← กลับไปยังบทความทั้งหมด

ใบรับรองกุญแจสาธารณะ กลไกการยืนยันตัวตนดิจิทัล

สรุปใจความสำคัญ

  • ใบรับรองกุญแจสาธารณะใช้เพื่อผูกกุญแจสาธารณะเข้ากับตัวตนของเจ้าของอย่างเป็นทางการ
  • มาตรฐาน X.509 เป็นมาตรฐานสากลที่กำหนดรูปแบบของใบรับรองดิจิทัล
  • ห่วงโซ่แห่งความเชื่อถือประกอบด้วย Root Certificate, Intermediate Certificate และ End-Entity Certificate
  • ใบรับรอง TLS/SSL เป็นส่วนสำคัญของโปรโตคอล HTTPS ที่ใช้ในการท่องเว็บอย่างปลอดภัย

ในทางวิทยาการรหัสลับ ใบรับรองกุญแจสาธารณะ (Public Key Certificate) หรือที่รู้จักกันในชื่อ ใบรับรองดิจิทัล (Digital Certificate) หรือ ใบรับรองอัตลักษณ์ (Identity Certificate) คือเอกสารอิเล็กทรอนิกส์ที่ใช้เพื่อพิสูจน์ว่ากุญแจสาธารณะ (Public Key) ชุดหนึ่งมีความเกี่ยวข้องกับตัวตนของผู้ถือครองกุญแจนั้นอย่างถูกต้อง

ใบรับรองนี้จะประกอบด้วยกุญแจสาธารณะ ข้อมูลเกี่ยวกับกุญแจ ข้อมูลระบุตัวตนของเจ้าของใบรับรอง (เรียกว่า Subject) และลายเซ็นดิจิทัล (Digital Signature) ของหน่วยงานที่ทำการตรวจสอบและรับรองเนื้อหาในใบรับรอง (เรียกว่า Issuer) หากผู้ที่ตรวจสอบใบรับรองเชื่อถือหน่วยงานผู้ออกใบรับรองและพบว่าลายเซ็นนั้นถูกต้อง ก็จะสามารถใช้กุญแจสาธารณะที่แนบมาเพื่อสื่อสารกับเจ้าของใบรับรองได้อย่างปลอดภัย

องค์ประกอบและรูปแบบมาตรฐาน

รูปแบบทั่วไปของใบรับรองกุญแจสาธารณะและใบรับรองคุณลักษณะถูกกำหนดโดยมาตรฐาน X.509 ซึ่งเป็นมาตรฐานที่ IETF นำมาปรับใช้สำหรับกรณีการใช้งานบนอินเทอร์เน็ต เช่น ในระบบโครงสร้างพื้นฐานกุญแจสาธารณะ (Public Key Infrastructure หรือ PKI)

กระบวนการขอใบรับรองมักเริ่มต้นจากการส่งคำขอลงทะเบียนใบรับรอง (Certificate Signing Request หรือ CSR) ผ่านโปรโตคอลที่มีความปลอดภัย เช่น CMP, EST หรือ ACME โดยผู้ออกใบรับรองมีหน้าที่หลักในการตรวจสอบความถูกต้อง ความสมบูรณ์ และการได้รับอนุญาตของ CSR นั้น

ห่วงโซ่แห่งความเชื่อถือ (Chain of Trust)

ระบบใบรับรองดิจิทัลทำงานผ่านกลไกที่เรียกว่า ห่วงโซ่แห่งความเชื่อถือ ซึ่งช่วยให้ใบรับรองส่วนใหญ่สามารถตรวจสอบย้อนกลับไปยังใบรับรองหลักได้

แผนผังแสดงห่วงโซ่แห่งความเชื่อถือจาก Root Certificate ไปยัง Intermediate และ End-Entity Certificate
โครงสร้างลำดับชั้นของความเชื่อถือในระบบ PKI
  • ใบรับรองราก (Root Certificate): เป็นจุดเริ่มต้นของความเชื่อถือ (Trust Anchor) ใบรับรองนี้จะลงนามด้วยตนเอง (Self-signed) และไม่มีใบรับรองระดับเหนือกว่า
  • ใบรับรองตัวกลาง (Intermediate Certificate): ทำหน้าที่คล้ายกับใบรับรองราก คือใช้เพื่อลงนามใบรับรองอื่น ๆ แต่ไม่ได้ลงนามด้วยตนเอง โดยจะต้องได้รับการลงนามจากใบรับรองรากหรือใบรับรองตัวกลางลำดับก่อนหน้า
  • ใบรับรองปลายทาง (End-Entity Certificate): หรือใบรับรองใบไม้ (Leaf Certificate) คือใบรับรองที่ไม่สามารถนำไปลงนามใบรับรองอื่นได้ เช่น ใบรับรองสำหรับเซิร์ฟเวอร์ TLS/SSL, ใบรับรองอีเมล หรือใบรับรองการลงนามรหัส (Code Signing)

ประเภทของใบรับรองที่สำคัญ

ใบรับรองเซิร์ฟเวอร์ TLS/SSL

โปรโตคอล Transport Layer Security (TLS) และ SSL (ซึ่งล้าสมัยแล้ว) ใช้ใบรับรองดิจิทัลเพื่อให้แน่ใจว่าการสื่อสารระหว่างไคลเอนต์และเซิร์ฟเวอร์มีความปลอดภัย โดยไคลเอนต์จะตรวจสอบว่า:

  • ชื่อโฮสต์ (Hostname) ในใบรับรองตรงกับโฮสต์ที่ไคลเอนต์กำลังเชื่อมต่อ
  • ใบรับรองถูกลงนามโดยหน่วยงานออกใบรับรอง (Certificate Authority หรือ CA) ที่เชื่อถือได้

ใบรับรองอาจครอบคลุมหลายโฮสต์ผ่านฟิลด์ Subject Alternative Name (SAN) หรือใช้เครื่องหมายดอกจัน () ในกรณีของ Wildcard Certificate เพื่อให้ครอบคลุมโดเมนย่อยทั้งหมด

ใบรับรองไคลเอนต์ TLS/SSL

ใช้เพื่อยืนยันตัวตนของไคลเอนต์ที่เชื่อมต่อกับบริการ TLS เพื่อควบคุมการเข้าถึง โดยทั่วไปจะระบุชื่อบุคคลหรืออีเมลแทนชื่อโฮสต์ มักใช้ในระบบเครือข่ายส่วนตัวเสมือน (VPN) และ Remote Desktop Services

ใบรับรองอีเมล

ทำงานตามโปรโตคอล S/MIME เพื่อใช้ในการเข้ารหัสเนื้อหาอีเมลและยืนยันความถูกต้องของข้อความ เพื่อให้มั่นใจว่าอีเมลไม่ได้ถูกแก้ไขระหว่างทางและส่งมาจากผู้ส่งที่ระบุจริง

การเพิกถอนใบรับรอง

ในกรณีที่กุญแจส่วนตัว (Private Key) รั่วไหล หรือเกิดสถานการณ์ที่ทำให้ใบรับรองไม่ปลอดภัย ใบรับรองนั้นจำเป็นต้องถูกเพิกถอน (Revoked) เพื่อป้องกันการนำไปใช้โดยไม่ได้รับอนุญาต

คำถามที่พบบ่อย

ใบรับรองดิจิทัลแตกต่างจากกุญแจสาธารณะอย่างไร?

กุญแจสาธารณะคือชุดข้อมูลทางคณิตศาสตร์ที่ใช้ในการเข้ารหัส แต่ใบรับรองดิจิทัลคือเอกสารที่ยืนยันว่ากุญแจสาธารณะนั้นเป็นของใคร โดยมีหน่วยงานที่เชื่อถือได้ (CA) เป็นผู้ลงนามรับรอง

Root Certificate คืออะไร?

คือใบรับรองระดับสูงสุดในห่วงโซ่ความเชื่อถือ ซึ่งลงนามด้วยตนเองและทำหน้าที่เป็นจุดยึดความเชื่อถือ (Trust Anchor) สำหรับใบรับรองอื่น ๆ ในระบบ

จะเกิดอะไรขึ้นถ้ากุญแจส่วนตัวของใบรับรองรั่วไหล?

หากกุญแจส่วนตัวรั่วไหล ความปลอดภัยจะหมดไป และใบรับรองนั้นจะต้องถูกเพิกถอน (Revoke) ทันทีเพื่อไม่ให้ผู้ไม่หวังดีนำไปแอบอ้างตัวตนได้

Wildcard Certificate คืออะไร?

คือใบรับรอง TLS/SSL ที่สามารถใช้ได้กับโดเมนหลักและโดเมนย่อย (Subdomains) ทั้งหมดภายใต้โดเมนนั้น โดยใช้เครื่องหมายดอกจัน (*) ในชื่อโฮสต์