Digitaalse sertifikaadi tühistamine

Digitaalse sertifikaadi tühistamine on võtmetähtsusega PKI turvalisus. Meie artiklist saate teada, miks see on oluline ja kuidas seda hallata.

seotud sisu

Kas soovite õppida?

Liituge SSL.com-i uudiskirjaga, olge kursis ja turvaline.

Mis on digisertifikaadi tühistamine?

Digitaalse sertifikaadi tühistamine on digitaalse sertifikaadi kehtetuks tunnistamise protsess enne selle loomulikku aegumiskuupäeva. Seda tehakse tavaliselt siis, kui sertifikaati ei saa enam usaldada turvalise side pakkumiseks.

Miks see on oluline: tühistamine aitab säilitada kasutaja üldist turvalisust PKI ökosüsteemi, tagades, et ohustatud või aegunud sertifikaate ei kasutata turvaliseks suhtluseks.

Miks sertifikaat kehtetuks tunnistada?

Sertifikaadi tühistamiseks võib olla mitu põhjust.

  1. Ohustatud privaatvõti: kui serdiga seotud privaatvõti on varastatud või volitamata osapooled on sellele juurde pääsenud, tuleb sertifikaat võimaliku väärkasutuse vältimiseks viivitamatult tühistada.
  2. Muudatus sertifikaadi teabes: Kui sertifikaadi andmetes on olulisi muudatusi (nt ettevõtte nime muutus, domeeninime muutus), tuleks sertifikaat tühistada ja väljastada uus koos uuendatud andmetega.
  3. Tegevuse lõpetamine: kui sertifikaati omav organisatsioon või üksus lõpetab tegevuse või ei vaja enam sertifikaati, tuleks see tühistada.
  4. Asendunud uue sertifikaadiga: Mõnel juhul võidakse uus sertifikaat väljastada olemasoleva asendamiseks enne selle kehtivusaja lõppu. Vana sertifikaat tuleks selguse säilitamiseks ja võimalike konfliktide vältimiseks tühistada.
  5. Vale väljastamine: kui sertifikaat väljastati ekslikult või ilma nõuetekohase valideerimiseta, tuleks see CA toimingute terviklikkuse säilitamiseks tühistada.

Näidisstsenaarium: Ettevõte avastab, et töötaja, kellel on juurdepääs tema privaatvõtmele, on organisatsioonist ebasoodsatel asjaoludel lahkunud. Oma suhtluse turvalisuse tagamiseks peaksid nad viivitamatult tühistama kehtiva sertifikaadi ja väljastama uue värske privaatvõtmega.

Kuidas kontrollida, kas sertifikaat on kehtetuks tunnistatud?

Serdi tühistamise oleku kontrollimiseks on kaks peamist meetodit.

1. Sertifikaatide tühistamise loend (CRL):

  • CRL on tühistatud sertifikaatide loend, mida haldab sertifitseerimiskeskus (CA).
  • Kliendid laadivad CRL-i perioodiliselt alla ja kontrollivad seda kõnealuse sertifikaadiga.
  • Plussid: saab salvestada kohapeal vahemällu, vähendades võrguliiklust.
  • Miinused: ei pruugi olla värskenduste vahel ajakohased, võivad muutuda suureks ja kohmakaks.

2. Online-sertifikaadi olekuprotokoll (OCSP):

  • OCSP võimaldab reaalajas sertifikaadi olekut kontrollida.
  • Kliendid saadavad OCSP-vastajale päringu konkreetse sertifikaadi oleku kontrollimiseks.
  • Plussid: pakub reaalajas olekut, mis on tõhusam kui tervete CRL-ide allalaadimine.
  • Miinused: iga kontrolli jaoks on vaja võrguühendust, võimalikud privaatsusprobleemid.

Kuidas kontrollida:

CRL-i jaoks:

  1. Leidke sertifikaadis CRL-i levitamispunkt (tavaliselt laiendis „CRL-i levitamispunktid”).
  2. Laadige CRL alla määratud URL-ilt.
  3. Kontrollige, kas sertifikaadi seerianumber on CRL-is loetletud.

OCSP jaoks:

  1. Leidke sertifikaadilt OCSP-vastaja URL (tavaliselt laiendist „Authority Information Access”).
  2. Saatke vastajale OCSP päring koos sertifikaadi teabega.
  3. Võtke vastu ja tõlgendage OCSP vastust.

Paljud operatsioonisüsteemid ja brauserid teostavad need kontrollid sertifikaadi leidmisel automaatselt.

Kes saab sertifikaadi kehtetuks tunnistada?

Tavaliselt saavad digitaalse sertifikaadi tühistada kaks üksust:

1. Sertifikaat (CA):

  • Sertifikaadi väljastanud CA-l on õigus see tühistada.
  • CA-d võivad sertifikaadid tühistada erinevatel põhjustel, sealhulgas kahtlustatavatel ohtudel, eeskirjade rikkumisel või sertifikaadi omaniku taotlusel.

2. Sertifikaadi omanik:

  • Organisatsioon või isik, kellele sertifikaat väljastati, võib taotleda selle tühistamist.
  • Tavaliselt tehakse seda CA pakutava portaali või liidese kaudu.

Sertifikaadi omanike protsess:

  1. Logige sisse CA sertifikaadihaldusportaali.
  2. Otsige üles tühistatav sertifikaat.
  3. Valige tühistamise valik ja esitage põhjus.
  4. Kinnitage tühistamistaotlus.
  5. CA töötleb taotlust ja värskendab oma tühistamiste loendeid.
  6. Ülioluline on õigete autentimis- ja autoriseerimismehhanismide olemasolu, et tagada ainult õigustatud tühistamistaotluste töötlemine.

Mis saab pärast tühistamist?

Kui sertifikaat tühistatakse, juhtub mitu asja:

1. Sertifikaat muutub kehtetuks:

  • Sertifikaadi ei peeta enam turvalise suhtluse jaoks usaldusväärseks.
  • Seda ei tohiks kasutada krüptimiseks, digitaalallkirjade andmiseks ega autentimiseks.

2. Süsteemid peaksid sertifikaadi tagasi lükkama:

  • Õigesti konfigureeritud süsteemid ja rakendused kontrollivad tühistamise olekut ja lükkavad tagasi tühistatud sertifikaadid.
  • See takistab turvaliste ühenduste loomist ohustatud või kehtetu sertifikaadi abil.

3. Tühistamisteave avaldatakse:

  • CA värskendab oma sertifikaatide tühistamise loendit (CRL), et lisada tühistatud sertifikaat.
  • OCSP-vastajaid värskendatakse, et need teavitaksid päringu korral tühistatud olekust.

4. Võimalik teenuse katkestus:

  • Tühistatud sertifikaati kasutavad teenused võivad muutuda kättesaamatuks kuni uue sertifikaadi installimiseni.
  • Seisakuaja minimeerimiseks on oluline omada plaani tühistatud sertifikaatide kiireks asendamiseks.

5. Turvahoiatused:

  • Mõned süsteemid võivad tühistatud sertifikaadi kasutamise tuvastamisel genereerida hoiatusi.
  • Need hoiatused võivad aidata administraatoritel tuvastada ja lahendada võimalikke turbeprobleeme.

Parimad tavad pärast tühistamist:

  1. Eemaldage viivitamatult tühistatud sertifikaat kõikidest süsteemidest ja rakendustest.
  2. Turvalise side taastamiseks installige niipea kui võimalik uus kehtiv sertifikaat.
  3. Uurige tühistamise põhjust ja rakendage asjakohaseid turvameetmeid (nt ohustatud paroolide muutmine, süsteemide värskendamine).
  4. Sarnaste probleemide vältimiseks vaadake üle ja värskendage sertifikaadihaldusprotsesse.

Järeldus

Sertifikaadi tühistamisest arusaamine on turvalise digitaalse keskkonna säilitamiseks ülioluline. Kahjustatud või aegunud sertifikaatide viivitamatu tühistamisega ja kehtetuks tunnistamise oleku nõuetekohase kontrollimisega saavad organisatsioonid oma küberturvalisuse positsiooni oluliselt parandada ja tundlikku suhtlust kaitsta.

Pidage meeles, et sertifikaatide haldamine, sealhulgas tühistamine, on pidev protsess. Regulaarsed auditid, läbipaistvad eeskirjad ja automatiseeritud tööriistad aitavad tagada, et teie digitaalsed sertifikaadid jäävad kehtima, usaldusväärseks ja turvaliseks.


Lisateavet OCSP klammerdamise ja serveritesse installimise kohta lugege meie artiklist, Lehe koormuse optimeerimine: OCSP klammerdamine. Tühistatud sertifikaatidest tulenevate brauseri tõrketeadete näiteid leiate jaotisest Selles juhendis. Sertifikaadi tühistamise olekut saate kontrollida aadressil cert.revocationcheck.com. Ja muidugi, kui teil on küsimusi OCSP või mõne muu teema kohta, mis on seotud PKI ja digitaalsertifikaadid, võtke meiega ühendust e-posti aadressil Support@SSL.com, helistage 1-SSL-SECURE või klõpsake lihtsalt selle lehe paremas alanurgas asuvat vestlusnuppu. Meie lehelt leiate ka vastused paljudele levinud tugiküsimustele teadmistepagas. Ja nagu alati, tänan teid SSL-i valimise eest!

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile