[{"data":1,"prerenderedAt":1797},["ShallowReactive",2],{"sc:header-data-is":3,"sc:footer-data-is":101,"glossary-posts-is":139,"content-is-list-c077398beed29":1796},{"lang":4,"home":5,"navigation":14,"contact":95},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/scepman/scepman-logo-all-white.svg","/products/scepman/scepman-logo-rgb.svg",{"is":10},{"title":11,"url":12,"alt":13},"Heim","/is","SCEPman",[15,19,25,31,83,89],{"name":16,"languages":17},"nav-home",{"is":18},{"title":11,"url":12},{"name":20,"languages":21},"pricing",{"is":22},{"title":23,"url":24},"Verð","/is/pricing",{"name":26,"languages":27},"partner",{"is":28},{"title":29,"url":30},"Samstarfsaðilar","/is/partner",{"name":32,"languages":33,"children":36},"support-hub",{"is":34},{"title":35},"Support Hub",[37,53,68],{"name":38,"children":39},"support-hub-group-1",[40,47],{"name":41,"target":42,"languages":43},"docs","_blank",{"is":44},{"title":45,"url":46},"Docs","https://docs.scepman.com/",{"name":48,"languages":49},"faq",{"is":50},{"title":51,"url":52},"FAQ","/is/faq",{"name":54,"children":55},"support-hub-group-2",[56,62],{"name":57,"target":42,"languages":58},"support-ticket",{"is":59},{"title":60,"url":61},"Support Ticket","https://support.scepman.com/support/tickets/new?ticket_form=technical_support_request_%28scepman%29",{"name":63,"target":42,"languages":64},"drop-a-question",{"is":65},{"title":66,"url":67},"Drop a Question","https://support.scepman.com/support/tickets/new?ticket_form=drop_a_question_%28scepman%29",{"name":69,"children":70},"support-hub-group-3",[71,77],{"name":72,"languages":73},"glossary",{"is":74},{"title":75,"url":76},"Orðalisti","/is/glossary",{"name":78,"languages":79},"blog",{"is":80},{"title":81,"url":82},"Blogg","/is/blog",{"name":84,"languages":85},"events",{"is":86},{"title":87,"url":88},"Viðburðir","/is/events",{"name":90,"languages":91},"about",{"is":92},{"title":93,"url":94},"Um okkur","/is/about-us",{"name":96,"languages":97},"contact",{"is":98},{"title":99,"url":100},"support@scepman.com","mailto:support@scepman.com",{"data":102},{"mail":103,"logos":104,"socials":109,"links":122,"linksIs":132},"sales@SCEPman.com",[105],{"img":106,"alt":107,"url":108},"/products/scepman/scepman-logo-yellow.svg","SCEPman Logo","/",[110,114,118],{"icon":111,"url":112,"title":113},"fa-x-twitter","https://twitter.com/scepman_","X",{"icon":115,"url":116,"title":117},"fa-youtube","https://www.youtube.com/channel/UCKnLYxlQFhzdXkDADV_Unrg","Youtube",{"icon":119,"url":120,"title":121},"fa-linkedin","https://www.linkedin.com/showcase/scepman","LinkedIn",[123,126,129],{"title":124,"url":125,"target":42},"Privacy","https://www.glueckkanja.com/en/privacy",{"title":127,"url":128,"target":42},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":130,"url":131,"target":42},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[133,135,137],{"title":134,"url":125,"target":42},"Persónuvernd",{"title":136,"url":128,"target":42},"Lagalegar upplýsingar",{"title":138,"url":131,"target":42},"Samband og staðsetningar",[140,478,850,1107,1344],{"id":141,"title":142,"author":143,"body":144,"cta":143,"description":435,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":461,"moment":143,"navigation":473,"path":474,"seo":475,"stem":476,"tags":143,"webcast":459,"__hash__":477},"content_is/glossary/cryptography.md","Dulritun",null,{"type":145,"value":146,"toc":434},"minimal",[147,152,164,171,199,205,227,231,234,237,246,249,257,296,300,303,307,310,314,317,321,324,327,331,335,338,364,368,371,388,392,395,399,402,406,409,414],[148,149,151],"h2",{"id":150},"hvaða-tvær-gerðir-lyklabundinnar-dulkóðunar-eru-til","Hvaða tvær gerðir lyklabundinnar dulkóðunar eru til?",[153,154,155,156,160,161],"p",{},"Gerðirnar tvær eru ",[157,158,159],"strong",{},"samhverf dulkóðun"," og ",[157,162,163],{},"ósamhverf dulkóðun.",[165,166,168],"h3",{"id":167},"samhverf-dulkóðun",[157,169,170],{},"Samhverf dulkóðun",[172,173,174,181,187,193],"ul",{},[175,176,177,180],"li",{},[157,178,179],{},"Notkun lykla",": Notar einn og sama lykilinn bæði til dulkóðunar og afkóðunar.",[175,182,183,186],{},[157,184,185],{},"Hraði",": Yfirleitt hraðvirkari og sparneytnari.",[175,188,189,192],{},[157,190,191],{},"Öryggi",": Helsta áskorunin er að deila lyklinum með öruggum hætti milli aðila.",[175,194,195,198],{},[157,196,197],{},"Dæmi",": AES (Advanced Encryption Standard), DES (Data Encryption Standard).",[165,200,202],{"id":201},"ósamhverf-dulkóðun",[157,203,204],{},"Ósamhverf dulkóðun",[172,206,207,212,217,222],{},[175,208,209,211],{},[157,210,179],{},": Notar lyklapar, dreifilykil til dulkóðunar og einkalykil til afkóðunar.",[175,213,214,216],{},[157,215,185],{},": Hægvirkari en samhverf dulkóðun því útreikningarnir eru flóknari.",[175,218,219,221],{},[157,220,191],{},": Öruggari þegar lyklum er dreift, því einkalyklinum er aldrei deilt.",[175,223,224,226],{},[157,225,197],{},": RSA (Rivest-Shamir-Adleman), ECC (Elliptic Curve Cryptography).",[165,228,230],{"id":229},"hvor-gerð-dulkóðunar-telst-öruggari","Hvor gerð dulkóðunar telst öruggari?",[153,232,233],{},"Báðar aðferðirnar teljast öruggar í þeim skilningi að ef þú notar nútímalegt algrím með nægilega langan lykil getur engin tölva nú á dögum brotið dulmálið.",[153,235,236],{},"Hvor gerðin hentar betur ræðst af notkuninni, en fjölmörg notkunartilvik krefjast ósamhverfrar dulkóðunar, því hún notar lyklapar: dreifilykil til dulkóðunar og einkalykil til afkóðunar. Einkalyklinum er haldið leyndum, sem eykur öryggið þar sem aldrei þarf að deila honum.",[165,238,240,241],{"id":239},"hvor-gerð-dulkóðunar-hentar-betur-fyrir-mikið-gagnamagn","Hvor gerð dulkóðunar hentar betur fyrir mikið gagnamagn? ",[242,243],"a",{"href":244,"id":245},"#which-type-of-encryption-is-better-for-bulk-data","which-type-of-encryption-is-better-for-bulk-data",[153,247,248],{},"Samhverf dulkóðun, því hún er hraðvirkari.",[165,250,252,253],{"id":251},"hvernig-fer-blönduð-dulkóðun-almennt-fram","Hvernig fer blönduð dulkóðun almennt fram? ",[242,254],{"href":255,"id":256},"#what-is-the-general-process-for-hybrid-encryption","what-is-the-general-process-for-hybrid-encryption",[258,259,260,266,272,278,284,290],"ol",{},[175,261,262,265],{},[157,263,264],{},"Lyklagerð",": Sendandinn býr til nýjan samhverfan lykil (einnig kallaður lotulykill) til að dulkóða skilaboðin sjálf.",[175,267,268,271],{},[157,269,270],{},"Dulkóðun skilaboða",": Sendandinn notar samhverfa lykilinn til að dulkóða skýrtextann og úr verður dulmálstexti.",[175,273,274,277],{},[157,275,276],{},"Dulkóðun lykilsins",": Því næst dulkóðar sendandinn samhverfa lykilinn með dreifilykli viðtakandans (ósamhverf dulkóðun).",[175,279,280,283],{},[157,281,282],{},"Sending",": Sendandinn sendir viðtakandanum bæði dulkóðuðu skilaboðin (dulmálstextann) og dulkóðaða samhverfa lykilinn.",[175,285,286,289],{},[157,287,288],{},"Afkóðun lykilsins",": Viðtakandinn notar einkalykil sinn til að afkóða samhverfa lykilinn.",[175,291,292,295],{},[157,293,294],{},"Afkóðun skilaboða",": Loks notar viðtakandinn afkóðaða samhverfa lykilinn til að afkóða dulmálstextann og ná fram upphaflega skýrtextanum.",[148,297,299],{"id":298},"tætialgrím","Tætialgrím",[153,301,302],{},"Tætialgrím er stærðfræðilegt fall sem breytir inntaksgögnum af hvaða stærð sem er í strengi af fastri lengd, yfirleitt runu bókstafa og talna. Þetta úttak kallast tætigildi.",[165,304,306],{"id":305},"hvað-er-árekstur","Hvað er árekstur?",[153,308,309],{},"Árekstur í tætingu verður þegar tvö ólík gögn gefa sama tætigildi úr tætialgrími. Þetta getur verið vandamál því meginmarkmið tætialgríms er að gefa ólíkum inntaksgögnum einkvæma framsetningu.",[165,311,313],{"id":312},"hvað-er-mac","Hvað er MAC?",[153,315,316],{},"Message Authentication Code (MAC): Í dulritun er MAC stuttur upplýsingabútur sem notaður er til að auðkenna skilaboð og tryggja heilleika þeirra. Hann staðfestir að skilaboðunum hafi ekki verið breytt og staðfestir auðkenni sendandans.",[165,318,320],{"id":319},"hver-er-munurinn-á-mac-og-hmac","Hver er munurinn á MAC og HMAC?",[153,322,323],{},"MAC: Almennt heiti yfir kóða sem staðfestir heilleika og ekta uppruna skilaboða og byggir annaðhvort á blokkadulmálum eða tætiföllum.",[153,325,326],{},"HMAC: Sérstök gerð af MAC sem notar dulritunartætifall ásamt leynilegum lykli og veitir þar með sterkari öryggiseiginleika.",[148,328,330],{"id":329},"ósamhverf-dulritun","Ósamhverf dulritun",[165,332,334],{"id":333},"hvernig-fer-undirritun-skilaboða-almennt-fram","Hvernig fer undirritun skilaboða almennt fram?",[153,336,337],{},"Undirritun skilaboða er dulritunarferli sem notað er til að staðfesta ekta uppruna og heilleika skilaboða.",[258,339,340,346,352,358],{},[175,341,342,345],{},[157,343,344],{},"Tætigildi búið til:"," Sendandinn býr til einkvæmt stafrænt fingrafar (tætigildi) af skilaboðunum með dulritunartætifalli (til dæmis SHA-256). Þetta tætigildi er einkvæm framsetning á innihaldi skilaboðanna.",[175,347,348,351],{},[157,349,350],{},"Undirritun:"," Sendandinn dulkóðar tætigildið með einkalykli sínum og til verður stafræna undirskriftin. Þannig er tryggt að aðeins sá sem hefur aðgang að einkalykli sendandans geti búið undirskriftina til.",[175,353,354,357],{},[157,355,356],{},"Sending:"," Stafræna undirskriftin fylgir skilaboðunum og hvort tveggja er sent viðtakandanum. Dreifilykill sendandans fylgir einnig með svo unnt sé að sannreyna undirskriftina.",[175,359,360,363],{},[157,361,362],{},"Staðfesting:"," Viðtakandinn notar dreifilykil sendandans til að afkóða stafrænu undirskriftina og ná fram upphaflega tætigildinu. Því næst reiknar viðtakandinn nýtt tætigildi af mótteknu skilaboðunum og ber það saman við afkóðaða tætigildið. Ef þau stemma er staðfest að skilaboðunum hafi ekki verið breytt og auðkenni sendandans er sannreynt.",[165,365,367],{"id":366},"hvaða-þrjú-hlutverk-hefur-ósamhverf-dulkóðun","Hvaða þrjú hlutverk hefur ósamhverf dulkóðun?",[153,369,370],{},"Ósamhverf dulkóðun, sem einnig er kölluð dreifilyklafræði, gegnir nokkrum mikilvægum hlutverkum við að verja samskipti og gögn.",[258,372,373,378,383],{},[175,374,375],{},[157,376,377],{},"Dulkóðun og afkóðun",[175,379,380],{},[157,381,382],{},"Stafrænar undirskriftir",[175,384,385],{},[157,386,387],{},"Lyklaskipti",[165,389,391],{"id":390},"rsa","RSA",[153,393,394],{},"RSA, sem stendur fyrir Rivest-Shamir-Adleman, er útbreitt dreifilyklakerfi til öruggra gagnaflutninga. Það er nefnt eftir höfundum sínum, Ronald Rivest, Adi Shamir og Leonard Adleman, sem kynntu það árið 1977.",[165,396,398],{"id":397},"diffie-hellman","Diffie-Hellman",[153,400,401],{},"Diffie-Hellman lyklaskipti eru aðferð í dulritun til að skiptast á dulritunarlyklum með öruggum hætti um opna rás. Hún var þróuð af Whitfield Diffie og Martin Hellman árið 1976. Meginmarkmið Diffie-Hellman lyklaskipta er að gera tveimur aðilum kleift að koma sér saman um sameiginlegan leynilykil sem nota má til að dulkóða samskipti þeirra eftir það.",[165,403,405],{"id":404},"digital-signature-algorithm-dsa","Digital Signature Algorithm (DSA)",[153,407,408],{},"Digital Signature Algorithm (DSA) er dreifilyklaalgrím sem notað er til að búa til og sannreyna stafrænar undirskriftir. National Institute of Standards and Technology (NIST) lagði það fram árið 1991 sem hluta af Digital Signature Standard (DSS).",[410,411,413],"h4",{"id":412},"hvernig-það-virkar","Hvernig það virkar",[258,415,416,422,428],{},[175,417,418,421],{},[157,419,420],{},"Lyklagerð:"," DSA býr til lyklapar: einkalykil til undirritunar og dreifilykil til staðfestingar.",[175,423,424,427],{},[157,425,426],{},"Undirritun",": Sendandinn notar einkalykil sinn til að búa til stafræna undirskrift á skilaboðum. Undirskriftin er einkvæm bæði fyrir skilaboðin og einkalykilinn.",[175,429,430,433],{},[157,431,432],{},"Staðfesting",": Viðtakandinn notar dreifilykil sendandans til að sannreyna ekta uppruna undirskriftarinnar og þar með heilleika og uppruna skilaboðanna.",{"title":435,"searchDepth":436,"depth":436,"links":437},"",2,[438,446,451],{"id":150,"depth":436,"text":151,"children":439},[440,442,443,444,445],{"id":167,"depth":441,"text":170},3,{"id":201,"depth":441,"text":204},{"id":229,"depth":441,"text":230},{"id":239,"depth":441,"text":240},{"id":251,"depth":441,"text":252},{"id":298,"depth":436,"text":299,"children":447},[448,449,450],{"id":305,"depth":441,"text":306},{"id":312,"depth":441,"text":313},{"id":319,"depth":441,"text":320},{"id":329,"depth":436,"text":330,"children":452},[453,454,455,456,457],{"id":333,"depth":441,"text":334},{"id":366,"depth":441,"text":367},{"id":390,"depth":441,"text":391},{"id":397,"depth":441,"text":398},{"id":404,"depth":441,"text":405},"md",false,"post",{"lang":462,"titleClass":463,"blogtitlepic":464,"socialimg":465,"customExcerpt":466,"asideNav":467,"maxContent":473},"is","h1-font-size","header-scepman-cryptography.png","/blog/heads/header-scepman-cryptography.png","Meginviðfangsefnið við skráningu vottorða er hvernig á að auðkenna tækið eða notandann sem biður um vottorðið. Með vottorðinu staðfestir vottunarstöðin að eigandi vottorðsins hafi tiltekna eiginleika og að hún hafi sannreynt að þeir séu réttir",{"menuItems":468},[469,471],{"href":470,"text":299},"#tætialgrím",{"href":472,"text":330},"#ósamhverf-dulritun",true,"/glossary/cryptography",{"title":142,"description":435},"glossary/cryptography","qiVyfKl30xZ-HRbirfkO15g4t4BGo0SUPWXE6EsrUrg",{"id":479,"title":480,"author":143,"body":481,"cta":143,"description":485,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":834,"moment":143,"navigation":473,"path":846,"seo":847,"stem":848,"tags":143,"webcast":459,"__hash__":849},"content_is/glossary/enrollment-methods.md","Skráningaraðferðir",{"type":145,"value":482,"toc":821},[483,486,489,492,521,611,613,617,627,631,649,652,655,659,662,665,687,691,694,697,710,714,717,720,723,726,729,732,741,744,748,752,755,761,765,774,777,780,783,800,811,814,817],[153,484,485],{},"Einn af kjarnaeiginleikum skráningarreglna fyrir vottorð er því hvernig þær auðkenna þann sem biður um vottorðið. Eftir því til hvers vottorðið er notað hentar ein regla betur en önnur.",[153,487,488],{},"Annar mikilvægur eiginleiki er útbreiðsla þeirra í framkvæmd. Bæði vottunarstöðin og biðlarahliðin verða að styðja skráningaraðferðina eða samskiptaregluna fyrir þá notkun sem stefnt er að.",[153,490,491],{},"Útbreiddustu skráningarreglurnar eru:",[172,493,494,500,503,506,512,515,518],{},[175,495,496],{},[242,497,499],{"href":498},"scep","SCEP",[175,501,502],{},"ACME",[175,504,505],{},"EST",[175,507,508],{},[242,509,511],{"href":510},"microsoft-rpc-dcom","RPC/DCOM frá Microsoft",[175,513,514],{},"SOAP frá Microsoft",[175,516,517],{},"Handvirk skráning á vefsíðu vottunarstöðvarinnar",[175,519,520],{},"Aðrar séreignarreglur",[522,523,524,525],"table",{},"\n    ",[526,527,528,524,550,531,571,524,591],"tbody",{},[529,530,531,532,531,535,531,538,531,541,531,544,531,547,524],"tr",{},"\n        ",[533,534],"th",{},[533,536,537],{},"Microsoft séreignarreglurnar DCOM og RPC",[533,539,540],{},"WS-Trust Enrollment Extension SOAP Enrollment",[533,542,543],{},"Automatic Certificate Management Environment (ACME)",[533,545,546],{},"Simple Certificate Enrollment Protocol (SCEP)",[533,548,549],{},"Enrollment over Secure Transport (EST)",[529,551,531,552,531,556,531,559,531,562,531,565,531,568,524],{},[553,554,555],"td",{},"Staðlar",[553,557,558],{},"Microsoft OpenSpec1",[553,560,561],{},"Microsoft OpenSpec2",[553,563,564],{},"RFC 8555",[553,566,567],{},"Óformlegt, nú RFC 8894",[553,569,570],{},"RFC 7030 (+ …)",[529,572,531,573,531,576,531,579,531,582,531,585,531,588,524],{},[553,574,575],{},"Útfærsla",[553,577,578],{},"Þjónsmegin: Active Directory CS Biðlaramegin: Windows",[553,580,581],{},"Þjónsmegin: ADCS, fleiri? Biðlaramegin: Windows",[553,583,584],{},"Þjónsmegin: Let’s Encrypt Biðlaramegin: margar",[553,586,587],{},"Margar útfærslur bæði þjóns- og biðlaramegin",[553,589,590],{},"Lítil útbreiðsla",[529,592,531,593,531,596,531,599,531,602,531,605,531,608,524],{},[553,594,595],{},"Auðkenning",[553,597,598],{},"AD-auðkenning",[553,600,601],{},"AD-auðkenning\\* (formlega séð þarf notandanafn og lykilorð ekki endilega að vera í AD)",[553,603,604],{},"DNS-auðkenning",[553,606,607],{},"„SCEP Challenge“",[553,609,610],{},"CBA eða HTTP Basic/Digest auðkenning",[148,612,499],{"id":498},[165,614,616],{"id":615},"saga-og-staðall","Saga og staðall",[153,618,619,620,626],{},"Cisco fann upphaflega upp Simple Certificate Enrollment Protocol (SCEP). Þótt enginn staðall væri til á þeim tíma náði reglan mikilli útbreiðslu í MDM-kerfum. Cisco hélt meira að segja áfram og hannaði arftaka, Enrollment over Secure Transport (EST), til að leysa SCEP af hólmi. Þess vegna varð EST að opinberum staðli í RFC 7030 miklu fyrr en SCEP, sem var staðlað í ",[242,621,625],{"href":622,"rel":623},"https://www.rfc-editor.org/rfc/rfc8894.html",[624],"nofollow","RFC 8894"," löngu síðar, þegar það var þegar orðið de facto staðall fyrir skráningu vottorða í MDM-kerfum.",[165,628,630],{"id":629},"tækni","Tækni",[153,632,633,634,638,639,643,644,648],{},"SCEP byggir á HTTP. SCEP-beiðni er dulkóðað og undirritað ",[242,635,637],{"href":636},"important-data-formats#pkcs7","PKCS#7"," sem sent er með GET- eða POST-beiðni til SCEP-þjónustunnar. Þjónustan svarar með SCEP-svari, sem aftur er dulkóðað og undirritað PKCS#7. Í beiðninni er ",[242,640,642],{"href":641},"important-data-formats#pkcs10","PKCS#10"," vottorðsbeiðni og í svarinu er útgefið ",[242,645,647],{"href":646},"important-data-formats#x509","X.509-vottorð",".",[165,650,595],{"id":651},"auðkenning",[153,653,654],{},"Í PKCS#10 beiðninni er „SCEP Challenge“ sem auðkennir og heimilar undirritunarbeiðnina með einhverri aðferð utan samskiptaleiðarinnar, eftir því um hvaða SCEP-þjónustu er að ræða. Þrjár gerðir SCEP Challenge eru notaðar í framkvæmd í dag:",[410,656,658],{"id":657},"föst-scep-challenge","Föst SCEP Challenge",[153,660,661],{},"Einfaldasti möguleikinn er föst lykilsetning. Passi SCEP Challenge í PKCS#10 við fyrirfram skilgreint gildi sem geymt er á SCEP-þjónustunni er vottorðið gefið út, að öðrum kosti er beiðninni hafnað. Vandinn við þessa aðferð er að nánast engin leið er til að athuga hvort umbeðnir eiginleikar vottorðsins passi við þann sem biður um það. Það er meira að segja til CVE um þennan vanda.",[153,663,664],{},"Þessum aðferðum má skipta frekar upp:",[258,666,667,675,681],{},[175,668,669,670,674],{},"Þegar um ",[671,672,673],"em",{},"beina"," SCEP-skráningu er að ræða á sú eining sem vottorðið á að skrá á bein samskipti við SCEP-þjónustuna. Til dæmis segir MDM-kerfi einhverjum Android-síma að framkvæma SCEP-skráningu með SCEP Challenge sem er „SecurePassword“. Android-síminn býr til CSR, vonandi með réttum gildum, og bætir „SecurePassword“ við sem SCEP Challenge. Hann sendir CSR svo til SCEP-þjónustunnar og fær útgefna vottorðið til baka.",[175,676,677,680],{},[671,678,679],{},"Gagnsær SCEP-milliþjónn"," er eins og HTTP-öfugmilliþjónn. Þar sem SCEP er dulkóðað og undirritað getur hann í reynd hvorki litið inn í SCEP-beiðnirnar eða SCEP-svörin né breytt þeim, en hann getur stýrt því hverjir mega skrá vottorð og hvenær, út frá mörkum netsins.",[175,682,683,686],{},[671,684,685],{},"SCEP-milliþjónn sem samskiptaaðlögun"," er kerfi sem biður um vottorð um SCEP fyrir hönd einhvers annars kerfis. Til dæmis gæti MDM-kerfi á borð við JAMF beðið SCEP-þjónustu um vottorð fyrir hönd einhvers iPhone-síma. Þegar það hefur fengið vottorðið og einkalykilinn getur það dreift vottorðinu með annarri samskiptareglu. Þannig hefur aðeins MDM-kerfið aðgang að SCEP Challenge og það getur líka stýrt innihaldi vottorðsins.",[410,688,690],{"id":689},"breytileg-scep-challenge","Breytileg SCEP Challenge",[153,692,693],{},"Hér gildir hver SCEP Challenge aðeins fyrir eina vottorðsbeiðni. Það gerir SCEP-þjónustunni kleift að bera kennsl á SCEP-beiðnina og sannreyna að umbeðnir eiginleikar vottorðsins passi við þá sem leyfðir eru fyrir þessa tilteknu beiðni.",[153,695,696],{},"Í framkvæmd eru einkum tvær leiðir farnar þegar MDM-kerfi og SCEP-vottunarstöð koma sér saman um SCEP Challenge fyrir beiðni:",[258,698,699,707],{},[175,700,701,702],{},"MDM-kerfið biður SCEP-þjónustuna um einnota kóða fyrir SCEP-beiðni þegar það þarf á slíkum kóða að halda.\n",[258,703,704],{},[175,705,706],{},"Dæmi um þetta er Microsoft NDES. NDES er með sérstaka stjórnendasíðu sem auðkennd er með AD-auðkenningarupplýsingum. Í hvert sinn sem farið er inn á stjórnendasíðuna býr hún til og birtir nýjan einnota kóða sem nota má fyrir eina SCEP-beiðni. Í þessari uppsetningu athugar NDES þó enga eiginleika vottorðsins, enda er einnota kóðinn almennur.",[175,708,709],{},"MDM-kerfið býr til einnota kóða þegar það segir stýrðu kerfi að biðja um vottorð um SCEP. Þegar SCEP-beiðnin berst SCEP-þjónustunni verður þjónustan að sækja einnota kóðann til MDM-kerfisins, yfirleitt með vefkróki, og athuga hvort hann passi við SCEP Challenge í beiðninni. Enginn staðall er til um þessa samskiptareglu, svo MDM-kerfið og SCEP-þjónustan verða að koma sér saman um eitthvert snið, og það ræðst af útfærslunni hvort nokkrir eiginleikar beiðninnar séu athugaðir.",[410,711,713],{"id":712},"undirrituð-lýsigögn","Undirrituð lýsigögn",[153,715,716],{},"Lengd SCEP Challenge er nánast engin takmörk sett. Hún þarf því ekki að vera „lykilsetning“ sem fólk skilur, heldur getur hún líka verið BLOB.",[153,718,719],{},"Intune notar undirritað og dulkóðað XML sem SCEP Challenge. Það býr þetta XML til þjónsmegin og sendir það til biðlaratækis þegar það vill skrá vottorð og býr til SCEP-beiðnina.",[153,721,722],{},"SCEP-þjónustan verður að senda alla PKCS#10 beiðnina til Intune SCEP Challenge þjónustu. SCEP Challenge þjónustan hefur einkalykilinn til að afkóða XML-skjalið og dreifilykilinn til að athuga hvort ósvikin Intune-þjónusta hafi búið það til.",[153,724,725],{},"Í XML-skjalinu eru lýsigögn um beiðnina, svo sem hvernig Subject á að líta út. Það er annars vegar leitt af SCEP-uppsetningarsniðinu og hins vegar af tilteknum hlutgögnum notandans eða tækisins sem vottorðið á að gefa út fyrir.",[153,727,728],{},"SCEP-uppsetningarsniðið gæti til dæmis stillt CN={{DeviceId}} sem subject. Þegar tækið með auðkennið xyz biður um vottorð segir XML-skjalið að subject eigi að vera CN=xyz. SCEP Challenge þjónustan ber svo upplýsingarnar úr XML-skjalinu saman við subject í PKCS#10 beiðninni. Staðfestingin bregst ef þau eru ólík en gengur upp ef þetta og aðrir eiginleikar passa saman.",[153,730,731],{},"SCEP-þjónustan gefur vottorðið aðeins út ef staðfestingin gengur upp.",[153,733,734,735,740],{},"Microsoft er með ",[242,736,739],{"href":737,"rel":738},"https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview#overview",[624],"grein"," sem útskýrir þessa staðfestingu.",[153,742,743],{},"Microsoft NDES styður þetta með viðbótarregluvél fyrir NDES (NDES Policy Module), aðrar SCEP-vottunarstöðvar kunna að styðja þetta innbyggt eða ekki.",[148,745,747],{"id":746},"microsoft-rpcdcom","Microsoft RPC/DCOM",[165,749,751],{"id":750},"saga","Saga",[153,753,754],{},"Microsoft Active Directory Certificate Services (ADCS), stundum aðeins kallað „Microsoft CA“, er vottunarstöðvarhugbúnaðurinn sem er innbyggður í Windows Server. Hugbúnaðurinn var upphaflega þróaður í lok síðasta árþúsunds og hélt áfram að fá einhverjar viðbætur næstu tíu til fimmtán árin.",[153,756,757,758,760],{},"Valkostur við hann er SOAP eða ",[242,759,499],{"href":498}," frá Microsoft, sem Microsoft kallar Web Enrollment og NDES.",[165,762,764],{"id":763},"staðall-og-útbreiðsla","Staðall og útbreiðsla",[153,766,767,768,773],{},"Okkur er ekki kunnugt um önnur CA-kerfi sem útfæra þessa samskiptareglu, þótt Microsoft hafi í millitíðinni birt ",[242,769,772],{"href":770,"rel":771},"https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-cersod/dd034cb3-99fc-4c10-92c8-1fbeb4788183",[624],"staðalinn í Microsoft OpenSpec",". Biðlaramegin styður Windows regluna innbyggt, aðrir vettvangar eru ekki studdir.",[165,775,630],{"id":776},"tækni-1",[153,778,779],{},"Helsta skráningaraðferð hennar er séreignarregla sem byggir á RPC eða DCOM.",[153,781,782],{},"Sjálfvirk skráning notar líka þessa samskiptareglu. Til þess að sjálfvirk skráning virki þarftu",[172,784,785,788,791,794,797],{},[175,786,787],{},"tæki sem tilheyrir léni.",[175,789,790],{},"Hópstefna sem virkjar sjálfvirka skráningu,",[175,792,793],{},"Enterprise CA (öfugt við sjálfstæða stöð)",[175,795,796],{},"sem skráir vottorðasniðmát sem",[175,798,799],{},"notandinn eða tækið hefur heimildir til skráningar og sjálfvirkrar skráningar á.",[153,801,802,803,807,808,648],{},"Sjálfgefið er athugað á átta klukkustunda fresti hvort skrá þurfi vottorð sjálfvirkt, þótt hægt sé að knýja það fram með ",[804,805,806],"code",{},"certutil -pulse"," eða oft frekar með ",[804,809,810],{},"gpupdate -force",[165,812,595],{"id":813},"auðkenning-1",[153,815,816],{},"Þessi samskiptaregla notar þær auðkenningarreglur sem eru innbyggðar í Active Directory, það er að segja notendur og tölvur auðkenna sig með AD-auðkenningarupplýsingum sínum.",[818,819,820],"style",{},"\n    table {border: 2px solid white}\n    th, td {border: solid black; padding-left: 1em; padding-right: 1em; font-size: smaller}\n",{"title":435,"searchDepth":436,"depth":436,"links":822},[823,828],{"id":498,"depth":436,"text":499,"children":824},[825,826,827],{"id":615,"depth":441,"text":616},{"id":629,"depth":441,"text":630},{"id":651,"depth":441,"text":595},{"id":746,"depth":436,"text":747,"children":829},[830,831,832,833],{"id":750,"depth":441,"text":751},{"id":763,"depth":441,"text":764},{"id":776,"depth":441,"text":630},{"id":813,"depth":441,"text":595},{"lang":462,"seoTitle":835,"titleClass":463,"socialimg":836,"blogtitlepic":837,"customExcerpt":838,"keywords":839,"asideNav":840,"maxContent":473},"Skráningaraðferðir vottorða - SCEP, ACME, EST og Microsoft RPC","/blog/heads/header-scepman-enrollment-methods.png","header-scepman-enrollment-methods.png","Kynntu þér hvernig skráning vottorða fer fram með SCEP, ACME, EST, Microsoft RPC og handvirkum aðferðum. Berðu saman PKI-skráningarreglur fyrir örugga útgáfu vottorða.","skráningaraðferðir vottorða, SCEP, ACME, EST, Microsoft RPC, skráningarregla vottorða, skráning vottorða í PKI, enrollment over secure transport, Simple Certificate Enrollment Protocol, Automatic Certificate Management Environment, skráning vottorða hjá Microsoft",{"menuItems":841},[842,844],{"href":843,"text":499},"#scep",{"href":845,"text":747},"#microsoft-rpcdcom","/glossary/enrollment-methods",{"title":480,"description":485},"glossary/enrollment-methods","e2mLE-SXfkhU7PFnCBF_UYlshlqq8rNksrTHozjZziI",{"id":851,"title":852,"author":143,"body":853,"cta":143,"description":435,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":1085,"moment":143,"navigation":473,"path":1103,"seo":1104,"stem":1105,"tags":143,"webcast":459,"__hash__":1106},"content_is/glossary/important-data-formats.md","Mikilvæg gagnasnið",{"type":145,"value":854,"toc":1068},[855,859,878,885,888,892,896,899,902,905,909,912,916,919,922,930,933,937,944,947,950,953,964,968,981,985,988,991,994,997,1005,1009,1012,1015,1018,1029,1033,1036,1040,1048,1051,1059,1062],[148,856,858],{"id":857},"x509","X.509",[153,860,861,862,865,866,871,872,877],{},"X.509 er ",[671,863,864],{},"hinn eini sanni"," staðall fyrir stafræn vottorð. Áður fyrr voru til keppinautar á borð við ",[242,867,870],{"href":868,"rel":869},"https://www.rfc-editor.org/rfc/rfc4880",[624],"OpenPGP",", en þeir eru mun sjaldnar notaðir nú á dögum. En bíddu við ... X.509 er í rauninni ekki rétti staðallinn. X.509 er í reynd ITU-T staðall, en þær skilgreiningar sem raunverulega skipta máli eru hluti af ",[242,873,876],{"href":874,"rel":875},"https://www.rfc-editor.org/rfc/rfc5280",[624],"RFC 5280",", það er að segja staðli frá IETF en ekki ITU-T. Þessi RFC skilgreinir „PKI-sniðið fyrir internetið“ á grunni X.509, og það er eina sniðið sem raunverulega skiptir máli í framkvæmd.",[153,879,880,881,884],{},"Stafrænt vottorð byggir á ósamhverfri dulritun og þá einkum stafrænum undirskriftum. Algengasta notkun stafrænna vottorða í dag er auðkenning þjóna. Allir hafa notað þau nú þegar, líklega án þess að vita að um X.509-vottorð væri að ræða: í hvert sinn sem þú ferð inn á HTTP",[157,882,883],{},"S"," vefsvæði myndar vafrinn TLS-tengingu við vefþjóninn. Vefþjónninn notar X.509-vottorð til að sanna hver hann er. Þegar fólk fer til dæmis inn á vefsvæði bankans síns til að millifæra af reikningnum sínum vill það vera visst um að það sé raunverulega bankinn sem það á í samskiptum við. Árásaraðilar gætu reynt að þykjast vera vefsvæði bankans, lesa lykilorð og auðkennisnúmer notandans og millifæra svo peningana á reikning sem þeir stjórna. HTTPS hjálpar til við að koma í veg fyrir þetta, því árásaraðilarnir hafa ekki X.509-vottorð vefþjóns bankans. Þegar vafrinn segir þér að þú sért á tilteknu léni um HTTPS-tengingu tryggir vottorðið að þú sért raunverulega tengdur vefþjóni einhvers sem á það lén.",[153,886,887],{},"Hvernig fer vottorðið að þessu? Í vottorðinu eru tiltekin lýsigögn, dreifilykill úr dulritunarlyklapari og undirskrift vottunarstöðvar. Förum yfir þessa þrjá þætti:",[165,889,891],{"id":890},"innihald-x509-vottorðs","Innihald X.509-vottorðs",[410,893,895],{"id":894},"lýsigögn","Lýsigögn",[153,897,898],{},"Lýsigögn X.509-vottorðsins segja meðal annars til um hvenær það er í gildi, til hvers nota skal vottorðið og hverjum það var gefið út. Í TLS-vottorði þjóns er þar einkum að finna lén vefþjónsins. Vafrinn ber lénið sem hann reyndi að opna saman við lénið í vottorðinu. Passi þau ekki saman heldur vafrinn ekki áfram heldur birtir viðvörun. Sé vottorðið útrunnið birtir hann líka viðvörun.",[153,900,901],{},"Undarlegt nokk birtu vafrar oft enga viðvörun þótt þú færir inn á HTTP-svæði án TLS, þótt það sé enn óöruggara. Færirðu inn á vefþjón með ógilt X.509-vottorð gat allt eins verið um ranga uppsetningu að ræða og þú hefðir í reynd verið varinn fyrir árásaraðilum sem njósna um tenginguna þína, á meðan HTTP-tenging veitir enga vörn.",[153,903,904],{},"Nokkuð hefur þó þokast í þessu máli, til dæmis með Certificate Pinning. En það er efni fyrir lengra komna, svo lítum á hina tvo þættina sem eru í X.509-vottorði.",[410,906,908],{"id":907},"dreifilykill","Dreifilykill",[153,910,911],{},"Í vottorðinu er dreifihluti ósamhverfs lyklapars. Dulritunin gerir vefþjóninum, eða almennt handhafa vottorðsins þegar um aðra notkun er að ræða, kleift að sanna að hann hafi einnig einkahluta lyklaparsins undir höndum án þess að ljóstra honum upp við biðlarann sem tengist eða nokkurn annan. Þannig getur biðlarinn verið viss um að vefþjónninn sé raunverulegur eigandi vottorðsins en ekki bara einhver sem afritaði það. Það er reyndar tiltölulega auðvelt að afrita vottorðið sjálft, enda sendir vefþjónninn afrit af því til allra sem reyna að tengjast honum. Það er erfitt eða ómögulegt að stela einkalyklinum, því hann fer aldrei af vefþjóninum. Til eru ýmsar aðferðir til að gera enn erfiðara að stela einkalyklinum, svo sem HSM og TPM.",[410,913,915],{"id":914},"undirskrift-vottunarstöðvar","Undirskrift vottunarstöðvar",[153,917,918],{},"Lýsigögnin gera biðlaranum kleift að athuga hvort vottorðið henti þessari tilteknu notkun. Dreifilykillinn sýnir að gagnaðilinn sé raunverulegur eigandi vottorðsins. En árásaraðili gæti einfaldlega búið til nýtt lyklapar og nýtt vottorð sem uppfyllir líka þessi tvö skilyrði. Hvernig ætti biðlari að vita að vottorðið sé traustsins vert?",[153,920,921],{},"Í vottorðinu er dulritunarundirskrift frá öðru lyklapari sem tilheyrir vottorði vottunarstöðvar (CA). Hægt er að athuga CA-vottorðið á sama hátt og það er líka undirritað af vottorði. Biðlarinn getur rakið þessa „traustkeðju“ frá svokölluðu laufvottorði upp að vottorði Root CA, sem hann þekkir á því að það er sjálfundirritað, það er að segja undirskrift vottorðsins kemur frá þess eigin lyklapari. Yfirleitt er þetta aðeins eitt eða tvö skref, svo aðeins eitt eða tvö CA-vottorð koma við sögu.",[153,923,924,925,929],{},"Vottunarstöðvar verða að athuga vandlega að lýsigögnin séu rétt þegar þær ",[242,926,928],{"href":927},"enrollment-methods/","gefa út vottorð",". Viljirðu til dæmis fá TLS-vottorð fyrir þjón á þínu eigin léni verðurðu að sanna fyrir vottunarstöðinni að þú sért raunverulegur eigandi þess. Eftir því hversu ítarleg sú athugun er færðu grunnvottorð eða Extended Validation (EV) vottorð.",[153,931,932],{},"Hverjum vafra og hverju stýrikerfi fylgir listi yfir fyrirfram skilgreind treyst Root CA. Notendur og stjórnendur geta bætt við fleiri treystum Root CA. Sumum Root CA er aðeins treyst í tilteknum tilgangi en önnur njóta almennara trausts. Biðlarinn athugar hvort traustkeðjan endi í treystu Root CA. Geri hún það, og séu öll vottorð í traustkeðjunni enn í gildi og lýsigögnin segi að þau séu notuð í samræmi við tilgang sinn, þá er laufvottorð vefþjónsins treyst og tengingin kemst á.",[165,934,936],{"id":935},"gildistími-x509-vottorða","Gildistími X.509-vottorða",[153,938,939,940,648],{},"X.509-vottorð snúast öll um traust sem þarf að byggja upp. Eins og útskýrt var er eitt skilyrði trausts að vottorð verði að keðjast upp að treystu Root CA. Annað er að það sé innan gildistíma síns. Það þýðir yfirleitt að það sé ekki útrunnið, en vottorð gæti líka verið ógengið í gildi, venjulega vegna tæknilegra mistaka. En það er eitt skilyrði enn: vottunarstöðin sem gaf vottorðið út má ekki hafa afturkallað það. Það efni á sér sitt eigið líf og því er um það ",[242,941,943],{"href":942},"other-stuff/certificate-lifecycle-management","sérstök grein",[148,945,637],{"id":946},"pkcs7",[153,948,949],{},"PKCS#7 er svissneski vasahnífurinn meðal dulritunargagnasniða og getur innihaldið nánast hvað sem er: dulkóðuð skilaboð, undirrituð skilaboð, undirrituð og dulkóðuð skilaboð, vottorð og einkalykla",[153,951,952],{},"Þetta er um leið helsti ókostur sniðsins. Fái forrit eða notandi PKCS#7 í hendur liggur ekki í augum uppi hvað eigi að gera við það. Hér eru nokkur mikilvæg notkunartilvik:",[172,954,955,958,961],{},[175,956,957],{},"S/MIME skilaboð eru í grunninn tölvupóstur með PKCS#7 meginmáli eða viðhengjum.",[175,959,960],{},"SCEP-beiðnir og SCEP-svör eru hvort tveggja í reynd undirrituð PKCS#7 skilaboð.",[175,962,963],{},"EST-svör eru CMS-skilaboð.",[165,965,967],{"id":966},"kóðun","Kóðun",[153,969,970,971,975,976,980],{},"Algengar skráarendingar eru .p7b (",[242,972,974],{"href":973},"asn.1-and-pem#der-encoding","DER-kóðað","), .p7s (undirrituð skilaboð eða undirskrift skilaboða) og .p7m (undirrituð og/eða dulkóðuð skilaboð). ",[242,977,979],{"href":978},"asn.1-and-pem#pem-encoding","PEM-kóðun"," með merkinu „PKCS7“ er líka skilgreind en sjaldan notuð.",[165,982,984],{"id":983},"verkfæri","Verkfæri",[153,986,987],{},"Í Windows geturðu opnað PKCS#7 skilaboð með því að tvísmella og Crypto-shell viðbæturnar birta þér þau. Yfirleitt geturðu þó aðeins dregið vottorð og einkalykla þeirra út úr þeim en ekki innihald skilaboðanna.",[153,989,990],{},"Þú getur umbreytt þessum skrám yfir á önnur snið með verkfærum á borð við OpenSSL.",[148,992,642],{"id":993},"pkcs10",[153,995,996],{},"Vottorðsbeiðni (CSR) eins og hún er skilgreind í PKCS#10 er skrá sem lýsir því vottorði sem þú vilt fá frá vottunarstöð (CA). Hún er svipuð að byggingu og X.509-vottorð en í hana vantar undirskrift vottunarstöðvar. Þess í stað er í henni undirskrift þess sem biður um vottorðið. Þetta er engu að síður annað snið, svo hún er ekki það sama og sjálfundirritað vottorð.",[153,998,999,1000,648],{},"Hún getur verið á tvíundarformi með DER-kóðun eða PEM-kóðuð ",[242,1001,1004],{"href":1002,"rel":1003},"https://datatracker.ietf.org/doc/html/rfc7468#section-7",[624],"með merkinu „CERTIFICATE REQUEST“",[148,1006,1008],{"id":1007},"pkcs12","PKCS#12",[153,1010,1011],{},"PKCS#12 er einnig þekkt sem PFX, einkum í Windows-umhverfi. Algengar skráarendingar eru því .pfx og .p12. Sniðið geymir X.509-vottorð og nánast alltaf tilheyrandi einkalykla, þótt það sé tæknilega séð ekki skilyrði.",[153,1013,1014],{},"Gögn í PKCS#12 skrá eru yfirleitt dulkóðuð með lykilorðum. Oft er aðeins einkalykillinn dulkóðaður, svo þú gætir dregið vottorðin út án þess að þekkja lykilorðin ef forritið þitt leyfir það (flest gera það ekki). PKCS#12 er algengasta leiðin í Windows-umhverfi til að geyma vottorð og einkalykil þess í skrá. Í Linux-umhverfi eru PEM-kóðaðar PKCS#8 skrár algengari.",[153,1016,1017],{},"Þar sem staðallinn býður upp á marga möguleika á því hvernig geyma má vottorð og einkalykla í hreiðruðum „safebags“ fylgja PKCS#12 skrám ýmis samhæfnisvandamál, til dæmis:",[172,1019,1020,1023,1026],{},[175,1021,1022],{},"Windows er alræmt fyrir að tengja einkalykla í PKCS#12 við öll vottorð sem dregin eru út úr skránni, ekki bara það vottorð sem lykillinn á við. Innihaldi PKCS#12 skráin vottorðakeðju gæti Windows birt að kerfið hafi einkalykilinn fyrir CA-vottorðið.",[175,1024,1025],{},"Í macOS geturðu ekki flutt inn PKCS#12 skrár ef dulritunaralgrímin eru of ný.",[175,1027,1028],{},"Stundum þarf að dulkóða vottorðin í PKCS#12 skrá til þess að forritin sem taka við þeim geti dregið þau út. En sum styðja aðeins mjög gömul og veikburða algrím, sem er yfirleitt ekki vandamál þar sem upplýsingarnar eru hvort eð er opinberar. OpenSSL 3.x styður hins vegar ekki þessi gömlu og veiku algrím og neitar að opna PKCS#12 skrána.",[148,1030,1032],{"id":1031},"asn1-og-pem","ASN.1 og PEM",[153,1034,1035],{},"Abstract Syntax Notation One (ASN.1) er mál sem notað er til að lýsa gagnastrúktúrum. Til eru nokkrar fyrirfram skilgreindar grunngagnagerðir, svo sem heiltölur eða runur, og höfundur samskiptareglu eða skráarsniðs getur síðan skilgreint eigin gagnagerðir út frá þeim.",[165,1037,1039],{"id":1038},"der-kóðun","DER-kóðun",[153,1041,1042,1047],{},[242,1043,1046],{"href":1044,"rel":1045},"https://www.itu.int/rec/T-REC-X.680/",[624],"ITU-T staðallinn X.680"," skilgreinir ólíkar kóðanir fyrir gögn sem tilgreind eru með ASN.1. Fyrir X.509-tengd gögn er DER mikilvægasta kóðunin, því það er aðeins ein leið til að kóða hverja gagnagerð. Þess vegna gefur tæting á tvíundarframsetningu gagnagerðarinnar í DER alltaf sama gildið, sem skiptir til dæmis máli þegar ASN.1-kóðuð gögn eru undirrituð.",[165,1049,979],{"id":1050},"pem-kóðun",[153,1052,1053,1054,1058],{},"Fyrir margar, en ekki allar, X.509-tengdar skráargerðir geturðu annaðhvort geymt skrána á tvíundarformi með DER-kóðun eða bætt ",[242,1055,979],{"href":1056,"rel":1057},"https://datatracker.ietf.org/doc/html/rfc7468",[624]," ofan á DER-kóðunina. PEM notar eingöngu ASCII-stafi og því er auðvelt að afrita og líma slíkar skrár um klippiborðið eða, fyrir nokkrum áratugum þegar það skipti enn máli, senda þær í tölvupósti.",[165,1060,984],{"id":1061},"verkfæri-1",[153,1063,1064,1065,648],{},"Sértu með ASN.1-kóðaða skrá og veist annaðhvort ekki af hvaða gerð hún er eða hefur ekkert forrit sem ræður við þá tilteknu gerð geturðu engu að síður afkóðað hráan ASN.1-strúktúrinn og séð hvað í honum stendur. Í Windows getur innbyggða verkfærið certutil gert þetta með skipuninni ",[804,1066,1067],{},"certutil -decode",{"title":435,"searchDepth":436,"depth":436,"links":1069},[1070,1074,1078,1079,1080],{"id":857,"depth":436,"text":858,"children":1071},[1072,1073],{"id":890,"depth":441,"text":891},{"id":935,"depth":441,"text":936},{"id":946,"depth":436,"text":637,"children":1075},[1076,1077],{"id":966,"depth":441,"text":967},{"id":983,"depth":441,"text":984},{"id":993,"depth":436,"text":642},{"id":1007,"depth":436,"text":1008},{"id":1031,"depth":436,"text":1032,"children":1081},[1082,1083,1084],{"id":1038,"depth":441,"text":1039},{"id":1050,"depth":441,"text":979},{"id":1061,"depth":441,"text":984},{"lang":462,"seoTitle":1086,"titleClass":463,"blogtitlepic":1087,"socialimg":1088,"customExcerpt":1089,"keywords":1090,"asideNav":1091,"maxContent":473},"Mikilvæg gagnasnið: X.509, PKCS, ASN.1 og PEM útskýrð","header-scepman-important-data-formats.png","/blog/heads/header-scepman-important-data-formats.png","Kynntu þér helstu dulritunar- og vottorðasnið, þar á meðal X.509, PKCS 7, PKCS 10, PKCS 12, ASN.1 og PEM.","mikilvæg gagnasnið, X.509-vottorð, PKCS-snið, PKCS 7, PKCS 10, PKCS 12, ASN.1, PEM-snið, stafræn vottorð, public key infrastructure, PKI-snið",{"menuItems":1092},[1093,1095,1097,1099,1101],{"href":1094,"text":858},"#x509",{"href":1096,"text":637},"#pkcs7",{"href":1098,"text":642},"#pkcs10",{"href":1100,"text":1008},"#pkcs12",{"href":1102,"text":1032},"#asn1-og-pem","/glossary/important-data-formats",{"title":852,"description":435},"glossary/important-data-formats","ZruJEh6kaRGpAd89cOvsqZBzpy8G0ePyHsoJB0vdjpI",{"id":1108,"title":1109,"author":143,"body":1110,"cta":143,"description":435,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":1334,"moment":143,"navigation":473,"path":1340,"seo":1341,"stem":1342,"tags":143,"webcast":459,"__hash__":1343},"content_is/glossary/public-key-infrastructure.md","Public Key Infrastructure",{"type":145,"value":1111,"toc":1323},[1112,1116,1124,1127,1159,1163,1166,1170,1173,1204,1207,1211,1214,1234,1237,1241,1248,1262,1267,1281,1285,1290,1303,1308,1320],[148,1113,1115],{"id":1114},"að-byggja-upp-traust","Að byggja upp traust",[165,1117,1119,1120,1123],{"id":1118},"hvernig-gefur-biðlari-til-kynna-að-hann-treysti-tilteknu-root-ca","Hvernig ",[157,1121,1122],{},"gefur"," biðlari til kynna að hann treysti tilteknu Root CA?",[153,1125,1126],{},"Biðlari gefur til kynna að hann treysti tilteknu Root CA (vottunarstöð) með ferli sem byggir á traustkeðju vottorða. Svona virkar það:",[172,1128,1129,1135,1141,1147,1153],{},[175,1130,1131,1134],{},[157,1132,1133],{},"Foruppsett rótarvottorð:"," Flest stýrikerfi og vafrar koma með safni foruppsettra rótarvottorða frá treystum vottunarstöðvum. Þessi rótarvottorð eru geymd í geymslu treystra rótarvottorða.",[175,1136,1137,1140],{},[157,1138,1139],{},"Staðfesting vottorðs:"," Þegar biðlari tengist þjóni, til dæmis þegar farið er inn á vefsvæði, leggur þjónninn fram TLS-vottorðið sitt. Yfirleitt er það vottorð undirritað af Intermediate CA sem aftur er undirritað af Root CA.",[175,1142,1143,1146],{},[157,1144,1145],{},"Sannreynsla traustkeðjunnar:"," Biðlarinn sannreynir traustkeðjuna með því að athuga hvort framlagða vottorðið sé undirritað af treystu Root CA. Hann athugar einnig hvort þau Intermediate CA sem eru í keðjunni séu treyst.",[175,1148,1149,1152],{},[157,1150,1151],{},"Stafrænar undirskriftir:"," Hvert vottorð í keðjunni er stafrænt undirritað af þeirri vottunarstöð sem er ofar í keðjunni. Biðlarinn notar dreifilykil vottunarstöðvarinnar til að sannreyna þessar undirskriftir og ganga úr skugga um að vottorðunum hafi ekki verið átt við.",[175,1154,1155,1158],{},[157,1156,1157],{},"Ákvörðun um traust:"," Ef öll traustkeðjan er gild og endar í treystu Root CA treystir biðlarinn vottorði þjónsins. Þar með geta örugg samskipti hafist.",[165,1160,1162],{"id":1161},"hver-er-ávinningurinn-af-intermediate-ca-fram-yfir-eitt-root-ca","Hver er ávinningurinn af Intermediate CA fram yfir eitt Root CA?",[153,1164,1165],{},"Fyrir PKI í innviðum getur eitt Root CA reyndar hentað vel.",[165,1167,1169],{"id":1168},"hvernig-fær-intermediate-ca-vottorðið-sitt","Hvernig fær Intermediate CA vottorðið sitt?",[153,1171,1172],{},"Intermediate CA (vottunarstöð) fær vottorðið sitt með ferli sem kallast krossundirritun hjá Root CA. Svona virkar það:",[258,1174,1175,1181,1187,1193,1198],{},[175,1176,1177,1180],{},[157,1178,1179],{},"Vottorðsbeiðni (CSR):"," Fyrirtækið sem vill setja upp Intermediate CA býr til CSR. Í þessari CSR eru dreifilykill og auðkennisupplýsingar þeirrar Intermediate CA.",[175,1182,1183,1186],{},[157,1184,1185],{},"Sending til Root CA:"," CSR er send til treysts Root CA.",[175,1188,1189,1192],{},[157,1190,1191],{},"Sannreynsla:"," Root CA sannreynir auðkenni og lögmæti fyrirtækisins sem sækir um millivottorðið.",[175,1194,1195,1197],{},[157,1196,350],{}," Þegar sannreynslu er lokið notar Root CA einkalykil sinn til að undirrita CSR og til verður millivottorðið. Undirritaða vottorðið tengir Intermediate CA við Root CA og myndar þannig traustkeðju.",[175,1199,1200,1203],{},[157,1201,1202],{},"Útgáfa:"," Root CA gefur undirritaða millivottorðið út til fyrirtækisins sem sótti um og það getur síðan notað vottorðið til að undirrita vottorð endaeininga, til dæmis TLS-vottorð fyrir vefsvæði.",[153,1205,1206],{},"Þetta ferli tryggir að Intermediate CA njóti trausts í krafti tengsla sinna við Root CA, sem vafrar og stýrikerfi treysta nú þegar.",[165,1208,1210],{"id":1209},"hvað-er-vottorðakeðja-og-hvernig-virkar-hún","Hvað er vottorðakeðja og hvernig virkar hún?",[153,1212,1213],{},"Vottorðakeðja, sem einnig er kölluð traustkeðja, er runa vottorða sem tryggir ekta uppruna og trúverðugleika stafræns vottorðs. Svona virkar hún:",[172,1215,1216,1222,1228],{},[175,1217,1218,1221],{},[157,1219,1220],{},"Sannreynsluferlið:"," Þegar biðlari, til dæmis vafri, tengist þjóni leggur þjónninn fram vottorð sitt sem endaeining. Biðlarinn fer þá yfir vottorðakeðjuna og gengur úr skugga um að hvert vottorð sé undirritað af næsta vottorði í keðjunni, alla leið upp að rótarvottorðinu.",[175,1223,1224,1227],{},[157,1225,1226],{},"Traustkeðja:"," Hvert vottorð í keðjunni er sannreynt með dreifilykli vottorðsins fyrir ofan það. Þetta heldur áfram þar til komið er að rótarvottorðinu, sem biðlarinn treystir nú þegar.",[175,1229,1230,1233],{},[157,1231,1232],{},"Traust myndað:"," Ef öll keðjan er gild og endar í treystu rótarvottorði treystir biðlarinn vottorði endaeiningarinnar og örugg samskipti geta hafist.",[153,1235,1236],{},"Þetta kerfi tryggir að vottorð endaeiningarinnar sé lögmætt og gefið út af treystu yfirvaldi, og viðheldur þannig heilleika og öryggi stafrænna samskipta.",[165,1238,1240],{"id":1239},"hvaða-vanda-er-basic-constraints-viðbótinni-ætlað-að-leysa","Hvaða vanda er Basic Constraints viðbótinni ætlað að leysa?",[153,1242,1243,1244,1247],{},"Viðbótin ",[157,1245,1246],{},"Basic Constraints"," í stafrænu vottorði tekur á því að greina á milli ólíkra gerða vottorða og hlutverka þeirra innan Public Key Infrastructure (PKI). Svona virkar hún:",[172,1249,1250,1256],{},[175,1251,1252,1255],{},[157,1253,1254],{},"Auðkenning vottunarstöðvar (CA):"," Hún tilgreinir hvort vottorð sé CA-vottorð eða vottorð endaeiningar. Sá greinarmunur skiptir öllu máli því CA-vottorð geta gefið út önnur vottorð en vottorð endaeininga geta það ekki.",[175,1257,1258,1261],{},[157,1259,1260],{},"Takmörkun á slóðarlengd:"," Hún getur takmarkað hversu mörg Intermediate CA mega vera fyrir neðan þessa vottunarstöð í vottorðakeðjunni. Þannig er komið í veg fyrir óhóflega langar vottorðakeðjur, sem geta verið óhagkvæmar og hugsanlega óöruggar.",[153,1263,1264],{},[157,1265,1266],{},"Vandi sem er leystur:",[172,1268,1269,1275],{},[175,1270,1271,1274],{},[157,1272,1273],{},"Óheimil útgáfa vottorða stöðvuð:"," Með því að merkja skýrt hvaða vottorð mega starfa sem vottunarstöðvar er komið í veg fyrir að vottorð endaeininga gefi út önnur vottorð, og heilleika PKI-kerfisins þannig viðhaldið.",[175,1276,1277,1280],{},[157,1278,1279],{},"Lengd vottorðakeðju höfð í skefjum:"," Takmörkun á slóðarlengd tryggir að vottorðakeðjan haldist viðráðanleg og örugg og kemur í veg fyrir mögulega veikleika sem fylgja löngum keðjum",[165,1282,1284],{"id":1283},"hvaða-aðferðum-beitir-hún-til-að-leysa-þennan-vanda"," Hvaða aðferðum beitir hún til að leysa þennan vanda?",[153,1286,1243,1287,1289],{},[157,1288,1246],{}," í stafrænu vottorði beitir eftirfarandi aðferðum til að greina CA-vottorð frá vottorðum endaeininga og halda lengd vottorðakeðjunnar í skefjum:",[172,1291,1292,1298],{},[175,1293,1294,1297],{},[157,1295,1296],{},"CA-flagg:"," Þetta flagg segir til um hvort vottorðið sé CA-vottorð (vottunarstöð) eða vottorð endaeiningar. Ef flaggið er stillt á TRUE má nota vottorðið til að undirrita önnur vottorð, sem þýðir að það er CA-vottorð. Sé það stillt á FALSE er um vottorð endaeiningar að ræða og það getur ekki gefið út önnur vottorð.",[175,1299,1300,1302],{},[157,1301,1260],{}," Hér er tilgreint hversu mörg millivottorð, sem stöðin gaf ekki út sjálfri sér, mega fylgja þessu vottorði í gildri vottunarslóð. Með þessari takmörkun heldur viðbótin lengd vottorðakeðjunnar í skefjum og tryggir að hún haldist viðráðanleg og örugg.",[153,1304,1305],{},[157,1306,1307],{},"Hvernig þessar aðferðir virka:",[172,1309,1310,1315],{},[175,1311,1312,1314],{},[157,1313,1296],{}," Þegar vottorð er gefið út er CA-flaggið stillt eftir því til hvers á að nota vottorðið. Við staðfestingu vottorðsins athuga biðlarar þetta flagg til að skera úr um hvort treysta megi vottorðinu til að gefa út önnur vottorð.",[175,1316,1317,1319],{},[157,1318,1260],{}," Þetta gildi er athugað við staðfestinguna til að ganga úr skugga um að vottorðakeðjan fari ekki fram úr tilgreindri lengd. Sé keðjan of löng telst vottorðið ógilt.",[153,1321,1322],{},"Þessar aðferðir stuðla að því að viðhalda heilleika og öryggi Public Key Infrastructure (PKI) með því að tryggja að aðeins vottorð sem til þess hafa heimild geti gefið út önnur vottorð og með því að koma í veg fyrir óhóflega langar vottorðakeðjur.",{"title":435,"searchDepth":436,"depth":436,"links":1324},[1325],{"id":1114,"depth":436,"text":1115,"children":1326},[1327,1329,1330,1331,1332,1333],{"id":1118,"depth":441,"text":1328},"Hvernig gefur biðlari til kynna að hann treysti tilteknu Root CA?",{"id":1161,"depth":441,"text":1162},{"id":1168,"depth":441,"text":1169},{"id":1209,"depth":441,"text":1210},{"id":1239,"depth":441,"text":1240},{"id":1283,"depth":441,"text":1284},{"lang":462,"seoTitle":1335,"titleClass":463,"socialimg":1336,"blogtitlepic":1337,"customExcerpt":1338,"keywords":1339,"maxContent":473},"Traust byggt upp í Public Key Infrastructure: traustlíkan PKI-vottorða","/blog/heads/header-scepman-public-key-infrastructure.png","header-scepman-public-key-infrastructure.png","Byggðu upp traust í PKI með vottorðakeðjum, Root CA og Intermediate CA ásamt öruggri staðfestingu vottorða.","traust byggt upp í PKI, traust í public key infrastructure, traustkeðja vottorða, traust á Root CA, traust á Intermediate CA, traustlíkan PKI, staðfesting vottorða, treyst rótarvottorð, örugg sannreynsla vottorða, sannreynsla traustkeðju","/glossary/public-key-infrastructure",{"title":1109,"description":435},"glossary/public-key-infrastructure","DE5wOw3eAmQpTKc_QX0JHYVef8-mCEiH83AlHXKuSuo",{"id":1345,"title":1346,"author":143,"body":1347,"cta":143,"description":435,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":1786,"moment":143,"navigation":473,"path":1792,"seo":1793,"stem":1794,"tags":143,"webcast":459,"__hash__":1795},"content_is/glossary/use-cases-for-certificates.md","Notkunartilvik vottorða",{"type":145,"value":1348,"toc":1771},[1349,1353,1357,1371,1375,1407,1411,1442,1446,1452,1458,1462,1515,1519,1523,1537,1541,1553,1557,1560,1574,1578,1584,1595,1600,1611,1617,1628,1632,1652,1656,1659,1663,1683,1687,1704,1709,1729,1733,1736,1768],[148,1350,1352],{"id":1351},"transport-layer-security-tls","Transport Layer Security (TLS)",[165,1354,1356],{"id":1355},"hvaða-tvær-spurningar-þarf-biðlari-að-spyrja-þegar-hann-fær-vottorð-frá-þjóni","Hvaða tvær spurningar þarf biðlari að spyrja þegar hann fær vottorð frá þjóni?",[258,1358,1359,1365],{},[175,1360,1361,1364],{},[157,1362,1363],{},"Er vottorðið gilt og treyst?"," Biðlarinn þarf að sannreyna að vottorðið sé gefið út af treystri vottunarstöð (CA) og að það sé hvorki útrunnið né afturkallað. Í því felst að athuga gildistíma vottorðsins og ganga úr skugga um að það sé undirritað af vottunarstöð sem biðlarinn treystir.",[175,1366,1367,1370],{},[157,1368,1369],{},"Passar vottorðið við auðkenni þjónsins?"," Biðlarinn verður að ganga úr skugga um að upplýsingar í vottorðinu, svo sem Common Name (CN) eða Subject Alternative Name (SAN), passi við lénsheiti þjónsins. Þannig fæst staðfest að vottorðið sé raunverulega ætlað þeim þjóni sem biðlarinn er að reyna að tengjast.",[165,1372,1374],{"id":1373},"hvernig-staðfestir-biðlarinn-að-treysta-megi-vottorði","Hvernig staðfestir biðlarinn að treysta megi vottorði?",[258,1376,1377,1383,1389,1395,1401],{},[175,1378,1379,1382],{},[157,1380,1381],{},"Traustkeðja vottorðsins athuguð:"," Biðlarinn sannreynir vottorðakeðjuna, sem nær yfir vottorð þjónsins, öll millivottorð og rótarvottorðið. Hvert vottorð í keðjunni verður að vera undirritað af næsta yfirvaldi fyrir ofan það, alla leið upp að treystu rótarvottorði.",[175,1384,1385,1388],{},[157,1386,1387],{},"Gildistími vottorðsins sannreyndur:"," Biðlarinn athugar gildistíma vottorðsins til að ganga úr skugga um að það sé hvorki útrunnið né ógengið í gildi. Í því felst að skoða dagsetningarnar „Not Before“ og „Not After“ í vottorðinu.",[175,1390,1391,1394],{},[157,1392,1393],{},"Vottorðið borið saman við auðkenni þjónsins:"," Biðlarinn gengur úr skugga um að Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu passi við lénsheiti þjónsins. Þar með er staðfest að vottorðið sé ætlað þeim þjóni sem biðlarinn tengist.",[175,1396,1397,1400],{},[157,1398,1399],{},"Athugað hvort afturköllun hafi átt sér stað:"," Biðlarinn athugar hvort vottorðið hafi verið afturkallað með því að fletta upp í afturköllunarlista vottorða (CRL) eða nota Online Certificate Status Protocol (OCSP). Afturkallað vottorð nýtur ekki lengur trausts.",[175,1402,1403,1406],{},[157,1404,1405],{},"Stafræna undirskriftin sannreynd:"," Biðlarinn sannreynir stafrænu undirskriftina á vottorðinu til að ganga úr skugga um að ekki hafi verið átt við það. Í því felst að bera dulritunarundirskriftina saman við dreifilykil útgefandans.",[165,1408,1410],{"id":1409},"hvernig-staðfestir-biðlarinn-að-þjónninn-sé-raunverulegur-eigandi-vottorðsins","Hvernig staðfestir biðlarinn að þjónninn sé raunverulegur eigandi vottorðsins?",[258,1412,1413,1419,1425,1431,1437],{},[175,1414,1415,1418],{},[157,1416,1417],{},"Sannreynsla vottorðakeðjunnar:"," Biðlarinn sannreynir vottorðakeðjuna og gengur úr skugga um að hvert vottorð í henni sé undirritað af treystri vottunarstöð (CA). Keðjan hefst á vottorði þjónsins og endar í treystu rótarvottorði.",[175,1420,1421,1424],{},[157,1422,1423],{},"Samanburður lénsheita:"," Biðlarinn athugar hvort Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu passi við lénsheiti þjónsins. Þannig er tryggt að vottorðið sé ætlað þeim þjóni sem biðlarinn tengist.",[175,1426,1427,1430],{},[157,1428,1429],{},"Sannreynsla stafrænnar undirskriftar:"," Biðlarinn sannreynir stafrænu undirskriftina á vottorðinu með dreifilykli útgefandans. Þannig er tryggt að ekki hafi verið átt við vottorðið og að það sé raunverulega gefið út af treystri vottunarstöð.",[175,1432,1433,1436],{},[157,1434,1435],{},"Gildistími vottorðsins:"," Biðlarinn athugar gildistíma vottorðsins til að ganga úr skugga um að það sé í gildi og ekki útrunnið.",[175,1438,1439,1400],{},[157,1440,1441],{},"Athugun á afturköllunarstöðu:",[165,1443,1445],{"id":1444},"hvers-vegna-skiptir-eignarhaldið-máli-þegar-þú-hefur-þegar-staðfest-að-vottorðið-sé-treyst","Hvers vegna skiptir eignarhaldið máli þegar þú hefur þegar staðfest að vottorðið sé treyst?",[153,1447,1448,1451],{},[157,1449,1450],{},"Gildi vottorðs og traust:"," Þetta skref tryggir að vottorðið sé gefið út af treystri vottunarstöð (CA), að það sé innan gildistíma síns og hafi ekki verið afturkallað. Það staðfestir að vottorðið sé lögmætt og að ekki hafi verið átt við það.",[153,1453,1454,1457],{},[157,1455,1456],{},"Sannreynsla á auðkenni þjónsins:"," Jafnvel þótt vottorð sé gilt og treyst þarf líka að staðfesta að það tilheyri þeim þjóni sem þú ert að tengjast. Í því felst að athuga hvort Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu passi við lénsheiti þjónsins. Þetta skref tryggir að vottorðið sé ætlað þessum tiltekna þjóni og kemur í veg fyrir man-in-the-middle-árásir, þar sem árásaraðili gæti lagt fram gilt vottorð fyrir annað lén.",[165,1459,1461],{"id":1460},"með-hvaða-tveimur-aðferðum-svarar-biðlarinn-þessari-spurningu-og-hvaða-tvær-niðurstöður-geta-komið-út-úr-hvorri-um-sig","Með hvaða tveimur aðferðum svarar biðlarinn þessari spurningu og hvaða tvær niðurstöður geta komið út úr hvorri um sig?",[258,1463,1464,1491],{},[175,1465,1466,1469,1470,1473,1476,1477],{},[157,1467,1468],{},"Sannreynsla um Domain Name System (DNS):"," Biðlarinn athugar hvort Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu passi við lénsheiti þjónsins. ",[1471,1472],"br",{},[157,1474,1475],{},"Niðurstaða",":",[172,1478,1479,1485],{},[175,1480,1481,1484],{},[157,1482,1483],{},"Samræmi",": Passi heitin saman getur biðlarinn haldið tengingunni áfram, öruggur um að vottorðið sé ætlað þessum þjóni. ",[175,1486,1487,1490],{},[157,1488,1489],{},"Ósamræmi",": Passi heitin ekki saman slítur biðlarinn yfirleitt tengingunni eða birtir viðvörun um mögulega öryggisáhættu.",[175,1492,1493,1496,1497,1499,1476,1501],{},[157,1494,1495],{},"Sannreynsla um Public Key Infrastructure (PKI):"," Biðlarinn sannreynir stafrænu undirskriftina á vottorðinu með dreifilykli þeirrar vottunarstöðvar (CA) sem gaf það út. ",[1471,1498],{},[157,1500,1475],{},[172,1502,1503,1509],{},[175,1504,1505,1508],{},[157,1506,1507],{},"Gild undirskrift",": Sé undirskriftin gild er staðfest að ekki hafi verið átt við vottorðið og að það sé gefið út af treystri vottunarstöð.",[175,1510,1511,1514],{},[157,1512,1513],{},"Ógild undirskrift:"," Sé undirskriftin ógild slítur biðlarinn tengingunni eða birtir viðvörun um að vottorðið kunni að vera falsað eða komið í rangar hendur.",[165,1516,1518],{"id":1517},"hvað-ræður-því-hvor-aðferðin-er-notuð","Hvað ræður því hvor aðferðin er notuð?",[153,1520,1521],{},[157,1522,1468],{},[172,1524,1525,1531],{},[175,1526,1527,1530],{},[157,1528,1529],{},"Notkun",": Þessi aðferð er alltaf notuð sem hluti af TLS-handabandinu. Biðlarinn ber Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu saman við lénsheiti þjónsins til að ganga úr skugga um að þau passi.",[175,1532,1533,1536],{},[157,1534,1535],{},"Ráðandi þættir:"," Þetta er fastur hluti TLS-samskiptareglunnar og biðlarinn framkvæmir það sjálfkrafa þegar örugg tenging er mynduð.",[153,1538,1539],{},[157,1540,1495],{},[172,1542,1543,1548],{},[175,1544,1545,1547],{},[157,1546,1529],{},": Þessi aðferð er líka alltaf notuð í TLS-handabandinu. Biðlarinn sannreynir stafrænu undirskriftina á vottorðinu með dreifilykli þeirrar vottunarstöðvar (CA) sem gaf það út.",[175,1549,1550,1552],{},[157,1551,1535],{}," Þetta er annar fastur hluti TLS-samskiptareglunnar. Biðlarinn framkvæmir þessa athugun sjálfkrafa til að ganga úr skugga um að vottorðið sé gilt og að ekki hafi verið átt við það.",[148,1554,1556],{"id":1555},"hvaða-vottorð-á-þjónninn-að-senda-biðlaranum","Hvaða vottorð á þjónninn að senda biðlaranum?",[153,1558,1559],{},"Í TLS-handabandinu á þjónninn að senda biðlaranum eftirfarandi vottorð:",[172,1561,1562,1568],{},[175,1563,1564,1567],{},[157,1565,1566],{},"Vottorð endaeiningar:"," Þetta er vottorð þjónsins sjálfs og sannar auðkenni hans gagnvart biðlaranum.",[175,1569,1570,1573],{},[157,1571,1572],{},"Millivottorð:"," Þessi vottorð tengja vottorð endaeiningarinnar við treysta rótarvottorðið. Þau hjálpa til við að mynda traustkeðju frá vottorði þjónsins upp að treystu rótarvottorði.",[148,1575,1577],{"id":1576},"hvað-eru-domain-validation-og-extended-validation-vottorð","Hvað eru Domain Validation og Extended Validation vottorð?",[153,1579,1580,1583],{},[157,1581,1582],{},"Domain Validation (DV) vottorð"," eru gerð TLS-vottorða þar sem vottunarstöðin (CA) sannreynir að umsækjandinn hafi yfirráð yfir léninu. Það er yfirleitt gert á einn af eftirfarandi vegu:",[172,1585,1586,1589,1592],{},[175,1587,1588],{},"Svarað er tölvupósti sem sendur er á umsjónartengilið lénsins.",[175,1590,1591],{},"DNS TXT færslu er bætt við.",[175,1593,1594],{},"Skrá er hlaðið upp á vefþjóninn.",[153,1596,1597],{},[157,1598,1599],{},"Helstu einkenni:",[172,1601,1602,1605,1608],{},[175,1603,1604],{},"Skjót útgáfa: Þau má gefa út á skömmum tíma, oft á nokkrum mínútum, því lítillar sannreynslu er krafist.",[175,1606,1607],{},"Grunnöryggi: Þau veita dulkóðun og þá lágmarksvissu að lénið sé á valdi þess aðila sem sækir um vottorðið.",[175,1609,1610],{},"Hagkvæm: Oft ódýrari eða jafnvel ókeypis, sem gerir þau aðgengileg fyrir lítil vefsvæði og einkaverkefni.",[153,1612,1613,1616],{},[157,1614,1615],{},"Extended Validation (EV) vottorð"," eru TLS-vottorð á hærra stigi sem krefjast ítarlegra sannreynsluferlis. Vottunarstöðin sannreynir lagalega, líkamlega og rekstrarlega tilvist þess aðila sem sækir um vottorðið. Í því felst meðal annars:",[172,1618,1619,1622,1625],{},[175,1620,1621],{},"Að staðfesta lagalegt auðkenni og stöðu aðilans.",[175,1623,1624],{},"Að sannreyna líkamlega og rekstrarlega nærveru aðilans.",[175,1626,1627],{},"Að ganga úr skugga um að aðilinn hafi einkarétt á að nota lénið.",[153,1629,1630],{},[157,1631,1599],{},[172,1633,1634,1640,1646],{},[175,1635,1636,1639],{},[157,1637,1638],{},"Mikil vissa:"," Veitir notendum mesta traustið og vissuna, enda liggur ítarleg athugun að baki.",[175,1641,1642,1645],{},[157,1643,1644],{},"Sýnileg merki:"," Í sumum vöfrum birtu EV-vottorð áður heiti fyrirtækisins í veffangastikunni, þótt það sé fátíðara nú.",[175,1647,1648,1651],{},[157,1649,1650],{},"Aukið traust:"," Kjörin fyrir vefsvæði sem meðhöndla viðkvæmar upplýsingar, svo sem fjármálafyrirtæki og netverslanir.",[165,1653,1655],{"id":1654},"hvor-eru-öruggari"," Hvor eru öruggari?",[153,1657,1658],{},"Extended Validation (EV) vottorð teljast almennt öruggari en Domain Validation (DV) vottorð vegna ítarlega sannreynsluferlisins sem þau fara í gegnum. Hér er samanburður:",[153,1660,1661],{},[157,1662,1582],{},[172,1664,1665,1671,1677],{},[175,1666,1667,1670],{},[157,1668,1669],{},"Stig sannreynslu:"," Sannreynir aðeins yfirráð yfir léninu.",[175,1672,1673,1676],{},[157,1674,1675],{},"Öryggi:"," Veitir grunndulkóðun og lágmarksvissu.",[175,1678,1679,1682],{},[157,1680,1681],{},"Notkun:"," Hentar einkavefsvæðum, bloggsíðum og litlum fyrirtækjum.",[153,1684,1685],{},[157,1686,1615],{},[172,1688,1689,1694,1699],{},[175,1690,1691,1693],{},[157,1692,1669],{}," Sannreynir lagalega, líkamlega og rekstrarlega tilvist aðilans.",[175,1695,1696,1698],{},[157,1697,1675],{}," Veitir meira traust og meiri vissu vegna ítarlegrar athugunar.",[175,1700,1701,1703],{},[157,1702,1681],{}," Kjörin fyrir fjármálafyrirtæki, netverslanir og öll vefsvæði sem meðhöndla viðkvæmar upplýsingar.",[153,1705,1706],{},[157,1707,1708],{},"Hvers vegna EV-vottorð eru öruggari:",[172,1710,1711,1717,1723],{},[175,1712,1713,1716],{},[157,1714,1715],{},"Ítarleg athugun:"," EV-vottorð krefjast umfangsmikillar sannreynslu, sem gerir óprúttnum aðilum erfiðara fyrir að verða sér úti um þau.",[175,1718,1719,1722],{},[157,1720,1721],{},"Traustsmerki:"," Þótt það sé fátíðara nú birtu EV-vottorð áður heiti fyrirtækisins í veffangastiku vafrans og veittu notendum þannig sýnilega vissu.",[175,1724,1725,1728],{},[157,1726,1727],{},"Meiri vissa:"," Nákvæmt sannreynsluferli tryggir að aðilinn að baki vottorðinu sé lögmætur og dregur þannig úr hættu á vefveiðum og öðrum árásum.",[148,1730,1732],{"id":1731},"hvernig-fer-afturköllun-fram-með-ocsp-stapling","Hvernig fer afturköllun fram með OCSP stapling",[153,1734,1735],{},"OCSP stapling bætir hefðbundið OCSP-ferli með því að minnka bið og auka friðhelgi. Svona virkar það:",[258,1737,1738,1744,1750,1756,1762],{},[175,1739,1740,1743],{},[157,1741,1742],{},"Þjónninn biður um OCSP-svar:"," Vefþjónninn spyr OCSP-svarþjóninn, sem vottunarstöðin (CA) rekur, reglulega um afturköllunarstöðu vottorðsins síns. Beiðnin er send í bakgrunni en ekki við hverja tengingu biðlara.",[175,1745,1746,1749],{},[157,1747,1748],{},"OCSP-svarþjónninn svarar:"," OCSP-svarþjónninn sendir til baka undirritað og tímastimplað OCSP-svar sem greinir frá stöðu vottorðsins, til dæmis „good“, „revoked“ eða „unknown“. Þjónninn geymir svarið í skyndiminni.",[175,1751,1752,1755],{},[157,1753,1754],{},"TLS-handaband með meðfylgjandi svari:"," Þegar biðlari, til dæmis vafri, hefur tengingu við þjóninn lætur þjónninn OCSP-svarið úr skyndiminninu fylgja með í TLS-handabandinu. Þetta er kallað að hefta svarið við handabandið.",[175,1757,1758,1761],{},[157,1759,1760],{},"Biðlarinn sannreynir OCSP-svarið:"," Biðlarinn sannreynir meðfylgjandi OCSP-svar. Þar sem vottunarstöðin undirritaði svarið getur biðlarinn treyst gildi þess. Segi svarið að vottorðið sé afturkallað myndar biðlarinn ekki örugga tengingu.",[175,1763,1764,1767],{},[157,1765,1766],{},"Reglulegar uppfærslur:"," Þjónninn heldur áfram að uppfæra OCSP-svarið í skyndiminninu reglulega svo hann hafi ávallt nýlega stöðu til að leggja fram í TLS-handabandinu.",[153,1769,1770],{},"Þetta ferli dregur úr þörfinni á því að biðlarar sendi sínar eigin OCSP-beiðnir og bætir þannig bæði afköst og friðhelgi.",{"title":435,"searchDepth":436,"depth":436,"links":1772},[1773,1781,1782,1785],{"id":1351,"depth":436,"text":1352,"children":1774},[1775,1776,1777,1778,1779,1780],{"id":1355,"depth":441,"text":1356},{"id":1373,"depth":441,"text":1374},{"id":1409,"depth":441,"text":1410},{"id":1444,"depth":441,"text":1445},{"id":1460,"depth":441,"text":1461},{"id":1517,"depth":441,"text":1518},{"id":1555,"depth":436,"text":1556},{"id":1576,"depth":436,"text":1577,"children":1783},[1784],{"id":1654,"depth":441,"text":1655},{"id":1731,"depth":436,"text":1732},{"lang":462,"seoTitle":1787,"titleClass":463,"socialimg":1788,"blogtitlepic":1789,"customExcerpt":1790,"keywords":1791,"maxContent":473},"Transport Layer Security (TLS): notkunartilvik og staðfesting vottorða","/blog/heads/header-scepman-use-cases-certificates.png","header-scepman-use-cases-certificates.png","Verndaðu vefsvæðið þitt og notendur þess með TLS-vottorðum sem sannreyna þjóna, byggja upp traust með vottorðakeðjum og tryggja öruggar, dulkóðaðar tengingar.","TLS-vottorð, Transport Layer Security, notkunartilvik vottorða, staðfesting TLS-vottorða, traustkeðja vottorða, DV-vottorð, EV-vottorð, auðkenning þjóna, öruggar tengingar, OCSP stapling","/glossary/use-cases-for-certificates",{"title":1346,"description":435},"glossary/use-cases-for-certificates","pBwLF2kIYH46BUxBd0e3hh9dy-POMSoMTf8WdO8ByP4",{"list":139,"authors":143},1790098990191]