Clientauthenticatiecertificaten uitgelegd: wachtwoorden vervangen door cryptografische identiteit

gerelateerde inhoud

Wil je blijven leren?

Abonneer u op de nieuwsbrief van SSL.com, blijf op de hoogte en veilig.

Het wachtwoord is achterhaald. Is uw netwerk klaar voor een vervanging?

Uw organisatie heeft jarenlang de voordeur beveiligd: firewalls, VPN's, multifactorauthenticatie, endpointbeveiliging. Maar er is een stillere vraag die veel IT-teams nog niet volledig hebben beantwoord: wat gebeurt er als een apparaat, een server of een service probeert te bewijzen dat er iets mis is? Het is wie het zegt te zijn.Waarop is die bewering dan gebaseerd?

Voor veel organisaties is het eerlijke antwoord "een wachtwoord" of "een API-sleutel". En beide kunnen worden gestolen, via phishing verkregen of misbruikt door iedereen die ze in handen krijgt.

Er is een betere oplossing, en die wordt door browsers en rootprogramma's nu feitelijk vereist: een speciaal clientauthenticatiecertificaat.

Verken de opties voor clientauthenticatiecertificaten.

Waarom dit plotseling urgent is

Dit is de wijziging die tot dit probleem heeft geleid. Sinds 15 juni 2026 vereist het rootprogramma van Chrome nieuw uitgegeven, publiekelijk vertrouwd certificaat. TLS Servercertificaten mogen alleen nog de serverAuth EKU bevatten. Mozilla, Apple en Microsoft hebben compatibele rootprogrammabeleidsregels aangenomen, waarmee een einde komt aan het gebruik van clientAuth EKU's in publiekelijk vertrouwde certificaten. TLS server certificaten.

Als uw organisatie een standaard hergebruikte TLS certificaat om ook clientauthenticatie af te handelen of wederzijds TLS (mTLS)Die snelkoppeling werkt niet meer. Elk certificaat met een dubbele functie, dat zowel als server- als clientidentiteit diende, is niet langer geldig voor clientauthenticatie en moet worden vervangen door een certificaat dat specifiek voor dat doel is ontworpen, zoals SSL biedt.

Elke organisatie die nog steeds gebruikmaakt van een oud certificaat met een dubbele functie voldoet vandaag de dag al niet meer aan de regelgeving, en het risico wordt alleen maar groter naarmate dit langer onopgelost blijft. Het treft iedereen die certificaatgebaseerde authenticatie gebruikt voor mTLSZero Trust-toegang, VPN's, Wi-Fi-netwerktoegang, IoT-apparaten, industriële besturingssystemen of energiemarktplatformen.

Wat een clientauthenticatiecertificaat daadwerkelijk doet

Denk aan je regelmatige TLS Een certificaat fungeert als de identiteitskaart van uw server. Het bewijst dat de server is wie hij beweert te zijn wanneer uw browser er verbinding mee maakt. Een clientauthenticatiecertificaat draait dit om. Hiermee kan een apparaat, gebruiker, server of service zijn eigen identiteit bewijzen aan de partij waarmee het verbinding maakt.

De technische details zijn hier belangrijk, maar alleen vanwege de betekenis ervan voor uw bedrijf. De privésleutel wordt op het apparaat zelf gegenereerd en verlaat het apparaat nooit. Een publiekelijk erkende certificeringsinstantie (zoals SSL) ondertekent alleen de publieke sleutel en koppelt deze aan een geverifieerde identiteit. Dat betekent dat er geen wachtwoord in een database staat dat kan worden achterhaald via phishing, geen gedeeld geheim dat bij een datalek kan uitlekken en geen API-sleutel die in een script is gekopieerd en vervolgens is vergeten te vernieuwen.

Intrekking werkt per certificaat, niet per apparaatgroep. Als een laptop verloren gaat, de toegang van een aannemer eindigt of een apparaat wordt gehackt, trekt u dat ene certificaat in en blijven alle andere apparaten ongestoord functioneren.

De belangrijkste voordelen, in één oogopslag

Dit is wat het overschakelen naar een speciaal clientauthenticatiecertificaat u concreet oplevert:

  • Een identiteit die bestand is tegen phishing. De privésleutel verlaat het apparaat nooit, dus er is geen wachtwoord dat gestolen, nagemaakt of gebruikt kan worden voor phishing.
  • Compatibel met Chrome en rootprogramma's. Een speciale clientAuth EKU die voldoet aan de CA/Browser Forum- en root store-vereisten, zodat u niet voor verrassingen komt te staan ​​door de beleidswijziging die dit alles in gang heeft gezet.
  • Publiekelijk vertrouwde hiërarchie. Uitgegeven door SSL's door WebTrust gecontroleerde openbare server. PKI, zonder dat het nodig is om een ​​privé-root over uw relying-party-stack te verspreiden.
  • Drie validatieniveaus. IV, OV en IV+OV (Sponsor), zodat de legitimatie aansluit bij uw identiteitsbeleid en eventuele wettelijke vereisten waaronder u werkt.
  • Gedetailleerde intrekking. Trek een certificaat in zodra een apparaat verloren gaat, buiten gebruik wordt gesteld of gehackt wordt, zonder de rest van uw apparatenpark aan te tasten.
  • API-first uitgifte. Vandaag nog op grote schaal via de REST API van SSL, met automatisering via ACME en SCEP/EST in ontwikkeling.

De juiste referenties koppelen aan de use case

Individuele validatie (IV) bevestigt de werkelijke identiteit van een persoon, waardoor het een ideale oplossing is voor apparaten van werknemers, BYOD-beleid en individuele toegang tot eindpunten. Organisatievalidatie (OV) bevestigt het wettelijke bestaan ​​van een bedrijf, wat handig is voor servers, virtuele machines, serviceaccounts en API-clients. Voor situaties waarin beide nodig zijn, zoals bij gebruikers met speciale rechten, externe medewerkers of in gereguleerde sectoren, is er IV+OV (sponsorvalidatie), waarmee de identiteit van een persoon tegelijkertijd aan de sponsorende organisatie wordt gekoppeld.

Die flexibiliteit is belangrijk omdat clientauthenticatie op meer plaatsen voorkomt dan de meeste mensen beseffen:

Use Case

Certificeringsniveau

Compatibel met

Notes

mTLS / Nulvertrouwen

OV / IV+OV

Nginx, Envoy, Istio, Kong, AWS API Gateway

Wederzijds TLS; beide partijen authenticeren zich met X.509

VPN (op certificaatbasis)

IV / OV / IV+OV

Cisco ASA/FTD, Palo Alto, Fortinet, Juniper SRX

Elimineert VPN's op wachtwoordbasis; bestand tegen phishing.

Wi-Fi (802.1X / EAP-TLS)

IV / OV

Cisco ISE, Aruba ClearPass, Microsoft NPS

NAC-handhaving; inloggegevens op het apparaat, niet in een wachtwoord.

IoT / Apparaatidentiteit

OV

AWS IoT Core, Azure IoT Hub, aangepaste brokers

Certificering per apparaat; individuele intrekking zonder de volledige vloot opnieuw te hoeven flashen.

OT / SCADA / ICS

OV

Claroty, Nozomi, Dragos; IEC 62443-compatibele stacks

Authenticeert PLC's, HMI's en datahistoricus-nodes op OT-netwerken.

NAESB Energiemarkten

IV+OV

NAESB WEQ-12-compatibele platforms

Vereiste inloggegevens voor OATI, PowerSecure en andere EIS-platformen

API Gateway-authenticatie

OV / IV+OV

Apigee, Kong, AWS API GW, Azure APIM

Vervangt API-sleutels en JWT's door een op certificaten gebaseerde service-identiteit.

Naast deze specifieke gebruiksscenario's werken de certificaten breed binnen de infrastructuur die uw team al gebruikt:

  • TLS stapels: OpenSSL, BoringSSL, NSS, SChannel, SecureTransport, wolfSSL en mbedTLS.
  • VPN en toegang op afstand: Cisco AnyConnect/SecureClient, Palo Alto GlobalProtect, Fortinet FortiClient, OpenVPN en WireGuard (via externe authenticatie).
  • NAC en 802.1X: Cisco ISE, Aruba ClearPass, Microsoft NPS/RADIUS, FreeRADIUS en Juniper Access Control.
  • API-gateways: Kong, Nginx, Envoy, Istio, AWS API Gateway (mTLS), Azure API Management en Apigee.
  • ICS en OT: IEC 62443-compatibele platformen, waaronder de lagen voor het ontdekken en authenticeren van assets in Claroty, Nozomi Networks en Dragos.

Certificaten versturen

Ongeacht hoe uw organisatie certificaten wil uitgeven, SSL biedt een passende oplossing:

Methode

Voor wie is het?

Hoe het werkt

Webinterface (ssl.com-dashboard)

IT-beheerders, kleinere implementaties, eenmalige uitgifte

Log in op ssl.com, selecteer Client Authentication, kies het validatieniveau, voltooi de verificatie, genereer en download het certificaat. Geen programmeerkennis vereist.

REST API

DevOps, CI/CD-pipelines, grootschalige vlootprovisionering

Programmatische certificaatbestelling, CSR Indienen en downloaden via de gedocumenteerde REST API van SSL. Ondersteunt bulkuitgifte en integratie met orchestratieplatformen.

ACME / SCEP / EST

Enterprise MDM, IETF-standaardautomatisering (gepland)

Protocolgebaseerde lifecycle-automatisering via ACME (RFC 8555), SCEP en EST (RFC 7030). In ontwikkeling — neem contact op met de verkoopafdeling voor informatie over de planning en vroege toegang.

Hoe te kopen

Clientauthenticatiecertificaten zijn rechtstreeks bij SSL verkrijgbaar zonder minimale afnameverplichting:

  • Zelfbediening. Configureer en koop online.
  • Onderneming en volume. Neem contact op met het SSL-verkoopteam. voor volumekorting, toegewijd accountmanagement en NAESB-specifieke onboarding.
  • Behoeften aan een privéhiërarchie of dubbele EKU. Als u een privéhiërarchie, een aangepast certificaatprofiel of een dual-EKU-certificaat nodig hebt, SSL's privé PKI producten (Privécertificaten met hoge zekerheid, speciaal voor u) PKI, en Enterprise PKI) zijn de juiste route. Neem contact op met de verkoopafdeling voor een doorverwijzing.

The Bottom Line

De wijziging van de clientAuth EKU was niet zomaar een technische voetnoot. Het was een dwingende factor die organisaties ertoe aanzet om serveridentiteit eindelijk te scheiden van clientidentiteit, en om wachtwoorden en API-sleutels te vervangen door iets dat niet via phishing kan worden achterhaald of misbruikt.

SSL beheert al meer dan 20 jaar een door WebTrust gecontroleerde openbare certificeringsinstantie, en het Client Authentication Certificate is de directe, conforme oplossing voor elke organisatie die op grote schaal een specifieke klantidentiteit nodig heeft, of het nu gaat om het beveiligen van een Zero Trust-netwerk, een reeks IoT-apparaten of een door NAESB gereguleerd handelsplatform.

Als u niet zeker weet of uw huidige configuratie nog steeds afhankelijk is van een certificaat met een dubbele functie, is het nu tijd om dit te controleren. De handhavingsdatum is al verstreken, dus het dichten van die lacune is niet langer optioneel, maar we staan ​​klaar om u te helpen.

Is jouw mTLS Wordt u getroffen door de verwijdering van de clientAuth EKU? Controleer uw certificaten op de clientAuth EKU en neem vervolgens contact op met SSL om te bespreken hoe u kunt overstappen op speciale clientauthenticatiecertificaten (of privécertificaten). PKI (voor intern gebruik / dubbele EKU-behoeften) voordat uw huidige certificaten verlopen:

Blijf geïnformeerd en veilig

SSL.com is een wereldleider op het gebied van cyberbeveiliging, PKI en digitale certificaten. Meld u aan om het laatste branchenieuws, tips en productaankondigingen te ontvangen van SSL.com.

SSL.com

We willen graag uw feedback

Vul onze enquête in en laat ons uw mening over uw recente aankoop weten.

Privacyoverzicht
SSL.com

Deze website maakt gebruik van cookies zodat we u de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in uw browser en heeft functies zoals het herkennen van u wanneer u terugkeert naar onze website en ons team helpen te begrijpen welke secties van de website u het meest interessant en nuttig vindt.

Lees onze voor meer informatie Cookie- en privacyverklaring.

3rd Party Cookies

Deze website maakt gebruik van Google Analytics & Statcounter om anonieme informatie te verzamelen, zoals het aantal bezoekers van de site en de meest populaire pagina's.

Door deze cookies ingeschakeld te houden, kunnen we onze website verbeteren.

Toon details