Hubungi Penjualan
eSign.AIeSign.AI

Glosarium

Apa yang Artinya PKI dan Mengapa Ini Penting untuk Tanda Tangan Digital?

Infrastruktur Kunci Publik adalah dasar kriptografis untuk tanda tangan digital. Ini adalah penjelasan dalam bahasa yang mudah.

Tim Riset Kepercayaan Digital eSign.AI6 menit baca

PKI dalam 60 detik

Infrastruktur Kunci Publik (PKI) adalah sistem teknologi kriptografi, kebijakan, dan proses yang memungkinkan komunikasi digital yang aman dan verifikasi tanda tangan. Ini adalah dasar yang membuat tanda tangan digital dapat dipercaya: PKI mengikat identitas penandatangan dengan pasangan kunci kriptografi, yang diverifikasi oleh otoritas sertifikat yang dapat dipercaya (CA).

Pasangan kunci

Kunci pribadi menandatangani, kunci publik memverifikasi

CA

Otoritas Sertifikat menerbitkan sertifikat

X.509

Format sertifikat standar

CRL/OCSP

Mekanisme pemeriksaan pengembalian

Bagaimana PKI bekerja untuk tanda tangan digital

Proses tanda tangan PKI melibatkan pasangan kunci, sertifikat, dan tahap verifikasi.

01

Penandatangan (atau CA mereka) mengenerate pasangan kunci matematika: kunci pribadi (disekrupkan) dan kunci publik (dibagikan secara terbuka). Kunci-kunci ini berhubungan secara matematika — apa yang dienkripsi, yang lain dapat diuraikan.

02

CA memverifikasi identitas penandatangan (melalui dokumen identitas, eKYC, atau verifikasi langsung) dan menerbitkan sertifikat digital (dalam format X.509) yang mengikat kunci publik dengan data identitas yang diverifikasi penandatangan.

03

Untuk menandatangani dokumen, perangkat lunak penandatangan membuat hash dari dokumen, lalu mengenkripsi hash menggunakan kunci pribadi penandatangan. Hash yang dienkripsi adalah tanda tangan digital. Ini disambungkan atau disematkan dalam dokumen.

04

Untuk memverifikasi, penerima menggunakan kunci publik penandatangan (dari sertifikat) untuk menguraikan hash tanda tangan. Mereka juga menghitung hash dokumen secara independen. Jika kedua hash cocok, tanda tangan valid — dokumen belum diubah sejak ditandatangani.

Komponen sistem PKI

PKI lebih dari hanya pasangan kunci. Ekosistem PKI yang lengkap mencakup beberapa komponen yang berinteraksi.

Certificate Authority (CA)

Entitas terpercaya yang menerbitkan sertifikat digital. CA memverifikasi identitas pengantri sertifikat, menerbitkan sertifikat, memelihara direktori sertifikat yang sah, dan membatalkan sertifikat saat mereka dirusak atau kadaluarsa.

Registration Authority (RA)

Komponen opsional yang menangani verifikasi identitas atas nama CA. RA mengumpulkan dan memverifikasi dokumen identitas tetapi tidak menerbitkan sertifikat langsung. Dalam beberapa sistem, CA melaksanakan kedua fungsi.

Pembatasan sertifikat (CRL/OCSP)

Ketika sertifikat dirusak atau tidak lagi sah, ia harus dapat dibatalkan. Daftar Pembatasan Sertifikat (CRL) adalah daftar periodik sertifikat yang dibatalkan. OCSP (Online Certificate Status Protocol) menyediakan status pengembalian yang nyata. Kedua hal ini dicek selama validasi tanda tangan.

Rantai kepercayaan

Sertifikat dipercaya karena ia diterbitkan oleh CA, yang dipercaya karena ia disahkan oleh root CA atau kerangka kerja kepercayaan nasional. Rantai kepercayaan ini — root CA → intermediate CA → sertifikat pengguna akhir — adalah yang menjadikan tanda tangan yang berdasarkan PKI dapat diverifikasi oleh siapa pun.

Data implementasi PKI: biaya, manajemen kunci, dan performa

Data PKI konkrit untuk penilai teknologi.

Biaya HSM (Hardware Security Module)

HSM (Hardware Security Module) tingkat FIPS 140-2 Level 3 ($8,000-25,000 per unit, diperlukan untuk QES): $8,000-25,000 per unit. HSM cloud (AWS KMS, Azure Key Vault): $1-3 per kunci/month + $0.03 per 10K operasi. eSign.AI mengelola infrastruktur HSM di tempat sendiri, menghilangkan biaya ini untuk pelanggan. Penempatan PKI perusahaan tipikal memerlukan 2-4 HSM (produksi + DR + staging).

Performa generasi kunci dan pemilihan tanda tangan

Pemilihan tanda tangan RSA 2048 di HSM: 50-200 ms per operasi. Pemilihan tanda tangan ECC P-256 di HSM: 5-30 ms. Verifikasi RSA 2048: 1-3 ms. Validasi rantai sertifikat (3 tingkat): 10-50 ms termasuk pengecekan CRL. Dengan 100 tanda tangan/second yang diupayakan, RSA 2048 memerlukan 3-5 instansi HSM; ECC P-256 memerlukan 1.

Lahan serangan PKI

Tali lemah dalam PKI adalah manajemen kunci, bukan kriptografi. Kegagalan yang biasa: kunci pribadi disimpan di perangkat lunak (tidak HSM), akun layanan berbagi dengan kunci tanda tangan, perpindahan kunci yang tidak cukup, dan kekurangan kontrol ganda untuk operasi kunci. eSign.AI memperkenalkan penyimpanan kunci hanya HSM dan pemberian persetujuan berbagai pihak untuk semua operasi tanda tangan di atas nilai $100K.

PKI untuk tanda tangan perusahaan: bangun vs beli vs managed

Kerangka kerja keputusan untuk organisasi yang menilai infrastruktur PKI untuk tanda tangan.

Bangun PKI sendiri

Membangun PKI di tempat sendiri memerlukan: hardware HSM ($8K-25K per unit, 2-4 untuk produksi+DR), software CA (OpenSSL gratis, CA perusahaan seperti Microsoft ADCS biaya lisensi $3K-15K), keahlian PKI (2-3 insinyur keamanan FTE), audit dan biaya operasional pelanggaran yang terus berlanjut. cocok untuk perusahaan besar dengan >100K tanda tangan/tahun dan persyaratan kekuasaan data yang ketat. Tidak disarankan untuk PKL — biaya pemiliknya melebihi harga layanan yang diatur di bawah ~50K tanda tangan/tahun.

Gunakan layanan tanda tangan yang diatur

Layanan yang diatur seperti eSign.AI menangani HSM, CA, peluncuran sertifikat, pengembalian, penanda waktu, dan jejak audit sebagai penawaran yang disiapkan. Keuntungan: tidak ada pengeluaran modal, tidak memerlukan keahlian PKI, peluncuran yang lebih cepat, keteraturan yang diintegrasikan dengan eIDAS/ETO/ETA. Disadvantages: kurang kontrol atas kebijakan manajemen kunci, potensi vendor lock-in, biaya transaksi per transaksi di volume tinggi. Bisnis APAC kebanyakan memilih layanan yang diatur karena kerangka kerja CA lokal (Singpass, iAM Smart, PSrE) sulit untuk replikasi di tempat sendiri.

Hybrid: tanda tangan yang diatur dengan CA lokal

Beberapa perusahaan menjalankan model hybrid: menggunakan layanan yang diatur untuk sebagian besar tanda tangan, tetapi mempertahankan CA lokal untuk kasus penggunaan khusus (dokumen kelas internal, pengajuan pemerintah yang memerlukan CA domestik). eSign.AI mendukung model ini melalui API-nya — organisasi dapat menggunakan CA sendiri untuk jenis dokumen tertentu sementara menggunakan kerjasama QTSP yang diatur eSign.AI untuk yang lain.

Pertanyaan yang sering tentang PKI

Infrastruktur Kunci Publik. Ini adalah kombinasi teknologi, kebijakan, dan proses yang memungkinkan sertifikat digital dan tanda tangan kriptografis.

Bagaimana eSign.AI menerapkan ini dalam praktik

eSign.AI menggunakan infrastruktur PKI dengan sertifikat dari CA yang diakui di berbagai yurisdiksi, memastikan bahwa tanda tangan dapat diverifikasi kriptografis dan memenuhi persyaratan hukum lokal.

Tim mendiskusikan pendekatan tanda tangan elektronik yang tepat untuk bisnis

Temukan pendekatan tanda tangan elektronik yang tepat untuk bisnis Anda

Bicarakan dengan tim kami tentang kebutuhan tanda tangan elektronik, pertimbangan kepatuhan, dan alur kerja dokumen di pasar target Anda.