Gå til hovedinnhold
Certyneo
X.509 · PKI · eIDAS-kvalifisert sertifikat

Digital signatursertifikat og sertifiseringsmyndighet

Bak enhver pålitelig digital signatur ligger et elektronisk sertifikat: en fil som verifiserbart kobler en identitet (en person, en bedrift) til en offentlig nøkkel. Det er dette sertifikatet, utstedt av en betrodd sertifiseringsmyndighet (CA), som gjør det mulig for alle å bekrefte at en signatur er ekte og oppdage alle endringer i dokumentet. Denne guiden forklarer hva et digitalt signatursertifikat er, hvordan tillitskjeden (PKI, CA, rotsertifikat) fungerer, hva som skiller et eIDAS-kvalifisert sertifikat fra et vanlig sertifikat, og hvordan en signatur forblir verifiserbar etter at sertifikatet er tilbakekalt eller utløpt.

Hva er et digitalt signatursertifikat?

Et digitalt signatursertifikat (eller elektronisk sertifikat) er en fil utstedt av en sertifiseringsmyndighet som knytter en offentlig nøkkel til eierens identitet. Konkret sett, når en signerer legger sin signatur, er dokumentet forseglet med sin private nøkkel; alle som har det tilsvarende sertifikatet kan da, ved hjelp av den offentlige nøkkelen som det inneholder, sjekke to ting: at signaturen virkelig kommer fra den identifiserte innehaveren, og at dokumentet ikke har blitt endret siden signaturen.

Et sertifikat er X.509-standard og inneholder eierens identitet, offentlig nøkkel, utstedende sertifiseringsmyndighetens identitet, gyldighetsperiode og AC-signeringen som garanterer alt.

De fem nøkkelbegrepene for digital tillit

Et sertifikat fungerer aldri alene, det er en del av en infrastruktur som har følgende viktige komponenter.

Sertifikatet X.509

X.509 er standardformatet for et elektronisk sertifikat. Det beskriver filstrukturen : serienummer, eierens (emnes) identitet, offentlig nøkkel, utsteders identitet, gyldighetsdatoer, tillatte bruksområder og AC-signering.

Sertifiseringsmyndigheten (CA)

En sertifiseringsmyndighet (CA, eller CA Certificate Authority) er et troverdig organ som utsteder sertifikater og garanterer identiteten til deres innehavere etter verifisering. Kvalifiserte CA er overvåket av nasjonale myndigheter (ANSSI i Frankrike) og er på EUs troverdige liste.

PKI (Public Key Infrastructure)

PKI (Public Key Infrastructure, eller IGC Key Management Infrastructure) er alle de maskinvare-, programvare-, prosedyre- og myndighetene som styrer sertifikatets livssyklus: utstedelse, fornyelse, tilbakekalling, publisering.

eIDAS-kvalifisert sertifikat

Et kvalifisert sertifikat utstedes av en kvalifisert tillitsleverandør (QTSP) som er oppført på en EU-medlemsstats tillitsliste.Det gir det høyeste nivået av forsikring som er anerkjent i Europa, og er en betingelse for å utstede en kvalifisert signatur (QES), den eneste elektroniske signaturen som er juridisk ekvivalent med en fullverdig håndskrevet signatur.

Opphevelse (CRL & OCSP)

Et sertifikat kan bli tilbakekalt før det er utløpt (kompromittert nøkkel, en ansatts avgang, feil utstedelse).Two mekanismer for å sjekke at et sertifikat fortsatt er gyldig: CRL (liste over tilbakekalt sertifikat publisert av CA) og OCSP-protokollen (realtid spørring om status for et sertifikat).

Hvordan er tillitskjeden overvåket

Et sertifikat er kun gyldig hvis man stoler på den myndighet som har gitt det.

Sertifiseringskjeden

Hvert sertifikat er signert av en utstedende AC, selv sertifisert av en mellomliggende AC, til en root AC hvis sertifikat er selv-signert og anerkjent av operativsystemer og nettlesere.

EUs eIDAS-trustedliste

Hvert medlemsland publiserer en Trusted List som viser hvilke kvalifiserte leverandører som er med på å levere tjenester.

ANSSI og RGS (Frankrike)

I Frankrike overvåker ANSSI kvalifiserte leverandører og publiserer General Security Referential (GRS), som definerer kravene for sertifikater som brukes i samhandel med myndighetene.

ETSI-standarder EN 319 411

Det er i henhold til ETSI EN 319 411 som et akkreditert organ reviderer et QTSP før det blir oppført på den troverdige listen.

Enkel, avansert eller kvalifisert sertifikat: hva er forskjellene?

Sertifikatnivået bestemmer hvilket nivå av signatur som kan oppnås og hvilken juridisk verdi det har.

DimensionEnkelt sertifikatForutgående sertifikatKvalifisert sertifikat
UtstedereAlt AC, uten særlig tilsyn.AC som oppfyller økte sikkerhetskrav (ETSI).Kvalifisert tjenesteleverandør (QTSP) som er oppført på eIDAS-trustedlisten.
IdentitetskontrollLav ofte bare en e-postadresse.Forsterket identitetskontroll av innehaveren.Personlig verifisering eller tilsvarende (sertifisert video-identifikasjon).
Tillatte signaturnivåerEnkel signatur (SES).Forutgående signatur (AES).Kvalifisert signatur (QES).
Juridisk verdiGodt, men bevisbyrde til utsteder.Et sterkt fortro for pålitelighet.Likestilling med håndskrevet signatur.
EU-godkjennelseIngen harmonisert oppdagelse.Gikk til, men med noen betingelser.Fullstendig anerkjent i hele EU.
Typisk brukIntern validering, mottakelse.Selskapskontrakter, HR, tilbud.Notariates, offentlige kontrakter, advokater.

Ofte stilte spørsmål digitalt signatursertifikat

Hva er forskjellen mellom et elektronisk sertifikat og en digital signatur?
En digital signatur er resultatet av en krypteringsoperasjon på et dokument; et elektronisk sertifikat er filen som beviser hvem som eier nøkkelen som ble brukt til å signere.
Hva er en sertifiseringsmyndighet?
En sertifiseringsmyndighet (CA) er en pålitelig tredjepart som bekrefter en søkeres identitet, utsteder et elektronisk sertifikat som kobler hans identitet til hans offentlige nøkkel, og publiserer informasjon for å verifisere og tilbakekalle dette sertifikatet.
Hva er et kvalifisert sertifikat?
Et kvalifisert sertifikat er et elektronisk sertifikat utstedt av en kvalifisert tillitsleverandør (QTSP) som er oppført på en EU-medlemsstats tillitsliste.
Hva er PKI?
PKI (Public Key Infrastructure, eller IGC Key Management Infrastructure) er en samling myndigheter, maskinvare, programvare og prosedyrer som styrer livssyklusen av elektroniske sertifikater: utstedelse, fornyelse, publisering, tilbakekalling.
Hvordan kan man sjekke at et sertifikat fortsatt er gyldig?
Etter at et sertifikat er utløpt, kan det være at det er blitt tilbakekalt (kompromittert nøkkel, utstedelsesfeil). To mekanismer er tilgjengelige for å sjekke dette: Certificate Revocation List (CRL), en liste over tilbakekallte sertifikater som regelmessig publiseres av CA, og OCSP (Online Certificate Status Protocol), som spør om status for et gitt sertifikat i sanntid.
Må man kjøpe et sertifikat for å signere elektronisk?
Ikke for de fleste bruksområder. For en enkel (SES) eller avansert (AES) signatur er det signaturplattformen som håndterer sertifikatene du trenger ikke å kjøpe eller installere noe. Et individuelt kvalifisert sertifikat er bare nødvendig for å selv utstede kvalifiserte signaturer (QES); ellers er det kvalifiserte sertifikatet levert på flyet av partner QTSP ved underskrift, etter at din identitet er bekreftet.
Hva er et X.509-sertifikat?
X.509 er den internasjonale standarden som definerer strukturen til et elektronisk sertifikat. Et X.509-sertifikat inneholder blant annet: eierens identitet (sjefen ), hans offentlige nøkkel, utstedelsesmyndighetens identitet, et serienummer, gyldighetstid, autoriserte bruksområder for nøkkelen, og AC-signaturen som forsegler alt.

For å gå videre

Anbefalte artikler

Skriv under med en anerkjent eIDAS-tillitskjede

Certyneo s'appuie sur des certificats émis par des prestataires de confiance qualifiés figurant sur la Trusted List européenne. SES et AES incluses, QES à 9,90 €/acte.

Certyneo-fellesskapet

Et spørsmål om elektronisk signatur?

Bli med i Certyneo-fellesskapet: still spørsmål, del svar og utveksle erfaringer med tusenvis av brukere og vårt team.