RA
RA
Registration Authority
面向业务受理侧,承接用户身份、证书申请、审核与下载入口。
- 申请材料与 CSR 受理
- 审核状态回传
- 证书查询与联调入口
证书生命周期核心,负责签发、更新、吊销、发布状态与对接密钥服务。
- 根 / 子 CA 与用户证书签发
- 证书状态与吊销数据管理
- OCSP / KMC 业务协同
LD
LDAP
Directory Publication
承接 CA 发布的证书与吊销材料,提供目录初始化、连接检测和二进制属性写入能力。
- 内置 / 外置 LDAPv3 配置
- 证书与 CRL 目录发布
- 失败补偿与重试
OC
OCSP
Online Certificate Status Protocol
对外提供证书状态查询能力,消费 CA 同步的状态数据并完成响应签名。
- 状态查询与响应生成
- CA 状态数据同步
- 响应签名证书管理
KM
KMC
Key Management Center
提供密钥生成、消耗、恢复、吊销、CAKM 响应与加密材料流转能力。
- 密钥消耗、恢复与吊销
- CAKM 业务处理
- HSM 与系统证书密钥支撑
RA ⇄ CA:RA 站点授权、CMP 证书业务、授权信息查询与结果回传
CA → OCSP:PKIX 状态同步、CA 通信证书标识、OCSP 查询响应支撑
CA ⇄ KMC:CAKM 二进制载荷、keyops consume / restore / revoke
CA → LDAP:配置 LDAP 服务,发布 CA/用户证书、加密证书、CRL/Delta CRL/ARL,并记录失败补偿
租户侧业务入口,访问本租户 CA 门户与证书状态能力。
租户区访问入口,负责请求转发、TLS 终止和入口隔离。
租户区 ca_admin 查询并缓存 CRL,业务请求交由隔离代理转发。
云平台网络隔离代理,承接租户区到管理区统服入口的跨区转发。
UN
管理区统服 Nginx
Unified Service Gateway
管理区统一服务入口,接收租户区代理请求并进入管理区链路。
MN
管理区 Nginx
Management Gateway
管理区内部网关,承接统服入口流量并转发到管理端前后端。
WEB
管理区 ca_admin_web
Admin Console
管理区 CA 控制台,所有业务页面最终调用管理区 ca_admin。
- 证书与租户业务页面
- 调用管理区 ca_admin API
CA
管理区 ca_admin
Business Executor
云版 CA 的业务执行核心,承接所有证书生命周期与管理接口。
管理区 ca_admin 与统服共用数据库,按库分租户,一库一租户。
租户访问租户区 Nginx
租户区 Nginx 转发到租户区 ca_admin
租户区 ca_admin 进入云平台网络隔离 proxyserver
云平台网络隔离 proxyserver 转入管理区统服 Nginx
统服 Nginx 转入管理区 Nginx
管理区 Nginx 提供 ca_admin_web
ca_admin_web 调用管理区 ca_admin
管理区 ca_admin 按租户库读写