Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Was ist der X.509-Standard und das zugehörige Zertifikat?

Was ist der X.509-Standard und das X.509-Zertifikat?

X.509 ist ein ITU-T- und IETF-Standard, der das Format für öffentliche Schlüsselzertifikate, Zertifikatssperrlisten und die Validierung von Zertifizierungspfaden definiert. Ein X.509-Zertifikat ist das digitale Zertifikat, das gemäß diesem Format ausgestellt wird, um den Besitz eines öffentlichen Schlüssels zu bestätigen.

X.509 ist das Standardformat, das nahezu allen heute verwendeten digitalen Zertifikaten zugrunde liegt. Es definiert Felder wie Version, Seriennummer, Aussteller, Gültigkeitsdauer, Betreff und öffentlichen Schlüssel. Eine Zertifizierungsstelle stellt X.509-Zertifikate aus, um einen öffentlichen Schlüssel mit einer Identität zu verknüpfen. Browser und Anwendungen validieren diese Zertifikate für TLS, Codesignierung und E-Mail-Sicherheit.

Wichtige Erkenntnisse

  • X.509 wird gemeinsam von der ITU und der IETF gepflegt und definiert Zertifikate, Zertifikatssperrlisten, Attributzertifikate und Pfadvalidierungsalgorithmen.
  • Ein X.509-Zertifikat kann einem Benutzer, einer Website, einem Gerät oder einer Organisation zugeordnet werden und unterstützt sowohl asymmetrische als auch symmetrische Anwendungsfälle.
  • Das Feld „Gültigkeitszeitraum“ enthält zwei Datumsangaben, „notBefore“ und „notAfter“, die zusammen den Gültigkeitszeitraum des Zertifikats definieren.
  • Erweiterungen wie Subject Alternative Name (SAN) und Key Usage ermöglichen es, dass ein einzelnes Zertifikat mehrere Domänen abdeckt oder die Verwendung seines Schlüssels einschränkt.
  • Gemäß dem Zeitplan SC-081v3 des CA/Browser Forums verkürzt sich das „notAfter“-Fenster für öffentliche TLS-Zertifikate bis März 2027 auf 100 Tage und bis März 2029 auf 47 Tage.

Zertifikatsverwaltung

Verhindern Sie Zertifikatsausfälle, optimieren Sie IT-Vorgänge und erreichen Sie Agilität mit unserer Zertifikatsverwaltungslösung.

Aus welchen Feldern besteht ein X.509-Zertifikat?

FeldZweck
VersionGibt die verwendete X.509-Iteration an, was sich auf die verfügbaren Erweiterungen und die Algorithmusunterstützung auswirkt.
SeriennummerIdentifiziert das Zertifikat eindeutig innerhalb der Domäne der ausstellenden Zertifizierungsstelle.
SignaturalgorithmusGibt den kryptografischen Algorithmus an, den die Zertifizierungsstelle zum Signieren des Zertifikats verwendet hat, z. B. RSA oder ECDSA.
Name des AusstellersGibt die Zertifizierungsstelle an, die das Zertifikat ausgestellt und unterzeichnet hat.
GültigkeitszeitraumDefiniert die Stichtage „nicht vor“ und „nicht nach“, innerhalb derer das Zertifikat als vertrauenswürdig gilt.
Subjekt NameIdentifiziert den Zertifikatsinhaber, typischerweise über den allgemeinen Namen und organisatorische Attribute.
public KeyDer Schlüssel, der für Verschlüsselung, Signaturen oder Schlüsselaustausch verwendet wird, wird zusammen mit einem privaten Schlüssel verwendet, den der Inhaber geheim hält.
ErweiterungsoptionenOptionale Metadaten wie alternativer Antragstellername oder Schlüsselverwendung, die den Gültigkeitsbereich des Zertifikats anpassen.

Warum ist das Feld des Signaturalgorithmus wichtig?

Das Feld „Signaturalgorithmus“ gibt genau an, welchen Algorithmus und welche Parameter die Zertifizierungsstelle (CA) zum Signieren des Zertifikats verwendet hat, üblicherweise RSA, DSA oder ECDSA. Die Software des vertrauenden Partners prüft dieses Feld während der Pfadvalidierung, um sicherzustellen, dass die Signatur kryptografisch gültig und gemäß der aktuellen Sicherheitsrichtlinie weiterhin akzeptabel ist.

Was fügen Zertifikatserweiterungen den Basis-X.509-Feldern hinzu?

Erweiterungen ermöglichen es, dass ein Zertifikat mehr als die Basisfelder enthält, ohne die grundlegende X.509-Struktur selbst zu verändern.

  • Alternativer Subjektname (SAN): Listet mehrere Domänennamen oder Identitäten auf, die ein einzelnes Zertifikat abdecken kann.
  • Schlüsselverwendung: Beschränkt die Operationen, für die der öffentliche Schlüssel verwendet werden darf, wie z. B. digitale Signaturen oder Schlüsselverschlüsselung.
  • Zertifikatsrichtlinien: Enthält eine Richtlinien-OID und optional einen CPS-Zeiger, der die Ausstellungs- und Widerrufspraktiken einer Zertifizierungsstelle definiert.

Wie Verschlüsselungsberatung hilft

CertSecure Manager analysiert und inventarisiert jedes X.509-Feld und jede Erweiterung Ihrer Zertifikate und kennzeichnet schwache Signaturalgorithmen sowie Gültigkeitszeiträume, die nicht mehr dem verkürzten Zeitplan des CA/Browser Forums entsprechen. Unterstützt durch ISO/IEC 27001:2022- und SOC 2-zertifizierte Verfahren.

Häufig gestellte Fragen

Worin besteht der Unterschied zwischen X.509 und TLS?

X.509 definiert das Format des digitalen Zertifikats, einschließlich seiner Felder und Erweiterungen. TLS ist das Protokoll, das während des Handshakes ein X.509-Zertifikat verwendet, um einen Server und in manchen Fällen auch einen Client zu authentifizieren, bevor eine verschlüsselte Sitzung aufgebaut wird.

Kann ein X.509-Zertifikat mehrere Domains abdecken?

Ja, mithilfe der Subject Alternative Name (SAN)-Erweiterung. Ein einzelnes Zertifikat kann mehrere Domänennamen auflisten. So sichern viele Organisationen eine Hauptdomäne und mehrere Subdomänen, ohne für jede ein separates Zertifikat ausstellen zu müssen.

Was ist das Feld „notBefore“ und „notAfter“?

Die Werte „notBefore“ und „notAfter“ bilden zusammen das Feld „Gültigkeitszeitraum“. „notBefore“ ist das frühestmögliche Datum, an dem das Zertifikat als gültig gilt, und „notAfter“ ist sein Ablaufdatum; außerhalb dieses Zeitraums lehnt eine vertrauende Partei das Zertifikat ab.

Wer pflegt den X.509-Standard?

X.509 wird gemeinsam von der Internationalen Fernmeldeunion (ITU) und der Internet Engineering Task Force (IETF) gepflegt, die zusammen das Zertifikatsformat, die Sperrlistenstruktur und die Pfadvalidierungsregeln definieren, denen PKI-Implementierungen folgen.

Verwalten Sie jedes von Ihnen ausgestellte X.509-Zertifikat.

CertSecure Manager CertSecure Manager erkennt, inventarisiert und automatisiert die Erneuerung aller X.509-Zertifikate in Ihrer Infrastruktur und sorgt dafür, dass Signaturalgorithmen und Gültigkeitsdauern den aktuellen Anforderungen des CA/Browser Forums entsprechen. Erleben Sie CertSecure Manager in Aktion.