Skip to content

sign-pki · 概述

项目定位

sign-pki 是基于 Hyperledger Fabric CA 的 PKI 工具集。它把在线 CA 服务与离线 CA 仪式拆成两个独立发布物,并通过 sign-kms 的 PKCS#11 Client 将 Root / Intermediate CA 私钥留在 KMS/HSM 中。

发布物目录职责
CA Server 镜像sign-pki/ca-server/构建带 pkcs11 tag 的 fabric-ca-server,并携带 libkms_pkcs11.so
PKI CLIsign-pki/pki-cli/Root 自签、Intermediate CSR/签发、公开材料检查与 CA Bundle 生成/验证

这两个发布物必须保持分离:在线 ca-server 不包含根 CA 仪式工具,pki-cli 也不提供在线 Register、Enroll、Reenroll、Revoke 或 Idemix 服务。

当前代码基线

当前值代码依据
仓库github.com/Built-by-Sign/sign-pki.gitmodulessign-pki/README.md
pki-cli modulegithub.com/built-by-sign/sign-pki/pki-clisign-pki/pki-cli/go.mod
Fabric CAv1.5.22sign-pki/Makefileca-server/Dockerfile
CA Server 基础镜像ubuntu:24.04ca-server/Dockerfile
PKCS#11 库/usr/local/lib/libkms_pkcs11.so两个 Dockerfile 与生产配置模板
KMS EndpointSIGN_KMS_ENDPOINT 或 CLI --kms-endpointpki-cli/commands/support.go
支持平台linux/amd64,linux/arm64sign-pki/Makefile

信任模型

规范来源是 sign-pki/docs/pki-architecture-standard.md。核心边界如下:

  • Identity Root 与 TLS Root 是不同的离线根。
  • 央行和每家银行分别持有本组织的 Identity / TLS Intermediate CA。
  • Wallet Idemix CA 由央行运营;它的 X.509 运行 signer 与 Idemix Issuer/Revocation Key 是两套不同密钥。
  • PKI 信任只证明身份链;银行加入 Fabric-X 网络仍需独立的联盟配置与策略审批。
  • Root / Intermediate CA Key 必须在 HSM 中生成并保持不可导出。

名称说明

项目与源码目录已更名为 sign-pki。代码中仍存在的 sign-ca 通常是兼容性的运行标识,例如默认 CA Server 镜像标签 sign-ca:latest、本地 CA 名称或既有部署服务名;文档会按实际配置保留这些标识,不把它们误写成仓库名称。

阅读导航

  • 架构:信任域、发布物与运行边界。
  • 快速开始:构建、启动本地 KMS/CA 与测试入口。
  • 模块详解:目录与代码职责。
  • 核心流程:CA Bundle、上线与日常证书生命周期。
  • API 参考:Fabric CA 接口、CLI 与 Makefile 目标。
  • 配置:构建变量、Catalog、CA 模板和 Secret 注入。
  • 术语表:本项目专用术语。