Digitaalsed sertifikaadid on turvalise digitaalse side, eriti krüpteerimise, autentimise ja terviklikkuse jaoks hädavajalikud. Need sertifikaadid põhinevad avaliku võtme infrastruktuuril (PKI) ja neid väljastavad sertifitseerimisasutused (CA-d) . Siin on ülevaade peamistest sertifikaatide tüüpidest ja nende eesmärkidest:
SSL / TLS-sertifikaadid #
Kasutatakse veebiserverite ja brauserite vahelise suhtluse (HTTPS) turvamiseks. Tüübid:
Domeeni valideerimine (DV) #
- Kinnitab ainult domeeni omandiõigust.
- Kiire ja odav.
Näiteks: isiklikud veebisaidid või blogid.
Organisatsiooni valideerimine (OV) #
- Kinnitab domeeni omandiõigust ja organisatsiooni identiteeti.
- Parem usaldustase, kasutatakse väikeste ja keskmise suurusega ettevõtete puhul.
Laiendatud valideerimine (EV) #
- Kõige rangem isikusamasuse ja seadusliku olemasolu kontrollimine.
- Näitab ettevõtte nime aadressiribal (mõnes brauseris).
Näide: pangandus- ja e-kaubanduse saidid.
Metamärgi sertifikaadid #
- Turvake domeen ja kõik selle alamdomeenid (nt *.example.com).
Mitme domeeni (SAN/UCC) sertifikaadid #
- Kaitske mitut täielikult kvalifitseeritud domeeninime ühe sertifikaadiga.
Koodiallkirjastamise sertifikaadid #
Arendajad kasutavad seda tarkvara digitaalseks allkirjastamiseks , tagades, et koodi pole pärast allkirjastamist muudetud ega võltsitud.
- Standardne koodiallkirjastamine – Kontrollib väljaandjat ja tagab koodi terviklikkuse.
- EV-koodi allkirjastamine – Lisab rangema kontrolli ja aitab vältida Windowsi SmartScreeni hoiatusi.
Meilisertifikaadid (S/MIME) #
Kasutatakse e-kirjade digitaalseks allkirjastamiseks ja krüptimiseks.
- Tagab saatja autentsuse.
- Hoiab ära pealtkuulamise ja võltsimise.
Näide: ettevõtte e-posti teel suhtlemine, juriidilised või meditsiinilised andmed.
Kliendi sertifikaadid #
Kasutatakse klientide (kasutajate või seadmete) autentimiseks serverites.
- Toimib nagu kasutajaparool, aga tugevama krüptograafiaga.
- Levinud VPN-ides, turvalistes API-des, mTLS-is ja ettevõttevõrkudes.
Juur- ja vahesertifikaadid #
Sertifikaatide usaldusahela osa:
- Juursertifikaat – Süsteemide poolt usaldusväärne tipptasemel sertifikaat (operatsioonisüsteemidesse/brauseritesse eelinstallitud).
- Vahesertifikaat – Väljastatud juurkasutaja poolt, mida CA-d kasutavad lõppkasutaja sertifikaatide väljastamiseks.
See usaldusahel võimaldab brauseritel veebisaidi sertifikaati kontrollida, järgides teed usaldusväärse juurserverini.
Ise allkirjastatud sertifikaadid #
Sama üksuse loodud ja allkirjastatud.
- Kasutatakse sisemistes süsteemides või arenduskeskkondades.
- Vaikimisi ei ole usaldusväärne (põhjustab brauserites hoiatusi).
Digitaalsete sertifikaatide tüüpide võrdlustabel #
| Sertifikaadi tüüp | Eesmärk | Identiteedi kinnitamine | Tavakasutuse juhtum | Brauserite usaldusväärne |
| DV SSL | Turvalised veebisaidid (põhiline HTTPS) | Ainult domeen | Blogid, isiklikud saidid | Jah |
| OV SSL | Turvalised veebisaidid (kinnitatud organisatsioon) | Domeen + organisatsioon | Ettevõtte veebisaidid | Jah |
| EV SSL | Kõrge usaldusega turvalised veebisaidid | Domeen + juriidiline organisatsioon | Pangad, e-kaubandus | Jah |
| Wildcard SSL | Turvake kõik alamdomeenid | Erinev | Suured veebisaidid paljude alamdomeenidega | Jah |
| SAN / UCC | Mitme domeeni kaitsmine | Erinev | Mitme saidi hostimine, Exchange'i serverid | Jah |
| Koodiallkirjastamine | Allkirjastamistarkvara/kood | Organisatsioon või üksikisik | Tarkvara kirjastajad | Mitte brauseripõhine |
| EV-koodi allkirjastamine | Koodi allkirjastamine SmartScreeni toega | Laiendatud organisatsioonikontroll | Ettevõtte tarkvara müüjad | Mitte brauseripõhine |
| S/MIME e-post | Turvaline e-post (allkirjasta/krüpti) | E-post + identiteet | Ettevõtte ja juriidiline e-post | Konfiguratsiooniga |
| Kliendi autentimine | Kasutajate/seadmete autentimine | Kliendi identiteet | VPN, API-d, sisemised rakendused | Mitte brauseripõhine |
| Juursertifikaat | CA hierarhia usaldusankur | Pole saadaval (eelinstallitud) | Usaldusväärsed CA-d (nt DigiCert, Let's Encrypt) | Jah |
| Kesktaseme sertifikaat | Juur- ja lõppüksuse sertifikaatide linkimine | Väljastanud juur-CA | CA hallatav emissioon | Jah |
| Iseallkirjastatud sertifikaat | Kohalik/arenduslik kasutus | Puudub (ise väljastatud) | Arendus, sisemine testimine | Ei |
Usaldusahela diagramm #
+------------------------------+ | Usaldusväärne juur-CA | | (Süsteemidesse eelinstallitud)| +------------+--------------+ | v +---------------------------+ | Vahepealne CA (1..n) | | (Väljastatud juur-CA poolt) | +------------+--------------+ | v +---------------------------+ | Lõppüksuse sertifikaat | | (Veebisait, klient, e-post) | | - DV, OV, EV jne. | +--------------------------+ Brauserid/kliendid valideerivad ahelat lehelt → vahepealt → juurelt.
Näiteks kui külastate veebilehte https://relianoid.com :
- Brauser saab lõppüksuse sertifikaadi.
- See kontrollib, kas see on allkirjastatud teadaoleva vaheühendi poolt.
- Seejärel tagab see juur-CA kaudu, et vahendaja on usaldusväärne.