Spring til hovedindhold

IT-sikkerhed

Hvad er et SSL-certifikat?

Et SSL-certifikat giver hængelåsen og HTTPS på jeres hjemmeside. Teknisk set hedder det TLS i dag. Se certifikattyperne, og hvad der sker når det udløber.

Kort sagt

Et SSL-certifikat er det digitale certifikat, der gør en hjemmeside i stand til at køre HTTPS: Det beviser over for browseren, at serveren er den, den udgiver sig for, og etablerer den krypterede forbindelse, som hængelåsen i adresselinjen symboliserer.

Teknisk set er navnet forældet (SSL-protokollen blev afløst af TLS for mange år siden, og et 'SSL-certifikat' er i dag reelt et TLS-certifikat), men SSL har bidt sig fast som folketermen, og leverandørerne sælger stadig produktet under det navn.

Certifikater udstedes af en certificate authority, findes i valideringsniveauerne DV, OV og EV og har i dag en maksimal levetid på 398 dage, som brancheorganisationen CA/Browser Forum er i gang med at forkorte markant. Et udløbet certifikat betyder skræmmende fejlsider og stoppede integrationer, så fornyelse bør automatiseres. MI Support IT håndterer certifikat-livscyklus for danske virksomheder som en del af PKI-management.

Tilbage til ordbogen

Hvad er et SSL-certifikat?

Et SSL-certifikat er et digitalt certifikat, der binder et domænenavn til en kryptografisk nøgle. Når browseren besøger https://-udgaven af et site, fremviser serveren certifikatet, browseren kontrollerer, at det er udstedt af en betroet certificate authority og matcher domænet, og først derefter etableres den krypterede forbindelse. Certifikatet løser altså to problemer på én gang: identitet (I taler med den rigtige server) og fortrolighed (ingen kan læse med undervejs).

SSL vs. TLS: navneforvirringen

SSL (Secure Sockets Layer) var 90'ernes protokol; den blev afløst af TLS (Transport Layer Security), og alle SSL-versioner har længe været udfaset som usikre. Det, der i dag ligger bag hængelåsen, er TLS 1.2 eller 1.3, men navnet "SSL-certifikat" har overlevet i daglig tale, i produktnavne og i søgefelter. Så for at rydde forvirringen af vejen: SSL-certifikat og TLS-certifikat er det samme produkt; SSL er bare det gamle navn, der nægter at dø. På denne side bruger vi folketermen, teknikken er TLS.

Sådan tjekker du et certifikat

Klik på hængelåsen (eller indstillingsikonet) i browserens adresselinje og vælg at se certifikatet. De tre ting, der er værd at kontrollere:

  • Udstedt til: Matcher domænet det, du faktisk besøger? Svindelsider har også hængelåse: Hængelåsen beviser kryptering, ikke ærlighed.
  • Udløbsdato: Hvor længe er certifikatet gyldigt endnu?
  • Udsteder: Hvilken CA står bag, fx Let's Encrypt, DigiCert eller GlobalSign.

Driftsansvarlige bør tjekke udløb centralt frem for i browseren: Flere onlineværktøjer og overvågningssystemer kan holde øje med alle jeres domæner automatisk.

Hvad sker der, når certifikatet udløber?

Browseren viser en fuldskærms-advarsel ("Din forbindelse er ikke privat"), som de fleste besøgende med rette vender om ved. Men skaden stopper sjældent dér: API-integrationer fejler, mailflows stopper, og interne systemer, der taler sammen over TLS, holder op med at virke. Med en maksimal levetid på 398 dage (og brancheplaner om at forkorte den til under 50 dage over de kommende år) er manuel fornyelse i en kalender ikke en holdbar strategi. Automatisering via ACME og styr på hele certifikat-livscyklussen er vejen frem.

DV, OV og EV-certifikater

Certifikater findes i tre valideringsniveauer: DV (Domain Validation) beviser kun kontrol over domænet, udstedes automatisk på minutter og er gratis hos Let's Encrypt. Det er rigeligt til de fleste websites. OV (Organization Validation) tilføjer en kontrol af, at organisationen bag findes, og bruges typisk af virksomheder, der vil have firmanavnet i certifikatet. EV (Extended Validation) har den grundigste kontrol, men browserne viser ikke længere den grønne bjælke, der var EV's oprindelige salgsargument. Krypteringen er præcis lige stærk i alle tre. Forskellen er alene, hvor grundigt udstederen har kontrolleret, hvem I er.

Sådan hjælper MI Support IT

MI Support IT holder styr på certifikaterne for jer (overblik, automatiseret fornyelse og overvågning af udløb på tværs af domæner og systemer) som en del af PKI-management. Kontakt os, inden det næste certifikat udløber en fredag aften.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.