Cadeias de certificados
Valide caminhos de confiança
Cadeias de certificados é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O Que É uma Cadeia de Certificados?
Uma cadeia de certificados, ou cadeia de confiança, é a lista ordenada de certificados que conecta o certificado folha de um servidor a um certificado raiz confiável.
Cada certificado é assinado pelo certificado acima dele.
Os três elos
Uma cadeia típica tem três partes:
- Certificado folha (entidade final) do servidor em questão.
- Um ou mais certificados intermediários que assinaram a folha.
- Certificado raiz que assinou o intermediário.
Como a validação percorre a cadeia
Para validar, um cliente verifica cada assinatura ao subir pela cadeia:
- A chave pública da raiz verifica o intermediário.
- A chave pública do intermediário verifica a folha.
Se todas as assinaturas forem válidas e a cadeia terminar em uma raiz confiável, ela será válida.
Inspecionando uma cadeia ativa
Você pode visualizar a cadeia que um servidor apresenta usando o s_client do OpenSSL.
openssl s_client -connect example.com:443 -showcertsVinculação entre emissor e assunto
As cadeias são vinculadas pela correspondência entre campos: o Emissor de um certificado é igual ao Assunto do certificado acima dele.
openssl x509 -in leaf.pem -noout -issuer -subjectO problema do intermediário ausente
Um erro muito comum ocorre quando um servidor envia apenas seu certificado folha e esquece o intermediário.
Alguns clientes não conseguem então construir um caminho até a raiz e informam um certificado não confiável, mesmo que tudo esteja tecnicamente válido.
Construindo a cadeia completa
Os servidores devem enviar a folha e todos os intermediários, mas geralmente não a raiz, que os clientes já possuem.
Esse arquivo combinado costuma ser chamado de fullchain.pem.
cat leaf.pem intermediate.pem > fullchain.pemVerificando com uma raiz
Você pode verificar uma cadeia localmente fornecendo a raiz confiável.
openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pemRegras de validação do caminho
A validação envolve mais do que assinaturas. O cliente também verifica:
- Cada certificado está dentro do período de validade.
- A cadeia não foi revogada.
- Os certificados de CA têm o sinalizador de CA definido nas restrições básicas.
- O uso de chaves e as restrições de nomes são respeitados.
Assinatura cruzada
Às vezes, uma nova raiz ainda não é confiável em todos os lugares. A assinatura cruzada permite que uma raiz antiga e amplamente confiável também assine o novo intermediário.
Isso cria vários caminhos válidos, melhorando a compatibilidade com dispositivos mais antigos.
Por que as cadeias falham
As falhas comuns de uma cadeia incluem:
- Certificado intermediário ausente
- Certificado expirado em qualquer ponto do caminho
- Ordem incorreta no arquivo da cadeia
- Raiz não confiável ou rejeitada
Verificação rápida
Um servidor apresenta apenas seu certificado folha, e alguns clientes o consideram não confiável. Qual é a causa mais provável?
Recapitulação
Você aprendeu como uma cadeia de certificados vincula uma folha a uma raiz confiável por meio de intermediários.
- A validação percorre a cadeia, verificando cada assinatura, as datas e a revogação.
- Os servidores devem enviar a cadeia completa para evitar erros causados por intermediários ausentes.
- A assinatura cruzada melhora a compatibilidade.
Em seguida, veremos as tarefas operacionais de gerenciamento de certificados.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Cadeias de certificados” é grátis?
Sim — o texto completo de “Cadeias de certificados” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Cadeias de certificados”?
Valide caminhos de confiança Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Cadeias de certificados”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Infraestrutura de chaves públicas
- Autoridades certificadoras
- Cadeias de certificados
- Gerenciamento de certificados