Hoofdinhoud
Op deze pagina staan antwoorden op veelgestelde vragen de G4-migratie.
Hoewel PKIoverheid-certificaten langer geldig blijven, wordt automatisering aanbevolen. Hiervoor wordt vaak de techniek ACME gebruikt. Hiermee kunt u certificaten automatisch aanvragen, vernieuwen en uitrollen. ACME staat op de 'Pas-toe-of-leg-uit'-lijst van Forum Standaardisatie met aanbevolen standaarden voor de overheid. Door nu al te automatiseren, verkleint u de kans op menselijke fouten en is uw organisatie beter voorbereid op de toekomst.
Nee, dat hoeft niet direct. Uw huidige G1 Private of G3-certificaten blijven geldig tot hun eigen verloopdatum, of uiterlijk tot november 2028. De overstap naar G4 heeft echter gevolgen voor software, hardware en processen. Door nu al in kaart te brengen wat nodig is, voorkomt u dat uw organisatie later onder hoge tijdsdruk moet overstappen. Controleer daarom tijdig of uw systemen en softwareleveranciers ondersteuning bieden voor de nieuwe G4-certificaten.
PKIoverheid-certificaten hebben een ander gebruiksdoel en risicoprofiel dan de standaard certificaten op het openbare internet. Waar commerciële TLS-certificaten voor iedereen toegankelijk zijn, worden deze PKIoverheid-certificaten (G4) specifiek gebruikt binnen gecontroleerde omgevingen en gesloten ketens tussen organisaties. Omdat de risico’s in deze besloten netwerken anders zijn, is een langere geldigheidsduur in de huidige context passend. PKIoverheid baseert zich hierbij op Europese richtlijnen voor de beveiliging van Public Key Infrastructures (PKI).
De uitzondering geldt alleen voor certificaten die zijn uitgegeven onder de PKIoverheid-hiërarchie. Gebruikt uw organisatie ook reguliere TLS-certificaten voor websites? Dan krijgt u wél te maken met de stapsgewijze verkorting naar 47 dagen en is automatisering noodzakelijk. Controleer bij uw leverancier (TSP) of uw certificaat onder de PKIoverheid-regels valt of een regulier TLS-certificaat is.
U kunt dit eenvoudig controleren in uw browser. Klik op het slotje in de adresbalk en bekijk de details van het certificaat (het 'certificeringspad' of de 'hiërarchie'): PKIoverheid-certificaten zijn te herkennen aan de woorden 'Staat der Nederlanden Root CA' in de algemene naam van het root-certificaat.
In theorie kan dit, maar de looptijd is dan beperkt. Een G1 Private of G3-certificaat kan nooit langer geldig zijn dan de einddatum van de bijbehorende rootcertificaat (november 2028). Als u begin 2028 nog een G1 Private of G3-certificaat aanvraagt, is deze dus nog maar enkele maanden geldig. Stap daarom tijdig over op G4 om de volledige looptijd van 3 jaar te kunnen benutten.
Nee. Op dit moment beperkt PKIoverheid de levensduur van certificaten niet. PKIoverheid-certificaten worden gebruikt binnen gecontroleerde ecosystemen en hebben daardoor een ander risicoprofiel dan publiek vertrouwde TLS-certificaten. Het is wel mogelijk dat de maximale levensduur van PKIoverheid-certificaten in de toekomst wordt aangepast.
Ja. PKIoverheid blijft combinatiecertificaten (serverAuth en clientAuth) uitgeven, ook onder de nieuwe G4-certificaathiërarchie. Daarnaast blijft PKIoverheid certificaten uitgeven die alleen geschikt zijn voor clientAuth.
Meer informatie leest u op de pagina PKIoverheid behoudt combinatiecertificaten serverAuth en clientAuth.
Gebruik minimaal TLS 1.2 met ondersteuning voor RSASSA-PSS. Ondersteunt uw TLS 1.2-implementatie dit niet? Gebruik dan een recente TLS 1.2-implementatie of upgrade naar TLS 1.3. TLS 1.3 maakt toekomstige ondersteuning voor Post-Quantum Cryptografie (PQC) eenvoudiger.