Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Vad är certifikatåterkallelse och hur används det?

Certifikat återkallande lista

Återkallelse av certifikat är den process där ett certifikats användning avslutas innan giltighetsperioden löper ut. Valet att återkalla innebär att känna till de tillgängliga återkallningsorsakerna, mappa dem till organisationens återkallningspolicy och sedan utföra återkallelsen.

Skäl till återkallelse av certifikat

Certifikat återkallas genom att de ogiltigförklaras om de förlitande parterna inte använder dem. Det kan finnas flera skäl till att återkalla ett certifikat, vilka är:

  1. TillhörighetÄndrad

    En person blir uppsagd, säger upp sig eller avlider, eller så används inte längre datorkontot som certifikatet utfärdades till. Dessa återkallningsorsaker kan också användas om en person byter roll inom en organisation och inte längre behöver använda certifikatet som är kopplat till den personens tidigare roll.

    Till exempel kan en anställd flytta från inköpsavdelningen och inte längre behöva ett certifikat för att godkänna inköpsförfrågningar.

  2. CAKompromiss

    Du misstänker att en CA:er Den privata nyckeln har komprometterats och är i händerna på en obehörig person. Om en CA:s privata nyckel återkallas, anser CA-hierarkin att alla certifikat under den CA:n (certifikatutfärdaren) är återkallade.

  3. Certifikathållning

    En tillfällig återkallelse som indikerar att en CA inte kommer att validera ett certifikat vid den specifika tidpunkten.

    Obs: Även om CertificateHold tillåter att ett certifikat återkallas, rekommenderas det inte att använda orsakskoden CertificateHold eftersom det gör det svårt att avgöra om ett certifikat var giltigt vid en viss tidpunkt.

  4. Upphörande av verksamheten

    En server eller arbetsstation tas ur drift och alla certifikat som utfärdats till servern behövs inte längre. När du tar ur drift en certifikatutfärdare kan du också använda denna återkallningsorsak.

  5. KeyCompromise

    Du misstänker att den privata nyckeln som är kopplad till ett certifikat har komprometterats.

    Om till exempel en bärbar dator som tillhör en användare i din organisation blir stulen, kan alla privata nycklar som lagras på den bärbara datorn äventyras.

  6. Ta bort från CRL

    Du kan återkalla ett certifikat som du har återkallat med hjälp av CertificateHold. Certifikatet finns fortfarande listat i CRL:n efter återkallelseprocessen, men det visas också i en delta-CRL med återkallningskoden inställd på RemoveFromCRL. CA:n tar bort certifikatet från alla former av CRL:n när nästa bas-CRL publiceras. Om delta-CRL:er inte används tas certifikatet bort från följande bas-CRL.

  7. ersatt

    Ett nytt certifikat måste utfärdas om ett utfärdat certifikat av någon anledning ersätts med ett nytt uppdaterat certifikat. Om du till exempel uppdaterar en certifikatmall och utfärdar certifikat på nytt kan du återkalla det tidigare certifikatet med denna orsakskod.

  8. Ospecificerad

    Du kan återkalla ett certifikat utan att ange en specifik återkallningskod. Ospecificerad rekommenderas dock inte eftersom den inte tillhandahåller en revisionslogg som identifierar varför ett certifikat återkallades.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Hur återkallar man ett certifikat?

För att återkalla ett certifikat måste en användare utses till certifikathanterare. Du utser en användare till certifikathanterare genom att tilldela användaren eller en grupp som innehåller användaren behörigheten Utfärda och hantera certifikat hos den utfärdande certifikatutfärdaren. Tilldelningen av behörighet utförs av en certifikatutfärdaradministratör, vilket är en användare som har tilldelats behörigheten Hantera certifikatutfärdare. Utför följande steg för att tillhandahålla nödvändiga behörigheter:

  1. Från Administrationsverktyg öppnar du konsolen för certifikatutfärdare.

    Hantera CA-behörigheter
  2. I konsolträdet högerklickar du på CAName (där CAName är det logiska namnet på CA:n) och klickar sedan på Egenskaper.

    Hantera certifikatbehörighet hos utfärdande certifikatutfärdare
  3. I dialogrutan CAName-egenskaper väljer du fliken Säkerhet för att säkerställa att användarkontot eller en grupp som användaren är medlem i har tilldelats behörigheten Utfärda och hantera certifikat.

    Hantera certifikatbehörighet.

När du har tilldelat nödvändiga behörigheter återkallar följande procedur ett certifikat:

  1. Från Administrationsverktyg öppnar du konsolen för certifikatutfärdare.

    Hantera CA-behörigheter
  2. I konsolträdet, expandera CAName och klicka på Utfärdade certifikat.

    CA-namn
  3. I informationsfönstret letar du upp det certifikat du vill återkalla, högerklickar på certifikatet, pekar på Alla uppgifter och klickar på Återkalla certifikat.

    certifikat som du behöver återkalla
  4. Välj lämplig orsakskod i listrutan Orsakskod i dialogrutan Återkallelse av certifikat och klicka sedan på Ja.

    Återkallande av certifikatKrypteringskonsultation Återkallelse av certifikat
  5. Kontrollera om certifikatet som nyligen återkallats syns i avsnittet för återkallade certifikat.

    återkallade certifikat

Hur identifierar man spärrade certifikat?

Infrastruktur för offentliga nycklar (PKI) erbjuder tre sätt att avgöra om ett certifikat har återkallats:

  • Bas-CRL

    En lista över återkallade certifikat (CRL) innehåller serienumren för certifikat som återkallats av certifikatutfärdaren och som är signerade med certifikatutfärdarens privata nyckel. Om du förnyar ett certifikatutfärdarens certifikat med ett nytt nyckelpar, underhåller certifikatutfärdaren två separata CRL:er – en för varje nyckelpar som underhålls av certifikatutfärdaren. Alla versioner av operativsystemet Microsoft Windows känner igen grundläggande CRL:er.

  • Delta CRL

    Detta innehåller endast serienumren för certifikat som återkallats av CA sedan den senaste publiceringen av grundläggande CRL. Återigen, om CA:s certifikat förnyas med ett nytt nyckelpar, underhålls separata delta-CRL:er för varje CA-nyckelpar. Delta-CRL:er gör att du kan publicera återkallningsinformation snabbare och tillåta att mindre uppdateringar laddas ner av klientdatorer.

  • OCSP

    Online Certificate Status Protocol (OCSP) tillhandahåller en svarstjänst som antingen kan ansluta direkt till en CA-databas eller inspektera bas- och delta-CRL:er som publicerats av CA för att fastställa återkallningsstatusen för ett specifikt certifikat.

Slutsats

Vi måste återkalla certifikaten när de inte används av parter som förlitar sig på andra för att förhindra att angriparna utger sig för att vara sig själva och orsakar betydande skada. För mer information, vänligen kontakta oss på: [e-postskyddad]

HänvisningPKI och certifikatsäkerhet av Brian Komar