Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Die Messlatte höher legen: Der Schritt des CA/B-Forums zur Ausweitung von CAA auf S/MIME 

CA/B-Forum erweitert CAA auf S/MIME

Das CA/B Forum hat eine Abstimmung initiiert, die Zertifizierungsstellen (CAs) dazu verpflichtet, die CAA-Verarbeitung (CA Authorization) für in S/MIME-Zertifikaten enthaltene E-Mail-Adressen einzuführen.

Was genau ist CAA (Certification Authority Authorization)? 

Ein CAA-Eintrag kann als DNS- Ressourceneintrag betrachtet werden (eine in der DNS-Zonendatenbank gespeicherte Information, die Details zu einem bestimmten Objekt innerhalb dieser Domäne enthält). Dadurch kann der Inhaber einer bestimmten Domäne festlegen, welche Zertifizierungsstellen berechtigt sind, Zertifikate eines bestimmten Typs für seine Domäne auszustellen und welche nicht.

Die Idee dahinter ist, dass eine Zertifizierungsstelle die CAA-Einträge einer Domäne prüft, bevor sie ein Zertifikat ausstellt. Stellt sie fest, dass die Domäne keinen CAA-Eintrag hat, wird das Zertifikat nach erfolgreicher Authentifizierung ausgestellt. Findet sie jedoch CAA-Einträge, kann die Zertifizierungsstelle nur dann ein Zertifikat ausstellen, wenn sie in einem der Einträge genannt wird. Dies bedeutet, dass sie berechtigt ist, ein Zertifikat für diese Domäne auszustellen. 

Dieser gesamte Prozess soll verhindern, dass Zertifizierungsstellen Zertifikate für nicht autorisierte Zertifikatsanfragen böswilliger Akteure oder nicht autorisierter Parteien ausstellen. 

Die Kontrolle liegt in den Händen der Domänenbesitzer! 

Die CAA (Certificate of Authorization) wurde ursprünglich in RFC 8659 definiert und ermöglicht Domaininhabern, mithilfe von DNS festzulegen, welche Zertifizierungsstellen (CAs) berechtigt sind, TLS-Zertifikate für die jeweilige Domain auszustellen. Die CAA bietet Domaininhabern zusätzliche Kontrolle über die Nutzung ihrer Domain und verringert zudem das Risiko des Missbrauchs unbeabsichtigter Zertifikate.

Diese neue Anforderung des CA/B-Forums wird die S/MIME-Basisanforderungen ändern, um die Einführung von CAA auf öffentlich vertrauenswürdige S/MIME-Zertifikate gemäß einem neuen RFC 9495 auszuweiten. 

RFC 9495 beschreibt, wie die CAA-Verarbeitung auf eine E-Mail-Adresse angewendet werden kann, während ein neues Tag für die CAA-Eigenschaft „issuemail“ zur Verwendung im Kontext von S/MIME definiert wird. Durch die Ausgabe eines oder mehrerer „issuemail“-Eigenschafts-Tags können Domäneninhaber die CAs angeben, die zur Ausstellung von S/MIME-Zertifikaten für die E-Mail-Domäne berechtigt sind. 

Zertifikatsverwaltung

Verhindern Sie Zertifikatsausfälle, optimieren Sie IT-Vorgänge und erreichen Sie Agilität mit unserer Zertifikatsverwaltungslösung.

Wie ist der Zeitplan für die Abstimmung SMC05? 

Wussten Sie, dass nur sechs Zertifizierungsstellen 90 % aller SSL-Zertifikate ausstellen?

Die S/MIME-Zertifikatsarbeitsgruppe der CA/B befindet sich in der Endphase der Diskussion über den Abstimmungsentwurf SMC05, der CAA für E-Mail einführt. Im Rahmen dieses Abstimmungsentwurfs wird den CAs empfohlen, CAA für S/MIME bis Ende September 2024 zu implementieren. Die Umsetzung soll bis März 2025 erfolgen. 

Die CAA-Prüfung ist ein optionales Sicherheitstool für Domaininhaber. Dennoch ist die Überprüfung der CAA für öffentliche Zertifizierungsstellen vor der Ausstellung von S/MIME-Zertifikaten obligatorisch.

Fazit 

Hier kommt CertSecure Manager ins Spiel – Ihre Lösung für nahtloses Zertifikatslebenszyklusmanagement. Er ist ein unverzichtbares Werkzeug für Ihre Sicherheitsstrategie. CertSecure Manager vereinfacht die Verwaltung Ihrer Zertifikate und stellt sicher, dass autorisierte Zertifizierungsstellen S/MIME-Zertifikate für Ihre Domain ausstellen können. Das spart Ihnen Zeit und reduziert das Risiko menschlicher Fehler und unautorisierter Zertifikatsausstellung.