服务商概述

Entrust 成立于 1994 年,总部位于美国明尼苏达州明尼阿波利斯市,是全球领先的企业级数字安全与 SSL 证书及 PKI(公钥基础设施)解决方案提供商。公司最初从加拿大皇家银行旗下安全部门独立运营,历经三十余年发展,已成长为年收入超 3.5 亿美元的数字安全巨头,服务遍布政府、金融、医疗、制造等行业的超过 10,000 家企业客户。

Entrust 的核心业务涵盖 SSL/TLS 证书、硬件安全模块(HSM)、数字签名、文档签名以及物联网设备证书管理。在 SSL 证书领域,Entrust 是全球少数同时具备 PKI 基础设施搭建能力和终端证书签发能力的综合服务商。其 nShield HSM 产品线在银行和政府市场拥有 20 年以上的部署经验。

核心优势

  • 全栈 PKI 解决方案:Entrust 提供从证书颁发机构(CA)部署、密钥生命周期管理到加密网关的端到端 PKI 服务。其 PKI 平台支持每秒处理超过 5,000 次证书状态查询(OCSP),服务可用性 SLA 达 99.99%,是企业级 PKI 部署的可靠基础。
  • 金融级 HSM 硬件安全:旗下 nShield HSM 系列通过 FIPS 140-2 Level 3 和 Common Criteria EAL4+ 认证,密钥存储在防篡改硬件中。广泛应用于银行核心交易系统、支付卡数据保护和政府数字身份项目。结合 安全防护策略可构建多层加密信任体系。
  • 全系列 SSL/TLS 覆盖:提供 DV、OV、EV 以及通配符和多域名(SAN/UCC)证书。所有根证书预埋在主流浏览器和操作系统中,浏览器兼容率达到 99% 以上。参考 SSL 证书类型对比选择适合的验证级别。
  • 数字签名生态完善:Entrust 的签名方案已加入 Adobe Approved Trust List(AATL)和欧盟 eIDAS 可信列表,支持 PDF 文档签名、代码签名和电子印章,日处理签名请求超过 100 万次。适用于电子合同、软件分发和政府公文场景。
  • 物联网大规模证书管理:针对 IoT 场景提供自动化的证书注册、续期和吊销 API,已为智能汽车、工业传感器和智能家居设备管理的证书规模超过 500 万张。支持 MQTT 和 TLS 相互认证。

产品生态

SSL/TLS 证书

Entrust 提供 QuickSSL Premium(DV)、True BusinessID(OV)、Extended Validation(EV)、通配符和多域名证书系列。DV 证书分钟级签发,OV 证书 1-3 个工作日,EV 证书 1-5 个工作日。所有证书均兼容 99% 以上的浏览器和移动设备。

nShield HSM 硬件安全模块

nShield 系列包括 Solo(单机)、Connect(网络连接)和 as a Service(云服务)三种部署模式。通过 FIPS 140-2 Level 3 认证,提供金融级密钥存储和保护。广泛应用于银行核心交易系统、支付处理、数字身份和代码签名场景。

Entrust Signature Suite

统一数字签名管理平台,包含 PDF 文档签名、代码签名和电子印章功能。已加入 AATL 和 eIDAS 可信列表,支持与 Adobe Acrobat、Microsoft Office 无缝集成。适用于电子合同审批、软件分发签名和政府公文签章场景。

Entrust IoT Security

面向物联网设备的证书生命周期管理解决方案,支持自动注册、批量签发、续期和吊销。已为超过 500 万 IoT 设备提供身份认证,支持智能汽车 V2X 通信、工业传感器认证和智能家居设备身份管理。

不足之处

  • 企业定价门槛较高:Entrust 的 EV 证书单张年费通常在 $200-$800 之间,同等配置下比 Sectigo 溢价约 30%-50%,对于预算有限的中小企业是一笔不可忽视的开支。
  • 证书管理后台复杂度高:Entrust 的 PKI 管理平台集成了 CA 管理、HSM 配置、签名策略等大量功能,初次部署和配置通常需要专门培训或有经验的专业技术人员全程参与,学习曲线陡峭。
  • 个人及小团队性价比偏低:Entrust 的最低入门级 DV 证书年费约 $80,且没有类似 Let's Encrypt 的免费自动签发方案。对于个人博客、小型展示站等轻量级场景,存在明显的功能过剩和价格偏高问题。
  • 退款限制:Entrust 的证书一旦签发原则上不支持退款,选购前建议充分使用其在线证书兼容性检测工具进行预验证,避免因兼容性问题造成损失。

适用场景

  • 政府及公共部门(★★★★★):Entrust 拥有美国政府颁发的联邦 PKI 牌照和多个国家政府信任根,是政务系统数字身份认证的优选方案。配合 CDN 加速实现全国范围的 HTTPS 优化。
  • 金融机构(★★★★★):nShield HSM 在银行核心交易加密、支付卡数据保护等场景拥有 20 年以上部署经验,满足 PCI DSS 和 SOX 合规要求。
  • 大型企业 PKI 建设(★★★★☆):适合需要自建或托管 PKI 基础设施的大型企业,支持私有 CA、策略引擎和多层次证书管理。
  • 需要代码/文档签名的开发团队(★★★★☆):Entrust 的签名平台直接对接 AATL 和 eIDAS,对软件分发和电子合同场景支持成熟。
  • 个人网站/小型项目(★★☆☆☆):性价比不高,建议优先考虑 Let's Encrypt(免费)或 Sectigo(入门级 $30/年)。

价格参考

证书类型 产品名 年费(约) 特点
DV QuickSSL Premium $80 单域名,分钟级签发
OV True BusinessID $200 含企业身份验证
EV Extended Validation $400-$800 绿色地址栏,最高信任
通配符 QuickSSL Wildcard $350 保护域名及所有子域名
多域名 True BusinessID Multi-Domain $300 支持 3-100 个域名

以上为零售参考价,实际价格可能因促销活动或批量采购折扣有所变化。

常见问题

  • Entrust 和一般的 SSL 证书服务商有什么不同? Entrust 不仅提供 SSL/TLS 证书,还提供完整的 PKI 基础设施解决方案和硬件安全模块(HSM),服务能力覆盖从加密算法到硬件设备的多层安全需求。其 nShield HSM 是银行和政府市场的核心产品,选型可参考 CDN 与 SSL/TLS 配置最佳实践。
  • Entrust 证书兼容哪些浏览器? Entrust 的根证书被所有主流浏览器预埋信任,包括 Chrome、Firefox、Safari、Edge 以及移动端浏览器,兼容率超过 99%。可通过 Entrust 官网的在线兼容性检测工具验证,部署参考 CDN 与 SSL/TLS 配置最佳实践。
  • Entrust 支持证书自动化管理吗? 支持。Entrust 提供 ACME 协议接口和 RESTful API,可实现 DV 证书的自动申请、验证和续期,适合 DevOps 和自动化运维场景。详见 SSL 证书管理最佳实践。
  • Entrust 的 HSM 产品适合哪些用户? 主要面向对密钥安全有严格合规要求的银行、政府、支付处理机构和大型云服务商,要求 FIPS 或 Common Criteria 认证的环境。nShield HSM 支持 Solo、Connect 和云服务三种部署模式,安全实践参考 网站安全最佳实践。