Defintion: Hvad er en certificate authority (CA)?

En certificate authority (CA) er en betroet enhed, der udsteder digitale certifikater. Certifikater bruges især i TLS/HTTPS til at forbinde en domæne-/serveridentitet med en offentlig nøgle. Når din browser eller klient kontrollerer certifikatet, kan den vurdere, om forbindelsen bør betragtes som troværdig.

I praksis er CA en del af “tillidskæden”: din klient starter fra en indbygget eller konfigureret rod-tillid (root trust) og følger certifikatkæden til den udsteder, der har signeret servercertifikatet.

Et enkelt modelbillede: CA → certifikat → TLS/HTTPS

Tænk på det som tre trin:

  1. CA udsteder et certifikat til en identitet (typisk et domæne eller en service).
  2. Serveren bruger certifikatet under TLS-håndtrykket og beviser, at den råder over den tilhørende private nøgle.
  3. Klienten validerer certifikatet ved at kontrollere signatur, gyldighedsperiode og tillidsforankring.

Hvis valideringen lykkes, kan klient og server etablere en krypteret forbindelse og udveksle data med den forventede konfidens og integritet, som TLS typisk giver.

Hvilken “sikkerhed” giver CA-tjenester—og hvad er begrænsningerne?

CA-tjenester kan understøtte sikkerhed, fordi de gør det muligt at validere identiteter og dermed reducere risikoen for, at en falsk server udgiver sig for at være en legitim. Men CA i sig selv garanterer ikke al sikkerhed, fordi det samlede resultat afhænger af flere ting:

  • Tillidsopsætning: Hvis din klient ikke stoler på den relevante rod/udsteder, vil forbindelsen blive afvist eller give advarsler.
  • Certifikaters gyldighed og konfiguration: Udløb, forkert domænetilknytning eller fejl i kæden påvirker valideringen.
  • Nøglehåndtering: Hvis den private nøgle kompromitteres, kan certifikatet blive misbrugt.
  • Styring af endpoints: Sikkerheden afhænger også af klientens og netværkets tilstand (fx malware, svag Wi‑Fi-sikkerhed eller kompromitterede systemer).

Når marketingudtryk som “sikker og ubegraenset internetforbindelse” bruges, er det vigtigt at skelne mellem to begreber:

  • Sikkerhed i TLS/identitetsvalidering (som CA bidrager til)
  • Omfang/tilgængelighed af internetadgang (som typisk afhænger af netværks- og kontraktvilkår, ikke af CA alene)

Der findes derfor ingen universel “one-size-fits-all” tolkning: “ubegrænset” handler ofte om adgangsrammer, mens CA handler om tillid og kryptering på forbindelsesniveau.

Undtagelser og forskelle: hvornår kan CA-baseret sikkerhed se anderledes ud?

Der er flere situationer, hvor du kan opleve forskelle, selvom “CA-tjenester” indgår i fortællingen:

  • Forskellig tillidsbase i forskellige klienter: Mobil, browser, OS og virksomhedspolitikker kan have forskellige betroede rodcertifikater.
  • Proxy eller trafikinspektion: Hvis trafikken går via mellemliggende systemer, kan certifikatpræsentation og validering ændre sig. Det kan give legitime løsninger i nogle miljøer—men også ændre din forventning til “hvem” der præsenterer certifikatet.
  • Interaktion med HSTS og andre TLS-politikker: Politik kan gøre nogle fejl hårdere (fx certifikatspring), men det afhænger af webstedet og browserens regler.

Pointen er, at CA er en nødvendig brik for identitetsvalidering, men hvordan det opleves afhænger af den samlede kæde af komponenter.

Praktisk kontrol: sådan vurderer du tillid og sikkerhed i browseren

Du kan selv kontrollere flere konkrete ting, når du besøger et HTTPS-site:

  • Se certifikatdetaljer: Find “certifikat” i browserens oplysninger og kig efter udsteder (issuer) og gyldighed.
  • Undersøg certifikatkæden: Se om der er en kæde fra servercertifikatet til en rod, som din klient reelt stoler på.
  • Tjek domænematch: Certifikatet skal matche det domæne, du besøger (fx via SAN-felter).
  • Vær opmærksom på advarsler: Hvis der vises fejl om tillid, udløb eller identitet, bør du ikke antage, at “det er sikkert, fordi CA-tjenester findes”.

Hvis du vil bruge “CA-tjenester”-rammen til at forstå en løsning, så fokuser på: Hvilken identitet certifikatet dækker, hvem der har udstedt det, og om din klient kan validere kæden uden særlige advarsler.

Hvad der kan ændre dit forventningsniveau

Det eneste, du kan være relativt sikker på uden at kende den konkrete opsætning, er at en CA typisk handler om at gøre certifikater troværdige gennem signering og tillidskæder. Om en “sikker og ubegrænset internetforbindelse” også betyder brede adgangsmuligheder, afhænger derimod af netværksleverancen og de rammer, som udbyderen sætter.

Derfor er den bedste måde at afklare det på at adskille:

  • Hvad CA giver: identitetsvalidering og grundlag for TLS-tillid
  • Hvad andre dele giver: adgangsomfang, rutevalg, performance og eventuelle begrænsninger