Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat zijn digitale certificaten?

wat-zijn-digitale-certificaten

Een digitaal certificaat is een elektronisch legitimatiebewijs, uitgegeven en ondertekend door een vertrouwde certificeringsinstantie (CA), dat een geverifieerde identiteit (een persoon, server, apparaat of organisatie) koppelt aan een publieke sleutel. 

Een digitaal certificaat bewijst dat een publieke sleutel daadwerkelijk toebehoort aan de identiteit die erin wordt genoemd. Een certificeringsinstantie verifieert de identiteit, ondertekent het certificaat met haar eigen sleutel, waarna apparaten het certificaat vertrouwen via een keten die terugvoert naar een vertrouwde basis. De meeste digitale certificaten voldoen aan de X.509-standaard en maken TLS/HTTPS, codeondertekening, beveiligde e-mail en apparaatauthenticatie mogelijk. 

Key Takeaways 

  • Een digitaal certificaat koppelt een geverifieerde identiteit aan een publieke sleutel en is digitaal ondertekend door een vertrouwde certificeringsinstantie. 
  • De meeste digitale certificaten volgen het X.509 v3-formaat en worden vertrouwd via een keten die teruggaat naar een root-CA. 
  • Veelvoorkomende typen zijn TLS/SSL, codeondertekening, S/MIME (e-mail) en client- of apparaatcertificaten. 
  • Validatieniveaus (DV, OV en EV) verschillen in de mate waarin de certificeringsinstantie de identiteit verifieert voordat de kaart wordt uitgegeven. 
  • De geldigheidsduur van openbare TLS-certificaten wordt volgens het schema van het CA/Browser Forum verkort tot 47 dagen in 2029, waardoor geautomatiseerd beheer nu essentieel is. 

Wat is een digitaal certificaat? 

Een digitaal certificaat is het cryptografische equivalent van een paspoort. Het bevat een publieke sleutel en identificerende informatie, en het draagt ​​de digitale handtekening van de certificeringsinstantie die het heeft uitgegeven. Omdat de partijen die op het certificaat vertrouwen deze instantie al vertrouwen, kunnen ze de identiteit in het certificaat vertrouwen zonder rechtstreeks contact op te nemen met de eigenaar. 

Digitale certificaten vormen een essentieel onderdeel van de publieke sleutelinfrastructuur (PKI) , het geheel van beleid, technologie en instanties dat deze uitgeeft en beheert. Zonder certificaten is een publieke sleutel slechts een getal zonder bewijs van wie de controle erover heeft.

Hoe digitale certificaten werken 

Een digitaal certificaat werkt via een aanvraag-, verificatie- en vertrouwensproces: 

  • Sleutel generatie. De eigenaar van het certificaat genereert een sleutelpaar: een privésleutel die geheim wordt gehouden en een openbare sleutel die bedoeld is om te worden gedeeld. 
  • Verzoek om ondertekening van een certificaat. De eigenaar maakt een certificaatondertekeningsverzoek (CSR) aan met de publieke sleutel en identiteitsgegevens, en stuurt dit vervolgens naar een certificeringsinstantie (CA). 
  • Geldigmaking. De CA verifieert het verzoek op een bepaald niveau (domein, organisatie of uitgebreide validatie). 
  • Uitgifte. De certificeringsinstantie ondertekent het certificaat met haar privésleutel en geeft het uit aan de eigenaar. 
  • Vertrouwen en gebruik. Een vertrouwende partij (zoals een browser) controleert de handtekening, volgt de certificaatketen naar een vertrouwde root, bevestigt dat het certificaat geldig en niet ingetrokken is, en gebruikt vervolgens de publieke sleutel. 

U kunt zelf een aanvraag aanmaken met onze gratis CSR-generator en elk certificaat inspecteren met de ASN.1-decoder.

Wat zit er in een X.509-certificaat? 

De meeste digitale certificaten gebruiken het X.509 v3-formaat, gedefinieerd door de ITU-T en geprofileerd voor internet in IETF RFC 5280. De belangrijkste velden staan ​​hieronder. 

Veld 
 
Wat het bevat
Onderwerp De identiteit die het certificaat vertegenwoordigt (bijvoorbeeld een domeinnaam of organisatie). 
Emittent De certificeringsinstantie die het certificaat heeft ondertekend en afgegeven. 
Publieke sleutel De publieke sleutel van het onderwerp en het bijbehorende algoritme (bijvoorbeeld RSA of ECDSA). 
Geldigheidsduur De uiterste en uiterste vervaldatum die de geldigheidsduur van het certificaat begrenst. 
Serienummer Een unieke identificatiecode, toegekend door de uitgevende CA. 
uitbreidingen Gebruiksbeperkingen zoals sleutelgebruik, uitgebreid sleutelgebruik en alternatieve onderwerpnamen (SAN's). 
Signature De digitale handtekening van de certificeringsinstantie (CA) over al het bovenstaande. 

Soorten digitale certificaten 

Type Doel Kaarten naar 
TLS / SSL-certificaat Authenticeert een website en versleutelt HTTPS-verkeer. SSL/TLS-certificaten 
Certificaat voor codeondertekening Bewijst dat de software afkomstig is van een bekende uitgever en niet is gewijzigd. CodeSign Secure 
S/MIME (e-mail) certificaat Ondertekent en versleutelt e-mails om de identiteit van de afzender te verifiëren en de inhoud te beschermen. Beveiligde e-mail 
Client-/apparaatcertificaat Hiermee wordt een gebruiker of apparaat geverifieerd bij een netwerk of dienst (wederzijdse TLS). Apparaatidentiteit 
Certificaat voor het ondertekenen van documenten Voegt een wettelijk erkende digitale handtekening toe aan documenten. Digitale ondertekening 

Validatieniveaus: DV, OV en EV 

Bij TLS-certificaten geeft het validatieniveau aan hoeveel identiteit de certificeringsinstantie controleert voordat het certificaat wordt uitgegeven. Alle drie de certificaten bieden dezelfde versleutelingssterkte; ze verschillen in de mate van identiteitsverificatie die aan het certificaat ten grondslag ligt. 

Niveau  Wat de CA verifieert Typisch gebruik 
Domeinvalidatie (DV) Beheer van alleen het domein. Binnen enkele minuten geregeld. Blogs, kleine websites, interne diensten. 
Organisatie validatie (OV) Domeinbeheer plus het bestaan ​​van de organisatie. Zakelijke en bedrijfswebsites. 
Uitgebreide validatie (EV) Een grondige controle van de juridische status en de vergunningen van de organisatie. Banken, betalingen en contexten met hoge betrouwbaarheid. 

Let op: EV-certificaten tonen geen bedrijfsnaam meer in de adresbalk van de browser. Chrome en Firefox hebben deze indicator in 2019 verwijderd, waardoor alle certificaten nu een neutraal hangslotje weergeven. De EV-identiteit is alleen zichtbaar wanneer een gebruiker op het slotje klikt. Zie ' Wat is een EV-certificaat?' voor meer informatie.

Waarom de geldigheidsduur van certificaten steeds korter wordt 

De geldigheidsduur van openbare TLS-certificaten wordt steeds korter. Volgens het CA/Browser Forum-voorstel SC-081v3, dat in april 2025 werd aangenomen, neemt de maximale geldigheidsduur volgens een vast schema af. Raadpleeg de website van het CA/Browser Forum voor de actuele data.

Ingangsdatum Maximale TLS-geldigheid Maximale domeinvalidatie Hergebruik 
Tot en met 14 maart 2026 398 dagen 398 dagen 
15 maart 2026 200 dagen (huidig) 200 dagen 
15 maart 2027 100 dagen 100 dagen 
15 maart 2029 47 dagen 10 dagen 

Kortere geldigheidsduur betekent veel frequentere verlengingen. Een certificaat dat u voorheen één keer per jaar verving, moet in 2029 meerdere keren per jaar worden vervangen. Dit is de belangrijkste reden waarom organisaties overstappen van spreadsheets naar geautomatiseerd certificaatbeheer. 

Hoe digitale certificaten op grote schaal te beheren

Een handvol certificaten kan handmatig worden bijgehouden. Honderden of duizenden niet. De belangrijkste werkwijzen zijn: een complete inventaris bijhouden van elk certificaat, vervaldatums bewaken, verlenging en implementatie automatiseren en certificaten onmiddellijk intrekken wanneer een sleutel is gecompromitteerd. 

Deze taken vallen onder het beheer van de levenscyclus van certificaten . Voor meer informatie over het vertrouwensmodel achter elk certificaat, zie de certificaatketen en wat een certificeringsinstantie is.

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Hoe encryptieconsultancy kan helpen 

CertSecure Manager detecteert elk digitaal certificaat in uw omgeving, houdt de vervaldatum bij en automatiseert de uitgifte, verlenging en intrekking, zodat kortere geldigheidsperioden nooit tot een storing leiden. Het werkt met openbare en private certificeringsinstanties (CA's) en wordt ondersteund door de ISO/IEC 27001:2022- en SOC 2-gecertificeerde werkwijzen van Encryption Consulting.

Veelgestelde Vragen / FAQ 

Wat is het verschil tussen een digitaal certificaat en een digitale handtekening?

Een digitale handtekening is de cryptografische bewerking die bewijst dat een bericht of bestand afkomstig is van een specifieke privésleutel en niet is gewijzigd. Een digitaal certificaat is het bewijs dat aantoont welke identiteit de eigenaar is van die sleutel. Het certificaat levert de vertrouwde identiteit; de handtekening levert het bewijs van herkomst en integriteit. Ze werken samen, maar zijn niet hetzelfde. 

Zijn digitale certificaten en SSL-certificaten hetzelfde?

Een SSL/TLS-certificaat is een type digitaal certificaat, specifiek gebruikt voor de authenticatie van websites en het versleutelen van HTTPS-verkeer. Digitale certificaten vormen de brede categorie waartoe ook codeondertekening, e-mail (S/MIME), documentondertekening en client- of apparaatcertificaten behoren. Elk SSL-certificaat is een digitaal certificaat, maar niet elk digitaal certificaat is een SSL-certificaat. 

Wie geeft digitale certificaten uit?

Openbare certificaten worden uitgegeven door certificeringsinstanties zoals DigiCert, Sectigo, Let's Encrypt en GlobalSign, die worden vertrouwd door browsers en besturingssystemen. Organisaties kunnen ook een eigen certificeringsinstantie (CA) beheren om certificaten uit te geven voor interne gebruikers en apparaten. In beide gevallen verifieert de CA de identiteit en ondertekent het certificaat, zodat anderen erop kunnen vertrouwen. 

Hoe lang zijn digitale certificaten geldig?

Dat hangt af van het type. Vanaf maart 2026 hebben openbare TLS-certificaten een maximale geldigheidsduur van 200 dagen, die daalt naar 100 dagen in 2027 en 47 dagen in 2029 volgens het schema van de CA/Browser Forum. Andere typen, zoals certificaten voor codeondertekening en certificaten voor privéapparaten, kunnen een langere geldigheidsduur hebben, afhankelijk van het beleid van de uitgevende instantie. 

Wat gebeurt er als een digitaal certificaat verloopt?

Een verlopen certificaat wordt niet langer vertrouwd. Op een website geeft een browser een beveiligingswaarschuwing weer en worden bezoekers geblokkeerd, wat een storing veroorzaakt. Voor andere systemen kunnen verlopen certificaten authenticatie, ondertekening of versleutelde verbindingen verstoren. Omdat storingen als gevolg van verlopen certificaten veel voorkomen en te voorkomen zijn, vormen monitoring en automatische verlenging de kern van certificaatbeheer. 

Neem de controle over uw certificaten

Wilt u al uw certificaten inzien en nooit meer een verlenging missen? Bekijk CertSecure Manager in actie of probeer onze gratis CSR-generator.