الانتقال إلى المحتوى الرئيسي
Certyneo
X.509 · PKI · شهادة eIDAS المؤهلة

شهادة التوقيع الرقمي والهيئة التنظيمية

ورا كل توقيع رقمي موثوق فيه شهادة إلكترونية: ملف بيرتبط بشكل قابل للتحقق هوية (شخص، شركة) بمفتاح عام. هذي الشهادة، اللي بتصدر من سلطة شهادة موثوق بها، واللي بتسمح لأي شخص بتحقق من صحة التوقيع وتكتشف أي تغيير في الوثيقة. هذي الدليل بتشرح ماهية شهادة توقيع رقمي، وكيف تعمل سلسلة الثقة (PKI، سلطة شهادة موثوق بها، شهادة جذر) ، وماذا يفرق شهادة eIDAS المؤهلة من الشهادة العادية، وكيف تبقى التوقيع نفسها قابلة للتحقق بعد إلغاء أو انتهاء الشهادة.

ايه الشهادة بتوقيع رقمي؟

الشهادة بالتوقيع الرقمي (أو الشهادة الإلكترونية) هي ملف صادر من هيئة شهادة بتربط مفتاح عام بهوية صاحبها. بشكل ملموس، لما يضع الموقع توقيعه، يتم ختم الوثيقة بمفتاحه الخاص؛ أي واحد بيحصل على الشهادة المقابلة ممكن بعد كده، باستخدام المفتاح العام اللي فيها، يتحقق من شيئين: إن التوقيع بيحصل من صاحبها المحدد، وأن الوثيقة ما اتغيرتش من بعد التوقيع.

الشهادة بتحترم معيار X.509 و فيها هوية صاحبها، المفتاح العام، هوية هيئة التصديق المصدرة، فترة صلاحية، وتوقيع الهيئة الاختصاصية اللي بتضمن كل شيء. موثوقيتها مش بتعتمد على الشهادة لوحدها، بس على سلسلة الثقة اللي بتعود لهيئة جذر معترف بها. هي هذه السلسلة PKI (Public Key Infrastructure، أو IGC) اللي بتحول ملف بسيط إلى دليل هوية قابل للنقاش.

المفاهيم الخمسة الرئيسية للثقة الرقمية

الشهادة مش بتعمل لوحدها أبداً: إنها جزء من بنية تحتية و هي المكونات الأساسية.

الشهادة X.509

X.509 هو التنسيق القياسي لشهادة إلكترونية. بيوصف هيكل الملف : رقم التسلسل، هوية صاحبها (الموضوع) ، المفتاح العام، هوية المصدر، تواريخ الصلاحية، الاستخدامات المسموح بها، وتوقيع الـ AC. هو التنسيق العالمي المستخدم للتوقيع، التشفير، وشهادات TLS للمواقع.

هيئة التصديق (CA)

سلطة شهادة (CA, أو CA Certificate Authority) هي هيئة موثوقة بتصدر الشهادات وتضمن هوية حامليها بعد التحقق. الهيئات المهنية المهنية بتتعرض للرقابة من قبل السلطات الوطنية (ANSSI في فرنسا) وتتظهر في قائمة الثقة في الاتحاد الأوروبي. يمكن أن تكون سلطة شهادة أساسية أو وسيطة أو مصدرة.

PKI (بنية التحتية المفتاحية العامة)

PKI (بنية التحتية المفتاحية العامة، أو IGC بنية التحتية لإدارة المفاتيح) هي مجموعة من الأجهزة والبرمجيات والإجراءات والسلطات اللي بتدير دورة حياة الشهادات: إصدار، تجديد، إلغاء، نشر. هي اللي بتنظم سلسلة الثقة، من السلطة الجذرية حتى شهادة المستخدم النهائي.

الشهادة المؤهلة eIDAS

الشهادة المؤهلة بتصدر من مقدم خدمات ثقة مؤهلة (QTSP) مدرج في قائمة ثقة دولة عضو في الاتحاد الأوروبي. بتقدم أعلى مستوى من التأمين المعترف به في أوروبا وهي شرط لإصدار توقيع مؤهل (QES) ، وهو التوقيع الإلكتروني الوحيد اللي هو مساوي قانونياً للتوقيع المكتوب بخط اليد.

الرد (CRL & OCSP)

ممكن تتراجع الشهادة قبل انتهاء مدتها (مفتاح مُتخاطر، مغادرة موظف، خطأ في الإصدار). هناك آليتين للتحقق من أن الشهادة ما زالت صالحة: CRL (قائمة الشهادات المرفوضة المنشورة من قبل الهيئة التنظيمية) و بروتوكول OCSP (استفسار حالة الشهادة في الوقت الحقيقي).

كيف يتم مراقبة سلسلة الثقة

الشهادة بتكون بقياسها بس بثقة في السلطة اللي أصدرتها. أربع ركائز بتضمن الثقة دي في أوروبا.

سلسلة التأمين

كل شهادة موقعة من جهاز تليفزيون صادر، و هو مصدق من جهاز تليفزيون وسيط، لحد جهاز تليفزيون جذري و الشهادة بتوقع نفسها و بتتعرف عليها من قبل أنظمة التشغيل والمتصفحات. التحقق من التوقيع هو عبارة عن تعقب سلسلة التليفزيون دي لحد الجذر الموثوق.

القائمة الموثوقة للاتحاد الأوروبي eIDAS

كل دولة عضو بتنشر قائمة ثقة (Trusted List) بتحدد مقدمي الخدمات المؤهلين والخدمات اللي بيوفرونها. بتجمع المفوضية الأوروبية القوائم دي. شهادة صادرة من QTSP في القائمة دي معترف بها بشكل كامل في كل الاتحاد الأوروبي.

ANSSI و RGS (فرنسا)

في فرنسا، بيسسيه (ANSSI) يراقب المزودين المهرة ويعمل على نشر المرجع العام للأمان (RGS) ، واللي بيحدد المتطلبات المتعلقة بالشهادات المستخدمة في التجارة مع الإدارة. بيعطي شهادات تثبت توافق شركة كيه مع المرجعات دي.

المعايير ETSI EN 319 411

المعايير الأوروبية ETSI EN 319 411 بتحدد السياسات والمتطلبات الأمنية اللي لازم تتبعها هيئة اعتماد لإصدار شهادات معترف بها، مؤهلة أو غير مؤهلة. على ضوء المعايير دي، بتقوم هيئة معتمدة بتدقيق QTSP قبل إدراجها على القائمة الموثوقة.

الشهادة البسيطة، المتقدمة أو المؤهلة: أيهما الاختلافات؟

مستوى الشهادة بيحدد مستوى التوقيع اللي ممكن تصل اليه وقوته القانونية. هنا ستة أبعاد تميزها.

مقاسشهادة بسيطةشهادة متقدمةشهادة مؤهله
منشئكل سي.إيه. بدون إشراف خاص.AC بتتوافق مع متطلبات أمان مش محفزة (ETSI).مزود مؤهل (QTSP) مدرج في القائمة الموثوقة eIDAS.
التحقق من الهويةضعيف غالباً مجرد تأكيد على عنوان البريد الإلكتروني.التحقق من هوية الحاصل المُعزز.التحقق في وجهه أو ما يعادله (التعرف بالفيديو المعتمد)
مستوى التوقيع المسموح بهتوقيع بسيط (SES).توقيع متقدم (AES).توقيع مؤهل (QES).
قيمة قانونيةمقبول، بس حاسبة البرهان على المصدر.اعتقاد قوي في الموثوقية.معادلة كاملة بالتوقيع المكتوب بخط اليد.
اعتراف الاتحاد الاوروبيمش هناك إكتشافات متوافقة.معترف، تحت شروط.معترف به من حق في كل الاتحاد الأوروبي.
استخدام نموذجيالتحقق من الصحة الداخلية، إعلانات تلقي.عقود تجارية، الموارد البشرية، الاقتباسات.أوراق شهادة، وعقود حكومية، أوراق محامية.

أسئلة شائعة شهادة التوقيع الرقمي

ايه الفرق بين الشهادة الالكترونية والتوقيع الرقمي؟
التوقيع الرقمي هو نتيجة عملية تشفير بتطبق على مستند ؛ الشهادة الإلكترونية هي الملف اللي بيبرهن على ملكية المفتاح اللي استخدم للتوقيع. من غير شهادة، التوقيع الرقمي هو مجرد سلسلة من البايتات اللي مش ممكن التحقق منها: هي الشهادة، الصادرة من هيئة شهادة، اللي تربط التوقيع بتلك الهوية الحقيقية وتسمح بالتحقق منها.
ايه ده الهيئة المعتمدة؟
سلطة شهادة (CA) هي طرف ثالث موثوق به بتحقق من هوية المتقدم، وتصدر له شهادة إلكترونية تربط هويته بمفتاحه العام، وتصدر المعلومات اللي بتسمح بتحقق من الشهادة وتسريحها. السلطات الوطنية بتراقب السلطات المهرة (ANSSI في فرنسا) وتدرج على قائمة الثقة في الاتحاد الأوروبي.
ايه الشهادة المهنية؟
الشهادة المؤهلة هي شهادة إلكترونية بتصدر من مزود خدمة ثقة مؤهلة (QTSP) مدرج في قائمة ثقة دولة عضو في الاتحاد الأوروبي. ده هو أعلى مستوى من التأمين المعترف به في أوروبا ومقتضى إصدار توقيع مؤهل (QES) ، وهو التوقيع الإلكتروني الوحيد اللي بيكون مساويا تلقائيًا للتوقيع المكتوب بخط اليد حسب اللائحة eIDAS.
ايه هو الـ PKI؟
PKI (بنية التحتية المفتاحية العامة، أو IGC بنية التحتية لإدارة المفاتيح باللغة الفرنسية) هي مجموعة السلطات والأجهزة والبرمجيات والإجراءات التي تدير دورة حياة الشهادات الإلكترونية : إصدار، تجديد، نشر، إلغاء. إنها تنظم سلسلة الثقة التي تربط شهادة المستخدم النهائي بسلطة جذر معترف بها.
ازاي اتأكد ان الشهادة دايما صالحة؟
بعد فترة صلاحيته، ممكن تكون شهادة تم إلغاءها (مفتاح مُتعدي، خطأ في الإصدار). هناك طريقتين ممكنة للتحقق من هذا: CRL (Certificate Revocation List) ، وهي قائمة الشهادات المُلغية المُنشرة بشكل منتظم من قبل الهيئة، و OCSP (Online Certificate Status Protocol) ، اللي بتسأل في الوقت الحقيقي عن حالة شهادة معينة. التوقيعات في تنسيق PAdES B-LT/B-LTA بتدمج داتا دي عشان تبقى قابلة للتحقق مع الوقت.
لازم اشتري شهادة للتوقيع الإلكتروني؟
مش للكتير من الاستخدامات. للاستعمالات البسيطة (SES) أو المتقدمة (AES) ، منصة التوقيع هي اللي بتدير الشهادات مش لازم تشتري أو تثبيت حاجة. الشهادة المؤهلة الفردية مطلوبة فقط لإصدار التوقيعات المؤهلة بنفسك؛ وإلا، سيتم توفير الشهادة المؤهلة على متن الطيران من قبل QTSP الشريك في وقت التوقيع، بعد التحقق من هويتك.
ايه الشهادة X.509؟
X.509 هو المعيار الدولي اللي بيحدد هيكل الشهادة الإلكترونية. الشهادة X.509 فيها: هوية صاحبها ( الموضوع ) ، المفتاح العام، هوية السلطة المصدرة، رقم تسلسلي، فترة صلاحية، الاستخدامات المسموح بها للمفتاح، وتوقيع الـ AC الذي يختم الكل. ده هو التنسيق المستخدم لكل من توقيع الوثائق وشهادات TLS اللي بتأمن المواقع.

علشان نروح اكتر

مقالات موصى بها

وقع بسلسلة ثقة معترف بها بـ eIDAS

يعتمد Certyneo على شهادات تم إصدارها من موثوقين مؤهلين على قائمة التصاميم الأوروبية. تشمل SES وأيضا AES، QES بـ 9,90 €/عملية.

مجتمع Certyneo

هل لديك سؤال عن التوقيع الإلكتروني؟

انضم إلى مجتمع Certyneo: اطرح أسئلتك، شارك إجاباتك وتواصل مع آلاف المستخدمين وفريقنا.