PKI — инфраструктура доверия: CA выпускает сертификаты, связывающие публичный ключ с идентичностью; клиенты проверяют цепочку до доверенного корня. Нужна для TLS, подписи кода, клиентских сертификатов.
Разбор
- Компрометация CA критична — жёсткий контроль и CT logs.
- Срок жизни сертификатов и автоматическая ротация (ACME).
- Отзыв: CRL/OCSP; на практике важны короткие TTL.
- Private CA для внутренних сервисов vs public CA для браузеров.
Итог
PKI отвечает на вопрос «этому ключу можно доверять как example.com?»