Vad är ett SSL-certifikat?
Ett SSL-certifikat (Secure Sockets Layer-certifikat) är ett digitalt certifikat som autentiserar en webbplats identitet och etablerar en krypterad anslutning mellan en webbserver och webbläsare. Även om SSL har ersatts av TLS (Transport Layer Security), förblir termen "SSL-certifikat" allmänt använd. Dessa certifikat är väsentliga för HTTPS-webbplatser och visar låsikonen som signalerar säkerhet för besökare.
Hur SSL-certifikat fungerar
SSL-handskakningen
1. Webbläsare begär säker anslutning
2. Server skickar SSL-certifikat + offentlig nyckel
3. Webbläsare verifierar certifikat med CA
4. Webbläsare skapar sessionnyckel, krypterar med offentlig nyckel
5. Server dekrypterar med privat nyckel
6. Krypterad session etablerad
Certifikattyper
Efter valideringsnivå
| Typ | Validering | Tid | Förtroendenivå | Användningsfall |
|---|---|---|---|---|
| DV (Domain) | Endast domänägande | Minuter | Grundläggande | Bloggar, små webbplatser |
| OV (Organization) | Affärsverifikation | 1-3 dagar | Medium | Affärswebbplatser |
| EV (Extended) | Omfattande verifikation | 1-2 veckor | Högsta | Banker, e-handel |
Efter täckning
| Typ | Täcker | Exempel |
|---|---|---|
| Enkel domän | En domän | example.com |
| Wildcard | Domän + alla underdomäner | *.example.com |
| Multi-domän (SAN) | Flera specifika domäner | example.com, example.org |
Certifikatmyndigheter (CAs)
Tilltrodda enheter som utfärdar certifikat:
- Kommersiell: DigiCert, Sectigo, GlobalSign
- Gratis: Let's Encrypt, ZeroSSL
- Molnleverantörer: AWS Certificate Manager, Cloudflare
Skaffning av SSL-certifikat
Gratisalternativ (Let's Encrypt)
# Användar Certbot
sudo certbot --nginx -d example.com -d www.example.com
# Auto-förnyelse
sudo certbot renew --dry-run
Kommersiell inköpsprocess
1. Generera CSR (Certificate Signing Request)
2. Skicka in till certifikatmyndighet
3. Slutför validering (DV/OV/EV)
4. Ladda ned och installera certifikat
DNS-konfiguration (CAA-poster)
Angö vilka CA:er som kan utfärda certifikat:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "letsencrypt.org"
Certifikatkomponenter
| Komponent | Syfte |
|---|---|
| Offentlig nyckel | Krypterar data som skickas till servern |
| Privat nyckel | Dekrypterar data (håll hemlig!) |
| Certifikatkedja | Länk till betrodd rot-CA |
| Giltighetsperiod | Förfallodatum (vanligtvis 90 dagar - 1 år) |
Bästa praxis
1. Använd TLS 1.2+: Inaktivera äldre protokoll
2. Automatisera förnyelse: Förhindra utgångsbortfall
3. Säkra privat nyckel: Dela eller exponera aldrig
4. Implementera HSTS: Tvinga HTTPS-anslutningar
5. Övervaka förfallodatum: Ställ in aviseringar före utgång
Vanliga problem
- Certifikat missmatchning: Domän matchar inte certifikatet
- Utgånget certifikat: Giltighetsperiod överskriden
- Ofullständig kedja: Saknar mellanliggande certifikat
- Blandat innehål: HTTP-resurser på HTTPS-sida
SSL-certifikat är grundläggande för webbbehör och möjliggör krypterad kommunikation som skyddar känslig data under överföring.