Prejsť na hlavný obsah
Certyneo
X.509 · PKI · Kvalifikované certifikáty eIDAS

Certifikát digitálnej signatúry a certifikačný orgán

Za každým spoľahlivým digitálnym podpisom je skrytý elektronický certifikát: súbor, ktorý overiteľne spája identitu (človeka, spoločnosť) s verejným kľúčom. Tento certifikát vydaný dôveryhodnou certifikačnou autoritou (CA) umožňuje každému overiť autenticitu podpisu a zistiť zmenu dokumentu. Tento sprievodca vysvetľuje, čo je digitálny podpisový certifikát, ako funguje reťaz dôvery (PKI, certifikačná autorita, koreňový certifikát), čo odlišuje kvalifikovaný certifikát eIDAS od bežného certifikátu a ako zostáva podpis overiteľný aj po zrušení alebo vypršaní platnosti certifikátu.

Čo je digitálny podpisový certifikát?

Certifikát s digitálnym podpisom (alebo elektronický certifikát) je súbor vydaný certifikačnou orgánom, ktorý spája verejný kľúč s identitou jeho držiteľa.

Certifikát spĺňa štandard X.509 a obsahuje totožnosť majiteľa, verejný kľúč, totožnosť vydávajúcej certifikačnej úrady, dobu platnosti a podpis CA, ktorý zaručuje všetko. Jeho spoľahlivosť sa nezakladá len na certifikáte, ale na reťazci dôvery, ktorá sa datuje až k uznávanej koreňovej autorite.

Päť kľúčových pojmov digitálnej dôvery

Certifikát nikdy nefunguje sám, ale je súčasťou infraštruktúry, ktorej základné komponenty sú uvedené nižšie.

Certifikát X.509

X.509 je štandardný formát elektronického certifikátu. Popisuje štruktúru súboru: sériové číslo, identitu držiteľa (témy), verejný kľúč, identitu vydávajúceho, dátumy platnosti, povolené použitie a podpis AC. Je univerzálnym formátom používaným na podpis, šifrovanie a TLS certifikáty webových stránok.

Certifikačná autorita (CA)

Certifikácia je certifikácia, ktorú vydáva a zaručuje totožnosť držiteľov po overení. Kvalifikované certifikáty sú pod dohľadom národných orgánov (ANSSI vo Francúzsku) a sú uvedené na zozname dôveryhodných úradov EÚ.

PKI (verejná kľúčová infraštruktúra)

PKI (Public Key Infrastructure, alebo IGC Key Management Infrastructure) je súborom hardvéru, softvéru, postupov a orgánov, ktoré riadia životný cyklus certifikátov: vydávanie, obnovovanie, zrušenie, publikovanie.

Kvalifikované osvedčenie eIDAS

Kvalifikované osvedčenie vydáva kvalifikovaný poskytovateľ dôveryhodných služieb (QTSP), ktorý je zaradený do dôveryhodného zoznamu členského štátu EÚ. Poskytuje najvyššiu úroveň zabezpečenia uznávanú v Európe a je podmienkou na vydanie kvalifikovaného podpisu (QES), jediného elektronického podpisu, ktorý je právne rovnocenný ručne písanému podpisu.

Odvolanie (CRL & OCSP)

Certifikát môže byť zrušený pred jeho uplynutím (zloženie kľúčov, odchod zamestnanca, chyba vydania).Dva mechanizmy umožňujú overiť, či je certifikát stále platný: CRL (seznam zrušených certifikátov zverejnený CA) a protokol OCSP (reálny časový dotaz o stave certifikátu).

Ako sa riadi reťazec dôvery

Certifikát má hodnotu len v závislosti od dôvery, ktorú má orgán, ktorý ho vydal.

Certifikácia reťazca

Každý certifikát je podpísaný od vydávajúceho AC, ktorý je certifikovaný prostredníctvom stredného AC, až po koreňového AC, ktorého certifikát je samo-podpísaný a uznávaný operačnými systémami a prehliadačmi.

Dôveryhodný zoznam eIDAS EÚ

Každý členský štát zverejňuje dôveryhodný zoznam svojich kvalifikovaných poskytovateľov a služieb, ktoré poskytujú.Európska komisia zhromažďuje tieto zoznamy.Súhlas vydaný QTSP, ktorý sa nachádza na tomto zozname, je v celej Európskej únii právoplatne uznávaný.

ANSSI a RGS (Francúzsko)

V Francúzsku ANSSI dohliada na kvalifikovaných poskytovateľov a vydáva Generálny bezpečnostný referenčný štandard (GRS), ktorý stanovuje požiadavky na certifikáty používané v obchode s úradmi.

ETSI normy EN 319 411

Európska norma ETSI EN 319 411 stanovuje bezpečnostné politiky a požiadavky, ktoré musí certifikačná autorita dodržiavať pri vydávaní certifikátov, či už sú uznávané, kvalifikované alebo ne. Akreditovaná organizácia audituje QTSP pred zaradením do dôveryhodného zoznamu.

Jednoduché, pokročilé alebo kvalifikované certifikáty: aké sú rozdiely?

Úroveň certifikátu určuje úroveň podpisu, ktorú možno dosiahnuť, a jej právnu hodnotu.

RozmerJednoduché osvedčeniePokročilé osvedčenieKvalifikované osvedčenie
ZberateľVšetky AC, bez zvláštneho dohľadu.AC spĺňajúce zvýšené bezpečnostné požiadavky (ETSI).Kvalifikovaný poskytovateľ služieb (QTSP) uvedený na dôveryhodnom zozname eIDAS.
Overenie totožnostiNízka často len overenie e-mailovej adresy.Posilnené overenie totožnosti držiteľa.Osobná kontrola alebo ekvivalentná kontrola (serifikovaná videoidentifikácia).
Povolená úroveň podpisovJednoduchá podpisová schéma (SES).Pokročilá signatúra (AES).Kvalifikovaná podpisová značka (QES).
Právna hodnotaPrijateľné, ale zaťaženie dôkazom na odosielateľa.Silná domnienka o spoľahlivosti.Pôvodná rovnocennosť s rukopisným podpisom.
Uznanie EÚŽiadne harmonizované rozpoznanie.Uznané, za podmienok.Je právoplatne uznávaný v celej Európskej únii.
Typické použitieInterná validácia, potvrdenie o prijatí.Podnikateľské zmluvy, ľudské zdroje, cenové odkazy.Notárske listiny, verejné zmluvy, listiny právnikov.

Často kladené otázky certifikát digitálneho podpisu

Aký je rozdiel medzi elektronickým certifikátom a digitálnym podpisom?
Digitálny podpis je výsledkom šifrovania dokumentu; elektronický certifikát je súbor, ktorý dokazuje, komu patrí kľúč, ktorý bol použitý na podpis. Bez certifikátu je digitálny podpis len sériou neoverených byte: je to certifikát vydaný certifikačnou orgánom, ktorý viaže tento podpis na skutočnú identitu a umožňuje overenie.
Čo je certifikačná autorita?
Certifikácia (CA) je dôveryhodná tretia strana, ktorá overuje totožnosť žiadateľa, vydáva mu elektronický certifikát, ktorý spája jeho totožnosť s jeho verejným kľúčom a zverejňuje informácie, ktoré umožňujú overenie a zrušenie tohto certifikátu.
Čo je kvalifikovaný certifikát?
Kvalifikované osvedčenie je elektronické osvedčenie vydané kvalifikovaným poskytovateľom dôveryhodných služieb (QTSP) zaradeným do zoznamu dôveryhodných služieb členského štátu EÚ. Je to najvyššia úroveň zabezpečenia uznávaná v Európe a je podmienkou vydania kvalifikovaného podpisu (QES), ktorý je jediným elektronickým podpisom, ktorý je automaticky rovnocenný rukom písanému podpisu v zmysle nariadenia eIDAS.
Čo je PKI?
PKI (Public Key Infrastructure, alebo IGC Infrastructure of Key Management) je súbor orgánov, hardvéru, softvéru a postupov, ktoré riadia životný cyklus elektronických certifikátov: vydávanie, obnovovanie, publikovanie, zrušenie.
Ako sa overí, či je certifikát stále platný?
Certifikát môže byť zrušený po uplynutí jeho platnosti (kompromisný kľúč, chyba vydania). Dva mechanizmy umožňujú overiť toto: Certificate Revocation List (CRL), zoznam zrušených certifikátov pravidelne zverejnený CA a OCSP (Online Certificate Status Protocol), ktorý vyhľadáva status daného certifikátu v reálnom čase.
Je potrebné si kúpiť certifikát na elektronický podpis?
Nie pre väčšinu použitia. Pre jednoduchý podpis (SES) alebo pre pokročilý podpis (AES) je platforma na podpisovanie, ktorá spravuje certifikáty nemusíte nič kupovať ani inštalovať. Individuálny kvalifikovaný certifikát je potrebný len na samostatné vydávanie kvalifikovaných podpisov (QES); inak je kvalifikovaný certifikát poskytnutý partnerským QTSP na letu v čase podpisu po overení vašej totožnosti.
Čo je certifikát X.509?
X.509 je medzinárodný štandard, ktorý definuje štruktúru elektronického certifikátu. X.509 certifikát obsahuje: identitu držiteľa ( predmet ), jeho verejný kľúč, identitu vydávajúceho orgánu, sériové číslo, obdobie platnosti, povolené použitie kľúča a podpis AC, ktorý zapečieľuje celý súbor.

Na ďalší krok

Odporúčané články

Podpíšte sa pomocou eIDAS uznávaného reťazca dôvery

Certyneo s'appuie sur des certificats émis par des prestataires de confiance qualifiés figurant sur la Trusted List européenne. SES et AES incluses, QES à 9,90 €/acte.

Komunita Certyneo

Máte otázku o elektronickom podpise?

Pripojte sa ku komunite Certyneo: položte svoje otázky, zdieľajte svoje odpovede a komunikujte s tisíckami používateľov a nášho tímu.