Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Microsoft PKI-Kryptografiedienstanbieter, die jede Organisation kennen sollte

Microsoft PKI Cryptographic Service

Kryptografische Dienstanbieter (CSPs) speichern, greifen auf kryptografische Schlüssel zu und erstellen diese – die Bausteine ​​der PKI. Bei Zertifikaten hängt die Art des kryptografischen Dienstes vom Anbieter ab. Verschiedene Anbieter bieten unterschiedliche Schlüsseltypen und -längen an. Beispiele hierfür sind RSA, Elliptical Key oder eine Vielzahl anderer Schlüssel wie DES, 3DES usw.

Für Hardwarelösungen wie Smartcards und Hardware-Sicherheitsmodule (HSMs) ist manchmal Software von Drittanbietern erforderlich, um eine optimale Leistung zu erzielen. Neuere Next-Gen-KSPs und standardmäßigere Microsoft-CSPs sind unten zum Vergleich aufgeführt.

Da es so viele verschiedene Anbieter gibt, empfiehlt es sich, sie in Gruppen einzuteilen, die auf den allgemeinen Fähigkeiten für jeden Anwendungsfall basieren. Die folgenden Tabellen zeigen verschiedene kryptografische Methoden, von modern bis veraltet. Bei der Überprüfung dieser Liste werden vor allem die verwendbaren Schlüsseltypen, ihre Größe, ihr Schutz und ihre Kompatibilität bewertet.

Moderne Microsoft-Kryptografieanbieter

Name und Typ des AnbietersBeschreibungZweckeCryptoStandardmäßige Microsoft-Vorlagen
Microsoft Software Key Storage Provider (CNG)Standardmäßiger RSA- und ECC-Anbieter auf Windows-Softwarebasis.Schlüsselaustausch
Digitale Unterschrift
Datenverschlüsselung
RSA
ECC SHA1
SHA2
OCSP-Antwortsignatur (KSP erforderlich, Anbieter nicht spezifisch)
Microsoft Smart Card-Schlüsselspeicheranbieter (CNG)Unterstützt die Erstellung und Verwendung von Smartcard-SchlüsselnSchlüsselaustausch
Digitale Unterschrift
Datenverschlüsselung
RSA
ECC SHA1
SHA2
Keine Präsentation

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Ältere Microsoft-Kryptografieanbieter

Name und Typ des AnbietersBeschreibungZweckeCryptoStandardmäßige Microsoft-Vorlagen
Microsoft RSA SChannel Cryptographic Provider (CAPI)Unterstützt Hashing, Datensignatur und Signaturprüfung. Die Algorithmuskennung CALG_SSL3_SHAMD5 wird für die SSL 3.0- und TLS 1.0-Clientauthentifizierung verwendet. Dieser CSP unterstützt die Schlüsselableitung für die Protokolle SSL2, PCT1, SSL3 und TLS1.SchlüsselaustauschRSA SHA1CEP-Verschlüsselung
Computer
Verzeichnis-E-Mail-Replikation
Domain Controller
Domänencontroller-Authentifizierung
IPSec
IPSec (Offline)
Kerberos-Authentifizierung
RAS- und IAS-Server
Router (Offline-Anfrage)
Web-Server
Workstation-Authentifizierung
Microsoft Enhanced DSS und Diffie-Hellman Cryptographic Provider (CAPI)Unterstützt Diffie-Hellman-Schlüsselaustausch (ein 40-Bit-DES-Derivat), SHA-Hashing, DSS-Datensignatur und DSS-Signaturprüfung. Abgeleitet von Base DSS und Diffie-Hellman Cryptographic Provider. Unterstützt RC2/4-, DES- und 3DES-Verschlüsselung.Digitale UnterschriftRSA SHA1Authentifizierte Sitzung
Grundlegendes EFS
CA-Austausch
Codesignatur
EFS-Wiederherstellungsagent
Registrierungs-Agent
Registrierungs-Agent (Computer)
Exchange-Registrierungs-Agent (Offline-Anforderung)
Nur Signatur austauschen
Exchange-Benutzer
Schlüsselwiederherstellungsagent
Signieren von Vertrauenslisten
Mitglied
Nur Benutzersignatur
Microsoft DSS und Diffie-Hellman/Schannel Cryptographic Provider (CAPI)Unterstützt Hashing, Datensignierung mit DSS, Generierung von Diffie-Hellman-Schlüsseln (DH), Austausch von DH-Schlüsseln und Exportieren eines DH-Schlüssels. Dieser CSP unterstützt die Schlüsselableitung für die Protokolle SSL3 und TLS1. Dieser CSP unterstützt die Schlüsselableitung für die Protokolle SSL3 und TLS1.SchlüsselaustauschRSA SHA1Web-Server
Microsoft Base Cryptographic Provider (CAPI)Ein breiter Satz grundlegender kryptografischer Funktionen, die in andere Länder oder Regionen exportiert werden können. Keine 3DES-Unterstützung. RC2/4 auf 40 Bit begrenzt.Digitale Signaturen
Datenverschlüsselung
RSA SHA1Administrator
Authentifizierte Sitzung
Grundlegendes EFS
Codesignatur
EFS-Wiederherstellungsagent
Registrierungs-Agent
Registrierungs-Agent (Computer)
Exchange-Registrierungs-Agent (Offline-Anforderung)
Nur Signatur austauschen
Exchange-Benutzer
Signieren von Vertrauenslisten
Mitglied
Nur Benutzersignatur
Microsoft DSS Cryptographic Provider (CAPI)Bietet Hashing-, Datensignatur- und Signaturüberprüfungsfunktionen mithilfe der Algorithmen Secure Hash Algorithm (SHA) und Digital Signature Standard (DSS).Digitale SignaturenRSA SHA1Authentifizierte Sitzung
Codesignatur
Registrierungs-Agent
Registrierungs-Agent (Computer)
Exchange-Registrierungs-Agent (Offline-Anforderung)
Nur Signatur austauschen
Signieren von Vertrauenslisten
Nur Benutzersignatur

Veraltete Microsoft-Kryptografieanbieter

Name und Typ des AnbietersBeschreibungZweckeCryptoStandardmäßige Microsoft-Vorlagen
Microsoft Base Smart Card Crypto Provider (CAPI)Abgeleitet vom Microsoft Strong Cryptographic Provider. Kommuniziert mit Smartcard-Modulen (Minitreiber).Digitale Signaturen
Datenverschlüsselung
RSA SHA1Keine Präsentation
Microsoft Strong Cryptographic Provider (CAPI)Eine Erweiterung des Microsoft Base Cryptographic Providers, verfügbar mit Windows XP und höher. Standard-RSA-CSP. Kryptografischer Provider. Unterstützt alle gleichen Schlüssellängen, aber es fehlt die konfigurierbare Salt-Länge für RC-Verschlüsselungsalgorithmen.Digitale Signaturen
Datenverschlüsselung
RSA SHA1Keine Präsentation
Microsoft Enhanced Cryptographic Provider (CAPI)Abgeleitet vom Base Cryptographic Provider. Der Enhanced Provider bietet höhere Sicherheit durch längere Schlüssel und zusätzliche Algorithmen. Kann nur 128-Bit-RC2/4-Schlüssel generieren, kann kleinere importierenDigitale Signaturen
Datenverschlüsselung
RSA SHA1Keine Präsentation
Microsoft RSA- und AES-Kryptografieanbieter (CAPI) Microsoft Enhanced Cryptographic Provider mit Unterstützung für AES-Verschlüsselungsalgorithmen.Digitale Signaturen
Datenverschlüsselung
RSA SHA1Keine Präsentation
Microsoft Base DSS und Diffie-Hellman Cryptographic Provider (CAPI)Eine Obermenge des DSS Cryptographic Providers, die auch Diffie-Hellman-Schlüsselaustausch, Hashing, Datensignierung und Signaturüberprüfung mithilfe der Algorithmen Secure Hash Algorithm (SHA) und Digital Signature Standard (DSS) unterstützt.Diffie Hellman (Schlüsselaustausch)
Digitale Signaturen
RSA SHA1Keine Präsentation

Fazit

Zusammenfassend lässt sich sagen, dass Microsoft ein breites Spektrum an kryptografischen Diensten für jede Anwendung anbietet. Mithilfe dieser Tools hat Encryption Consulting bereits mit Top-500-Unternehmen zusammengearbeitet, um PKI-Lösungen zu sichern und zu aktualisieren und so die Zuverlässigkeit und Verfügbarkeit kryptografischer Dienste zu gewährleisten.