Digitale certificaten zijn essentieel voor veilige digitale communicatie, met name voor encryptie, authenticatie en integriteit. Deze certificaten zijn gebaseerd op Public Key Infrastructure (PKI) en worden uitgegeven door certificeringsinstanties (CA's) . Hieronder een overzicht van de belangrijkste soorten certificaten en hun doeleinden:
SSL / TLS-certificaten #
Wordt gebruikt om de communicatie tussen webservers en browsers te beveiligen (HTTPS). Types:
Domeinvalidatie (DV) #
- Valideert alleen domeineigendom.
- Snel en goedkoop.
Bijvoorbeeld: persoonlijke websites of blogs.
Organisatie validatie (OV) #
- Valideert domeineigendom en organisatie-identiteit.
- Beter vertrouwensniveau, geschikt voor kleine tot middelgrote bedrijven.
Uitgebreide validatie (EV) #
- Zeer rigoureuze verificatie van identiteit en legaal bestaan.
- Geeft de bedrijfsnaam weer in de adresbalk (in sommige browsers).
Bijvoorbeeld: bank- en e-commercesites.
Wildcard-certificaten #
- Beveilig een domein en al zijn subdomeinen (bijv. *.example.com).
Multi-domein (SAN/UCC)-certificaten #
- Beveilig meerdere volledig gekwalificeerde domeinnamen met één certificaat.
Code Signing-certificaten #
Wordt door ontwikkelaars gebruikt om software digitaal te ondertekenen , zodat de code na ondertekening niet is gewijzigd of gemanipuleerd.
- Standaard codeondertekening – Controleert de uitgever en garandeert de integriteit van de code.
- EV Code-ondertekening – Voegt strengere verificatie toe en helpt Windows SmartScreen-waarschuwingen te vermijden.
E-mailcertificaten (S/MIME) #
Wordt gebruikt om e-mailberichten digitaal te ondertekenen en te versleutelen.
- Garandeert de authenticiteit van de afzender.
- Voorkomt afluisteren en spoofing.
Bijvoorbeeld: zakelijke e-mailcommunicatie, juridische of medische gegevens.
Klantcertificaten #
Wordt gebruikt om clients (gebruikers of apparaten) te authenticeren bij servers.
- Werkt als een gebruikerswachtwoord, maar met sterkere cryptografie.
- Veelvoorkomend in VPN's, beveiligde API's, mTLS en bedrijfsnetwerken.
Root- en tussencertificaten #
Onderdeel van de certificaatvertrouwensketen:
- Root-certificaat – Certificaat van het hoogste niveau dat door systemen wordt vertrouwd (vooraf geïnstalleerd in besturingssystemen/browsers).
- Gemiddeld certificaat – Uitgegeven door root, gebruikt door CA's om eindentiteitscertificaten uit te geven.
Deze vertrouwensketen stelt browsers in staat om het certificaat van een website te verifiëren door het pad terug te volgen naar een vertrouwde basis.
Zelfondertekende certificaten #
Gemaakt en ondertekend door dezelfde entiteit.
- Wordt gebruikt in interne systemen of ontwikkelomgevingen.
- Wordt standaard niet vertrouwd (veroorzaakt waarschuwingen in browsers).
Vergelijkingstabel van digitale certificaattypen #
| Certificaattype | Doel | Identiteitsvalidatie | Veelvoorkomend gebruiksscenario | Vertrouwd door browsers |
| DV-SSL | Beveiligde websites (basis HTTPS) | Alleen domein | Blogs, persoonlijke sites | Ja |
| OV-SSL | Beveiligde websites (geverifieerde organisatie) | Domein + Org | Zakelijke websites | Ja |
| EV-SSL | Beveiligde websites met een hoog vertrouwensniveau | Domein + Juridische Org | Banken, e-commerce | Ja |
| Wildcard SSL | Beveilig alle subdomeinen | Variabel | Grote websites met veel subdomeinen | Ja |
| SAN / UCC | Beveilig meerdere domeinen | Variabel | Multisite hosting, Exchange-servers | Ja |
| Code ondertekening | Onderteken software/code | Org of Individueel | Software-uitgevers | Niet browsergebaseerd |
| EV Code-ondertekening | Onderteken code met SmartScreen-ondersteuning | Uitgebreide Org-controle | Leveranciers van bedrijfssoftware | Niet browsergebaseerd |
| S/MIME-e-mail | Beveiligde e-mail (ondertekenen/versleutelen) | E-mail + Identiteit | Bedrijfs- en juridische e-mail | Met configuratie |
| Client-authenticatie | Gebruikers/apparaten verifiëren | Klantidentiteit | VPN, API's, interne apps | Niet browsergebaseerd |
| Root-certificaat | Vertrouwensanker voor CA-hiërarchie | N/A (vooraf geïnstalleerd) | Vertrouwde CA's (bijv. DigiCert, Let's Encrypt) | Ja |
| Tussenliggend certificaat | Root- en eindentiteitscertificaten koppelen | Uitgegeven door root-CA | CA-beheerde uitgifte | Ja |
| Zelfondertekend certificaat | Lokaal/ontwikkelingsgebruik | Geen (zelf uitgegeven) | Dev, interne tests | Nee |
Vertrouwensketendiagram #
+----------------------------+ | Vertrouwde root-CA | | (Vooraf geïnstalleerd in systemen)| +------------+--------------+ | v +----------------------------+ | Tussenliggende CA (1..n) | | (Uitgegeven door root-CA) | +------------+--------------+ | v +----------------------------+ | Eindentiteitscertificaat | | (Website, client, e-mail) | | - DV, OV, EV, enz. | +----------------------------+ Browsers/clients valideren de keten van leaf → intermediate → root.
Bijvoorbeeld, wanneer u https://relianoid.com bezoekt :
- De browser ontvangt het eindentiteitscertificaat.
- Er wordt gecontroleerd of het is ondertekend door een bekende tussenpersoon.
- Vervolgens wordt ervoor gezorgd dat de tussenpersoon vertrouwd wordt via een root-CA.