Siirry pääsisältöön
Certyneo
X.509 · PKI · eIDAS-kelpoinen todistus

Digitaalisen allekirjoituksen todistuksen ja sertifiointiviranomaisen

Kaikkien luotettavien digitaalisten allekirjoitusten takana on sähköinen todistus: tiedosto, joka yhdistää todennettavasti henkilön (henkilön, yrityksen) henkilöllisyyden julkiselle avaimelle. Tämä todistus, jonka luotettava todistusviranomainen (CA) antaa, mahdollistaa sen, että kuka tahansa voi tarkistaa allekirjoituksen aitouden ja havaita asiakirjan pienenkin muutoksen. Tässä oppaassa kerrotaan, mitä digitaalinen allekirjoitustodistus on, miten luottamusketju (PKI, todistusviranomainen, juuritarve) toimii, mikä erottaa eIDAS-tutkinnon tavanomaisesta todistuksesta ja miten allekirjoitus pysyy todennettavana, vaikka todistus on kumottu tai voimassaolonsa päättynyt.

Mikä on digitaalinen allekirjoitussertifikaatti?

Digitaalisen allekirjoituksen todistuksen (eli sähköisen todistuksen) on todentamisviranomaisen antama tiedosto, joka yhdistää julkisella avaimella sen haltijan henkilöllisyyden. Kun allekirjoittaja allekirjoittaa, asiakirja sinetöidään yksityisellä avaimellaan, ja kuka tahansa, jolla on vastaava todistus, voi sen jälkeen tarkistaa kaksi asiaa sen sisältävän julkisella avaimella: että allekirjoitus on todellakin peräisin tunnistetusta haltijasta ja että asiakirjaa ei ole muutettu allekirjoittamisen jälkeen.

Sertifikaatti noudattaa X.509-standardia ja sisältää omistajan, julkisen avaimen, myöntävän sertifiointiviranomaisen, voimassaoloajan ja CA:n allekirjoituksen, joka takaa kaiken. Sen luotettavuus ei perustu vain sertifikaattiin vaan luottamusketjuun, joka ulottuu tunnustettuun juuritilaan.

Viisi avainta digitaalisen luottamuksen rakentamiseen

Todistus ei toimi yksin vaan se on osa infrastruktuuria, jonka keskeiset osat ovat seuraavat.

X.509 -todistus

X.509 on sähköisen todistuksen standardimuoto, joka kuvaa tiedoston rakenteen: sarjanumero, henkilön henkilöllisyys, julkinen avain, lähettäjän henkilöllisyys, voimassaoloajat, sallitut käyttötarkoitukset ja AC- allekirjoitus.

Valvontaviranomainen (CA)

Sertifiointiviranomainen (CA) on luotettava elin, joka myöntää sertifikaatteja ja takaa niiden haltijoiden henkilöllisyyden tarkastuksen jälkeen.

PKI (julkisella avaimella varustettu infrastruktuuri)

PKI (Public Key Infrastructure, tai IGC Key Management Infrastructure) on koko laitteisto, ohjelmisto, menettelytavat ja viranomaiset, jotka hallinnoivat todistusten elinkaaren: myöntämisen, uusimisen, peruuttamisen, julkaisemisen.

EIDAS-kelpoinen todistus

Kvalifioitu todistus on EU:n jäsenmaiden luottamusluettelossa olevan QTSP:n antama todistus, joka tarjoaa Euroopan korkeimman tason vakuutuksen ja on edellytys pätevän allekirjoituksen (QES) antamiselle.

Poistaminen (CRL & OCSP)

Todistuksen voimassaolon päättymisen jälkeen todistus voidaan peruuttaa (oikeudellinen avain, työntekijän lähtö, virheellinen myöntäminen).Kaksi menetelmää on käytössä varmistaakseen, että todistus on edelleen voimassa: CRL (Lisäyksessä julkaistu luettelo peruutettuista todistuksista) ja OCSP (todistusten todenmukaisuuden todentaminen reaaliajassa).

Miten luottamusketjua valvotaan

Todistus on arvokkaampi vain, jos sen myöntäneeseen viranomaiseen uskotetaan.

Sertifiointiketju

Jokainen sertifikaatti on allekirjoitettu lähettävästä AC:sta, joka on itseään varmennettu väli-AC:sta, ja sitten root-AC:sta, jonka sertifikaatti on itse allekirjoitettu ja jonka käyttöjärjestelmät ja selaimet tunnustavat.

EU:n eIDAS-luottamusluettelo

Jokainen jäsenvaltio julkaisee luottamusluettelon, jossa on luettelo pätevistä palveluntarjoajistaan ja heidän tarjoamistaan palveluista. Euroopan komissio kokoaa luettelon yhteen.

ANSSI ja RGS (Ranska)

Ranskassa ANSSI valvoo pätevät palveluntarjoajat ja julkaisee yleisen turvallisuusstandardin (RGS), joka määrittelee vaatimukset, joita sovelletaan todistuksiin, joita käytetään kaupassa hallinnon kanssa.

ETSI-standardien EN 319 411

Euroopan standardit ETSI EN 319 411 määrittävät turvallisuuspolitiikat ja -vaatimukset, joita sertifiointiviranomaisen on noudatettava myöntääkseen tunnustettuja, päteviä tai ei-päteviä sertifikaatteja.

Yksinkertainen, kehittynyt tai pätevä koulutus: mitä eroja on?

Todistuksen taso määrittää allekirjoituksen saavutettavan tason ja sen oikeudellisen arvon.

MittausYksinkertainen todistusEdistynyt todistuksen antaminenHyväksytty todistuksen
LähettäjäKaikki ilmaisulla, ilman erityistä valvontaa.Lisätutkinnot ja -vaatimuksetEIDAS-luettelon jäsen.
Henkilöllisyyden todentaminenHeikko usein vain sähköpostiosoitteen vahvistaminen.Lisätty henkilötodistuksen tarkistaminen.Henkilökohtainen tai vastaava tarkastus (todistetun videotunnistuksen avulla).
Sallittu allekirjoitusasteYksinkertainen allekirjoitus (SES).Edistynyt allekirjoitus (AES).Kvalifioitu allekirjoitus (QES).
Oikeudellinen merkitysHyväksyttävä, mutta todisteiden kantaminen lähettäjälle.Vahva luotettavuusolettama.Oikeudellinen vastaavuus käsialaisen allekirjoituksen kanssa.
EU:n tunnustaminenEi yhdenmukaistettuja tunnuksia.Hyväksytään, mutta ehdoilla.Se on täysin tunnustettu koko Euroopan unionissa.
Tyypillinen käyttöSisäinen validointi, vastaanottoilmoitus.Yrityskontrakteja, henkilöstöä, arvosteluja.Kirjanpito, julkiset hankinnat, lakimiehen asiakirjat.

Yleiset kysymykset digitaalisen allekirjoituksen todistuksen

Mikä ero on sähköisen todistuksen ja digitaalisen allekirjoituksen välillä?
Digitaalinen allekirjoitus on tulos asiakirjaan sovelletusta salausoperaatiosta; sähköinen todistus on tiedosto, joka osoittaa, kenelle avain, jota käytettiin allekirjoittamiseen, kuuluu.
Mikä on sertifiointiviranomainen?
Sertifiointiviranomainen (CA) on luotettava kolmas osapuoli, joka tarkistaa hakijan henkilöllisyyden, antaa hänelle sähköisen todistuksen, joka yhdistää hänen henkilöllisyytensä julkiselle avaimelle, ja julkaisee tiedot, joiden avulla voidaan tarkistaa ja peruuttaa tämä todistus.
Mikä on pätevä todistuksen?
Kvalifioitu todistus on EU:n jäsenmaiden luottamusluettelossa olevan pätevän luottamuspalveluntarjoajan (QTSP) antama sähköinen todistus, joka on Euroopan korkein tunnustettu vakuutusluokka ja edellytys pätevän allekirjoituksen (QES) antamiseksi, joka on ainoa sähköinen allekirjoitus, joka vastaa automaattisesti käsin kirjoitettua allekirjoitusta eIDAS-asetuksen mukaisesti.
Mikä PKI on?
PKI (Public Key Infrastructure, tai IGC) on joukko viranomaisia, laitteistoa, ohjelmistoja ja menettelyjä, jotka hallinnoivat sähköisten varmenteiden elinkaaria: myöntäminen, uusiminen, julkaiseminen, peruuttaminen.
Miten voin tarkistaa, että todistuksen voimassaolo on voimassa?
Todistuksen voimassaoloajan jälkeen todistus voi olla peruutettu (valittu avain, virheellinen myöntäminen). Kaksi menetelmää on käytössä: CRL (Certificate Revocation List), joka on CA:n säännöllisesti julkaisema luettelo peruutettuista todistuksista, ja OCSP (Online Certificate Status Protocol), joka kysyy todellisen todistusten tilaa reaaliajassa.
Onko sähköisen allekirjoituksen varten ostettava todistuksen?
Yksittäisen allekirjoituksen (SES) tai kehitetyn allekirjoituksen (AES) osalta allekirjoitusalusta hallinnoi todistuksia sinun ei tarvitse ostaa tai asentaa mitään. Yksittäinen pätevä todistus tarvitaan vain itseä varten, jos haluat antaa päteviä allekirjoituksia (QES); muutoin kumppanin QTSP toimittaa pätevän todistuksen lennolla allekirjoittamisen yhteydessä, kun henkilöllisyytesi on tarkistettu.
Mikä X.509-sertifikaatti on?
X.509 on kansainvälinen standardi, joka määrittelee sähköisen todistuksen rakenteen. X.509-sertifikaatti sisältää muun muassa: todistuksen haltijan (koko ), sen julkis-avaimen, sen antaneen viranomaisen, sarjanumeron, voimassaoloajan, avaimen sallittuja käyttötarkoituksia ja koko asiakirjan sinetöivän AC- allekirjoituksen.

Lue lisää

Suositellut artikkelit

Allekirjoita eIDAS-tunnustetulla luottamusketjulla

Certyneo perustuu luotettavien toimittajien antamiin vahvistuksiin Euroopan luotettavan listan osalta. SES ja AES sisältyvät, QES on 9,90 €/toiminta.

Certyneo-yhteisö

Onko sinulla kysymys sähköisestä allekirjoituksesta?

Liity Certyneo-yhteisöön: esitä kysymyksiä, jaa vastauksia ja vaihda kokemuksia tuhansien käyttäjien ja tiimimme kanssa.