Gå til hovedindhold
Certyneo
X.509 · PKI · eIDAS-kvalificeret certifikat

Certifikat for digital signatur og certificeringsmyndighed

Bag enhver pålidelig digital signatur gemmer sig et elektronisk certifikat: en fil, der på verificerbar vis forbinder en identitet (en person, en virksomhed) med en offentlig nøgle. Det er dette certifikat, der udstedes af en betroet certificeringsmyndighed (CA), som gør det muligt for alle at verificere en signatur og opdage enhver ændring af dokumentet. Denne vejledning forklarer, hvad et digitalt signaturcertifikat er, hvordan tillidskæden (PKI, CA, rodcertifikat) fungerer, hvad der adskiller et eIDAS-certifikat fra et almindeligt certifikat, og hvordan en signatur forbliver verificerbar efter at certifikatet er tilbagekaldt eller udløbet.

Hvad er et digitalt underskriftscertifikat?

Et digitalt (eller elektronisk) underskriftscertifikat er en fil, der udstedes af en certificeringsmyndighed, og som forbinder en offentlig nøgle med indehaverens identitet. Når en underskriver underskriver, er dokumentet forseglet med sin private nøgle.

Et certifikat er X.509-standarderet og indeholder indehavers identitet, offentlig nøgle, udstedende certificeringsmyndigheds identitet, gyldighedsperiode og AC-signaturen, der garanterer alt.

De fem nøgleord til digital tillid

Et certifikat fungerer aldrig alene: det er en del af en infrastruktur, hvis vigtige komponenter er følgende.

Certifikat X.509

X.509 er standardformatet for et elektronisk certifikat. Det beskriver filens struktur: serienummer, indehavers (forstands) identitet, offentlig nøgle, udsteders identitet, gyldighedsdatoer, tilladte anvendelser og AC-signatur. Det er det universelle format, der bruges til at signere, kryptere og TLS-certifikater på websteder.

Certificeringsmyndigheden (CA)

En certificeringsmyndighed (CA, eller CA Certificate Authority) er et tillidsorgan, der udsteder certifikater og garanterer deres indehavers identitet efter verifikation. Kvalificerede CA'er er overvåget af nationale myndigheder (ANSSI i Frankrig) og er på EU's tillidsliste. En CA kan være rod, mellemled eller udsteder.

PKI (Public Key Infrastructure)

PKI (Public Key Infrastructure, eller IGC Key Management Infrastructure) er en samling af hardware, software, procedurer og myndigheder, der styrer certificaternes livscyklus: udstedelse, fornyelse, tilbagekaldelse, offentliggørelse.

eIDAS-kvalificeret certifikat

Et kvalificeret certifikat udstedes af en kvalificeret tillidstjenesteudbyder (QTSP), der er opført på en EU-medlemsstats tillidsliste.Det giver det højeste anerkendte sikkerhedsniveau i Europa og er betingelsen for at udstede en kvalificeret signatur (QES), som er den eneste elektroniske signatur, der er juridisk lig med en håndskrevet signatur.

Afvisning (CRL & OCSP)

Et certifikat kan tilbagekaldes før dets udløb (kompromitteret nøgle, en medarbejders afgang, fejl udstedelse). To mekanismer kan kontrollere, at et certifikat stadig er gyldigt: CRL (liste over tilbagekaldte certifikater offentliggjort af CA) og OCSP-protokollen (realtidspørge om status for et certifikat).

Hvordan tillidskæden overvåges

Et certifikat er kun gyldigt, hvis man har tillid til den myndighed, der har udstedt det.

Certificeringskæden

Hvert certifikat er underskrevet af en udstedende AC, som selv er certificeret af en mellemliggende AC, op til en root AC, hvis certifikat er selv-signeret og anerkendt af operativsystemer og browsere.

EU's eIDAS-trusted list

Hver medlemsstat offentliggør en Trusted List, der viser deres kvalificerede leverandører og de tjenester, de leverer.

ANSSI og RGS (Frankrig)

I Frankrig overvåger ANSSI de kvalificerede leverandører og udgiver den generelle sikkerhedsmæssige standard (RGS), som fastlægger kravene til certifikater, der anvendes i samhandel med myndighederne.

ETSI-standarder EN 319 411

Den europæiske standard ETSI EN 319 411 definerer de sikkerhedspolitikker og -krav, som en certificeringsmyndighed skal overholde for at udstede certificater, uanset om de er anerkendte eller ej.

Enkel, avanceret eller kvalificeret certifikat: Hvad er forskellene?

Certifikatets niveau bestemmer, hvor højt et signaturniveau der kan opnås, og dets juridiske værdi.

DimensionEnkel certifikatForudgående certifikatKvalificeret certifikat
UdstederAlt AC, uden særlig tilsyn.For at sikre, at de pågældende enheder opfylder de nødvendige krav til sikkerhed, skal de sikre, at de er i stand til at opfylde de krav, der er fastsat i punkt 5.2.Kvalificeret tjenesteyder (QTSP) på eIDAS' tillidsliste.
IdentitetsverifikationSlå ofte blot en e-mail-adresse.Forstærket identitetskontrol af indehaveren.Personlig kontrol eller tilsvarende (certificeret video-identifikation).
Tilladt signaturniveauEnkel signatur (SES).Forudsiget signatur (AES).Kvalificeret signatur (QES).
Juridisk værdiGodt, men bevisbyrden til udstederen.Stort antage for pålidelighed.Den er i fuld kraft lig med den håndskrevne underskrift.
EU-godkendelseIngen harmoniseret efterforskning.Anerkendt, på betingelser.Den er anerkendt som sådan i hele EU.
Typisk brugIntern validering, modtagelsesbekræftelse.Forretningskontrakter, HR, tilbud.Notariatsattester, offentlige kontrakter, advokatattester.

Ofte stillede spørgsmål digitalt signaturcertifikat

Hvad er forskellen på et elektronisk certifikat og en digital signatur?
En digital signatur er resultatet af en krypteringsproces, der anvendes på et dokument; et elektronisk certifikat er den fil, der beviser, hvem der ejer nøglen, der blev brugt til at signere.
Hvad er en certificeringsmyndighed?
En certificeringsmyndighed (CA) er en tillidsfuld tredjepart, der verificerer en ansøgers identitet, udsteder et elektronisk certifikat, der forbinder ansøgerens identitet med den offentlige nøgle, og offentliggør oplysninger om, hvordan certificeringen kan verificeres og tilbagekaldes.
Hvad er et kvalificeret certifikat?
Et kvalificeret certifikat er et elektronisk certifikat udstedt af en kvalificeret tillidstjenesteudbyder (QTSP), der er opført på en EU-medlemsstats tillidsliste. Det er det højeste anerkendte sikkerhedsniveau i Europa og er et krav til udstedelse af et kvalificeret signatur (QES), som er den eneste elektroniske signatur, der automatisk svarer til en håndskrevet signatur i henhold til eIDAS-forordningen.
Hvad er PKI?
PKI (Public Key Infrastructure, eller IGC) er en samling af myndigheder, hardware, software og procedurer, der styrer den elektroniske certificats livscyklus: udstedelse, fornyelse, offentliggørelse, tilbagekaldelse.
Hvordan kontrollerer man, at et certifikat stadig er gyldigt?
Efter udløbet af gyldighedsperioden kan et certifikat være blevet tilbagekaldt (kompromitteret nøgle, udstedelsesfejl). Der er to metoder til at kontrollere dette: Certificate Revocation List (CRL), en liste over tilbagekaldte certifikater, som regelmæssigt offentliggøres af CA, og OCSP (Online Certificate Status Protocol), som spørger om status for et givet certifikat i realtid.
Skal man købe et certifikat for at kunne underskrive elektronisk?
Ikke for de fleste anvendelser. For en enkel (SES) eller avanceret (AES) underskrift er det underskrivningsplatformen, der håndterer certifikater du behøver ikke at købe eller installere noget. Et individuelt kvalificeret certifikat er kun nødvendigt for selv at udstede kvalificerede signaturer (QES); ellers leveres det kvalificerede certifikat flyvevis af partnerens QTSP ved underskrivelsen efter verifikation af din identitet.
Hvad er et X.509-certifikat?
X.509 er den internationale standard, der definerer strukturen af et elektronisk certifikat. Et X.509-certifikat indeholder bl.a.: indehavers identitet (særligt emne ), dets offentlige nøgle, udstedelsesmyndighedens identitet, et serienummer, gyldighedsperiode, nøglenes tilladte anvendelser og AC-signaturen, der forsegler det hele.

For at gå videre

Anbefalede artikler

Underskriv med en anerkendt eIDAS-tillidskæde

Certyneo bygger på certifikater udstedt af kvalificerede, pålidelige udbydere, der er opført på den europæiske Trusted List. SES og AES inkluderet, QES til 9,90 € pr. handling.

Certyneo-fællesskab

Et spørgsmål om elektronisk signatur?

Tilslut dig Certyneo-fællesskabet: stil dine spørgsmål, del dine svar og kommuniker med tusinder af brugere og vores team.