TLS e certificados: confiança e operação
Doze aulas, 100 perguntas e 20 casos TLS: cadeias, mTLS, renovação, CRL, OCSP e recuperação operacional.
Objetivos e percurso
Percurso técnico com 120 decisões originais PT-PT/EN. Inclui oito grupos offline de cadeias e certificados, doze grupos TLS 1.3/mTLS locais e catorze grupos CRL/OCSP offline com PKI descartável. Aprofunda política ativa, validade da informação, estados por CertID e recuperação após compromisso de chave. Código completo e grelhas de handover em inglês; execução Python 3.13.1/OpenSSL 3.6.1, mantendo a versão base histórica do percurso. Avaliação interna de 62 decisões em 130 minutos. Sem validação de stapling, cache HTTP, responder delegado, retoma de sessões, produção ou workshop humano realizado.
Para quem: Equipas APS L2/L3, administradores de middleware, equipas de plataforma e gestores técnicos.
Pré-requisitos: Noções de TCP/IP e HTTP/HTTPS; os casos fornecem evidência suficiente para decidir.
730 minutos de estudo estimados
- Distingue material público, segredo e construção de uma cadeia validável.
- Verifica o nome de referência e o intervalo de validade, com âmbito explícito.
- Distingue protocolo, identidade autenticada e permissão funcional.
- Planeia emissão, distribuição e ativação com evidência de cada etapa.
- Interpreta estado e sequencia mudanças de CA sem confundir incerteza e aprovação.
- Lê a evidência de ferramentas sem transformar ligação em validação completa.
- Constrói uma matriz de diagnóstico que separa material intermédio, âncora, nome e propósito antes de propor uma correção.
- Distingue validade, identidade da chave e ativação para avaliar uma renovação com evidência verificável.
- Executa handshakes com emissores de cliente distintos e separa confiança, propósito, identidade e autorização da operação.
- Compara material em disco com certificados servidos, prepara contextos novos e define tratamento de ligações e reversão.
- Executa verificações CRL e distingue material carregado, política ativa, validade temporal e informação efetivamente recebida.
- Interpreta respostas OCSP por certificado e prepara recuperação e handover com evidência de confiança, correspondência, tempo e estado.
Módulos
- Chaves, certificados e confiança
- Identidade, nome e tempo
- Negociação, mTLS e aplicação
- Renovação e certificado servido
- Revogação e transição de confiança
- Diagnóstico com critérios explícitos
- Caminho, identidade e restrições com OpenSSL
- Tempo, chaves e evidência de renovação
- mTLS real e matriz de confiança
- Ativação, contextos e ligações existentes
- CRL: política, tempo e distribuição
- OCSP, estado e critérios de recuperação
Continua a aprender
Referências e versão
DR TLS/certificates 2026-09; selected TLS 1.2/1.3, RFC 9525 identity and OpenSSL 3.5 diagnostics
- TLS 1.3 · 2026-10-04
- RFC 9525 · 2026-10-02
- TLS deployment guidance · 2026-09-30
- PKIX CRL profile · 2026-10-04
- OCSP status and acceptance requirements · 2026-10-04
- TLS 1.0 and 1.1 deprecation · 2026-09-30
- OpenSSL certificate verification · 2026-09-30
- OpenSSL certificate inspection · 2026-09-30
- OpenSSL diagnostic TLS client · 2026-09-30
- OpenSSL verification options and purpose · 2026-09-30
- OpenSSL public and private key operations · 2026-09-30
- cert-manager Certificate lifecycle · 2026-09-30
- NGINX TLS configuration · 2026-09-30
- NGINX upstream TLS · 2026-09-30
- NGINX HTTPS chains and virtual hosts · 2026-09-30
- curl certificate trust and identity checks · 2026-09-30
- OpenSSL verify: explicit certificate checks · 2026-10-04
- OpenSSL verification options · 2026-10-04
- OpenSSL x509: certificates and fingerprints · 2026-10-04
- OpenSSL pkey · 2026-10-02
- OpenSSL X.509 extensions · 2026-10-04
- Python ssl: TLS contexts and verification · 2026-10-04
- OpenSSL req: disposable certificate generation · 2026-10-04
- OpenSSL ca: issuance and CRLs · 2026-10-04
- OpenSSL ocsp: local request and response processing · 2026-10-04
O que vais explorar
0 / 12Chaves, certificados e confiança
Distingue material público, segredo e construção de uma cadeia validável.
Identidade, nome e tempo
Verifica o nome de referência e o intervalo de validade, com âmbito explícito.
Negociação, mTLS e aplicação
Distingue protocolo, identidade autenticada e permissão funcional.
Renovação e certificado servido
Planeia emissão, distribuição e ativação com evidência de cada etapa.
Revogação e transição de confiança
Interpreta estado e sequencia mudanças de CA sem confundir incerteza e aprovação.
Diagnóstico com critérios explícitos
Lê a evidência de ferramentas sem transformar ligação em validação completa.
Caminho, identidade e restrições com OpenSSL
Constrói uma matriz de diagnóstico que separa material intermédio, âncora, nome e propósito antes de propor uma correção.
Tempo, chaves e evidência de renovação
Distingue validade, identidade da chave e ativação para avaliar uma renovação com evidência verificável.
mTLS real e matriz de confiança
Executa handshakes com emissores de cliente distintos e separa confiança, propósito, identidade e autorização da operação.
Ativação, contextos e ligações existentes
Compara material em disco com certificados servidos, prepara contextos novos e define tratamento de ligações e reversão.
CRL: política, tempo e distribuição
Executa verificações CRL e distingue material carregado, política ativa, validade temporal e informação efetivamente recebida.
OCSP, estado e critérios de recuperação
Interpreta respostas OCSP por certificado e prepara recuperação e handover com evidência de confiança, correspondência, tempo e estado.