Přejít na hlavní obsah
Certyneo
X.509 · PKI · eIDAS kvalifikované osvědčení

Certifikát digitální podpisy a certifikační orgán

Za každým spolehlivým digitálním podpisem je skrytý elektronický certifikát: soubor, který ověřitelně propojuje identitu (člověka, společnosti) s veřejným klíčem. Tento certifikát vydaný důvěryhodnou certifikační autoritou (CA) umožňuje každému ověřit autenticitu podpisu a detekovat změny v dokumentu. Tento návod vysvětluje, co je digitální podpisový certifikát, jak funguje řetězec důvěry (PKI, certifikační autorita, kořenový certifikát), co odlišuje certifikát eIDAS od běžného certifikátu a jak může být podpis ověřitelný i po zrušení nebo vypršení certifikátu.

Co je digitální podpisový certifikát?

Certifikát s digitálním podpisem (nebo elektronický certifikát) je soubor vydaný certifikační autoritou, který spojuje veřejný klíč s totožností jeho majitele.

Certifikát je certifikát, který splňuje standard X.509 a obsahuje totožnost vlastníka, veřejný klíč, totožnost vydávající certifikační autority, dobu platnosti a podpis CA, který zaručuje, že vše je v pořádku.

Pět klíčových pojmů digitální důvěry

Certifikát nikdy nefunguje sám, ale je součástí infrastruktury, jejíž základní součásti jsou uvedeny níže.

Certifikát X.509

X.509 je standardní formát elektronického certifikátu. Popisuje strukturu souboru: sériové číslo, totožnost držitele (tématu), veřejný klíč, totožnost emitenta, data platnosti, povolená použití a podpis AC. Je univerzální formát používaný pro podpis, šifrování a TLS certifikáty webových stránek.

Certifikační orgán (CA)

Certifikační autorita (AC, nebo CA Certificate Authority) je důvěryhodná organizace, která vydává certifikáty a po prověření zaručuje totožnost jejich držitelů.

PKI (infrastruktura s veřejným klíčem)

PKI (Public Key Infrastructure, nebo IGC Key Management Infrastructure) je soubor hardware, software, postupů a orgánů, které řídí životní cyklus certifikátů: vydávání, obnovování, odvolávání, zveřejňování.

Kvalifikované osvědčení eIDAS

Kvalifikované osvědčení vydává kvalifikovaný poskytovatel důvěryhodných služeb (QTSP) na seznamu důvěryhodných služeb v členském státě EU. Poskytuje nejvyšší úroveň zajištění uznávanou v Evropě a je podmínkou pro vydání kvalifikovaného podpisu (QES), jediného elektronického podpisu, který je právně rovnocenný ručně psanému podpisu.

Odvolání (CRL & OCSP)

Certifikát může být zrušen před jeho uplynutím (zaručená klíčová data, odchod zaměstnance, chybná vydání).

Jak je sledován řetězec důvěry

Certifikát je platný pouze v důvěře, kterou je důvěřována orgán, který jej vydal.

Certifikační řetězec

Každý certifikát je podepsán od vydávajícího AC, který je sám certifikován prostředním AC, až po kořenový AC, jehož certifikát je samo-podepsán a uznávaný operačními systémy a prohlížeči.

EU důvěryhodný seznam eIDAS

Každý členský stát zveřejní seznam svých kvalifikovaných poskytovatelů a služeb, které poskytují. Evropská komise tyto seznamy shrnuje.

ANSSI a RGS (Francie)

V Francii ANSSI dohlíží na kvalifikované poskytovatele a vydává Generální bezpečnostní standard (RGS), který stanoví požadavky na certifikáty používané v obchodě s správou.

ETSI normy EN 319 411

Evropská norma ETSI EN 319 411 stanoví bezpečnostní politiky a požadavky, které musí certifikační orgán dodržovat pro vydávání certifikátů, ať už jsou uznávané, kvalifikované nebo ne.

Jednoduché, pokročilé nebo kvalifikované osvědčení: jaké jsou rozdíly?

Úroveň certifikátu určuje úroveň dosažitelného podpisu a jeho právní hodnotu.

RozsahJednoduché osvědčeníPokročilé osvědčeníKvalifikované osvědčení
Zásilný zdrojVšechny AC, bez zvláštního dozoru.AC s posílenými bezpečnostními požadavky (ETSI).Kvalifikovaný poskytovatel služeb (QTSP) na eIDAS Trusted List.
Ověření totožnostiNízká často jen ověření e-mailové adresy.Získané údaje o způsobilostiOsobní nebo rovnocenná kontrola (serifikovaná videoidentifikace).
Povolená úroveň podpisuJednoduchá podpisová značka (SES).Pokročilá podpisová síť (AES).Kvalifikovaná podpisová značka (QES).
Právní platnostPřipraven, ale za účelem prokázání je třeba zaplatit emitentovi.Velká domněnka spolehlivosti.Zcela rovnocenná s rukopisným podpisem.
EU uznáníŽádné harmonizované rozpoznání.Uznáno, za podmínek.Je plně uznáván v celé Evropské unii.
Typické použitíVnitřní ověření, potvrzení o příchodu.Obchodní smlouvy, lidské zdroje, cenové odhady.Notářské listiny, veřejné zakázky, listiny právníků.

Často kladené otázky certifikát digitálního podpisu

Jaký je rozdíl mezi elektronickým certifikátem a digitálním podpisem?
Digitální podpis je výsledkem šifrovací operace aplikované na dokument; elektronické certifikáty jsou soubory, které dokazují, komu patří klíč, který byl použit k podpisu.
Co je certifikační autorita?
Certifikační autorita (CA) je důvěryhodná třetí strana, která ověřuje totožnost žadatele, vydává mu elektronické certifikáty, které spojují jeho totožnost s jeho veřejným klíčem a zveřejňují informace, které umožňují ověřit a zrušit tento certifikát.
Co je to kvalifikovaný certifikát?
Kvalifikované osvědčení je elektronické osvědčení vydané kvalifikovaným poskytovatelem důvěryhodných služeb (QTSP) na seznamu důvěryhodných služeb v členském státě EU. Je to nejvyšší úroveň zabezpečení uznávaná v Evropě a podmínka pro vydání kvalifikovaného podpisu (QES), jediného elektronického podpisu, který je automaticky rovnocenný rukou psanému podpisu podle nařízení eIDAS.
Co je PKI?
PKI (Public Key Infrastructure, nebo IGC Infrastructure of Key Management) je soubor orgánů, hardware, software a postupů, které řídí životní cyklus elektronických certifikátů: vydávání, obnovování, vydávání, odvolávání.
Jak ověřit, že certifikát je stále platný?
Certifikát může být zrušen (spoutaný klíč, chybná vydání) po uplynutí doby platnosti. Dvě způsoby, jak to zjistit, jsou: Certificate Revocation List (CRL), seznam zrušených certifikátů pravidelně zveřejňovaný CA, a Online Certificate Status Protocol (OCSP), který v reálném čase zjišťuje status daného certifikátu. PAdES B-LT/B-LTA podpisy zahrnují tyto údaje, aby byly ověřitelné v průběhu času.
Je nutné si koupit certifikát k elektronickému podpisu?
Ne pro většinu použití. Pro jednoduchý (SES) nebo pokročilý (AES) podpis je platforma, která kontroluje certifikáty nemusíte nic kupovat ani instalovat. Individuální kvalifikovaný certifikát je nutný pouze pro samostatné vydávání kvalifikovaných podpisů (QES); jinak je kvalifikovaný certifikát poskytnut partnerským QTSP na letu v okamžiku podpisu po ověření vaší totožnosti.
Co je to certifikát X.509?
X.509 je mezinárodní standard, který definuje strukturu elektronického certifikátu. X.509 obsahuje: identitu vlastníka ( předmět ), jeho veřejný klíč, identitu vydávajícího orgánu, sériové číslo, dobu platnosti, povolené použití klíče a podpis AC, který je pečetí.

Pro další krok.

Doporučené články

Podepište se s eIDAS uznávanou řetězcem důvěry

Certyneo se opírá o certifikáty vydané důvěryhodnými kvalifikovanými emitery z Trusted List Evropské unie. SES a AES jsou včetně, QES je 9,90 €/akce.

Komunita Certyneo

Máte otázku o elektronickém podpisu?

Připojte se ke komunitě Certyneo: položte své otázky, sdílejte své odpovědi a komunikujte s tisíci uživateli a naším týmem.