密钥与证书轮换
Luvion 把授权密钥轮换和传输证书轮换视为两类独立变更。更换证书不等于生成新的门限密钥,新门限密钥纪元也不会自动授权新的网络身份。
受控验证
这里描述的生命周期和回滚检查已经在非生产试点中实现并测试。证书签发、安全分发、私钥销毁、HSM/KMS 托管和生产级多操作员审批仍属于外部责任。
轮换类型
| 变更 | 用途 | 生命周期要求 |
|---|---|---|
| 同纪元注册表更新 | 不更换群组密钥的端点、启停状态或身份维护 | 保持密钥纪元、群组密钥 ID、公开包和门限不变 |
| 新授权密钥 | 更换分布式群组密钥 | 必须从纪元 N 精确推进到 N + 1,并使用新群组密钥 ID |
| mTLS 证书轮换 | 更新协调器或签名服务传输身份 | 暂存完整的新旧固定身份集合,验证重叠后移除旧身份 |
| 紧急证书撤销 | 移除疑似泄露的传输证书 | 精确撤销证书、安装经审查的替代覆盖并保留证据 |
| 适配器或 Lit 凭据轮换 | 更换外部服务访问权限 | 保持请求和适配器身份稳定,并验证旧权限已被移除 |
计划轮换流程
- 声明范围。 记录涉及的密钥纪元、注册表、签名角色、证书槽位、适配器、负责人、维护窗口和回滚边界。
- 保存证据。 核对当前生命周期头和见证头,备份状态并记录活动配置摘要。备份不得混合签名份额、TLS 私钥或服务商密钥。
- 暂存候选配置。 用精确候选对象、最早激活时间和过期时间创建签名提案。暂存候选不能接收新任务。
- 验证重叠期。 使用完整的新旧授权集合验证连通性、身份固定、健康状态、请求绑定和一次非生产授权。
- 精确激活。 在审查窗口内激活已记录提案。错误、过早、过期、跳过纪元或复用旧密钥的提案必须失败且不改变活动状态。
- 验证新状态头。 确认新请求绑定新纪元或证书代次。已有在途授权只能使用其原注册表摘要和参与者完成。
- 退役旧权限。 移除旧证书固定项和凭据,确认旧客户端被拒绝,保留公开生命周期证据,并按批准流程销毁私密材料。
- 关闭变更。 导出证据,核对见证回执和告警健康,记录验收结果及剩余例外。
紧急撤销
怀疑签名传输证书或外部凭据泄露时:停止依赖该身份的新请求;保存证据并告警;撤销精确身份而不是删除历史;暂存并验证替代覆盖;原子发布清单;确认旧身份被拒绝、新身份可用;核对在途操作后再恢复接入。
禁止复用已撤销私钥、降低或跳过密钥纪元、覆盖生命周期日志,或把所有参与者秘密复制到同一恢复文件。
验收证据
完整演练应包含提案和生命周期摘要、新旧授权身份集合、拒绝旧身份和接受新身份的测试结果、见证回执、健康快照及操作员审批记录。证据只能证明已测试的转换;除非另外观察到相应控制,否则不能证明私钥已安全销毁或各域已经独立管理。