X.509 är en ITU-T- och IETF-standard som definierar formatet för certifikat för offentliga nycklar, listor över återkallelse av certifikat och validering av certifieringssökvägar, och ett X.509-certifikat är det digitala certifikat som utfärdas i det formatet för att verifiera äganderätten till en offentlig nyckel.
X.509 är standardformatet bakom nästan alla digitala certifikat som används idag och definierar fält som version, serienummer, utfärdare, giltighetsperiod, ämne och offentlig nyckel. En certifikatutfärdare utfärdar X.509-certifikat för att binda en offentlig nyckel till en identitet, och webbläsare och applikationer validerar dem för TLS, kodsignering och e-postsäkerhet.
Key Takeaways
- X.509 underhålls gemensamt av ITU och IETF, och den definierar certifikat, certifikatåterkallningslistor, attributcertifikat och algoritmer för sökvägsvalidering.
- Ett X.509-certifikat kan tillhöra en användare, webbplats, enhet eller organisation och stöder både asymmetriska och symmetriska användningsfall.
- Fältet Giltighetsperiod innehåller två datum, notBefore och notEfter, som tillsammans definierar certifikatets användbara fönster.
- Tillägg som Subject Alternative Name (SAN) och Key Usage låter ett enda certifikat täcka flera domäner eller begränsa hur dess nyckel kan användas.
- Enligt CA/Browser Forums SC-081v3-schema krymper notAfter-fönstret för publika TLS-certifikat till 100 dagar i mars 2027 och 47 dagar i mars 2029.
Vilka fält utgör ett X.509-certifikat?
| Fält | Syfte |
| Version | Anger vilken X.509-iteration som används, vilket påverkar tillgängliga tillägg och algoritmstöd |
| Serienummer | Identifierar certifikatet unikt inom den utfärdande CA:ns domän |
| Signaturalgoritm | Anger den kryptografiska algoritm som certifikatutfärdaren använde för att signera certifikatet, till exempel RSA eller ECDSA. |
| Emittentens namn | Identifierar den CA som utfärdade och signerade certifikatet |
| Giltighetstid | Definierar datumen notBefore och notEfter under vilka certifikatet är betrott |
| Ämnesnamn | Identifierar certifikatinnehavaren, vanligtvis via Common Name och organisationsattribut |
| Public Key | Nyckeln som används för kryptering, signaturer eller nyckelutbyte, i kombination med en privat nyckel som innehavaren håller hemlig |
| förlängningar | Valfria metadata som alternativt ämnesnamn eller nyckelanvändning som anpassar certifikatets omfattning |
Varför spelar signaturalgoritmfältet roll?
Fältet för signaturalgoritm registrerar exakt vilken algoritm och vilka parametrar CA använde för att signera certifikatet, vanligtvis RSA, DSA eller ECDSA. Programvara från förlitande part kontrollerar detta fält under sökvägsvalidering för att bekräfta att signaturen är både kryptografiskt giltig och fortfarande anses acceptabel enligt gällande säkerhetspolicy.
Vad lägger certifikattillägg till i basfälten i X.509?
Tillägg låter ett certifikat bära mer än basfälten, utan att ändra själva X.509-basstrukturen.
- Ämnesalternativt namn (SAN): listar flera domännamn eller identiteter som ett enda certifikat kan täcka.
- Nyckelanvändning: begränsar vilka operationer den offentliga nyckeln får användas till, till exempel digitala signaturer eller nyckelkryptering.
- Certifikatpolicyer: innehåller ett policy-OID och en valfri CPS-pekare som definierar de utfärdande- och återkallningsrutiner som en CA följde.
Hur krypteringskonsulting hjälper
CertSecure Manager analyserar och inventerar alla X.509-fält och tillägg i ditt certifikatregister och flaggar svaga signaturalgoritmer och giltighetsperioder som inte längre uppfyller CA/Browser Forums förkortade schema. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är skillnaden mellan X.509 och TLS?
X.509 definierar formatet för själva det digitala certifikatet, inklusive dess fält och tillägg. TLS är det protokoll som använder ett X.509-certifikat under handskakningen för att autentisera en server, och i vissa fall en klient, innan en krypterad session upprättas.
Kan ett X.509-certifikat täcka flera domäner?
Ja, med tillägget SAN (Subject Alternative Name). Ett enda certifikat kan lista flera domännamn, vilket är hur många organisationer säkrar en primär domän och flera underdomäner utan att utfärda ett separat certifikat för varje.
Vad är fälten notBefore och notEfter?
notBefore och notAfter utgör tillsammans fältet Validity Period. notBefore är det tidigaste datumet då certifikatet anses giltigt, och notAfter är dess utgångsdatum; en förlitande part avvisar certifikatet utanför det fönstret.
Vem upprätthåller X.509-standarden?
X.509 underhålls gemensamt av Internationella telekommunikationsunionen (ITU) och Internet Engineering Task Force (IETF), som tillsammans definierar certifikatformatet, strukturen för återkallningslistorna och reglerna för sökvägsvalidering som PKI-implementeringar följer.
Hantera alla X.509-certifikat du utfärdar
CertSecure-hanterare upptäcker, inventerar och automatiserar förnyelse för varje X.509-certifikat i din infrastruktur, och håller signaturalgoritmer och giltighetsperioder i linje med aktuella krav från CA/Browser Forum. Se CertSecure Manager i praktiken.
