Opprette og administrere sertifikatkjeder
Generer rot-CA-er, mellomliggende CA-er og sluttentitetssertifikater med korrekt kjedevalidering.
Opprette og administrere sertifikatkjeder er en gratis leksjon i Cryptology Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cryptology Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cryptology Academy inneholder totalt 4 leksjoner.
Generering av rot-CA
En rot-CA er et selvsignert sertifikat som fungerer som det overordnede tillitsankeret. Den private nøkkelen til rot-CA-en må oppbevares frakoblet nettverket (på et luftisolert system eller i en HSM), fordi et kompromiss vil undergrave hele PKI-en. "openssl req -x509 -new -nodes -key root_key.pem -sha256 -days 3650 -out root_cert.pem" genererer et selvsignert rotsertifikat som er gyldig i 10 år.
Generering av mellomliggende CA
Mellomliggende CA-er signeres av rot-CA-en og brukes til daglig utstedelse av sertifikater. Først genereres nøkkelen og CSR-en for den mellomliggende CA-en: "openssl req -new -key intermediate_key.pem -out intermediate.csr". Deretter signerer rot-CA-en den: "openssl x509 -req -in intermediate.csr -CA root_cert.pem -CAkey root_key.pem -CAcreateserial -days 1825 -out intermediate_cert.pem".
Generering av sluttentitetssertifikater
Sluttentitetssertifikater (leaf-sertifikater) signeres av den mellomliggende CA-en for bestemte servere eller klienter. Servernøkkelen og CSR-en genereres med Subject Alternative Names (SAN-er), og signeres deretter med den mellomliggende CA-en: "openssl x509 -req -in server.csr -CA intermediate_cert.pem -CAkey intermediate_key.pem -CAcreateserial -extensions v3_req -days 365 -out server_cert.pem".
Hvorfor mellomliggende CA-er beskytter roten
Den private nøkkelen til rot-CA-en oppbevares frakoblet nettverket og brukes bare til å signere et lite antall sertifikater for mellomliggende CA-er. Daglig sertifikatutstedelse utføres av mellomliggende CA-er som er tilkoblet nettverket. Hvis en mellomliggende CA kompromitteres, kan den tilbakekalles og erstattes uten at roten kompromitteres. Rotnøkkelen forblir sikker fordi den aldri var eksponert på nettet.
Kommandoen openssl ca
Kommandoen "openssl ca" gir en mer komplett CA-arbeidsflyt enn "openssl x509 -req". Den vedlikeholder en sertifikatdatabase (index.txt), tildeler serienumre fra en serial-fil og håndterer generering av CRL-er. Den krever en korrekt konfigurasjonsfil for openssl.cnf med CA-spesifikke seksjoner som definerer sertifikatpolicyen og begrensninger for path length.
Sammensetting av sertifikatkjedefil
En komplett sertifikatkjedefil for en webserver inneholder sluttentitetssertifikatet etterfulgt av sertifikater for mellomliggende CA-er i riktig rekkefølge, og avsluttes rett før roten. Rotsertifikater tas ikke med fordi nettlesere har forhåndsinstallerte tillitslagre. Sammenføyningsrekkefølge: "cat server_cert.pem intermediate_cert.pem > chain.pem". Feil rekkefølge fører til feil i TLS-håndtrykket.
Verifisering av en sertifikatkjede
"openssl verify -CAfile root_cert.pem -untrusted intermediate_cert.pem server_cert.pem" verifiserer hele kjeden. Flagget "-untrusted" angir mellomliggende sertifikater som inngår i kjeden, men som ennå ikke er klarert. Hvis verifiseringen lykkes, blir resultatet "server_cert.pem: OK". Vanlige feil tyder på manglende mellomliggende sertifikater eller utløpte sertifikater.
Vanlige problemer med sertifikatkjeder
Vanlige problemer med sertifikatkjeder er: manglende mellomliggende sertifikater (serveren sender bare leaf-sertifikatet), feil sammenføyningsrekkefølge (leaf-sertifikatet må komme først), utløpt mellomliggende sertifikat (lett å overse siden utløpsdatoen til leaf-sertifikatet overvåkes), selvsignerte sertifikater som ikke finnes i tillitslageret, og navneavvik (sertifikatets SAN samsvarer ikke med vertsnavnet). Alle kan diagnostiseres med "openssl s_client -showcerts".
PKCS#12-pakkeformat
PKCS#12 (.pfx eller .p12) er et containerformat som samler den private nøkkelen, sluttentitetssertifikatet og mellomliggende sertifikater i én kryptert fil. Opprett: "openssl pkcs12 -export -out bundle.pfx -inkey server_key.pem -in server_cert.pem -certfile intermediate_cert.pem". Kreves av IIS, .NET, Java-nøkkellagre og mange virksomhetsapplikasjoner.
Forskjeller mellom PEM, DER og PFX
PEM er base64-kodet ASCII, lesbart for mennesker, støtter flere objekter i én fil og brukes av Apache, nginx og OpenSSL-verktøy. DER er binært, har ett objekt per fil og brukes av Java (ved JKS-import), Android og enkelte virksomhetsverktøy. PKCS#12/PFX er en kryptert binær container for flere objekter og brukes av Windows og IIS. Finn ut hvilket format målsystemet forventer før distribusjon.
Certificate Transparency og sertifikatutstedelse
Moderne CA-er er pålagt å loggføre alle utstedte sertifikater i logger for Certificate Transparency (CT) før de leveres. Når du oppretter en privat CA for intern bruk, er CT-logging ikke nødvendig. Offentlig tilgjengelige sertifikater må imidlertid ha innebygde Signed Certificate Timestamps (SCT-er) for å bli klarert av Chrome. Private CA-er kan bruke egne retningslinjer uten CT-krav.
Kontroll av rekkefølgen i sertifikatkjeden
Når en TLS-sertifikatkjedefil for en nginx-server settes sammen, hva er riktig sammenføyningsrekkefølge?
Oppsummering av leksjonen: Håndtering av sertifikatkjeder
Rot-CA-er er selvsignerte, oppbevares frakoblet nettverket og signerer bare mellomliggende CA-er. Mellomliggende CA-er håndterer den daglige utstedelsen. Kjedefiler inneholder leaf-sertifikatet etterfulgt av mellomliggende sertifikater (roten utelates). Verifiser med "openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem". PKCS#12-pakker samler nøkkel og sertifikater for Windows/Java. Feil rekkefølge i kjeden er en vanlig årsak til distribusjonsfeil og kan diagnostiseres med s_client -showcerts.
Lær deg Cryptology Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 67
- Leksjoner
- 261
Ofte stilte spørsmål
Er leksjonen «Opprette og administrere sertifikatkjeder» gratis?
Ja – hele teksten i «Opprette og administrere sertifikatkjeder» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cryptology Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cryptology Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Opprette og administrere sertifikatkjeder»?
Generer rot-CA-er, mellomliggende CA-er og sluttentitetssertifikater med korrekt kjedevalidering. Du øver på Cryptology Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cryptology Academy?
Ingen tidligere erfaring er nødvendig. Cryptology Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Opprette og administrere sertifikatkjeder»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cryptology Academy-leksjonen?
Ja. Alle Cryptology Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Det viktigste om OpenSSL på kommandolinjen
- Opprette og administrere sertifikatkjeder
- OCSP-stapling og Certificate Transparency
- Automatisering med Let's Encrypt og ACME-protokollen