Antwoord
Om veiligheid, flexibiliteit en minimale onderhoudsinspanningen te waarborgen, raden wij het volgende aan:
-
Vertrouw op de Let’s Encrypt CA
Neem de Let’s Encrypt Root- en Intermediate-certificaten op in uw vertrouwde certificaatketen in plaats van het vastpinnen van het servercertificaat. Specifiek:- ISRG Root X1 (Root-certificaat)
- Let’s Encrypt R3 (Intermediate-certificaat)
Deze methode maakt automatische vernieuwing van servercertificaten elke 90 dagen via Let’s Encrypt mogelijk. Controleer de nieuwste certificaatketen op hun officiële website.
-
Stel Certificate Transparency (CT) Log Monitoring in
Volg alle certificaten voor ons domein via Certificate Transparency Logs om ongeautoriseerde uitgiftes snel te detecteren. Gebruik tools zoals crt.sh of de Google Certificate Transparency Log Viewer voor effectieve monitoring. -
Public Key Pinning (PKP) als fallback
Als certificaat pinning cruciaal is, pin dan de publieke sleutel van ons Let’s Encrypt-certificaat in plaats van het volledige certificaat. Dit biedt flexibiliteit tijdens vernieuwingen zolang de publieke sleutel hetzelfde blijft. Een reserve sleutel kan worden verstrekt voor extra beveiliging in geval van sleutelrotatie.
Aanvullende tips
We begrijpen dat deze oplossingen enige samenwerking en overleg kunnen vereisen om af te stemmen op uw specifieke vereisten. Neem daarom gerust contact met ons op; we kunnen u verbinden met een van onze specialisten om aanvullende inzichten te bieden en samen met uw technische team de beste aanpak te bepalen.