SSL.com

Qu'est-ce qu'un certificat X.509?

X.509 est un format standard pour certificats de clé publique, des documents numériques qui associent en toute sécurité des paires de clés cryptographiques à des identités telles que des sites Web, des individus ou des organisations.

Introduit pour la première fois en 1988 parallèlement aux normes X.500 pour les services d'annuaire électronique, X.509 a été adapté pour une utilisation Internet par l'infrastructure à clé publique de l'IETF (X.509) (PKIX) groupe de travail. RFC 5280 décrit le certificat X.509 v3, la liste de révocation de certificats X.509 v2 (CRL) et décrit un algorithme pour la validation du chemin du certificat X.509.

Les applications courantes des certificats X.509 incluent:

Besoin d'un certificat? SSL.com vous a couvert. Comparez les options ici pour trouver le bon choix pour vous, de S/MIME et des certificats de signature de code et plus encore.

COMMANDER MAINTENANT

Paires de clés et signatures

Quelle que soit la ou les applications prévues, chaque certificat X.509 comprend un Clé publique, signature numériqueet des informations sur l'identité associée au certificat et sur sa délivrance autorité de certification (CA):

Champs et extensions de certificat

Pour examiner le contenu d'un certificat X.509 typique à l'état sauvage, nous examinerons le SSL /TLS certificat, comme indiqué dans Google Chrome. (Vous pouvez vérifier tout cela dans votre propre navigateur pour n'importe quel site Web HTTPS en cliquant sur le verrou sur le côté gauche de la barre d'adresse.)

Chaînes de certificats

Pour des raisons administratives et de sécurité, les certificats X.509 sont généralement combinés en Chaînes pour validation. Comme le montre la capture d'écran de Google Chrome ci-dessous, le SSL /TLS le certificat pour www.ssl.com est signé par l'un des certificats intermédiaires de SSL.com, SSL.com EV SSL Intermediate CA RSA R3. À son tour, le certificat intermédiaire est signé par la racine EV RSA de SSL.com:

Pour les sites Web de confiance publique, le serveur Web fournira ses propres entité finale certificat, ainsi que tous les intermédiaires requis pour la validation. Le certificat de l'autorité de certification racine avec sa clé publique sera inclus dans le système d'exploitation et / ou dans l'application de navigateur de l'utilisateur final, ce qui entraînera un chaîne de confiance.

Révocation

Certificats X.509 qui doivent être invalidés avant leur Non valide après la date peut être révoqué. Comme mentionné ci-dessus,  RFC 5280 profils listes de révocation de certificats (CRL), listes horodatées de certificats révoqués pouvant être interrogés par les navigateurs et autres logiciels clients.

Sur le Web, les listes de révocation de certificats se sont révélées inefficaces dans la pratique et ont été remplacées par d'autres solutions de vérification de révocation, notamment le protocole OCSP (publié dans RFC 2560), OCSP Stapling (publié au RFC 6066, paragraphe 8, comme «Demande de statut de certificat»), et un assortiment de solutions spécifiques au fournisseur implémentées dans divers navigateurs Web. Pour plus d'informations sur l'histoire épineuse de la vérification de la révocation et sur la manière dont les bowsers actuels vérifient l'état de révocation des certificats, veuillez lire nos articles, Optimisation du chargement des pages: agrafage OCSPet Comment les navigateurs gèrent-ils le SSL révoqué /TLS Des certificats?

Foire aux Questions

Qu'est-ce qu'un certificat X.509?

X.509 est un format standard pour certificats de clé publique, des documents numériques qui associent en toute sécurité des paires de clés cryptographiques à des identités telles que des sites Web, des individus ou des organisations. RFC 5280 décrit le certificat X.509 v3, la liste de révocation de certificats X.509 v2 (CRL) et décrit un algorithme pour la validation du chemin du certificat X.509.

À quoi servent les certificats X.509?

Les applications courantes des certificats X.509 incluent SSL /TLS ainsi que HTTPS pour une navigation Web authentifiée et cryptée, des e-mails signés et cryptés via le S/MIME protocole, signature de code, signature de documents, authentification clientet pièce d'identité électronique émise par le gouvernement.

Merci d'avoir choisi SSL.com! Si vous avez des questions, veuillez nous contacter par e-mail à Support@SSL.com, appel 1-877-SSL-SECURE, ou cliquez simplement sur le lien de discussion en bas à droite de cette page. Vous pouvez également trouver des réponses à de nombreuses questions d'assistance courantes dans notre knowledgebase.
Quitter la version mobile