Gå till huvudinnehål
Certyneo
X.509 · PKI · eIDAS-kvalificerat certifikat

Certifikat för digital signatur och certifieringsmyndighet

Bakom varje pålitlig digital signatur finns ett elektroniskt certifikat: en fil som på ett verifierbart sätt kopplar en identitet (en person, ett företag) till en offentlig nyckel. Det är detta certifikat, utfärdat av en betrodd certifieringsmyndighet (CA), som gör det möjligt för vem som helst att verifiera autentiskheten av en signatur och upptäcka minsta förändring av dokumentet. Denna guide förklarar vad ett digitalt signaturcertifikat är, hur en chain of trust (PKI, certifieringsmyndighet, rotcertifikat) fungerar, vad som skiljer ett certifikat som är kvalificerat eIDAS från ett vanligt certifikat och hur en signatur förblir verifierbar efter att certifikatet har återkallats eller upphört.

Vad är ett digitalt signaturcertifikat?

Ett digitalt (eller elektroniskt) signerat certifikat är en fil som utfärdas av en certifieringsmyndighet och som associerar en offentlig nyckel med innehavarens identitet. När en undertecknare skriver under sig förseglas dokumentet med sin privata nyckel.

Ett certifikat som följer X.509-standarden innehåller innehavarens identitet, dess offentliga nyckel, den utfärdande certifieringsmyndighetens identitet, en giltighetstid och en autentiserad autentiseringsmyndighets signatur som garanterar allt.

De fem nyckelbegreppen för digitalt förtroende

Ett certifikat fungerar aldrig ensamt, utan är en del av en infrastruktur som består av följande viktiga komponenter.

Certifikat X.509

X.509 är standardformatet för ett elektroniskt certifikat. Det beskriver filens struktur: serienummer, innehavarens (ämnets) identitet, offentlig nyckel, utfärdarens identitet, giltighetsdatum, tillåtna användningsområden och AC-signatur.

Certifieringsmyndigheten (CA)

En certifieringsmyndighet (CA, CA Certificate Authority) är en förtroendefull organisation som utfärdar certifikat och garanterar att certifikatinnehavarna är de som ska verifieras.

PKI (Public Key Infrastructure)

PKI (Public Key Infrastructure, eller IGC Key Management Infrastructure) är en samling av maskinvara, programvara, procedurer och myndigheter som hanterar certifikatets livscykel: utfärdande, förnyelse, upphävande, publicering.

Den kvalificerade eIDAS-certifikatet

Ett kvalificerat certifikat utfärdas av en kvalificerad förtroendeleverantör (QTSP) som är upptagen på en EU-medlemsstats förtroendeförteckning.Det ger den högsta nivån av försäkring som erkänns i Europa och är ett villkor för att utfärda en kvalificerad signatur (QES), den enda elektroniska signaturen som är lagligen likvärdig med en handskriven signatur i sin helhet.

Uppsägning (CRL & OCSP)

Ett certifikat kan återkallas innan det löper ut (kompromissad nyckel, anställdes avgång, fel utfärdande).Två mekanismer för att kontrollera att ett certifikat fortfarande är giltigt är CRL (Lista över återkallade certifikat som publiceras av CA) och OCSP (realtid statusundersökning av ett certifikat).

Hur man övervakar förtroendekedjan

Ett certifikat är bara värt det förtroende som ges till den myndighet som utfärdade det.

Certifieringskedjan

Varje certifikat är signerat av en utfärdande AC, som själv är certifierad av en mellanliggande AC, till en rot AC vars certifikat är självsignerat och erkänt av operativsystem och webbläsare.

EU:s eIDAS-förtroendeförteckning

Varje medlemsstat publicerar en "Trusted List" med uppgifter om sina kvalificerade leverantörer och vilka tjänster de tillhandahåller.

ANSSI och RGS (Frankrike)

I Frankrike övervakar ANSSI kvalificerade leverantörer och publicerar General Security Standard (GSS), som fastställer kraven för certifikat som används i handel med myndigheter.

ETSI-standarderna EN 319 411

Europeiska standarden ETSI EN 319 411 fastställer de säkerhetspolicyer och krav som en certifieringsmyndighet måste följa för att utfärda certifikat som är erkända, kvalificerade eller ej.

Enkelt, avancerat eller kvalificerat certifikat: vilka skillnader finns det?

Certifikatets nivå avgör vilken signaturnivå som kan uppnås och dess juridiska värde.

DimensionEnkelt intygFörstärkt certifikatKvalificerat intyg
UtgivareVilken CA som helst, utan särskild tillsyn.Högsta säkerhetskravsstyrda (ETSI) flygplan.Kvalificerad leverantör (QTSP) med eIDAS-förtroendeförteckning.
IdentitetskontrollLågt Ofta en enkel e-postadress-verifiering.Förstärkt identitetskontroll av innehavaren.Personlig kontroll eller motsvarande (certifierad videodentifiering).
Tillåten signaturnivåEnkelt signatur (SES).Förstärkt signatur (AES).Kvalificerad signatur (QES).
Juridisk värdeGodtagbar, men bevisbördan ligger hos utfärdaren.Stort förtroende för att vara pålitlig.Rättslig likhet med handskriven signatur.
EU-godkännandeIngen harmoniserad upptäckt.Erkänd, med förbehåll.Det är fullt erkänt i hela EU.
Typiskt brukIntern validering, mottagning.Affärskontrakt, HR, bud.Notariates, offentlig upphandling, advokathandlingar.

Frågor digitalt signaturcertifikat

Vad är skillnaden mellan ett elektroniskt certifikat och en digital signatur?
En digital signatur är resultatet av en krypteringsoperation som appliceras på ett dokument; ett elektroniskt certifikat är filen som bevisar vem som äger den nyckel som användes för att underteckna. Utan ett certifikat är en digital signatur bara en serie obekanta byte: det är certifikatet, utfärdat av en certifieringsmyndighet, som binder denna signatur till en verklig identitet och gör det möjligt att verifiera den.
Vad är en certifieringsmyndighet?
En certifieringsmyndighet (CA) är en betrodd tredje part som verifierar en sökandes identitet, utfärdar ett elektroniskt certifikat som kopplar den sökandes identitet till den offentliga nyckeln och publicerar information som gör det möjligt att verifiera och återkalla certifikatet.
Vad är ett certifikat?
Ett kvalificerat certifikat är ett elektroniskt certifikat som utfärdas av en kvalificerad förtroendeleverantör (QTSP) som är upptagen på en EU-medlemsstats förtroendeförteckning.
Vad är PKI?
PKI (Public Key Infrastructure, eller IGC) är en uppsättning myndigheter, maskinvara, programvara och förfaranden som hanterar livscykeln för elektroniska certifikat: utfärdande, förnyelse, publicering, återkallelse.
Hur kan man kontrollera att ett certifikat fortfarande är giltigt?
Ett certifikat kan ha återkallats efter det att det har gått ut på giltighetstid (kompromissad nyckel, fel utfärdande). Två metoder används för att kontrollera detta: Certificate Revocation List (CRL), en lista över återkallade certifikat som regelbundet publiceras av CA, och Online Certificate Status Protocol (OCSP), som i realtid frågar efter statusen på ett certifikat.
Måste man köpa ett intyg för att kunna skriva under elektroniskt?
Inte för de flesta användningsområden. För en enkel (SES) eller avancerad (AES) signatur hanterar signeringsplattformen certifikatet du behöver inte köpa eller installera något. Ett individuellt kvalificerat certifikat behövs endast för att själv utfärda kvalificerade signaturer (QES); annars tillhandahålls det kvalificerade certifikatet på flyget av partner-QTSP vid undertecknandet efter verifiering av din identitet.
Vad är ett X.509-certifikat?
X.509 är den internationella standarden för hur ett elektroniskt certifikat ska vara. Ett X.509-certifikat innehåller bland annat: innehavarens identitet ( ämne ), dess offentliga nyckel, utfärdande myndighetens identitet, ett serienummer, giltighetsperiod, tillåten användning av nyckeln och AC-signaturen som förseglar allt.

För att gå vidare

Rekommenderade artiklar

Skriv under med en eIDAS-godkänd tillitskedja

Certyneo s'appuie sur des certificats émis par des prestataires de confiance qualifiés figurant sur la Trusted List européenne. SES et AES incluses, QES à 9,90 €/acte.

Certyneo Community

En fråga om elektronisk signering?

Gå med i Certyneo-communityn: ställ dina frågor, dela dina svar och utbyta med tusentals användare och vårt team.