Zscaler- & Zero Trust-lexicon voor de praktijk · Toegang & verkeer

Wat is een Intermediate CA-certificaat?

Definitie

Een Intermediate CA-certificaat is het certificaat van een tussenliggende certificeringsinstantie die in opdracht van een Root CA certificaten uitgeeft. In de Zscaler-praktijk is het het vertrouwensanker van de SSL/TLS-inspectie: voor elke geïnspecteerde verbinding geeft Zscaler de client dynamisch een controlecertificaat uit dat door deze Intermediate CA wordt ondertekend. Vertrouwen de eindapparaten de Intermediate CA, dan verlopen geïnspecteerde verbindingen zonder waarschuwing; ontbreekt dat vertrouwen of verloopt het certificaat, dan volgen certificaatwaarschuwingen. De meerlagige keten beschermt tegelijk de zeer gevoelige Root CA, die daardoor nooit rechtstreeks in het dagelijkse gebruik ondertekent.

Intermediate CA-certificaat in detail

Zscaler beheert de certificaten op een eigen pagina van de beheerinterface. Daar staat ofwel het door Zscaler geleverde standaardcertificaat, ofwel een aangepaste Intermediate CA van de organisatie, bijvoorbeeld uit de eigen PKI via een ondertekende certificaataanvraag. Per certificaat zijn onder meer de ingangsdatum, de vervaldatum, het sleuteltype en een fallback-certificaat vastgelegd; als beschermingsvormen onderscheidt de documentatie Software Protection en Cloud HSM Protection, waarbij de private sleutel zich in een hardware-beveiligingsmodule bevindt.

Om de keten te laten werken, moet het certificaat op alle eindapparaten als vertrouwd zijn vastgelegd, meestal verspreid via apparaatbeheer of groepsbeleid. Applicaties met Certificate Pinning vormen de uitzondering: ze accepteren ook een vertrouwde Intermediate CA niet en hebben een inspectie-uitzondering nodig.

Waarom telt het Intermediate CA-certificaat in de Zscaler-praktijk?

Nauwelijks een ander object in de tenant heeft zo'n brede uitwerking. Verloopt het certificaat, dan verliezen de dynamisch uitgegeven controlecertificaten hun geldige handtekening, en alle geïnspecteerde verbindingen zijn tegelijk getroffen: certificaatwaarschuwingen, vastlopende applicaties, een helpdesk onder volle belasting. Anders dan bij één foutieve regel is het geen klein incident, maar meteen een breed incident.

Daarom hoort de vervaldatum thuis in actieve monitoring met voldoende voorsprong: verlenging of heruitgifte, verspreiding van het vertrouwen naar de eindapparaten en een test met een pilotgroep kosten tijd. Ook losse gevallen verdienen aandacht: toont één apparaat waarschuwingen bij geïnspecteerde verbindingen, dan ontbreekt daar meestal het vertrouwen in de certificaatopslag, een klassieke bevinding bij nieuwe of onvolledig beheerde apparaten.

Veelvoorkomende foutbronnen

Intermediate CA in de praktijk: wat CentaurNexus bijdraagt

Cert Horizon bewaakt in CentaurNexus het verlopen van de ZIA-Intermediate CA en maakt van een stille datum een zichtbare operationele status: het cockpit toont wanneer het certificaat verloopt, en schept zo de voorsprong die verlenging, verspreiding en test echt nodig hebben. Meldt een individuele gebruiker certificaatwaarschuwingen, dan levert de 360°-gebruikerszoekfunctie de bijbehorende context, zonder dat de helpdesk Zscaler-beheerdersrechten nodig heeft. Zo blijft het verschil tussen een op zichzelf staand geval en een breed risico altijd herkenbaar. Hoe gebruikers verbindings- en certificaatmeldingen zelf kunnen duiden, laat dit artikel zien Zscaler self-service rechtstreeks in de browser.

Bekijk in de live demo hoe Cert Horizon de vervaldatum van de Intermediate CA in het oog houdt.Live demo bekijken

Verwante begrippen

Veelgestelde vragen over het Intermediate CA-certificaat

Welke rol speelt het Intermediate CA-certificaat bij SSL-inspectie?

Voor elke geïnspecteerde verbinding geeft Zscaler de client dynamisch een certificaat uit dat door de Intermediate CA wordt ondertekend. Vertrouwen de eindapparaten deze Intermediate CA, dan accepteren browsers en applicaties de gecontroleerde verbindingen zonder waarschuwing. Het certificaat is daarmee het vertrouwensanker van de volledige ontsleuteling in de tenant.

Wat is het verschil tussen het Zscaler-standaardcertificaat en een aangepaste Intermediate CA?

Standaard ondertekent een door Zscaler geleverd intermediate-certificaat de controlecertificaten. Als alternatief kan de organisatie een eigen Intermediate CA inbinden, afkomstig uit de eigen PKI, bijvoorbeeld via een certificaataanvraag bij de interne certificeringsinstantie. Voordeel: de eindapparaten vertrouwen de eigen keten vaak al, en de organisatie behoudt de controle over het vertrouwensanker.

Wat gebeurt er als het Intermediate CA-certificaat verloopt?

Dan verliezen de dynamisch uitgegeven controlecertificaten hun geldige handtekening, en dreigen op brede schaal certificaatwaarschuwingen en verbindingsonderbrekingen in alle geïnspecteerde verbindingen. Omdat dat veel gebruikers tegelijk raakt, hoort de vervaldatum thuis in actieve monitoring met voorsprong voor verlenging, verspreiding en test, niet in een agendanotitie.

Hoe krijgen eindapparaten vertrouwen in de Intermediate CA?

Het certificaat moet in de certificaatopslag van de eindapparaten als vertrouwd zijn vastgelegd, meestal verspreid via apparaatbeheer of groepsbeleid. Ontbreekt het vertrouwen op een apparaat, dan tonen browsers daar certificaatwaarschuwingen voor geïnspecteerde verbindingen. Zulke losse gevallen zijn een klassieke helpdeskbevinding bij nieuwe of onvolledig beheerde apparaten.

Welke beschermingsvormen zijn er voor Intermediate CA-certificaten in Zscaler?

De Zscaler-documentatie onderscheidt Software Protection en Cloud HSM Protection voor de sleutels van de Intermediate CA. Bij Cloud HSM bevindt de private sleutel zich in een hardware-beveiligingsmodule. Per certificaat zijn onder meer de ingangsdatum, de vervaldatum, het sleuteltype en een fallback-certificaat vastgelegd; het standaardcertificaat kan niet worden verwijderd.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.