Gestire i certificati
Emettere, rinnovare e revocare
Gestire i certificati è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Il ciclo di vita dei certificati
I certificati non si installano e poi si dimenticano. Attraversano un ciclo di vita: richiesta, emissione, installazione, monitoraggio, rinnovo e revoca.
Gestire bene questo ciclo di vita evita interruzioni del servizio e lacune di sicurezza.
Generare una chiave e una CSR
L'emissione inizia con una chiave privata e una Certificate Signing Request (CSR).
openssl req -new -newkey rsa:2048 -nodes \
-keyout server.key -out server.csr \
-subj '/CN=app.example.com'Inviare una richiesta di emissione
La CSR viene inviata a una CA. Dopo aver convalidato la Sua identità, la CA restituisce un certificato firmato.
Con le CA basate su ACME, questo passaggio è completamente automatizzato da un client come Certbot.
certbot certonly --standalone -d app.example.comInstallare un certificato
Una volta emessi, il certificato e la relativa catena completa vengono installati sul server (web server, load balancer e così via), insieme alla chiave privata.
La chiave privata deve avere permessi restrittivi, in modo che solo il servizio possa leggerla.
chmod 600 server.key
chown www-data:www-data server.keyMonitorare la scadenza
I certificati scaduti causano interruzioni improvvise del servizio e avvisi nei browser. Monitori sempre le date di scadenza.
openssl x509 -in server.crt -noout -enddateRinnovare i certificati
Il rinnovo emette un nuovo certificato prima della scadenza di quello precedente.
Lo automatizzi. I client ACME possono rinnovare senza intervento e ricaricare il servizio.
certbot renew --quiet --post-hook 'systemctl reload nginx'Perché revocare?
La revoca dichiara non valido un certificato prima della sua scadenza. Si revoca un certificato quando:
- La chiave privata è stata compromessa.
- Il certificato è stato emesso erroneamente.
- Il servizio viene dismesso.
CRL e OCSP a confronto
I client verificano la revoca principalmente in due modi:
- CRL (Certificate Revocation List): un elenco pubblicato dei numeri di serie revocati.
- OCSP (Online Certificate Status Protocol): una query in tempo reale sullo stato di un singolo certificato.
OCSP stapling
L'OCSP stapling consente al server di recuperare la propria risposta OCSP firmata e allegarla all'handshake TLS.
Questo velocizza il processo e protegge la privacy dell'utente, poiché il client non interroga più direttamente la CA.
openssl s_client -connect example.com:443 -statusDurate brevi e automazione
Il settore si sta orientando verso certificati a breve durata (90 giorni o meno).
Durate più brevi limitano i danni derivanti da una compromissione non rilevata e impongono un'automazione efficace, riducendo la dipendenza dalla revoca, che è lenta.
Inventario e responsabilità
Le grandi organizzazioni tengono traccia di ogni certificato in un inventario: dove si trova, chi ne è responsabile e quando scade.
I certificati sconosciuti o abbandonati causano spesso interruzioni impreviste del servizio.
Verifica rapida
La chiave privata di un server è stata divulgata. Il certificato è ancora valido per altri 60 giorni. Che cosa dovrebbe fare?
Riepilogo
Ha imparato a gestire il ciclo di vita dei certificati dall'inizio alla fine.
- Emetta i certificati tramite CSR e li installi con la catena completa e chiavi protette.
- Rinnovi automaticamente prima della scadenza.
- Revochi tramite CRL o OCSP quando le chiavi sono compromesse.
- Mantenga un inventario completo.
Modulo successivo: approfondimento su TLS e SSL.
Domande Frequenti
La lezione «Gestire i certificati» è gratuita?
Sì — il testo completo di «Gestire i certificati» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Gestire i certificati»?
Emettere, rinnovare e revocare Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Gestire i certificati»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Infrastruttura a chiave pubblica
- Autorità di certificazione
- Catene di certificati
- Gestire i certificati