CA nie musi być online. Jednak certyfikat publiczny urzędu certyfikacji może wskazywać serwer WWW z listami odwołania. To powinno być online.
Większość wdrożeń ma zainstalowaną listę certyfikatów publicznych urzędów certyfikacji. Użytkownicy mogą zazwyczaj zaufać certyfikatowi, nawet bez certyfikatu publicznego urzędu certyfikacji. Serwer WWW dostarczy swój publiczny certyfikat, jeśli będzie to wymagane. W zależności od jego konfiguracji może on obsługiwać jeden lub więcej certyfikatów w łańcuchu do publicznych certyfikatów CA. Może to obejmować certyfikat CA.
Ten mechanizm może być używany dla innych protokołów opartych na TLS lub starszych wersjach SSL. Niektóre inne popularne protokoły wykorzystujące TLS to LDAPS, STMPS i IMAPS. Serwery bazowych protokołów często obsługują StartTLS, gdzie TLS jest uruchamiany na normalnym niezaszyfrowanym porcie.
EDYTUJ: Większość urzędów certyfikacji rozpowszechnia certyfikaty za pośrednictwem poczty elektronicznej lub witryny sieci Web. Muszą być online. Nie ma potrzeby, aby certyfikat podpisujący był kiedykolwiek w systemie połączonym z Internetem. Jednak znacznie łatwiej jest uniknąć Sneakernetu i umieścić go w systemie podłączonym do Internetu. Umożliwia to szybszą zmianę podpisu przy mniejszej interwencji ręcznej. Jak widzieliśmy, pozwala to na kradzież klucza podpisującego.
Ogólnie rzecz biorąc, klucz nigdy nie musi opuszczać systemu, w którym jest używany. Dotyczy to całego łańcucha. Ważne jest, aby chronić klucz, certyfikaty muszą być publicznie dostępne, aby były przydatne. Umieszczenie kluczy w bezpiecznym wymiennym magazynie jest opcją, ale nie bez własnego ryzyka.
Bezpieczne hasło pomaga, ale dla urzędów certyfikacji, które wydają duże ilości certyfikatów, hasło może być dostępne dla skryptu podpisującego. Ułatwia to uzyskanie klucza i hasła.
Możliwe jest pozostawienie klucza podpisującego najwyższego poziomu w trybie offline i zamknięcie go w skarbcu. Klucz drugiego poziomu może być używany do podpisywania certyfikatów, a jego certyfikat jako certyfikat łańcucha. Odzyskiwanie po utracie klucza drugiego poziomu jest łatwiejsze niż odzyskanie po utracie podstawowego klucza podpisywania.