Et certifikat er det digitale svar på et identifikationskort.
Ligesom du måske har flere identifikationskort til forskellige
formål som f.eks. kørekort, sygesikringskort og
kreditkort, kan du også have flere forskellige certifikater der
identificerer dig afhængig af formålet.
Dette afsnit beskrives hvordan du bruger og håndterer de forskellige muligheder relateret til certifikater.
I dette afsnit: Undersøg sikkerhedes for et websted Håndtér Smartcards og andre sikkerhedsenheder |
Meget i stil med et kreditkort eller kørekort, er er certifikat en form for identifikation du kan benytte til at identificere dig dig selv over Internettet og andre netværk. Lige som disse typiske identifikationskort, er certifikater ligeledes udstedt af en organisation med anerkendt autoritet til netop dette. En organisation der udsteder certifikater kaldes også for en certifikat autoritet (CA).
Certifikater der identificerer dig som person kan anskaffes fra
officielle CA'er, fra systemadministratorer eller specielle CA'er inden
for din egen organisation ligesom du også vil kunne få
certifikater udstedt fra specialiserede servicesteder der kræver
denne form for identifikation i stedet for den mindre pålidelige
metode der benytter navn og adgangskode.
Lige som kravene for et kørekort afhænger af typen af
køretøj, afhænger kravene til at få udstedt
et certifikat alt efter hvad du ønsker at bruge det til. I visse
tilfælde, er proceduren så enkel som at gå til et
websted, indtast personlig information hvorefter certifikatet
automatisk installeres i din browser. I andre tilfælde
kræves væsentlig mere komplicerede procedurer.
Du kan få udstedt et certifikat med det samme ved at gå til et websted for en CA og følge deres instruktioner. En online liste over certifikatautoriteter kan du finde ved at se dokumentet Klient-certifikater.
Når du får udstedt et certifikat, bliver det automatisk gemt i en sikkerhedsenhed. Din browser har en indbygget sikkerhedsenhed i software. En sikkerhedsenhed kan imidlertid også bestå af et stykke hardware som f.eks. et Smartcard.
Lige som et kørekort er et certifikat et værdifuldt stykke identifikation som potientielt kan misbruges såfremt det falder i de forkertes hænder. Når først du har anskaffet et certifikat der identificerer dig, bør du beskytte dette på to måder; du bør lave en sikkerhedskopi og oprette en hovedadgangskode.
Første gang du anskaffer et certifikat bliver du måske
spurgt om du vil oprette en sikkerhedskopi. Hvis du ikke allerede har
oprettet en hovedadgangskode vil du blive bedt om netop dette.
For mere detaljeret information omkring sikkerhedskopiering af certifikater og oprettelse af hovedadgangskode, læs da Dine certifikater.
[ Returnér til begyndelsen af afsnittet ]
Når du er inde på et websted vil hængelås ikonet nederst til højre informere dig om hvorvidt indholdet blev beskyttet af kryptering da det blev sendt til din computer:
![]() |
En låst hængelås betyder at siden blev beskyttet af kryptering da den blev sendt. | |
![]() |
En åben hængelås betyder at siden ikke blev beskyttet af kryptering da den blev sendt. | |
![]() |
En knækket hængelås betyder at visse eller alle elementer på siden ikke blev beskyttet af kryptering da den blev sendt, selv om den omkringlæggende HTML-side måske blev krypteret. |
For mere detaljeret information omkring status for kryptering for en side, klik da på hængelås-ikonet (eller benyt menuen Vis, vælg Sideopblysninger og klik på fanen Sikkerhed).
Fanebladet Sikkerhed under menuen Sideopblysninger viser to typer information:
Vigtigt: Hængelås-ikonet beskriver kun status for kryptering af websiden da den blev modtaget af din computer. For at blive advaret omkring afsendelse og modtagelse af information uden kryptering, vælg den passende SSL advarsel opsætning under Indstillinger. For yderligere detaljer, læs Privatliv og sikkerhedsindstillinger - SSL.
[ Returnér til begyndelsen af afsnittet ]
Du kan benytte Certifikathåndtering til at håndtere de certifikater du har liggende. Certifikater kan være gemt på din computers harddisk, på et smart card eller anden sikkerhedsenhed der er forbundet til din computer.
For at åbne Certifikathåndtering:
Når du første gang åbner Certifikathåndtering, vil du måske bemærke at der er flere faneblade øverst i vinduet. Det første faneblad er Dine certifikater og viser certifikater din browser har liggende som identificerer dig. Dine certifikater er vist på listeform under navnene på de organisation der har udstedt disse.
For at udføre en handling på en eller flere certifikater, klik på de pågældende certifikater (brug <CTRL> for at vælge mere end én) og klik på knappen Vis, Sikkerhedskopier eller Slet. Hver af disse knapper vil åbne et nyt vindue som giver dig mulighed for at udføre handlingen. Klik på knappen Hjælp i et hvilken som helst vindue for at få yderligere hjælp omkring funktionaliten af netop dette vindue.
De følgende knapper under Dine certifikater kræver ikke nødvendigvis at et certifikat er valgt. Du kan udføre følgende handlinger:
Bemærk: Certifikater på Smart Cards kan ikke
sikkerhedskopieres. Hvad enten du sikkerhedskopierer alle eller
blot visse af dine certifikater, vil den endelige sikkerhedsfil ikke
indeholde
certifikater der er gemt på Smart Cards eller andre eksterne
sikkerhedsenheder. Du kan kun sikkerhedskopiere certifikater som er
gemt på den indbyggede softwaresikkerhedsenhed.
For mere detaljeret information omkring disse opgaver, læs da Dine certifikater.
[ Returnér til begyndelsen af afsnittet ]
Du kan vælge at vedhæfte din digitale signatur til en E-mail du har skrevet. En digital signatur giver modtageren mulighed for at bekræfte at beskeden virkelig kommer fra dig og ikke er manipuleret af en tredje part siden du sendte den.
Hver gang du sender en besked med digital signatur vil dit krypterede certifikat automatisk blive inkluderet i beskeden. Dette medfører give modtageren mulighed for at svare tilbage til dig, ligeledes på krypteret form.
En af de nemmeste måder at anskaffe sig andre folks krypteringscertifikat er ved at få vedkommende til at sende dig en besked der er digitalt signeret. Certifikathåndtering vil automatisk gemme andre folks certifikater når du modtager dem på denne måde.
For at få samtlige certifikater vist som identificerer andre, klik på fanebladet "Andre folks" øverst i vinduet for Certifikathåndtering. Du kan sende krypterede beskeder til enhver af de personer der har deres certifikat vist her. Certifikaterne er vist på listeform under navnene på de organisationer der har udstedt disse.
For at udføre en handling på en eller flere certifikater, klik på de pågældende certifikater (brug <CTRL> for at vælge mere end én) og klik på knappen Vis, Redigér eller Slet. Hver af disse knapper vil åbne et nyt vindue som giver dig mulighed for at udføre handlingen. Klik på knappen Hjælp i et hvilken som helst vindue for at få yderligere hjælp omkring funktionaliten af netop dette vindue.
For mere detaljeret information, læs da Andre folks certifikater.
[ Returnér til begyndelsen af afsnittet ]
Nogle websteder benytter certifikater til at identificere sig selv. En sådan identifikation er påkrævet før et websted kan kryptere information imellem sig selv og din computer (og omvendt) således at ingen kan læse jeres data mens de sendes på netværket.
Hvis URL'en for webstedet begynder med https://, har
webstedet et certifikat installeret. Hvis du besøger et
sådant websted og dets certifikat er udstedt af en
certifikatautoritet som Certifikathåndtering ikke kender eller
ikke har tillid til, vil du blive spurgt om du ønsker at
acceptere certifikatet for webstedet. Når du accepterer et nyt
certifikat for et websted vil Certifikathåndtering føje
det til sin liste over kendte certifikater.
For at se samtlige certifikater for websteder tilgængelig for din
browser, klik på fanebladet Websteder øverst i vinduet for
Certifikathåndtering.
For at udføre en handling på en eller flere certifikater, klik på de pågældende certifikater (brug <CTRL> for at vælge mere end én) og klik på knappen Vis, Rediger eller Slet. Hver af disse knapper vil åbne et nyt vindue som giver dig mulighed for at udføre handlingen. Klik på knappen Hjælp i et hvilken som helst vindue for at få yderligere hjælp omkring funktionaliten af netop dette vindue.
Knappen Redigér giver dig mulighed for at specificere om du har tillid til de valgte certifikater for eftertiden.
For mere detaljeret information, læs da Certifikater for websteder.
[ Returnér til begyndelsen af afsnittet ]
Lige som andre typiske identifikationskort, er certifikater ligeledes
udstedt af en organisation med anerkendt autoritet til netop dette. En
organisation der udsteder certifikater kaldes også for en
certifikat autoritet (CA). Et certifikat der identificerer en CA kaldes
et CA-certifikat.
Certifikathåndtering har ofte mange CA-cerfifikater liggende.
Disse CA-certifikater giver certifikathåndtering mulighed for at
genkende og arbejde med certifikater som er udstedt af de
pågældende CA'er. At et certifikat befinder sig i denne
liste garenterer ikke
nødvendigvis at du kan have fuld tillid til certifikaterne det
udstedes af denne. Dig eller din systemadministrator må tage
beslutningen om hvilken type certifikater i vælger at have tillid
til alt afhængig af sikkerhedskrav.
For at få vist alle CA-certifikater som er tilgængelig for din browser, klik på fanebladet Autoriteter øverst i vinduet for Certifikathåndtering.
For at udføre en handling på en eller flere CA-certifikater, klik på de pågældende certifikater (brug <CTRL> for at vælge mere end én) og klik på knappen Vis, Rediger eller Slet. Hver af disse knapper vil åbne et nyt vindue som giver dig mulighed for at udføre handlingen. Klik på knappen Hjælp i et hvilken som helst vindue for at få yderligere hjælp omkring funktionaliten af netop dette vindue.
Knappen Redigér giver dig mulighed for at specificere om du
har tillid til de valgte CA-certifikater for eftertiden.
Tillidsindstillingerne for et CA-certifikat lader dig specifice hvilke
typer certifikater du har tillid til at CA'en autoriserer.
For mere detaljeret information, læs da Autoriteter.
[ Returnér til begyndelsen af afsnittet ]
Et smartcard er en lille enhed, typisk på størrelse med et kreditkort som indeholder en mikroprocessor og som er i stand til at lagre information omkring din identitet (så som private nøgler og certifikater) samt udføre kryptografiske beregninger.
For at benytte et smartcard, skal du bruge en specielt læseenhed der passer til (et stykke hardware) og er forbundet til din computer med de korrekte drivere installeret.
Et smartcard er blot én type sikkerhedsenhed. En sikkerhedsenhed (ofte kaldet en token) er en hardware eller softwareenhed der kan udføre kryptografiske handlinger og lagre information omkring din identitet. Brug Enhedshåndtering til at arbejde med et smarcard og andre sikkerhedsenheder.
I dette afsnit: |
Enhedshåndteringen viser et vindue med tilgængelige sikkerhedsenheder. Du kan benytte enhedshåndtering til at håndtere enhver sikkerhedsenhed, inkl. et smarcard, der understøtter kryptografi standarden med offentlig nøgle. (PKCS) #11.
Et PKCS #11 modul (også kaldt et sikkerhedsmodul) kontrollerer en eller flere sikkerhedsenheder på nogenlunde samme måde en software driver kontrollerer en ekstern enhed som f.eks. en printer eller et modem. Hvis du installerer et smarcard kræver det at du ligeledes installerer PKCS#11 modulet for dette på din computer samt forbinde din smartcard læse-enhed.
Som udgangspunkt kontrollerer Enhedshåndtering to interne PKCS#11 moduler der håndterer tre sikkerhedsenheder:
[ Returnér til begyndelsen af afsnittet ]
Enhedshåndtering giver mulighed for udførsel af operationer på sikkerhedsenheden. For at håndtere sikkerhedsenheder, udfør disse trin:
Enhedshåndtering viser en liste over tilgængelige PKCS #11 moduler med fed tekst og med de associerede sikkerhedsenheder under modulernes navne.
Når du vælger en sikkerhedsenhed, vil der vises information i midten af vinduet og knapper ude i højre side vil blive anvendelige. Hvis du f.eks. vælger software sikkerhedsenheden vil følgende være muligt:
Du kan udføre disse handlinger på de fleste sikkerhedsenheder. Dog kan de ikke udføres på det indbyggede rodmodul (Builtin Object Token) eller den generelle krypto-service da disse er specielle enheder der skal være til rådighed for alt og alle.
For mere detaljeret information, læs da Enhedshåndtering.
[ Returnér til begyndelsen af afsnittet ]
Ønsker du at benytte en smarcard læseenhed eller en anden ekstern sikkerhedsenhed, er du først nød til at installere softwaren til modulet på computeren samt, om nødvendigt, tilslutte den associerede hardware. Følg de instruktioner der er givet af producenten af din hardware.
Efter et nyt modul er installeret på din computer, følg disse trin for at indlæse den:
Det nye modul vil nu optræde i listen over indlæste moduler med dét navn du indtastede.
For at fjerne et PKCS #11 modul, vælg dets navn og klik på "Fjern".
Federal Information Processing Standards Publications (FIPS PUBS) 140-1 er en amerikanske regeringsstandard for at implementere kryptografiske moduler, dvs. hardware eller software der krypterer og dekrypterer data eller udfører andre kryptografiske operationer som f.eks. generering eller bekræftelse på digitale signaturer. Flere produkter som sælges til den amerikanske regering skal overholde en eller flere FIPS standarder.
For at aktivere FIPS tilstanden for browseren, benyttes Enhedshåndtering:
For at deaktivere FIPS tilstanden, klik på "Deaktivér FIPS".
[ Returnér til begyndelsen af afsnittet ]
Protokollen Secure Sockets Layer (SSL) gør det muligt for computere at udveksle krypterede informationer over Internettet, dvs. informationen bliver kodet når den afsendes således at tredjepart er ude at stand til at læse og forstå informationen. SSL bliver ligeledes benyttet til at identificere computere på Internettet ved brug af certifikater.
Protokollen Transport Layer Security (TLS) er en ny standard baseret på SSL. Som standard understøtter browseren både SSL og TLS. Denne fremgangsmåde vil virke for de fleste da det garenterer at browseren fungerer med stort set alt andet eksisterende software på Internettet som understøtter en af disse standarder.
Somme tider vil systemadministratorer få brug for at justere indstillingerne for SSL og tilpasse specielle sikkerhedsmæssige krav eller omgå fejl i ældre software produkter.
Du bør ikke justerer indstillingerne for SSL med mindre du ved hvad du foretager dig eller får hjælp til det af en ekspert. Hvis du har brug for at justere indstillingerne, kan du følge disse trin:
For mere detaljeret information, læs da SSL indstillinger.
[ Returnér til begyndelsen af afsnittet ]
Som omtalt for oven i afsnittet Få dit eget certifikat er et certifikat en form for identifikation i stil med et kørekort der kan benyttes til at identificere dig over Internettet og andre netværk. Lige som et kørekort, kan certifikater udløbe eller blive ugyldige af andre grunde. Derfor er din browser nød til at bekræfte gyldigheden af enhvert certifikat før den har tillid til det.
Dette afsnit beskriver hvorledes Certifikathåndtering bekræfter certifikater og hvordan denne proces kontrolleres. For at forstå processen, bør du være bekendt med kryptogarfi med en offentlige nøgle. Er du ikke bekendt med brugen af certifikater bør du kontakte din systemadministrator før du forsøger at ændre indstillingerne for certifikater i din browser.
I dette afsnit: |
Når du benytter eller viser et certifikat lagret i
Certifikathåndtering tager det indtil flere trin at
bekræfte det. Som minimum bekræftes at CA'ens digitale
signatur for certifikatet er udstedt af en CA hvis certifikat er (1)
kendt af Certifikathåndtering og (2) er markeret som tillidsfuld
for den type certifikat der er tale om.
Hvis CA-certifikatet ikke selv er kendt, vil det kræve at certifikat-kæden for
dette CA-certifikat inkluderer et CA-certifikat højere oppe i
hierakiet som er kendt og som er markeret som tillidsfuldt.
Certifikathåndtering vil også bekræfte at
certifikatet er markeret som tillidsfuldt i certifikatlagret. Hvis en
af disse checks fejler, markerer Certifikathåndtering
certifikatet som ubekræftet og vil nægte at genkende
identiteterne det ellers certificerer.
Et certifikat kan blive godtkendt af alle disse tests og stadig blive komprimiteret, f.eks. kan certifikatet blive trukket tilbage fordi en uautoriseret instans har fået adgang til certifikatets private nøgle. Et komprimiteret certifikat kan tillade uautoriserede personer (eller websteder) og foregive at være certifikatets ejer.
En måde at bekæmpe denne trussel er at Certifikathåndtering checker certifikatets tilbagetrækkelsesliste (CRL) som led i en bekræftelsesproces (læs Håndtering af CRL'er herunder). Du downloader typisk en CRL-liste til din browser ved at klikke på et link. Hvis CRL'en er at finde, vil Certifikathåndtering checke certifikater udstedt af den samme CA op mod denne liste som led i bekræftelsesprocessen.
Pålideligheden af CRL-listen afhænger af hvor ofte de bliver opdateret på serveren og undersøgt en klient. Du kan opsætte din Automatisk CRL update indstilling således at en CRL vil blive opdateret automatisk med jævne mellemrum med versionen på serveren.
En anden måde at bekæmpe denne trussel på er ved at benytte en speciel server der understøtter Online Certificate Status protokollen (OCSP). En sådan server kan svare klienters forespørgsler omkring individuelle certifikater (læs Konfigurering af OCSP herunder).
Serveren, kaldt en OCSP responder, modtager en opdateret CRL-liste med jævne mellemrum fra CA'en der udsteder certifikaterne der bliver bekræftet. Du kan konfigurere Certifikathåndtering til at sende en statusforespørgsel for et certifikat til en OCSP responder og lade denne bekræfte gyldigheden af certifikatet.
En CRL er en liste over tilbagetrukne certifikater. En certifikat autoritet (CA) trækker måske et certifikat tilbage i tilfælde dette har være komprimiteret, nøjagtig ligesom et kreditkortselskab vil lukke for et kreditkort som er meldt stjålet.
Dette afsnit beskriver importering og håndtering af CRL'er.
For baggrundsinformationer, læs Hvorledes bekræftelse virker.
For en detaljeret beskrivelse af CRL indstillingerne som du kan manupulere, læs Bekræftelsesindstillinger.
I dette afsnit: |
Browseren benytter CRL'en den har til rådighed for at checke gyldigheden af certifikater udstedt af de pågældende CA'er. Hvis et certifikat er markeret som tilbagetrukket, vil browseren ikke acceptere dette som identitetsbevis.
En CA publiserer typisk en opdateret CRL med jævne mellemrum. Enhver CRL inkluderer en dato som er specificeret i feltet "Næste opdatering", hvor CA'en vil publisere den næste opdatering af den givne CRL. Generelt hvis denne dato er tidligere end nuværende dato, bør du hente den seneste CRL version. For at se CRL information og opsætte automatisk CRL opdatering, læs Visning og håndtering af CRL'er.
Det kræves af CA'er at de producerer en ny CRL ved datoen specificeret. Udeblivelsen af en opdateret CRL ugyldiggør ikke af sig selv et certifikat. Af denne årsag, hvis den sidste CRL ikke kan fremskaffes vil et certifikat stadig blive godkendt selv om den seneste CRL måske skulle vise sig at certifikatet er udløbet. Automatisk CRL opdatering er den bedste sikring mod at dette sker.
Du kan importere den seneste CRL fra en CA til din browser. For at gøre dette, følg disse trin:
Statusvinduet for import vil nu vise sig.
Ja: Indstillingerne for den automatiske CRL opdatering viser sig, gå til punkt 4.
Nej: Statusvinduet for import lukkes. Hvis du ændrer mening og beslutter dig til at aktivere automatisk opdatering alligevel, læs Visning og håndtering af CRL'er.
You can view and manage CRLs available to the browser through the browser's Validation preferences:
For at slette eller opdatere en CRL, vælg fra listen og klik på den passende knap.
For at opsætte automatisk opdatering af en CRL, vælg fra listen og klik på "Indstillinger". Indstillingsvinduet vil nu vise sig :
Opsætningen af OCSP er en del af Valideringsindstillingerne. For at vise denne opsætning, følg disse trin:
For information omkring mulige indstillingerne for OCSP, læs da OCSP.