WEBBOOK CHAPTER

WAR 배포, 밤에 깨지 않게: 14장 인증서·개인키·체인을 구분한다

14장 인증서·개인키·체인을 구분한다

서버 인증서는 공개키와 이름, 유효기간, 발급자 서명을 담는다. 개인키는 서버가 해당 인증서의 주체임을 증명하는 비밀이다. 체인은 서버 인증서에서 브라우저가 신뢰하는 root까지 연결하는 중간 인증서 묶음이다.

일반적인 PEM 파일은 다음과 같다.


cert.pem       서버 인증서
chain.pem      중간 인증서 체인
fullchain.pem  cert.pem + chain.pem
privkey.pem    개인키, 절대 공개 금지

개인키를 이메일·메신저·티켓에 첨부하지 않는다. 새 키를 생성할지 기존 키를 재사용할지는 CA, 조직 보안 정책, pinning과 HSM 정책에 따른다. 키가 유출됐다고 의심되면 단순 갱신이 아니라 즉시 폐기·재발급·노출 범위 조사를 한다.

파일 권한은 web server master process가 읽을 최소 범위로 제한한다. 인증서 공개 정보는 민감하지 않지만 개인키와 PKCS12 비밀번호는 비밀이다. 백업에도 같은 접근통제와 보존 기간을 적용한다.