Gerenciamento de certificados
Emita, renove e revogue certificados
Gerenciamento de certificados é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O ciclo de vida dos certificados
Os certificados não são algo que se configura e esquece. Eles passam por um ciclo de vida: solicitação, emissão, implantação, monitoramento, renovação e revogação.
Gerenciar bem esse ciclo de vida evita interrupções e falhas de segurança.
Gerando uma chave e um CSR
A emissão começa com uma chave privada e uma Solicitação de assinatura de certificado (CSR).
openssl req -new -newkey rsa:2048 -nodes \
-keyout server.key -out server.csr \
-subj '/CN=app.example.com'Enviando para emissão
O CSR é enviado a uma CA. Depois de validar sua identidade, a CA retorna um certificado assinado.
Com autoridades certificadoras baseadas em ACME, toda essa etapa é automatizada por um cliente como o Certbot.
certbot certonly --standalone -d app.example.comImplantando um certificado
Depois de emitidos, o certificado e sua cadeia completa são instalados no servidor, como um servidor da Web ou balanceador de carga, junto com a chave privada.
A chave privada deve ter permissões rigorosas para que somente o serviço possa lê-la.
chmod 600 server.key
chown www-data:www-data server.keyMonitorando a expiração
Certificados expirados causam interrupções repentinas e avisos no navegador. Sempre monitore as datas de expiração.
openssl x509 -in server.crt -noout -enddateRenovando certificados
A renovação emite um certificado novo antes que o antigo expire.
Automatize esse processo. Os clientes ACME podem renovar sem intervenção e recarregar o serviço.
certbot renew --quiet --post-hook 'systemctl reload nginx'Por que revogar?
A revogação declara um certificado inválido antes de sua expiração. Você deve revogá-lo quando:
- A chave privada for comprometida.
- O certificado tiver sido emitido incorretamente.
- O serviço for desativado.
CRL versus OCSP
Os clientes verificam a revogação de duas formas principais:
- CRL (Lista de revogação de certificados): uma lista publicada de números de série revogados.
- OCSP (Protocolo de estado de certificados on-line): uma consulta em tempo real ao estado de um único certificado.
Grampeamento de OCSP
O grampeamento de OCSP permite que o servidor obtenha sua própria resposta OCSP assinada e a anexe à negociação do TLS.
Isso acelera o processo e protege a privacidade do usuário, pois o cliente não consulta mais a CA diretamente.
openssl s_client -connect example.com:443 -statusPeríodos de validade curtos e automação
O setor está migrando para certificados de curta duração, com 90 dias ou menos.
Períodos de validade mais curtos limitam os danos causados por comprometimentos não detectados e exigem uma automação adequada, reduzindo a dependência de uma revogação lenta.
Inventário e responsabilidade
Organizações grandes acompanham cada certificado em um inventário: onde ele está, quem é responsável por ele e quando expira.
Certificados desconhecidos ou órfãos são uma causa frequente de interrupções inesperadas.
Verificação rápida
A chave privada de um servidor vazou. O certificado ainda é válido por mais 60 dias. O que você deve fazer?
Recapitulação
Você aprendeu a gerenciar o ciclo de vida dos certificados de ponta a ponta.
- Emita por meio de um CSR e implante com a cadeia completa e chaves protegidas.
- Renove automaticamente antes da expiração.
- Revogue por meio de CRL ou OCSP quando as chaves forem comprometidas.
- Mantenha um inventário completo.
Próximo módulo: uma análise aprofundada de TLS e SSL.
Perguntas Frequentes
A aula “Gerenciamento de certificados” é grátis?
Sim — o texto completo de “Gerenciamento de certificados” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Gerenciamento de certificados”?
Emita, renove e revogue certificados Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Gerenciamento de certificados”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Infraestrutura de chaves públicas
- Autoridades certificadoras
- Cadeias de certificados
- Gerenciamento de certificados