Kryptografische Dienstanbieter (CSPs) speichern, greifen auf kryptografische Schlüssel zu und erstellen diese – die Bausteine der PKI. Bei Zertifikaten hängt die Art des kryptografischen Dienstes vom Anbieter ab. Verschiedene Anbieter bieten unterschiedliche Schlüsseltypen und -längen an. Beispiele hierfür sind RSA, Elliptical Key oder eine Vielzahl anderer Schlüssel wie DES, 3DES usw.
Für Hardwarelösungen wie Smartcards und Hardware-Sicherheitsmodule (HSMs) ist manchmal Software von Drittanbietern erforderlich, um eine optimale Leistung zu erzielen. Neuere Next-Gen-KSPs und standardmäßigere Microsoft-CSPs sind unten zum Vergleich aufgeführt.
Da es so viele verschiedene Anbieter gibt, empfiehlt es sich, sie in Gruppen einzuteilen, die auf den allgemeinen Fähigkeiten für jeden Anwendungsfall basieren. Die folgenden Tabellen zeigen verschiedene kryptografische Methoden, von modern bis veraltet. Bei der Überprüfung dieser Liste werden vor allem die verwendbaren Schlüsseltypen, ihre Größe, ihr Schutz und ihre Kompatibilität bewertet.
Moderne Microsoft-Kryptografieanbieter
| Name und Typ des Anbieters | Beschreibung | Zwecke | Crypto | Standardmäßige Microsoft-Vorlagen |
|---|---|---|---|---|
| Microsoft Software Key Storage Provider (CNG) | Standardmäßiger RSA- und ECC-Anbieter auf Windows-Softwarebasis. | Schlüsselaustausch Digitale Unterschrift Datenverschlüsselung | RSA ECC SHA1 SHA2 | OCSP-Antwortsignatur (KSP erforderlich, Anbieter nicht spezifisch) |
| Microsoft Smart Card-Schlüsselspeicheranbieter (CNG) | Unterstützt die Erstellung und Verwendung von Smartcard-Schlüsseln | Schlüsselaustausch Digitale Unterschrift Datenverschlüsselung | RSA ECC SHA1 SHA2 | Keine Präsentation |
Ältere Microsoft-Kryptografieanbieter
| Name und Typ des Anbieters | Beschreibung | Zwecke | Crypto | Standardmäßige Microsoft-Vorlagen |
|---|---|---|---|---|
| Microsoft RSA SChannel Cryptographic Provider (CAPI) | Unterstützt Hashing, Datensignatur und Signaturprüfung. Die Algorithmuskennung CALG_SSL3_SHAMD5 wird für die SSL 3.0- und TLS 1.0-Clientauthentifizierung verwendet. Dieser CSP unterstützt die Schlüsselableitung für die Protokolle SSL2, PCT1, SSL3 und TLS1. | Schlüsselaustausch | RSA SHA1 | CEP-Verschlüsselung Computer Verzeichnis-E-Mail-Replikation Domain Controller Domänencontroller-Authentifizierung IPSec IPSec (Offline) Kerberos-Authentifizierung RAS- und IAS-Server Router (Offline-Anfrage) Web-Server Workstation-Authentifizierung |
| Microsoft Enhanced DSS und Diffie-Hellman Cryptographic Provider (CAPI) | Unterstützt Diffie-Hellman-Schlüsselaustausch (ein 40-Bit-DES-Derivat), SHA-Hashing, DSS-Datensignatur und DSS-Signaturprüfung. Abgeleitet von Base DSS und Diffie-Hellman Cryptographic Provider. Unterstützt RC2/4-, DES- und 3DES-Verschlüsselung. | Digitale Unterschrift | RSA SHA1 | Authentifizierte Sitzung Grundlegendes EFS CA-Austausch Codesignatur EFS-Wiederherstellungsagent Registrierungs-Agent Registrierungs-Agent (Computer) Exchange-Registrierungs-Agent (Offline-Anforderung) Nur Signatur austauschen Exchange-Benutzer Schlüsselwiederherstellungsagent Signieren von Vertrauenslisten Mitglied Nur Benutzersignatur |
| Microsoft DSS und Diffie-Hellman/Schannel Cryptographic Provider (CAPI) | Unterstützt Hashing, Datensignierung mit DSS, Generierung von Diffie-Hellman-Schlüsseln (DH), Austausch von DH-Schlüsseln und Exportieren eines DH-Schlüssels. Dieser CSP unterstützt die Schlüsselableitung für die Protokolle SSL3 und TLS1. Dieser CSP unterstützt die Schlüsselableitung für die Protokolle SSL3 und TLS1. | Schlüsselaustausch | RSA SHA1 | Web-Server |
| Microsoft Base Cryptographic Provider (CAPI) | Ein breiter Satz grundlegender kryptografischer Funktionen, die in andere Länder oder Regionen exportiert werden können. Keine 3DES-Unterstützung. RC2/4 auf 40 Bit begrenzt. | Digitale Signaturen Datenverschlüsselung | RSA SHA1 | Administrator Authentifizierte Sitzung Grundlegendes EFS Codesignatur EFS-Wiederherstellungsagent Registrierungs-Agent Registrierungs-Agent (Computer) Exchange-Registrierungs-Agent (Offline-Anforderung) Nur Signatur austauschen Exchange-Benutzer Signieren von Vertrauenslisten Mitglied Nur Benutzersignatur |
| Microsoft DSS Cryptographic Provider (CAPI) | Bietet Hashing-, Datensignatur- und Signaturüberprüfungsfunktionen mithilfe der Algorithmen Secure Hash Algorithm (SHA) und Digital Signature Standard (DSS). | Digitale Signaturen | RSA SHA1 | Authentifizierte Sitzung Codesignatur Registrierungs-Agent Registrierungs-Agent (Computer) Exchange-Registrierungs-Agent (Offline-Anforderung) Nur Signatur austauschen Signieren von Vertrauenslisten Nur Benutzersignatur |
Veraltete Microsoft-Kryptografieanbieter
| Name und Typ des Anbieters | Beschreibung | Zwecke | Crypto | Standardmäßige Microsoft-Vorlagen |
|---|---|---|---|---|
| Microsoft Base Smart Card Crypto Provider (CAPI) | Abgeleitet vom Microsoft Strong Cryptographic Provider. Kommuniziert mit Smartcard-Modulen (Minitreiber). | Digitale Signaturen Datenverschlüsselung | RSA SHA1 | Keine Präsentation |
| Microsoft Strong Cryptographic Provider (CAPI) | Eine Erweiterung des Microsoft Base Cryptographic Providers, verfügbar mit Windows XP und höher. Standard-RSA-CSP. Kryptografischer Provider. Unterstützt alle gleichen Schlüssellängen, aber es fehlt die konfigurierbare Salt-Länge für RC-Verschlüsselungsalgorithmen. | Digitale Signaturen Datenverschlüsselung | RSA SHA1 | Keine Präsentation |
| Microsoft Enhanced Cryptographic Provider (CAPI) | Abgeleitet vom Base Cryptographic Provider. Der Enhanced Provider bietet höhere Sicherheit durch längere Schlüssel und zusätzliche Algorithmen. Kann nur 128-Bit-RC2/4-Schlüssel generieren, kann kleinere importieren | Digitale Signaturen Datenverschlüsselung | RSA SHA1 | Keine Präsentation |
| Microsoft RSA- und AES-Kryptografieanbieter (CAPI) | Microsoft Enhanced Cryptographic Provider mit Unterstützung für AES-Verschlüsselungsalgorithmen. | Digitale Signaturen Datenverschlüsselung | RSA SHA1 | Keine Präsentation |
| Microsoft Base DSS und Diffie-Hellman Cryptographic Provider (CAPI) | Eine Obermenge des DSS Cryptographic Providers, die auch Diffie-Hellman-Schlüsselaustausch, Hashing, Datensignierung und Signaturüberprüfung mithilfe der Algorithmen Secure Hash Algorithm (SHA) und Digital Signature Standard (DSS) unterstützt. | Diffie Hellman (Schlüsselaustausch) Digitale Signaturen | RSA SHA1 | Keine Präsentation |
Fazit
Zusammenfassend lässt sich sagen, dass Microsoft ein breites Spektrum an kryptografischen Diensten für jede Anwendung anbietet. Mithilfe dieser Tools hat Encryption Consulting bereits mit Top-500-Unternehmen zusammengearbeitet, um PKI-Lösungen zu sichern und zu aktualisieren und so die Zuverlässigkeit und Verfügbarkeit kryptografischer Dienste zu gewährleisten.
