Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vad är X.509-standarden och certifikatet?

Vad-är-X.509-standard-och-certifikat

X.509 är en ITU-T- och IETF-standard som definierar formatet för certifikat för offentliga nycklar, listor över återkallelse av certifikat och validering av certifieringssökvägar, och ett X.509-certifikat är det digitala certifikat som utfärdas i det formatet för att verifiera äganderätten till en offentlig nyckel.

X.509 är standardformatet bakom nästan alla digitala certifikat som används idag och definierar fält som version, serienummer, utfärdare, giltighetsperiod, ämne och offentlig nyckel. En certifikatutfärdare utfärdar X.509-certifikat för att binda en offentlig nyckel till en identitet, och webbläsare och applikationer validerar dem för TLS, kodsignering och e-postsäkerhet.

Key Takeaways

  • X.509 underhÃ¥lls gemensamt av ITU och IETF, och den definierar certifikat, certifikatÃ¥terkallningslistor, attributcertifikat och algoritmer för sökvägsvalidering.
  • Ett X.509-certifikat kan tillhöra en användare, webbplats, enhet eller organisation och stöder bÃ¥de asymmetriska och symmetriska användningsfall.
  • Fältet Giltighetsperiod innehÃ¥ller tvÃ¥ datum, notBefore och notEfter, som tillsammans definierar certifikatets användbara fönster.
  • Tillägg som Subject Alternative Name (SAN) och Key Usage lÃ¥ter ett enda certifikat täcka flera domäner eller begränsa hur dess nyckel kan användas.
  • Enligt CA/Browser Forums SC-081v3-schema krymper notAfter-fönstret för publika TLS-certifikat till 100 dagar i mars 2027 och 47 dagar i mars 2029.

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

Vilka fält utgör ett X.509-certifikat?

FältSyfte
VersionAnger vilken X.509-iteration som används, vilket påverkar tillgängliga tillägg och algoritmstöd
SerienummerIdentifierar certifikatet unikt inom den utfärdande CA:ns domän
SignaturalgoritmAnger den kryptografiska algoritm som certifikatutfärdaren använde för att signera certifikatet, till exempel RSA eller ECDSA.
Emittentens namnIdentifierar den CA som utfärdade och signerade certifikatet
GiltighetstidDefinierar datumen notBefore och notEfter under vilka certifikatet är betrott
ÄmnesnamnIdentifierar certifikatinnehavaren, vanligtvis via Common Name och organisationsattribut
Public KeyNyckeln som används för kryptering, signaturer eller nyckelutbyte, i kombination med en privat nyckel som innehavaren håller hemlig
förlängningarValfria metadata som alternativt ämnesnamn eller nyckelanvändning som anpassar certifikatets omfattning

Varför spelar signaturalgoritmfältet roll?

Fältet för signaturalgoritm registrerar exakt vilken algoritm och vilka parametrar CA använde för att signera certifikatet, vanligtvis RSA, DSA eller ECDSA. Programvara från förlitande part kontrollerar detta fält under sökvägsvalidering för att bekräfta att signaturen är både kryptografiskt giltig och fortfarande anses acceptabel enligt gällande säkerhetspolicy.

Vad lägger certifikattillägg till i basfälten i X.509?

Tillägg låter ett certifikat bära mer än basfälten, utan att ändra själva X.509-basstrukturen.

  • Ämnesalternativt namn (SAN): listar flera domännamn eller identiteter som ett enda certifikat kan täcka.
  • Nyckelanvändning: begränsar vilka operationer den offentliga nyckeln fÃ¥r användas till, till exempel digitala signaturer eller nyckelkryptering.
  • Certifikatpolicyer: innehÃ¥ller ett policy-OID och en valfri CPS-pekare som definierar de utfärdande- och Ã¥terkallningsrutiner som en CA följde.

Hur krypteringskonsulting hjälper

CertSecure Manager analyserar och inventerar alla X.509-fält och tillägg i ditt certifikatregister och flaggar svaga signaturalgoritmer och giltighetsperioder som inte längre uppfyller CA/Browser Forums förkortade schema. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vad är skillnaden mellan X.509 och TLS?

X.509 definierar formatet för själva det digitala certifikatet, inklusive dess fält och tillägg. TLS är det protokoll som använder ett X.509-certifikat under handskakningen för att autentisera en server, och i vissa fall en klient, innan en krypterad session upprättas.

Kan ett X.509-certifikat täcka flera domäner?

Ja, med tillägget SAN (Subject Alternative Name). Ett enda certifikat kan lista flera domännamn, vilket är hur många organisationer säkrar en primär domän och flera underdomäner utan att utfärda ett separat certifikat för varje.

Vad är fälten notBefore och notEfter?

notBefore och notAfter utgör tillsammans fältet Validity Period. notBefore är det tidigaste datumet då certifikatet anses giltigt, och notAfter är dess utgångsdatum; en förlitande part avvisar certifikatet utanför det fönstret.

Vem upprätthåller X.509-standarden?

X.509 underhålls gemensamt av Internationella telekommunikationsunionen (ITU) och Internet Engineering Task Force (IETF), som tillsammans definierar certifikatformatet, strukturen för återkallningslistorna och reglerna för sökvägsvalidering som PKI-implementeringar följer.

Hantera alla X.509-certifikat du utfärdar

CertSecure-hanterare upptäcker, inventerar och automatiserar förnyelse för varje X.509-certifikat i din infrastruktur, och håller signaturalgoritmer och giltighetsperioder i linje med aktuella krav från CA/Browser Forum. Se CertSecure Manager i praktiken.