メインコンテンツへスキップ
Certyneo
X.509 · PKI · eIDAS資格証明書

デジタル署名証明書と認証機関

信頼性の高いデジタル署名の背後には電子証明書があります. 証明書とは,個人,企業などの個人を公開鍵と確認可能な方法で結びつけるファイルです. 信頼される認証機関 (CA) によって発行され,誰でも署名の正体を確認し,文書の変更を検出することができます. このガイドは,デジタル署名証明書とは何か,信頼の連鎖 (PKI,認証機関,ルーツ証明書) がどのように機能するか, eIDAS認定証明書と通常の証明書との違い,証明書が撤回または有効期限が切れた後も署名が確認可能な状態にあることを説明します.

電子署名証明書とは?

デジタル署名証明書 (電子証明書) は,認証機関が発行するファイルで,公钥とその所有者のアイデンティティを関連付けます.具体的には,署名者が署名したとき,文書は個人鍵で封印されます.その証明書を持っている人は,その公钥を使用して,署名が識別された所有者から来たことを確認し,署名以来文書が変更されていないことを確認できます.

X.509 標準に準拠する証明書には,その所有者のID,公開鍵,発行認証機関のID,有効期限,そしてすべてを保証するACの署名が含まれています.その信頼性は証明書だけに依存しません.しかし,信頼の連鎖は,認識されたルーツ権威まで遡ります.この連鎖は, PKI (Public Key Infrastructure,またはIGC) であり,単純なファイルを異議申し立て可能な証明書に変換します.

デジタル信頼の5つのキーポイント

証明書は決して単独で機能しません 必要な要素がここにあります

証明書X.509

X.509は電子証明書の標準フォーマットである.ファイル構造を記述する.シリアル番号,所有者の身元 (主題),公開鍵,発行者の身元,有効期限,許可された用途,およびACの署名.これはウェブサイトの署名,暗号化,TLS証明書に使用される普遍的なフォーマットである.

認証機関 (CA)

認証機関 (CA,またはCA Certificate Authority) は,証明書を発行し,検証後にその所有者の身元を保証する信頼機関である.資格のある認証機関は,国家当局 (フランスではANSSI) によって監督され,EUの信頼リストに記載されている.認証機関は,ルーツ,中間,発行者などである.

PKI (公共鍵インフラストラクチャ)

PKI (Public Key Infrastructure,またはIGC) は,証明書のライフサイクル (発行,更新,廃止,公開) を管理するハードウェア,ソフトウェア,手順,当局の集合体である.それはルーツ権威からエンドユーザー証明書までの信頼チェーンを組織する.

資格証明書 eIDAS

資格証明書は,EU加盟国の信用リストに登録されている資格信頼サービス提供者 (QTSP) によって発行されます.これはヨーロッパで認められた最高の保証レベルを提供し,資格署名 (QES) の発行の条件であり,合法的に手書きの署名と同等な唯一の電子署名です.

撤回 (CRL&OCSP)

証明書は期限が切れる前に取り消されることがあります (鍵が破損,従業員が退社,発行の誤り).証明書の有効性を確認するためのメカニズムが2つあります.CRL (ACが発行した取り消された証明書のリスト) とOCSP (証明書の状態をリアルタイムで調べる) です.

信頼の連鎖が監視される方法

証明書は発行機関に対する信頼によってのみ成り立っています.ヨーロッパでは4つの柱が信頼を保ちます.

認証チェーン

各証明書は,発行するACから署名され,中間ACによって認証され,その証明書は自己署名され,OSやブラウザによって認識されるルートACまで署名されます.署名を検証することは,このチェーンを信頼されたルートまで遡ることです.

EUのeIDAS信頼リスト

各加盟国は,資格のあるサービス提供者とその提供するサービスをリストする信頼リストを公表する.欧州委員会はこれらのリストをまとめます.このリストに含まれるQTSPが発行した証明書は,欧州連合全体で完全に認識されます.

ANSSIとRGS (フランス)

フランスでは,ANSSIは資格のあるプロバイダを監督し,政府との取引で使用される証明書に対する要件を定義する"セキュリティ総合基準" (RGS) を発行しています.

ETSI EN 319 411規格について

欧州標準のETSI EN 319 411は,認定された証明書,資格のあるもの,資格のないものを発行するために,認証機関が遵守しなければならないセキュリティポリシーと要件を規定しています.この基準に基づいて,認定機関がQTSPを信頼リストに登録する前に,QTSPを監査します.

シンプル・アダバンスト・クリエイティブ・証明書:何が違うの?

証明書のレベルは,達成可能な署名レベルと法的価値を決定します.以下は6つの次元で区別されます.

サイズ簡単な証明書進んだ証明書資格証明書
発行者特別監督なしのACです強化された安全要件 (ETSI) に準拠するAC資格のあるサービス提供者 (QTSP) eIDAS信頼リストに登録
認証は低コスト メールアドレス認証が簡単です持者の身元を強化した確認直接の確認または同等の確認 (認証されたビデオ識別)
許可された署名レベルシンプル・サイン (SES)電子信号の送信機合格署名 (QES)
法律上の価値許されるが 証明は発行者に負わせる信頼性のあるものだと 強く思ってる完全同義の手書きの署名です
EU承認調和した認識はない条件がある完全に欧州連合全域で認められている
典型的な用途内部認証 受け取ったビジネス契約,HR,予算弁護士の書類や公認の書類

電子署名証明書

電子証明書とデジタル署名の違いは何ですか?
電子署名は文書に暗号操作が施された結果であり,電子証明書は署名に使われた鍵が誰のものかを証明するファイルである.証明書がない場合,デジタル署名は検証できないバイトの連続に過ぎない.認証機関によって発行された証明書で,この署名が実際のアイデンティティと結びつけられ,確認が可能である.
認証機関とは?
認証機関 (CA) は,申請者の身元を検証し,その身元を公钥にリンクする電子証明書を発行し,その証明書の確認と撤回に関する情報を公表する信頼できる第三者である.資格のある認証機関は,国家当局 (フランスではANSSI) によって監督され,欧州連合の信頼リストに登録されている.
資格証明書とは?
資格証明書は,EU加盟国の信用リストに登録されている資格信頼サービス提供者 (QTSP) によって発行される電子証明書です.これはヨーロッパで認められる最高レベルの保証であり,eIDAS規則の意义で手書きの署名に自動的に相当する唯一の電子署名である資格署名 (QES) の発行条件です.
PKIとは?
PKI (Public Key Infrastructure,またはIGC) は,電子証明書のライフサイクル (発行,更新,公開,撤回) を管理する当局,ハードウェア,ソフトウェア,手順の集合である.
証明書の有効性をどう確認する?
証明書の有効期限を超えると,証明書が取り消された場合がある (鍵が破損,発行の誤り).このことを確認するための2つのメカニズムがあります.CRL (Certificate Revocation List),CTAが定期的に公表する取り消された証明書のリスト,およびOCSP (Online Certificate Status Protocol),これは特定の証明書の状態をリアルタイムで問い合わせます.BAdES B-LT/B-LTA形式の署名は,このデータを組み込み,時間的に検証可能になります.
電子署名には証明書を買う必要があるのか?
シンプル・サイン (SES) やアダバンスト・サイン (AES) の場合,署名プラットフォームが証明書を管理します.何も購入したりインストールしたりする必要はありません. 個別資格証明書は,自律的に資格署名 (QES) を発行するときにのみ必要になります. そうでなければ,資格証明書は,署名時にパートナーQTSPによって提供されます.
X.509証明書とは?
X.509は電子証明書の構造を定義する国際標準である.X.509証明書には,以下のようなものが含まれている: 証明書の所有者 ( 対象) の身元,公钥,発行当局の身元,シリアル番号,有効期限,鍵の許可された用途,そしてすべてを封印するACの署名.これは文書の署名とウェブサイトをセキュアにするTLS証明書の両方に使用されるフォーマットである.

更に進めるために

おすすめの記事

eIDAS認定の信頼チェーンでサインする

Certyneoは欧州の信頼リストに登録されている資格のある信頼提供者による証明書に基づいています.SESとAESを含むQESは€9.90/actです.

Certyneo コミュニティ

電子署名についてのご質問がありますか?

Certyneo コミュニティにご参加ください:ご質問をお聞きし、回答をシェアし、数千のユーザーと当チームと交流できます。