Certificate

ใบรับรอง TLS (SSL Certificate) คืออะไร

A
admin
2 มิถุนายน 2568 1 ครั้ง
แชร์:

ใบรับรอง TLS คืออะไร

สิ่งที่เรียกกันทั่วไปว่า SSL Certificate คือใบรับรอง X.509 ที่ผูกคีย์สาธารณะกับชื่อโดเมน (และอาจรวมตัวตนองค์กร) โครงสร้างกำหนดใน RFC 5280 ในทางปฏิบัติปัจจุบันใช้กับ TLS ไม่ใช่ SSL 3.0 ที่เลิกใช้แล้ว

การทำงานร่วมกับ HTTPS

1. ไคลเอนต์เริ่ม TLS handshake ไปยังพอร์ต 443
2. เซิร์ฟเวอร์ส่งใบรับรองของเว็บไซต์และใบรับรองระดับกลาง
3. ไคลเอนต์ตรวจลายเซ็นจนถึงรูทที่อยู่ใน trust store ของระบบหรือเบราว์เซอร์
4. ไคลเอนต์ตรวจชื่อโฮสต์กับ SAN (Subject Alternative Name)
5. คู่สื่อสารตกลงคีย์เซสชันแล้วเข้ารหัสข้อมูลแอปพลิเคชัน

ชื่อโฮสต์ในใบรับรองสาธารณะต้องเป็น SAN ตามนโยบายเบราว์เซอร์สมัยใหม่ ฟิลด์ Common Name อย่างเดียวไม่เพียงพอ

ประเภทการตรวจสอบ

Domain Validated (DV)

ยืนยันการควบคุมโดเมน เช่น ผ่าน ACME หรืออีเมล ออกได้เร็ว เหมาะกับเว็บทั่วไป Let's Encrypt ออกเฉพาะ DV

Organization Validated (OV)

ยืนยันโดเมนและข้อมูลองค์กร ใช้เวลาตรวจเอกสารนานกว่า DV

Extended Validation (EV)

ตรวจองค์กรเข้มงวดกว่า OV เบราว์เซอร์หลักไม่แสดงแถบเขียวหรือชื่อบริษัทในแอดเดรสบาร์แล้วตั้งแต่ราวปี 2019 แต่ EV ยังมีในตลาดใบรับรอง

Wildcard และ Multi-Domain (SAN)

Wildcard เช่น *.example.com ครอบคลุมซับโดเมนหนึ่งระดับ ไม่ครอบคลุมโดเมนหลักโดยอัตโนมัติ ต้องใส่ example.com ใน SAN ด้วย ใบ SAN รวมหลายชื่อในใบเดียว

อายุใบรับรองสาธารณะถูกจำกัดโดย CA/Browser Forum Baseline Requirements ปัจจุบันสั้นกว่าในอดีตมาก เพื่อลดความเสียหายเมื่อคีย์รั่ว

สรุป

ใบรับรองไม่ได้ทำให้เว็บปลอดภัยโดยลำพัง แต่เป็นรากฐานของ HTTPS ควรเลือกชนิดการตรวจที่ตรงความต้องการ ใส่ SAN ให้ครบ และต่ออายุก่อนหมดอายุ

แหล่งอ้างอิง

หมวดหมู่: Certificate