Cyber Security Academy · Aula

Cadeias de certificados

Valide caminhos de confiança

Aula 3 de 413 etapas

Cadeias de certificados é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O Que É uma Cadeia de Certificados?

Uma cadeia de certificados, ou cadeia de confiança, é a lista ordenada de certificados que conecta o certificado folha de um servidor a um certificado raiz confiável.

Cada certificado é assinado pelo certificado acima dele.

Os três elos

Uma cadeia típica tem três partes:

  • Certificado folha (entidade final) do servidor em questão.
  • Um ou mais certificados intermediários que assinaram a folha.
  • Certificado raiz que assinou o intermediário.

Como a validação percorre a cadeia

Para validar, um cliente verifica cada assinatura ao subir pela cadeia:

  • A chave pública da raiz verifica o intermediário.
  • A chave pública do intermediário verifica a folha.

Se todas as assinaturas forem válidas e a cadeia terminar em uma raiz confiável, ela será válida.

Inspecionando uma cadeia ativa

Você pode visualizar a cadeia que um servidor apresenta usando o s_client do OpenSSL.

openssl s_client -connect example.com:443 -showcerts

Vinculação entre emissor e assunto

As cadeias são vinculadas pela correspondência entre campos: o Emissor de um certificado é igual ao Assunto do certificado acima dele.

openssl x509 -in leaf.pem -noout -issuer -subject

O problema do intermediário ausente

Um erro muito comum ocorre quando um servidor envia apenas seu certificado folha e esquece o intermediário.

Alguns clientes não conseguem então construir um caminho até a raiz e informam um certificado não confiável, mesmo que tudo esteja tecnicamente válido.

Construindo a cadeia completa

Os servidores devem enviar a folha e todos os intermediários, mas geralmente não a raiz, que os clientes já possuem.

Esse arquivo combinado costuma ser chamado de fullchain.pem.

cat leaf.pem intermediate.pem > fullchain.pem

Verificando com uma raiz

Você pode verificar uma cadeia localmente fornecendo a raiz confiável.

openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem

Regras de validação do caminho

A validação envolve mais do que assinaturas. O cliente também verifica:

  • Cada certificado está dentro do período de validade.
  • A cadeia não foi revogada.
  • Os certificados de CA têm o sinalizador de CA definido nas restrições básicas.
  • O uso de chaves e as restrições de nomes são respeitados.

Assinatura cruzada

Às vezes, uma nova raiz ainda não é confiável em todos os lugares. A assinatura cruzada permite que uma raiz antiga e amplamente confiável também assine o novo intermediário.

Isso cria vários caminhos válidos, melhorando a compatibilidade com dispositivos mais antigos.

Por que as cadeias falham

As falhas comuns de uma cadeia incluem:

  • Certificado intermediário ausente
  • Certificado expirado em qualquer ponto do caminho
  • Ordem incorreta no arquivo da cadeia
  • Raiz não confiável ou rejeitada

Verificação rápida

Um servidor apresenta apenas seu certificado folha, e alguns clientes o consideram não confiável. Qual é a causa mais provável?

Recapitulação

Você aprendeu como uma cadeia de certificados vincula uma folha a uma raiz confiável por meio de intermediários.

  • A validação percorre a cadeia, verificando cada assinatura, as datas e a revogação.
  • Os servidores devem enviar a cadeia completa para evitar erros causados por intermediários ausentes.
  • A assinatura cruzada melhora a compatibilidade.

Em seguida, veremos as tarefas operacionais de gerenciamento de certificados.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Cadeias de certificados” é grátis?

Sim — o texto completo de “Cadeias de certificados” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Cadeias de certificados”?

Valide caminhos de confiança Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Cadeias de certificados”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Infraestrutura de chaves públicas
  2. Autoridades certificadoras
  3. Cadeias de certificados
  4. Gerenciamento de certificados
← Voltar para Cyber Security Academy