Identiti pemegang sertifikat: nama, organisasi, negara, dan maklumat pengenal lain. Untuk sertifikat penanda tangan, ini termasuk nama hukum yang disahkan penanda tangan.
Apa itu sertifikat digital?
Sertifikat digital adalah dokumen elektronik yang mengikat identiti seseorang atau organisasi yang disahkan kepada kunci kriptografi publik mereka. Ia dikeluarkan oleh Pemegang Sertifikat (CA) dan diformatkan menurut standard X.509. Apabila anda lihat ikon padlock di pelayar anda atau mengesahkan tanda tangan digital, sertifikat digital adalah yang melakukan kerja di belakang kawasan.
Anatomi sertifikat X.509
Sertifikat digital mengandungi medan khusus yang mengesahkan identiti dan membolehkan pengesahan.
Bahagian publik kunci pasangan penanda tangan. Siapapun boleh gunakan kunci ini untuk mengesahkan tanda tangan yang dihasilkan dengan kunci pribadi yang sepadan.
Pemegang Sertifikat yang mengeluarkan sertifikat. Ini mencipta pautan dalam rantai kepercayaan — anda percaya sertifikat kerana anda percaya CA.
Sertifikat mempunyai tarikh bermula dan tarikh tamat tempoh. Tanda tangan yang dihasilkan di luar tempoh ini adalah tidak sah. Untuk pengesahan jangka masa panjang, tarikh masa yang dipercaya membuktikan bahawa tanda tangan dihasilkan semasa keberlanjutan.
Penjelasan tentang rantai sertifikat
Sertifikat tidak berdiri sendiri — ia adalah sebahagian daripada rantai yang membawa kembali kepada akar yang dipercaya.
Sertifikat CA akar
Atas rantai kepercayaan. Sertifikat CA akar adalah ditandatangani sendiri dan dipasang sebelum ini di sistem operasi dan pelayar. Mereka adalah sumber kepercayaan akhir — jika anda percaya akar, anda percaya semua yang dikeluarkan di bawah ia.
Sertifikat CA pertengahan
CA akar jarang mengeluarkan sertifikat pengguna akhir secara langsung. Sebaliknya, mereka mengeluarkan sertifikat CA pertengahan, yang kemudian mengeluarkan sertifikat pengguna akhir. Ini menambah lapisan keamanan — jika pertengahan diserang, hanya ia yang perlu ditarik balik, bukan akar.
Sertifikat pengguna akhir
Sertifikat yang dikeluarkan kepada seseorang atau organisasi untuk penanda tangan atau pengesahan. Apabila memvalidasi tanda tangan, pengecek mengikuti rantai: pengguna akhir → pertengahan → akar. Jika semua pautan sah dan akar dipercaya, tanda tangan dipercaya.
Data titik sijil: saiz, tempoh keberalihan, dan kedalaman rantai
Data kongkrit untuk menilai infrastruktur sijil digital.
Saiz kunci sijil menurut tingkat
RSA 2048-bit adalah minimum yang diterima oleh NIST SP 800-131A untuk tanda tangan di luar 2030. ECC P-256 menyediakan keselamatan yang setara dengan saiz kunci yang lebih kecil (256-bit) dan penandaan yang lebih cepat — 3 kali lebih cepat daripada RSA 2048. eSign.AI secara lalai menggunakan ECC P-256 dan RSA 3072 untuk lingkungan peraturan yang memerlukan RSA.
Tempoh keberalihan sijil
Baseline CA/Browser Forum: maksimum 398 hari untuk sijil TLS. Bagi sijil eSignature: Sijil QTSP EU biasanya berlaku 2-5 tahun. Sijil CA China: 3 tahun. Netrust Singapura: 2-3 tahun. Selepas tamat tempoh, tanda tangan masih sah tetapi data LTV mesti disambung untuk pengesahan bebas.
Kedalaman rantaian menurut jenis CA
Root CA → Intermediate CA → Sijil penandaan adalah rantaian 3 tingkat standar. Beberapa QTSP menggunakan 4 tingkat (Root → Negara → CA → Penandaan). Pengesahan memerlukan semua sijil intermediari untuk tersedia — jika sijil rantaian hilang, tanda tangan akan menunjukkan "tidak dipastikan" di dalam Adobe Reader.
OCSP vs CRL: pengesahan penggubalan
OCSP (Online Certificate Status Protocol) memeriksa penggubalannya secara masa nyata, biasanya dengan latensi 50-200 ms. CRL (Certificate Revocation List) muat turun senarai penuh (50 KB - 5 MB) dan simpan di cache. PAdES B-LT menyambung jawapan OCSP dan CRL di masa penandaan, memastikan pengesahan berfungsi walaupun CA berhenti beroperasi.
Laju sijil: dari pengeluaran hingga penggubalan dan pengembalian
Panduan praktis untuk mengurus laju sijil digital dalam workflow penandaan.
Aliran pengeluaran sijil
Pengeluaran sijil mengikuti aliran standar: pelanggan menghantar aplikasi dengan dokumen identiti, CA mengesahkan identiti (dengan hadir, melalui eKYC, atau melalui wakil yang dipercayai), CA mengeluarkan sijil dengan tempoh keberalihan yang ditakrifkan, dan pelanggan menerima kunci rahsia yang disimpan di media yang selamat (HSM, token, atau kunci simpanan awan). Bawah Akta Tanda Tangan Elektronik China Bab 15, penyedia CA mesti memperoleh lesen dari SCA. Bawah eIDAS, QTSP mesti disenarai dalam Senarai Terpercaya EU dan disemak menurut standard ETSI.
Skenario penggubalan dan CRL/OCSP
Sijil boleh digubal sebelum tamat tempoh kerana kehilangan kunci, kehilangan CA, penipuan identiti pelanggan, atau perubahan organisasi (penggabungan, pemecatan). Maklumat penggubalan diterbitkan melalui CRL (Certificate Revocation List) dan/atau OCSP (Online Certificate Status Protocol). Tanda tangan PAdES B-LT dan B-LTA menyambung data penggubalan di masa penandaan, jadi pengesahan masih berfungsi tahun-tahun selepas CA berhenti beroperasi. Tanpa data penggubalan yang disambung, tanda tangan menjadi tak dapat dipastikan selepas tamat tempoh sijil — gangguan umum dalam penerapan eSignature lama.
Rancangan pengembalian sijil PKI syarikat
Program penandaan syarikat sepatutnya merancang pengembalian sijil 60-90 hari sebelum tamat tempoh. Bagi dokumen yang disegel (laporan peraturan, sijil keselamatan), pengembalian mesti berlaku sebelum tamat tempoh untuk memastikan rantaian kepercayaan berterusan. CA berlesen di China biasanya mengeluarkan sijil 3 tahun; QTSP EU mengeluarkan sijil 2-5 tahun. eSign.AI mengurus pengembalian secara automatik untuk sijil berdasarkan awan dan menghantar ingatan untuk sijil yang diurus pelanggan.
Soalan umum
Rantaian sijil (atau laluan sijil) adalah susunan sijil dari sijil pengguna akhir melalui satu atau lebih CA intermediari ke CA root terpercaya. Pengesahan tanda tangan mengikuti rantaian ini untuk memastikan bahawa sijil penandaan akhir disokong oleh pihak berkuasa yang terpercaya.
Bagaimana eSign.AI melaksanakan ini dalam praktek
eSign.AI menyematkan rantai penuh surat izin dalam setiap tanda tangan, membolehkan pemeriksaan bebas oleh mana-mana pihak ketiga menggunakan alat piawaian seperti Adobe Reader.







