Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Zertifizierungsstellen

Zertifizierungsstellen

Einführung: Die Notwendigkeit von Zertifizierungsstellen

In früheren Artikeln haben wir gesehen, wie digitale Zertifikate sind einer der grundlegenden Bausteine ​​von Public-Key-Infrastruktur (PKI)Zertifikate werden auf vielfältige Weise verwendet – zum Nachweis der Identität, zur Ermöglichung sicherer Webkommunikation oder zum Nachweis des Eigentums und der Integrität von Software durch Codesignatur.
Die entscheidende Frage lautet jedoch: Das Zertifikat trägt zwar dazu bei, die Zuverlässigkeit anderer Informationen (wie etwa der Identität oder des Eigentumsnachweises bei Software) zu bestätigen, aber wer bürgt für die Zuverlässigkeit der Informationen im Zertifikat selbst? Woher weiß ein Benutzer, ob ein Zertifikat vertrauenswürdig ist oder nicht und ob der öffentliche Schlüssel im Zertifikat tatsächlich dem angegebenen Eigentümer gehört?

Hier kommt die Zertifizierungsstelle (CA) ins Spiel. Die CA ist eine Einrichtung, die digitale Zertifikate ausstellt, jedoch erst nach einer Reihe von Überprüfungen der Organisation, die das digitale Zertifikat beantragt – beispielsweise der Bestätigung, dass die Organisation der tatsächliche Inhaber des öffentlichen Schlüssels ist, der im digitalen Zertifikat enthalten sein soll.

Zu den bekannten Zertifizierungsstellen zählen beispielsweise Comodo, Symantec, GoDaddy, GlobalSign, DigiCert, Let’s Encrypt und Entrust. Als vertrauenswürdige Drittparteien bilden Zertifizierungsstellen das Herzstück der PKI: Sie genießen das Vertrauen sowohl der Zertifikatsantragsteller als auch der Benutzer (Geräte, Betriebssysteme, Browser), die das Zertifikat erhalten und über die Durchführung der Transaktion entscheiden.

Kurzantwort: Was ist eine Zertifizierungsstelle?

Eine Zertifizierungsstelle (CA) ist eine vertrauenswürdige Drittpartei, die digitale Zertifikate ausstellt, nachdem sie die Identität des Antragstellers überprüft hat. CAs führen Domänen-, Organisations- oder erweiterte Validierung durch, signieren Zertifikate mit ihrem privaten Schlüssel und verwalten eine Vertrauenshierarchie, die auf einem vertrauenswürdigen Stammzertifikat basiert. Browser und Betriebssysteme vertrauen CAs, die die Sicherheitsstandards des CA/Browser Forums erfüllen, und können das Vertrauen gegenüber anderen CAs widerrufen.

Executive Summary

Zertifizierungsstellen sind die vertrauenswürdigen Drittanbieter, die die PKI ermöglichen: Sie validieren Antragsteller und signieren die Zertifikate, die es Benutzern erlauben, einem öffentlichen Schlüssel zu vertrauen. Dieser Beitrag beschreibt die Aufgaben einer Zertifizierungsstelle, die vier Kernfunktionen vom Empfang einer CSR bis zum Widerruf von Zertifikaten, die drei Validierungsstufen (DV, OV, EV), wie Vertrauenshierarchien und Stammzertifikate das gesamte System verankern, warum die Sicherheit von Zertifizierungsstellen so wichtig ist und welche Rolle das CA/Browser Forum bei der Festlegung branchenweiter Standards spielt. Er enthält außerdem ein praktisches Glossar und eine Entscheidungstabelle zum Verständnis der Konzepte von Zertifizierungsstellen und deren Verbindung zum umfassenderen Zertifikatslebenszyklusmanagement.

Für wen sind Zertifizierungsstellen relevant?

Die Art und Weise, wie Zertifizierungsstellen Zertifikate validieren und ausstellen, berührt PKI-Operationen, Sicherheitsarchitektur, Plattformmanagement und Compliance. Im Folgenden wird erläutert, welche Aufgaben die einzelnen Rollen erfüllen sollten.

PKI-Administratoren

Wissen Sie, welche Validierungsstufe (DV, OV oder EV) für jede Zertifikatsanfrage erforderlich ist, und verfolgen Sie jede CA-Beziehung, von der die Organisation abhängig ist, damit keine Zertifizierungsstelle unüberwacht bleibt.

Sicherheitsarchitekten

Entwerfen Sie die PKI-Architektur auf Basis von Vertrauenshierarchien und der Platzierung von Stammzertifikaten und bewerten Sie die Sicherheitslage einer Zertifizierungsstelle, einschließlich der Verwendung von HSMs, bevor Sie sich bei der Ausstellung von Zertifikaten auf diese verlassen.

Plattformteams

Halten Sie die Root- und Zwischenzertifikate in den Betriebssystemen der Geräte und den Browsern auf dem neuesten Stand und reagieren Sie unverzüglich, wenn das Root-Zertifikat einer Zertifizierungsstelle aus einem Vertrauensspeicher entfernt wird.

Compliance-Teams

Bestätigen Sie, dass die für regulierte Transaktionen verwendeten Zertifikate das in den Richtlinien geforderte Validierungsniveau erfüllen, und dokumentieren Sie, dass die verwendeten Zertifizierungsstellen die CA/Browser Forum Baseline Requirements einhalten.

CISOS

Behandeln Sie das Vertrauen in Zertifizierungsstellen als grundlegendes Risiko: Eine kompromittierte oder nicht vertrauenswürdige Zertifizierungsstelle kann jedes von ihr ausgestellte Zertifikat ungültig machen. Sorgen Sie daher für Transparenz darüber, auf welche Zertifizierungsstellen sich die Organisation tatsächlich verlässt.

Warum das wichtig ist: Daten und Fristen

Laut der DigiCert Trust Pulse-Umfrage (2. Juli 2025) erlebte fast die Hälfte aller Unternehmen im vergangenen Jahr einen Zertifikatsausfall. 18.5 % der betroffenen Organisationen meldeten Verluste von über 250,000 US-Dollar, wobei 37.5 % dieser Vorfälle direkt auf abgelaufene Zertifikate zurückzuführen waren. Jedes von einer Zertifizierungsstelle ausgestellte Zertifikat unterliegt diesem Ablaufrisiko, unabhängig vom Validierungsgrad.

Der vom CA/Browser Forum am 11. April 2025 verabschiedete Wahlvorschlag SC-081v3 sieht eine schrittweise Reduzierung der maximalen Gültigkeitsdauer öffentlicher TLS-Zertifikate vor: ab dem 15. März 2026 auf 200 Tage, ab dem 15. März 2027 auf 100 Tage und ab dem 15. März 2029 auf 47 Tage. Dies hat direkte Auswirkungen darauf, wie häufig Unternehmen mit ihren Zertifizierungsstellen (CAs) zur Neuausstellung von Zertifikaten interagieren müssen, wodurch das Beziehungsmanagement mit Zertifizierungsstellen und die Automatisierung dieser Prozesse zunehmend an Bedeutung gewinnen.

Das NIST finalisierte am 13. August 2024 seine Post-Quanten-Kryptographiestandards FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA). Zertifizierungsstellen müssen diese neuen Signaturalgorithmen unterstützen, da Unternehmen migrieren, wodurch die Roadmap für Krypto-Agilität einer Zertifizierungsstelle zu einem immer wichtigeren Auswahlkriterium wird.

Funktionen einer CA

Zu den Aufgaben einer typischen Zertifizierungsstelle gehören der Empfang von Anfragen für digitale Zertifikate, die Bearbeitung dieser Anfragen (einschließlich Hintergrundüberprüfungen der Antragsteller), die Genehmigung und Ablehnung der Anfragen, die Ausstellung der Zertifikate sowie die Verwaltung und Sperrung von Zertifikaten. Diese Aufgaben werden im Folgenden erläutert.

  1. Erhalten Sie eine Zertifikatsignieranforderung (CSR): Der Antragsteller, der ein digitales Zertifikat benötigt, generiert ein öffentliches und privates Schlüsselpaar und sendet den öffentlichen Schlüssel zusammen mit den grundlegenden Informationen, die die Zertifizierungsstelle zur Ausstellung des Zertifikats benötigt, an die Zertifizierungsstelle.
  2. Verarbeiten Sie die Informationen im CSR: Die Zertifizierungsstelle verarbeitet die Informationen in der CSR, einschließlich des benötigten Zertifikatstyps und der Details zum antragstellenden Unternehmen. Je nach benötigtem Zertifikatstyp führt die Zertifizierungsstelle eine Reihe von Validierungen durch, wie im nächsten Abschnitt beschrieben.
  3. Genehmigen/Ablehnen des CSR und Ausstellen des Zertifikats: Sobald die Validierungen abgeschlossen sind, stellt die Zertifizierungsstelle das Zertifikat aus. Die Zertifizierungsstelle signiert das Zertifikat mit ihrem privaten Schlüssel und verleiht dem Zertifikat und dem öffentlichen Schlüssel des Zertifikatsinhabers so ein „Echtheitssiegel“.
  4. Zertifikate verwalten und widerrufen: Die Zertifizierungsstelle verwaltet auch Zertifikate – beispielsweise erneuert sie abgelaufene Zertifikate auf Anfrage der Zertifikatsinhaber. Falls der private Schlüssel eines Zertifikatsinhabers kompromittiert wird, kann die Zertifizierungsstelle ein Zertifikat ungültig machen oder widerrufen. Durch den Widerruf werden Benutzer darauf hingewiesen, dass das Zertifikat nicht mehr vertrauenswürdig ist, und die Auswirkungen eines Verstoßes werden begrenzt.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Von einer Zertifizierungsstelle durchgeführte Validierungen

Jede Zertifizierungsstelle führt vor der Ausstellung von Zertifikaten eine Reihe von Validierungen durch. Folgende Validierungsarten werden durchgeführt:

  • Domain-Validierung (DV): Hierbei wird überprüft, ob die Organisation (oder Person), die ein digitales Zertifikat (für eine Domäne) beantragt, der tatsächliche Eigentümer (oder der Eigentümer) des Domänennamens ist. Es werden hierbei keine Identitätsprüfungen durchgeführt.
  • Organisationsvalidierung (OV): Dazu gehören zusätzliche Prüfungen (neben der Überprüfung des Domänennamenbesitzes), wie z. B. die Validierung der Organisation selbst und die Überprüfung, ob der Antragsteller von der Organisation zur Beantragung eines Zertifikats autorisiert ist.
  • Extended Validation (EV): Dies beinhaltet Validierungen auf höchstem Niveau, einschließlich einer detaillierten Überprüfung des Unternehmens, das das Zertifikat beantragt, beispielsweise die Überprüfung des eingetragenen Firmennamens, des Geschäftssitzes und anderer rechtlicher Details.

Vertrauenshierarchien und Stammzertifikate

Jede Zertifizierungsstelle verfügt über ein Masterzertifikat, das sogenannte Trusted Root Certificate. Dieses Zertifikat ist das übergeordnete Zertifikat aller von dieser Zertifizierungsstelle ausgestellten digitalen Zertifikate und bildet die Grundlage für das Vertrauen in die Zertifizierungsstelle selbst. Root-Zertifikate sind in der Regel im Betriebssystem und in Browsern vorinstalliert. Root-Zertifikate werden zum Erstellen von Zwischenzertifikaten verwendet, die von der Zertifizierungsstelle zum Signieren der von ihr ausgestellten digitalen Zertifikate verwendet werden.

Diese „Verkettung“ von Zertifikaten zu einer übergeordneten Zertifizierungsstelle, die bis zum Stammzertifikat dieser Zertifizierungsstelle zurückreicht, wird auch als Vertrauenshierarchie oder Zertifikatshierarchie bezeichnet. Dieser hierarchische Ansatz ist hilfreich, um die PKI-Infrastruktur insgesamt zu skalieren – wobei eine übergeordnete Zertifizierungsstelle andere Zertifizierungsstellen zur Ausstellung von Zertifikaten autorisiert, indem sie deren Stammzertifikat signiert. Bei Bedarf können die von der anderen Zertifizierungsstelle ausgestellten Zertifikate bis zum Stammzertifikat der übergeordneten Zertifizierungsstelle zurückverfolgt werden.

CA-Sicherheit

Da die Zertifizierungsstelle (CA) und ihr Stammzertifikat die Vertrauensgrundlage für die gesamte PKI-Infrastruktur bilden, müssen CAs deutlich höhere Sicherheitsstandards erfüllen als andere Organisationen. Dazu gehören physische und logische Kontrollen sowie der Einsatz von Hardware-Sicherheitsmodulen (HSMs) für die Schlüsselverwaltung. Sollte eine CA die erwarteten Sicherheitsstandards nicht erfüllen oder übertreffen, kann ihr Stammzertifikat von Browsern, Betriebssystemen und Geräteherstellern aus dem Systemrepository entfernt werden.

Dies führt zu einer sofortigen Warnung an den Endbenutzer, dass das Zertifikat für die aktuelle Transaktion nicht vertrauenswürdig ist, und wird den Benutzer wahrscheinlich dazu veranlassen, die Transaktion abzubrechen, was negative Auswirkungen auf das Geschäft hätte. Um die Sicherheitsanforderungen zu standardisieren, die eine CA einhalten muss, wurden Branchenverbände wie das CA/Browser-Forum gegründet.

CA / Browser-Forum

Dies ist ein freiwilliger Zusammenschluss von Zertifizierungsstellen und Browserherstellern, die sich zu einem Branchenverband zusammengeschlossen haben, um Richtlinien für Vertrauenssysteme von Zertifizierungsstellen zu entwickeln. Dazu gehören Empfehlungen für Validierungsverfahren, Schlüssellängen, Schlüsselverwaltung und Verschlüsselungsalgorithmen . Zwei wichtige Richtlinien des Forums sind die Baseline Requirements (BRs) und die Extended Validation (EV) Guidelines.

Die Basisanforderungen sind die grundlegenden Regeln, die jede Zertifizierungsstelle (CA) bei der Ausstellung digitaler Zertifikate einhalten muss. Die EV-Richtlinien enthalten zusätzliche Sicherheits-, technische und Authentifizierungsanforderungen, die eine CA erfüllen muss, um EV-Zertifikate ausstellen zu können.

Glossar der Zertifizierungsstellen

Kurze, leicht verständliche Definitionen der in diesem Beitrag verwendeten Begriffe.

BedingungenDefinition
Zertifizierungsstelle (CA)Eine vertrauenswürdige Drittpartei, die digitale Zertifikate ausstellt, nachdem sie die Identität des Antragstellers oder die Domaininhaberschaft überprüft hat.
Zertifikatsignierungsanfrage (CSR)Eine Anfrage, die den öffentlichen Schlüssel und die Identifikationsdaten des Antragstellers enthält und an eine Zertifizierungsstelle (CA) gerichtet ist, um ein digitales Zertifikat zu erhalten.
Domain-Validierung (DV)Die grundlegendste CA-Validierungsstufe, die lediglich bestätigt, dass der Antragsteller die Domain kontrolliert, ohne Identitätsprüfung.
Organisationsvalidierung (OV)Eine CA-Validierungsstufe, die die Existenz der anfragenden Organisation und die Berechtigung des Antragstellers zur Beantragung eines Zertifikats überprüft.
Extended Validation (EV)Die höchste CA-Validierungsstufe, die eine detaillierte rechtliche und geschäftliche Prüfung der antragstellenden Organisation beinhaltet.
Vertrauenswürdiges StammzertifikatDas Masterzertifikat einer Zertifizierungsstelle (CA), das in Betriebssystemen und Browsern vorinstalliert ist, bildet die Grundlage für das Vertrauen in jedes von der CA ausgestellte Zertifikat.
CA / Browser-ForumEin freiwilliger Branchenverband von Zertifizierungsstellen und Browserherstellern, der die Basisanforderungen und EV-Richtlinien für die Zertifikatserteilung festlegt.

Entscheidungstabelle für Zertifizierungsstellen: Konzept, Anwendungsfälle, Beispiel und Implementierung

KonzeptWenn es darauf ankommtBeispielÜberlegungen zur Implementierung
Validierungsstufe (DV/OV/EV)Auswahl einer Zertifizierungsstelle und eines Zertifikatstyps für einen öffentlich zugänglichen DienstEine Bank verlangt ein EV-Zertifikat; eine einfache Marketing-Website verwendet ein DV-Zertifikat.Die Validierungsstufe sollte der Sensibilität der Transaktion entsprechen, nicht nur den Kosten oder der Ausstellungsgeschwindigkeit.
Platzierung in der VertrauenshierarchieEntwurf oder Prüfung einer PKI-Architektur mit zwischengeschalteten ZertifizierungsstellenEine unternehmensweite Stammzertifizierungsstelle signiert eine Zwischenzertifizierungsstelle, die nur für interne Gerätezertifikate verwendet wird.Root-Zertifizierungsstellen offline halten und schützen; Zwischenzertifizierungsstellen für die tägliche Ausstellung verwenden.
Sicherheitslage in KalifornienAuswahl oder fortgesetzte Inanspruchnahme eines öffentlichen oder privaten CAEine Zertifizierungsstelle verliert das Browservertrauen, wenn sie die Basisanforderungen nicht erfüllt.Bevor Sie sich auf eine Zertifizierungsstelle verlassen, sollten Sie deren HSM-Nutzung, Prüfhistorie und die Einhaltung der Richtlinien des CA/Browser Forums prüfen.
Widerruf des ZertifikatsEs besteht der Verdacht, dass der private Schlüssel eines Zertifikats kompromittiert wurde.Eine Zertifizierungsstelle widerruft ein Zertifikat und veröffentlicht dies in einer CRL- oder OCSP-Datenbank.Die Überprüfung des Zertifikatswiderrufs ist überall dort aktiviert, wo das Zertifikat validiert wird.
Änderungen der GültigkeitsdauerPlanung des Erneuerungsrhythmus aufgrund der verkürzten Gültigkeitsdauer der CA/Browser-Forum-RegelnEin Zertifikat mit einer Gültigkeitsdauer von 47 Tagen erfordert eine wesentlich häufigere Erneuerung als ein Zertifikat mit einer Gültigkeitsdauer von 200 Tagen.Automatisieren Sie die Ausstellung und Erneuerung von Zertifikaten anstatt sich auf die manuelle Interaktion mit Zertifizierungsstellen zu verlassen.

Zertifikatslebenszyklusmanagement und PKI-Modernisierung

Die Verwaltung der Beziehungen zu einer oder mehreren Zertifizierungsstellen (CAs) ist ein zentraler Bestandteil jedes PKI-Modernisierungsprogramms . CertSecure Manager automatisiert die Zertifikatserkennung, -ausstellung und -erneuerung über mehrere CAs hinweg, einschließlich einer Zertifikatsautomatisierung , die mit den immer kürzer werdenden Gültigkeitsdauern Schritt hält.

Organisationen, die eine verwaltete, Cloud-basierte Zertifizierungsstelle (CA) benötigen, ohne die Infrastruktur vollständig intern zu betreiben, können auf PKI-as-a-Service zurückgreifen . Die Erstellung eines Maschinenidentitätsinventars und die Zertifikatserkennung mit CBOM Secure helfen dabei, alle von den bereits in Ihrer Umgebung verwendeten CAs ausgestellten Zertifikate zu ermitteln. Eine PQC-Readiness -Bewertung stellt sicher, dass Ihre CA-Beziehungen einen Migrationspfad hin zu kryptografischer Agilität und Post-Quanten-Signaturalgorithmen aufweisen. Das PQC Center of Excellence von Encryption Consulting bietet Beratung zur Sequenzierung dieser Migration.

Weitere Informationen darüber, warum die Zertifikatsautomatisierung in der gesamten IT-Umgebung wichtig ist, finden Sie in unseren Artikeln im Schulungszentrum zu den Phasen im Lebenszyklus eines Zertifikats und zur Vermeidung von Zertifikatsausfällen . Verwandte Inhalte finden Sie unter „ Warum sollten abgelaufene SSL-Zertifikate repariert werden?“ und „Einführung in die Zertifikatserweiterung – Grundlegende Einschränkungen“.

Erfolgsmessung und laufende Audits

Verfolgen Sie, wie viele Zertifizierungsstellen (CAs) das Unternehmen aktiv nutzt, ob jede einzelne die in den Richtlinien festgelegten Validierungsanforderungen erfüllt und wie schnell ein widerrufenes oder ablaufendes Zertifikat ersetzt werden kann. Überprüfen Sie die Vertrauensbeziehungen zu den CAs und die Zertifikatsbestände regelmäßig, vierteljährlich im Hinblick auf richtlinienbedingte Faktoren wie die Gültigkeitsanforderungen von CAs/Browserforen und kontinuierlich im Hinblick auf den Zertifikatsablauf, damit das Vertrauen in eine CA niemals als gegeben angenommen, sondern stets überprüft wird.

Letzte Aktualisierung: August 2026. Letzte Überprüfung: August 2026. Dieser Beitrag wird alle sechs Monate aktualisiert und dient als stets aktuelle Erklärung der Grundlagen von Zertifizierungsstellen. Vierteljährlich werden Überprüfungen durchgeführt, um die Gültigkeit der Zertifikate sowie die Richtlinien des CA/Browser-Forums zu berücksichtigen.

Häufig gestellte Fragen

Was ist die wichtigste Erkenntnis über Zertifizierungsstellen?

Eine Zertifizierungsstelle ist die vertrauenswürdige dritte Partei, die die PKI vertrauenswürdig macht: Sie validiert Antragsteller, stellt signierte Zertifikate aus und verankert das Vertrauen durch ein Stammzertifikat, das von Browsern und Betriebssystemen erkannt wird.

Warum ist das für PKI-Teams in Unternehmen wichtig?

PKI-Teams müssen für jedes Zertifikat die richtige Validierungsstufe auswählen und den Sicherheitsstatus jeder Zertifizierungsstelle, von der sie abhängig sind, überwachen, da eine nicht vertrauenswürdige Zertifizierungsstelle jedes von ihr ausgestellte Zertifikat für ungültig erklären kann.

Welche Risiken erhöhen sich, wenn dieses Thema manuell behandelt wird?

Die manuelle Verwaltung von CA-Beziehungen erhöht das Risiko, eine Diskrepanz auf Validierungsebene zu übersehen, eine Verschlechterung des Sicherheitsniveaus einer CA nicht zu bemerken oder eine Zertifikatserneuerung zu verpassen, wenn sich die Gültigkeitsdauer verkürzt.

Welche Teams sollten für diese Änderung verantwortlich sein?

Sicherheitsarchitekten entwerfen Vertrauenshierarchien und bewerten die Sicherheit von Zertifizierungsstellen, Plattformteams halten Stamm- und Zwischenzertifikate auf dem neuesten Stand, PKI-Administratoren überwachen Validierungsstufen und Beziehungen zu Zertifizierungsstellen, und Compliance-Teams stellen sicher, dass die Validierungsstufen den Richtlinien entsprechen.

Wie hängt das mit dem Zertifikatslebenszyklusmanagement zusammen?

Jedes von einer Zertifizierungsstelle ausgestellte Zertifikat erfordert die gleichen Verfahren für Ermittlung, Verlängerung und Widerruf; die Behandlung der Beziehungen zu Zertifizierungsstellen als Teil eines einheitlichen Zertifikatslebenszyklusmanagementprogramms verhindert, dass ein Zertifikat übersehen wird.

Wie sollten Organisationen ihren Erfolg messen?

Verfolgen Sie, auf wie viele Zertifizierungsstellen die Organisation aktiv angewiesen ist, ob jede einzelne die erforderliche Validierungsstufe erfüllt und wie schnell ein widerrufenes oder ablaufendes Zertifikat ersetzt werden kann.

Was sollte regelmäßig geprüft oder überwacht werden?

Überprüfen Sie regelmäßig die Vertrauensbeziehungen der Zertifizierungsstellen und die Zertifikatsinventare auf allen Validierungsebenen und stellen Sie sicher, dass die Widerrufsprüfung überall dort aktiviert ist, wo Zertifikate validiert werden.

Welche Auswirkungen hat dieses Thema auf Cloud-, Hybrid- oder Multi-CA-PKI?

Organisationen, die mehrere Zertifizierungsstellen in Cloud- und On-Premises-Umgebungen nutzen, benötigen eine zentrale Übersicht über jede verwendete Vertrauenshierarchie, da ein Zertifikat einer nicht überwachten Zertifizierungsstelle genauso gut unbemerkt ablaufen oder widerrufen werden kann.

Welche häufigen Fehler sollten Teams vermeiden?

Zu den häufigsten Fehlern gehören die Verwendung eines niedrigeren Validierungsniveaus, als eine Transaktion erfordert, die mangelnde Überwachung des laufenden Sicherheitsstatus einer Zertifizierungsstelle und die fehlende Automatisierung der Erneuerung, wenn die Gültigkeitsdauer von Zertifizierungsstellen/Browser-Foren immer kürzer wird.

Was sollte vierteljährlich aktualisiert werden?

Überprüfen Sie die Anforderungen auf Validierungsebene im Hinblick auf die aktuelle Transaktionssensitivität, bestätigen Sie, dass alle verwendeten Zertifizierungsstellen die aktuellen CA/Browser Forum Baseline Requirements noch erfüllen, und überprüfen Sie die Gültigkeitsdauer der Zertifikate erneut anhand des neuesten Gültigkeitsplans.