Verejne dôveryhodné TLS certifikáty (Web PKI)

Web PKI (Web Public Key Infrastructure) predstavuje globálny ekosystém dôvery, ktorý zabezpečuje internetovú komunikáciu na celom svete. Je postavený na prísnych medzinárodných štandardoch (CA/Browser Forum), vďaka čomu sú certifikáty vydané v tomto systéme automaticky rozpoznávané a akceptované všetkými modernými operačnými systémami a webovými prehliadačmi bez potreby dodatočnej konfigurácie na strane používateľa. Je to nevyhnutný základ pre akékoľvek služby, klientske zóny a webové sídla dostupné širokej verejnosti.

TLS certifikát, ktorý vydávame je typu OV (Organization validated) a obsahuje v subjekte certifikátu len tieto štyri povinné údaje CN (CommonName), kde sa uvádza názov komponentu resp. zariadenia, O (Organization), kde sa uvádza názov právnickej osoby resp. fyzickej osoby, ktorá má kontrolu nad plným doménovým menom (FQDN) uvedeným v položke CN resp. nad plnými doménovými menami uvedenými v rozšírení certifikátu SAN (Subject Alternative Name), L (Locality), kde sa uvádza obec sídla právnickej resp. fyzickej osoby uvedenej v polo6ke O a C (countryName), čo je dvojznaková skratka štátu napr. SK pre Slovenskú republiku, kde daná právnická resp. fyzická osoba sídli. Ako CN musí byť použité úplné doménové meno komponentu (FQDN) (napr. CN=www.disig.sk).
Podmienkou vydania je preukázanie, že príslušná doména patrí subjektu, ktorý je žiadateľom o daný TLS certifikát.

Žiadateľ o Web PKI certifikát (ďalej len "TLS certifikát") môže byť:

  1. Právnická osoba
  2. Fyzická osoba

Identifikácia žiadateľa

Žiadateľ o tento typ certifikátu predkladá:

Právnická osoba

  • Doklad totožnosti – štatutár, konateľ resp. splnomocnenec
  • Splnomocnenie – predkladá sa v prípade, pokiaľ štatutárny orgán držiteľa certifikátu nemôže osobne navštíviť pobočku RA a na účel prevzatia certifikátu splnomocní inú osobu. Akceptované je len úradne overené splnomocnenie!
  • Originál alebo úradne overená kópia výpisu z OR nie staršia ako tri mesiace (k nahliadnutiu)
  • Fotokópia originálu alebo úradne overenej kópie výpisu z OR (zostáva na RA Disig)

Fyzická osoba

  • Doklad totožnosti – štatutár, konateľ resp. splnomocnenec
    1. Občan SR - platný občiansky preukaz
    2. Občan krajiny EÚ – preukaz totožnosti, t. j. identifikačná karta
    3. Občan tretích krajín – povolenie na pobyt na území SR a ďalší doklad s fotografiou potvrdzujúci jeho totožnosť
  • Splnomocnenie – predkladá sa v prípade, pokiaľ budúci držiteľ certifikátu nemôže osobne navštíviť pobočku RA a na účel prevzatia certifikátu splnomocní inú osobu. Akceptované je len úradne overené splnomocnenie!

Vytvorenie žiadosti na vydanie TLS certifikátu

TLS certifikát sa vydáva na základe elektronickej žiadosti vo formáte PKCS#10 resp. SPKAC, ktorú si žiadateľ vygeneruje vo vlastnej réžii na svojich systémových prostriedkoch.

Proces vydania TLS certifikátu

O vydanie TLS certifikátu je možné žiadať iba v sídle spoločnosti Disig, a.s. Žiadateľ doručí žiadosť elektronickou poštou na adresu radisig@disig. Pracovník RA skontroluje formálnu správnosť žiadosti a vykoná overenie kontroly nad doménou ako aj ďalších údajov v zmysle interných predpisov. Po vykonaní všetkých potrebných overení si dohodne termín stretnutia so žiadateľom. Pri osobnom stretnutí pracovník RA overí zhodnosť údajov v žiadosti s údajmi v predložených dokladoch. Po overení totožnosti žiadateľa o certifikát pracovník RA danú žiadosť postúpi na spracovanie do CA. Proces vydania TLS certifikátu sa ukončí podpísaním príslušnej dokumentácie. Na žiadosť klienta pracovník RA uloží vydaný TLS certifikát na zariadenie, ktoré si priniesol klient. Proces vydania trvá cca 20 minút.

Platnosť TLS certifikátu

TLS certifikát je platný okamihom vydania. TLS certifikát je vydávaný:

  • do 14.3.2027 s platnosťou maximálne 200 dní,
  • od 15.3.2027 do 14.3.2029 s platnosťou maximálne 100 dní a
  • od 15.3.2029 s platnosťou maximálne 47 dní.
Po uplynutí lehoty platnosti jeho platnosť automaticky zaniká a tento už nie je možné použiť na účel, pre ktorý bol vydaný. TLS certifikát, ktorého platnosť skončila alebo bol zrušený, nie je možné opätovne obnoviť. Pre obnovu musí žiadateľ postúpiť celý proces žiadania a overenia identity ako pri vydávaní pôvodného TLS certifikátu.

Podmienky zrušenia TLS certifikátu

V prípade, že musí byť zrušený TLS certifikát z jedného z týchto dôvodov:

  • keyCompromise (RFC 5280 CRLReason #1),
  • privilegeWithdrawn (RFC 5280 CRLReason #9),
  • cessationOfOperation (RFC 5280 CRLReason #5),
  • affiliationChanged (RFC 5280 CRLReason #3) alebo
  • superseded (RFC 5280 CRLReason #4,
musí poskytovateľ sprístupniť pre koncového držiteľa podrobnejšiu informáciu o vyššie uvedených možnostiach spolu s vysvetlením, kedy zvoliť jednotlivé možnosti pri žiadaní o zrušenie certifikátu a ako postupovať vo vzťahu k poskytovateľovi. Podrobná informácia je dostupná tu - podmienky zrušenia TLS certifikátu.

Pravidlá pre predčasné zrušenie (revokáciu) TLS certifikátov

Dôležité upozornenie pre prevádzkovateľov systémov:
Pravidlá internetových prehliadačov (vrátane spoločnosti Mozilla) a autority CA/Browser Forum striktne vyžadujú zrušenie platnosti (revokáciu) TLS certifikátu v prípade zistenia kompromitácie, chyby pri vydaní alebo iného porušenia bezpečnostných politík. Z týchto pravidiel neexistujú žiadne výnimky. Ak nastane dôvod na revokáciu, certifikát musí byť zrušený v lehote od 24 hodín do 5 dní (podľa závažnosti incidentu).:

Čo to znamená pre váš systém?:

  • Nepoužívajte verejné TLS certifikáty v nekriticky riadených systémoch: Ak prevádzkujete zariadenia alebo aplikácie, ktoré neumožňujú rýchlu (ideálne automatizovanú) výmenu certifikátu (napr. zakódované IoT zariadenia, špeciálny hardvér bez možnosti vzdialenej správy), nepoužívajte v nich verejne dôveryhodné TLS certifikáty.
  • Povinnosť súčinnosti: Ako odberateľ ste zmluvne zaviazaní spolupracovať pri včasnej výmene certifikátu, ak vás informujeme o potrebe jeho zrušenia.
  • Odporúčanie pre automatizáciu: Odporúčame nasadiť automatizované nástroje na správu životného cyklu certifikátov (napr. pomocou protokolu ACME), aby vaše systémy dokázali bez výpadku reagovať na neplánovanú výmenu.

Automatizované vydávanie TLS certifikátov (ACME)

Naša spoločnosť ponúka možnosť automatizovaného vydávania TLS certifikátov prostredníctvom ACME (Automated Certificate Management Environment) protokolu. Viac o ACME nájdete - Automatizované vydávanie TLS certifikátov cez ACME protokol.
Všeobecné obchodné podmienky pre poskytovanie služieb automatizovaného vydávania TLS certifikátov (ACME) - VOP ACME

Cena za vydanie TLS certifkátu.

Test SSL

V súlade s požiadavkami CA Browser Forum uvedenými v časti 2.2 aktuálnej verzie dokumentu "Baseline Requirements for the Issuance and Management of Publicly-Trusted Certificates" je certifikačná autorita povinná sprístupniť web stránku, ktorá umožní dodávateľom aplikácií testovať ich softvér za použitia vydaných TLS certifikátov, ktoré sú naviazané na dôveryhodné koreňové certifikáty CA Disig. V minimálnej konfigurácii musia byť dostupné stránky, kde je použitý platný, zrušený resp. exspirovaný TLS certifikát.

Koreňová certifikačná autorita CA Disig Root R2
Podriadená certifikačná autorita URL testovacích stránok
CA Disig R2I2 Certification Service Test SSL - CA Disig R2I2
Koreňová certifikačná autorita CA Disig TLS Root R3
Podriadená certifikačná autorita URL testovacích stránok
CA Disig R3I1 TLS Certification Service Test SSL - CA Disig R3I1