pki-manager-web

一个自托管的Web应用,用于管理X.509和SSH证书的全生命周期。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:pki-manager-web。
它的用途是:一个自托管的Web应用,用于管理X.509和SSH证书的全生命周期。
完整的 Skill 内容见:https://321skill.com/skills/pki-manager-web/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

‘我需要为内部测试集群的所有服务签发受信的TLS证书,并自动管理续期。’ 它会引导你使用PKI Manager创建一个根CA,配置其Kubernetes签发器,并生成集群所需的令牌,之后cert-manager即可自动为Ingress等服务申请和更新证书。

对AI说:‘我们团队需要安全的SSH访问权限管理,能按项目分配并支持快速撤销。’ 它会帮你设置PKI Manager的SSH CA功能,创建用户和主机CA,配置principals(权限标识),并指导你如何将公钥部署到目标服务器以及如何通过KRL(密钥撤销列表)快速撤销访问权限。

介绍

PKI Manager 解决了企业在内部环境中需要完全掌控公钥基础设施(PKI)的难题。它允许用户创建和管理自己的根证书颁发机构(CA),无需依赖外部CA,从而确保密钥安全和合规性。

用户可以通过其现代化的Web界面,轻松地签发、续期和吊销X.509证书(用于服务器、客户端、邮件、代码签名)以及SSH证书。该应用集成了Cosmian KMS,确保私钥永不落盘,并提供Kubernetes cert-manager外部签发器,实现集群证书的自动签发。

它非常适合需要内部PKI解决方案的企业、重视安全控制的开发团队、以及拥有自建服务(如家庭实验室)的技术爱好者。对于追求对证书和密钥拥有完全自主权,并希望与现有Kubernetes和身份验证系统(如Keycloak、Azure AD)集成的组织而言,这是一个理想选择。

使用前请确保已部署或可访问Cosmian KMS服务以保障密钥安全。由于是自托管应用,用户需要具备基础的服务器运维和Docker/Node.js环境配置能力。建议在生产环境部署前,在测试环境中充分验证其与现有基础设施的集成。

核心特点

核心区别在于同时集成了X.509和SSH证书的全生命周期管理,并深度整合Cosmian KMS实现硬件级密钥安全;此外,它提供了原生的Kubernetes cert-manager外部签发器,实现‘一个集群令牌对应一个CA’的自动化证书管理。

注意事项

不适合仅需简单、零配置的单机SSL证书签发工具,或不愿意自托管和维护后端服务的用户。

常见问题

PKI Manager 和 Let's Encrypt 有什么区别?

Let's Encrypt是公共CA,提供免费但有限的自动化证书。PKI Manager是自托管私有CA,提供对X.509和SSH证书的完全控制、内部密钥管理和K8s集成,适合内部网络和严格安全策略。

必须使用 Cosmian KMS 吗?

是的,这是其核心安全设计,私钥由Cosmian KMS托管,确保永不暴露在应用磁盘上,提供了比软件密钥存储更高的安全性。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/pki-manager-web/raw/index.md 读取 pki-manager-web 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。