Es gibt zwei Arten von Zertifizierungsstellen: öffentliche Zertifizierungsstellen (Public CAs), denen die meisten gängigen Browser standardmäßig vertrauen und die Zertifikate für öffentlich zugängliche Systeme ausstellen, und private Zertifizierungsstellen (Private CAs), die von Organisationen intern betrieben werden und deren Zertifikate außerhalb des eigenen Netzwerks niemals als vertrauenswürdig gelten müssen.
Öffentliche Zertifizierungsstellen sind Drittanbieterorganisationen wie DigiCert oder Sectigo, denen Browser und Betriebssysteme standardmäßig vertrauen und die daher die richtige Wahl für öffentliche Websites und kundenorientierte Anwendungen darstellen. Private Zertifizierungsstellen sind organisationsintern und stellen Zertifikate für interne Systeme, IoT-Geräte und Codesignaturbietet mehr Kontrolle, aber kein automatisches externes Vertrauen.
Wichtige Erkenntnisse
- Öffentliche Zertifizierungsstellen werden von Browsern standardmäßig als vertrauenswürdig eingestuft; private Zertifizierungsstellen hingegen nicht. Dieser eine Unterschied ist die Ursache für fast alle anderen Unterschiede zwischen den beiden Typen.
- Öffentliche Zertifizierungsstellen bieten die Validierungsstufen DV, OV und EV an. Bei domänenvalidierten, organisationsvalidierten und erweiterten Validierungszertifikaten wird die Ausstellungsgeschwindigkeit zugunsten einer zunehmend stärkeren Identitätsprüfung getauscht.
- Private Zertifizierungsstellen geben Organisationen die volle Kontrolle über ihre Richtlinien. Zertifikatstypen, Validierungsverfahren und Gültigkeitszeiträume können alle individuell angepasst werden, ohne dass eine externe Zertifizierungsstelle genehmigt werden muss.
- Private Zertifizierungsstellen sind häufig für interne Anwendungsfälle und IoT-Anwendungen anzutreffen. Interne Kommunikation, Geräteauthentifizierung und intern entwickelte Codesignatur benötigen selten öffentliches Browservertrauen.
- Die meisten Unternehmen betreiben beides gleichzeitig. Öffentliche Zertifizierungsstellen sichern kundenorientierte Systeme, während private Zertifizierungsstellen die interne Infrastruktur sichern; jede ist auf die tatsächlichen Bedürfnisse abgestimmt.
Was ist eine öffentliche CA?
Eine öffentliche Zertifizierungsstelle (Public CA) ist eine vertrauenswürdige Drittorganisation, die Zertifikate ausstellt, die von den gängigen Webbrowsern automatisch erkannt werden.
- Vertrauenswürdiger Drittanbieter. Öffentliche Zertifizierungsstellen Es handelt sich um etablierte, geprüfte Entitäten, denen sowohl Benutzer als auch Systeme standardmäßig vertrauen.
- Globale Reichweite. Zertifikate werden von den meisten Browsern standardmäßig als vertrauenswürdig eingestuft und eignen sich daher für öffentlich zugängliche Websites.
- Mehrere Validierungsebenen. DV-, OV- und EV-Zertifikate bieten zunehmend höhere Stufen der Identitätsprüfung für unterschiedliche Risikoprofile.
- Browser-Kompatibilität. Gängige Browser vertrauen öffentlichen Zertifizierungsstellenzertifikaten automatisch, wodurch Sicherheitswarnungen für Website-Besucher vermieden werden.
Öffentliche Zertifizierungsstellen eignen sich ideal für E-Commerce-Websites, Online-Banking-Portale und alle öffentlich zugänglichen Anwendungen, bei denen Besucher automatisches Vertrauen benötigen, ohne etwas installieren zu müssen.
Was ist eine private Wirtschaftsprüfungsgesellschaft?
Eine private Zertifizierungsstelle (Private CA), auch interne Zertifizierungsstelle genannt, stellt Zertifikate zur Verwendung innerhalb einer geschlossenen oder eingeschränkten Umgebung aus.
- Nur für den internen Gebrauch. Private CA-Zertifikate werden von externen Browsern standardmäßig nicht als vertrauenswürdig eingestuft, wodurch ihre Verwendung auf interne Anwendungen beschränkt ist.
- Anpassbare Richtlinie. Organisationen legen ihre eigenen Zertifikatsarten, Validierungsverfahren und Gültigkeitszeiträume fest.
- Flexible Zertifikatsarten. Eine private Zertifizierungsstelle kann SSL/TLS-, Codesignatur- und E-Mail-Zertifikate für den internen Gebrauch ausstellen.
- Volle Kontrolle über die Ausgabe. Jedes ausgestellte Zertifikat richtet sich nach den von der Organisation selbst festgelegten Richtlinien und nicht nach den grundlegenden Anforderungen einer öffentlichen Zertifizierungsstelle.
Private Zertifizierungsstellen eignen sich für die interne Netzwerkkommunikation, die Authentifizierung von IoT-Geräten und die Codesignierung intern entwickelter Software, bei der öffentliches Browservertrauen nie das Ziel war.
Öffentliches CA vs. privates CA
Die richtige Wahl hängt ausschließlich davon ab, ob dem Zertifikat auch außerhalb der eigenen Systeme der Organisation vertraut werden muss.
| Attribut | Öffentliche Zertifizierungsstelle | Private CA. |
|---|---|---|
| Browservertrauen | Standardmäßig als vertrauenswürdig eingestuft | Von außen nicht als vertrauenswürdig eingestuft |
| Typischer Anwendungsfall | Öffentliche Websites, Kundenportale | Interne Systeme, IoT, interne Codesignierung |
| Validierungsstufen | DV, OV, EV | Vollständig von der Organisation definiert |
| Governance | CA/Browser-Forum-Grundanforderungen | Eigene Richtlinien der Organisation |
| Kostenmodell | Pro Zertifikat oder Abonnement | Infrastruktur- und Betriebskosten |
Wie kann Encryption Consulting helfen?
PKI-as-a-Service von Encryption Consulting unterstützt sowohl öffentliche als auch private Zertifizierungsstellenhierarchien und bietet Unternehmen eine skalierbare Lösung für den Betrieb interner Zertifizierungsstellen für IoT und Codesignierung, während die Verwaltung öffentlicher Zertifikatsbeziehungen über dieselbe operative Plattform erfolgt. Die Lösung basiert auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Kann eine Organisation sowohl eine öffentliche als auch eine private Zertifizierungsstelle nutzen?
Ja, und die meisten Unternehmen tun dies. Eine öffentliche Zertifizierungsstelle sichert kundenorientierte Websites und Anwendungen, die automatisches Browservertrauen benötigen, während eine private Zertifizierungsstelle interne Systeme, Geräteauthentifizierung und interne Codesignierung verwaltet, bei denen externes Vertrauen nie erforderlich war.
Ist eine private Zertifizierungsstelle weniger sicher als eine öffentliche Zertifizierungsstelle?
Nicht unbedingt. Eine private Zertifizierungsstelle kann strengere interne Richtlinien durchsetzen als die grundlegenden Anforderungen einer öffentlichen Zertifizierungsstelle, da die Organisation die Validierung und Ausstellung direkt kontrolliert. Der Nachteil besteht darin, dass Zertifikate privater Zertifizierungsstellen außerhalb der eigenen Systeme der Organisation kein automatisches Vertrauen genießen.
Welche Validierungsstufen bietet eine öffentliche Zertifizierungsstelle an?
Die Domänenvalidierung (DV) bestätigt lediglich die Domänenkontrolle und stellt die Authentifizierung schnell durch. Die Organisationsvalidierung (OV) überprüft zusätzlich die rechtliche Existenz der Organisation. Die erweiterte Validierung (EV) führt die gründlichsten Identitätsprüfungen durch, wobei moderne Browser den EV-Status in der Adressleiste nicht mehr gesondert anzeigen.
Warum sollte eine Organisation ihre eigene private Zertifizierungsstelle betreiben, anstatt Zertifikate zu kaufen?
Eine private Zertifizierungsstelle (Private CA) bietet volle Kontrolle über Zertifikatstypen, Gültigkeitsdauern und Validierungsverfahren ohne die Kosten einer öffentlichen CA pro Zertifikat. Sie eignet sich für Anwendungsfälle wie die Authentifizierung von IoT-Geräten, die interne Kommunikation zwischen Diensten und die interne Codesignierung, bei denen das Vertrauen öffentlicher Browser nicht das Ziel ist.
Modernisieren Sie Ihre CA-Infrastruktur
Entdecken PKI-as-a-Service zu laufen Öffentlich und privat CA-Hierarchien von einer skalierbaren Plattform aus verwalten oder mit einem Berater von Encryption Consulting über Ihre CA-Strategie sprechen.
