- Key Takeaways
- Steg 1: Välj rätt certifikattyp
- Steg 2: Välj en pålitlig certifikatutfärdare
- Steg 3 till 5: CSR, inlämning och installation
- Steg 6: Planera för förnyelse från dag ett
- Bästa praxis när certifikatet är aktivt
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Automatisera vad som kommer efter köpet
Att köpa ett certifikat från en certifikatutfärdare innebär att välja en valideringsnivå, skicka in en begäran om certifikatsignering, slutföra domän- eller organisationsverifiering och installera det certifikat som certifikatutfärdaren utfärdar när verifieringen är klar.
För att köpa ett certifikat, välj mellan Domänvaliderad, Organisationsvaliderad eller Utökad Validering baserat på din webbplats behov, välj en välrenommerad CA, generera en certifikatsigneringsförfrågan, skicka in den tillsammans med eventuella nödvändiga verifieringsdokument och ladda sedan ner och installera det utfärdade certifikatet. Planera för förnyelse från dag ett, eftersom certifikatens giltighetstider förkortas i hela branschen.
Key Takeaways
- Valideringsnivån bör matcha risken, inte enbart budgeten. DV passar statiska webbplatser eller webbplatser med låg risk; OV och EV passar e-handel, finansiella tjänster och överallt där användare matar in känsliga uppgifter.
- CSR-rapporten är den tekniska kärnan i köpet. Den innehåller din publika nyckel och organisationsuppgifter, och CA kan inte utfärda ett certifikat utan den.
- EV ändrar inte längre hur webbläsare visar adressfältet. Stora webbläsare tog bort den distinkta visuella behandlingen av elbilar 2019. Elbilars värde idag är noggrannheten i dess identitetsverifiering, inte en skillnad i användargränssnittet.
- Certifikatens livslängd blir kortare i hela branschen. CA/Browser Forum-omröstningen SC-081v3 minskar den maximala giltigheten till 200 dagar i mars 2026, 100 dagar i mars 2027 och 47 dagar i mars 2029, så förnyelseplanering är viktigare än någonsin.
- Wildcard-certifikat är praktiska men riskabla för känsliga underdomäner. En enda komprometterad jokerteckennyckel exponerar alla underdomäner den täcker; inloggnings- och betalningssidor hanteras bättre av individuella certifikat.
Steg 1: Välj rätt certifikattyp
Certifikattyper skiljer sig åt i valideringsdjup, kostnad och hur mycket identitetsgaranti de ger en webbplats besökare.
| Certifikattyp | Valideringsdjup | Bästa passform |
|---|---|---|
| Domän validerad (DV) | Bekräftar endast domänkontroll, ofta inom några minuter | Statiska webbplatser, bloggar, lågrisksidor |
| Organisation validerad (OV) | Verifierar domänkontroll plus organisationens juridiska existens | Affärs- och informationssajter |
| Extended Validation (EV) | Den mest grundliga verifieringen av juridisk status, fysisk närvaro och auktorisation | E-handel, finansiella tjänster, inloggningssidor |
Elbilscertifikat visar inte längre organisationsnamnet direkt i webbläsarens adressfält. Stora webbläsare tog bort den distinkta visuella behandlingen 2019, så elbilars värde idag kommer från dess grundliga identitetsverifiering snarare än en synlig skillnad i användargränssnittet.
Steg 2: Välj en pålitlig certifikatutfärdare
En CA:s rykte, webbläsarkompatibilitet och respons på säkerhetsproblem är lika viktigt som certifikatpriset.
Leta efter en certifikatutfärdare som är brett betrodd över olika webbläsare, svarar snabbt på sårbarheter och regelbundet granskas för efterlevnad. Undvik certifikatutfärdare med oklara återkallnings- eller utfärdandepolicyer, begränsad webbläsarkompatibilitet eller en historia av långsam respons på avslöjade sårbarheter.
Steg 3 till 5: CSR, inlämning och installation
Den tekniska delen av köpet följer samma tre steg oavsett vilken CA eller certifikattyp du väljer.
- Skapa en begäran om certifikatsignering. Generera en CSR på din server som innehåller din publika nyckel och organisationsuppgifter, med hjälp av OpenSSL eller din servers inbyggda verktyg.
- Skicka in CSR och slutför valideringen. DV kräver endast bevis på domänkontroll; OV och EV kräver inlämnande av företagsregistreringsdokument eller liknande juridiska bevis.
- Ladda ner och installera certifikatet. När CA utfärdar certifikatet, installera det på din server och testa installationen för att bekräfta att det är korrekt konfigurerat.
Steg 6: Planera för förnyelse från dag ett
Certifikatens giltighetstid krymper, så förnyelseplanering hör hemma i köpbeslutet, inte i efterhand.
CA/Browser Forum-omröstningen SC-081v3 flyttar maximal giltighetstid för certifikat till 200 dagar i mars 2026, 100 dagar i mars 2027 och 47 dagar i mars 2029. Ett certifikat som köps idag under en gräns på 398 dagar kommer redan att behöva förnyas under en kortare cykel innan dess naturliga utgång enligt de gamla reglerna skulle ha inträffat.
Bästa praxis när certifikatet är aktivt
En handfull konfigurationsalternativ håller ett nyinköpt certifikat säkert långt efter den första installationen.
- Använd starka nyckellängder. 2048-bitars RSA eller starkare skyddar mot kryptografiska attacker som kortare nycklar är sårbara för.
- Lagra privata nycklar i en HSM. Hårdvarusäkerhetsmoduler håller nycklarna manipulationssäkra; krypterad programvarulagring med strikta åtkomstkontroller är reservlösningen där HSM:er inte är tillgängliga.
- Aktivera HSTS. HTTP Strict Transport Security tvingar webbläsare att använda HTTPS som standard när ditt certifikat är helt konfigurerat.
- Undvik jokerteckencertifikat för känsliga underdomäner. Använd individuella certifikat för inloggnings- och betalningssidor så att en enda komprometterad nyckel inte kan exponera hela domänen.
- Återutfärda omedelbart efter eventuella nyckelkompromisser. En förlorad eller stulen privat nyckel kräver omedelbar återutgivning, inte en väntan till nästa schemalagda förnyelse.
Hur krypteringskonsulting hjälper
CertSecure Manager hanterar hela certifikatlivscykeln efter köp, och automatiserar spårning, driftsättning, övervakning och förnyelse av utfärdande så att ett krympande giltighetsfönster aldrig förvandlas till en missad förnyelse. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Behöver jag ett EV-certifikat för en e-handelswebbplats?
Elbilar erbjuder den mest grundliga identitetsverifieringen och är väl lämpad för e-handel och finansiella tjänster, men den ändrar inte längre hur webbläsaren visar din adressfält; den visuella distinktionen togs bort i hela branschen 2019. Ett EV-certifikat är ofta tillräckligt om elbilars långsammare utfärdandetid är ett problem.
Hur lång tid tar det att få ett certifikat efter att man köpt det?
DV-certifikat kan utfärdas inom några minuter efter att domänkontrollen har verifierats. OV-certifikat tar vanligtvis några dagar för organisatorisk verifiering, och EV-certifikat kan ta en till flera veckor på grund av den omfattande juridiska och affärsmässiga verifieringen som krävs.
Ska jag köpa ett wildcard-certifikat som täcker alla mina underdomäner?
Ett wildcard-certifikat är praktiskt och kan vara kostnadseffektivt för att täcka många underdomäner, men det bär en privat nyckel över alla. Känsliga underdomäner som hanterar inloggningar eller betalningar skyddas bättre med ett individuellt certifikat snarare än att slå ihop dem till ett wildcard-certifikat.
Kommer jag att behöva förnya mitt certifikat oftare i framtiden?
Ja. CA/Browser Forum Ballot SC-081v3 minskar certifikatets maximala giltighetstid till 200 dagar i mars 2026, 100 dagar i mars 2027 och 47 dagar i mars 2029. Ett certifikat som köps idag bör hanteras med den förkortade cykeln i åtanke, helst genom automatisk förnyelse snarare än manuell spårning.
Automatisera vad som kommer efter köpet
Se CertSecure Manager i praktiken för att hantera certifikat automatiskt efter köp, från övervakning till förnyelse.
- Key Takeaways
- Steg 1: Välj rätt certifikattyp
- Steg 2: Välj en pålitlig certifikatutfärdare
- Steg 3 till 5: CSR, inlämning och installation
- Steg 6: Planera för förnyelse från dag ett
- Bästa praxis när certifikatet är aktivt
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Automatisera vad som kommer efter köpet
