Hva er et SSL-sertifikat, og hva beskytter det?
Et TLS-sertifikat lar nettleseren kontrollere serverens navn og opprette en kryptert forbindelse. Det beskytter trafikken, men beviser ikke at innholdet eller virksomheten er trygg.
Vymo · · 5 min lesing
Et «SSL-sertifikat» er dagens vanlige navn på et digitalt sertifikat som brukes med TLS for å opprette HTTPS. SSL-protokollene er gamle og erstattet; moderne nettlesere og servere bruker TLS.
Sertifikatet er én del av løsningen. Serverens private nøkkel, sertifikatkjeden, domenenavnet, TLS-konfigurasjonen og automatisk fornyelse må også fungere.
Hva skjer når nettleseren åpner en HTTPS-side?
Forenklet skjer dette:
- Nettleseren kobler til serveren for det valgte domenet.
- Serveren presenterer sertifikatet og en kjede mot en sertifikatutsteder nettleseren stoler på.
- Nettleseren kontrollerer blant annet domenenavn, gyldighetsperiode og signaturkjede.
- Serveren viser at den kontrollerer den private nøkkelen som hører til sertifikatet.
- Partene blir enige om krypteringsnøkler for denne forbindelsen.
- HTTP-forespørsler og svar sendes gjennom den krypterte TLS-forbindelsen.
Riktig konfigurert TLS gir tre sentrale egenskaper for trafikken mellom klient og server:
- Konfidensialitet: Andre på forbindelsen skal ikke kunne lese innholdet.
- Integritet: Endringer underveis skal kunne oppdages.
- Autentisering: Klienten kan kontrollere at serveren har en gyldig nøkkel for navnet i sertifikatet.
MDN anbefaler TLS for all inn- og utgående nettstedstrafikk og beskriver konfidensialitet, autentisitet og integritet .
Hva beviser sertifikatet ikke?
Et gyldig sertifikat betyr ikke automatisk at:
- nettstedet drives av en ærlig virksomhet
- innholdet er riktig eller lovlig
- serveren er fri for skadevare
- databasen er sikret
- passord lagres forsvarlig
- skjemaopplysninger behandles i tråd med personvernreglene
- domenet i adressefeltet er navnet brukeren egentlig mente å besøke
En phishing-side kan ha et gyldig domenevalidert sertifikat. Leseren må fortsatt kontrollere hele domenenavnet, avsenderen og sammenhengen. For nettstedseieren er HTTPS ett sikkerhetslag, ikke en erstatning for oppdateringer, tilgangsstyring, logging og sikkerhetskopi.
SSL, TLS og HTTPS
| Begrep | Betydning |
|---|---|
| SSL | Eldre protokollnavn som fortsatt brukes i uttrykket «SSL-sertifikat» |
| TLS | Den moderne protokollen som beskytter forbindelsen |
| HTTPS | HTTP sendt gjennom TLS |
| CA | Sertifikatutsteder som signerer sertifikatet |
| ACME | Protokoll for automatisert utstedelse og fornyelse, blant annet brukt av Let’s Encrypt |
Når en leverandør selger «SSL», bør dere spørre hvilken TLS-konfigurasjon, fornyelse og overvåking som faktisk følger med.
DV, OV og EV handler om validering
| Validering | Hva utstederen kontrollerer | Typisk bruk |
|---|---|---|
| DV, Domain Validation | Kontroll over domenenavnet | De fleste offentlige nettsteder og automatisert hosting |
| OV, Organization Validation | Domene og opplysninger om organisasjonen | Avtaler eller miljøer som krever organisasjonsvalidering |
| EV, Extended Validation | En mer omfattende kontroll etter egne krav | Situasjoner med et eksplisitt krav til EV |
Valideringsnivået bestemmer hvilke opplysninger utstederen kontrollerer. Det gir ikke i seg selv sterkere kryptering. Et DV- og et OV-sertifikat kan bruke samme nøkkeltype og TLS-konfigurasjon.
Moderne nettlesere viser heller ikke nødvendigvis organisasjonsnavnet fremhevet i adressefeltet for EV. Ikke kjøp EV basert på gamle bilder av en «grønn adresselinje». Velg det bare når en konkret policy, kunde eller integrasjon krever valideringen.
Ett domene, flere navn eller wildcard
Sertifikatet må dekke hvert vertsnavn brukerne åpner.
- Enkelt navn: for eksempel
bedrift.no. - SAN-sertifikat: flere eksplisitte navn, som
bedrift.noogwww.bedrift.no. - Wildcard: for eksempel
*.bedrift.no, som kan dekkebutikk.bedrift.noogportal.bedrift.no.
Et wildcard for *.bedrift.no dekker normalt ikke selve bedrift.no, og det dekker ikke et dypere navn som a.b.bedrift.no. Legg inn alle nødvendige navn eksplisitt og unngå å gjøre ett wildcardsertifikat og én privat nøkkel tilgjengelig på flere systemer enn nødvendig.
Gratis sertifikat med Let’s Encrypt
Let’s Encrypt er en automatisert, åpen sertifikatutsteder som tilbyr domenevaliderte sertifikater uten sertifikatavgift. Det betyr ikke at hosting, drift, overvåking eller hjelp nødvendigvis er gratis.
Per august 2026 er 90 dager fortsatt standard levetid for de fleste Let’s Encrypt-sertifikater. Let’s Encrypt tilbyr også valgfrie seksdagerssertifikater og planlegger kortere standardlevetider i takt med nye bransjeregler. Se deres oppdaterte plan for sertifikatlevetid .
Kort levetid gjør automatisering nødvendig. En forsvarlig løsning bør:
- fornye før utløp
- varsle når fornyelse eller validering feiler
- overvåke sertifikatet utenfra
- kunne rotere privatnøkkel
- dokumentere hvem som eier ACME-konto og konfigurasjon
- testes etter endringer i DNS, brannmur eller hosting
«Automatisk fornyelse» er en prosess som kan feile, ikke en grunn til å slutte å overvåke.
Er et betalt sertifikat sikrere?
Ikke nødvendigvis. Sammenlign:
- valideringsnivået dere faktisk trenger
- hvilke domenenavn sertifikatet dekker
- nøkkelbeskyttelse og TLS-konfigurasjon
- kompatibilitet med klientene deres
- utstedelses- og fornyelsesautomatisering
- support, responstid og eventuelle avtalevilkår
Betaling kan dekke organisasjonsvalidering, support eller administrasjon. Den gjør ikke automatisk en svak serverkonfigurasjon sterk.
HTTPS og SEO
Google anbefaler HTTPS fremfor HTTP av hensyn til bruker- og nettstedssikkerhet. Google har også omtalt HTTPS som et rangeringssignal, men beskrev det opprinnelig som svært lett sammenlignet med innholdskvalitet.
Bruk derfor HTTPS fordi trafikken skal beskyttes og moderne webfunksjoner forventer en sikker kontekst. Ikke forvent at et sertifikat alene flytter en svak side opp i søkeresultatene. Les Googles oppdaterte anbefaling om HTTPS og prioriter samtidig nyttig innhold, tilgjengelighet og teknisk kvalitet.
Sjekkliste for virksomheten
- Alle offentlige vertsnavn har et gyldig sertifikat.
- HTTP omdirigeres direkte til riktig HTTPS-adresse.
- Siden laster ikke aktive ressurser over HTTP.
- Sertifikatkjeden fungerer for relevante klienter.
- TLS-versjoner og krypteringsvalg følger en vedlikeholdt sikkerhetsprofil.
- Privatnøkkelen er begrenset til systemene som trenger den.
- Fornyelse testes og overvåkes utenfra.
- Varsler går til en adresse som flere ansvarlige følger.
- HSTS aktiveres først når HTTPS virker stabilt på alle nødvendige underdomener.
- Eier, leverandør og gjenopprettingsprosess er dokumentert.
Se hvordan HTTPS settes opp hos et webhotell for en praktisk implementeringsrekkefølge, eller bruk feilsøkingsguiden for SSL og HTTPS når nettleseren viser en sertifikatfeil.
Virksomheter med flere leverandører eller subdomener bør også overvåke Certificate Transparency og sammenligne nye sertifikatnavn med et godkjent tjenesteinventar.
HTTPS i Vymos nettsidetilbud
Vymo aktiverer sikker HTTPS-tilkobling for den enkle bedriftsnettsiden vi setter opp og hoster. Kunden får foreløpig ikke et selvbetjent SSL-panel, og Vymo lover ikke en bestemt sertifikatutsteder eller selvbetjent sertifikatforvaltning som del av standardtilbudet.
Har dere krav til eget sertifikat, wildcard, organisasjonsvalidering eller egen nøkkelforvaltning, må dette avklares før bestilling. Beskriv sikkerhetskravene , eller se hva den enkle nettsiden inkluderer .
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.