Cryptology Academy · Lektion

Så får webbplatser SSL-certifikat

Gå igenom processen för att utfärda certifikat – från CSR och validering till driftsättning.

Lektion 2 av 413 steg

Så får webbplatser SSL-certifikat är en gratis lektion i Cryptology Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cryptology Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cryptology Academy innehåller totalt 4 lektioner.

Certifikatutfärdarnas hierarki

Systemet för certifikatförtroende är hierarkiskt. Root-CA:er är självsignerade och inbäddade i operativsystem och webbläsare. Intermediära CA:er signeras av root-CA:er och utfärdar själva certifikaten.

Denna struktur i två nivåer håller root-CA:ernas privata nycklar offline och fysiskt isolerade från nätverk. Om en intermediär CA komprometteras kan dess certifikat återkallas utan att rotcertifikatens förankrade förtroende behöver ändras.

Processen för domänvalidering

För att få ett DV-certifikat måste den sökande bevisa kontroll över domänen. Det finns tre standardiserade ACME-utmaningar: DNS-utmaning (lägg till en TXT-post i domänens DNS), HTTP-utmaning (placera en specifik fil på en specifik URL) och TLS-ALPN-utmaning (servera ett specifikt certifikat under TLS-förhandlingen).

Alla tre metoderna bekräftar att den sökande kontrollerar antingen domänens DNS eller webbservern på domänen. Detta hindrar någon från att få ett certifikat för en domän som personen inte kontrollerar.

ACME-protokollet

ACME (Automatic Certificate Management Environment, RFC 8555) är det protokoll som används av Let's Encrypt och stöds av de flesta moderna CA:er. Det automatiserar hela certifikatets livscykel: utmaning, validering, utfärdande och förnyelse.

ACME gör det möjligt för webbservrar att automatiskt hämta och förnya certifikat utan mänsklig inblandning. Certbot, acme.sh och de flesta webbservrar har inbyggda ACME-klienter, vilket gör certifikathanteringen nästan underhållsfri.

Skapa en CSR

En Certificate Signing Request (CSR) är ett datablock som innehåller den sökandes offentliga nyckel och information om entiteten (domännamn, organisation, land). CSR:en signeras med motsvarande privata nyckel för att bevisa att den sökande har tillgång till nyckeln.

CA:n validerar CSR:en, verifierar beviset på kontroll över domänen och utfärdar ett certifikat som binder den offentliga nyckeln i CSR:en till det validerade domännamnet. Den privata nyckeln lämnar aldrig servern.

Certifikatfält

Ett X.509-certifikat innehåller: Subject (identiteten som certifieras), Subject Alternative Names (SAN:er, ytterligare domännamn), Issuer (CA:n som signerade certifikatet), Validity period (Not Before och Not After), Public Key och algoritm samt CA:ns digitala signatur.

Moderna certifikat använder SAN:er i stället för det äldre fältet Common Name för domännamn. Ett certifikat kan innehålla flera domäner i sitt SAN-fält, vilket gör att ett certifikat kan täcka flera relaterade domäner.

Gratis certifikat från Let's Encrypt

Let's Encrypt, som lanserades 2016 av Internet Security Research Group, utfärdar kostnadsfria DV-certifikat med helt automatiserade ACME-utmaningar. Tjänsten har utfärdat över tre miljarder certifikat och har kraftigt påskyndat införandet av HTTPS.

Certifikat från Let's Encrypt gäller i 90 dagar, vilket är kortare än giltighetstiden för kommersiella CA-certifikat, och måste förnyas regelbundet. Den korta giltighetstiden är avsiktlig: den begränsar exponeringen om ett certifikat komprometteras och uppmuntrar till automatisering.

Kommersiella CA:er och deras värde

Kommersiella CA:er som DigiCert, Sectigo och GlobalSign tar betalt för certifikat men erbjuder ytterligare tjänster: OV- och EV-validering (med verifiering av organisationens identitet), certifikat med flerårig giltighet, garantitäckning vid felaktigt utfärdande samt kundsupport.

För organisationer som behöver OV- eller EV-certifikat, kräver längre giltighetsperioder eller behöver kommersiella garantier och SLA:er erbjuder kommersiella CA:er ett värde som kostnadsfria DV-certifikatleverantörer inte gör.

Wildcard-certifikat

Ett wildcard-certifikat täcker en domän och alla dess direkta underdomäner. Ett certifikat för *.example.com täcker mail.example.com, www.example.com och api.example.com, men inte sub.mail.example.com.

Wildcard-certifikat är praktiska för organisationer med många underdomäner. Samma privata nyckel skyddar dock alla underdomäner, så om en server komprometteras äventyras certifikatet för alla underdomäner som täcks.

SAN-certifikat för flera domäner

Ett Subject Alternative Names-certifikat (SAN-certifikat), även kallat multi-domain- eller UCC-certifikat, listar uttryckligen flera domännamn. Till skillnad från wildcard-certifikat täcker det specifikt angivna domäner i stället för ett mönster.

SAN-certifikat används ofta för relaterade webbplatser: ett certifikat kan täcka example.com, www.example.com, app.example.com och example.io. Varje domän kräver separat validering, men ett certifikat täcker dem alla.

Certifikatspärrning och HPKP

Certifikatspärrning instruerar en klient att endast acceptera specifika certifikat eller offentliga nycklar för en viss domän och ignorera CA-signerade certifikat som den inte känner igen. Detta förhindrar attacker med falska certifikat utfärdade av en CA.

HTTP Public Key Pinning (HPKP) var en webbläsarmekanism för certifikatspärrning. Den avvecklades och togs bort från webbläsare senast 2019 eftersom en felkonfiguration kunde låsa ute användare från en webbplats permanent. Certificate Transparency är nu den föredragna mekanismen för att upptäcka missbruk av certifikat.

Återkallande av certifikat: OCSP och CRL

När ett certifikat komprometteras kan CA:n återkalla det innan giltighetstiden löper ut. Certificate Revocation List (CRL) är en lista över serienummer för återkallade certifikat som klienter kan hämta och kontrollera.

OCSP (Online Certificate Status Protocol) möjliggör återkallelsekontroller i realtid för enskilda certifikat. OCSP stapling förbättrar integritet och prestanda: servern hämtar ett signerat OCSP-svar i förväg och inkluderar det i TLS-handskakningen, så att webbläsaren inte behöver kontakta CA:n.

Kunskapstest: Certifikatvalidering

Testa era kunskaper om olika typer av certifikatvalidering.

Viktigaste punkterna: Skaffa SSL-certifikat

Certifikat utfärdas genom en CA-hierarki där root-CA:er signerar intermediära CA:er, som utfärdar slutentitetscertifikat. DV-certifikat verifierar endast kontrollen över domänen, medan OV och EV verifierar organisationens identitet.

ACME automatiserar utfärdande och förnyelse av certifikat. Let's Encrypt utfärdar kostnadsfria DV-certifikat som gäller i 90 dagar. Wildcard-certifikat täcker alla direkta underdomäner. Certificate Transparency-loggar tillhandahåller granskningsbara register över alla utfärdade certifikat.

Gratis att börja

Lär dig Cryptology Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
67
Lektioner
261

Vanliga frågor

Är lektionen ”Så får webbplatser SSL-certifikat” gratis?

Ja – hela texten till ”Så får webbplatser SSL-certifikat” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cryptology Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Cryptology Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Så får webbplatser SSL-certifikat”?

Gå igenom processen för att utfärda certifikat – från CSR och validering till driftsättning. Ni övar på Cryptology Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cryptology Academy?

Du behöver inga förkunskaper. Utbildningen i Cryptology Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Så får webbplatser SSL-certifikat”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cryptology Academy-lektionen?

Ja. Varje Cryptology Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Hänglåset: vad det egentligen betyder
  2. Så får webbplatser SSL-certifikat
  3. TLS-certifikatvarningar och vad ni bör göra
  4. HTTP-nedgradering och risker med blandat innehåll
← Tillbaka till Cryptology Academy