Sleutelceremonie
De procedure volgens script en met getuigen waarin een CA een rootsleutel in een HSM aanmaakt of uit dienst neemt, met gescheiden kennis en een audittrail.
De formele procedure, volgens script en met getuigen, waarin een certificate authority zijn belangrijkste sleutels aanmaakt, back-upt of uit dienst neemt. Sleutelgeneratie zelf is een commando; de ceremonie is alles eromheen dat het resultaat achteraf vertrouwbaar maakt.
Een ceremonie heeft een vooraf geschreven script, met naam genoemde rolhouders die worden ingecheckt, een HSM als plek waar de sleutel ontstaat en die nooit verlaat, gescheiden kennis en dubbele controle over de back-updelen, een getuige die onafhankelijk is van de beheerders, en een ondertekend verslag van wat er gebeurde - vaak met video. Auditors controleren niet de sleutel, ze controleren dat verslag: de CP en CPS beloven hoe de ceremonie verloopt, en een conformiteitsbeoordelingsinstantie toetst of die belofte is nagekomen.
De reden voor al dat ceremonieel is dat een rootsleutel niet te repareren is. Alles wat een PKI uitgeeft hangt eraan, dus het moment van aanmaken is het ene moment waarop een enkele persoon met te veel toegang elk volgend certificaat zou kunnen compromitteren - stil, en voor jaren. Een ceremonie maakt dat onmogelijk om alleen te doen en onmogelijk om ongemerkt te doen.