Spring til hovedindhold

IT-sikkerhed

Hvad er X.509?

X.509 er standarden, alle digitale certifikater følger: fra hængelåsen i browseren til signeret kode. Se hvad et certifikat indeholder, og hvordan kæden virker.

Kort sagt

X.509 er den internationale standard, der definerer, hvordan digitale certifikater er opbygget, og den følges af stort set alle certifikater i brug i dag, fra TLS-certifikatet bag hængelåsen i browseren til certifikaterne bag signeret kode og sikker mail.

Et X.509-certifikat binder en offentlig nøgle til en identitet, for eksempel et domæne, en person eller en enhed, og indeholder blandt andet indehaver, udsteder, gyldighedsperiode, den offentlige nøgle og anvendelsesformål, det hele signeret af en certifikatudsteder. Tilliden opstår gennem certifikatkæden: hvert certifikat er signeret af niveauet over, op til en rod-CA, som styresystemer og browsere er født med tillid til.

Standarden stammer fra ITU's X.500-katalogserie fra 1988, og internetprofilen er defineret i RFC 5280. For virksomheder er pointen praktisk: X.509-certifikater er infrastruktur, der udløber og skal driftes. MI Support IT styrer kunders certifikatporteføljer som en fast ydelse.

Tilbage til ordbogen

Hvad er X.509?

X.509 er standarden for digitale certifikater: det fælles format, der gør, at en browser fra én leverandør kan verificere et certifikat udstedt af en helt anden, på tværs af systemer, lande og årtier. Stort set alle digitale certifikater i praktisk brug følger X.509: TLS-certifikater, code signing-certifikater, S/MIME-certifikater til mail og maskincertifikater i intern infrastruktur.

Standarden har rødder i ITU's X.500-katalogserie fra 1988; den udgave, internettet bruger, er profileret i RFC 5280.

Hvad indeholder et X.509-certifikat?

Et certifikat er i sin kerne en signeret erklæring: "Denne offentlige nøgle tilhører denne identitet." De vigtigste felter:

  • Subject: Hvem certifikatet er udstedt til: et domæne, en organisation, en person eller en enhed. For webcertifikater ligger domænerne i feltet Subject Alternative Name (SAN).
  • Issuer: Hvilken certifikatudsteder (CA) har udstedt og signeret det.
  • Gyldighedsperiode: Fra- og til-dato. Efter udløb er certifikatet ugyldigt, uanset alt andet.
  • Den offentlige nøgle: Selve nøglen, der bindes til identiteten, typisk RSA eller elliptisk kurve.
  • Anvendelse og extensions: Hvad certifikatet må bruges til (server, klient, signering), og i version 3 en række udvidelser, der styrer begrænsninger og politikker.
  • CA'ens signatur: En digital signatur over det hele: beviset på, at udstederen står inde for indholdet.

Certifikatkæden: sådan opstår tilliden

Ingen stoler på et enkeltcertifikat i sig selv. Tilliden kommer fra kæden. Jeres webcertifikat er signeret af en udstedende CA, hvis certifikat igen er signeret af en rod-CA. Rodcertifikaterne er forudinstalleret i styresystemer og browsere, og verifikation består i at følge signaturerne hele vejen op: Er kæden ubrudt, og er intet led udløbet eller tilbagekaldt, vises hængelåsen. Ét svagt led (et udløbet mellemcertifikat, en tilbagekaldt rod), og hele kæden falder. Systemet af udstedere, politikker og processer bag kæderne er det, der samlet kaldes PKI.

Hvorfor skal jeres virksomhed interessere sig for X.509?

Fordi certifikater er infrastruktur med udløbsdato. En gennemsnitlig SMV har flere certifikater, end nogen har overblik over: hjemmeside og webshop, mail, VPN, interne servere, integrationer og enheder. Hvert af dem kan vælte drift eller sikkerhed, når det udløber eller er konfigureret forkert, og certifikaternes levetid forkortes løbende, så manuel styring i en kalender ikke længere er realistisk. Automatisering via ACME og central overvågning af porteføljen er vejen frem; se også TLS-certifikatets livscyklus.

Sådan hjælper MI Support IT

Vi holder styr på kunders X.509-portefølje som en fast ydelse: komplet overblik, automatiseret fornyelse, korrekt opsatte kæder og beskyttede private nøgler (evt. i HSM), samlet under PKI-management. Vil I i dybden, så hent e-bogen PKI og HSM i praksis, eller kontakt os.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.