In de Publieke Sleutel Infrastructuur (PKI) Binnen de omgeving zijn certificeringsinstanties (CA's) de belangrijkste componenten die fungeren als bron van beveiliging en integriteit van digitale communicatie. Het vernieuwen van root- en uitgevende certificeringsinstanties (CA's) is een cruciaal proces dat continuïteit en beveiliging in digitaal identiteitsbeheer waarborgt.
In deze blog bespreken we de beste werkwijzen voor het verlengen van root- en uitgevende CA's, inclusief overwegingen voor de levensduur van CA's, publicatietijdlijnen voor Certificate Revocation Lists (CRL's) en andere belangrijke overwegingen.
Definities van root- en uitgevende CA's
Voordat we in het verlengingsproces duiken, kijken we eerst even snel naar de rollen van root- en uitgevende CA's:
- Root-CA: Root CA is de hoogste CA in de PKI-hiërarchie. Deze is verantwoordelijk voor het uitgeven van certificaten aan uitgevende CA's (ook wel ondergeschikte CA's genoemd). Het certificaat van de root CA is zelfondertekend, wat betekent dat het zijn eigen certificaat ondertekent. Root-CA's worden doorgaans offline gehouden, zonder domeinkoppeling, om het risico op inbreuk te minimaliseren.
- Uitgevende CA:Uitgevende CA's zijn ondergeschikt aan Root CA en zijn verantwoordelijk voor het uitgeven van eindentiteitscertificaten (bijv. SSL/TLS-certificaten, e-mailcertificaten, webservercertificaten, enz.). Uitgevende CA's zijn online om de uitgifte van certificaten aan de eindgebruikers (gebruikers, systemen, apparaten, applicaties, enz.) te vergemakkelijken.
Voordat we dieper ingaan op de CA-vernieuwingsstrategie, moeten we eerst begrijpen wat Certificate Revocation List (CRL), Distribution Point (CDP) en Authority Information Access (AIA) inhouden.
Wat is CA-certificaatvernieuwing?
In eenvoudige taal, Certificate Authority (CA) Certificaatvernieuwing omvat het genereren van een nieuw CA-certificaat voordat het bestaande certificaat verloopt. Dit proces is noodzakelijk voor een naadloze overgang en continuïteit van het vertrouwen. Bij het verlengen van een certificaat is het altijd raadzaam om een nieuw sleutelpaar te genereren voor het nieuwe certificaat.
Aanbevolen procedures voor het vernieuwen van root- en CA-certificaten
CA-levenstijden
Bij het ontwerpen van uw PKI-hiërarchie is het ook belangrijk om de CA-levensduur te definiëren. De levensduur bepaalt hoe lang een CA certificaten kan uitgeven voordat deze moeten worden verlengd. Hieronder vindt u enkele best practices voor het bepalen van de CA-levensduur:
- Root CA-geldigheidRoot-CA's hebben doorgaans een langere levensduur dan uitgevende CA's. Een gangbare praktijk is om een root-CA-levensduur van 10-15 jaar in te stellen. De langere levensduur is gerechtvaardigd omdat root-CA's offline blijven, waardoor het risico op inbreuk wordt verminderd. Er moet echter een evenwicht worden gevonden tussen beveiliging en operationele efficiëntie. Een zeer lange levensduur kan het lastig maken om te reageren op cryptografische ontwikkelingen (bijvoorbeeld de noodzaak om over te stappen op een nieuw cryptografisch algoritme).
- Uitgifte CA-geldigheidUitgevende CA's zouden een kortere levensduur moeten hebben, doorgaans variërend van 3 tot 5 jaar. Deze kortere levensduur is te wijten aan het hogere risico dat gepaard gaat met online uitgevende CA's. Bovendien maken kortere levensduur frequentere updates van cryptografische algoritmen en sleutelgroottes mogelijk, waardoor de PKI veilig blijft tegen nieuwe bedreigingen.
Zorg ervoor dat de vernieuwde Root CA- en uitgevende CA-certificaten sterke cryptografische algoritmen gebruiken, zoals (RSA 4096 of Post-kwantumcryptografie (PQC) algoritmen zoals aanbevolen door NIST).
Valideer de naleving van industrienormen en best practices zoals NIST SP 800 57 en FIPS 140-2/140-3.
De onderstaande tabel is een voorbeeld waarin de sleutellengtes, levensduur en vernieuwingsstrategieën voor de CA-certificaten voor een PKI-hiërarchie met twee lagen worden weergegeven.
| CA-naam | Algoritmen/Sleutellengte | Geldigheid van het certificaat | Vernieuwingsstrategie |
| Root-CA | SHA256, RSA/4096 bit | 10 jaar | Vernieuwing na 5 jaar om certificaten uit te geven aan de uitgevende CA's. |
| Uitgifte CA 1 | SHA256, RSA/4096 bit | 5 jaar | Vernieuwing na 2 jaar om eindentiteitscertificaten uit te geven. |
| Uitgifte CA 2 | SHA256, RSA/4096 bit | 5 jaar | Vernieuwing na 2 jaar om eindentiteitscertificaten uit te geven. |

Wat is certificaatintrekking?
Elk certificaat heeft een bepaalde geldigheidsduur, waarna het certificaat niet langer als geldig wordt beschouwd. In sommige gevallen kan de organisatie dit nodig hebben. certificaten ongeldig maken (intrekken) vóór het einde van hun geldigheidsperiode. Dit kan het gevolg zijn van verlies of beschadiging van de sleutel, het einde van de relatie met de houder, of simpelweg het vervangen van het certificaat door een nieuw certificaat vóór de vervaldatum.
Certificaatintrekkingslijsten (CRL's)
CRL's zijn bestanden die door een CA zijn ondertekend en die een lijst bevatten met ingetrokken certificaatserienummers. Clients downloaden CRL's om de geldigheid van een certificaat te controleren. De Microsoft Crypto API slaat opgehaalde CRL's op in de cache tot de volgende CRL-update. Daarom herkennen clients mogelijk geen out-of-band updates van CRL's die vóór de volgende CRL-update zijn gepubliceerd.
In deze situatie, Delta CRL's worden aanbevolen. Delta-CRL's worden uitgegeven tussen publicaties van de volledige (of basis-)CRL's en bevatten alleen de certificaten die zijn ingetrokken sinds de laatste CRL-publicatie. Een clientcomputer kan zo de basis-CRL en de meest recente delta-CRL combineren om de intrekkingsstatus van het certificaat te bepalen, waardoor de impact op de netwerkinfrastructuur wordt beperkt.
Tijdlijn/interval van CRL-publicatie
Certificaatintrekkingslijsten (CRL's) worden gebruikt om gebruikers te informeren over certificaten die vóór hun vervaldatum zijn ingetrokken. Goed beheer van CRL's is belangrijk voor het behoud van de beveiliging van de PKI.
Het CRL-publicatie-interval moet worden bepaald aan de hand van de vereisten voor certificaatvertrouwen en de impact op de netwerkinfrastructuur. Een frequenter CRL-publicatieschema maakt het mogelijk om certificaten op korte termijn in te trekken, wat gunstig kan zijn voor authenticatiecertificaten. Dit verhoogt echter ook het netwerkverkeer en de administratieve overhead, wat de uptime en hersteltijden van het systeem beïnvloedt.
Naast het publicatie-interval is de overlapperiode een andere parameter die de geldigheidsduur van een CRL beïnvloedt. De overlapperiode is het tijdsinterval tussen het volgende geplande publicatietijdstip en de daadwerkelijke vervaldatum van de CRL. De totale geldigheidsduur van de CRL is gelijk aan de som van het publicatie-interval van de CRL en de overlapperiode. Hetzelfde concept geldt voor delta-CRL's.
De onderstaande afbeelding illustreert de relatie tussen het CRL-publicatie-interval en de overlapperiode. Een publicatie-interval van 5 dagen (B) en een overlapperiode van 3 dagen worden ingesteld, wat resulteert in een totale geldigheidsduur van 8 dagen (C).
De totale geldigheidsduur van de CRL is gelijk aan de som van het CRL-publicatie-interval en de overlapperiode. Hetzelfde concept geldt voor delta-CRL's.
CRL-publicatie-interval

| CA-naam | Certificaten uitgegeven door CA | CRL-publicatie-interval | CRL-overlapperiode |
| Root-CA | Uitgifte van CA-certificaten | 1 jaar | 1 maand |
| Uitgifte CA1 | Uitgifte van machinecertificaten | 5 dagen | 3 dagen |
| Uitgifte CA2 | Gebruikerscertificaten uitgeven | 5 dagen | 3 dagen |
CRL-distributiepunt
Informatie over certificaatintrekking moet toegankelijk zijn voor elke clientcomputer die de certificaten als vertrouwensbasis gebruikt. Deze informatie moet direct beschikbaar zijn wanneer de status van een certificaat moet worden geverifieerd. Om aan deze vereisten te voldoen, worden meestal meerdere Certificate Distribution Points (CDP's) gedefinieerd om de CRL's te distribueren. Deze CDP's gebruiken interne en externe (internet) URL's en vaak verschillende toegangsprotocollen, zoals http:// en LDAP.
AIA-extensie
De AIA-extensie is een verwijzing naar het meest recent gepubliceerde CA-certificaat van een CA. De AIA-extensie helpt clientcomputers om CA-certificaten dynamisch te vinden tijdens het opbouwen van een keten. De Windows PKI-implementatie gebruikt deze extensie om te helpen bij het opbouwen van vertrouwensketens om certificaten te valideren. Het grote voordeel is dat alleen de root-CA vertrouwd hoeft te worden; alle sub-CA-certificaten worden opgehaald uit de AIA-locator om de certificaatketen op te bouwen.
Documentatie en communicatie
Goede documentatie en communicatie zijn essentieel voor een soepel CA-verlengingsproces. Het wordt aanbevolen om het volledige CA-verlengingsproces te documenteren, inclusief sleutelgeneratie, certificaatuitgifte, CRL-publicatie en heruitgifte van eindentiteitscertificaten. Deze documentatie moet gedetailleerd zijn en stapsgewijze instructies bevatten. Communiceer het verlengingsplan met alle belanghebbenden, waaronder IT-teams, beveiligingsteams en vertrouwende partijen. Zorg ervoor dat iedereen op de hoogte is van de tijdlijn en de mogelijke impact op services. Test het verlengingsproces in een testomgeving voordat u het in productie uitvoert. Deze tests helpen bij het identificeren van problemen en zorgen ervoor dat het proces soepel verloopt in productie.
Toezicht en controle
Continue monitoring van de publicatie van CRL's om ervoor te zorgen dat CRL's op tijd worden gepubliceerd en dat klanten er toegang toe hebben. Vertragingen of fouten bij de publicatie van CRL's dienen onmiddellijk te worden onderzocht en opgelost.
Met regelmatige audits kan de PKI Zorgt ervoor dat het voldoet aan het beveiligingsbeleid en de industrienormen. De audit moet betrekking hebben op sleutelbeheer, certificaatuitgifte, CRL-publicatie en andere aspecten van PKI-activiteiten.
Het is ook aanbevolen en essentieel om alle activiteiten met betrekking tot de CA te loggen, inclusief de uitgifte, intrekking en verlenging van certificaten. Controleer deze logs regelmatig om verdachte activiteiten of potentiële beveiligingsincidenten te detecteren.
Hoe kan Encryption Consulting helpen?
Encryption Consulting LLC (EC) kan u helpen het proces van certificaatlevenscyclusbeheer te automatiseren door CertSecure Manager – een oplossing voor certificaatlevenscyclusbeheer in uw omgeving om de verlenging van certificaten te volgen en te automatiseren. CertSecure Manager kan worden geïntegreerd met ITSM-tools zoals ServiceNow voor geautomatiseerde waarschuwingen en verlengingsworkflows.
Conclusie
De vernieuwing van Root- en Issuing CA's is een cruciaal proces in PKI-beheerDoor de best practices in deze blog te volgen, kunnen organisaties ervoor zorgen dat hun PKI veilig, compliant en bestand blijft tegen evoluerende bedreigingen. Goede planning, automatisering en communicatie zijn essentieel voor een succesvol CA-verlengingsproces. Bovendien draagt het up-to-date blijven met cryptografische ontwikkelingen en het continu monitoren van de PKI bij aan het behoud van het vertrouwen en de integriteit van digitale communicatie.
