- Key Takeaways
- De drie niveaus van een certificaatketen
- Root-certificaatinstanties versus intermediaire certificaatinstanties
- Waarom basisprogramma's belangrijk zijn
- Waarom nieuwe CA's gebruikmaken van kruiscertificaten
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Zorg ervoor dat elke certificaatketen geldig blijft.
De certificaatketen is de geordende reeks certificaten, van een eindgebruikerscertificaat via een of meer tussenliggende certificaten terug naar een vertrouwd basiscertificaat, die een browser valideert voordat hij het certificaat van een website vertrouwt.
De vertrouwensketen koppelt een servercertificaat aan een vertrouwd rootcertificaat via een of meer tussenliggende certificaten. Elk certificaat in de keten is ondertekend met de privésleutel van het certificaat erboven, en een browser valideert elke handtekening terug naar het rootcertificaat voordat de verbinding wordt vertrouwd. Als een van de koppelingen ontbreekt, is verlopen of ongeldig is, weigert de browser het certificaat.
Key Takeaways
- Een keten bestaat uit drie lagen: root, intermediate en server. Het rootcertificaat legt de basis voor vertrouwen, het tussenliggende certificaat vormt de verbinding tussen root en server, en het servercertificaat is wat een browser daadwerkelijk ontvangt.
- Rootcertificaten zijn het best beschermde onderdeel van de certificeringsstructuur van een certificeringsinstantie. De privésleutels van de root-server worden doorgaans offline en luchtgeïsoleerd bewaard, omdat het compromitteren van de root-server alle certificaten die de certificeringsinstantie ooit heeft uitgegeven, ongeldig zou maken.
- Er bestaan ​​tussenliggende certificaten om de explosiekracht te beperken. Als een tussenliggende CA wordt gecompromitteerd, worden alleen de door die CA uitgegeven certificaten getroffen, niet de gehele vertrouwenshiërarchie.
- Het zijn niet de individuele browsers, maar de rootprogramma's die bepalen welke rootprogramma's betrouwbaar zijn. Microsoft, Apple, Google en Mozilla voeren elk een rootprogramma uit met CA/Browser Forum-basisvereisten waaraan een CA moet voldoen om te worden opgenomen.
- Een gebroken ketting begeeft het in gesloten toestand, niet in open toestand. Een certificaatketen waarin een geldige link naar een vertrouwde basis ontbreekt, zorgt ervoor dat de browser de site niet vertrouwt, maar als wantrouwend beschouwt.
De drie niveaus van een certificaatketen
Elke certificaatketen bestaat uit drie onderdelen: het rootcertificaat, het tussenliggende certificaat en het servercertificaat (of eindgebruikerscertificaat).
| rij | Rol | Typische geldigheid |
|---|---|---|
| Rootcertificaat | Zelfondertekend vertrouwensanker voor de gehele hiërarchie | Tot 25 jaar |
| Intermediate certificaat | Ondertekend door de root; geeft eindgebruikerscertificaten uit. | Verscheidene jaren |
| Servercertificaat (eindgebruiker) | Geïnstalleerd op de website of server waarmee een browser verbinding maakt. | Momenteel tot wel 398 dagen, oplopend tot ongeveer 47 dagen in 2029. |
Een browser valideert deze certificaatketen door te controleren of het veld 'uitgever' van elk certificaat overeenkomt met het onderwerp van het certificaat erboven, helemaal tot aan een rootcertificaat dat al in de vertrouwensopslag aanwezig is.
Root-certificaatinstanties versus intermediaire certificaatinstanties
Root- en intermediaire CA's spelen verschillende rollen binnen dezelfde hiërarchie, met zeer uiteenlopende beveiligingsvereisten.
- Root CA's zijn zelfondertekend en staan ​​bovenaan. Een root-CA ondertekent zijn eigen certificaat en blijft doorgaans offline, behalve om tussenliggende certificaten te ondertekenen of CRL's te publiceren.
- Tussenliggende CA's worden ondertekend door de root-CA en verzorgen de dagelijkse uitgifte van certificaten. De meeste eindgebruikerscertificaten worden feitelijk ondertekend door een intermediaire CA, niet rechtstreeks door de root-CA.
- Een compromis op het diepste punt is catastrofaal; een compromis op een tussenliggend niveau blijft beheersbaar. Het intrekken van een gecompromitteerd tussenliggend certificaat heeft alleen gevolgen voor de certificaten die het heeft uitgegeven, terwijl een compromis van het rootcertificaat de hele certificaatketen ondermijnt.
- Root CA's worden aan de meest uitgebreide audits onderworpen. Omdat de geloofwaardigheid van het hele ecosysteem afhangt van de root, worden root-CA's geconfronteerd met de strengste verificatie- en nalevingsvereisten.
Waarom basisprogramma's belangrijk zijn
De rootprogramma's van Microsoft, Apple, Google en Mozilla bepalen welke certificeringsinstanties standaard worden vertrouwd.
Elk rootprogramma vereist dat certificeringsinstanties (CA's) voldoen aan de basisvereisten van het CA/Browser Forum en regelmatig worden gecontroleerd voordat hun rootcertificaat wordt toegevoegd aan de vertrouwensopslag van het besturingssysteem of de browser. Dit is de reden waarom een ​​certificaatketen die verwijst naar een root buiten deze programma's, zoals de root van een interne particuliere CA, niet wordt vertrouwd door openbare browsers, zelfs als elke handtekening in de keten technisch geldig is.
Waarom nieuwe CA's gebruikmaken van kruiscertificaten
Een nieuwe certificeringsinstantie kan doorgaans niet direct een rootcertificaat uitgeven dat door browsers wordt vertrouwd, dus leent ze eerst vertrouwen van een gevestigde certificeringsinstantie.
Een nieuwe certificeringsinstantie (CA) koppelt haar eigen certificaat aan de reeds vertrouwde root van een gevestigde CA via een kruiscertificaat. Hierdoor kan de CA betrouwbare certificaten uitgeven terwijl het langdurige proces van opname in het rootprogramma wordt doorlopen. Zodra de eigen root van de nieuwe CA is gevalideerd en aan de rootcertificatenarchieven is toegevoegd, kan de CA overstappen van het kruiscertificaat naar de eigen root als vertrouwensanker.
Hoe encryptieconsultancy kan helpen
CertSecure Manager volgt de volledige certificaatketen voor elk certificaat dat een organisatie gebruikt en signaleert ontbrekende tussenliggende certificaten of verkeerde configuraties in de keten voordat deze leiden tot vertrouwensfouten in browsers. De PKI-as-a-Service van Encryption Consulting ondersteunt ook het bouwen en beheren van correct gestructureerde root- en tussenliggende CA-hiërarchieën. Dit alles is gebaseerd op ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat gebeurt er als er een tussenliggend certificaat ontbreekt in een certificaatketen?
De browser kan het pad van het servercertificaat terug naar een vertrouwd rootcertificaat niet valideren en beschouwt het certificaat daarom als onbetrouwbaar. Dit resulteert meestal in een waarschuwing of een geblokkeerde verbinding. Dit is een van de meest voorkomende fouten in de certificaatconfiguratie, aangezien het tussenliggende certificaat samen met het servercertificaat moet worden geïnstalleerd.
Waarom blijven rootcertificaten offline?
Een rootcertificaat is het vertrouwensanker voor elk certificaat dat een certificeringsinstantie (CA) ooit heeft uitgegeven. Als de privésleutel van de rootcertificaat wordt gecompromitteerd, kan een aanvaller vertrouwde certificaten voor elk domein vervalsen. Daarom worden root-CA's offline en luchtdicht gehouden, behalve in de zeldzame gevallen dat ze een nieuw tussenliggend certificaat of een CRL ondertekenen.
Wat is het verschil tussen een root CA en een intermediate CA?
Een root-CA is zelfondertekend en staat bovenaan de hiërarchie als het ultieme vertrouwensanker. Een intermediaire CA is ondertekend door de root-CA en verzorgt de dagelijkse uitgifte van certificaten aan eindgebruikers, waardoor de impact beperkt blijft als die intermediaire CA ooit gecompromitteerd raakt.
Wie bepaalt welke rootcertificaten betrouwbaar zijn?
De rootprogramma's van Microsoft, Apple, Google en Mozilla beheren elk hun eigen lijst met vertrouwde rootcertificaten. Een certificeringsinstantie moet voldoen aan de basisvereisten van het CA/Browser Forum en regelmatig audits ondergaan om in deze programma's te worden opgenomen. Dit zorgt ervoor dat de certificaten van een certificeringsinstantie standaard worden vertrouwd in browsers en besturingssystemen.
Zorg ervoor dat elke certificaatketen geldig blijft.
Bekijk CertSecure Manager in actie om ontbrekende of verkeerd geconfigureerde certificaatketens op te sporen voordat ze een browservertrouwensfout veroorzaken.
- Key Takeaways
- De drie niveaus van een certificaatketen
- Root-certificaatinstanties versus intermediaire certificaatinstanties
- Waarom basisprogramma's belangrijk zijn
- Waarom nieuwe CA's gebruikmaken van kruiscertificaten
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Zorg ervoor dat elke certificaatketen geldig blijft.
