- Key Takeaways
- Welke onderdelen zijn opgenomen in een X.509-certificaat?
- Waarom is het veld 'Handtekeningalgoritme' belangrijk?
- Wat voegen certificaatuitbreidingen toe aan de basisvelden van X.509?
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Beheer elk X.509-certificaat dat u uitgeeft.
X.509 is een ITU-T- en IETF-standaard die het formaat definieert voor publieke sleutelcertificaten, certificaatintrekkingslijsten en validatie van certificeringspaden. Een X.509-certificaat is het digitale certificaat dat volgens dit formaat wordt uitgegeven om het eigendom van een publieke sleutel te verifiëren.
X.509 is het standaardformaat voor vrijwel alle digitale certificaten die tegenwoordig in gebruik zijn. Het definieert velden zoals versie, serienummer, uitgever, geldigheidsperiode, onderwerp en publieke sleutel. Een certificeringsinstantie geeft X.509-certificaten uit om een ​​publieke sleutel aan een identiteit te koppelen. Browsers en applicaties valideren deze certificaten vervolgens voor TLS, codeondertekening en e-mailbeveiliging.
Key Takeaways
- X.509 wordt gezamenlijk beheerd door de ITU en de IETF en definieert certificaten, certificaatintrekkingslijsten, attribuutcertificaten en padvalidatiealgoritmen.
- Een X.509-certificaat kan toebehoren aan een gebruiker, website, apparaat of organisatie en ondersteunt zowel asymmetrische als symmetrische gebruiksscenario's.
- Het veld Geldigheidsperiode bevat twee datums, notBefore en notAfter, die samen de periode bepalen waarin het certificaat bruikbaar is.
- Uitbreidingen zoals Subject Alternative Name (SAN) en Key Usage maken het mogelijk om met één certificaat meerdere domeinen te dekken of om te beperken hoe de bijbehorende sleutel gebruikt kan worden.
- Volgens het SC-081v3-schema van het CA/Browser Forum wordt de 'notAfter'-periode voor openbare TLS-certificaten verkort tot 100 dagen in maart 2027 en 47 dagen in maart 2029.
Welke onderdelen zijn opgenomen in een X.509-certificaat?
| Veld | Doel |
| Versie | Geeft de gebruikte X.509-iteratie aan, wat van invloed is op de beschikbare extensies en de ondersteuning van het algoritme. |
| Serienummer | Identificeert het certificaat uniek binnen het domein van de uitgevende CA. |
| Handtekeningalgoritme | Specificeert het cryptografische algoritme dat de CA heeft gebruikt om het certificaat te ondertekenen, zoals RSA of ECDSA. |
| Naam uitgever: | Geeft aan welke certificeringsinstantie (CA) het certificaat heeft uitgegeven en ondertekend. |
| Geldigheidsperiode | Definieert de notBefore- en notAfter-datums gedurende welke het certificaat betrouwbaar is. |
| Onderwerp | Identificeert de certificaathouder, doorgaans via de algemene naam en organisatorische kenmerken. |
| public Key | De sleutel die wordt gebruikt voor versleuteling, digitale handtekeningen of sleuteluitwisseling, in combinatie met een privésleutel die de houder geheim houdt. |
| uitbreidingen | Optionele metadata zoals Subject Alternative Name of Key Usage waarmee het toepassingsgebied van het certificaat kan worden aangepast. |
Waarom is het veld 'Handtekeningalgoritme' belangrijk?
Het veld voor het handtekeningalgoritme registreert precies welk algoritme en welke parameters de certificeringsinstantie (CA) heeft gebruikt om het certificaat te ondertekenen, meestal RSA, DSA of ECDSA. Software van de vertrouwende partij controleert dit veld tijdens padvalidatie om te bevestigen dat de handtekening zowel cryptografisch geldig is als nog steeds acceptabel wordt geacht volgens het huidige beveiligingsbeleid.
Wat voegen certificaatuitbreidingen toe aan de basisvelden van X.509?
Met extensies kan een certificaat meer dan de basisvelden bevatten, zonder de basisstructuur van X.509 zelf te wijzigen.
- Subject Alternative Name (SAN): een lijst met meerdere domeinnamen of identiteiten die door één certificaat kunnen worden gedekt.
- Sleutelgebruik: beperkt voor welke bewerkingen de publieke sleutel mag worden gebruikt, zoals digitale handtekeningen of sleutelversleuteling.
- Certificaatbeleid: bevat een beleids-OID en een optionele CPS-pointer die de uitgifte- en intrekkingsprocedures definieert die een CA volgt.
Hoe encryptieconsultancy kan helpen
CertSecure Manager analyseert en inventariseert elk X.509-veld en elke extensie binnen uw certificatenportfolio. Het signaleert zwakke handtekeningalgoritmen en geldigheidsperioden die niet langer voldoen aan het verkorte schema van het CA/Browser Forum. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen X.509 en TLS?
X.509 definieert het formaat van het digitale certificaat zelf, inclusief de velden en extensies. TLS is het protocol dat een X.509-certificaat gebruikt tijdens de handshake om een ​​server, en in sommige gevallen een client, te authenticeren voordat een versleutelde sessie tot stand wordt gebracht.
Kan één X.509-certificaat meerdere domeinen dekken?
Ja, met behulp van de Subject Alternative Name (SAN)-extensie. Eén certificaat kan meerdere domeinnamen bevatten. Zo beveiligen veel organisaties een primair domein en meerdere subdomeinen zonder voor elk subdomein een apart certificaat aan te hoeven geven.
Wat is de notBefore- en notAfter-field?
De velden notBefore en notAfter vormen samen het veld Geldigheidsperiode. notBefore is de vroegste datum waarop het certificaat als geldig wordt beschouwd, en notAfter is de vervaldatum; een vertrouwende partij wijst het certificaat af wanneer het buiten dit tijdsbestek valt.
Wie beheert de X.509-standaard?
X.509 wordt gezamenlijk beheerd door de Internationale Telecommunicatie Unie (ITU) en de Internet Engineering Task Force (IETF), die samen het certificaatformaat, de structuur van de intrekkingslijst en de padvalidatieregels definiëren die PKI-implementaties volgen.
Beheer elk X.509-certificaat dat u uitgeeft.
CertSecure Manager Ontdekt, inventariseert en automatiseert de verlenging van elk X.509-certificaat in uw infrastructuur, waarbij de handtekeningalgoritmen en geldigheidsperioden in lijn blijven met de huidige CA/Browser Forum-vereisten. Bekijk CertSecure Manager in actie.
