- Key Takeaways
- Wat is een digitaal certificaat?
- Hoe digitale certificaten werken
- Wat zit er in een X.509-certificaat?
- Soorten digitale certificaten
- Validatieniveaus: DV, OV en EV
- Waarom de geldigheidsduur van certificaten steeds korter wordt
- Hoe digitale certificaten op grote schaal te beheren
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Neem de controle over uw certificaten
Een digitaal certificaat is een elektronisch legitimatiebewijs, uitgegeven en ondertekend door een vertrouwde certificeringsinstantie (CA), dat een geverifieerde identiteit (een persoon, server, apparaat of organisatie) koppelt aan een publieke sleutel.
Een digitaal certificaat bewijst dat een publieke sleutel daadwerkelijk toebehoort aan de identiteit die erin wordt genoemd. Een certificeringsinstantie verifieert de identiteit, ondertekent het certificaat met haar eigen sleutel, waarna apparaten het certificaat vertrouwen via een keten die terugvoert naar een vertrouwde basis. De meeste digitale certificaten voldoen aan de X.509-standaard en maken TLS/HTTPS, codeondertekening, beveiligde e-mail en apparaatauthenticatie mogelijk.
Key Takeaways
- Een digitaal certificaat koppelt een geverifieerde identiteit aan een publieke sleutel en is digitaal ondertekend door een vertrouwde certificeringsinstantie.
- De meeste digitale certificaten volgen het X.509 v3-formaat en worden vertrouwd via een keten die teruggaat naar een root-CA.
- Veelvoorkomende typen zijn TLS/SSL, codeondertekening, S/MIME (e-mail) en client- of apparaatcertificaten.
- Validatieniveaus (DV, OV en EV) verschillen in de mate waarin de certificeringsinstantie de identiteit verifieert voordat de kaart wordt uitgegeven.
- De geldigheidsduur van openbare TLS-certificaten wordt volgens het schema van het CA/Browser Forum verkort tot 47 dagen in 2029, waardoor geautomatiseerd beheer nu essentieel is.
Wat is een digitaal certificaat?
Een digitaal certificaat is het cryptografische equivalent van een paspoort. Het bevat een publieke sleutel en identificerende informatie, en het draagt ​​de digitale handtekening van de certificeringsinstantie die het heeft uitgegeven. Omdat de partijen die op het certificaat vertrouwen deze instantie al vertrouwen, kunnen ze de identiteit in het certificaat vertrouwen zonder rechtstreeks contact op te nemen met de eigenaar.
Digitale certificaten vormen een essentieel onderdeel van de publieke sleutelinfrastructuur (PKI) , het geheel van beleid, technologie en instanties dat deze uitgeeft en beheert. Zonder certificaten is een publieke sleutel slechts een getal zonder bewijs van wie de controle erover heeft.
Hoe digitale certificaten werken
Een digitaal certificaat werkt via een aanvraag-, verificatie- en vertrouwensproces:
- Sleutel generatie. De eigenaar van het certificaat genereert een sleutelpaar: een privésleutel die geheim wordt gehouden en een openbare sleutel die bedoeld is om te worden gedeeld.
- Verzoek om ondertekening van een certificaat. De eigenaar maakt een certificaatondertekeningsverzoek (CSR) aan met de publieke sleutel en identiteitsgegevens, en stuurt dit vervolgens naar een certificeringsinstantie (CA).
- Geldigmaking. De CA verifieert het verzoek op een bepaald niveau (domein, organisatie of uitgebreide validatie).
- Uitgifte. De certificeringsinstantie ondertekent het certificaat met haar privésleutel en geeft het uit aan de eigenaar.
- Vertrouwen en gebruik. Een vertrouwende partij (zoals een browser) controleert de handtekening, volgt de certificaatketen naar een vertrouwde root, bevestigt dat het certificaat geldig en niet ingetrokken is, en gebruikt vervolgens de publieke sleutel.
U kunt zelf een aanvraag aanmaken met onze gratis CSR-generator en elk certificaat inspecteren met de ASN.1-decoder.
Wat zit er in een X.509-certificaat?
De meeste digitale certificaten gebruiken het X.509 v3-formaat, gedefinieerd door de ITU-T en geprofileerd voor internet in IETF RFC 5280. De belangrijkste velden staan ​​hieronder.
| Veld | Wat het bevat |
|---|---|
| Onderwerp | De identiteit die het certificaat vertegenwoordigt (bijvoorbeeld een domeinnaam of organisatie). |
| Emittent | De certificeringsinstantie die het certificaat heeft ondertekend en afgegeven. |
| Publieke sleutel | De publieke sleutel van het onderwerp en het bijbehorende algoritme (bijvoorbeeld RSA of ECDSA). |
| Geldigheidsduur | De uiterste en uiterste vervaldatum die de geldigheidsduur van het certificaat begrenst. |
| Serienummer | Een unieke identificatiecode, toegekend door de uitgevende CA. |
| uitbreidingen | Gebruiksbeperkingen zoals sleutelgebruik, uitgebreid sleutelgebruik en alternatieve onderwerpnamen (SAN's). |
| Signature | De digitale handtekening van de certificeringsinstantie (CA) over al het bovenstaande. |
Soorten digitale certificaten
| Type | Doel | Kaarten naar |
|---|---|---|
| TLS / SSL-certificaat | Authenticeert een website en versleutelt HTTPS-verkeer. | SSL/TLS-certificaten |
| Certificaat voor codeondertekening | Bewijst dat de software afkomstig is van een bekende uitgever en niet is gewijzigd. | CodeSign Secure |
| S/MIME (e-mail) certificaat | Ondertekent en versleutelt e-mails om de identiteit van de afzender te verifiëren en de inhoud te beschermen. | Beveiligde e-mail |
| Client-/apparaatcertificaat | Hiermee wordt een gebruiker of apparaat geverifieerd bij een netwerk of dienst (wederzijdse TLS). | Apparaatidentiteit |
| Certificaat voor het ondertekenen van documenten | Voegt een wettelijk erkende digitale handtekening toe aan documenten. | Digitale ondertekening |
Validatieniveaus: DV, OV en EV
Bij TLS-certificaten geeft het validatieniveau aan hoeveel identiteit de certificeringsinstantie controleert voordat het certificaat wordt uitgegeven. Alle drie de certificaten bieden dezelfde versleutelingssterkte; ze verschillen in de mate van identiteitsverificatie die aan het certificaat ten grondslag ligt.
| Niveau | Wat de CA verifieert | Typisch gebruik |
|---|---|---|
| Domeinvalidatie (DV) | Beheer van alleen het domein. Binnen enkele minuten geregeld. | Blogs, kleine websites, interne diensten. |
| Organisatie validatie (OV) | Domeinbeheer plus het bestaan ​​van de organisatie. | Zakelijke en bedrijfswebsites. |
| Uitgebreide validatie (EV) | Een grondige controle van de juridische status en de vergunningen van de organisatie. | Banken, betalingen en contexten met hoge betrouwbaarheid. |
Let op: EV-certificaten tonen geen bedrijfsnaam meer in de adresbalk van de browser. Chrome en Firefox hebben deze indicator in 2019 verwijderd, waardoor alle certificaten nu een neutraal hangslotje weergeven. De EV-identiteit is alleen zichtbaar wanneer een gebruiker op het slotje klikt. Zie ' Wat is een EV-certificaat?' voor meer informatie.
Waarom de geldigheidsduur van certificaten steeds korter wordt
De geldigheidsduur van openbare TLS-certificaten wordt steeds korter. Volgens het CA/Browser Forum-voorstel SC-081v3, dat in april 2025 werd aangenomen, neemt de maximale geldigheidsduur volgens een vast schema af. Raadpleeg de website van het CA/Browser Forum voor de actuele data.
| Ingangsdatum | Maximale TLS-geldigheid | Maximale domeinvalidatie Hergebruik |
|---|---|---|
| Tot en met 14 maart 2026 | 398 dagen | 398 dagen |
| 15 maart 2026 | 200 dagen (huidig) | 200 dagen |
| 15 maart 2027 | 100 dagen | 100 dagen |
| 15 maart 2029 | 47 dagen | 10 dagen |
Kortere geldigheidsduur betekent veel frequentere verlengingen. Een certificaat dat u voorheen één keer per jaar verving, moet in 2029 meerdere keren per jaar worden vervangen. Dit is de belangrijkste reden waarom organisaties overstappen van spreadsheets naar geautomatiseerd certificaatbeheer.
Hoe digitale certificaten op grote schaal te beheren
Een handvol certificaten kan handmatig worden bijgehouden. Honderden of duizenden niet. De belangrijkste werkwijzen zijn: een complete inventaris bijhouden van elk certificaat, vervaldatums bewaken, verlenging en implementatie automatiseren en certificaten onmiddellijk intrekken wanneer een sleutel is gecompromitteerd.
Deze taken vallen onder het beheer van de levenscyclus van certificaten . Voor meer informatie over het vertrouwensmodel achter elk certificaat, zie de certificaatketen en wat een certificeringsinstantie is.
Hoe encryptieconsultancy kan helpen
CertSecure Manager detecteert elk digitaal certificaat in uw omgeving, houdt de vervaldatum bij en automatiseert de uitgifte, verlenging en intrekking, zodat kortere geldigheidsperioden nooit tot een storing leiden. Het werkt met openbare en private certificeringsinstanties (CA's) en wordt ondersteund door de ISO/IEC 27001:2022- en SOC 2-gecertificeerde werkwijzen van Encryption Consulting.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen een digitaal certificaat en een digitale handtekening?
Een digitale handtekening is de cryptografische bewerking die bewijst dat een bericht of bestand afkomstig is van een specifieke privésleutel en niet is gewijzigd. Een digitaal certificaat is het bewijs dat aantoont welke identiteit de eigenaar is van die sleutel. Het certificaat levert de vertrouwde identiteit; de handtekening levert het bewijs van herkomst en integriteit. Ze werken samen, maar zijn niet hetzelfde.
Zijn digitale certificaten en SSL-certificaten hetzelfde?
Een SSL/TLS-certificaat is een type digitaal certificaat, specifiek gebruikt voor de authenticatie van websites en het versleutelen van HTTPS-verkeer. Digitale certificaten vormen de brede categorie waartoe ook codeondertekening, e-mail (S/MIME), documentondertekening en client- of apparaatcertificaten behoren. Elk SSL-certificaat is een digitaal certificaat, maar niet elk digitaal certificaat is een SSL-certificaat.
Wie geeft digitale certificaten uit?
Openbare certificaten worden uitgegeven door certificeringsinstanties zoals DigiCert, Sectigo, Let's Encrypt en GlobalSign, die worden vertrouwd door browsers en besturingssystemen. Organisaties kunnen ook een eigen certificeringsinstantie (CA) beheren om certificaten uit te geven voor interne gebruikers en apparaten. In beide gevallen verifieert de CA de identiteit en ondertekent het certificaat, zodat anderen erop kunnen vertrouwen.
Hoe lang zijn digitale certificaten geldig?
Dat hangt af van het type. Vanaf maart 2026 hebben openbare TLS-certificaten een maximale geldigheidsduur van 200 dagen, die daalt naar 100 dagen in 2027 en 47 dagen in 2029 volgens het schema van de CA/Browser Forum. Andere typen, zoals certificaten voor codeondertekening en certificaten voor privéapparaten, kunnen een langere geldigheidsduur hebben, afhankelijk van het beleid van de uitgevende instantie.
Wat gebeurt er als een digitaal certificaat verloopt?
Een verlopen certificaat wordt niet langer vertrouwd. Op een website geeft een browser een beveiligingswaarschuwing weer en worden bezoekers geblokkeerd, wat een storing veroorzaakt. Voor andere systemen kunnen verlopen certificaten authenticatie, ondertekening of versleutelde verbindingen verstoren. Omdat storingen als gevolg van verlopen certificaten veel voorkomen en te voorkomen zijn, vormen monitoring en automatische verlenging de kern van certificaatbeheer.
Neem de controle over uw certificaten
Wilt u al uw certificaten inzien en nooit meer een verlenging missen? Bekijk CertSecure Manager in actie of probeer onze gratis CSR-generator.
- Key Takeaways
- Wat is een digitaal certificaat?
- Hoe digitale certificaten werken
- Wat zit er in een X.509-certificaat?
- Soorten digitale certificaten
- Validatieniveaus: DV, OV en EV
- Waarom de geldigheidsduur van certificaten steeds korter wordt
- Hoe digitale certificaten op grote schaal te beheren
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Neem de controle over uw certificaten
