Hvad betyder SSL-certifikat egentlig?
Et SSL-certifikat er en digital legitimation, som hjælper browseren med at etablere en krypteret HTTPS-forbindelse til det rigtige domæne. Teknisk bruges TLS i dag, men navnet SSL-certifikat hænger stadig ved i webhoteller og kontrolpaneler.
Certifikatet indeholder blandt andet domænenavn, udsteder og gyldighedsperiode. Browseren kontrollerer, om certifikatet er betroet, ikke udløbet og passer til adressen. Hvis noget ikke stemmer, kommer advarslen.
Et certifikat er ikke et kvalitetsstempel på virksomhedens produkter. Udstederen bekræfter typisk kontrol over domænet. Den vurderer ikke, om webshoppen sender varen.
Gratis certifikater fra Let’s Encrypt kan give samme moderne kryptering som betalte domænevaliderede certifikater. Betaling kan dække support, organisationstjek eller særlige behov, men "dyrere" betyder ikke automatisk "mere krypteret".
Sådan bruger du det i praksis
De fleste moderne webhoteller udsteder og fornyer certifikater automatisk. Det er fint, men du bør vide, hvem der har ansvaret. Et certifikat kan fejle, hvis DNS ikke peger korrekt, hvis en challenge blokeres, eller hvis et underdomæne ikke er med.
Planlæg domænerne. Skal både eksempel.dk og www.eksempel.dk virke? Har du shop.eksempel.dk, support eller et eksternt katalog? Certifikatet skal dække de navne, serveren bruger.
- Kontrollér domænelisten i certifikatet.
- Sørg for automatisk fornyelse og en mailadresse, der faktisk bliver læst ved fejl.
- Test siden fra en almindelig browser og et eksternt TLS-testværktøj.
- Fjern gamle protokoller og svage krypteringspakker på serveren.
- Opdater certifikatet efter ændringer i load balancer, CDN eller hosting.
På en hjemmeside med kun ét domæne er opsætningen ofte enkel. På en platform med mange kundedomæner eller subdomæner skal automatisering være en del af arkitekturen. Man skal ikke sidde og forny 200 certifikater manuelt en fredag eftermiddag.
Et eksempel, man kan se for sig
En restaurant har certifikat til restaurant.dk, men markedsføringen bruger www.restaurant.dk. Den version sender trafik til samme server, men navnet er ikke dækket. Nogle besøgende får en sikkerhedsadvarsel.
Certifikatet genudstedes med begge navne, og www redirectes til hovedversionen. Samtidig rettes canonical og sitemap. Nu er både browser og søgemaskine enige om adressen.
I et andet eksempel virker certifikatet på webserveren, men et CDN foran serveren bruger et udløbet edge-certifikat. Besøgende rammer CDN’et først og ser advarslen. Derfor skal hele kæden testes — ikke kun oprindelsesserveren.
Det går typisk galt her
En typisk fejl er at forny certifikatet på den forkerte server. Hvis DNS eller CDN peger et andet sted, ændrer brugernes oplevelse sig ikke.
En anden fejl er at tro, at wildcard-certifikatet *.eksempel.dk også dækker selve eksempel.dk. Det gør det ikke nødvendigvis; roddomænet skal med separat.
Pas også på midlertidige certifikater på staging. Hvis staging bliver offentlig eller kopieres til produktion med forkerte adresser, kan både certifikat og interne links fejle.
Hvem udsteder certifikatet?
En certifikatmyndighed, ofte forkortet CA, udsteder certifikatet efter en validering. Browserne har lister over myndigheder, de stoler på. Certifikatet bliver brugbart, fordi browseren kan følge en kæde tilbage til en betroet rod.
Domain Validation bekræfter kontrol over domænet. Organisation Validation og Extended Validation kan kontrollere flere virksomhedsoplysninger, men browsernes visning af forskellen er mindre markant end tidligere.
Den lidt kedelige, men vigtige del
Certifikater har kortere gyldighed end før, hvilket gør automatisk fornyelse endnu vigtigere. Du bør ikke bygge en proces, der afhænger af, at én person husker en kalenderaftale.
Et gyldigt certifikat skal kombineres med redirects fra HTTP, så ingen bliver på en usikker version. Se 301-redirect for flytningen.
Hvis du ser en certifikatfejl, så læs den præcise besked. Udløbet, forkert domæne og ukendt udsteder er forskellige problemer. "SSL virker ikke" er ikke en diagnose.
Læs også vores guide til HTTP, HTTPS og SSL, hvis du vil se certifikatets rolle i hele forbindelsen.
Fejlmeddelelserne fortæller ofte præcis, hvad der er galt
Et certifikat kan fejle, fordi det er udløbet, udstedt til et andet domæne eller leveret med en manglende mellemcertifikat-kæde. Browserens advarsel og en certifikattest kan normalt skelne mellem problemerne. Lad være med blot at installere et nyt certifikat uden at forstå årsagen.
Hvis trafikken går gennem et CDN eller en proxy, kan der være et certifikat både mellem browser og CDN og mellem CDN og server. Begge forbindelser skal være korrekte. “Flexible” kryptering, hvor den sidste del stadig er HTTP, giver en falsk følelse af, at hele vejen er beskyttet.
Senest opdateret