Overview
솔루션 개요
Keyfactor EJBCA는 Root CA, Sub CA,
Issuing CA, Registration Authority, Validation Authority 등 PKI 구성 요소를
체계적으로 설계하고 운영할 수 있는 CA 플랫폼입니다.
기업은 EJBCA를 통해 내부 시스템, 사용자, 서버, 애플리케이션, IoT 기기,
코드 서명 등 다양한 인증서 발급 요구사항을 자체 정책에 맞게 운영할 수 있습니다.
EJBCA는 ACME, SCEP, EST, CMP, OCSP, CRL, REST API 등
다양한 표준 프로토콜을 지원하여 기존 인프라와 DevOps 환경에 인증서 발급
자동화를 적용할 수 있습니다. 또한 Luna HSM 등 PKCS#11 기반 HSM과 연동하여 CA 개인키를 하드웨어 내부에서 보호할 수 있습니다.
BACKGROUND
도입 배경
자체 PKI 인프라의 필요성
공용 CA는 외부 서비스용 인증서 발급에 적합하지만, 기업 내부 시스템, 서버 간 mTLS, 사용자·기기 인증, 코드 서명, IoT 인증처럼 대량·고빈도·내부 정책 기반 발급이 필요한 영역에서는 자체 PKI 인프라가 필요합니다.
| 위험 유형 | 상세 내용 |
|---|---|
| 디지털 신뢰 기반 확대 | TLS/SSL, mTLS, 코드 서명, S/MIME, 디바이스 인증 등 다양한 보안 체계가 인증서 기반 신뢰 구조를 요구합니다. |
| IoT 및 스마트 기기 증가 | 제조, 통신, 자동차, 의료, 스마트팩토리 환경에서 대량의 기기에 고유한 디지털 신원을 부여해야 합니다. |
| 47일 인증서 체계 | 공용 TLS 인증서 유효기간 단축으로 안정적인 CA 발급 인프라와 자동화 프로토콜 지원이 중요해지고 있습니다. |
| 컴플라이언스 대응 | WebTrust, ETSI, eIDAS, ISMS-P 등 신뢰 서비스 운영에 필요한 정책, 감사, 키 보호 체계가 요구됩니다. |
Function
주요 기능
CA 계층 구조 관리
-
특권 자격 증명 관리
전체 PKI 신뢰 체인의 최상위 앵커로, 일반적으로 오프라인 또는 엄격히 통제된 환경에서 운영하며 개인키는 HSM으로 보호합니다.
-
Sub CA
Root CA로부터 권한을 위임받아 업무, 조직, 서비스, 보안 등급별 CA 구조를 분리합니다.
-
Issuing CA
서버, 애플리케이션, 사용자, 디바이스 등 실제 End-Entity 인증서를 발급합니다.
-
RA/VA 분리
등록, 승인, 검증 기능을 분리하여 대규모 또는 고가용성 PKI 아키텍처를 구성할 수 있습니다.
-
Public CA 연동
내부 인증서뿐 아니라 DigiCert, Entrust, GlobalSign 등 외부 CA와 연계한 통합 발급 체계를 설계할 수 있습니다.
표준 자동화 프로토콜
| 프로토콜 | 상세 용도 및 이점 |
|---|---|
| ACME | 서버, 컨테이너, 클라우드 환경의 인증서 발급과 갱신을 자동화하여 짧은 유효기간 인증서 운영에 대응합니다. |
| SCEP | 네트워크 장비, MDM, 모바일 기기 등에 인증서를 자동 배포하는 데 활용됩니다. |
| EST / CMP | IoT, 대량 클라이언트 인증서 등록, 통신 장비, 산업 환경의 자동 등록 시나리오에 활용됩니다. |
| OCSP / CRL | 발급된 인증서의 유효 상태를 실시간 또는 목록 기반으로 검증하고 폐기 정보를 배포합니다. |
| REST API & UI | 관리자 웹 UI와 API를 통해 CA 운영, 발급, 폐기, 조회 기능을 자동화 시스템과 연동합니다. |
인증서 프로파일 및 정책 관리
- 서버 인증서, 클라이언트 인증서, 사용자 인증서, 디바이스 인증서, 코드 서명 인증서 등 다양한 인증서 유형을 프로파일로 관리합니다.
- 키 알고리즘, 키 길이, 유효기간, 확장 필드, 승인 절차, 발급 제한 조건을 조직 정책에 맞게 구성합니다.
- 업무별 CA와 프로파일을 분리하여 금융, 공공, 제조, IoT 등 다양한 환경의 인증서 정책을 체계적으로 운영합니다.
HSM 기반 CA 개인키 보호
- Root CA와 Sub CA 개인키를 Luna HSM 등 하드웨어 보안 모듈 내부에서 생성·보관·사용하여 키 탈취 위험을 줄입니다.
- PKCS#11 연동을 통해 EJBCA의 서명 연산이 HSM 내부에서 수행되도록 구성할 수 있습니다.
- HSM 기반 키 보호는 PKI 신뢰 체계의 핵심 보안 요건이며, 감사와 규제 대응 측면에서도 중요합니다.
Features
특장점
- 유연한 PKI 설계: Root CA, Sub CA, Issuing CA, RA, VA를 업무와 보안 등급에 맞게 구성할 수 있습니다.
- 표준 프로토콜 지원: ACME, SCEP, EST, CMP, OCSP, CRL, REST API 등 다양한 인증서 자동화 요구사항을 수용합니다.
- 확장성: 대규모 인증서 발급과 고가용성 구성을 고려한 엔터프라이즈 PKI 아키텍처를 지원합니다.
- 오픈소스 기반 투명성: 오픈소스 기반 아키텍처를 통해 투명성과 유연성을 제공하고, 기업 환경에 맞춘 확장이 가능합니다.
- HSM 연동 보안: CA 개인키를 하드웨어 보안 모듈에 보호하여 신뢰 루트 보안 수준을 강화합니다.
Application
적용 분야 및
대상 업무
-
금융·결제
내부 전용 PKI, 인터넷뱅킹·모바일뱅킹 인증서, mTLS, 전자서명 체계 구성
-
공공·전자정부
행정 시스템, 전자인증, 내부 사용자·시스템 인증서 발급 인프라
-
제조·통신·자동차
5G/6G 장비 인증, eSIM/eUICC, V2X, 스마트팩토리 기기 인증
-
IoT 및 대규모 엔터프라이즈
대량 기기 인증서 발급, 생산 공정 신원 주입, Kubernetes 및 클라우드 인증서 발급 자동화
-
소프트웨어 공급망
코드 서명, 펌웨어 서명, 배포 패키지 위·변조 방지 체계
effect
기대효과
-
PKI 통제권 확보
외부 발급 기관에만 의존하지 않고 내부 정책에 맞는 인증서 발급·폐기 체계를 운영합니다.
-
비용 및 운영 효율화
내부 인증서 발급 수요를 자체 처리하여 대량인증서 운영 비용과 수작업을 줄입니다.
-
자동화 기반 안정성 강화
표준 프로토콜과 API를 활용해 인증서 발급과 갱신을 자동화합니다.
-
신뢰 루트 보호
HSM 연동을 통해 CA 개인키를 보호하고 PKI 전체 신뢰 체계의 보안 수준을 높입니다.
-
컴플라이언스 대응
인증서 발급 정책, 승인 이력, 폐기 정보, 키 보호 체계를 기반으로 감사 대응력을 강화합니다.
Solutions
연계 솔루션
-
CLM / Palo Alto Networks STRATA
EJBCA가 인증서를 발급하면 CLM은 전사 인증서 위치 탐지, 만료 모니터링, 갱신, 배포 자동화를 담당합니다.
-
PAM / Palo Alto Networks IDIRA
CA 관리자 계정, 운영자 접근, 중요 콘솔 세션을 통제하여 PKI 운영 보안을 강화합니다.
-
Thales Luna HSM
Root CA와 Sub CA 개인키를 HSM 내부에서 보호하고 CA 서명 연산을 하드웨어 기반으로 수행합니다.
-
Thales CipherTrust Manager
대규모 암호키 관리, 정책 통제, 키 사용 가시성을 제공하여 PKI와 연계되는 키 관리 체계를 보완합니다.