Richtlijnen voor uw migratie
Logius publiceert de actuele G4-transitierichtlijnen, veelgestelde vragen en een Engelstalig overzicht met voorbereidingsstappen. Gebruik deze bronnen en de instructies van uw dienstverlener voor de toepasselijke certificaatprofielen en planning.
PKIpartners biedt praktische context met een migratie-FAQ, een overzicht van PKIoverheid-toepassingen en een verzameling overheidspublicaties. Logius publiceert ook tooling voor G4-trialcertificaten.
Raadpleeg voor compatibiliteitscontroles de Logius-richtlijnen voor software en TLS. Technische bronnen bij de FAQ zijn PKCS#1-handtekeningschema’s en veiligheidsanalyse, verwerking van PSS-handtekeningen, TLS 1.3-handshakehandtekeningen, OpenSSL-releasegeschiedenis.
Bouw verder op de bevindingen
De inventory die u voor G4 opbouwt, kan ook helpen bij PQC-planning en gesprekken met leveranciers. Houd waarnemingen, leveranciersverklaringen en testresultaten herkenbaar uit elkaar wanneer u verdere veranderingen plant.
Veelgestelde vragen
Hoe helpt Cryptoramic ons bij de voorbereiding op G4?
Cryptoramic vindt oudere PKIoverheid-certificaten en legt vast waar ze zijn gevonden. De migratiepolicy signaleert welke certificaten aandacht nodig hebben. Verbindingsgegevens en beschikbare softwareversies helpen bepalen welke applicaties u moet controleren. Zo kunt u die systemen gericht testen, in plaats van te beginnen met een handmatige zoektocht.
Zijn we klaar voor G4 als we TLS 1.3 ondersteunen?
Nee. Uw software kan TLS 1.3 ondersteunen en toch een G4-certificaat afwijzen. Een beveiligde verbinding opzetten en het certificaat controleren zijn verschillende taken. Test of uw applicaties de daadwerkelijke G4-certificaten en hun uitgevers accepteren. Ook sommige TLS 1.2-systemen kunnen met G4 werken als ze PSS ondersteunen.
Welke problemen kunnen we tegenkomen bij de overstap naar G4?
Verbindingen kunnen mislukken, certificaten kunnen worden afgewezen of gebruikers en systemen kunnen niet meer inloggen. Mogelijke oorzaken zijn oudere software die PSS-handtekeningen niet kan controleren, ontbrekende vertrouwde certificaten of applicatieregels die de oude certificaatgegevens verwachten. Onderzoek de foutmeldingen samen met uw softwareleverancier om te bepalen wat moet veranderen.
Hoe controleren we of onze applicaties met G4 werken?
Gebruik G4-testcertificaten in een omgeving die overeenkomt met uw productiesystemen. Test een volledige transactie, inclusief de systemen tussen verzender en ontvanger. Gebruiken beide kanten certificaten om zich te identificeren? Test dan beide kanten. Laat certificaatcontroles ingeschakeld en leg de resultaten vast. Testcertificaten horen alleen in testomgevingen. Controleer vóór de overstap ook de productiecertificaten en de eisen van de dienst.
Is RSASSA-PSS veiliger dan PKCS#1 v1.5?
Ja. RSASSA-PSS is ontworpen om betere bescherming te bieden tegen vervalste digitale handtekeningen dan de oudere methode. Uw bestaande certificaten zijn daarmee niet ineens onveilig. Controleer vóór de overstap naar G4 of uw applicaties de nieuwe handtekeningen ondersteunen.
Kan RSASSA-PSS onze applicaties vertragen?
PSS doet iets meer werk dan de oudere handtekeningmethode; het is niet ontworpen om sneller te zijn. Bij dezelfde RSA-sleutellengte kunt u een vergelijkbare snelheid bij ondertekenen verwachten. Het controleren van handtekeningen kan wat langzamer zijn. Dit raakt verbindingsopbouw en documentvalidatie, niet de dataoverdracht binnen een bestaande TLS-verbinding. Meet bij drukke diensten de handtekeningcontroles apart van andere wijzigingen tijdens de migratie.
Wordt RSASSA-PSS al ergens anders gebruikt?
Ja. OpenSSL ondersteunt PSS-handtekeningen in certificaten sinds versie 1.0.1 (maart 2012). Versie 1.1.1 (september 2018) voegde PSS toe aan TLS-handshakes, ook voor TLS 1.2. TLS 1.3 vereist PSS wanneer RSA-sleutels de handshake ondertekenen. Dit zijn historische mijlpalen, geen versies die u nu moet installeren. Gebruik een onderhouden versie en test de applicatie met G4-certificaten.
Beschermt G4 ons tegen quantumcomputers?
Nee. De RSA-handtekeningen van G4 zijn niet bestand tegen quantumaanvallen. Overstappen op G4 en voorbereiden op post-quantumcryptografie zijn verschillende veranderingen. De certificaatinventory die u voor G4 opbouwt, helpt ook bij het plannen van een latere overstap naar quantumveilige algoritmen.
Wanneer moeten we overstappen op G4?
Voordat uw huidige certificaten verlopen, en voor G3- en G1 Private-certificaten uiterlijk in november 2028. Een dienstverlener kan een eerdere overstap vereisen. Begin nu met het vinden van betrokken certificaten en met testen, zodat er tijd is om softwareproblemen op te lossen voordat u vervangende certificaten nodig heeft.
