X.509 प्रमाणपत्र की संरचना
डिजिटल प्रमाणपत्र के अंदर मौजूद फ़ील्ड—विषय, जारीकर्ता, वैधता अवधि, सार्वजनिक कुंजी और एक्सटेंशन—का परीक्षण कीजिए और समझिए कि प्रत्येक का क्या अर्थ है।
X.509 प्रमाणपत्र की संरचना, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
X.509 Certificate क्या है
X.509 Certificate एक मानकीकृत Digital दस्तावेज़ है, जो किसी सार्वजनिक key को किसी पहचान से जोड़ता है। X.509 मानक (RFC 5280 में परिभाषित) दुनिया भर में Digital Certificates में उपयोग किए जाने वाले प्रारूप, फ़ील्ड और एक्सटेंशन निर्दिष्ट करता है। प्रत्येक TLS/HTTPS Certificate, S/MIME ईमेल Certificate, code-signing Certificate और Client Authentication Certificate X.509 प्रारूप का पालन करता है। X.509 Certificate की संरचना समझने से आपको Certificate की जानकारी पढ़ने, Certificate errors का निदान करने और Certificate की तैनाती तथा सत्यापन के बारे में सूचित निर्णय लेने में सहायता मिलती है।
# View an X.509 certificate in human-readable form
openssl x509 -in certificate.pem -noout -text
# Or view a website's certificate directly
openssl s_client -connect example.com:443 2>/dev/null | \
openssl x509 -noout -textVersion, Serial Number और Algorithm
X.509 Certificate के पहले फ़ील्ड उसकी मूल पहचान निर्धारित करते हैं। Version: X.509 v3 वर्तमान मानक है (v3 में extensions जोड़े गए)। Serial Number: जारी करने वाले CA द्वारा दिया गया एक अद्वितीय पूर्णांक, जो इस विशिष्ट Certificate की पहचान करता है — इसका उपयोग CRL (निरस्तीकरण सूचियों) में अलग-अलग Certificates को निरस्त करने के लिए किया जाता है। Signature Algorithm: CA द्वारा Certificate पर हस्ताक्षर करने के लिए उपयोग किए गए Algorithm को निर्दिष्ट करता है (जैसे, sha256WithRSAEncryption या ecdsa-with-SHA256)। यह फ़ील्ड दो बार दिखाई देता है: एक बार TBSCertificate में और एक बार बाहरी signature wrapper में — दोनों का समान होना आवश्यक है।
# Certificate header fields
# Version: 3 (v3 = supports extensions)
# Serial Number:
# 30:4b:7e:bf:36:e3:46:a8
# Signature Algorithm: sha256WithRSAEncryption
# The serial number is used for revocation:
# CRL lists serial numbers of revoked certificates from this CAIssuer और Subject फ़ील्ड
Certificate के दो सबसे महत्वपूर्ण फ़ील्ड इसमें शामिल पक्षों की पहचान निर्धारित करते हैं। Issuer फ़ील्ड उस CA की पहचान करता है जिसने Certificate पर हस्ताक्षर किए हैं (जैसे, CN=DigiCert Global CA G2, O=DigiCert Inc, C=US)। Subject फ़ील्ड उस इकाई की पहचान करता है जिसके लिए Certificate जारी किया गया है (जैसे, CN=*.example.com, O=Example Corp, C=US)। TLS Certificate के लिए, Subject का Common Name (CN) या Subject Alternative Name (SAN) extension यह निर्दिष्ट करता है कि Certificate किन domain name(s) के लिए मान्य है। ब्राउज़र अनुरोधित hostname का इन फ़ील्ड से मिलान करते हैं।
# Extract Issuer and Subject
openssl x509 -in cert.pem -noout -subject -issuer
# subject=CN = *.google.com, O = Google LLC, L = Mountain View, ST = California, C = US
# issuer=CN = GTS CA 1C3, O = Google Trust Services LLC, C = US
# Check Subject Alternative Names (critical for hostname validation)
openssl x509 -in cert.pem -noout -ext subjectAltName
# DNS:*.google.com, DNS:google.comValidity Period: notBefore और notAfter
validity period यह निर्धारित करता है कि Certificate कब सक्रिय है। इसमें दो timestamps होते हैं: notBefore (इस तारीख से पहले Certificate मान्य नहीं है) और notAfter (इस तारीख के बाद Certificate की अवधि समाप्त हो जाती है)। TLS clients यह सत्यापित करते हैं कि वर्तमान समय इस अवधि के भीतर है। अपनी validity period के बाहर प्रस्तुत किए गए Certificates ब्राउज़र में Certificate error उत्पन्न करते हैं और उनका नवीनीकरण करना आवश्यक होता है। वर्तमान सर्वोत्तम तरीका कम अवधि वाले Certificates जारी करना है (90 दिन, जैसा कि Let's Encrypt करता है), ताकि जारी होने और expiry के बीच Private key के साथ समझौता होने पर जोखिम सीमित रहे।
# Check certificate expiry dates
openssl x509 -in cert.pem -noout -dates
# notBefore=Jan 1 00:00:00 2026 GMT
# notAfter=Mar 31 23:59:59 2026 GMT
# Check how many days until expiry
echo | openssl s_client -connect example.com:443 2>/dev/null | \
openssl x509 -noout -enddate
# notAfter=Jun 15 12:00:00 2026 GMTPublic Key फ़ील्ड
Certificate का मुख्य payload Subject Public Key Info फ़ील्ड होता है, जिसमें प्रमाणित किया जा रहा public key शामिल होता है और उसके साथ उपयोग किए जाने वाले Algorithm को निर्दिष्ट किया जाता है। RSA Certificate में इस फ़ील्ड में RSA public key का modulus और exponent तथा उसकी bit length (2048, 4096) शामिल होती है। ECC Certificate में curve का नाम (जैसे, prime256v1) और public key point शामिल होता है। CA यह key pair generate नहीं करता — Certificate requestor अपना key pair स्वयं generate करता है और Certificate Signing Request (CSR) में केवल public key भेजता है।
# Generate a key pair and CSR (Certificate Signing Request)
# First, generate the private key
openssl genrsa -out server.key 2048
# Create a CSR containing the public key and subject info
openssl req -new -key server.key -out server.csr \
-subj '/CN=www.example.com/O=Example Corp/C=US'
# The CSR is sent to the CA for signing
# The CA returns the signed X.509 certificate
# Private key NEVER leaves your possessionX.509 v3 Extensions
X.509 v3 में extensions जोड़े गए, जिनसे Certificate की क्षमताओं का काफी विस्तार हुआ। Extensions critical हो सकते हैं (जो Client इस extension को process नहीं कर सकता, उसे Certificate अस्वीकार करना होगा) या non-critical (समझ में न आने पर इन्हें अनदेखा किया जा सकता है)। प्रमुख extensions में शामिल हैं: Subject Alternative Name (SAN) — अतिरिक्त domain names या IPs जिन्हें Certificate कवर करता है; Key Usage — यह सीमित करता है कि key का उपयोग किन operations के लिए किया जा सकता है (Digital signature, key encipherment); Extended Key Usage — उद्देश्य पर और सीमाएँ लगाता है (TLS server auth, Client auth, code signing); तथा Basic Constraints — यह बताता है कि Subject CA है या नहीं।
# View X.509 v3 extensions
openssl x509 -in cert.pem -noout -text | grep -A 20 'X509v3 extensions'
# X509v3 Key Usage: critical
# Digital Signature, Key Encipherment
# X509v3 Extended Key Usage:
# TLS Web Server Authentication, TLS Web Client Authentication
# X509v3 Subject Alternative Name:
# DNS:example.com, DNS:www.example.com
# X509v3 Basic Constraints: critical
# CA:FALSESubject Alternative Name (SAN) बनाम Common Name
ऐतिहासिक रूप से, Subject के distinguished फ़ील्ड में मौजूद Common Name (CN) फ़ील्ड का उपयोग primary domain name के लिए किया जाता था। आधुनिक Certificates में इसके बजाय Subject Alternative Names (SANs) का उपयोग किया जाता है, क्योंकि ब्राउज़र ने SANs के पक्ष में CN-आधारित matching (RFC 2818) को बंद कर दिया है। SANs से एक ही Certificate कई domains (multi-SAN Certificates) या किसी domain के सभी subdomains (wildcard Certificates: *.example.com) को कवर कर सकता है। SAN wildcards केवल एक स्तर को कवर करते हैं — *.example.com में www.example.com शामिल है, लेकिन sub.www.example.com नहीं।
CRL Distribution Point और OCSP Extension
दो critical extensions clients को बताते हैं कि expiry date से पहले Certificate को निरस्त किया गया है या नहीं, यह कैसे जाँचना है। CRL Distribution Points (CDP): इसमें वे URLs होते हैं जहाँ से CA की Certificate Revocation List Download की जा सकती है। Authority Information Access (AIA): इसमें CA के OCSP (Online Certificate Status Protocol) responder का URL होता है, जो real-time निरस्तीकरण जाँच करता है। आधुनिक clients CRL Download करने के बजाय OCSP को प्राथमिकता देते हैं, क्योंकि CRLs बड़ी files हो सकती हैं। OCSP responses पर CA की Digital signature यह सुनिश्चित करती है कि clients को प्रामाणिक निरस्तीकरण स्थिति की जानकारी मिले।
# Check OCSP status of a certificate
openssl ocsp -issuer intermediate_ca.pem \
-cert server_cert.pem \
-url http://ocsp.digicert.com \
-text
# Response shows: good, revoked, or unknown
# server_cert.pem: good
# This Update: Jun 21 00:00:00 2026 GMTCertificate Formats: PEM, DER, PFX
X.509 Certificates कई encoding formats में आते हैं, जिनका आपको व्यवहार में सामना होगा। PEM (Privacy Enhanced Mail): base64-encoded DER, जिसे -----BEGIN CERTIFICATE----- headers में लपेटा जाता है। यह मनुष्यों द्वारा पढ़ने योग्य होता है और Linux/Apache/nginx पर उपयोग किया जाता है। DER (Distinguished Encoding Rules): binary format। इसका उपयोग Java applications और कुछ Windows contexts में किया जाता है। PFX/PKCS#12: एक container format, जिसमें Certificate, उसकी chain और Private key को एक password-protected file में रखा जाता है। इसका उपयोग Windows IIS में और Certificates को उनकी Private keys के साथ Export करते समय किया जाता है। P7B/PKCS#7: केवल Certificate chain, बिना Private key के; इसका उपयोग Windows Certificate stores में किया जाता है।
# Convert between certificate formats
# PEM to DER
openssl x509 -in cert.pem -outform DER -out cert.der
# DER to PEM
openssl x509 -in cert.der -inform DER -outform PEM -out cert.pem
# Export certificate + private key to PFX (for Windows IIS)
openssl pkcs12 -export -in cert.pem -inkey private.key \
-certfile chain.pem -out cert.pfx -passout pass:ExportPasswordCertificate Transparency (CT Logs)
Certificate Transparency (CT) एक framework है, जिसके तहत CAs को जारी किए गए सभी Certificates सार्वजनिक रूप से audit किए जा सकने वाले logs में दर्ज करने होते हैं। इससे कोई भी व्यक्ति अपने domains के लिए जारी अनधिकृत Certificates पर निगरानी रख सकता है। Chrome और Safari TLS Certificates के लिए CT log में शामिल होना आवश्यक मानते हैं। SCT (Signed Certificate Timestamp) log में शामिल किए जाने का प्रमाण है, जो Certificate में embedded होता है या TLS extension के माध्यम से दिया जाता है। CT logs गलत issuance को जल्दी उजागर करते हैं — यदि कोई CA आपके domain के लिए गलत तरीके से Certificate जारी करता है, तो attackers के उसका दुरुपयोग करने से पहले आप उसे crt.sh जैसे logs में देख सकते हैं।
# Search for all certificates issued for a domain using crt.sh
# This would be done via browser or API:
# https://crt.sh/?q=example.com
# Check CT log inclusion in a certificate
openssl x509 -in cert.pem -noout -text | grep -A 5 'CT Precertificate'
# X509v3 extension: CT Precertificate SCTs (critical)
# Signed Certificate Timestamp:
# Version: v1 (0x0)
# Log ID: A4:B9...Certificate पर CA Signature
X.509 Certificate का अंतिम component CA की Digital signature है। CA Certificate के सभी data (TBSCertificate) का hash बनाता है और अपनी Private key से उस hash पर हस्ताक्षर करता है। यही signature Certificate को विश्वसनीय बनाती है — कोई भी व्यक्ति CA की public key का उपयोग करके इसे Verify कर सकता है (यह key CA के अपने Certificate में मिलती है)। उपयोग किया गया signature Algorithm (जो signature फ़ील्ड में सूचीबद्ध है) Certificate में पहले निर्दिष्ट विवरण से मेल खाना चाहिए। हस्ताक्षर किए जाने के बाद Certificate में किया गया कोई भी modification signature को अमान्य कर देता है और इस तरह Certificate की integrity सुनिश्चित होती है।
# Verify that a certificate was signed by a specific CA
openssl verify -CAfile ca_chain.pem server_cert.pem
# server_cert.pem: OK
# If the signature is invalid or the chain is broken:
# server_cert.pem: C = US, O = Example, CN = www.example.com
# error 20 at 0 depth lookup: unable to get local issuer certificateत्वरित जाँच
इस पाठ में दिए गए CompTIA Security+ (SY0-701) के सिद्धांतों पर अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: X.509 Certificate में version, serial number, issuer, subject, validity period, public key और v3 extensions शामिल होते हैं; SAN extension यह नियंत्रित करता है कि cert किन hostnames को कवर करता है; CDP और AIA extensions निरस्तीकरण जाँच के endpoints की ओर संकेत करते हैं; और CT logs Certificate issuance का सार्वजनिक audit trail प्रदान करते हैं। अब हम Certificate Lifecycle और Revocation का अध्ययन करेंगे।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “X.509 प्रमाणपत्र की संरचना” पाठ निःशुल्क है?
हाँ—“X.509 प्रमाणपत्र की संरचना” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“X.509 प्रमाणपत्र की संरचना” में मैं क्या सीखूँगा?
डिजिटल प्रमाणपत्र के अंदर मौजूद फ़ील्ड—विषय, जारीकर्ता, वैधता अवधि, सार्वजनिक कुंजी और एक्सटेंशन—का परीक्षण कीजिए और समझिए कि प्रत्येक का क्या अर्थ है। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“X.509 प्रमाणपत्र की संरचना” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- प्रमाणपत्र प्राधिकरण और विश्वास शृंखलाएँ
- X.509 प्रमाणपत्र की संरचना
- प्रमाणपत्र का जीवनचक्र और निरस्तीकरण
- PKI के उपयोग: HTTPS, S/MIME और कोड साइनिंग