Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vad är certifikatkedjan för förtroende?

De senaste avbrotten i digitala certifikat påverkar Microsoft och Cisco

Certifikatkedjan för förtroende är den ordnade sekvensen av certifikat, från ett slutgiltigt entitetscertifikat via ett eller flera mellanliggande certifikat tillbaka till en betrodd rot, som en webbläsare validerar innan en webbplats certifikat litas på.

Förtroendekedjan länkar ett servercertifikat till ett betrott rotcertifikat genom ett eller flera mellanliggande certifikat. Varje certifikat i kedjan signeras av den privata nyckeln för det ovanstående, och en webbläsare validerar varje signatur tillbaka till rotcertifikatet innan anslutningen litas på. Om någon länk saknas, är utgången eller ogiltig, avvisar webbläsaren certifikatet.

Key Takeaways

  • En kedja har tre nivåer: root, intermediate och server. Rotcertifikatet förankrar förtroendet, det mellanliggande certifikatet överbryggar rot och server, och servercertifikatet är vad en webbläsare faktiskt tar emot.
  • Rotcertifikat är den mest skyddade tillgången i en CA:s hierarki. Privata rotnycklar förvaras vanligtvis offline och har ett separat gap, eftersom kompromettering av rotnycklarna skulle undergräva alla certifikat som CA någonsin har utfärdat.
  • Mellanliggande certifikat finns för att begränsa explosionsradien. Om en mellanliggande certifikatutfärdare komprometteras påverkas endast de certifikat som den utfärdade, inte hela förtroendehierarkin.
  • Rootprogram, inte enskilda webbläsare, avgör vilka roots som är betrodda. Microsoft, Apple, Google och Mozilla kör vart och ett ett root-program med baskrav för CA/Browser Forum som en CA måste uppfylla för att inkluderas.
  • En trasig kedja misslyckas i stängd, inte öppen. En certifikatkedja som saknar en giltig länk tillbaka till en betrodd rot gör att webbläsaren misstroar webbplatsen snarare än att lita på den som standard.

De tre nivåerna i en certifikatkedja

Varje certifikatkedja delas upp i tre roller: rot-, mellanliggande och server- (eller slutentitets-) certifikat.

TierRollTypisk validitet
RotcertifikatSjälvsignerat förtroendeankare för hela hierarkinUpp till 25 år
MellanintygSignerad av roten; utfärdar slutenhetscertifikatFlera år
Servercertifikat (slutenhetscertifikat)Installerad på webbplatsen eller servern som en webbläsare ansluter tillUpp till 398 dagar idag, krymper mot 47 dagar år 2029

En webbläsare validerar den här kedjan genom att kontrollera att varje certifikats utfärdarfält matchar ämnet för certifikatet ovanför, hela vägen till ett rotcertifikat som redan finns i dess förtroendearkiv.

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

Rotcertifikatutfärdare kontra mellanliggande certifikatutfärdare

Rot- och mellanliggande CA:er spelar olika roller i samma hierarki, med mycket olika säkerhetskrav.

  • Rot-CA:er är självsignerade och sitter högst upp. En rot-CA signerar sitt eget certifikat och förblir vanligtvis offline förutom för att signera mellanliggande certifikat eller publicera CRL:er.
  • Mellanliggande CA:er signeras av roten och utför den dagliga utfärdandet. De flesta slut-entitetscertifikat signeras faktiskt av en mellanliggande CA, inte direkt av roten.
  • En grundkompromiss är katastrofal; en mellanliggande kompromiss är begränsad. Att återkalla ett komprometterat mellanliggande certifikat påverkar endast de certifikat som det utfärdade, medan ett rotcertifikat undergräver hela kedjan.
  • Rot-CA:er genomgår de mest omfattande granskningarna. Eftersom hela ekosystemets trovärdighet beror på roten, står rot-CA:er inför de strängaste verifierings- och efterlevnadskraven.

Varför rotprogram är viktiga

Rootprogram som körs av Microsoft, Apple, Google och Mozilla avgör vilka certifikatutfärdare som är betrodda som standard.

Varje rotprogram kräver att CA:er uppfyller CA/Browser Forum Baseline Requirements och genomgår regelbundna granskningar innan deras rotcertifikat läggs till i operativsystemet eller webbläsarens förtroendearkiv. Det är därför en certifikatkedja som kopplas till en rot utanför dessa program, till exempel en intern privat CA:s rot, inte är betrodd av publika webbläsare även om varje signatur i kedjan är tekniskt giltig.

Varför nya certifikatutfärdare använder korscertifikat

En ny certifikatutfärdare kan vanligtvis inte omedelbart utfärda ett rotcertifikat som webbläsare litar på, så den lånar först förtroende från en etablerad certifikatutfärdare.

En ny CA länkar sitt eget certifikat till en etablerad CA:s redan betrodda rot genom ett korscertifikat, vilket låter den utfärda pålitliga certifikat medan den arbetar sig igenom den långa processen för inkludering av rotprogram. När den nya CA:ns egen rot har validerats och lagts till i rotarkiv kan den övergå från korscertifikatet och förlita sig på sin egen rot som förtroendeankare.

Hur krypteringskonsulting hjälper

CertSecure Manager spårar hela certifikatkedjan för varje certifikat som en organisation kör, och flaggar saknade mellanliggande certifikat eller felkonfigurationer i kedjan innan de orsakar förtroendefel i webbläsaren. Encryption Consultings PKI-as-a-Service stöder även byggande och drift av korrekt strukturerade rot- och mellanliggande CA-hierarkier. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vad händer om en certifikatkedja saknar ett mellanliggande certifikat?

Webbläsaren kan inte validera sökvägen från servercertifikatet tillbaka till en betrodd rot, så den behandlar certifikatet som otillförlitligt, vilket vanligtvis visar en varning eller blockerar anslutningen. Detta är ett av de vanligaste certifikatkonfigurationsfelen, eftersom det mellanliggande certifikatet måste installeras tillsammans med servercertifikatet.

Varför förblir rotcertifikat offline?

Ett rotcertifikat är förtroendeankaret för varje certifikat som en CA någonsin har utfärdat. Om rotcertifikatets privata nyckel komprometteras kan en angripare förfalska betrodda certifikat för vilken domän som helst, så rotcertifikatutfärdare hålls offline och är separerade förutom de sällsynta tillfällen då de signerar ett nytt mellanliggande certifikat eller CRL.

Vad är skillnaden mellan en rot-CA och en mellanliggande CA?

En rot-CA är självsignerad och placeras högst upp i hierarkin som det ultimata förtroendeankaret. En mellanliggande CA signeras av roten och hanterar den faktiska dagliga utfärdandet av slutgiltiga certifikat, vilket begränsar effekten om den mellanliggande certifikaten någonsin komprometteras.

Vem bestämmer vilka rotcertifikat som är betrodda?

Rotprogram som drivs av Microsoft, Apple, Google och Mozilla har alla sina egna listar över betrodda rotcertifikat. En certifikatutfärdare måste uppfylla CA/Browser Forum Baseline Requirements och genomgå regelbundna granskningar för att inkluderas i dessa program, vilket är det som gör dess certifikat betrodda som standard i webbläsare och operativsystem.

Håll varje certifikatkedja giltig

Se CertSecure Manager i praktiken för att upptäcka saknade eller felkonfigurerade certifikatkedjor innan de orsakar ett webbläsarförtroendefel.