気密鍵で署名、公開鍵で検証
PKIを60秒で理解する
公開鍵インフラ(PKI)は、安全なデジタルコミュニケーションと署名検証を可能にする暗号技術、ポリシー、プロセスのシステムです。デジタル署名を信頼可能にする基盤です:PKIは署名者の身元を暗号キーペアに結びつけ、信頼できる証明機関(CA)によって検証されます。
証明機関が証明書を発行
証明書標準形式
削除確認メカニズム
PKIがデジタル署名にどのように働くか
PKI署名プロセスは、キーペア、証明書、検証ステップを含みます。
署名者(またはそのCA)は数学的なキーペアを生成します:秘密に保持されるプライベートキーと公開鍵(公開される)。キーは数学的にリンクされています:一方が暗号化したものは、もう一方で解読できます。
CAは署名者の身元を確認(身元証明書、eKYC、または対面確認を通じて)し、公開鍵を署名者の確認済み身元データに結びつけるデジタル証明書(X.509形式)を発行します。
文書に署名する際、署名ソフトウェアは文書のハッシュ値を作成し、そのハッシュ値を署名者のプライベートキーで暗号化します。暗号化されたハッシュ値がデジタル署名です。文書に付属したり埋め込んだりします。
検証する際、受信者が証明書から署名者の公開鍵を使用して署名ハッシュを解読します。彼らはまた、独立して文書ハッシュを計算します。ハッシュ値が一致すれば、署名は有効であり、署名後から文書が変更されていないことを示します。
PKIシステムの構成要素
PKIは鍵ペア以上のものであり、完全なPKIエコシステムにはいくつかの相互作用するコンポーネントが含まれます。
証明書発行機関(CA)
デジタル証明書を発行する信頼できるエンティティ。CAは証明書申請者の身元を確認し、証明書を発行し、有効な証明書のディレクトリを維持し、証明書が侵害されたり期限が切れた場合に証明書を取り消します。
登録機関(RA)
CAの代理で身元確認を処理するオプションのコンポーネント。RAは身元証明書を収集および確認しますが、直接証明書を発行しません。一部のシステムでは、CAが両方の機能を果たします。
証明書取り消し(CRL/OCSP)
証明書が侵害されたり無効になった場合、取り消し可能でなければなりません。証明書取り消しリスト(CRL)は取り消された証明書の定期的なリストです。OCSP(オンライン証明書ステータスプロトコル)はリアルタイムの取り消しステータスを提供します。両方とも署名検証の際に確認されます。
信頼の連鎖
証明書は信頼されるのはCAが発行しているからであり、CAはルートCAや国の信頼フレームワークによって認定されているから信頼されます。この信頼の連鎖(ルートCA → 中間CA → エンドユーザー証明書)がPKIに基づく署名を誰でも検証できることを可能にします。
PKI実装データ:コスト、鍵管理、パフォーマンス
テクノロジー評価者のための具体的なPKIデータ。
HSM(ハードウェアセキュリティモジュール)のコスト
FIPS 140-2レベル3 HSM(QESに必要):1ユニットあたり8,000-25,000ドル。クラウドHSM(AWS KMS、Azure Key Vault):1キーあたり/月1-3ドル + 10K操作あたり0.03ドル。eSign.AIはHSMインフラを内部で管理し、顧客のコストを削減します。典型的な企業のPKIデプロイメントには、プロダクション+DR+ステージング用に2-4 HSMが必要です。
鍵生成および署名のパフォーマンス
HSM内でのRSA 2048署名:1操作あたり50-200 ms。HSM内でのECC P-256署名:5-30 ms。RSA 2048検証:1-3 ms。証明書チェーン検証(3レベル):CRLチェックを含めて10-50 ms。1秒間あたり100署名の継続的な署名では、RSA 2048には3-5 HSMインスタンスが必要で、ECC P-256には1インスタンスが必要です。
PKI攻撃面
PKIの最も脆弱な部分は暗号学ではなく鍵管理です。一般的な失敗例:プライベートキーがソフトウェア(HSMではありません)に保存されている、署名キーを持つ共有サービスアカウント、鍵のローテーションが不十分、および鍵操作に対する二重管理の欠如。eSign.AIはHSMのみでのキーストレージと、100Kドル以上の価値のあるすべての署名操作に対する複数のパーティーの承認を強制します。
エンタープライズ署名用のPKI:自社構築 vs 購入 vs マネージド
オーガニゼーションが署名用のPKIインフラを評価するための決定フレームワーク。
自社のPKIを構築する
内部のPKIを構築するには、HSMハードウェア(1ユニットあたり8K-25Kドル、プロダクション+DR用に2-4ユニット)、CAソフトウェア(OpenSSLは無料、企業向けCAの例えばMicrosoft ADCSはライセンス料3K-15Kドル)、PKI専門知識(2-3 FTEセキュリティエンジニア)、継続的な監査と適合性オーバーヘッドが必要です。年間100K署名以上でデータ主権要件が厳しい大企業に適しています。SMEには不適切で、所有コストは50K署名/year以下のマネージドサービスの価格を超えます。
マネージド署名サービスを使用する
eSign.AIのようなマネージドサービスは、HSM、CA、証明書の発行、取り消し、タイムスタンプ、監査トレイルをパッケージとして提供します。利点:資本支出不要、PKI専門知識が必要ない、迅速なデプロイメント、eIDAS/ETO/ETAに組み込まれた適合性。欠点:鍵管理ポリシーに対する制御が少ない、供給者ロックインの可能性、高量取引での取引ごとのコスト。APACの多くのビジネスは、国内CAパートナーシップ(Singpass、iAM Smart、PSrE)が内部で再現が難しいため、マネージドサービスを選択します。
ハイブリッド:ローカルCAを使用した管理署名
某些企業はハイブリッドモデルを運用しています:多くの署名には管理サービスを使用するが、特定の用途(内部の機密文書、国内CAが必要な政府の提出物)にはローカルCAを維持します。eSign.AIはこのモデルをAPIを通じてサポートしており、組織は特定の文書タイプには自分自身のCAを使用し、他の文書にはeSign.AIの管理されたQTSPパートナーシップを使用できます。
PKIに関する一般的な質問
公共鍵インフラ。これはデジタル証明書と暗号署名を可能にする技術、ポリシー、プロセスの組み合わせです。
eSign.AIが実際にどのように適用するか
eSign.AIは、複数の管轄区域の認定CAからの証明書を使用してPKIインフラを利用し、署名が暗号学的に検証可能であり、地元の法的要件を満たすことを確保します。







