Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Übersicht – Digitale Zertifikate

Active Directory Certificate Services

Übersicht

Die Public-Key-Infrastruktur (PKI) basiert auf den Prinzipien der asymmetrischen Kryptographie : Nachrichten werden mit dem öffentlichen Schlüssel des Empfängers verschlüsselt, und der Empfänger entschlüsselt die Nachricht mit seinem privaten Schlüssel. Doch woher wissen wir, ob der verwendete öffentliche Schlüssel tatsächlich dem beabsichtigten Empfänger gehört? Was, wenn der öffentliche Schlüssel gefälscht ist und einem Betrüger gehört? Ein digitales Zertifikat hilft festzustellen, ob ein öffentlicher Schlüssel tatsächlich dem vermeintlichen Besitzer gehört.

Ähnlich wie ein physischer Ausweis, beispielsweise ein Führerschein oder ein Reisepass, enthält ein digitales Zertifikat Informationen über eine Person sowie deren öffentlichen Schlüssel und ermöglicht es Dritten, deren Identität zu überprüfen. Das Zertifikat enthält zudem eine oder mehrere digitale Signaturen , die bestätigen, dass die Informationen im Zertifikat von einer vertrauenswürdigen Person oder Institution, einer sogenannten Zertifizierungsstelle , geprüft und bestätigt wurden . Wir werden Zertifizierungsstellen in einem späteren Artikel genauer erläutern.

Kurzantwort: Was ist ein digitales Zertifikat?

Ein digitales Zertifikat ist ein elektronischer Nachweis gemäß dem X.509-Standard, der einen öffentlichen Schlüssel mit der Identität seines Inhabers verknüpft und von einer vertrauenswürdigen Zertifizierungsstelle beglaubigt wird. Es gibt verschiedene Zertifikatstypen: Server-, Organisations-, Client-/Personen- und Codesignaturzertifikate. Sie werden in den Zertifikatsspeichern des Betriebssystems abgelegt. Der Schutz des privaten Schlüssels eines Zertifikats ist entscheidend für die Vertrauenswürdigkeit des gesamten Systems.

Executive Summary

Digitale Zertifikate bilden die Grundlage für die Vertrauenswürdigkeit von PKI: Sie verknüpfen einen öffentlichen Schlüssel mit einer verifizierten Identität durch die Signatur einer Zertifizierungsstelle. Dieser Beitrag behandelt die wichtigsten Zertifikatstypen, die heute gebräuchlichen Felder des X.509-Standards, aus denen ein Zertifikat besteht, Zertifikatserweiterungen, die Funktionsweise von Zertifikatsschlüsseln und deren Schutz sowie die Organisation von Zertifikaten in Windows-Zertifikatspeichern auf einem Gerät. Er enthält außerdem ein praktisches Glossar und eine Entscheidungstabelle zur Auswahl des passenden Zertifikatstyps sowie Informationen zur Einbindung von Zertifikaten in das umfassendere Zertifikatslebenszyklusmanagement.

Für wen sind die Grundlagen digitaler Zertifikate relevant?

Das Verständnis digitaler Zertifikatstypen, Felder und deren Speicherung berührt Identität, Sicherheitsarchitektur, Plattformbetrieb und Compliance. Im Folgenden wird erläutert, welche Aufgaben die einzelnen Rollen haben.

PKI-Administratoren

Kennen Sie den für jeden Anwendungsfall, Server, jede Organisation, jeden Client oder jede Codesignatur benötigten Zertifikatstyp und stellen Sie sicher, dass für jede Serverzertifikatsanforderung die richtige Validierungsstufe (DV, OV oder EV) ausgewählt wird.

Sicherheitsarchitekten

Integrieren Sie den Schlüsselschutz von Anfang an in jede Zertifikatsbereitstellung und wählen Sie HSMs, TPMs oder Cloud-Schlüsselmanagement je nach Umfang und Sensibilität der beteiligten Schlüssel.

Plattformteams

Verwalten Sie Zertifikatsspeicher über die gesamte Geräteflotte hinweg – Lokaler Computer, Aktueller Benutzer, Vertrauenswürdige Stammzertifizierungsstelle und Vertrauenswürdige Herausgeber –, damit Zertifikate einheitlich installiert und als vertrauenswürdig eingestuft werden.

Compliance-Teams

Stellen Sie sicher, dass die Validierungsstufen der Zertifikate der Sensibilität der Transaktion entsprechen, verwenden Sie EV-Zertifikate für Finanzdienstleistungen und dokumentieren Sie die wichtigsten Schutzmaßnahmen für Prüfungszwecke.

CISOS

Behandeln Sie den Schutz privater Schlüssel als die wichtigste Kontrollmaßnahme im gesamten PKI-System, da ein kompromittierter Schlüssel jedes damit ausgestellte Zertifikat untergräbt, und fördern Sie den hardwaregestützten Schlüsselschutz in großem Umfang.

Warum das wichtig ist: Daten und Fristen

Laut der DigiCert Trust Pulse-Umfrage (2. Juli 2025) erlebte fast die Hälfte aller Unternehmen im vergangenen Jahr einen Zertifikatsausfall. 18.5 % der betroffenen Organisationen meldeten Verluste von über 250,000 US-Dollar, wobei 37.5 % dieser Vorfälle direkt auf abgelaufene Zertifikate zurückzuführen waren. Alle in diesem Beitrag behandelten Zertifikatstypen – Server-, Organisations-, Client- und Codesignaturzertifikate – bergen dasselbe Risiko des Ablaufs und des Verlusts des Schlüsselschutzes, wenn sie nicht in einem einheitlichen Lebenszyklusprogramm verwaltet werden.

Der vom CA/Browser Forum am 11. April 2025 verabschiedete Wahlvorschlag SC-081v3 sieht eine schrittweise Reduzierung der maximalen Gültigkeitsdauer öffentlicher TLS-Zertifikate vor: ab dem 15. März 2026 auf 200 Tage, ab dem 15. März 2027 auf 100 Tage und ab dem 15. März 2029 auf 47 Tage. Serverzertifikate (DV, OV und EV) unterliegen dieser Regelung unmittelbar, wodurch die manuelle Zertifikatsverwaltung mit sinkender Gültigkeitsdauer zunehmend unpraktisch wird.

Das NIST finalisierte am 13. August 2024 seine Post-Quanten-Kryptographiestandards FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA). Das Signaturalgorithmusfeld des X.509-Standards muss diese neuen Algorithmen unterstützen, da Unternehmen migrieren. Daher ist das Verständnis der Grundlagen von Zertifikaten heute die Basis für einen reibungslosen Übergang zu agiler Kryptografie.

Arten digitaler Zertifikate

Die wichtigsten Arten digitaler Zertifikate, die heute verwendet werden, sind:

  1. Serverzertifikate: Diese implementieren die SSL/TLS (Secure Sockets Layer / Transport Layer Security) SSL-Zertifikate sind Standards, werden auf dem Server installiert und haben maßgeblich zum Boom von E-Commerce-Lösungen beigetragen, indem sie die Kommunikation zwischen Client und Server absichern. Es gibt drei Arten von SSL-Zertifikaten:
    1. Domain Validation (DV)-Zertifikate: TDiese Zertifikate bestätigen lediglich, dass der Zertifikatsinhaber berechtigt ist, den Domainnamen zu verwenden; sie geben jedoch keine Auskunft darüber, wer der Inhaber ist. Da sie nur eine grundlegende Validierung beinhalten, sind sie kostengünstig und sofort beim Zertifikatsanbieter erhältlich. DV-Zertifikate werden typischerweise für einfache Websites und Webanwendungen verwendet.
    2. Organization Validation (OV)-Zertifikate: Diese Zertifikate bieten zusätzliche Sicherheit hinsichtlich des Zertifikatsinhabers und beinhalten Validierungen der Organisation, des Domaininhabers und der Berechtigung des Antragstellers zur Beantragung des Zertifikats. OV-Zertifikate sind eine gute Option für E-Commerce-Websites.
    3. Extended Validation (EV)-Zertifikate: Diese bieten das höchste Maß an Verschlüsselung und durchlaufen einen strengen Authentifizierungsprozess, bevor das Zertifikat ausgestellt wird. EV-Zertifikate werden typischerweise von Banken und Finanzinstituten sowie in E-Commerce-Anwendungen verwendet.
  2. Organisationszertifikate: Diese werden typischerweise von Unternehmen verwendet und helfen dabei, Mitarbeiter für sichere Webtransaktionen und E-Mail-Kommunikation zu identifizieren.
  3. Kunden-/Personenzertifikate: Dabei handelt es sich um „digitale IDs“, die die Identität einer Person bestätigen und den Zugriff auf Informationen und Daten kontrollieren. Zertifikatbasierte Authentifizierung ist im Allgemeinen herkömmlichen Authentifizierungsmechanismen mit Benutzer-ID und Passwort weit überlegen. Persönliche Zertifikate können auch zum Signieren von Dokumenten verwendet werden. Diese Zertifikate sind auch im Business-to-Business-Bereich (B2B) hilfreich – beispielsweise, um Lieferanten und Partnern den Zugriff auf und die Aktualisierung bestimmter Informationen wie Lieferdaten oder Lagerverfügbarkeit zu ermöglichen.
  4. Code-Signing-Zertifikate: Diese Zertifikate ermöglichen die digitale Signatur von Software vor deren Verbreitung, typischerweise über das Internet zum Download. Sie helfen den Empfängern beim Herunterladen und Installieren der Software zu überprüfen, ob der Code aus einer authentischen Quelle stammt und nicht verändert wurde, beispielsweise durch das Einschleusen von Schadsoftware, bevor er den Empfänger erreicht.

Der X.509-Standard

Die meisten digitalen Zertifikate basieren heute auf dem X.509-Standard der Internationalen Fernmeldeunion (ITU). X.509 spezifiziert ein Zertifikatformat mit einem Standardsatz von Feldern, wie unten angegeben.

  • Versionsnummer: Gibt an, auf welcher Version des X.509-Standards das Zertifikat basiert
  • Öffentlicher Schlüssel: Dies ist der öffentliche Schlüssel des Zertifikatsinhabers
  • Ordnungsnummer: Dies ist eine eindeutige Nummer zur Identifizierung des Zertifikats und zur Unterscheidung von anderen Zertifikaten derselben Stelle.
  • Eindeutige Kennung des Zertifikatsinhabers: Dieser wird auch als Distinguished Name (DN) bezeichnet und dient der eindeutigen Identifizierung des Zertifikatsinhabers im Internet. Der DN besteht aus Feldern wie Common Name (CN), E-Mail, Organisationseinheit (OU), Organisation (O) und Land (C).
  • Gültigkeitszeitraum: Hierzu gehören das Datum/die Uhrzeit der Zertifikatsausstellung sowie das Ablaufdatum/die Ablaufzeit.
  • Eindeutiger Name des Ausstellers: Dies ist der eindeutige Name der Entität, die das Zertifikat ausgestellt hat. In der Regel handelt es sich dabei um eine Zertifizierungsstelle (CA). Die Verwendung des Zertifikats setzt voraus, dass Sie der Zertifizierungsstelle vertrauen, die das Zertifikat ausgestellt hat.
  • Digitale Signatur des Ausstellers: Dies ist die digitale Signatur der Zertifizierungsstelle (CA), die mit dem privaten Schlüssel der CA erzeugt wurde und über den öffentlichen Schlüssel der CA verifiziert werden kann.
  • Signaturalgorithmus: Dies identifiziert den Algorithmus, den die Zertifizierungsstelle zum Signieren des Zertifikats verwendet. Ein Beispiel für einen gängigen Algorithmus zum Signieren von Zertifikaten ist der Secure Hash Algorithm (SHA) mit einer Hash-Länge von 256, auch bekannt als SHA256.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Zertifikatserweiterungen

Version 3 des X.509-Standards führte Zertifikatserweiterungen ein, die zusätzliche Informationen über den Betreffenden bereitstellen können, die über die Standardfelder hinausgehen. Beispiele für solche Zusatzinformationen sind alternative Betreffendennamen oder Angaben zum Verwendungszweck des Zertifikats, etwa zum Signieren digitaler Objekte. Erweiterungen werden in kritische und nicht-kritische Erweiterungen unterteilt, wodurch festgelegt wird, wie die zusätzlichen Informationen vom Empfänger verarbeitet werden.

Zertifikatsschlüssel

Wie bereits in diesem Artikel beschrieben, basiert PKI auf asymmetrischer Kryptografie, die ein öffentliches und ein privates Schlüsselpaar verwendet. Wichtig ist, dass dieses Schlüsselpaar vom Antragsteller und nicht von der ausstellenden Behörde (z. B. einer Zertifizierungsstelle) erstellt wird. Antragsteller beantragen ein Zertifikat, indem sie der Zertifizierungsstelle ihren öffentlichen Schlüssel mitteilen. Die Zertifizierungsstelle fügt diesen öffentlichen Schlüssel in das Zertifikat ein, das sie dem Antragsteller ausstellt. Zertifikatsinhaber bestätigen ihre Identität, indem sie nachweisen, dass sie den privaten Schlüssel besitzen, der dem öffentlichen Schlüssel im Zertifikat entspricht.

Schlüsselschutz und -verwaltung

Die größte Schwachstelle von PKI ist der Schutz privater Schlüssel. Werden private Schlüssel kompromittiert, ist das gesamte System gefährdet. Betriebssysteme bieten einige grundlegende Funktionen zum Schutz von Schlüsseln, beispielsweise die Data Protection API (DPAPI) in Windows. Für erhöhte Sicherheit empfiehlt sich jedoch der Einsatz dedizierter Hardware-Appliances wie Hardware-Sicherheitsmodule (HSMs) und Trusted Platform Modules (TPMs).

Für große Organisationen, die eine große Anzahl von Schlüsseln verwalten, sind dedizierte, hardwarebasierte Schlüsselschutzlösungen eine gute Option. Für kleinere Organisationen können HSMs und TPMs jedoch eine kostspielige Lösung darstellen, und Alternativen wie virtuelle Appliances und Cloud-basierte Schlüsselmanagementlösungen sind unter Umständen besser geeignet.

Zertifikatspeicher

Ein Zertifikatsspeicher ist ein vom Zertifikatsinhaber genutztes Repository zur Speicherung digitaler Zertifikate. Dies ist üblicherweise ein spezieller Speicherort im Dateisystem, der vom Betriebssystem bereitgestellt wird. Das Windows-Betriebssystem bietet beispielsweise die folgenden Arten von Zertifikatsspeichern:

  • Zertifikatspeicher des lokalen Computers: Dies ist eine lokale Einstellung für den Computer und gleichzeitig global für alle Benutzer. Sie befindet sich in der Systemregistrierung unter HKEY_LOCAL_MACHINE, beispielsweise: HKEY_LOCAL_MACHINESOFTWAREMicrosoftSystemCertificates und HKEY_LOCAL_MACHINESOFTWAREMicrosoftEnterpriseCertificates
  • Aktueller Benutzerzertifikatsspeicher: Dies ist lokal für ein Benutzerkonto auf dem Computer und befindet sich in der Systemregistrierung unter HKEY_CURRENT_USER, ein Beispiel ist HKEY_CURRENT_USERSoftwareMicrosoftSystemCertificates
  • Vertrauenswürdiger Stamm-CA-Zertifikatspeicher: Dieses Verzeichnis enthält die Stammzertifikate aller CAs, denen das Windows-Betriebssystem vertraut. Administratoren können den Standardsatz vertrauenswürdiger CAs ändern und das Stammzertifikat ihrer eigenen privaten CAs manuell installieren. CA.
  • Zertifikatsspeicher vertrauenswürdiger Herausgeber: Dieses enthält Informationen über Codesignatur Zertifikate vertrauenswürdiger Herausgeber, die auf einem Computer installiert sind. Administratoren können den Standardsatz vertrauenswürdiger Herausgeber ändern und Codesignaturzertifikate manuell im Zertifikatspeicher vertrauenswürdiger Herausgeber installieren.

Glossar digitaler Zertifikate

Kurze, leicht verständliche Definitionen der in diesem Beitrag verwendeten Begriffe.

BedingungenDefinition
Digitales ZertifikatEin elektronischer Nachweis, der einen öffentlichen Schlüssel mit der Identität seines Besitzers verknüpft und durch die digitale Signatur einer Zertifizierungsstelle beglaubigt wird.
Zertifizierungsstelle (CA)Eine vertrauenswürdige Drittpartei, die digitale Zertifikate ausstellt und signiert und damit die Identität des Zertifikatsinhabers bestätigt.
X.509Der ITU-Standard, der das Format und die Standardfelder definiert, die heute von den meisten digitalen Zertifikaten verwendet werden.
Distinguierter Name (DN)Die eindeutige Kennung des Zertifikatsinhabers, bestehend aus Feldern wie Allgemeiner Name, E-Mail-Adresse, Organisationseinheit, Organisation und Land.
ZertifikatserweiterungZusätzliche Zertifikatsinformationen, die in X.509 Version 3 eingeführt wurden, wie alternative Subjektnamen oder zulässige Verwendungen, die als kritisch oder nicht kritisch gekennzeichnet sind.
Hardware-Sicherheitsmodul (HSM)Eine dedizierte Hardware-Appliance zum Schutz privater Schlüssel, empfohlen für Organisationen, die eine große Anzahl von Schlüsseln verwalten.
ZertifikatspeicherEin Betriebssystem-Repository, wie beispielsweise der lokale Computerspeicher oder der Speicher vertrauenswürdiger Stammzertifizierungsstellen von Windows, wird zur Speicherung digitaler Zertifikate verwendet.

Entscheidungstabelle für digitale Zertifikate: Konzept, Anwendungsfälle, Beispiel und Implementierung

KonzeptWenn es darauf ankommtBeispielÜberlegungen zur Implementierung
Validierungsstufe (DV/OV/EV)Auswahl eines Serverzertifikats für eine öffentlich zugängliche WebsiteEine Bank verwendet ein EV-Zertifikat; eine einfache Marketing-Website verwendet ein DV-Zertifikat.Die Validierungsstufe sollte der Sensibilität der Transaktion entsprechen, nicht nur den Kosten.
Auswahl des ZertifikatstypsEntscheidung zwischen Server-, Organisations-, Client- oder CodesignaturzertifikatenEin Softwareanbieter benötigt ein Codesignaturzertifikat, kein Serverzertifikat.Ordnen Sie jeden Anwendungsfall dem richtigen Zertifikatstyp zu, bevor Sie ein Zertifikat anfordern.
SchlüsselschutzmethodeBereitstellung von Zertifikaten in einem nennenswerten UmfangEine Unternehmenszertifizierungsstelle schützt ihren Signaturschlüssel in einem HSM anstatt in Software.Budget für hardwaregestützten Schlüsselschutz proportional zur Anzahl der verwalteten Schlüssel
ZertifikatserweiterungenEin Zertifikat muss mehr als eine Verwendung oder einen alternativen Namen unterstützen.Ein Multi-Domain-TLS-Zertifikat verwendet die Subject Alternative Name-ErweiterungPrüfen Sie, ob die ausstellende Zertifizierungsstelle die für den Anwendungsfall erforderlichen Erweiterungen unterstützt.
ZertifikatsspeicherplatzierungBereitstellung von Zertifikaten auf einer Windows-GeräteflotteEin privates Stammzertifikat wird flottenweit im Speicher der vertrauenswürdigen Stammzertifikate installiert.Automatisieren Sie die Bereitstellung des Zertifikatspeichers, anstatt Zertifikate manuell pro Gerät zu installieren.

Zertifikatslebenszyklusmanagement und PKI-Modernisierung

Alle in diesem Beitrag behandelten Zertifikatstypen – Server-, Organisations-, Client- und Codesignaturzertifikate – erfordern die gleichen Verfahren für Ermittlung, Ausstellung und Erneuerung wie alle anderen Bestandteile eines PKI-Modernisierungsprogramms. CertSecure Manager automatisiert die Ermittlung, Ausstellung und Erneuerung von Zertifikaten für alle diese Typen, sodass kein Zertifikat unbemerkt abläuft.

Organisationen, die Zertifikate in großem Umfang ausstellen, ohne die Infrastruktur vollständig intern zu betreiben, können auf PKI-as-a-Service als verwaltete, Cloud-basierte Zertifizierungsstelle zurückgreifen. Die Erstellung eines Maschinenidentitätsinventars mit CBOM Secure hilft, alle bereits in Ihrer Umgebung verwendeten Zertifikate zu erfassen. Eine PQC-Readiness -Analyse stellt sicher, dass Ihre Zertifikatsinfrastruktur einen Migrationspfad hin zu kryptografischer Agilität und Post-Quanten-Algorithmen aufweist. Das PQC Center of Excellence von Encryption Consulting bietet Beratung zur Sequenzierung dieser Migration.

Weitere Informationen darüber, warum die Zertifikatsautomatisierung in der gesamten IT-Umgebung wichtig ist, finden Sie in unseren Artikeln im Schulungszentrum zu den Phasen im Zertifikatslebenszyklus und zur Vermeidung von Zertifikatsausfällen . Verwandte Inhalte finden Sie unter „Digitale Zertifikate und Windows-Zertifikatspeicher“ und „Zertifikatslebenszyklusmanagement: Die 5 wichtigsten Best Practices“.

Erfolgsmessung und laufende Audits

Verfolgen Sie den Anteil der Zertifikate, die mit der für ihren Anwendungsfall korrekten Validierungsstufe ausgestellt wurden, den Anteil der durch hardwaregestütztes Schlüsselmanagement geschützten privaten Schlüssel und die konsistente Konfiguration der Zertifikatsspeicher auf allen Geräten. Prüfen Sie regelmäßig die Protokolle zur Zertifikatsausstellung und die Ablaufübersichten für alle Zertifikatstypen: vierteljährlich für richtlinienbasierte Faktoren wie den Gültigkeitsplan der Zertifizierungsstelle/des Browserforums und kontinuierlich für ablaufende Zertifikate, damit diese nicht unbemerkt in einen ungeschützten oder abgelaufenen Zustand zurückfallen.

Häufig gestellte Fragen

Was ist die wichtigste Erkenntnis aus dem Überblick – Digitale Zertifikate?

Digitale Zertifikate verknüpfen einen öffentlichen Schlüssel mit einer verifizierten Identität durch die Signatur einer Zertifizierungsstelle, folgen den Feldern des X.509-Standards und sind für ihre Vertrauenswürdigkeit vollständig auf den Schutz des dahinterliegenden privaten Schlüssels angewiesen.

Warum ist das für PKI-Teams in Unternehmen wichtig?

PKI-Teams müssen für jeden Anwendungsfall den richtigen Zertifikatstyp und die richtige Validierungsstufe auswählen und sicherstellen, dass die privaten Schlüssel hinter jedem Zertifikat geschützt sind, da ein kompromittierter Schlüssel die gesamte Vertrauenskette untergräbt.

Welche Risiken erhöhen sich, wenn dieses Thema manuell behandelt wird?

Die manuelle Verwaltung von Zertifikatstypen, Erweiterungen und Zertifikatsspeichern erhöht das Risiko, die falsche Validierungsstufe auszustellen, einen Zertifikatsspeicher falsch zu konfigurieren oder einen privaten Schlüssel ungeschützt zu lassen.

Welche Teams sollten für diese Änderung verantwortlich sein?

Sicherheitsarchitekten integrieren den Schlüsselschutz in jede Bereitstellung, Plattformteams verwalten Zertifikatsspeicher im gesamten Netzwerk, PKI-Administratoren wählen den richtigen Zertifikatstyp und die richtige Validierungsstufe aus, und Compliance-Teams überprüfen, ob die Validierungsstufen der Transaktionssensibilität entsprechen.

Wie hängt das mit dem Zertifikatslebenszyklusmanagement zusammen?

Für jeden Zertifikatstyp, Server, jede Organisation, jeden Client und jede Codesignatur sind die gleichen Regeln für Ausstellung, Verlängerung und Widerruf erforderlich; die Behandlung als Teil eines einheitlichen Zertifikatslebenszyklusmanagementprogramms verhindert, dass ein Zertifikatstyp übersehen wird.

Wie sollten Organisationen ihren Erfolg messen?

Verfolgen Sie den Prozentsatz der Zertifikate, die auf der korrekten Validierungsstufe ausgestellt wurden, den Prozentsatz der privaten Schlüssel mit hardwaregestütztem Schutz und ob die Zertifikatsspeicher auf der gesamten Geräteflotte einheitlich konfiguriert bleiben.

Was sollte regelmäßig geprüft oder überwacht werden?

Überprüfen Sie regelmäßig die Dashboards für die Ausstellung und den Ablauf von Zertifikaten über alle Zertifikatstypen hinweg und vergewissern Sie sich, dass die privaten Schlüssel weiterhin geschützt sind, um eine Schwachstelle zu erkennen, bevor es zu einem Ausfall oder einem Vertrauensverlust kommt.

Welche Auswirkungen hat dieses Thema auf Cloud-, Hybrid- oder Multi-CA-PKI?

Organisationen, die mehrere Zertifizierungsstellen in Cloud- und On-Premises-Umgebungen nutzen, benötigen eine zentrale Zertifikatserkennung, die alle Zertifikatstypen und -speicher umfasst, da ein Zertifikat einer nicht überwachten Zertifizierungsstelle genauso gut unbemerkt ablaufen kann.

Welche häufigen Fehler sollten Teams vermeiden?

Zu den häufigsten Fehlern gehören die Verwendung eines niedrigeren Validierungsniveaus, als eine Transaktion erfordert, die Speicherung privater Schlüssel ohne Hardware-Schutz und die manuelle Konfiguration von Zertifikatsspeichern anstatt die Bereitstellung zu automatisieren.

Was sollte vierteljährlich aktualisiert werden?

Überprüfen Sie die Zertifikatvalidierungsstufen im Hinblick auf die aktuelle Transaktionssensitivität, bestätigen Sie, dass die Gültigkeitsdauer der Zertifikate dem aktuellen Zeitplan des CA/Browser Forums entspricht, und vergewissern Sie sich erneut, dass die Schlüsselschutzmethoden auch bei wachsendem Zertifikatsvolumen noch angemessen sind.