Hvad er X.509?
X.509 er standarden for digitale certifikater: det fælles format, der gør, at en browser fra én leverandør kan verificere et certifikat udstedt af en helt anden, på tværs af systemer, lande og årtier. Stort set alle digitale certifikater i praktisk brug følger X.509: TLS-certifikater, code signing-certifikater, S/MIME-certifikater til mail og maskincertifikater i intern infrastruktur.
Standarden har rødder i ITU's X.500-katalogserie fra 1988; den udgave, internettet bruger, er profileret i RFC 5280.
Hvad indeholder et X.509-certifikat?
Et certifikat er i sin kerne en signeret erklæring: "Denne offentlige nøgle tilhører denne identitet." De vigtigste felter:
- Subject: Hvem certifikatet er udstedt til: et domæne, en organisation, en person eller en enhed. For webcertifikater ligger domænerne i feltet Subject Alternative Name (SAN).
- Issuer: Hvilken certifikatudsteder (CA) har udstedt og signeret det.
- Gyldighedsperiode: Fra- og til-dato. Efter udløb er certifikatet ugyldigt, uanset alt andet.
- Den offentlige nøgle: Selve nøglen, der bindes til identiteten, typisk RSA eller elliptisk kurve.
- Anvendelse og extensions: Hvad certifikatet må bruges til (server, klient, signering), og i version 3 en række udvidelser, der styrer begrænsninger og politikker.
- CA'ens signatur: En digital signatur over det hele: beviset på, at udstederen står inde for indholdet.
Certifikatkæden: sådan opstår tilliden
Ingen stoler på et enkeltcertifikat i sig selv. Tilliden kommer fra kæden. Jeres webcertifikat er signeret af en udstedende CA, hvis certifikat igen er signeret af en rod-CA. Rodcertifikaterne er forudinstalleret i styresystemer og browsere, og verifikation består i at følge signaturerne hele vejen op: Er kæden ubrudt, og er intet led udløbet eller tilbagekaldt, vises hængelåsen. Ét svagt led (et udløbet mellemcertifikat, en tilbagekaldt rod), og hele kæden falder. Systemet af udstedere, politikker og processer bag kæderne er det, der samlet kaldes PKI.
Hvorfor skal jeres virksomhed interessere sig for X.509?
Fordi certifikater er infrastruktur med udløbsdato. En gennemsnitlig SMV har flere certifikater, end nogen har overblik over: hjemmeside og webshop, mail, VPN, interne servere, integrationer og enheder. Hvert af dem kan vælte drift eller sikkerhed, når det udløber eller er konfigureret forkert, og certifikaternes levetid forkortes løbende, så manuel styring i en kalender ikke længere er realistisk. Automatisering via ACME og central overvågning af porteføljen er vejen frem; se også TLS-certifikatets livscyklus.
Sådan hjælper MI Support IT
Vi holder styr på kunders X.509-portefølje som en fast ydelse: komplet overblik, automatiseret fornyelse, korrekt opsatte kæder og beskyttede private nøgler (evt. i HSM), samlet under PKI-management. Vil I i dybden, så hent e-bogen PKI og HSM i praksis, eller kontakt os.