Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Was ist ein Objektbezeichner (OID) in PKI? Wie erhält man einen OID?

Was ist eine Objektkennung (OID) in einer PKI? Wie erhält man eine OID?

Ein Objektbezeichner (OID) ist eine weltweit eindeutige, hierarchische Zeichenkette aus durch Punkte getrennten Zahlen, die eine Zertifikatsrichtlinie, einen Algorithmus oder ein Objekt innerhalb einer Public-Key-Infrastruktur identifiziert, ähnlich wie ein Domainname einen Standort im Internet identifiziert.

Eine OID ist eine eindeutige numerische Kennung, z. B. 1.2.840.113549, die einer Zertifikatsrichtlinie, einem kryptografischen Algorithmus oder einer Objektklasse in der PKI zugewiesen wird . Jede durch Punkte getrennte Zahl repräsentiert einen Knoten in einem globalen Baum, der von ISO und ITU-T gemäß dem Standard X.660 verwaltet wird, sodass keine zwei Organisationen dieselbe Kennung registrieren können.

Wichtige Erkenntnisse

  • OIDs folgen einem hierarchischen Baum, der durch den ITU-T-Standard X.660 definiert ist, wobei jede durch Punkte getrennte Zahl einen Knoten in diesem Baum darstellt.
  • Organisationen erhalten eine Root-OID kostenlos von der IANA im Rahmen des Private Enterprise Numbers-Arcs (1.3.6.1.4.1) oder können eine von der ANSI erwerben.
  • Der universelle Objektbezeichner 2.5.29.32.0 bedeutet „Alle Ausstellungsrichtlinien“ und fungiert bei der Validierung der Zertifikatskette als Platzhalter.
  • Gemäß RFC 5280 kombiniert die Erweiterung „Certificate Policies“ eine OID mit einem optionalen CPS-Zeiger oder Benutzerhinweis-Qualifizierer.
  • Root-CA-Zertifikate tragen niemals eine explizite Zertifikatsrichtlinien-Erweiterung; für selbstsignierte Zertifikate wird implizit ein Platzhalter „Alle Ausstellungsrichtlinien“ verwendet.

Wie ist eine OID strukturiert?

Eine OID ist eine durch Punkte getrennte Folge von ganzen Zahlen, die von links nach rechts von der allgemeinsten zur spezifischsten Ebene eines globalen Registrierungsbaums gelesen wird. Das Beispiel 1.2.840.113549 wird dekodiert als ISO (1), ISO-Mitgliedsorganisationen (2), der US-amerikanische ANSI-Standard (840) und die PKCS-Serie von RSA Data Security (113549).

Wurzelbögen und Teilbögen

Die erste Ziffer einer OID ist ein Wurzelbogen: ITU-T (0), ISO (1) oder der gemeinsame ISO/ITU-T-Bogen (2). Alles nach dem Wurzelbogen ist ein Unterbogen, den ein Registrant weiter unterteilen kann, um seinen eigenen Namensraum zu erstellen, ähnlich wie ein Domaininhaber Subdomains erstellt.

KategorieBedeutung
1ISO (Internationale Organisation für Normung)
2ISO-Mitgliedsorganisationen
840Vereinigte Staaten (ANSI)
113549RSA Data Security, Inc. / PKCS-Serie

Wie erhält man eine OID für eine Zertifizierungspraxiserklärung?

Organisationen, die mit anderen PKIs interoperabel sein möchten, benötigen eine öffentliche OID anstelle einer intern entwickelten. Die Internet Assigned Numbers Authority (IANA) vergibt kostenlose OIDs im Rahmen des Private Enterprise Numbers-Programms. Jede von der IANA vergebene Kennung beginnt mit 1.3.6.1.4.1 und steht für iso.org.dod.internet.private.enterprise.

  • IANA: kostenlose Registrierung im Rahmen des Abschnitts Private Enterprise Numbers (1.3.6.1.4.1); Antragstellung unter pen.iana.org.
  • ANSI: kostenpflichtige Registrierung gemäß dem US-Organisationen-Abschnitt, beginnend mit 2.16.840.1.
  • Nationale Normeninstitutionen: Die meisten Länder unterhalten ihren eigenen Normenbogen unter dem gemeinsamen ISO/ITU-T-Baum, zum Beispiel Kanada (2.16.124) oder die Schweiz (2.16.756).

Nach der Zuweisung sieht der Namensraum einer Organisation beispielsweise so aus: 1.3.6.1.4.1.{PEN-Nummer}. Unterhalb dieses Namensraums kann die Organisation ihre eigenen Zertifikatsrichtlinien-OIDs definieren, beispielsweise {PEN}.1.1 für eine Richtlinie zur Smartcard-Ausgabe oder {PEN}.1.2 für eine Richtlinie zur digitalen Signatur. Microsoft (1.3.6.1.4.1.311) und Cisco Systems (1.3.6.1.4.1.9) sind bekannte Beispiele für registrierte Private Enterprise Numbers (PEN).

Warum sind OIDs für die Validierung von Zertifikatsrichtlinien wichtig?

OIDs bieten PKI eine kollisionsfreie Möglichkeit, Richtlinien, Algorithmen und Verzeichnisobjekte organisationsübergreifend zu referenzieren, ohne dass für jeden Anwendungsfall eine zentrale Namensinstanz erforderlich ist.

  • Globale Eindeutigkeit: Registrierte OIDs verhindern, dass zwei Organisationen unabhängig voneinander denselben Identifikator beanspruchen – genau das Problem, das Domainnamen für das Internet lösen.
  • Standardisierung: OIDs identifizieren Signaturalgorithmen in X.509-Zertifikaten, sodass eine vertrauende Partei SHA-256-mit-RSA eindeutig von ECDSA-mit-SHA-384 unterscheiden kann.
  • Skalierbarkeit: Sobald eine Organisation eine Root-OID besitzt, kann sie intern unbegrenzt viele Sub-OIDs erstellen, ohne erneut eine Registry kontaktieren zu müssen.
  • Durchsetzung der Richtlinien: RFC 5280 verlangt, dass ein Eintrag in der Zertifikatsrichtlinienerweiterung mindestens eine Richtlinienkennung (OID) enthält, die von der vertrauenden Parteisoftware während der Kettenvalidierung überprüft wird.

Wie verwendet die Zertifikatsrichtlinienerweiterung OIDs?

Die Erweiterung „Zertifikatrichtlinien“ beschreibt die Vorgehensweise einer Zertifizierungsstelle vor der Ausstellung und dem Widerruf von Zertifikaten. Dabei wird eine OID mit einem optionalen, für Menschen lesbaren Qualifikator kombiniert.

Gemäß RFC 5280 Abschnitt 4.2.1.4 benötigt jeder Richtlinieneintrag mindestens eine Richtlinien-ID (OID) und kann zusätzlich einen CPS-Zeiger (eine URL zur Zertifikatspraxisrichtlinie) oder einen Benutzerhinweis (bis zu ca. 200 Zeichen Klartext) enthalten. Ein CPS-Zeiger wird im Allgemeinen bevorzugt, da er auf ein vollständiges Regelwerk anstatt auf einen kurzen Hinweis verweist. In einer typischen dreistufigen Hierarchie verfügt die Stammzertifizierungsstelle über keine explizite Zertifikatsrichtlinienerweiterung, da für selbstsignierte Zertifikate implizit die Platzhalter-OID „Alle Ausstellungsrichtlinien“ (2.5.29.32.0) verwendet wird. Die Richtlinien- bzw. ausstellende Zertifizierungsstelle und die Endzertifikate verfügen über eine oder mehrere explizite Richtlinien-OIDs.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Wie Verschlüsselungsberatung hilft

PKI-as-a-Service von Encryption Consulting unterstützt Unternehmen bei der Konzeption, Registrierung und Durchsetzung von Zertifikatsrichtlinien-OID-Strukturen in einer mehrstufigen CA-Hierarchie . So wird sichergestellt, dass jedes ausgestellte Zertifikat die korrekte Richtlinienkennung und den CPS-Zeiger enthält. Die Lösung basiert auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.

Häufig gestellte Fragen

Worin besteht der Unterschied zwischen einem öffentlichen und einem privaten OID?

Eine öffentliche OID, die von der IANA ausgestellt oder von ANSI erworben wird, ist im Internet garantiert eindeutig und erforderlich, damit die PKI-fähigen Anwendungen einer Organisation mit externen Partnern interagieren können. Eine private OID wird selbst vergeben und ist nur dann sicher, wenn die Organisation niemals die Anerkennung ihrer Zertifikatsrichtlinien durch Dritte benötigt.

Was bedeutet OID 2.5.29.32.0?

OID 2.5.29.32.0 ist die reservierte Kennung für „Alle Ausstellungsrichtlinien“. Sie fungiert als Platzhalterrichtlinie, die jede Richtlinienanforderung während der Zertifikatskettenvalidierung erfüllt, und wird implizit für selbstsignierte Stammzertifizierungsstellenzertifikate angenommen, die keine explizite Zertifikatsrichtlinienerweiterung enthalten.

Wie erhalte ich eine kostenlose OID für meine Organisation?

Registrieren Sie sich für eine Private Enterprise Number (PEN) über die kostenlose Registrierungsseite der IANA unter pen.iana.org. Nach der Genehmigung beginnt der OID-Namensraum Ihrer Organisation mit 1.3.6.1.4.1, gefolgt von Ihrer zugewiesenen PEN. Sie können dann Unter-OIDs für einzelne Zertifikatsrichtlinien erstellen, ohne sich erneut registrieren zu müssen.

Können zwei Organisationen dieselbe OID erhalten?

Nein. Der Zweck des ISO/ITU-T-OID-Baums besteht darin, Kollisionen zu vermeiden. Da IANA, ANSI und die nationalen Registrierungsstellen jeweils einen eigenen Zweig verwalten und jede darunterliegende Zuweisung verfolgen, kann eine ordnungsgemäß registrierte OID nicht von einem anderen Registranten dupliziert werden.

Entwicklung einer konformen Zertifizierungsrichtlinienstruktur

Das PKI-Services-Team von Encryption Consulting unterstützt Sie bei der Registrierung des richtigen OID-Arcs, dessen Zuordnung zu Ihren Zertifikatsrichtlinien und der Erstellung einer Zertifikatspraxisanweisung , der vertrauende Parteien vertrauen können. Erfahren Sie mehr über PKI-as-a-Service, um loszulegen.