Wat is een Intermediate CA-certificaat?
Een Intermediate CA-certificaat is het certificaat van een tussenliggende certificeringsinstantie die in opdracht van een Root CA certificaten uitgeeft. In de Zscaler-praktijk is het het vertrouwensanker van de SSL/TLS-inspectie: voor elke geïnspecteerde verbinding geeft Zscaler de client dynamisch een controlecertificaat uit dat door deze Intermediate CA wordt ondertekend. Vertrouwen de eindapparaten de Intermediate CA, dan verlopen geïnspecteerde verbindingen zonder waarschuwing; ontbreekt dat vertrouwen of verloopt het certificaat, dan volgen certificaatwaarschuwingen. De meerlagige keten beschermt tegelijk de zeer gevoelige Root CA, die daardoor nooit rechtstreeks in het dagelijkse gebruik ondertekent.
Intermediate CA-certificaat in detail
Zscaler beheert de certificaten op een eigen pagina van de beheerinterface. Daar staat ofwel het door Zscaler geleverde standaardcertificaat, ofwel een aangepaste Intermediate CA van de organisatie, bijvoorbeeld uit de eigen PKI via een ondertekende certificaataanvraag. Per certificaat zijn onder meer de ingangsdatum, de vervaldatum, het sleuteltype en een fallback-certificaat vastgelegd; als beschermingsvormen onderscheidt de documentatie Software Protection en Cloud HSM Protection, waarbij de private sleutel zich in een hardware-beveiligingsmodule bevindt.
Om de keten te laten werken, moet het certificaat op alle eindapparaten als vertrouwd zijn vastgelegd, meestal verspreid via apparaatbeheer of groepsbeleid. Applicaties met Certificate Pinning vormen de uitzondering: ze accepteren ook een vertrouwde Intermediate CA niet en hebben een inspectie-uitzondering nodig.
Waarom telt het Intermediate CA-certificaat in de Zscaler-praktijk?
Nauwelijks een ander object in de tenant heeft zo'n brede uitwerking. Verloopt het certificaat, dan verliezen de dynamisch uitgegeven controlecertificaten hun geldige handtekening, en alle geïnspecteerde verbindingen zijn tegelijk getroffen: certificaatwaarschuwingen, vastlopende applicaties, een helpdesk onder volle belasting. Anders dan bij één foutieve regel is het geen klein incident, maar meteen een breed incident.
Daarom hoort de vervaldatum thuis in actieve monitoring met voldoende voorsprong: verlenging of heruitgifte, verspreiding van het vertrouwen naar de eindapparaten en een test met een pilotgroep kosten tijd. Ook losse gevallen verdienen aandacht: toont één apparaat waarschuwingen bij geïnspecteerde verbindingen, dan ontbreekt daar meestal het vertrouwen in de certificaatopslag, een klassieke bevinding bij nieuwe of onvolledig beheerde apparaten.
Veelvoorkomende foutbronnen
- Vervaldatum zonder actieve monitoring: de verlenging valt pas op zodra de eerste waarschuwingen binnenkomen.
- Vertrouwen onvolledig verspreid: bepaalde apparaatgroepen, zoals BYOD of net geïnstalleerde pc's, hebben het certificaat niet in hun opslag.
- Certificaatwaarschuwingen zonder meer als gebruikersprobleem afgedaan: achter „de browser zeurt" kan het vertrouwensanker van de hele tenant schuilgaan.
- Pinning-gevallen verward met vertrouwensproblemen: gepinde apps hebben niets aan trust-store-verspreiding, ze hebben een gedocumenteerde uitzondering nodig.
Intermediate CA in de praktijk: wat CentaurNexus bijdraagt
Cert Horizon bewaakt in CentaurNexus het verlopen van de ZIA-Intermediate CA en maakt van een stille datum een zichtbare operationele status: het cockpit toont wanneer het certificaat verloopt, en schept zo de voorsprong die verlenging, verspreiding en test echt nodig hebben. Meldt een individuele gebruiker certificaatwaarschuwingen, dan levert de 360°-gebruikerszoekfunctie de bijbehorende context, zonder dat de helpdesk Zscaler-beheerdersrechten nodig heeft. Zo blijft het verschil tussen een op zichzelf staand geval en een breed risico altijd herkenbaar. Hoe gebruikers verbindings- en certificaatmeldingen zelf kunnen duiden, laat dit artikel zien Zscaler self-service rechtstreeks in de browser.
Verwante begrippen
Veelgestelde vragen over het Intermediate CA-certificaat
Voor elke geïnspecteerde verbinding geeft Zscaler de client dynamisch een certificaat uit dat door de Intermediate CA wordt ondertekend. Vertrouwen de eindapparaten deze Intermediate CA, dan accepteren browsers en applicaties de gecontroleerde verbindingen zonder waarschuwing. Het certificaat is daarmee het vertrouwensanker van de volledige ontsleuteling in de tenant.
Standaard ondertekent een door Zscaler geleverd intermediate-certificaat de controlecertificaten. Als alternatief kan de organisatie een eigen Intermediate CA inbinden, afkomstig uit de eigen PKI, bijvoorbeeld via een certificaataanvraag bij de interne certificeringsinstantie. Voordeel: de eindapparaten vertrouwen de eigen keten vaak al, en de organisatie behoudt de controle over het vertrouwensanker.
Dan verliezen de dynamisch uitgegeven controlecertificaten hun geldige handtekening, en dreigen op brede schaal certificaatwaarschuwingen en verbindingsonderbrekingen in alle geïnspecteerde verbindingen. Omdat dat veel gebruikers tegelijk raakt, hoort de vervaldatum thuis in actieve monitoring met voorsprong voor verlenging, verspreiding en test, niet in een agendanotitie.
Het certificaat moet in de certificaatopslag van de eindapparaten als vertrouwd zijn vastgelegd, meestal verspreid via apparaatbeheer of groepsbeleid. Ontbreekt het vertrouwen op een apparaat, dan tonen browsers daar certificaatwaarschuwingen voor geïnspecteerde verbindingen. Zulke losse gevallen zijn een klassieke helpdeskbevinding bij nieuwe of onvolledig beheerde apparaten.
De Zscaler-documentatie onderscheidt Software Protection en Cloud HSM Protection voor de sleutels van de Intermediate CA. Bij Cloud HSM bevindt de private sleutel zich in een hardware-beveiligingsmodule. Per certificaat zijn onder meer de ingangsdatum, de vervaldatum, het sleuteltype en een fallback-certificaat vastgelegd; het standaardcertificaat kan niet worden verwijderd.
- Zscaler Help Portal: About Intermediate CA Certificates - help.zscaler.com
- Zscaler Help Portal: Choosing the CA Certificate for SSL/TLS Inspection - help.zscaler.com
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.