Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat zijn de fasen in de levenscyclus van een certificaat?

Fasen van de certificaatlevenscyclus

Bijgewerkt: augustus 2026

De levenscyclus van een certificaat is de reeks stappen die een digitaal certificaat doorloopt, van ontdekking en aanmaak tot installatie, opslag, monitoring, verlenging, intrekking en uiteindelijke vervanging. Het beheren van elke fase, niet alleen de uitgifte, is essentieel om te voorkomen dat een certificaat ongemerkt verloopt of een beveiligingslek wordt dat door aanvallers kan worden misbruikt.

De levenscyclus van een certificaat bestaat uit acht fasen: ontdekking, aanmaak, installatie, opslag, monitoring, verlenging, intrekking en vervanging. Ontdekking en monitoring zorgen ervoor dat certificaten continu worden gevonden en gevolgd, terwijl verlenging, intrekking en vervanging bepalen wat er gebeurt wanneer een certificaat bijna verloopt of gecompromitteerd raakt. Het beheren van elke fase, niet alleen de uitgifte, is essentieel om storingen en beveiligingslekken te voorkomen.

Key Takeaways

  • Ontdekking staat voorop, omdat je een onbekend certificaat niet kunt beheren. In deze fase worden ontbrekende, verlopen, gecompromitteerde of ongebruikte certificaten in het netwerk opgespoord voordat er verdere stappen kunnen worden ondernomen.
  • Monitoring is de belangrijkste, doorlopende fase. Het maakt gebruik van de ontdekkingsinventaris om continu te controleren op naderende vervaldatums, inbreuken en datalekken.
  • Verlenging, intrekking en vervanging zijn drie verschillende uitkomsten. Verlenging verlengt een geldig certificaat, intrekking maakt een beschadigd certificaat ongeldig en vervanging vervangt de aanbieder of infrastructuur volledig.
  • Kortere geldigheidsperioden comprimeren elke volgende fase. Naarmate certificaten een maximale geldigheidsduur van 47 dagen krijgen onder CA/Browser Forum Ballot SC-081v3, moeten controle en verlenging veel vaker plaatsvinden dan de huidige jaarlijkse of meerjaarlijkse frequentie.
  • Door de levenscyclus te automatiseren, worden fouten in elke fase verminderd. Handmatige registratie van uitgifte, vervaldatum en verlenging introduceert precies de configuratiefouten die storingen veroorzaken.

Hoe verkrijg je een digitaal certificaat?

Het verkrijgen van een certificaat begint met een sleutelpaar en een Certificate Signing Request (CSR), voordat er een certificeringsinstantie (CA) bij betrokken is.

De aanvrager genereert een publiek-privaat sleutelpaar, waarbij de privésleutel geheim wordt gehouden, en maakt vervolgens een CSR aan met de publieke sleutel en identificerende informatie zoals domeinnaam of e-mailadres. De CSR wordt naar een publieke of private certificeringsinstantie (CA) gestuurd, die domeinvalidatie (DV) uitvoert of, voor OV- en EV-certificaten , een grondigere controle van het juridische bestaan ​​van de organisatie uitvoert alvorens het certificaat uit te geven.

De acht fasen van de certificaatlevenscyclus

Elke fase geeft de verantwoordelijkheid door aan de volgende, en een zwakke schakel in een van die fasen introduceert opnieuw risico's in de hele keten.

  1. Ontdekken, integriteit en eenvoud Doorzoek het netwerk naar ontbrekende, verlopen, gecompromitteerde of ongebruikte certificaten en vul de inventaris aan die gedurende de rest van de levenscyclus wordt gebruikt.
  2. Creatie. Een certificeringsinstantie (CA) verifieert de gegevens en de publieke sleutel van de aanvrager en maakt vervolgens het certificaat aan.
  3. Installatie. Het certificaat is geïnstalleerd op een veilige locatie die echter wel toegankelijk is voor iedereen die het moet verifiëren.
  4. Storage. Het certificaat en de bijbehorende privésleutel worden veilig opgeslagen zonder de toegang voor legitieme verificatie te blokkeren.
  5. Toezicht houden. Certificaatbeheersystemen houden continu toezicht op inbreuken, verlopen certificaten of compromitteringen met behulp van de ontdekkingsinventaris.
  6. Vernieuwing. Een geldig certificaat dat bijna verloopt, wordt opnieuw uitgegeven, idealiter via een geautomatiseerd proces in plaats van handmatige registratie.
  7. Intrekking. Een gecompromitteerd, gestolen of anderszins onbetrouwbaar certificaat wordt ongeldig verklaard en toegevoegd aan een certificaatintrekkingslijst (CRL).
  8. Vervanging. Een certificaat wordt omgewisseld voor een certificaat van een andere certificeringsinstantie of infrastructuur, wat zelden voorkomt in vergelijking met een routinematige verlenging.

Verlenging versus intrekking versus vervanging

Deze drie fasen worden het vaakst met elkaar verward, omdat ze alle drie eindigen met een certificaat dat niet meer hetzelfde is als waarmee je bent begonnen. De onderstaande tabel laat zien wat elke fase in gang zet en waarin ze van elkaar verschillen.

ResultaatVeroorzaakt doorWat verandert er?Hoe vaak
VernieuwingEen gezondheidscertificaat loopt bijna af.Dezelfde certificeringsinstantie, hetzelfde certificaattype, nieuwe geldigheidsperiode.Routinematig, en steeds vaker voorkomend onder CA/Browser Forum Ballot SC-081v3
herroepingCompromittering, diefstal van sleutels of een wijziging in de status van de houder.Certificaat onmiddellijk ongeldig verklaard, toegevoegd aan een CRL of OCSP-responder.Gegrond, vaak met spoed
VervangingOverstappen van certificeringsinstantie, infrastructuur of cryptografisch algoritmeEen volledig nieuw certificaat, afgegeven door een andere instantie.Zeldzaam in vergelijking met vernieuwing

Waarom de levenscyclus van certificaten belangrijk is

Als een certificaat in welk stadium dan ook gecompromitteerd raakt, kan een aanvaller zich voordoen als de houder ervan, met gevolgen die veel verder reiken dan het certificaat zelf.

Omdat de sleutel van de certificaathouder is gekoppeld aan zijn digitale identiteit, brengt een inbreuk in welke fase van de levenscyclus dan ook zowel de identiteit als de versleutelde gegevens in gevaar. Storingen als gevolg van fouten in de levenscyclus, met name gemiste verlengingen, brengen ook directe bedrijfskosten met zich mee en kunnen organisaties blootstellen aan schendingen van de regelgeving die een correct certificaatbeheer vereist. De omvang van het probleem is al zichtbaar in de gegevens: 72% van de organisaties heeft het afgelopen jaar minstens één certificaatgerelateerde storing ondervonden , volgens het State of Machine Identity Security Report 2025 van CyberArk, en slechts 34% van de organisaties heeft volledig en actueel inzicht in hun certificaten , volgens het Global PKI Research Report 2026 van DigiCert. Dit betekent dat de meeste organisaties de levenscyclus beheren met een onvolledig beeld van wat ze daadwerkelijk bezitten.

Waarom het automatiseren van het certificaatlevenscyclusbeheer?

Handmatig beheer van de levenscyclus van certificaten is niet schaalbaar voor meer dan een klein aantal certificaten zonder fouten te introduceren.

  • Efficiency. Automatisering vermindert de handmatige inspanning die nodig is voor het uitgeven, verlengen, implementeren en intrekken van grote aantallen certificaten.
  • Nauwkeurigheid. Geautomatiseerde workflows verminderen configuratiefouten en gemiste verlengingen, problemen waar handmatige registratie vaak voor zorgt.
  • Tijdigheid. Geautomatiseerde systemen zorgen ervoor dat verlengingen en rotaties volgens schema plaatsvinden, in plaats van dat iemand eraan moet denken om dit te controleren.
  • Schaalbaarheid. Naarmate het aantal certificaten toeneemt, schaalt de automatisering mee zonder een evenredige toename van de administratieve lasten.
  • Compliance. Geautomatiseerde beleidshandhaving en auditrapportage ondersteunen raamwerken zoals PCI DSS, HIPAA en GDPR.

Hoe encryptieconsultancy kan helpen

CertSecure Manager beheert elke fase van de certificaatlevenscyclus vanuit één platform: ontdekking en inventarisatie, uitgifte, installatie, continue monitoring, geautomatiseerde verlenging en intrekking. De huidige release, CertSecure Manager 3.3, voegt zero-touch verlenging toe voor 11 certificeringsinstanties, geautomatiseerde ontdekking in AWS, cloud IIS/CCS-opslaglocaties, containers en kluizen, en een risicoprofielscore voor certificaten die zwakke of verkeerd geconfigureerde certificaten signaleert voordat ze een storing veroorzaken. Intelligente waarschuwingen en rapportages houden elke fase inzichtelijk, in plaats van te vertrouwen op handmatige controle op één specifiek punt. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Veelgestelde Vragen / FAQ

Wat zijn de fasen van de levenscyclus van een certificaat?

De levenscyclus van een certificaat bestaat uit acht fasen: ontdekking, aanmaak, installatie, opslag, monitoring, verlenging, intrekking en vervanging. Ontdekking en monitoring vinden continu plaats, terwijl verlenging, intrekking en vervanging bepalen wat er met het certificaat gebeurt wanneer het de vervaldatum nadert of wanneer het certificaat gecompromitteerd raakt.

Wat is het verschil tussen het verlengen en vervangen van een certificaat?

Bij verlenging wordt hetzelfde type certificaat opnieuw uitgegeven door dezelfde certificeringsinstantie (CA) naarmate de vervaldatum nadert, waardoor de onderliggende relatie behouden blijft. Bij vervanging wordt het certificaat vervangen door een certificaat van een andere CA of infrastructuur, wat zelden voorkomt omdat verlenging bij de bestaande aanbieder meestal eenvoudiger is.

Waarom is het ontdekken van certificaten de eerste stap in plaats van het aanmaken ervan?

Met behulp van discovery worden certificaten gevonden die al in het netwerk aanwezig zijn, inclusief certificaten waarvan niemand zich herinnert dat ze zijn uitgegeven. Zonder dit inzicht kan een organisatie niet betrouwbaar bijhouden welke certificaten moeten worden gecontroleerd, verlengd of ingetrokken. Discovery is daarom een ​​essentiële voorwaarde voor elke volgende stap.

Wat is het verschil tussen het intrekken van een certificaat en het verlopen ervan?

Intrekking is een actieve beslissing om een ​​certificaat ongeldig te verklaren vóór de natuurlijke vervaldatum, meestal vanwege een inbreuk of een wijziging in de status van de houder. Vervaldatum treedt automatisch in werking zodra de geldigheidsperiode van het certificaat afloopt. In beide gevallen wordt het certificaat niet langer vertrouwd, maar intrekking vindt plaats om gegronde redenen en vaak met spoed.

Waarom is het automatiseren van de certificaatlevenscyclus nu belangrijker dan voorheen?

Doordat CA/Browser Forum Ballot SC-081v3 de maximale geldigheidsduur van certificaten tegen maart 2029 verkort tot 47 dagen, moet elke levenscyclusfase, met name monitoring en verlenging, veel vaker worden herhaald dan de jaarlijkse of meerjaarlijkse cyclus die organisaties gewend zijn. Handmatige processen die in dat tempo beheersbaar waren, worden een last bij een cyclus van 47 dagen.

Wat is het verschil tussen het opslaan en installeren van certificaten?

Installatie plaatst het certificaat op de juiste plek, bijvoorbeeld op een webserver, zodat het toegankelijk is voor iedereen die het moet verifiëren. Opslag zorgt ervoor dat het certificaat en de bijbehorende privésleutel veilig worden opgeslagen, zodat de sleutel niet kan worden geëxtraheerd of gekopieerd zolang het certificaat nog toegankelijk is voor legitiem gebruik.

Hoe lang duurt de gemiddelde levenscyclus van een certificaat, van aanmaak tot verlenging?

Het hangt volledig af van de geldigheidsperiode van het certificaat, die snel korter wordt. Openbare TLS-certificaten gaan van een maximum van 398 dagen naar 200 dagen vanaf maart 2026, 100 dagen in maart 2027 en 47 dagen in maart 2029 volgens CA/Browser Forum Ballot SC-081v3. De levenscyclus die zich voorheen jaarlijks herhaalde, zal zich dus binnenkort ongeveer elke zeven weken herhalen.

Wat gebeurt er als een fase in de levenscyclus van een certificaat wordt overgeslagen of verkeerd wordt beheerd?

Het overslaan of verkeerd beheren van een fase introduceert opnieuw risico's in de hele keten. Een gemiste ontdekkingsstap leidt tot onbeheerde certificaten die niemand in de gaten houdt; een gemiste verlenging veroorzaakt een storing; een vertraagde intrekking zorgt ervoor dat een gecompromitteerd certificaat langer dan nodig vertrouwd blijft. De levenscyclus functioneert slechts zo goed als de zwakste schakel.

Hoe ondersteunt CertSecure Manager elke fase van de certificaatlevenscyclus?

CertSecure Manager biedt een platform voor het ontdekken en beheren van certificaten, uitgifte, installatie, continue monitoring, geautomatiseerde verlenging en intrekking. Versie 3.3 voegt zero-touch verlenging toe voor 11 certificeringsinstanties en geautomatiseerde detectie in AWS, cloud IIS/CCS-archieven, containers en vaults, waardoor elke fase inzichtelijk blijft in plaats van afhankelijk te zijn van handmatige controle op één specifiek punt.

Automatiseer elke fase van de certificaatlevenscyclus.

Automatiseer de levenscyclus van certificaten met CertSecure Manager , van ontdekking tot intrekking, of neem contact op met een adviseur van Encryption Consulting om uw huidige tekortkomingen in de levenscyclus te bespreken.