
Mikä on PKI? – Julkinen avaininfrastruktuuri selitettynä
Kun kirjaudut verkkopankkiin, avaat Suomi.fi-viestin tai varmistat, että sähköposti on todella työkaveriltasi – alla pyörii sama teknologia, josta harva puhuu ääneen. Julkisen avaimen infrastruktuuri (PKI) on se digitaalinen luottamusverkosto, joka pitää sähköisen asioinnin turvallisena ilman, että sinun tarvitsee tietää, miten se toimii.
PKI-markkinoiden koko (2023): noin 4,5 miljardia USD ·
Sertifikaattien määrä maailmanlaajuisesti: yli 1 miljardi ·
HTTPS-yhteyksistä PKI-pohjaisia: yli 95 % ·
Digitaalisia allekirjoituksia päivässä: yli 100 miljoonaa ·
Organisaatioista käyttää PKI:ta sisäisesti: arviolta 80 % (Gartner 2022)
Pikakatsaus
- Infrastruktuuri julkisten ja yksityisten avainten hallintaan (Verohallinto)
- Mahdollistaa luottamuksen sähköisessä viestinnässä (SSL.com)
- Käyttää sertifiointiviranomaista (CA) (SSL.com)
- Salaus (Encryption) (SSL.com)
- Todennus (Authentication) (SSL.com)
- Eheys (Integrity) (SSL.com)
- Kiistämättömyys (Non-repudiation) (SSL.com)
- CA (sertifiointiviranomainen) (Digisaatio)
- RA (rekisteriviranomainen) (SSL.com)
- Varmennevarasto (Certificate Store) (SSL.com)
- Avaimen haltija (End Entity) (SSL.com)
- Luottamusankkuri (Trust Anchor) (Aalto-yliopisto)
- PKI on infrastruktuuri, SSL/TLS on protokolla (SSL.com)
- SSL/TLS käyttää PKI-sertifikaatteja (SSL.com)
- PKI on laajempi käsite (SSL.com)
- HTTPS on yksi PKI:n sovellus (SSL.com)
PKI:n avainluvut
PKI on läpäissyt hiljaa koko digitaalisen arkemme. Seuraavat luvut antavat käsityksen siitä, kuinka massiivisesta infrastruktuurista on kyse.
Viisi tunnuslukua, yksi viesti: PKI on kaikkialla.
| Tunnusluku | Arvo | Lähde |
|---|---|---|
| PKI-markkinoiden koko (2023) | noin 4,5 miljardia USD | Keyfactor PKI -raportti 2023 |
| Sertifikaattien määrä maailmanlaajuisesti | yli 1 miljardi | SSL.com |
| HTTPS-yhteyksistä PKI-pohjaisia | yli 95 % | SSL.com |
| Digitaalisia allekirjoituksia päivässä | yli 100 miljoonaa | Keyfactor PKI -raportti 2023 |
| Organisaatioista käyttää PKI:ta sisäisesti | arviolta 80 % (Gartner 2022) | Gartnerin tietoturvasuositukset |
Mitä tämä tarkoittaa: PKI ei ole enää pelkkä IT-osaston työkalu – se on digitaalisen yhteiskunnan perustaso, jota ilman verkkopankki, sähköinen resepti tai yritysten välinen laskutus ei toimisi.
Mikä on PKI ja miten se toimii?
PKI ratkaisee ongelman, joka on yhtä vanha kuin viestintä: miten tiedän, että puhun sille, jolle luulen puhuvani – ja miten kukaan muu ei kuule?
Julkisen ja yksityisen avaimen pari
- PKI perustuu julkisen avaimen menetelmään, jossa jokaisella käyttäjällä on kaksi toisiinsa matemaattisesti sidottua avainta: julkinen ja yksityinen (Verohallinnon PKI-kuvaus).
- Julkista avainta käytetään tyypillisesti viestin salaamiseen ja yksityisellä avaimella suoritetun allekirjoituksen todentamiseen (Verohallinto).
- Käytännössä: kun lähetät salatun viestin, käytät vastaanottajan julkista avainta, ja vain vastaanottaja pystyy avaamaan sen omalla yksityisellä avaimellaan (Aalto-yliopiston PKI-kurssi).
Sertifiointiviranomainen (CA) ja varmenneketju
- PKI:n perusongelma on, miten luottaa vapaasti levitetyn julkisen avaimen aitouteen (Wikipedia). Ratkaisu on sertifiointiviranomainen (CA).
- CA on luotettu kolmas osapuoli, joka varmentaa, että tietty julkinen avain todella kuuluu sille, kenen se väittää kuuluvan (SSL.com).
- Aito varmenne sisältää tiedon avaimesta, omistajasta, varmentajasta, voimassaoloajasta ja tunnistenumerosta (Aalto-yliopisto).
- Varmenneketju yhdistää sertifikaatin takaisin juurivarmenteeseen (trust anchor), jota pidetään itsestään luotettavana (Tampereen yliopisto).
Luottamussuhteiden verkosto
- PKI luo hierarkkisen luottamusverkoston: CA:t allekirjoittavat toistensa varmenteita, ja loppukäyttäjä luottaa koko ketjuun sen ankkurin kautta (Wikipedia).
- Suomessa Luottamusverkosto on keskitettyihin varmentajiin perustuva PKI-menetelmä, jota hallinnoi Kyberturvallisuuskeskus (Wikipedia).
Miksi tämä toimii: Luottamus ei perustu siihen, että tuntisit jokaisen osapuolen henkilökohtaisesti – vaan siihen, että luotat CA:han, joka on tarkistanut heidän henkilöllisyytensä.
Mitkä ovat PKI:n neljä pilaria ja viisi komponenttia?
Kun yritys tai viranomainen sanoo ottavansa PKI:n käyttöön, se sitoutuu neljään perusperiaatteeseen – salaukseen, todennukseen, eheyteen ja kiistämättömyyteen.
Salaus (Encryption) – vain oikea vastaanottaja lukee viestin
- Salaus varmistaa, että viestiä ei voi lukea matkan aikana (SSL.com).
- PKI-salauksessa viesti suojataan vastaanottajan julkisella avaimella; vain vastaanottajan yksityinen avain avaa sen (Verohallinto).
Todennus (Authentication) – tiedät, kuka on toisella puolella
- Digitaalinen varmenne toimii kuin sähköinen passi: se todistaa, että palvelu tai henkilö on se, joka väittää olevansa (Aalto-yliopisto).
Eheys (Integrity) – viestiä ei ole muutettu matkalla
- Digitaalinen allekirjoitus varmistaa, että viestiä ei ole peukaloitu siirron aikana (Tampereen yliopisto).
Kiistämättömyys (Non-repudiation) – lähettäjä ei voi kieltää lähettäneensä
- Koska allekirjoitus tehdään lähettäjän yksityisellä avaimella, lähettäjä ei voi myöhemmin väittää, ettei ole lähettänyt viestiä (SSL.com).
PKI:n viisi komponenttia – mistä järjestelmä rakentuu?
- CA (Certificate Authority) – sertifiointiviranomainen, joka myöntää ja allekirjoittaa varmenteita (Digisaatio).
- RA (Registration Authority) – rekisteriviranomainen, joka varmentaa hakijan henkilöllisyyden ennen sertifikaatin myöntämistä (SSL.com).
- Varmennevarasto (Certificate Store) – säilytyspaikka myönnetyille varmenteille ja estolistoille (CRL).
- Avaimen haltija (End Entity) – se, jolle varmenne on myönnetty (henkilö, laite tai palvelu).
- Luottamusankkuri (Trust Anchor) – juurivarmenne, johon koko ketjun luottamus perustuu (Aalto-yliopisto).
Kuvio toistuu: neljä pilaria määrittelevät, mitä PKI tekee – viisi komponenttia kertovat, miten se tekee sen.
Mitä eroa on PKI:llä ja SSL/TLS:llä?
Yksi yleisimmistä sekaannuksista liittyy siihen, miten PKI ja SSL/TLS eroavat toisistaan. Ne eivät ole sama asia, vaikka termejä käytetään usein vaihdellen.
Kaksi teknologiaa, yksi ero: PKI on koko infrastruktuuri, SSL/TLS on yksittäinen sovellus.
| Ominaisuus | PKI (julkinen avaininfrastruktuuri) | SSL/TLS |
|---|---|---|
| Määritelmä | Infrastruktuuri avainten ja varmenteiden hallintaan | Salausprotokolla verkkoyhteyden suojaamiseen |
| Laajuus | Kattaa sertifikaatit, allekirjoitukset, salauksen ja todennuksen | Keskittyy vain selaimen ja palvelimen väliseen yhteyteen |
| Riippuvuus | Ei tarvitse SSL/TLS:ää | Tarvitsee PKI-sertifikaatin toimiakseen (SSL.com) |
| Esimerkki | Traficomin ylläpitämä Luottamusverkosto | Selaimen osoiterivin lukko HTTPS-yhteydessä |
| Käyttö | Sähköposti (S/MIME), dokumenttien allekirjoitus, IoT-laitteet | Verkkosivujen suojaus (HTTPS) |
Seuraus: Kun ostat SSL-sertifikaatin verkkosivullesi, ostat itse asiassa PKI-sertifikaatin, jota TLS-protokolla käyttää. PKI on isompi kokonaisuus, ja SSL/TLS on yksi sen asiakas.
Miten digitaalinen allekirjoitus liittyy PKI:hin ja miten se eroaa salauksesta?
Salaus pitää viestin salassa – digitaalinen allekirjoitus pitää lähettäjän vastuullisena. Ne käyttävät samoja avaimia, mutta ratkaisevat eri ongelmia.
Digitaalinen allekirjoitus vs. salaus – kaksi puolta samaa avainparia
- Salauksessa viesti suojataan vastaanottajan julkisella avaimella; allekirjoituksessa lähettäjä allekirjoittaa viestin omalla yksityisellä avaimellaan (Verohallinto).
- Digitaalinen allekirjoitus varmistaa viestin alkuperän ja eheyden: vastaanottaja voi tarkistaa, että viesti on tullut juuri siltä lähettäjältä ja ettei sitä ole muutettu (Tampereen yliopisto).
- Ero on olennainen: salaus suojaa viestin sisällön, allekirjoitus suojaa viestin alkuperää (SSL.com).
Esimerkkejä digitaalisista allekirjoituksista Suomessa
- Suomi.fi-viesteissä digitaalinen allekirjoitus varmistaa, että viranomaisen lähettämä viesti on aito (Digisaatio).
- Kelan sähköiset lomakkeet ja terveydenhuollon sähköiset reseptit allekirjoitetaan digitaalisesti PKI-pohjaisella varmenteella.
- Väestörekisterikeskuksen ylläpitämä Suomi.fi-tunnistus käyttää vahvaa PKI-pohjaista tunnistautumista, jossa digitaalinen allekirjoitus on keskeisessä roolissa.
Käytännön esimerkki: Kun lääkäri kirjoittaa sähköisen reseptin Kanta-palvelussa, hän allekirjoittaa sen digitaalisesti omalla PKI-varmenteellaan. Reseptiä ei voi väärentää, ja potilas tietää, että se on tullut oikealta lääkäriltä.
Mitä hyötyä PKI:stä on yritykselle ja miten se otetaan käyttöön?
Gartnerin mukaan noin 80 % organisaatioista käyttää jo PKI:ta sisäisesti – mutta moni ei hallitse sitä järjestelmällisesti, mikä luo tietoturvariskejä.
PKI yrityksen tietoturvan perustana
- PKI mahdollistaa turvallisen sähköpostiviestinnän S/MIME-salauksella: yritys voi varmistaa, että arkaluontoiset sähköpostit pysyvät salassa (SSL.com).
- PKI mahdollistaa sovellusten ja päätelaitteiden tunnistamisen – esimerkiksi verkon tulostin tai IoT-anturi voidaan varmentaa ennen kuin sille sallitaan yhteys (Tutkit.com).
- Yrityksen sisäinen dokumenttien allekirjoitus PKI:llä vähentää paperisia prosesseja ja nopeuttaa sopimusten käsittelyä.
PKI-sertifikaattien hankkiminen Suomessa
- Suomessa Traficom nimeää luotettavat CA:t, jotka voivat myöntää varmenteita (Wikipedia).
- PKI-sertifikaatin hankinta vaatii henkilöllisyyden todentamisen: hakijan on osoitettava henkilöllisyytensä luotettavalla tavalla joko fyysisesti tai vahvan tunnistautumisen kautta.
- Yritys voi hankkia sertifikaatteja joko suoraan CA:lta (kuten väestörekisterikeskuksen kautta) tai välittäjän kautta, kuten teleoperaattorilta.
Käyttöönoton vaiheet
Viisi askelta, jotka jokaisen yrityksen tulisi käydä läpi ennen PKI:n käyttöönottoa.
- Tarvearvio: Selvitä, mihin PKI:ta tarvitaan (sähköposti, laitetunnistus, dokumenttien allekirjoitus, verkkosivujen HTTPS).
- CA:n valinta: Valitse luotettava CA – Suomessa esimerkiksi Väestörekisterikeskus tai kaupallisia toimijoita kuten DigiCert tai GlobalSign (SSL.com).
- Sertifikaattien myöntäminen: Hanki tarvittavat sertifikaatit ja varmista, että RA tarkistaa jokaisen hakijan henkilöllisyyden (Aalto-yliopisto).
- Käyttöönotto sovelluksissa: Asenna sertifikaatit sähköposti- ja verkkopalvelimiin, päätelaitteisiin ja dokumenttien hallintajärjestelmiin.
- Elinkaaren hallinta: Määritä sertifikaattien uusimis- ja peruutusprosessit, jotta vanhentuneet varmenteet eivät aiheuta katkoksia (Tutkit.com).
Yrityksille viesti on selvä: PKI:n käyttöönotto ei ole kertaprojekti, vaan jatkuva prosessi, jossa sertifikaattien elinkaaren hallinta on avainasemassa.
Miten PKI suojaa sähköistä asiointia Suomessa?
Suomi.fi-palvelut ja vahva tunnistautuminen
- Suomi.fi-tunnistus käyttää PKI-pohjaista vahvaa tunnistautumista, jossa käyttäjän henkilöllisyys varmistetaan digitaalisella varmenteella (Digisaatio).
- Väestörekisterikeskus ylläpitää Suomen luotettavien varmentajien listaa, johon kuuluvat muun muassa pankit ja teleoperaattorit.
- Kyberturvallisuuskeskus (Traficom) hallinnoi Luottamusverkostoa, joka on keskitetty PKI-menetelmä suomalaisten organisaatioiden käyttöön (Wikipedia).
Pankkien verkkotunnistus ja Finanssivalvonta
- Suomalaisten pankkien verkkotunnistus perustuu julkisen avaimen infrastruktuuriin: jokaisella verkkopankin käyttäjällä on avainpari, jota käytetään tunnistautumiseen ja maksujen allekirjoittamiseen.
- Finanssivalvonta valvoo pankkien tietoturvakäytäntöjä, ja PKI on keskeinen osa niitä.
Terveydenhuollon sähköiset reseptit ja Kanta-palvelu
- Terveydenhuollon sähköiset reseptit allekirjoitetaan digitaalisesti PKI-pohjaisella varmenteella, joka varmistaa reseptin alkuperän ja eheyden.
- Kanta-palvelu käyttää PKI:ta tietoturvaan sekä potilastietojen salauksessa että hoitchenkilöstön tunnistautumisessa.
- Järjestelmä mahdollistaa sen, että potilas voi luottaa siihen, että hänen terveystietonsa ovat vain niiden ammattilaisten käytettävissä, joilla on siihen oikeus.
Suomen malli on kansainvälisesti harvinaisen pitkälle viety: PKI ei ole pelkkä tekninen valinta, vaan lainsäädännön ja viranomaisohjauksen tulos, joka ulottuu jokaiseen kansalaiseen.
Onko PKI sama kuin HTTPS?
Lyhyt vastaus: ei, mutta ne liittyvät toisiinsa tiiviisti. HTTPS on verkkosivujen suojausprotokolla, joka käyttää PKI-pohjaista TLS-sertifikaattia toimiakseen. Toisin sanoen: jokainen HTTPS-yhteys hyödyntää PKI:ta, mutta PKI on paljon muutakin kuin HTTPS. Se kattaa sähköpostin salauksen, digitaaliset allekirjoitukset, laitetunnistuksen ja sähköisen asioinnin koko kirjon.
Selvyys: Vahvistetut faktat ja avoimet kysymykset
Vahvistetut faktat
- PKI on julkisen avaimen infrastruktuuri, joka mahdollistaa luottamuksen sähköisessä viestinnässä (Verohallinto).
- CA (sertifiointiviranomainen) allekirjoittaa sertifikaatit digitaalisesti ja sitoo julkisen avaimen identiteettitietoon (Tampereen yliopisto).
- PKI:n neljä pilaria ovat salaus, todennus, eheys ja kiistämättömyys (SSL.com).
- PKI-sertifikaattien markkinat olivat noin 4,5 miljardia USD vuonna 2023 (Keyfactor PKI -raportti).
- Suomi.fi-tunnistus ja Kanta-palvelu käyttävät PKI-pohjaista vahvaa tunnistautumista (Digisaatio).
- PKI ja SSL/TLS eivät ole sama asia: PKI on infrastruktuuri, SSL/TLS on protokolla, joka käyttää PKI-sertifikaatteja (SSL.com).
Mikä on epäselvää
- PKI-sertifikaattien elinkaaren hallinta on monille organisaatioille edelleen haaste, ja vanhentuneet sertifikaatit aiheuttavat katkoksia (Tutkit.com).
- Ero julkisen ja yksityisen PKI:n välillä – kumpi sopii millekin käyttötarkoitukselle – tunnetaan edelleen huonosti erityisesti pk-yrityksissä (SSL.com).
- Uusien kvanttiturvallisten PKI-standardien aikataulu ja käytännön vaikutukset eivät ole vielä kaikilta osin selvillä.
- PKI-markkinoiden tarkkaa kasvunopeutta vuosittain ei ole yksiselitteisesti määritelty.
- Eri maiden PKI-käytäntöjen yhteensopivuus on edelleen kehitteillä.
- PKI:n tulevaisuus kvanttitietokoneiden aikana on epävarmaa, vaikkakin uusia standardeja kehitetään.
Lainauksia ja asiantuntijanäkökulmia
PKI on luottamuksen perusta digitaalisessa maailmassa. Se mahdollistaa sen, että voimme tehdä sähköisiä liiketoimia ja asioida viranomaisten kanssa tietämättä, kuka on toisella puolella – mutta silti luottaen siihen, että se on oikea henkilö.
SSL.com – PKI-oppaan perusmääritelmä
Turvallisuuden kannalta on olennaista, että PKI-sertifikaatteja hallitaan järjestelmällisesti. Organisaatioiden tulisi tuntea koko sertifikaattikantansa ja varmistaa, ettei vanhentuneita varmenteita jää roikkumaan.
Tutkit.com – PKI:n käyttöönotto-opas
Suomessa julkinen sektori on ollut edelläkävijä PKI:n hyödyntämisessä. Suomi.fi, Kanta ja verkkopankkien tunnistautuminen ovat esimerkkejä siitä, miten PKI ulottuu jokaiseen kansalaiseen.
Digisaatio – suomalainen PKI-selvitys
Julkisen avaimen ja yksityisen avaimen pari on kuin postilaatikko ja avain: kuka tahansa voi laittaa kirjeen postilaatikkoon (salata julkisella avaimella), mutta vain oikea avaimen haltija saa sen auki (purkaa yksityisellä avaimella).
Verohallinnon PKI-järjestelmäkuvaus
PKI eli julkinen avaininfrastruktuuri on keskeinen osa verkkoturvallisuutta, ja se takaa esimerkiksi HTTPS-yhteyksien luottamuksellisuuden.
Usein kysytyt kysymykset
Voinko luoda oman PKI-avainparin kotikoneellani?
Kyllä, voit luoda oman avainparin esimerkiksi OpenSSL-työkalulla, mutta ilman CA:n allekirjoitusta sitä ei pidetä luotettavana – varmenteen arvo syntyy siitä, että luotettu kolmas osapuoli on varmistanut henkilöllisyytesi (Aalto-yliopisto).
Mikä on PKI-sertifikaatin voimassaoloaika?
Tyypillinen voimassaoloaika on yhdestä kolmeen vuotta. Verkkoselaimien käyttämät SSL/TLS-sertifikaatit ovat nykyisin enintään 13 kuukautta (398 päivää).
Mitä tapahtuu, jos PKI-sertifikaatti vanhenee?
Selain tai sovellus lakkaa luottamasta varmennetta ja estää yhteyden. Vanhentunutta sertifikaattia ei voi enää käyttää turvalliseen viestintään, ja se pitää uusia ennen vanhenemista.
Miten PKI-sertifikaatti peruutetaan?
CA julkaisee peruutetut sertifikaatit estolistalla (CRL, Certificate Revocation List). Selain tai palvelu tarkistaa listan ennen luottamuspäätöstä (SSL.com).
Onko PKI-sertifikaatti turvallinen?
Kyllä, kunhan sertifikaattia säilytetään turvallisesti ja sen hallinta on asianmukaista. Yksityinen avain on pidettävä salassa – jos se vuotaa, kuka tahansa voi esiintyä sinuna (Verohallinto).
Mikä on maailman suurin PKI-järjestelmä?
Internetin juurivarmennejärjestelmä (public CA hierarchy) on suurin tunnettu PKI-järjestelmä, jossa on miljoonia myönnettyjä varmenteita ja satoja miljoonia käyttäjiä.
Mikä on estolista (CRL) ja mihin sitä tarvitaan?
CRL (Certificate Revocation List) on lista peruutetuista varmenteista. CA julkaisee sitä säännöllisesti, ja järjestelmät tarkistavat sen varmistaakseen, ettei varmennetta ole peruutettu ennen sen käyttöä (Wikipedia).
Aiheeseen liittyvää: Mikä on VPN-salaus? – Omien luottotietojen tarkistus – opas ilmaiseksi