Hvad betyder Certificate Authority?
En Certificate Authority (CA) er en betroet organisation eller proces, der udsteder digitale certifikater. Et certifikat indeholder typisk en offentlig nøgle og identitetsoplysninger (fx et domænenavn), som bruges til at skabe tillid mellem parter.
Når din browser eller en anden klient opretter en krypteret forbindelse (ofte via TLS/HTTPS), bruger den certifikatet til at kontrollere, om den taler med den rigtige modpart. Selve krypteringen kræver ikke, at CA’en “kender indholdet”; CA’en bruges primært til identitets- og nøgleverificering gennem en tillidskæde.
En simpel model: certifikatkæden og tillid
Forestil dig, at certifikater ikke kun handler om én aktør, men om en kæde af tillid. Ofte består det af:
- Et certifikat udstedt til en specifik entitet (fx en webserver)
- Et eller flere mellemliggende niveauer
- En “root” CA, som er indlæst som betroet på klientenheder (fx i operativsystemet eller browseren)
Klienten kontrollerer, at certifikatet er signeret af en betroet CA (direkte eller via mellemled), og at signaturen og andre felter stemmer overens. Hvis kæden kan valideres og certifikatet ikke er ugyldigt, kan klienten fortsætte med at etablere forbindelsen.
Hvad CA’en bruges til i praksis
Begrebet dukker især op i forbindelse med TLS. Her bruges CA-relaterede oplysninger typisk til:
- At bekræfte, at et domæne matcher den offentlige nøgle i certifikatet
- At validere signaturer i certifikatkæden
- At afgøre om certifikatet stadig er gyldigt (afhængigt af den konkrete valideringsmekanisme)
Det betyder, at CA’en fungerer som en “tillidsformidler”: du får ikke absolut sikkerhed, men en standardiseret måde at kontrollere identitet på, før du stoler på den etablerede forbindelse.
Begrænsninger og beslægtede begreber at kende
Der er flere vigtige grænser, som ofte overses:
-
Tillid afhænger af, hvem klienten stoler på Selv om et certifikat er gyldigt, er det kun relevant, hvis den CA, der ligger bag, er betroet af klienten. Enheder har typisk en liste over betroede CA’er, og deres valg påvirker, hvad der accepteres.
-
CA’er påvirker ikke alt “sikkerhedsmæssigt” CA’en hjælper med identitetsverifikation, men den eliminerer ikke andre risici. Konfiguration, implementeringsfejl eller kompromitterede endepunkter kan stadig give problemer, selv når certifikater findes.
-
Kæder, tilbagekaldelse og validering Certifikatvalidering kan inkludere kontrol af gyldighedsdatoer og eventuel tilbagekaldelsesinformation. Præcis hvilke mekanismer der bruges (og hvor opdateret de er) kan variere, så det er en god idé at forstå, at “et certifikat i browseren” kan være en del af en større valideringsproces.
-
Beslægtede begreber Du støder ofte på:
- Root CA (den øverste betroede udsteder)
- Mellemliggende CA (leder certifikatkæden videre)
- Certifikatkæde (den kæde af signaturer, klienten validerer)
- Tilbagekaldelse/gyldighedscheck (hvorvidt certifikatet stadig bør accepteres)
Hvis du vil placere begrebet korrekt, handler det altså ikke om “krypteringsmagien” alene, men om tillidsgrundlaget for identitet i en forbindelsesetablering.
Hvad du kan tjekke for at forstå CA i din egen kontekst
For at kontrollere din forståelse uden at gætte, kan du:
- Se detaljerne i et certifikat for en given HTTPS-forbindelse (fx udsteder, gyldighed og certifikatkæde)
- Sammenligne, hvilken CA der står som udsteder, og om der er mellemled i kæden
- Notere, om valideringen virker stabil, og om der er advarsler ved ændringer i domæne eller certifikat
Hvis du ser uventede CA-oplysninger eller kædeændringer, kan det være et tegn på, at tillidsmodellen ikke matcher forventningerne—eller at certifikatet er blevet udskiftet på en måde, der ændrer valideringsresultatet.
