Certificaatintrekking is het proces waarbij een digitaal certificaat ongeldig wordt verklaard vóór de geplande vervaldatum. Hierdoor wordt het certificaat niet langer vertrouwd door browsers en andere clients, ook al is het nog niet verlopen.
Certificaatintrekking maakt een certificaat ongeldig vóór de natuurlijke vervaldatum, meestal omdat de privésleutel is gecompromitteerd, de status van de houder is gewijzigd of het certificaat frauduleus is uitgegeven. De basisvereisten van het CA/Browser Forum schrijven voor dat een certificaat binnen 24 uur na een bevestigde sleutelcompromis moet worden ingetrokken. Clients controleren de intrekkingsstatus via CRL's of OCSP voordat ze een certificaat vertrouwen.
Key Takeaways
- Bij een inbreuk op de sleutelrechten geldt een herroepingsperiode van 24 uur. De basisvereisten van het CA/Browser Forum schrijven voor dat een certificaat binnen 24 uur moet worden ingetrokken zodra een compromittering van een sleutel, een onjuiste uitgifte of een compromittering van de certificeringsinstantie is bevestigd.
- Intrekking is iets anders dan vervaldatum. Een licentie vervalt automatisch volgens een vast schema; intrekking is een bewuste handeling die wordt verricht voordat dat schema is voltooid, meestal om een ​​bepaalde reden.
- Drie mechanismen stellen klanten in staat de intrekkingsstatus te controleren. Base CRL's, Delta CRL's en OCSP bieden elk een manier om te controleren of een certificaat nog steeds vertrouwd wordt.
- Het controleren op intrekking van contracten is op internetschaal niet volkomen betrouwbaar. Sommige browsers openen niet meer na een time-out van de OCSP-controle, wat mede de reden is waarom de branche de geldigheidsduur van certificaten verkort.
- Een ingetrokken certificaat moet worden vervangen, niet alleen verwijderd. Om de veilige communicatie te herstellen, is het nodig een nieuw, geldig certificaat aan te vragen en te installeren, en niet simpelweg het oude certificaat offline te halen.
Wanneer wordt een certificaat ingetrokken?
De meeste certificaten worden ingetrokken in vier situaties, en slechts één daarvan is routine.
- Gecompromitteerde privésleutel. Als een privésleutel in onbevoegde handen valt, trekt de certificeringsinstantie het certificaat in, waardoor die sleutel onbruikbaar wordt voor verder misbruik.
- Wijziging in de status van de houder. Het vertrek van een medewerker bij een organisatie kan er bijvoorbeeld voor zorgen dat een certificaat waartoe hij of zij toegang had, niet langer betrouwbaar is.
- Opsporing van frauduleuze certificaten. Certificeringsinstanties (CA's) houden actief toezicht op verdachte of ongeautoriseerde certificaten en trekken deze in zodra ze worden gedetecteerd.
- Natuurlijke vervaldatum. Het is geen intrekking in de strikte zin van het woord, maar CRL's en OCSP communiceren de verlopen status op dezelfde manier als de ingetrokken status.
Hoe werkt de intrekking van een certificaat?
Voor het intrekken van een certificaat zijn de juiste beheerdersrechten en een gedocumenteerde redencode vereist.
Een CA-beheerder of een gedelegeerde certificaatbeheerder met de machtiging 'Certificaten uitgeven en beheren' trekt het certificaat in via de console van de uitgevende CA. De beheerder selecteert het betreffende certificaat, kiest een geschikte redencode, zoals 'sleutelcompromis' of 'stopzetting van de werking', en bevestigt de intrekking. Volgens de basisvereisten van het CA/Browser Forum moet een bevestigd sleutelcompromis binnen 24 uur worden ingetrokken; voor problemen zoals verlopen domeinvalidatie geldt een termijn van 5 dagen.
Hoe klanten een ingetrokken certificaat herkennen
Drie mechanismen bieden vertrouwende partijen een manier om te controleren of een certificaat nog steeds betrouwbaar is.
| Mechanisme | Hoe werkt onze technologie? | Afweging |
|---|---|---|
| Basis CRL | Volledige, ondertekende lijst van alle certificaten die een CA heeft ingetrokken. | Wordt na verloop van tijd steeds groter; volledig gedownload. |
| Delta CRL | Toont alleen certificaten die zijn ingetrokken sinds de laatste CRL. | Kleinere, snellere updates tussen basispublicaties. |
| OCSP | Realtime antwoordservice opgevraagd per certificaat | Sneller per controle, maar sommige clients openen niet vanwege een time-out. |
Hoe encryptieconsultancy kan helpen
CertSecure Manager biedt incidentrespons- en PKI-teams één centrale console om certificaten direct in te trekken en opnieuw uit te geven, met volledig inzicht in elk certificaat in de inventaris, zodat de intrekkingstermijn van 24 uur nooit wordt gemist. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Hoe snel moet een gecompromitteerd certificaat worden ingetrokken?
De basisvereisten van het CA/Browser Forum schrijven voor dat een sleutel binnen 24 uur moet worden ingetrokken na een bevestigde inbreuk op de sleutel, een onjuiste uitgifte of een inbreuk op de certificeringsinstantie (CA). Voor sommige andere problemen, zoals de validatie van een verlopen domein, geldt een langere termijn van 5 dagen, maar een gecompromitteerde sleutel valt altijd binnen de 24-uursregel.
Wat is het verschil tussen een basis-CRL en een delta-CRL?
Een basis-CRL bevat een lijst van alle certificaten die een certificeringsinstantie heeft ingetrokken en is ondertekend als een complete momentopname. Een delta-CRL bevat alleen certificaten die zijn ingetrokken sinds de laatste basis- CRL is gepubliceerd, waardoor snellere en kleinere updates mogelijk zijn voor clients die de basislijst al hebben.
Detecteert OCSP een ingetrokken certificaat altijd direct?
Niet altijd. OCSP raadpleegt een responder-service in realtime, wat sneller is dan het downloaden van een volledige CRL, maar sommige browsers openen een pagina niet en blijven een certificaat vertrouwen als de OCSP-controle een time-out bereikt. Deze beperking is een van de redenen waarom de industrie ook overstapt op kortere geldigheidsperioden voor certificaten.
Kan een ingetrokken certificaat opnieuw geldig worden verklaard?
Nee. De intrekking van dat certificaat is permanent. Als de onderliggende noodzaak voor het certificaat nog steeds bestaat, bijvoorbeeld omdat de server nog steeds HTTPS-verkeer moet verwerken, moet de houder een nieuw certificaat met een nieuw sleutelpaar verkrijgen in plaats van te proberen het oude certificaat te herstellen.
Intrekken en opnieuw uitgeven zonder vertraging
Bekijk CertSecure Manager in actie om certificaten binnen de 24-uurs complianceperiode in te trekken en opnieuw uit te geven, elke keer weer.
