[{"data":1,"prerenderedAt":1798},["ShallowReactive",2],{"sc:header-data-sv":3,"sc:footer-data-sv":101,"glossary-posts-sv":139,"content-sv-list-c077398beed29":1797},{"lang":4,"home":5,"navigation":14,"contact":95},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/scepman/scepman-logo-all-white.svg","/products/scepman/scepman-logo-rgb.svg",{"sv":10},{"title":11,"url":12,"alt":13},"Hem","/sv","SCEPman",[15,19,25,31,83,89],{"name":16,"languages":17},"nav-home",{"sv":18},{"title":11,"url":12},{"name":20,"languages":21},"pricing",{"sv":22},{"title":23,"url":24},"Priser","/sv/pricing",{"name":26,"languages":27},"partner",{"sv":28},{"title":29,"url":30},"Partner","/sv/partner",{"name":32,"languages":33,"children":36},"support-hub",{"sv":34},{"title":35},"Support Hub",[37,53,68],{"name":38,"children":39},"support-hub-group-1",[40,47],{"name":41,"target":42,"languages":43},"docs","_blank",{"sv":44},{"title":45,"url":46},"Docs","https://docs.scepman.com/",{"name":48,"languages":49},"faq",{"sv":50},{"title":51,"url":52},"FAQ","/sv/faq",{"name":54,"children":55},"support-hub-group-2",[56,62],{"name":57,"target":42,"languages":58},"support-ticket",{"sv":59},{"title":60,"url":61},"Support Ticket","https://support.scepman.com/support/tickets/new?ticket_form=technical_support_request_%28scepman%29",{"name":63,"target":42,"languages":64},"drop-a-question",{"sv":65},{"title":66,"url":67},"Drop a Question","https://support.scepman.com/support/tickets/new?ticket_form=drop_a_question_%28scepman%29",{"name":69,"children":70},"support-hub-group-3",[71,77],{"name":72,"languages":73},"glossary",{"sv":74},{"title":75,"url":76},"Ordlista","/sv/glossary",{"name":78,"languages":79},"blog",{"sv":80},{"title":81,"url":82},"Blogg","/sv/blog",{"name":84,"languages":85},"events",{"sv":86},{"title":87,"url":88},"Evenemang","/sv/events",{"name":90,"languages":91},"about",{"sv":92},{"title":93,"url":94},"Om oss","/sv/about-us",{"name":96,"languages":97},"contact",{"sv":98},{"title":99,"url":100},"support@scepman.com","mailto:support@scepman.com",{"data":102},{"mail":103,"logos":104,"socials":109,"links":122,"linksSv":132},"sales@SCEPman.com",[105],{"img":106,"alt":107,"url":108},"/products/scepman/scepman-logo-yellow.svg","SCEPman Logo","/",[110,114,118],{"icon":111,"url":112,"title":113},"fa-x-twitter","https://twitter.com/scepman_","X",{"icon":115,"url":116,"title":117},"fa-youtube","https://www.youtube.com/channel/UCKnLYxlQFhzdXkDADV_Unrg","Youtube",{"icon":119,"url":120,"title":121},"fa-linkedin","https://www.linkedin.com/showcase/scepman","LinkedIn",[123,126,129],{"title":124,"url":125,"target":42},"Privacy","https://www.glueckkanja.com/en/privacy",{"title":127,"url":128,"target":42},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":130,"url":131,"target":42},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[133,135,137],{"title":134,"url":125,"target":42},"Integritetspolicy",{"title":136,"url":128,"target":42},"Juridisk information",{"title":138,"url":131,"target":42},"Kontakt och kontor",[140,478,851,1109,1345],{"id":141,"title":142,"author":143,"body":144,"cta":143,"description":435,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":461,"moment":143,"navigation":473,"path":474,"seo":475,"stem":476,"tags":143,"webcast":459,"__hash__":477},"content_sv/glossary/cryptography.md","Kryptografi",null,{"type":145,"value":146,"toc":434},"minimal",[147,152,164,171,199,205,227,231,234,237,246,249,257,296,300,303,307,310,314,317,321,324,327,331,335,338,364,368,371,388,392,395,399,402,406,409,414],[148,149,151],"h2",{"id":150},"vilka-två-typer-av-nyckelbaserad-kryptering-finns-det","Vilka två typer av nyckelbaserad kryptering finns det?",[153,154,155,156,160,161],"p",{},"De två huvudtyperna av nyckelbaserad kryptering är ",[157,158,159],"strong",{},"symmetrisk kryptering"," och ",[157,162,163],{},"asymmetrisk kryptering.",[165,166,168],"h3",{"id":167},"symmetrisk-kryptering",[157,169,170],{},"Symmetrisk kryptering",[172,173,174,181,187,193],"ul",{},[175,176,177,180],"li",{},[157,178,179],{},"Nyckelanvändning",": Använder en enda nyckel för både kryptering och dekryptering.",[175,182,183,186],{},[157,184,185],{},"Hastighet",": Generellt snabbare och effektivare.",[175,188,189,192],{},[157,190,191],{},"Säkerhet",": Den största utmaningen är att dela nyckeln säkert mellan parterna.",[175,194,195,198],{},[157,196,197],{},"Exempel",": AES (Advanced Encryption Standard), DES (Data Encryption Standard).",[165,200,202],{"id":201},"asymmetrisk-kryptering",[157,203,204],{},"Asymmetrisk kryptering",[172,206,207,212,217,222],{},[175,208,209,211],{},[157,210,179],{},": Använder ett nyckelpar, en publik nyckel för kryptering och en privat nyckel för dekryptering.",[175,213,214,216],{},[157,215,185],{},": Långsammare än symmetrisk kryptering på grund av mer komplexa beräkningar.",[175,218,219,221],{},[157,220,191],{},": Säkrare för nyckeldistribution, eftersom den privata nyckeln aldrig delas.",[175,223,224,226],{},[157,225,197],{},": RSA (Rivest-Shamir-Adleman), ECC (Elliptic Curve Cryptography).",[165,228,230],{"id":229},"vilken-typ-av-kryptering-anses-säkrare","Vilken typ av kryptering anses säkrare?",[153,232,233],{},"Båda metoderna anses säkra i den meningen att ingen av dagens datorer kan knäcka chiffret om du använder en modern algoritm med tillräcklig nyckellängd.",[153,235,236],{},"Vilken typ av kryptering som är bäst beror på användningsfallet, men många användningsfall kräver asymmetrisk kryptering, eftersom den använder ett nyckelpar: en publik nyckel för kryptering och en privat nyckel för dekryptering. Den privata nyckeln hålls hemlig, vilket höjer säkerheten eftersom den aldrig behöver delas.",[165,238,240,241],{"id":239},"vilken-typ-av-kryptering-passar-bäst-för-stora-datamängder","Vilken typ av kryptering passar bäst för stora datamängder? ",[242,243],"a",{"href":244,"id":245},"#which-type-of-encryption-is-better-for-bulk-data","which-type-of-encryption-is-better-for-bulk-data",[153,247,248],{},"Symmetrisk kryptering, eftersom den är snabbare.",[165,250,252,253],{"id":251},"hur-går-hybridkryptering-till-i-stora-drag","Hur går hybridkryptering till i stora drag? ",[242,254],{"href":255,"id":256},"#what-is-the-general-process-for-hybrid-encryption","what-is-the-general-process-for-hybrid-encryption",[258,259,260,266,272,278,284,290],"ol",{},[175,261,262,265],{},[157,263,264],{},"Nyckelgenerering",": Avsändaren genererar en ny symmetrisk nyckel (även kallad sessionsnyckel) för att kryptera själva meddelandet.",[175,267,268,271],{},[157,269,270],{},"Meddelandekryptering",": Avsändaren använder den symmetriska nyckeln för att kryptera klartextmeddelandet, vilket ger en chiffertext.",[175,273,274,277],{},[157,275,276],{},"Nyckelkryptering",": Avsändaren krypterar sedan den symmetriska nyckeln med mottagarens publika nyckel (asymmetrisk kryptering).",[175,279,280,283],{},[157,281,282],{},"Överföring",": Avsändaren skickar både det krypterade meddelandet (chiffertexten) och den krypterade symmetriska nyckeln till mottagaren.",[175,285,286,289],{},[157,287,288],{},"Nyckeldekryptering",": Mottagaren använder sin privata nyckel för att dekryptera den symmetriska nyckeln.",[175,291,292,295],{},[157,293,294],{},"Meddelandedekryptering",": Slutligen använder mottagaren den dekrypterade symmetriska nyckeln för att dekryptera chiffertexten och få fram den ursprungliga klartexten.",[148,297,299],{"id":298},"hashningsalgoritmer","Hashningsalgoritmer",[153,301,302],{},"En hashningsalgoritm är en matematisk funktion som omvandlar indata av godtycklig storlek till en teckensträng med fast längd, vanligtvis en följd av bokstäver och siffror. Resultatet kallas hashvärde eller digest.",[165,304,306],{"id":305},"vad-är-en-kollision","Vad är en kollision?",[153,308,309],{},"En kollision vid hashning uppstår när två olika data ger samma hashvärde med en hashningsalgoritm. Det kan vara problematiskt, eftersom huvudmålet med en hashningsalgoritm är att representera olika indata unikt.",[165,311,313],{"id":312},"vad-är-en-mac","Vad är en MAC?",[153,315,316],{},"Message Authentication Code (MAC): inom kryptografi är en MAC en kort informationsmängd som används för att autentisera ett meddelande och säkerställa dess integritet. Den verifierar att meddelandet inte har ändrats och bekräftar avsändarens identitet.",[165,318,320],{"id":319},"hur-skiljer-sig-en-mac-från-en-hmac","Hur skiljer sig en MAC från en HMAC?",[153,322,323],{},"MAC: En allmän term för en kod som verifierar ett meddelandes integritet och äkthet, antingen med blockchiffer eller med hashfunktioner.",[153,325,326],{},"HMAC: En specifik typ av MAC som använder en kryptografisk hashfunktion och en hemlig nyckel, vilket ger starkare säkerhetsegenskaper.",[148,328,330],{"id":329},"asymmetrisk-kryptografi","Asymmetrisk kryptografi",[165,332,334],{"id":333},"hur-går-meddelandesignering-till-i-stora-drag","Hur går meddelandesignering till i stora drag?",[153,336,337],{},"Meddelandesignering är en kryptografisk process som används för att verifiera ett meddelandes äkthet och integritet.",[258,339,340,346,352,358],{},[175,341,342,345],{},[157,343,344],{},"Skapa hashvärdet:"," Avsändaren genererar ett unikt digitalt fingeravtryck (hashvärde) av meddelandet med en kryptografisk hashfunktion, till exempel SHA-256. Hashvärdet representerar meddelandets innehåll unikt.",[175,347,348,351],{},[157,349,350],{},"Signering:"," Avsändaren krypterar hashvärdet med sin privata nyckel och skapar därmed den digitala signaturen. Det gör att signaturen bara kan skapas av någon som har tillgång till avsändarens privata nyckel.",[175,353,354,357],{},[157,355,356],{},"Sändning:"," Den digitala signaturen bifogas meddelandet och båda skickas till mottagaren. Avsändarens publika nyckel tillhandahålls också för verifieringen.",[175,359,360,363],{},[157,361,362],{},"Verifiering:"," Mottagaren använder avsändarens publika nyckel för att dekryptera den digitala signaturen och få fram det ursprungliga hashvärdet. Mottagaren genererar sedan ett nytt hashvärde av det mottagna meddelandet och jämför det med det dekrypterade hashvärdet. Om de stämmer överens bekräftar det att meddelandet inte har ändrats, och avsändarens identitet är verifierad.",[165,365,367],{"id":366},"vilka-tre-funktioner-har-asymmetrisk-kryptering","Vilka tre funktioner har asymmetrisk kryptering?",[153,369,370],{},"Asymmetrisk kryptering, även kallad kryptografi med publik nyckel, fyller flera viktiga funktioner när kommunikation och data ska skyddas.",[258,372,373,378,383],{},[175,374,375],{},[157,376,377],{},"Kryptering och dekryptering",[175,379,380],{},[157,381,382],{},"Digitala signaturer",[175,384,385],{},[157,386,387],{},"Nyckelutbyte",[165,389,391],{"id":390},"rsa","RSA",[153,393,394],{},"RSA, en förkortning av Rivest-Shamir-Adleman, är ett spritt kryptosystem med publik nyckel för säker dataöverföring. Det är uppkallat efter sina uppfinnare Ronald Rivest, Adi Shamir och Leonard Adleman, som presenterade det 1977.",[165,396,398],{"id":397},"diffie-hellman","Diffie-Hellman",[153,400,401],{},"Diffie-Hellman-nyckelutbytet är en metod inom kryptografi för att säkert utbyta kryptografiska nycklar över en öppen kanal. Det utvecklades av Whitfield Diffie och Martin Hellman 1976. Huvudsyftet med Diffie-Hellman-nyckelutbytet är att låta två parter säkert ta fram en gemensam hemlig nyckel som kan användas för att kryptera den fortsatta kommunikationen.",[165,403,405],{"id":404},"digital-signature-algorithm-dsa","Digital Signature Algorithm (DSA)",[153,407,408],{},"Digital Signature Algorithm (DSA) är en kryptografisk algoritm med publik nyckel som används för att skapa och verifiera digitala signaturer. Den föreslogs av National Institute of Standards and Technology (NIST) 1991 som en del av Digital Signature Standard (DSS).",[410,411,413],"h4",{"id":412},"så-fungerar-den","Så fungerar den",[258,415,416,422,428],{},[175,417,418,421],{},[157,419,420],{},"Nyckelgenerering:"," DSA genererar ett nyckelpar: en privat nyckel för signering och en publik nyckel för verifiering.",[175,423,424,427],{},[157,425,426],{},"Signering",": Avsändaren använder sin privata nyckel för att skapa en digital signatur på ett meddelande. Signaturen är unik för både meddelandet och den privata nyckeln.",[175,429,430,433],{},[157,431,432],{},"Verifiering",": Mottagaren använder avsändarens publika nyckel för att verifiera signaturens äkthet och därmed meddelandets integritet och ursprung.",{"title":435,"searchDepth":436,"depth":436,"links":437},"",2,[438,446,451],{"id":150,"depth":436,"text":151,"children":439},[440,442,443,444,445],{"id":167,"depth":441,"text":170},3,{"id":201,"depth":441,"text":204},{"id":229,"depth":441,"text":230},{"id":239,"depth":441,"text":240},{"id":251,"depth":441,"text":252},{"id":298,"depth":436,"text":299,"children":447},[448,449,450],{"id":305,"depth":441,"text":306},{"id":312,"depth":441,"text":313},{"id":319,"depth":441,"text":320},{"id":329,"depth":436,"text":330,"children":452},[453,454,455,456,457],{"id":333,"depth":441,"text":334},{"id":366,"depth":441,"text":367},{"id":390,"depth":441,"text":391},{"id":397,"depth":441,"text":398},{"id":404,"depth":441,"text":405},"md",false,"post",{"lang":462,"titleClass":463,"blogtitlepic":464,"socialimg":465,"customExcerpt":466,"asideNav":467,"maxContent":473},"sv","h1-font-size","header-scepman-cryptography.png","/blog/heads/header-scepman-cryptography.png","Den centrala utmaningen vid registrering av certifikat är hur enheten eller användaren som begär certifikatet ska autentiseras. Med certifikatet bekräftar CA:n att certifikatets ägare har vissa egenskaper och att den har kontrollerat att de är äkta",{"menuItems":468},[469,471],{"href":470,"text":299},"#hashningsalgoritmer",{"href":472,"text":330},"#asymmetrisk-kryptografi",true,"/glossary/cryptography",{"title":142,"description":435},"glossary/cryptography","jFR4vvc-TPBtozhUSkBtHcotdBttQWIxmnAyhU8DP4Y",{"id":479,"title":480,"author":143,"body":481,"cta":143,"description":485,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":835,"moment":143,"navigation":473,"path":847,"seo":848,"stem":849,"tags":143,"webcast":459,"__hash__":850},"content_sv/glossary/enrollment-methods.md","Registreringsmetoder",{"type":145,"value":482,"toc":822},[483,486,489,492,521,611,613,617,627,631,649,652,655,659,662,665,688,692,695,698,711,715,718,721,724,727,730,733,742,745,749,753,756,762,766,775,778,781,784,801,812,815,818],[153,484,485],{},"En central egenskap hos protokoll för certifikatregistrering är därför hur de autentiserar den som begär certifikatet. Beroende på vad certifikatet ska användas till är det ena eller det andra protokollet mer fördelaktigt.",[153,487,488],{},"Ytterligare en viktig egenskap är hur utbrett protokollet är i praktiken. Registreringsmetoden eller protokollet måste ha stöd både hos CA:n och på klientsidan för det avsedda användningsfallet.",[153,490,491],{},"De vanligaste registreringsprotokollen är:",[172,493,494,500,503,506,512,515,518],{},[175,495,496],{},[242,497,499],{"href":498},"scep","SCEP",[175,501,502],{},"ACME",[175,504,505],{},"EST",[175,507,508],{},[242,509,511],{"href":510},"microsoft-rpc-dcom","Microsofts RPC/DCOM",[175,513,514],{},"Microsofts SOAP",[175,516,517],{},"Manuell registrering på CA:ns webbsida",[175,519,520],{},"Andra proprietära protokoll",[522,523,524,525],"table",{},"\n    ",[526,527,528,524,550,531,571,524,591],"tbody",{},[529,530,531,532,531,535,531,538,531,541,531,544,531,547,524],"tr",{},"\n        ",[533,534],"th",{},[533,536,537],{},"Microsofts proprietära DCOM och RPC",[533,539,540],{},"WS-Trust Enrollment Extension SOAP Enrollment",[533,542,543],{},"Automatic Certificate Management Environment (ACME)",[533,545,546],{},"Simple Certificate Enrollment Protocol (SCEP)",[533,548,549],{},"Enrollment over Secure Transport (EST)",[529,551,531,552,531,556,531,559,531,562,531,565,531,568,524],{},[553,554,555],"td",{},"Specifikationer",[553,557,558],{},"Microsoft OpenSpec1",[553,560,561],{},"Microsoft OpenSpec2",[553,563,564],{},"RFC 8555",[553,566,567],{},"Informell, numera RFC 8894",[553,569,570],{},"RFC 7030 (+ …)",[529,572,531,573,531,576,531,579,531,582,531,585,531,588,524],{},[553,574,575],{},"Implementering",[553,577,578],{},"Serversidan: Active Directory CS Klientsidan: Windows",[553,580,581],{},"Serversidan: ADCS, andra?  Klientsidan: Windows",[553,583,584],{},"Serversidan: Let’s Encrypt Klientsidan: många",[553,586,587],{},"Många implementeringar för både server och klient",[553,589,590],{},"Låg spridning",[529,592,531,593,531,596,531,599,531,602,531,605,531,608,524],{},[553,594,595],{},"Autentisering",[553,597,598],{},"AD-autentisering",[553,600,601],{},"AD-autentisering\\* (formellt behöver användarnamn och lösenord inte finnas i AD)",[553,603,604],{},"DNS-autentisering",[553,606,607],{},"”SCEP Challenge”",[553,609,610],{},"CBA eller HTTP Basic/Digest-autentisering",[148,612,499],{"id":498},[165,614,616],{"id":615},"historik-och-specifikation","Historik och specifikation",[153,618,619,620,626],{},"Det var Cisco som uppfann Simple Certificate Enrollment Protocol (SCEP). Trots att det inte fanns någon standard vid den tiden fick protokollet stor spridning i MDM-system. Cisco gick till och med vidare och tog fram ett efterföljande protokoll, Enrollment over Secure Transport (EST), som skulle ersätta SCEP. Därför blev EST en offentlig standard i RFC 7030 långt tidigare än SCEP, som standardiserades i ",[242,621,625],{"href":622,"rel":623},"https://www.rfc-editor.org/rfc/rfc8894.html",[624],"nofollow","RFC 8894"," betydligt senare, när det redan var de facto-standard för certifikatregistrering i MDM-system.",[165,628,630],{"id":629},"teknik","Teknik",[153,632,633,634,638,639,643,644,648],{},"SCEP är HTTP-baserat. En SCEP Request är en krypterad och signerad ",[242,635,637],{"href":636},"important-data-formats#pkcs7","PKCS#7"," som skickas med en GET- eller POST-förfrågan till SCEP-tjänsten. Tjänsten svarar med en SCEP Response, återigen en krypterad och signerad PKCS#7. Förfrågan innehåller en certifikatsigneringsbegäran enligt ",[242,640,642],{"href":641},"important-data-formats#pkcs10","PKCS#10",", och svaret innehåller det utfärdade ",[242,645,647],{"href":646},"important-data-formats#x509","X.509-certifikatet",".",[165,650,595],{"id":651},"autentisering",[153,653,654],{},"PKCS#10-begäran innehåller en ”SCEP Challenge” som autentiserar och auktoriserar signeringsbegäran med någon out-of-band-metod, beroende på den specifika SCEP-tjänsten. I dag används tre sorters SCEP Challenge i praktiken:",[410,656,658],{"id":657},"statisk-scep-challenge","Statisk SCEP Challenge",[153,660,661],{},"Det enklaste alternativet är en statisk lösenfras. Om SCEP Challenge i PKCS#10-begäran stämmer med ett fördefinierat värde som lagrats på SCEP-tjänsten utfärdas certifikatet, annars avvisas begäran. Problemet med metoden är att det knappt går att kontrollera om certifikatets begärda egenskaper stämmer överens med den som begär det. Det finns till och med en CVE för problemet.",[153,663,664],{},"Metoderna kan delas in ytterligare:",[258,666,667,675,682],{},[175,668,669,670,674],{},"Vid en ",[671,672,673],"em",{},"direkt"," SCEP-registrering kommunicerar den enhet som certifikatet ska registreras för direkt med SCEP-tjänsten. Ett MDM-system kan till exempel säga åt en Android-telefon att göra en SCEP-registrering med SCEP Challenge ”SecurePassword”. Android-telefonen genererar en CSR, förhoppningsvis med rätt värden, och lägger till ”SecurePassword” som SCEP Challenge. Sedan skickar den CSR:en till SCEP-tjänsten och får det utfärdade certifikatet i retur.",[175,676,677,678,681],{},"En ",[671,679,680],{},"transparent SCEP-proxy"," fungerar precis som en omvänd HTTP-proxy. Eftersom SCEP är krypterat och signerat kan den varken läsa eller ändra SCEP-förfrågningarna och svaren, men den kan styra vem som får registrera certifikat och när, utifrån nätverkets gränser.",[175,683,677,684,687],{},[671,685,686],{},"protokolladapterande SCEP-proxy"," är ett system som begär certifikat via SCEP åt ett annat system. Ett MDM-system som JAMF kan till exempel begära ett certifikat från en SCEP-tjänst åt en iPhone. När systemet har certifikatet och den privata nyckeln kan det distribuera certifikatet via ett annat protokoll. På så sätt är det bara MDM-systemet som har tillgång till SCEP Challenge, och det kan dessutom styra certifikatets innehåll.",[410,689,691],{"id":690},"dynamisk-scep-challenge","Dynamisk SCEP Challenge",[153,693,694],{},"Här gäller varje SCEP Challenge bara för en enda certifikatbegäran. Det gör att SCEP-tjänsten kan identifiera SCEP-förfrågan och kontrollera att de begärda certifikategenskaperna stämmer med dem som är tillåtna för just den begäran.",[153,696,697],{},"I praktiken används i regel två sätt för ett MDM-system och en SCEP-CA att komma överens om vilken SCEP Challenge som ska användas för en begäran:",[258,699,700,708],{},[175,701,702,703],{},"MDM-systemet begär en engångskod för en SCEP Request från SCEP-tjänsten när det behöver en.\n",[258,704,705],{},[175,706,707],{},"Ett exempel är Microsoft NDES. NDES har en separat ”admin”-sida som autentiseras med AD-uppgifter. Varje gång någon öppnar admin-sidan skapas och visas en ny engångskod som kan användas för en enda SCEP-förfrågan. I den här konfigurationen kontrollerar NDES dock inga egenskaper i certifikatet, eftersom engångskoden är generisk.",[175,709,710],{},"MDM-systemet genererar en engångskod när det säger åt ett hanterat system att begära ett certifikat via SCEP. När SCEP-förfrågan når SCEP-tjänsten måste tjänsten hämta engångskoden från MDM-systemet, vanligtvis med en webhook, och kontrollera om den stämmer med SCEP Challenge i förfrågan. Det finns ingen standard för det här protokollet, så MDM-systemet och SCEP-tjänsten måste enas om ett format, och det beror på implementeringen om några egenskaper i förfrågan kontrolleras.",[410,712,714],{"id":713},"signerade-metadata","Signerade metadata",[153,716,717],{},"Det finns i praktiken ingen längdbegränsning för SCEP Challenge. Den behöver alltså inte vara en ”lösenfras” som en människa kan läsa, utan kan lika gärna vara en BLOB.",[153,719,720],{},"Intune använder en signerad och krypterad XML som SCEP Challenge. Den skapas på serversidan och skickas till en klientenhet när ett certifikat ska registreras och SCEP Request skapas.",[153,722,723],{},"SCEP-tjänsten måste skicka hela PKCS#10-begäran till en Intune SCEP Challenge-tjänst. SCEP Challenge-tjänsten har den privata nyckeln för att dekryptera XML-filen och den publika nyckeln för att kontrollera att den skapades av en äkta Intune-tjänst.",[153,725,726],{},"XML-filen innehåller metadata om förfrågan, till exempel hur Subject ska se ut. Det härleds dels från SCEP-konfigurationsprofilen, dels från de specifika objektdata som hör till användaren eller enheten som certifikatet ska utfärdas för.",[153,728,729],{},"SCEP-konfigurationsprofilen kan till exempel ange CN={{DeviceId}} som subject. När enheten med id xyz begär ett certifikat anger XML-filen att subject ska vara CN=xyz. SCEP Challenge-tjänsten jämför sedan informationen från XML-filen med subject i PKCS#10-begäran. Valideringen misslyckas om de två skiljer sig åt, och den lyckas om detta och de övriga egenskaperna stämmer.",[153,731,732],{},"SCEP-tjänsten utfärdar certifikatet endast om valideringen lyckas.",[153,734,735,736,741],{},"Microsoft har ",[242,737,740],{"href":738,"rel":739},"https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview#overview",[624],"en artikel"," som förklarar den här verifieringen.",[153,743,744],{},"Microsoft NDES stöder detta med en extra NDES Policy Module, medan andra SCEP-CA:er kan ha inbyggt stöd för det eller sakna det.",[148,746,748],{"id":747},"microsoft-rpcdcom","Microsoft RPC/DCOM",[165,750,752],{"id":751},"historik","Historik",[153,754,755],{},"Microsoft Active Directory Certificate Services (ADCS), ibland bara kallat ”Microsoft CA”, är den programvara för certifikatutfärdare som är inbyggd i Windows Server. Programvaran utvecklades ursprungligen i slutet av förra millenniet och fick fortsatta tillägg under de följande tio till femton åren.",[153,757,758,759,761],{},"Ett alternativ är Microsofts SOAP eller ",[242,760,499],{"href":498},", som Microsoft kallar Web Enrollment respektive NDES.",[165,763,765],{"id":764},"specifikation-och-spridning","Specifikation och spridning",[153,767,768,769,774],{},"Vi känner inte till några andra CA-system som implementerar protokollet, även om Microsoft under tiden har publicerat ",[242,770,773],{"href":771,"rel":772},"https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-cersod/dd034cb3-99fc-4c10-92c8-1fbeb4788183",[624],"specifikationen i Microsoft OpenSpec",". På klientsidan har Windows inbyggt stöd för protokollet, medan andra plattformar inte stöds.",[165,776,630],{"id":777},"teknik-1",[153,779,780],{},"Den huvudsakliga registreringsmetoden är ett proprietärt protokoll som bygger på RPC eller DCOM.",[153,782,783],{},"Autoenrollment använder också det här protokollet. För att autoenrollment ska fungera behöver du",[172,785,786,789,792,795,798],{},[175,787,788],{},"en domänansluten enhet.",[175,790,791],{},"en grupprincip som aktiverar autoenrollment,",[175,793,794],{},"en Enterprise CA (till skillnad från en fristående)",[175,796,797],{},"som registrerar en Certificate Template där",[175,799,800],{},"användaren eller enheten har behörigheterna enrollment och autoenrollment.",[153,802,803,804,808,809,648],{},"Standardintervallet för att söka efter autoenrollments är 8 timmar, men det går att framtvinga med ",[805,806,807],"code",{},"certutil -pulse"," eller ofta hellre ",[805,810,811],{},"gpupdate -force",[165,813,595],{"id":814},"autentisering-1",[153,816,817],{},"Protokollet använder de autentiseringsprotokoll som är inbyggda i Active Directory, det vill säga användare och datorer autentiserar sig med sina AD-uppgifter.",[819,820,821],"style",{},"\n    table {border: 2px solid white}\n    th, td {border: solid black; padding-left: 1em; padding-right: 1em; font-size: smaller}\n",{"title":435,"searchDepth":436,"depth":436,"links":823},[824,829],{"id":498,"depth":436,"text":499,"children":825},[826,827,828],{"id":615,"depth":441,"text":616},{"id":629,"depth":441,"text":630},{"id":651,"depth":441,"text":595},{"id":747,"depth":436,"text":748,"children":830},[831,832,833,834],{"id":751,"depth":441,"text":752},{"id":764,"depth":441,"text":765},{"id":777,"depth":441,"text":630},{"id":814,"depth":441,"text":595},{"lang":462,"seoTitle":836,"titleClass":463,"socialimg":837,"blogtitlepic":838,"customExcerpt":839,"keywords":840,"asideNav":841,"maxContent":473},"Registreringsmetoder för certifikat: SCEP, ACME, EST och Microsoft RPC","/blog/heads/header-scepman-enrollment-methods.png","header-scepman-enrollment-methods.png","Lär dig hur registrering av certifikat fungerar med SCEP, ACME, EST, Microsoft RPC och manuella metoder. Jämför PKI-protokoll för registrering och säker utfärdning av certifikat.","registreringsmetoder för certifikat, SCEP, ACME, EST, Microsoft RPC, protokoll för certifikatregistrering, certifikatregistrering i PKI, enrollment over secure transport, Simple Certificate Enrollment Protocol, Automatic Certificate Management Environment, certifikatregistrering i Microsoft",{"menuItems":842},[843,845],{"href":844,"text":499},"#scep",{"href":846,"text":748},"#microsoft-rpcdcom","/glossary/enrollment-methods",{"title":480,"description":485},"glossary/enrollment-methods","c-BApQAxCGM8jQ-03f_G0G7q2YJiNz7a3Npwf0dRPmE",{"id":852,"title":853,"author":143,"body":854,"cta":143,"description":435,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":1087,"moment":143,"navigation":473,"path":1105,"seo":1106,"stem":1107,"tags":143,"webcast":459,"__hash__":1108},"content_sv/glossary/important-data-formats.md","Viktiga dataformat",{"type":145,"value":855,"toc":1070},[856,860,879,886,889,893,897,900,903,906,910,913,917,920,923,931,934,938,946,949,952,955,966,970,983,987,990,993,996,999,1007,1011,1014,1017,1020,1031,1035,1038,1042,1050,1053,1061,1064],[148,857,859],{"id":858},"x509","X.509",[153,861,862,863,866,867,872,873,878],{},"X.509 är ",[671,864,865],{},"den"," standard som gäller för digitala certifikat. Det har funnits konkurrenter som ",[242,868,871],{"href":869,"rel":870},"https://www.rfc-editor.org/rfc/rfc4880",[624],"OpenPGP",", men de används betydligt mer sällan i dag. Men vänta ... X.509 är egentligen inte rätt standard. X.509 är i själva verket en ITU-T-standard, medan de definitioner som verkligen spelar roll ingår i ",[242,874,877],{"href":875,"rel":876},"https://www.rfc-editor.org/rfc/rfc5280",[624],"RFC 5280",", alltså en standard från IETF och inte från ITU-T. Denna RFC definierar ”PKI Profile for the Internet” utifrån X.509, men det är den enda profil som har någon praktisk betydelse.",[153,880,881,882,885],{},"Ett digitalt certifikat bygger på asymmetrisk kryptografi och särskilt på digitala signaturer. Det vanligaste användningsfallet för digitala certifikat i dag är serverautentisering. Alla har redan använt dem, troligen oftast utan att veta att det rörde sig om ett X.509-certifikat: varje gång du besöker en HTTP",[157,883,884],{},"S","-webbplats upprättar webbläsaren en TLS-anslutning till webbservern. Webbservern använder ett X.509-certifikat för att bevisa vem den är. När människor besöker sin banks webbplats för att föra över pengar från sitt konto vill de till exempel vara säkra på att det verkligen är banken de kommunicerar med. Angripare kan försöka utge sig för att vara bankens webbplats, läsa av användarens lösenord och TAN-kod och sedan föra över pengarna till ett bankkonto som de själva kontrollerar. HTTPS bidrar till att förhindra det, eftersom angriparna inte har X.509-certifikatet för bankens webbserver. När webbläsaren säger att du besöker en viss domän och att anslutningen är HTTPS ser certifikatet till att du verkligen är ansluten till en webbserver som tillhör någon som äger domänen.",[153,887,888],{},"Hur gör certifikatet det? Certifikatet innehåller vissa metadata, den publika nyckeln i ett kryptografiskt nyckelpar och en signatur från en certifikatutfärdare. Låt oss gå igenom de tre delarna:",[165,890,892],{"id":891},"innehållet-i-ett-x509-certifikat","Innehållet i ett X.509-certifikat",[410,894,896],{"id":895},"metadata","Metadata",[153,898,899],{},"Metadata i X.509-certifikatet anger bland annat under vilken tid det är giltigt, vad certifikatet ska användas till och vem det utfärdades till. För ett TLS-servercertifikat innehåller de framför allt webbserverns domän. Webbläsaren jämför den domän den försökte besöka med domänen i certifikatet. Om de inte stämmer överens går webbläsaren inte vidare, utan visar en varning. Om certifikatet har gått ut visas också en varning.",[153,901,902],{},"Märkligt nog visade webbläsare ofta ingen varning när du besökte en HTTP-webbplats utan TLS, trots att det är ännu osäkrare. Om du besökte en webbserver med ett ogiltigt X.509-certifikat kunde det bara handla om en felkonfiguration, och du kunde ändå vara skyddad mot angripare som avlyssnar anslutningen, medan HTTP-anslutningen inte ger något skydd alls.",[153,904,905],{},"Det har dock gjorts vissa framsteg på området, till exempel Certificate Pinning. Men det är ett avancerat ämne, så vi går vidare till de två andra delarna i ett X.509-certifikat.",[410,907,909],{"id":908},"publik-nyckel","Publik nyckel",[153,911,912],{},"Certifikatet innehåller den publika delen av ett asymmetriskt nyckelpar. Kryptografin gör att webbservern (eller mer allmänt certifikatinnehavaren i andra användningsfall) kan bevisa att den också har den privata delen av nyckelparet utan att röja den för den anslutande klienten eller någon annan. Klienten kan därmed vara säker på att webbservern verkligen äger certifikatet och inte bara är någon som har kopierat det. Att kopiera själva certifikatet är faktiskt ganska enkelt, eftersom webbservern skickar en kopia till alla som försöker ansluta till den. Att stjäla den privata nyckeln är svårt eller omöjligt, eftersom den aldrig lämnar webbservern. Det finns olika metoder för att göra det svårare att stjäla den privata nyckeln, till exempel HSM:er och TPM:er.",[410,914,916],{"id":915},"signatur-från-en-certifikatutfärdare","Signatur från en certifikatutfärdare",[153,918,919],{},"Med hjälp av metadata kan klienten kontrollera att certifikatet passar för det specifika användningsfallet. Den publika nyckeln visar att motparten verkligen äger certifikatet. Men en angripare skulle kunna skapa ett nytt nyckelpar och ett nytt certifikat som också uppfyller de två kriterierna. Hur ska en klient veta att certifikatet går att lita på?",[153,921,922],{},"Certifikatet innehåller en kryptografisk signatur från ett annat nyckelpar som hör till ett certifikat för en certifikatutfärdare (CA). CA-certifikatet kan kontrolleras på samma sätt och är också signerat av ett certifikat. Klienten kan följa denna ”förtroendekedja” från det så kallade lövcertifikatet upp till Root CA-certifikatet, som den känner igen på att det är självsignerat, det vill säga att certifikatets signatur kommer från dess eget nyckelpar. Vanligtvis rör det sig bara om ett eller två steg, så bara ett eller två CA-certifikat är inblandade.",[153,924,925,926,930],{},"Certifikatutfärdare måste noga kontrollera att alla metadata stämmer när de ",[242,927,929],{"href":928},"enrollment-methods/","utfärdar ett certifikat",". Om du vill ha ett TLS-servercertifikat för din egen domän måste du till exempel bevisa för CA:n att du verkligen äger den. Beroende på hur grundlig kontrollen är får du ett enkelt certifikat eller ett Extended Validation-certifikat (EV).",[153,932,933],{},"Varje webbläsare och operativsystem levereras med en lista över fördefinierade betrodda Root CA:er. Användare och administratörer kan lägga till fler betrodda Root CA:er. Vissa Root CA:er är betrodda bara för specifika ändamål, andra har ett mer generellt förtroende. Klienten kontrollerar om förtroendekedjan slutar i en betrodd Root CA. Om den gör det, och alla certifikat i förtroendekedjan fortfarande är giltiga och deras metadata visar att de används enligt sitt ändamål, är webbserverns lövcertifikat betrott och anslutningen upprättas.",[165,935,937],{"id":936},"giltighet-för-x509-certifikat","Giltighet för X.509-certifikat",[153,939,940,941,945],{},"X.509-certifikat handlar helt och hållet om förtroende som måste byggas upp. Som beskrivits är ett kriterium för förtroende att certifikatet kan kedjas upp till en betrodd Root CA. Ett annat är att det befinner sig inom sin giltighetstid. Det betyder oftast att det inte har gått ut, men ett certifikat kan också ännu inte ha börjat gälla, vanligtvis på grund av tekniska fel. Det finns dock ytterligare ett kriterium: certifikatutfärdaren som utfärdade certifikatet får inte ha återkallat det. Eftersom det är ett ämne i sig har vi en ",[242,942,944],{"href":943},"other-stuff/certificate-lifecycle-management","separat artikel"," om det.",[148,947,637],{"id":948},"pkcs7",[153,950,951],{},"PKCS#7 är den schweiziska armékniven bland kryptografiska dataformat och kan innehålla i stort sett vad som helst: krypterade meddelanden, signerade meddelanden, signerade och krypterade meddelanden, certifikat och privata nycklar",[153,953,954],{},"Det är också formatets största nackdel. När ett program eller en användare får en PKCS#7 är det inte i sig självklart vad som ska göras med den. Här är några viktiga användningsfall:",[172,956,957,960,963],{},[175,958,959],{},"S/MIME-meddelanden är i grunden e-postmeddelanden med PKCS#7 som brödtext eller bilaga.",[175,961,962],{},"SCEP-förfrågningar och SCEP-svar är båda i själva verket signerade PKCS#7-meddelanden.",[175,964,965],{},"EST-svar är CMS-meddelanden.",[165,967,969],{"id":968},"kodning","Kodning",[153,971,972,973,977,978,982],{},"Vanliga filändelser är .p7b (",[242,974,976],{"href":975},"asn.1-and-pem#der-encoding","DER-kodad","), .p7s (ett signerat meddelande eller en meddelandesignatur) och .p7m (ett signerat eller krypterat meddelande, eller båda delarna). ",[242,979,981],{"href":980},"asn.1-and-pem#pem-encoding","PEM-kodning"," med etiketten ”PKCS7” är också definierad men används sällan.",[165,984,986],{"id":985},"verktyg","Verktyg",[153,988,989],{},"I Windows kan du öppna PKCS#7-meddelanden med ett dubbelklick, och Crypto-shell-tilläggen visar innehållet åt dig. Du kan dock oftast bara extrahera certifikat och tillhörande privata nycklar ur meddelandet, inte själva meddelandeinnehållet.",[153,991,992],{},"Du kan konvertera filerna till andra format med verktyg som OpenSSL.",[148,994,642],{"id":995},"pkcs10",[153,997,998],{},"En certifikatsigneringsbegäran (CSR) enligt PKCS#10 är en fil som beskriver ett certifikat som du vill skaffa från en certifikatutfärdare (CA). Den har liknande struktur som ett X.509-certifikat men saknar signaturen från en CA. I stället innehåller den signaturen från den som begär certifikatet. Det är ändå ett annat format, så det är inte samma sak som ett självsignerat certifikat.",[153,1000,1001,1002,648],{},"Den kan vara binärt DER-kodad eller PEM-kodad ",[242,1003,1006],{"href":1004,"rel":1005},"https://datatracker.ietf.org/doc/html/rfc7468#section-7",[624],"med etiketten ”CERTIFICATE REQUEST”",[148,1008,1010],{"id":1009},"pkcs12","PKCS#12",[153,1012,1013],{},"PKCS#12 kallas också PFX, särskilt i Windows-miljöer. Vanliga filändelser är därför .pfx och .p12. Formatet innehåller X.509-certifikat och nästan alltid tillhörande privata nycklar, även om det tekniskt sett inte är ett krav.",[153,1015,1016],{},"Data i en PKCS#12-fil är vanligtvis krypterade med lösenord. Ofta är bara den privata nyckeln krypterad, så du skulle kunna extrahera certifikaten utan att känna till lösenorden om ditt program tillåter det (de flesta gör inte det). PKCS#12 är det vanligaste sättet i Windows-miljöer att lagra ett certifikat och dess privata nyckel i en fil. I Linux-miljöer är PEM-kodade PKCS#8-filer vanligare.",[153,1018,1019],{},"Eftersom standarden erbjuder många sätt att lagra certifikat och privata nycklar i nästlade ”safebags” har PKCS#12-filer vissa kompatibilitetsproblem, till exempel:",[172,1021,1022,1025,1028],{},[175,1023,1024],{},"Windows är ökänt för att koppla privata nycklar i en PKCS#12 till alla certifikat som extraheras ur filen, inte bara till det certifikat nyckeln hör till. Om PKCS#12-filen innehåller en certifikatkedja kan Windows visa att det har den privata nyckeln till CA-certifikatet.",[175,1026,1027],{},"På macOS går det inte att importera PKCS#12-filer om de kryptografiska algoritmerna är för nya.",[175,1029,1030],{},"Det kan vara nödvändigt att kryptera certifikaten i en PKCS#12-fil för att mottagande program ska kunna extrahera dem. Men vissa stöder bara mycket gamla och svaga algoritmer, vilket oftast inte är något problem eftersom informationen ändå är offentlig. OpenSSL 3.x stöder dock inte dessa gamla och sårbara algoritmer och vägrar öppna PKCS#12-filen.",[148,1032,1034],{"id":1033},"asn1-och-pem","ASN.1 och PEM",[153,1036,1037],{},"Abstract Syntax Notation One (ASN.1) är ett språk som används för att beskriva datastrukturer. Det finns ett antal fördefinierade grundläggande datatyper som heltal och sekvenser, och den som skapar ett protokoll eller filformat kan sedan definiera egna datatyper utifrån de grundläggande.",[165,1039,1041],{"id":1040},"der-kodning","DER-kodning",[153,1043,1044,1049],{},[242,1045,1048],{"href":1046,"rel":1047},"https://www.itu.int/rec/T-REC-X.680/",[624],"ITU-T-standarden X.680"," definierar olika kodningar för data som specificerats som ASN.1. För X.509-relaterade data är DER den viktigaste kodningen, eftersom det bara finns ett sätt att koda en typ. Ett hashvärde av typens binära DER-representation får därför alltid samma värde, vilket är viktigt till exempel när ASN.1-kodade data ska signeras.",[165,1051,981],{"id":1052},"pem-kodning",[153,1054,1055,1056,1060],{},"För många, men inte alla, X.509-relaterade filtyper kan du antingen lagra filen binärt i DER-kodning eller lägga på ytterligare en ",[242,1057,981],{"href":1058,"rel":1059},"https://datatracker.ietf.org/doc/html/rfc7468",[624]," ovanpå DER-kodningen. PEM använder bara ASCII-tecken och går därför lätt att kopiera och klistra in via urklipp eller, för några decennier sedan när det fortfarande var relevant, skicka med e-post.",[165,1062,986],{"id":1063},"verktyg-1",[153,1065,1066,1067,648],{},"Om du har en ASN.1-kodad fil och antingen inte vet vilken typ den är eller saknar ett program som hanterar just den typen kan du ändå avkoda den råa ASN.1-strukturen och se vad den innehåller. I Windows kan det inbyggda verktyget certutil göra detta med kommandot ",[805,1068,1069],{},"certutil -decode",{"title":435,"searchDepth":436,"depth":436,"links":1071},[1072,1076,1080,1081,1082],{"id":858,"depth":436,"text":859,"children":1073},[1074,1075],{"id":891,"depth":441,"text":892},{"id":936,"depth":441,"text":937},{"id":948,"depth":436,"text":637,"children":1077},[1078,1079],{"id":968,"depth":441,"text":969},{"id":985,"depth":441,"text":986},{"id":995,"depth":436,"text":642},{"id":1009,"depth":436,"text":1010},{"id":1033,"depth":436,"text":1034,"children":1083},[1084,1085,1086],{"id":1040,"depth":441,"text":1041},{"id":1052,"depth":441,"text":981},{"id":1063,"depth":441,"text":986},{"lang":462,"seoTitle":1088,"titleClass":463,"blogtitlepic":1089,"socialimg":1090,"customExcerpt":1091,"keywords":1092,"asideNav":1093,"maxContent":473},"Viktiga dataformat: X.509, PKCS, ASN.1 och PEM förklarade","header-scepman-important-data-formats.png","/blog/heads/header-scepman-important-data-formats.png","Utforska viktiga format för kryptografi och certifikat, bland annat X.509, PKCS 7, PKCS 10, PKCS 12, ASN.1 och PEM.","viktiga dataformat, X.509-certifikat, PKCS-format, PKCS 7, PKCS 10, PKCS 12, ASN.1, PEM-format, digitala certifikat, public key infrastructure, PKI-format",{"menuItems":1094},[1095,1097,1099,1101,1103],{"href":1096,"text":859},"#x509",{"href":1098,"text":637},"#pkcs7",{"href":1100,"text":642},"#pkcs10",{"href":1102,"text":1010},"#pkcs12",{"href":1104,"text":1034},"#asn1-och-pem","/glossary/important-data-formats",{"title":853,"description":435},"glossary/important-data-formats","3a6OndOTQ6ztdZ--kn4-sdNn_HFkHOOX6kCzoK1QhhY",{"id":1110,"title":1111,"author":143,"body":1112,"cta":143,"description":435,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":1335,"moment":143,"navigation":473,"path":1341,"seo":1342,"stem":1343,"tags":143,"webcast":459,"__hash__":1344},"content_sv/glossary/public-key-infrastructure.md","Public Key Infrastructure",{"type":145,"value":1113,"toc":1324},[1114,1118,1126,1129,1161,1165,1168,1172,1175,1205,1208,1212,1215,1235,1238,1242,1249,1263,1268,1282,1286,1291,1304,1309,1321],[148,1115,1117],{"id":1116},"bygga-förtroende","Bygga förtroende",[165,1119,1121,1122,1125],{"id":1120},"hur-visar-en-klient-att-den-litar-på-en-viss-root-ca","Hur ",[157,1123,1124],{},"visar"," en klient att den litar på en viss Root CA?",[153,1127,1128],{},"En klient visar sitt förtroende för en viss Root CA (certifikatutfärdare) genom en process som bygger på certifikatens förtroendekedja. Så här fungerar det:",[172,1130,1131,1137,1143,1149,1155],{},[175,1132,1133,1136],{},[157,1134,1135],{},"Förinstallerade rotcertifikat:"," De flesta operativsystem och webbläsare levereras med en uppsättning förinstallerade rotcertifikat från betrodda certifikatutfärdare. Rotcertifikaten lagras i ett betrott rotarkiv.",[175,1138,1139,1142],{},[157,1140,1141],{},"Validering av certifikat:"," När en klient ansluter till en server, till exempel besöker en webbplats, visar servern sitt TLS-certifikat. Certifikatet är vanligtvis signerat av en Intermediate CA, som i sin tur är signerad av en Root CA.",[175,1144,1145,1148],{},[157,1146,1147],{},"Verifiering av förtroendekedjan:"," Klienten verifierar förtroendekedjan genom att kontrollera om det uppvisade certifikatet är signerat av en betrodd Root CA. Den kontrollerar också om de Intermediate CA:er som ingår i kedjan är betrodda.",[175,1150,1151,1154],{},[157,1152,1153],{},"Digitala signaturer:"," Varje certifikat i kedjan är digitalt signerat av CA:n ovanför. Klienten använder CA:ns publika nyckel för att verifiera signaturerna och säkerställa att certifikaten inte har manipulerats.",[175,1156,1157,1160],{},[157,1158,1159],{},"Förtroendebeslut:"," Om hela förtroendekedjan är giltig och leder tillbaka till en betrodd Root CA litar klienten på serverns certifikat. Då kan den säkra kommunikationen fortsätta.",[165,1162,1164],{"id":1163},"vilken-nytta-gör-intermediate-caer-jämfört-med-en-enda-root-ca","Vilken nytta gör Intermediate CA:er jämfört med en enda Root CA?",[153,1166,1167],{},"För infrastruktur-PKI:er kan en enda rot faktiskt vara att föredra.",[165,1169,1171],{"id":1170},"hur-får-en-intermediate-ca-sitt-certifikat","Hur får en Intermediate CA sitt certifikat?",[153,1173,1174],{},"En Intermediate CA får sitt certifikat genom en process som kallas korssignering av en Root CA. Så här fungerar det:",[258,1176,1177,1183,1189,1194,1199],{},[175,1178,1179,1182],{},[157,1180,1181],{},"Certifikatsigneringsbegäran (CSR):"," Den organisation som vill sätta upp en Intermediate CA genererar en CSR. Denna CSR innehåller den publika nyckeln och identifierande uppgifter om Intermediate CA:n.",[175,1184,1185,1188],{},[157,1186,1187],{},"Inlämning till Root CA:n:"," CSR:en skickas in till en betrodd Root CA.",[175,1190,1191,1193],{},[157,1192,362],{}," Root CA:n verifierar identiteten och legitimiteten hos den organisation som begär det mellanliggande certifikatet.",[175,1195,1196,1198],{},[157,1197,350],{}," När verifieringen är klar använder Root CA:n sin privata nyckel för att signera CSR:en och skapa det mellanliggande certifikatet. Det signerade certifikatet knyter Intermediate CA:n till Root CA:n och etablerar därmed en förtroendekedja.",[175,1200,1201,1204],{},[157,1202,1203],{},"Utfärdande:"," Root CA:n utfärdar det signerade mellanliggande certifikatet till den begärande organisationen, som sedan kan använda det för att signera slutentitetscertifikat, till exempel TLS-certifikat för webbplatser.",[153,1206,1207],{},"Processen säkerställer att Intermediate CA:n är betrodd i kraft av sin koppling till Root CA:n, som webbläsare och operativsystem redan litar på.",[165,1209,1211],{"id":1210},"vad-är-en-certifikatkedja-och-hur-fungerar-den","Vad är en certifikatkedja och hur fungerar den?",[153,1213,1214],{},"En certifikatkedja, även kallad förtroendekedja, är en följd av certifikat som säkerställer att ett digitalt certifikat är äkta och går att lita på. Så här fungerar det:",[172,1216,1217,1223,1229],{},[175,1218,1219,1222],{},[157,1220,1221],{},"Verifieringsprocess:"," När en klient, till exempel en webbläsare, ansluter till en server visar servern sitt slutentitetscertifikat. Klienten kontrollerar sedan certifikatkedjan för att säkerställa att varje certifikat är signerat av nästa certifikat i kedjan, ända upp till rotcertifikatet.",[175,1224,1225,1228],{},[157,1226,1227],{},"Förtroendekedja:"," Varje certifikat i kedjan verifieras med hjälp av den publika nyckeln i certifikatet ovanför. Processen fortsätter fram till rotcertifikatet, som klienten redan litar på.",[175,1230,1231,1234],{},[157,1232,1233],{},"Etablerat förtroende:"," Om hela kedjan är giltig och leder tillbaka till ett betrott rotcertifikat litar klienten på slutentitetscertifikatet, och den säkra kommunikationen kan fortsätta.",[153,1236,1237],{},"Systemet säkerställer att slutentitetscertifikatet är legitimt och har utfärdats av en betrodd utfärdare, vilket upprätthåller integriteten och säkerheten i digital kommunikation.",[165,1239,1241],{"id":1240},"vilket-problem-försöker-tillägget-basic-constraints-lösa","Vilket problem försöker tillägget Basic Constraints lösa?",[153,1243,1244,1245,1248],{},"Tillägget ",[157,1246,1247],{},"Basic Constraints"," i ett digitalt certifikat löser problemet med att skilja mellan olika typer av certifikat och deras roller i en Public Key Infrastructure (PKI). Så här fungerar det:",[172,1250,1251,1257],{},[175,1252,1253,1256],{},[157,1254,1255],{},"Identifiering av certifikatutfärdare (CA):"," Det anger om ett certifikat är ett CA-certifikat eller ett slutentitetscertifikat. Skillnaden är avgörande, eftersom CA-certifikat kan utfärda andra certifikat medan slutentitetscertifikat inte kan det.",[175,1258,1259,1262],{},[157,1260,1261],{},"Begränsning av sökvägslängd:"," Det kan begränsa hur många Intermediate CA:er som får finnas under denna CA i certifikatkedjan. Det bidrar till att förhindra alltför långa certifikatkedjor, som kan vara ineffektiva och potentiellt osäkra.",[153,1264,1265],{},[157,1266,1267],{},"Problem som löses:",[172,1269,1270,1276],{},[175,1271,1272,1275],{},[157,1273,1274],{},"Förhindrar obehörig utfärdning av certifikat:"," Genom att tydligt markera vilka certifikat som får agera CA hindras slutentitetscertifikat från att utfärda andra certifikat, vilket upprätthåller integriteten i PKI:n.",[175,1277,1278,1281],{},[157,1279,1280],{},"Hanterar certifikatkedjans längd:"," Genom att begränsa sökvägslängden hålls certifikatkedjan hanterbar och säker, vilket förebygger potentiella sårbarheter kopplade till långa kedjor",[165,1283,1285],{"id":1284},"vilka-mekanismer-använder-det-för-att-lösa-problemen"," Vilka mekanismer använder det för att lösa problemen?",[153,1287,1244,1288,1290],{},[157,1289,1247],{}," i ett digitalt certifikat använder följande mekanismer för att lösa problemen med att skilja CA-certifikat från slutentitetscertifikat och att hantera certifikatkedjans längd:",[172,1292,1293,1299],{},[175,1294,1295,1298],{},[157,1296,1297],{},"CA-flagga:"," Flaggan anger om certifikatet är ett certifikat för en certifikatutfärdare (CA) eller ett slutentitetscertifikat. Om flaggan är satt till TRUE kan certifikatet användas för att signera andra certifikat, vilket innebär att det är ett CA-certifikat. Om den är satt till FALSE är det ett slutentitetscertifikat som inte kan utfärda andra certifikat.",[175,1300,1301,1303],{},[157,1302,1261],{}," Den anger det högsta antalet mellanliggande certifikat som inte är självutfärdade och som får följa efter detta certifikat i en giltig certifieringsväg. Med begränsningen sätter tillägget ett tak för certifikatkedjans längd, så att den förblir hanterbar och säker.",[153,1305,1306],{},[157,1307,1308],{},"Så fungerar mekanismerna:",[172,1310,1311,1316],{},[175,1312,1313,1315],{},[157,1314,1297],{}," När ett certifikat utfärdas sätts CA-flaggan utifrån certifikatets avsedda användning. Under valideringen av certifikatet kontrollerar klienter flaggan för att avgöra om certifikatet kan betros att utfärda andra certifikat.",[175,1317,1318,1320],{},[157,1319,1261],{}," Värdet kontrolleras under valideringen för att säkerställa att certifikatkedjan inte överskrider den angivna längden. Om kedjan är för lång anses certifikatet ogiltigt.",[153,1322,1323],{},"Mekanismerna bidrar till att upprätthålla integriteten och säkerheten i en Public Key Infrastructure (PKI) genom att säkerställa att bara behöriga certifikat kan utfärda andra certifikat och genom att förhindra alltför långa certifikatkedjor.",{"title":435,"searchDepth":436,"depth":436,"links":1325},[1326],{"id":1116,"depth":436,"text":1117,"children":1327},[1328,1330,1331,1332,1333,1334],{"id":1120,"depth":441,"text":1329},"Hur visar en klient att den litar på en viss Root CA?",{"id":1163,"depth":441,"text":1164},{"id":1170,"depth":441,"text":1171},{"id":1210,"depth":441,"text":1211},{"id":1240,"depth":441,"text":1241},{"id":1284,"depth":441,"text":1285},{"lang":462,"seoTitle":1336,"titleClass":463,"socialimg":1337,"blogtitlepic":1338,"customExcerpt":1339,"keywords":1340,"maxContent":473},"Bygga förtroende i Public Key Infrastructure: PKI:s förtroendemodell för certifikat","/blog/heads/header-scepman-public-key-infrastructure.png","header-scepman-public-key-infrastructure.png","Bygg förtroende i PKI med certifikatkedjor, Root CA:er och Intermediate CA:er samt säker validering av certifikat.","bygga förtroende i PKI, förtroende i public key infrastructure, certifikatens förtroendekedja, förtroende för Root CA, förtroende för Intermediate CA, PKI:s förtroendemodell, validering av certifikat, betrodda rotcertifikat, säker verifiering av certifikat, verifiering av förtroendekedja","/glossary/public-key-infrastructure",{"title":1111,"description":435},"glossary/public-key-infrastructure","nfb4LiF0tObAr0JK3CDUJOSxSoWSfAR02wYMa8Px2GI",{"id":1346,"title":1347,"author":143,"body":1348,"cta":143,"description":435,"eventid":143,"extension":458,"hideInRecent":459,"layout":460,"meta":1787,"moment":143,"navigation":473,"path":1793,"seo":1794,"stem":1795,"tags":143,"webcast":459,"__hash__":1796},"content_sv/glossary/use-cases-for-certificates.md","Användningsfall för certifikat",{"type":145,"value":1349,"toc":1772},[1350,1354,1358,1372,1376,1408,1412,1443,1447,1453,1459,1463,1516,1520,1524,1538,1542,1554,1558,1561,1575,1579,1585,1596,1601,1612,1618,1629,1633,1653,1657,1660,1664,1684,1688,1705,1710,1730,1734,1737,1769],[148,1351,1353],{"id":1352},"transport-layer-security-tls","Transport Layer Security (TLS)",[165,1355,1357],{"id":1356},"vilka-två-frågor-måste-en-klient-ställa-när-den-tar-emot-ett-certifikat-från-en-server","Vilka två frågor måste en klient ställa när den tar emot ett certifikat från en server?",[258,1359,1360,1366],{},[175,1361,1362,1365],{},[157,1363,1364],{},"Är certifikatet giltigt och betrott?"," Klienten behöver verifiera att certifikatet har utfärdats av en betrodd certifikatutfärdare (CA) och att det varken har gått ut eller återkallats. Det innebär att kontrollera certifikatets giltighetstid och säkerställa att det är signerat av en CA som klienten litar på.",[175,1367,1368,1371],{},[157,1369,1370],{},"Stämmer certifikatet med serverns identitet?"," Klienten måste säkerställa att uppgifterna i certifikatet, till exempel Common Name (CN) eller Subject Alternative Name (SAN), stämmer med serverns domännamn. Det bekräftar att certifikatet verkligen är avsett för den server klienten försöker ansluta till.",[165,1373,1375],{"id":1374},"hur-validerar-klienten-att-ett-certifikat-går-att-lita-på","Hur validerar klienten att ett certifikat går att lita på?",[258,1377,1378,1384,1390,1396,1402],{},[175,1379,1380,1383],{},[157,1381,1382],{},"Kontrollera certifikatets förtroendekedja:"," Klienten verifierar certifikatkedjan, som består av serverns certifikat, eventuella mellanliggande certifikat och rotcertifikatet. Varje certifikat i kedjan måste vara signerat av nästa högre utfärdare, ända upp till ett betrott rotcertifikat.",[175,1385,1386,1389],{},[157,1387,1388],{},"Verifiera certifikatets giltighetstid:"," Klienten kontrollerar certifikatets giltighetstid för att säkerställa att det varken har gått ut eller ännu inte har börjat gälla. Det innebär att kontrollera datumen ”Not Before” och ”Not After” i certifikatet.",[175,1391,1392,1395],{},[157,1393,1394],{},"Matcha certifikatet mot serverns identitet:"," Klienten säkerställer att certifikatets Common Name (CN) eller Subject Alternative Name (SAN) stämmer med serverns domännamn. Det bekräftar att certifikatet är avsett för den server klienten ansluter till.",[175,1397,1398,1401],{},[157,1399,1400],{},"Kontrollera återkallelse:"," Klienten kontrollerar om certifikatet har återkallats genom att fråga spärrlistan (Certificate Revocation List, CRL) eller genom att använda Online Certificate Status Protocol (OCSP). Ett återkallat certifikat är inte längre betrott.",[175,1403,1404,1407],{},[157,1405,1406],{},"Verifiera den digitala signaturen:"," Klienten verifierar den digitala signaturen på certifikatet för att säkerställa att det inte har manipulerats. Det innebär att kontrollera den kryptografiska signaturen mot den utfärdande CA:ns publika nyckel.",[165,1409,1411],{"id":1410},"hur-validerar-klienten-att-servern-verkligen-äger-certifikatet","Hur validerar klienten att servern verkligen äger certifikatet?",[258,1413,1414,1420,1426,1432,1438],{},[175,1415,1416,1419],{},[157,1417,1418],{},"Verifiering av certifikatkedjan:"," Klienten verifierar certifikatkedjan och säkerställer att varje certifikat i kedjan är signerat av en betrodd certifikatutfärdare (CA). Kedjan börjar i serverns certifikat och slutar i ett betrott rotcertifikat.",[175,1421,1422,1425],{},[157,1423,1424],{},"Matchning av domännamn:"," Klienten kontrollerar att certifikatets Common Name (CN) eller Subject Alternative Name (SAN) stämmer med serverns domännamn. Det säkerställer att certifikatet är avsett för den server klienten ansluter till.",[175,1427,1428,1431],{},[157,1429,1430],{},"Verifiering av den digitala signaturen:"," Klienten verifierar den digitala signaturen på certifikatet med den utfärdande CA:ns publika nyckel. Det säkerställer att certifikatet inte har manipulerats och att det verkligen har utfärdats av en betrodd CA.",[175,1433,1434,1437],{},[157,1435,1436],{},"Certifikatets giltighetstid:"," Klienten kontrollerar certifikatets giltighetstid för att säkerställa att det är giltigt just nu och inte har gått ut.",[175,1439,1440,1401],{},[157,1441,1442],{},"Kontroll av återkallelsestatus:",[165,1444,1446],{"id":1445},"varför-spelar-ägarskapet-roll-när-du-redan-har-kontrollerat-att-certifikatet-är-betrott","Varför spelar ägarskapet roll när du redan har kontrollerat att certifikatet är betrott?",[153,1448,1449,1452],{},[157,1450,1451],{},"Certifikatets giltighet och förtroende:"," Det steget säkerställer att certifikatet har utfärdats av en betrodd certifikatutfärdare (CA), att det befinner sig inom sin giltighetstid och att det inte har återkallats. Det bekräftar att certifikatet är legitimt och inte har manipulerats.",[153,1454,1455,1458],{},[157,1456,1457],{},"Verifiering av serverns identitet:"," Även om ett certifikat är giltigt och betrott måste det också bekräftas att det hör till den server du ansluter till. Det innebär att kontrollera att certifikatets Common Name (CN) eller Subject Alternative Name (SAN) stämmer med serverns domännamn. Steget säkerställer att certifikatet är avsett för just den servern och förhindrar man-in-the-middle-attacker där en angripare visar upp ett giltigt certifikat för en annan domän.",[165,1460,1462],{"id":1461},"vilka-två-metoder-använder-klienten-för-att-svara-på-frågan-och-vilka-två-resultat-kan-var-och-en-ge","Vilka två metoder använder klienten för att svara på frågan, och vilka två resultat kan var och en ge?",[258,1464,1465,1492],{},[175,1466,1467,1470,1471,1474,1477,1478],{},[157,1468,1469],{},"Verifiering via Domain Name System (DNS):"," Klienten kontrollerar att certifikatets Common Name (CN) eller Subject Alternative Name (SAN) stämmer med serverns domännamn. ",[1472,1473],"br",{},[157,1475,1476],{},"Resultat",":",[172,1479,1480,1486],{},[175,1481,1482,1485],{},[157,1483,1484],{},"Träff",": Om namnen stämmer överens kan klienten fortsätta med anslutningen, trygg i att certifikatet är avsett för servern. ",[175,1487,1488,1491],{},[157,1489,1490],{},"Ingen träff",": Om namnen inte stämmer överens avbryter klienten sannolikt anslutningen eller visar en varning som pekar på en möjlig säkerhetsrisk.",[175,1493,1494,1497,1498,1500,1477,1502],{},[157,1495,1496],{},"Verifiering via Public Key Infrastructure (PKI):"," Klienten verifierar den digitala signaturen på certifikatet med den utfärdande certifikatutfärdarens (CA) publika nyckel. ",[1472,1499],{},[157,1501,1476],{},[172,1503,1504,1510],{},[175,1505,1506,1509],{},[157,1507,1508],{},"Giltig signatur",": Om signaturen är giltig bekräftar det att certifikatet inte har manipulerats och att det har utfärdats av en betrodd CA.",[175,1511,1512,1515],{},[157,1513,1514],{},"Ogiltig signatur:"," Om signaturen är ogiltig avbryter klienten anslutningen eller visar en varning om att certifikatet kan vara komprometterat eller förfalskat.",[165,1517,1519],{"id":1518},"vad-avgör-vilken-metod-som-används","Vad avgör vilken metod som används?",[153,1521,1522],{},[157,1523,1469],{},[172,1525,1526,1532],{},[175,1527,1528,1531],{},[157,1529,1530],{},"Användning",": Metoden används alltid som en del av TLS-handskakningen. Klienten kontrollerar certifikatets Common Name (CN) eller Subject Alternative Name (SAN) mot serverns domännamn för att se att de stämmer överens.",[175,1533,1534,1537],{},[157,1535,1536],{},"Avgörande faktorer:"," Detta är en standarddel av TLS-protokollet och utförs automatiskt av klienten när en säker anslutning upprättas.",[153,1539,1540],{},[157,1541,1496],{},[172,1543,1544,1549],{},[175,1545,1546,1548],{},[157,1547,1530],{},": Även den här metoden används alltid under TLS-handskakningen. Klienten verifierar den digitala signaturen på certifikatet med den utfärdande certifikatutfärdarens (CA) publika nyckel.",[175,1550,1551,1553],{},[157,1552,1536],{}," Detta är ytterligare en standarddel av TLS-protokollet. Klienten utför kontrollen automatiskt för att säkerställa att certifikatet är giltigt och inte har manipulerats.",[148,1555,1557],{"id":1556},"vilka-certifikat-ska-servern-skicka-till-klienten","Vilka certifikat ska servern skicka till klienten?",[153,1559,1560],{},"Under TLS-handskakningen bör servern skicka följande certifikat till klienten:",[172,1562,1563,1569],{},[175,1564,1565,1568],{},[157,1566,1567],{},"Slutentitetscertifikat:"," Detta är serverns eget certifikat, som bevisar dess identitet för klienten.",[175,1570,1571,1574],{},[157,1572,1573],{},"Mellanliggande certifikat:"," Dessa certifikat länkar slutentitetscertifikatet till det betrodda rotcertifikatet. De bidrar till att bygga en förtroendekedja från serverns certifikat tillbaka till ett betrott rotcertifikat.",[148,1576,1578],{"id":1577},"vad-är-domain-validation-och-extended-validation-certifikat","Vad är Domain Validation- och Extended Validation-certifikat?",[153,1580,1581,1584],{},[157,1582,1583],{},"Domain Validation-certifikat (DV)"," är en typ av TLS-certifikat där certifikatutfärdaren (CA) verifierar att den sökande har kontroll över domänen. Det sker vanligtvis genom att:",[172,1586,1587,1590,1593],{},[175,1588,1589],{},"Svara på ett e-postmeddelande som skickats till domänens administrativa kontakt.",[175,1591,1592],{},"Lägga till en DNS TXT-post.",[175,1594,1595],{},"Ladda upp en fil till webbservern.",[153,1597,1598],{},[157,1599,1600],{},"Viktiga egenskaper:",[172,1602,1603,1606,1609],{},[175,1604,1605],{},"Snabb utfärdning: De kan utfärdas snabbt, ofta inom några minuter, eftersom de kräver minimal validering.",[175,1607,1608],{},"Grundläggande säkerhet: De ger kryptering och en grundläggande garanti för att domänen kontrolleras av den som begär certifikatet.",[175,1610,1611],{},"Kostnadseffektivt: De är ofta billigare eller till och med gratis, vilket gör dem tillgängliga för små webbplatser och privata projekt.",[153,1613,1614,1617],{},[157,1615,1616],{},"Extended Validation-certifikat (EV)"," är en högre nivå av TLS-certifikat som kräver en mer noggrann valideringsprocess. CA:n verifierar den juridiska, fysiska och operativa existensen hos den som begär certifikatet. Det omfattar att:",[172,1619,1620,1623,1626],{},[175,1621,1622],{},"Bekräfta enhetens juridiska identitet och status.",[175,1624,1625],{},"Verifiera enhetens fysiska och operativa närvaro.",[175,1627,1628],{},"Säkerställa att enheten har ensamrätt att använda domänen.",[153,1630,1631],{},[157,1632,1600],{},[172,1634,1635,1641,1647],{},[175,1636,1637,1640],{},[157,1638,1639],{},"Hög tillförlitlighet:"," Ger användarna den högsta nivån av förtroende och tillförlitlighet, eftersom den bygger på en grundlig granskning.",[175,1642,1643,1646],{},[157,1644,1645],{},"Synliga indikatorer:"," I vissa webbläsare brukade EV-certifikat visa organisationens namn i adressfältet, även om det är mindre vanligt i dag.",[175,1648,1649,1652],{},[157,1650,1651],{},"Stärkt förtroende:"," Idealiskt för webbplatser som hanterar känslig information, till exempel finansinstitut och e-handelsplatser.",[165,1654,1656],{"id":1655},"vilka-är-säkrare"," Vilka är säkrare?",[153,1658,1659],{},"Extended Validation-certifikat (EV) anses generellt säkrare än Domain Validation-certifikat (DV) tack vare den noggranna valideringsprocess de genomgår. Här är en jämförelse:",[153,1661,1662],{},[157,1663,1583],{},[172,1665,1666,1672,1678],{},[175,1667,1668,1671],{},[157,1669,1670],{},"Valideringsnivå:"," Verifierar bara kontroll över domänen.",[175,1673,1674,1677],{},[157,1675,1676],{},"Säkerhet:"," Ger grundläggande kryptering och tillförlitlighet.",[175,1679,1680,1683],{},[157,1681,1682],{},"Användningsfall:"," Passar för privata webbplatser, bloggar och små företag.",[153,1685,1686],{},[157,1687,1616],{},[172,1689,1690,1695,1700],{},[175,1691,1692,1694],{},[157,1693,1670],{}," Verifierar den juridiska, fysiska och operativa existensen hos enheten.",[175,1696,1697,1699],{},[157,1698,1676],{}," Ger en högre nivå av förtroende och tillförlitlighet tack vare den grundliga granskningen.",[175,1701,1702,1704],{},[157,1703,1682],{}," Idealiskt för finansinstitut, e-handelsplatser och alla webbplatser som hanterar känslig information.",[153,1706,1707],{},[157,1708,1709],{},"Därför är EV-certifikat säkrare:",[172,1711,1712,1718,1724],{},[175,1713,1714,1717],{},[157,1715,1716],{},"Grundlig granskning:"," EV-certifikat kräver omfattande validering, vilket gör det svårare för illasinnade aktörer att få tag på dem.",[175,1719,1720,1723],{},[157,1721,1722],{},"Förtroendeindikatorer:"," Även om det är mindre vanligt i dag brukade EV-certifikat visa organisationens namn i webbläsarens adressfält och gav på så sätt användarna en synlig garanti.",[175,1725,1726,1729],{},[157,1727,1728],{},"Högre tillförlitlighet:"," Den detaljerade verifieringsprocessen säkerställer att enheten bakom certifikatet är legitim, vilket minskar risken för nätfiske och andra attacker.",[148,1731,1733],{"id":1732},"hur-går-återkallelse-till-med-ocsp-stapling","Hur går återkallelse till med OCSP-stapling",[153,1735,1736],{},"OCSP-stapling förbättrar den vanliga OCSP-processen genom att minska svarstiden och stärka integriteten. Så här fungerar det:",[258,1738,1739,1745,1751,1757,1763],{},[175,1740,1741,1744],{},[157,1742,1743],{},"Servern begär ett OCSP-svar:"," Webbservern frågar regelbundet efter återkallelsestatus för sitt certifikat hos OCSP-svararen, en server som drivs av certifikatutfärdaren (CA). Förfrågan görs i bakgrunden och inte vid varje klientanslutning.",[175,1746,1747,1750],{},[157,1748,1749],{},"OCSP-svararen lämnar ett svar:"," OCSP-svararen skickar tillbaka ett signerat och tidsstämplat OCSP-svar som anger certifikatets status, till exempel ”good”, ”revoked” eller ”unknown”. Servern cachar svaret.",[175,1752,1753,1756],{},[157,1754,1755],{},"TLS-handskakning med staplat svar:"," När en klient, till exempel en webbläsare, initierar en anslutning till servern inkluderar servern det cachade OCSP-svaret i TLS-handskakningen. Det kallas att svaret ”staplas” till handskakningen.",[175,1758,1759,1762],{},[157,1760,1761],{},"Klienten verifierar OCSP-svaret:"," Klienten verifierar det staplade OCSP-svaret. Eftersom svaret är signerat av CA:n kan klienten lita på att det är giltigt. Om svaret anger att certifikatet är återkallat upprättar klienten ingen säker anslutning.",[175,1764,1765,1768],{},[157,1766,1767],{},"Regelbundna uppdateringar:"," Servern fortsätter att regelbundet uppdatera sitt cachade OCSP-svar, så att den alltid har en aktuell status att lämna under TLS-handskakningen.",[153,1770,1771],{},"Processen minskar behovet av att klienter gör separata OCSP-förfrågningar, vilket förbättrar både prestanda och integritet.",{"title":435,"searchDepth":436,"depth":436,"links":1773},[1774,1782,1783,1786],{"id":1352,"depth":436,"text":1353,"children":1775},[1776,1777,1778,1779,1780,1781],{"id":1356,"depth":441,"text":1357},{"id":1374,"depth":441,"text":1375},{"id":1410,"depth":441,"text":1411},{"id":1445,"depth":441,"text":1446},{"id":1461,"depth":441,"text":1462},{"id":1518,"depth":441,"text":1519},{"id":1556,"depth":436,"text":1557},{"id":1577,"depth":436,"text":1578,"children":1784},[1785],{"id":1655,"depth":441,"text":1656},{"id":1732,"depth":436,"text":1733},{"lang":462,"seoTitle":1788,"titleClass":463,"socialimg":1789,"blogtitlepic":1790,"customExcerpt":1791,"keywords":1792,"maxContent":473},"Transport Layer Security (TLS): användningsfall och validering för certifikat","/blog/heads/header-scepman-use-cases-certificates.png","header-scepman-use-cases-certificates.png","Skydda din webbplats och dina användare med TLS-certifikat som verifierar servrar, bygger förtroende genom certifikatkedjor och säkerställer säkra, krypterade anslutningar.","TLS-certifikat, Transport Layer Security, användningsfall för certifikat, validering av TLS-certifikat, certifikatens förtroendekedja, DV-certifikat, EV-certifikat, serverautentisering, säkra anslutningar, OCSP-stapling","/glossary/use-cases-for-certificates",{"title":1347,"description":435},"glossary/use-cases-for-certificates","ZkvqmbAJn8niWnvJa72wUFoM7rzN3q8xsKbmzG_gCYM",{"list":139,"authors":143},1790098989923]