- Kurzantwort: Was ist MPIC?
- Wichtige Erkenntnisse
- Wer sollte sich für MPIC interessieren?
- Das Problem, für dessen Lösung MPIC entwickelt wurde
- Wie MPIC tatsächlich funktioniert
- Das Ausmaß des Problems: Was die Daten zeigen
- Was sich für Sie ändert und was nicht
- Ist Ihre Konfiguration MPIC-fähig? Eine kurze Entscheidungstabelle
- MPIC-Bereitschaft: Anforderungen, Fehlermodi und Überwachungssignale
- Warum die beiden Änderungen gemeinsam wichtig sind
- Wo MPIC in das größere Bild der Krypto-Agilität passt
- Wie Verschlüsselungsberatung helfen kann
- Fazit
- Häufig gestellte Fragen
Unter der Oberfläche jedes TLS-Zertifikats , das Ihre Organisation anfordert, vollzieht sich eine stille Veränderung, die den meisten Teams noch nicht aufgefallen ist. Die Art und Weise, wie Zertifizierungsstellen bestätigen, dass Sie tatsächlich Ihre eigene Domain kontrollieren, hat sich geändert. Sie ist nun strenger, die Überprüfung erfolgt gleichzeitig von mehreren Stellen im Internet und ab 2026 deutlich häufiger.
Der Grund für die häufigeren Ausführungen ist einfach. Am 15. März 2026 wurde die maximale Gültigkeitsdauer eines öffentlichen TLS-Zertifikats auf 200 Tage verkürzt. Dies ist der erste Schritt im Stufenplan des CA/Browser-Forums hin zu einer maximalen Gültigkeitsdauer von 47 Tagen bis 2029. Kürzere Zertifikate bedeuten häufigere Verlängerungen, und viele Verlängerungen lösen eine erneute Domainvalidierung aus. Daher ist der neue Validierungsprozess, die sogenannte Multi-Perspective Issuance Corroboration (MPIC), kein seltenes Ereignis mehr, das man ignorieren kann. Ihre Domains werden ihn das ganze Jahr über immer wieder durchlaufen. Wenn Ihre Konfiguration eine Schwachstelle aufweist, werden Sie immer wieder darauf stoßen.
Dieser Beitrag erklärt, was MPIC ist, warum es existiert, welche Änderungen sich zu Ihren Gunsten ergeben haben und welche Probleme verursachen könnten, was die Daten darüber aussagen, wie viel es Organisationen kostet, die Fehler machen, und wie Sie sicherstellen können, dass all dies niemals zu einem Ausfall führt.
Kurzantwort: Was ist MPIC?
MPIC (Multi-Perspective Issuance Corroboration) verpflichtet Zertifizierungsstellen, die Domänenkontrolle gleichzeitig von mehreren unabhängigen Netzwerkstandorten aus zu validieren und schließt so die Sicherheitslücke bei BGP-Hijacking-Angriffen, die bisher nur aus einer Perspektive bestanden. Die Regelung wurde durch die Abstimmung SC-067 des CA/Browser Forums vorgeschrieben und tritt ab September 2025 vollständig in Kraft . Da die Gültigkeitsdauer von TLS-Zertifikaten bis März 2029 auf 47 Tage sinkt , wird MPIC nun bei nahezu jeder Verlängerung ausgeführt. Dadurch führen Fehlkonfigurationen der Firewall und inkonsistente CAA-Einträge regelmäßig zu Fehlern.
Wichtige Erkenntnisse
- MPIC (Multi-Perspective Issuance Corroboration) erfordert von einer Zertifizierungsstelle die gleichzeitige Validierung der Domänenkontrolle von mehreren unabhängigen Netzwerkstandorten aus und schließt damit die BGP-Hijacking-Lücke, die es Angreifern ermöglichte, Prüfungen aus einer einzigen Perspektive zu täuschen.
- Die vollständige Umsetzung begann im September 2025 mit der CA/Browser Forum-Abstimmung SC-067, und die erforderliche Anzahl und geografische Streuung der Perspektiven nimmt bis 2026 stetig zu.
- Die Gültigkeitsdauer der Zertifikate wurde am 15. März 2026 auf 200 Tage verkürzt (Abstimmung SC-081v3), sodass die Validierung und etwaige Schwachstellen nun mehrmals im Jahr statt nur einmal erfolgen.
- Die beiden Schwachstellen sind zu enge Firewall-/Zulassungslistenregeln und inkonsistente CAA-Einträge; beide sind behebbar, aber nur, wenn Sie sie vor Ihrer nächsten Verlängerung finden.
- Die untenstehenden Branchenumfragen zeigen, dass Zertifikatsausfälle bereits häufig vorkommen, noch bevor dieser Erneuerungszyklus vollständig in Kraft tritt. Deshalb sind Automatisierung und eine saubere Konfiguration nicht mehr optional.
Wer sollte sich für MPIC interessieren?
MPIC ist eine Änderung auf CA-Seite, deren operative Auswirkungen jedoch PKI-Teams, DNS-Teams, Sicherheitsarchitekten, Plattformingenieure und Compliance-Teams betreffen. Die beiden auftretenden Fehlermodi – blockierte Validierungsperspektiven und inkonsistente CAA-Einträge – erfordern jeweils die Behebung durch ein anderes Team. Bei einer maximalen Zertifikatsgültigkeit von 47 Tagen ab März 2029 führt jeder nicht behobene Fehlermodus zu etwa acht Ausfällen und damit verbundenen Erneuerungsfehlern pro Jahr und betroffenem Zertifikat.
| Funktion / Rolle (Role) * | Warum es wichtig ist | Aktionselement |
|---|---|---|
| PKI- und Zertifikatsteams | Eigene Automatisierung der Zertifikatserneuerung und die CLM-Plattform, die die Erneuerungen durchführt; MPIC wird bei jeder Erneuerung ausgeführt, sodass jeder Validierungsfehler als Erneuerungsfehler sichtbar wird; bei einer maximalen Gültigkeitsdauer von 47 Tagen (SC-081v3, März 2029) verursacht jede Fehlkonfiguration, die einen MPIC-Fehler auslöst, etwa acht Erneuerungsausfälle pro Jahr und betroffenem Zertifikat; Keyfactors Digital Trust Digest (30. September 2025) ergab, dass 86 Prozent der Organisationen im Vorjahr mindestens einen zertifikatsbezogenen Ausfall hatten, bevor die vollständige Erhöhung des Erneuerungszyklus in Kraft trat. | Einführung CertSecure Manager zur automatisierten Zertifikatserkennung und -erneuerung, die Validierungsfehler aufdeckt, bevor es zu Ausfällen kommt; Bestätigung, dass der Erneuerungsworkflow der CLM-Plattform ACME mit DNS-01 oder HTTP-01 verwendet und anhand von MPIC-Mehrperspektivenprüfungen getestet wurde; Durchführung einer Zertifikatsinventarisierung in Cloud-, On-Premises- und Hybridumgebungen mithilfe von CBOM Secure um sicherzustellen, dass alle Verlängerungswege berücksichtigt wurden |
| DNS- und Infrastrukturteams | Eigene CAA-Record-Verwaltung und DNS-Zonenkonfiguration sind die zweithäufigste Fehlerursache bei MPIC. MPIC prüft CAA-Records gleichzeitig aus mehreren Perspektiven, sodass ein CAA-Record, der von autoritativen Nameservern unterschiedlich aufgelöst wird, eine DNS-Propagationsinkonsistenz oder eine Zonentransferlücke nun erkannt wird und zu einem Validierungsfehler führt, anstatt stillschweigend durchgelassen zu werden. Der CyberArk-Bericht „State of Machine Identity Security 2025“ ergab, dass 72 Prozent der Unternehmen im Jahr 2024 mindestens einen zertifikatsbezogenen Ausfall meldeten, viele davon aufgrund von Lücken in der DNS-Konfiguration. | Prüfen Sie die CAA-Einträge auf allen autoritativen Nameservern und bestätigen Sie die konsistente Namensauflösung aus verschiedenen DNS-Perspektiven. Beheben Sie etwaige Inkonsistenzen bei Zonentransfers oder -propagationen vor dem nächsten Zertifikatserneuerungszyklus. Stellen Sie sicher, dass DNSSEC für alle Domains mit CAA-Einträgen implementiert ist, um DNS-Cache-Poisoning zu verhindern, das die MPIC-Bestätigung beeinträchtigen könnte. Vergewissern Sie sich, dass neue Subdomains und Cloud-basierte Domains vor der Ausstellung ihres ersten Zertifikats dem CAA-Eintragsbereich hinzugefügt werden. |
| Sicherheitsarchitekten und Plattformteams | Eigene Firewall- und Zulassungslistenregeln können den MPIC-Validierungsverkehr aus bisher unbekannten IP-Bereichen der Zertifizierungsstelle blockieren; MPIC bedeutet, dass Validierungsanfragen nun von mehreren IP-Adressen an verschiedenen geografischen Standorten und nicht mehr von einer einzigen vorhersehbaren Quelle eingehen; eine Firewall- oder Zulassungslistenregel, die nur bekannte IP-Adressen von Zertifizierungsstellen zulässt, blockiert Perspektiven in neuen Regionen, wenn Zertifizierungsstellen ihre MPIC-Abdeckung erweitern; die BGP-Hijacking-Forschung, die MPIC motivierte (Princeton University, USENIX Security 2018), zeigte, dass die Validierung aus einer einzigen Perspektive in der Praxis gegenüber großen Zertifizierungsstellen angreifbar war. | Überprüfen Sie die Firewall- und Zulassungslistenregeln für den eingehenden Datenverkehr zu Validierungsendpunkten (den Pfad .well-known/acme-challenge für HTTP-01, den DNS-Resolver-Zugriff für DNS-01); öffnen Sie Validierungsendpunkte für die gesamten veröffentlichten Perspektivbereiche der Zertifizierungsstelle oder stellen Sie die IP-basierte Zulassungslistenverwaltung für den Validierungsverkehr der Domänensteuerung vollständig ein; testen Sie die Validierung von mehreren geografischen Standorten aus mithilfe von Tools, die MPIC-Perspektivprüfungen simulieren; integrieren Sie Aktualisierungen der Perspektivbereiche der Zertifizierungsstelle in den Änderungsmanagementprozess, damit die Zulassungslisten aktuell bleiben, wenn Zertifizierungsstellen Perspektiven hinzufügen. |
| Compliance-Teams | Die Einhaltung des MPIC-Verfahrens ist nun Voraussetzung für die Zertifikatserteilung durch alle öffentlich vertrauenswürdigen Zertifizierungsstellen gemäß CA/Browser Forum Ballot SC-067; ein von einer Zertifizierungsstelle ausgestelltes Zertifikat, die das MPIC-Verfahren nicht korrekt durchgeführt hat, ist potenziell ungültig; für regulierte Branchen (PCI DSS, HIPAA, DORA, CMMC), die gültige, ordnungsgemäß ausgestellte Zertifikate benötigen, stellt ein durch ein MPIC-Konfigurationsproblem verursachter Verlängerungsfehler sowohl einen Verfügbarkeitsvorfall als auch einen potenziellen Verstoß gegen die Compliance-Vorschriften dar; der verkürzte Gültigkeitszeitraum (47 Tage bis März 2029) führt dazu, dass MPIC-bezogene Verlängerungsfehler in nicht konformen Konfigurationen deutlich häufiger auftreten. | Nehmen Sie die MPIC-Bereitschaft in das vierteljährliche Compliance-Nachweispaket auf: Bestätigen Sie, dass alle Zertifikatserneuerungen über die CLM-Automatisierung erfolgen, bestätigen Sie, dass die CAA-Einträge konsistent und aktuell sind, und bestätigen Sie, dass keine Firewall-Regeln die CA-Validierungsperspektiven blockieren; ordnen Sie die Phasendaten des CA/B Forum SC-081v3 (200 Tage März 2026, 100 Tage März 2027, 47 Tage März 2029) den internen Compliance-Meilensteinen für die Bereitschaft zur Zertifikatsautomatisierung zu; dokumentieren Sie MPIC als verlässliche Ausstellungskontrolle in den entsprechenden Sicherheitskontrollrahmen. |
| CISOS | Zertifikatsausfälle aufgrund von MPIC-Konfigurationsfehlern sind betrieblich gleichwertig mit Ausfällen abgelaufener Zertifikate, aber schwieriger zu diagnostizieren: Das Zertifikat erscheint gültig und vertrauenswürdig, kann aber nicht erneuert werden, da die MPIC-Validierung blockiert ist; Keyfactors Digital Trust Digest (30. September 2025) ergab, dass 86 Prozent der Organisationen im Vorjahr mindestens einen zertifikatsbezogenen Ausfall hatten; die Umstellung auf 200-Tage- und schließlich 47-Tage-Zertifikate vervielfacht die Erneuerungshäufigkeit, was bedeutet, dass MPIC-bedingte Ausfälle in Organisationen, die ihre Validierungskonfigurationen nicht korrigiert haben, viel häufiger auftreten werden. | Finanzieren Sie das Programm zur Automatisierung der Zertifikatserneuerung und zum CLM als Investition zur Reduzierung des operationellen Risikos; fordern Sie, dass die Abdeckung der automatisierten Zertifikatserneuerung und die Validierungsfehlerraten als KPIs auf Vorstandsebene gemeldet werden; bewerten PKI als Service für private PKI-Infrastrukturen, damit auch interne CA-Erneuerungsvorgänge von automatisierten, MPIC-kompatiblen Validierungsworkflows profitieren; die Vorgabe, dass die MPIC-Bereitschaft für jede Domäne vor der 100-Tage-Phase gemäß SC-081v3 im März 2027 bestätigt werden muss, verdoppelt die jährliche Erneuerungshäufigkeit erneut |
Das Problem, für dessen Lösung MPIC entwickelt wurde
Jahrelang bestätigte eine Zertifizierungsstelle die Domainkontrolle von einem einzigen Standort aus. Sie prüfte einen von Ihnen platzierten DNS-Eintrag oder lud eine auf Ihrem Server abgelegte Datei herunter, und wenn die Antwort korrekt war, stellte sie das Zertifikat aus. Das funktioniert einwandfrei, solange niemand den Weg der Anfrage manipuliert.
Hier kommt das Border Gateway Protocol (BGP)-Hijacking ins Spiel. BGP ist das Routing-System, das den Datenverkehr im Internet steuert, und wurde nicht mit besonderem Augenmerk auf Sicherheit entwickelt. Ein Angreifer, der das Routing manipulieren oder DNS-Antworten verfälschen kann, kann die Validierungsprüfung einer Zertifizierungsstelle (CA) unbemerkt über seinen eigenen Server umleiten. Die CA erhält eine scheinbar korrekte Antwort und stellt ein Zertifikat an die falsche Partei aus. Für die CA ist nichts Ungewöhnliches zu erkennen. Genau das macht den Angriff so gefährlich.
Dies ist keine rein theoretische Sorge. Im Jahr 2018 demonstrierte ein Forschungsteam der Princeton University den Angriff in der Praxis. In einer Studie mit dem Titel „Bamboozling Certificate Authorities with BGP“, die sie auf der USENIX Security Conference vorstellten, nutzten sie BGP-Hijacking, um Zertifizierungsstellen dazu zu bringen, Domains zu validieren, die sie nicht kontrollierten. So erlangten sie gültige Zertifikate für Domains, die ihnen nicht gehörten, von einigen der damals größten Zertifizierungsstellen, darunter Let's Encrypt , GoDaddy, Comodo, Symantec und GlobalSign.
Die Angriffe wurden zwar ethisch korrekt durchgeführt, zeigten aber, dass die Schwachstelle nicht nur theoretisch, sondern auch praktisch ausnutzbar war. Diese Arbeit führte direkt zu einer Validierung aus verschiedenen Perspektiven. Let's Encrypt veröffentlichte in Zusammenarbeit mit derselben Princeton-Gruppe 2020 eine frühe Version, und die Branche übernahm den Ansatz später unter dem Namen MPIC.
Wie MPIC tatsächlich funktioniert
Anstatt die Domänenkontrolle von einem zentralen Ort aus zu überprüfen, führt die Zertifizierungsstelle nun Prüfungen von mehreren unabhängigen Netzwerkstandorten durch, die über verschiedene Teile des Internets verteilt sind. Jeder Standort führt dieselbe Validierung durch, sei es eine DNS-Abfrage oder ein HTTP-Dateiabruf, und anschließend werden die Ergebnisse verglichen.
Stimmen alle Perspektiven überein, ist die Validierung erfolgreich und das Zertifikat wird freigegeben. Weichen die Perspektiven voneinander ab, beispielsweise wenn ein Standort eine andere DNS-Antwort erhält oder seine Anfrage umgeleitet wird, wertet die Zertifizierungsstelle dies als Warnsignal und stoppt oder markiert die Anfrage. Ein Angreifer müsste nun das Routing für jeden einzelnen Standort gleichzeitig manipulieren, was deutlich schwieriger ist als die Überwindung einer einzelnen Prüfung. Die Standorte der Standorte sind bewusst weit voneinander entfernt, sodass die Bestätigung von tatsächlich unterschiedlichen Punkten im Netzwerk entscheidend ist, nicht die Verfügbarkeit zweier Maschinen im selben Rechenzentrum.
Dies gilt für beide Prüfungen, die bei der Ausstellung wichtig sind: die Domain Control Validation , die beweist, dass Sie die Domain kontrollieren, und die Certificate Authority Authorization (CAA), den DNS-Eintrag, der angibt, welche Zertifizierungsstellen berechtigt sind, Zertifikate für Sie auszustellen, der jetzt auch aus mehreren Perspektiven durchgeführt wird.
Die Regeln stammen vom CA/Browser Forum , genauer gesagt von der Abstimmung SC-067, und gelten für alle öffentlich vertrauenswürdigen Zertifizierungsstellen. Die vollständige Umsetzung erfolgte im September 2025, als die Zertifizierungsstellen begannen, eine Bestätigung aus mindestens zwei unabhängigen Perspektiven zu verlangen. Die Anforderungen werden schrittweise erhöht. Bis 2026 erhöhen die Zertifizierungsstellen die Anzahl der erforderlichen Perspektiven und verlangen, dass diese mehr als eine regionale Internetregistrierungsstelle umfassen, sodass sich die geografische Reichweite der Prüfungen im Laufe der Zeit vergrößert.
Das Ausmaß des Problems: Was die Daten zeigen
Das ist keine Lösung, die ein Problem sucht. Unabhängige Umfragen und Daten zur Routing-Sicherheit aus dem letzten Jahr zeigen, warum Zertifizierungsstellen, Browser und Regulierungsbehörden überhaupt erst auf strengere und häufigere Validierung gedrängt haben.
- BGP-Hijacking ist ein routinemäßiges Ereignis, keine Seltenheit. Seit Anfang 2020 wurden im Internet mehr als 1,430 BGP-Hijacking-Vorfälle registriert, im Durchschnitt etwa 14 pro Tag, wie eine Analyse eines Netzwerksicherheitsanbieters für das Jahr 2026 zeigt. AnapayaEine Validierung aus nur einer Perspektive hatte keine Möglichkeit, einen solchen Hijack während des Geschehens zu erkennen; genau diese Schwachstelle ist der Grund für die Existenz von MPIC.
- Zertifikatsausfälle sind schon jetzt häufig, noch bevor sich die Erneuerungshäufigkeit verdoppelt. Schlüsselfaktoren Digital Trust Digest: Die AutomatisierungsausgabeEine gemeinsam mit Wakefield Research durchgeführte und am 30. September 2025 veröffentlichte Studie ergab Folgendes: 86 % der Organisationen erlitten im Vorjahr mindestens einen Ausfall im Zusammenhang mit Zertifikaten.Fast ein Drittel meldet mindestens einmal pro Quartal Ausfälle.
- Die Automatisierung hat mit dem Tempo des Wandels noch nicht Schritt gehalten. CyberArks Bericht zum Stand der maschinellen Identitätssicherheit 2025 Eine Studie ergab, dass 72 % der Unternehmen im Jahr 2024 mindestens einen Ausfall im Zusammenhang mit Zertifikaten melden würden und nannte den Trend zu kürzeren TLS-Lebensdauern als eine der wichtigsten neuen Sorgen der Sicherheitsverantwortlichen.
Zusammengenommen verdeutlichen diese Zahlen eine Branche, die bereits Schwierigkeiten hatte, die jährlichen Zertifikatserneuerungen zu bewältigen. MPIC verursacht diese Schwierigkeiten nicht, aber die Umstellung auf 200-Tage-, dann 100-Tage- und schließlich 47-Tage-Zertifikate führt dazu, dass sich dieser Aufwand nun mehrmals jährlich wiederholt, anstatt nur einmal.
Was sich für Sie ändert und was nicht
Für die meisten Organisationen ist die gute Nachricht, dass MPIC serverseitig von der Zertifizierungsstelle durchgeführt wird und keine Aktion Ihrerseits erfordert. Sie beantragen Ihr Zertifikat wie gewohnt, und die mehrstufige Prüfung läuft im Hintergrund. Wenn Sie Ihre Domain kontrollieren und Ihre DNS-Antworten im Internet einheitlich sind, werden Sie nichts davon bemerken.
Der zu beachtende Aspekt ist zwar spezifischer, aber dennoch relevant. MPIC bedeutet, dass Validierungsanfragen nun von mehreren IP-Adressen an verschiedenen Standorten eingehen, nicht mehr von einer einzigen, vorhersehbaren Quelle. Wenn Ihre Organisation den Zugriff auf ihre Validierungsendpunkte mithilfe von IP-Zulassungslisten oder Firewall-Regeln einschränkt, kann eine Prüfung von einem unerwarteten Standort blockiert werden. In diesem Fall kommt es zu unterschiedlichen Sichtweisen, und die Validierung schlägt fehl. Zwei Konfigurationen sind häufig die Ursache dafür:
- Firewall- und Zulassungslistenregeln, die nur Datenverkehr von einer begrenzten Anzahl von IP-Adressen zulassen, blockieren die nicht erkannten Zugriffsebenen. Sie müssen sicherstellen, dass jeder an der Validierung beteiligte Netzwerkendpunkt von allen Zugriffspunkten der Zertifizierungsstelle aus erreichbar ist.
- Fehlerhaft konfigurierte oder in verschiedenen Teilen des Internets inkonsistent aufgelöste CAA-Einträge werden nun als Fehler gemeldet, anstatt unbemerkt durchgelassen zu werden. Da CAA zudem aus mehreren Perspektiven geprüft wird, wird eine Inkonsistenz erkannt, die an einem Standort übersehen worden wäre.
Beide Probleme sind für sich genommen nicht schwer zu beheben. Der Knackpunkt ist der Zeitpunkt. Mit den alten Einjahreszertifikaten gab es nur einmal jährlich ein Validierungsproblem, und man hatte genügend Zeit, es zu lösen. Mit 200-Tage-Zertifikaten und den bald erscheinenden kürzeren Laufzeiten muss man deutlich häufiger validieren, und eine anfällige Konfiguration, die früher nur einmal ausfiel, versagt nun regelmäßig. Eine Fehlkonfiguration, die bei jeder Verlängerung einen Ausfall verursacht , ist ein viel größeres Problem als ein jährlich auftretendes.
Ist Ihre Konfiguration MPIC-fähig? Eine kurze Entscheidungstabelle
Nutzen Sie dies zur schnellen Diagnose. Vergleichen Sie die Werte Ihrer Umgebung mit der entsprechenden Zeile und befolgen Sie die Empfehlung, bevor die nächste Überprüfung im Rahmen des Verlängerungszyklus automatisch durchgeführt wird.
| Signal in Ihrer Umgebung | MPIC-Risiko | Aktivitäten |
|---|---|---|
| Die Firewall oder Zulassungsliste lässt nur eine feste, enge Anzahl von Quell-IPs für den Validierungsdatenverkehr zu. | Hoch: Perspektiven außerhalb der zulässigen Liste werden blockiert, daher schlägt die Validierung zeitweise fehl. | Öffnen Sie die Validierungsendpunkte für die vollständig veröffentlichten Perspektivenbereiche der Zertifizierungsstelle oder verzichten Sie auf IP-basierte Zulassungslisten für DCV-Datenverkehr. |
| Der CAA-Eintrag wird je nach DNS-Resolver oder Region unterschiedlich aufgelöst. | Hoch: MPIC prüft die Zivilluftfahrtbehörde aus verschiedenen Blickwinkeln und wird die Inkonsistenz aufdecken. | Überprüfen Sie die CAA-Einträge auf allen autoritativen Nameservern und beheben Sie Probleme bei der Namensweitergabe oder beim Zonentransfer. |
| Es ist überhaupt kein CAA-Eintrag konfiguriert. | Mittel: Die Validierung ist zwar erfolgreich, aber es besteht kein umfassender Schutz gegen die Ausstellung durch die falsche Zertifizierungsstelle. | Fügen Sie einen CAA-Datensatz hinzu, der auf die tatsächlich verwendeten CAs beschränkt ist. |
| Die Domänenkontrollvalidierung ist nach wie vor ein manueller, vom Menschen ausgelöster Schritt (E-Mail-basierte Domänenkontrollvalidierung, einmaliges Hochladen von Dateien). | Mittel bis hoch: Ein Prozess, der früher einmal jährlich stattfand, wird nun etwa alle 200 Tage durchgeführt, wodurch sich die Wahrscheinlichkeit eines übersehenen Schrittes vervielfacht. | Automatisieren Sie DCV mit ACME und DNS-01 oder HTTP-01, verbunden mit einem Tool zur Verwaltung des Zertifikatslebenszyklus. |
| Zertifikatsverwaltung und -erneuerung erfolgen bereits über eine automatisierte CLM-Plattform. | Niedrig: MPIC läuft transparent im Hintergrund der standardmäßigen automatisierten Ausgabe. | Vergewissern Sie sich, dass die Validierungsmethode Ihres CLM-Anbieters bereits Prüfungen aus verschiedenen Perspektiven berücksichtigt (die meisten ACME-basierten Tools tun dies). |
MPIC-Bereitschaft: Anforderungen, Fehlermodi und Überwachungssignale
Anhand dieser Tabelle können Sie jede MPIC-Bereitschaftsanforderung ihrer Validierungsmethode, dem Fehlermodus bei Nichterfüllung der Anforderung und dem Überwachungssignal, das den Fehler meldet, zuordnen. Die Zeitpläne des CA/Browser Forums SC-067 und SC-081v3 werden vierteljährlich überprüft, und die erforderliche Anzahl an MPIC-Perspektiven steigt bis 2026 kontinuierlich an.
| Anforderung | Validierungsmethode | Fehlermodus | Überwachungssignal | Richtlinienquelle |
|---|---|---|---|---|
| Validierungsendpunkte, die von allen CA MPIC-Phänomen-IP-Bereichen aus erreichbar sind | Testen Sie den HTTP-01-Validierungsendpunkt (/.well-known/acme-challenge/) von verschiedenen geografischen Standorten aus; stellen Sie sicher, dass keine Firewall- oder Zulassungslistenregeln den eingehenden Datenverkehr aus den vollständig veröffentlichten IP-Adressbereichen der Zertifizierungsstelle blockieren; verwenden Sie gegebenenfalls die veröffentlichte MPIC-Perspektivenliste der Zertifizierungsstelle. | Eine durch eine Firewall-Regel blockierte Perspektive erhält keine Antwort oder wird abgelehnt; die Perspektiven der Zertifizierungsstelle stimmen nicht überein; die Validierung schlägt fehl und die Ausstellung oder Verlängerung des Zertifikats wird verweigert; die Fehlermeldung erscheint typischerweise als Domänenvalidierungsfehler, anstatt die blockierte Perspektive spezifisch zu identifizieren. | Fehlermeldungen bei der Zertifikatserneuerung in der CLM-Plattform korrelieren mit Domänenvalidierungsfehlern; die CA-Fehlerantwort weist auf Validierungsinkonsistenzen aus verschiedenen Perspektiven hin; regelmäßige Tests des HTTP-01-Endpunkts aus verschiedenen geografischen Blickwinkeln zeigen blockierten Zugriff aus bestimmten Regionen an | CA/Browser Forum Abstimmung SC-067 (MPIC-Anforderung, Inkrafttreten September 2025); individuelle CA MPIC-Implementierungsdokumentation |
| CAA-Einträge werden über alle DNS-Resolver und Regionen hinweg konsistent aufgelöst. | Abfrage des CAA-Eintrags für jede Domain bei mehreren DNS-Resolvern in verschiedenen geografischen Regionen; Bestätigung, dass alle Resolver dieselbe Liste autorisierter Zertifizierungsstellen zurückgeben; Test mit öffentlichen DNS-Resolvern in verschiedenen Regionen (Google 8.8.8.8, Cloudflare 1.1.1.1, regionale ISP-Resolver); CAA-Überwachung der CLM-Plattform | Ein CAA-Eintrag wird von verschiedenen MPIC-Systemen unterschiedlich interpretiert; MPIC wertet diese Inkonsistenz als Warnsignal und veranlasst eine Zertifikatsausstellung oder stoppt diese; die Zertifikatserneuerung schlägt fehl, obwohl der CAA-Eintrag aus einer bestimmten Perspektive korrekt erscheint; häufige Ursachen sind DNS-Propagationsverzögerungen und Lücken bei Zonentransfers. | CLM-Plattform-Warnung bei Inkonsistenzen in der CAA-Auflösung zwischen überwachten Resolvern; Zertifikatserneuerungsfehler korrelieren mit CAA-Validierungsfehlern in CA-Protokollen; DNS-Überwachungswarnung bei Fehlern in der CAA-Eintragsweitergabe an einen oder mehrere autoritative Nameserver | CA/Browser Forum Abstimmung SC-067 (MPIC gilt für CAA-Prüfungen); RFC 6844 und RFC 8659 (CAA-Standard); CA/Browser Forum Basisanforderungen Abschnitt 3.2.2.8 |
| Die Zertifikatserneuerung erfolgt über automatisierte CLM-Prozesse, nicht über manuelle Arbeitsabläufe. | Bericht zur Abdeckung der automatisierten Zertifikatserneuerung auf der CLM-Plattform; Bestätigung des Prozentsatzes der Zertifikate mit automatisierter ACME-basierter oder protokollbasierter Erneuerung; Test des gesamten Erneuerungsworkflows einschließlich erfolgreicher MPIC-Validierung unter Automatisierung; Bestätigung, dass keine Zertifikate im Bestand auf manueller CSR-Einreichung oder E-Mail-basierter DCV basieren. | Ein manueller Erneuerungsprozess erfordert menschliches Eingreifen zum Zeitpunkt der Validierung; bei einer Gültigkeitsdauer von 200 Tagen muss die Erneuerung etwa alle 6 Monate erfolgen; bei einer Gültigkeitsdauer von 47 Tagen etwa alle 6 Wochen; wird ein manueller Erneuerungsschritt versäumt, erlischt das Zertifikat; ein MPIC-Validierungsfehler während einer manuellen Erneuerung führt nicht zu einer automatischen Wiederholung oder Benachrichtigung. | CLM-Plattform-Warnung bei ablaufenden Zertifikaten ohne konfigurierte automatische Verlängerung; Zertifikatsbestandsprüfung mit Angabe des prozentualen Anteils manuell bzw. automatisch verlängerter Zertifikate; Überwachung der Verlängerungsfehlerrate pro Zertifikatspopulation | CA/Browser Forum Ballot SC-081v3 (genehmigt April 2025): 200 Tage März 2026, 100 Tage März 2027, 47 Tage März 2029; CA/Browser Forum Ballot SC-067 (MPIC, September 2025) |
| MPIC-Perspektive: IP-Bereiche werden bei der Firewall-Änderungsverwaltung berücksichtigt | Bestätigen Sie, dass die von der Zertifizierungsstelle veröffentlichten IP-Adressbereiche der MPIC-Perspektive im Firewall-Änderungsmanagementprozess erfasst werden; bestätigen Sie, dass ein Prozess zur Aktualisierung der Zulassungslisten existiert, wenn Zertifizierungsstellen neue Perspektivstandorte hinzufügen; testen Sie, ob ein neu hinzugefügter IP-Adressbereich einer Zertifizierungsstelle innerhalb der definierten Service-Level-Vereinbarung (SLA) zu den Zulassungslisten hinzugefügt wird. | Eine Zertifizierungsstelle fügt einen neuen MPIC-Perspektivstandort hinzu; der neue IP-Bereich wird nicht zur Firewall-Zulassungsliste hinzugefügt; nachfolgende Erneuerungen, die die neue Perspektive verwenden, werden blockiert; der Fehler äußert sich in sporadischen Validierungsfehlern, die schwer mit der Lücke in der Zulassungsliste in Zusammenhang zu bringen sind. | Ankündigung neuer MPIC-Perspektivenstandorte durch die Zertifizierungsstelle; Anstieg der Fehlerrate bei der Zertifikatserneuerung korreliert mit den MPIC-Perspektivenerweiterungen der Zertifizierungsstelle; Lücke im Firewall-Änderungsmanagementprotokoll zeigt, dass die IP-Bereiche der CA-Perspektive nach einer Ankündigung der Zertifizierungsstelle nicht aktualisiert wurden. | CA/Browser Forum Abstimmung SC-067 (MPIC-Perspektivanforderungen steigen bis 2026 weiter an); einzelne CA MPIC-Ankündigungen und Veröffentlichungen zu potenziellen IP-Adressbereichen |
Warum die beiden Änderungen gemeinsam wichtig sind
Vergleicht man die beiden Änderungen, wird die Schlussfolgerung deutlich. Die Validierung wurde strenger, was für alle von Vorteil ist, und häufiger durchgeführt, wodurch Schwachstellen im Umgang damit schwerwiegendere Folgen haben. Erfolgreich sind diejenigen Organisationen, die wissen, wo sich all ihre Zertifikate befinden, diese automatisch verlängern, ihre CAA-Einträge sauber und konsistent halten und sicherstellen, dass ihre Validierungsendpunkte von jedem Ort aus erreichbar sind, den eine Zertifizierungsstelle überprüfen könnte. Schwierigkeiten haben hingegen diejenigen, die Zertifikate noch manuell verwalten, da jede Verlängerung einen kleinen manuellen Aufwand bedeutet und jeder manuelle Aufwand das Risiko einer Sperrung birgt.
Die Lösung ist nicht kompliziert, muss aber wohlüberlegt sein. Kürzere Zertifikate belohnen Automatisierung und bestrafen Improvisation, und MPIC ist ein weiterer Grund dafür, dass die Kluft zwischen beiden immer größer wird.
Wo MPIC in das größere Bild der Krypto-Agilität passt
Post-Quanten-Migration
Die gleiche Disziplin, die MPIC vor Ausfällen bewahrt – nämlich genau zu wissen, wo sich Ihre Zertifikate befinden und deren Austausch zu automatisieren –, ist auch für eine Post-Quantum-Migration unerlässlich, nur angewendet auf Algorithmen statt auf Validierungsprüfungen. Falls Sie diesen Übergang noch nicht geplant haben, hilft Ihnen unser Leitfaden zur PQC-Migration 2026 bei der Erstellung eines Fahrplans, der auch den Kontakt mit Produktionssystemen übersteht. Unsere Lösungsseite zur PQC-Bereitschaft zeigt Ihnen, wo die meisten Unternehmen Schwierigkeiten haben. Verfolgen Sie die umfassendere Planung der Post-Quantum-Migration im PQC Center of Excellence.
Kryptografisches Inventar und CBOM
Sowohl MPIC als auch eine Post-Quanten-Migration setzen voraus, dass Sie wissen, welche Zertifikate, Schlüssel und Algorithmen in Ihrer Umgebung verwendet werden – eine Annahme, die für die meisten Organisationen, die sich ausschließlich auf Netzwerkscans verlassen, um sich ein Bild zu machen, nicht zutrifft. Unsere Analyse dieser Lücke, „ Der kryptografische blinde Fleck in Ihrer eigenen Infrastruktur “, erklärt, warum eine verlässliche kryptografische Stückliste (CBOM) über die Netzwerkschicht hinaus in den Quellcode und die Build-Pipelines blicken muss.
Wie Verschlüsselungsberatung helfen kann
Der Weg durch MPIC und 200-Tage-Zertifikate besteht darin, die Verlängerungen nicht länger als gelegentliche manuelle Aufgaben zu behandeln, sondern als automatisierten, gut überwachten Prozess.
CertSecure Manager , unsere Lösung für das Zertifikatslebenszyklusmanagement, wurde genau für diese Umgebung entwickelt. Sie erkennt jedes Zertifikat in Ihren Cloud-, On-Premises- und Hybridsystemen, sodass nichts unvorhergesehen bleibt, und automatisiert die Ausstellung und Verlängerung vollständig. Dadurch entfallen die manuellen Schritte, bei denen Validierungsprobleme üblicherweise auftreten.
Es führt ein Echtzeit-Inventar mit Ablaufdatum und Konfigurationsdetails, überwacht Ihre CAA-Einträge auf Inkonsistenzen, die MPIC nun erkennt, und warnt Sie rechtzeitig, bevor ein kritischer Zustand eintritt. Wenn die Validierung mehrmals jährlich statt nur einmal durchgeführt wird, macht diese Automatisierung den Unterschied zwischen einem routinemäßigen Hintergrundprozess und einer wiederkehrenden Notfallmaßnahme aus.
Für Organisationen, die Unterstützung bei der korrekten Einrichtung der zugrundeliegenden Infrastruktur benötigen, kann unser PKI-Services -Team Ihre Domänenvalidierungs-, CAA- und Zertifikatsausstellungsverfahren überprüfen und modernisieren. Dazu gehört auch die Sicherstellung, dass Ihre Firewall- und Zulassungslistenregeln die Validierung aus verschiedenen Netzwerkperspektiven berücksichtigen, damit MPIC-Prüfungen niemals blockiert werden.
Und falls Sie durch MPIC über Krypto-Agilität im weiteren Sinne nachdenken, anstatt nur über TLS-Zertifikate, erweitert CBOM Secure den gleichen Erkennungsansatz auf jedes Zertifikat, jeden Schlüssel und jeden Algorithmus in Ihrer Umgebung, und unsere Crypto-Agility- Lösung schafft die Fähigkeit, Ihre kryptografische Grundlage zu ändern, ohne etwas zu beschädigen, einschließlich des Übergangs nach der Quantencomputertechnologie.
Wenn Sie sich nicht sicher sind, ob Ihre aktuelle Konfiguration für häufigere Validierungen geeignet ist oder Sie die manuelle Zertifikatsverwaltung vor der nächsten Gültigkeitsdauerkürzung abschalten möchten, kontaktieren Sie uns . Wir helfen Ihnen, Schwachstellen zu identifizieren, bevor es zu Ausfällen kommt.
Fazit
MPIC gehört zu jenen Sicherheitsverbesserungen, die am besten funktionieren, wenn man sich gar nicht darum kümmern muss. Es schließt eine echte Sicherheitslücke, die es Angreifern ermöglichte, Zertifizierungsstellen durch Routing- und DNS-Tricks zu täuschen, und das, ohne dass die meisten Organisationen etwas ändern müssen – ein erfreuliches Ergebnis.
Entscheidend ist nicht MPIC selbst, sondern dessen Zeitpunkt. Es wurde zeitgleich mit einem drastischen Rückgang der Zertifikatslebensdauer eingeführt. Beides zusammen bedeutet, dass die Domainvalidierung nun so häufig stattfindet, dass Schwachstellen in Ihrem Prozess früher oder später sichtbar werden. Die oben genannten Umfragedaten zeigen, dass Ausfälle bereits vor dieser Änderung häufig vorkamen. Saubere CAA-Einträge, von überall erreichbare Validierungsendpunkte und automatische Verlängerungen verhindern, dass MPIC die Anzahl der Ausfälle erhöht.
Die Gültigkeitsdauer von Zertifikaten wird immer kürzer. Teams, die Validierung und Erneuerung jetzt schon automatisieren, anstatt sie jedes Mal manuell durchzuführen, werden die nächste Änderung kaum bemerken.
Dieser Beitrag wird vierteljährlich überprüft, entsprechend den aktuellen Richtlinien des CA/Browser Forums SC-067 und SC-081v3, und zwar sofort, wenn das CA/Browser Forum die erforderliche Anzahl von MPIC-Perspektiven oder den Zeitplan für die Reduzierung der Zertifikatsgültigkeit aktualisiert.
Häufig gestellte Fragen
Was ist MPIC (Multi-Perspective Issuance Corroboration)?
MPIC ist ein Verfahren zur Domainvalidierung, das von einer Zertifizierungsstelle verlangt, die Kontrolle über eine Domain von mehreren unabhängigen Netzwerkstandorten aus zu bestätigen, bevor ein Zertifikat ausgestellt wird, anstatt sich auf einen einzigen Standort zu verlassen. Weicht das Ergebnis von den anderen ab, wertet die Zertifizierungsstelle dies als Warnsignal und stoppt die Zertifikatsausstellung, anstatt einer möglicherweise manipulierten Route zu vertrauen.
Seit wann ist MPIC für Zertifizierungsstellen verpflichtend?
Die Abstimmung SC-067 des CA/Browser Forums legte die Anforderung fest, deren vollständige Umsetzung im September 2025 begann. Seitdem verlangen öffentlich vertrauenswürdige Zertifizierungsstellen für jede Domainvalidierung und CAA-Prüfung eine Bestätigung aus mindestens zwei verschiedenen Netzwerkperspektiven. Die Anzahl der erforderlichen Perspektiven und die geografische Entfernung zwischen ihnen werden bis 2026 schrittweise weiter erhöht.
Hat MPIC auch Auswirkungen auf die Überprüfung von Zertifizierungsstellenautorisierungsdatensätzen (CAA)?
Ja. CAA-Einträge, die festlegen, welche Zertifizierungsstellen für eine Domain Zertifikate ausstellen dürfen, werden aus denselben verschiedenen Netzwerkperspektiven geprüft wie die Domain-Kontrollvalidierung. Ein CAA-Eintrag, der regionsübergreifend inkonsistent aufgelöst wird – was bei einer Prüfung aus nur einer Perspektive möglicherweise übersehen worden wäre –, wird nun als Validierungsfehler gekennzeichnet.
Wird MPIC die Zertifikatsausstellung verlangsamen oder verkomplizieren?
Für die meisten Organisationen ist dies nicht der Fall. MPIC läuft serverseitig auf der Zertifizierungsstelle, ohne dass Änderungen an der Zertifikatsanforderung erforderlich sind. Die Ausstellung verlangsamt sich oder schlägt nur dann fehl, wenn Ihre Firewall-Regeln den Validierungsdatenverkehr von bestimmten Netzwerkstandorten blockieren oder Ihre CAA-Einträge inkonsistent aufgelöst werden. Beides sind behebbare Konfigurationsprobleme und keine MPIC-Fehler.
Was ist die häufigste Ursache für einen MPIC-Validierungsfehler?
Die beiden häufigsten Ursachen sind Firewall- oder IP-Zulassungslistenregeln, die nur Datenverkehr von einer begrenzten Anzahl von Adressen zulassen und dadurch die von der Zertifizierungsstelle genutzten Perspektiven blockieren, sowie CAA-Einträge, die je nach verwendetem DNS-Resolver unterschiedlich aufgelöst werden. Beides sind Konfigurationsprobleme, keine MPIC-Fehler, und beide lassen sich durch eine Überprüfung Ihrer Netzwerk- und DNS-Konfiguration beheben.
Was ist die wichtigste Erkenntnis aus MPIC und der Zukunft der Domänenvalidierung?
MPIC schloss die Sicherheitslücke beim BGP-Hijacking in der Domainvalidierung, indem es Zertifizierungsstellen verpflichtete, die Domainkontrolle gleichzeitig von mehreren unabhängigen Netzwerkstandorten aus zu überprüfen. Die Implementierung wurde im September 2025 durch die Abstimmung SC-067 des CA/Browser Forums verpflichtend. MPIC selbst erfordert von den meisten Organisationen keine Maßnahmen. Die Verkürzung der Zertifikatsgültigkeit um 200 Tage (März 2026, Abstimmung SC-081v3) führt jedoch dazu, dass die Domainvalidierung nun deutlich häufiger durchgeführt wird. Fehlkonfigurationen in Firewall-Regeln oder CAA-Einträgen, die von MPIC erkannt werden, treten daher regelmäßig und nicht mehr nur einmal jährlich auf.
Warum ist MPIC für PKI-Teams in Unternehmen wichtig?
Enterprise-PKI-Teams müssen zwei Dinge sicherstellen: dass ihre Validierungsendpunkte von allen IP-Adressen aus erreichbar sind, die jede Zertifizierungsstelle für ihre MPIC-Perspektiven verwendet, und dass ihre CAA-Einträge über alle DNS-Resolver und Regionen hinweg konsistent aufgelöst werden. Laut Keyfactors Digital Trust Digest (30. September 2025) hatten 86 Prozent der Unternehmen im Vorjahr mindestens einen Zertifikatsausfall. Gemäß dem Zeitplan des CA/Browser Forum SC-081v3 (maximale Gültigkeitsdauer 47 Tage bis März 2029) führt jede Fehlkonfiguration, die einen MPIC-Fehler auslöst, zu etwa acht Zertifikatserneuerungsausfällen pro Jahr anstatt nur einem.
Welche Risiken erhöhen sich, wenn MPIC-bezogene Konfigurationen manuell verwaltet werden?
Drei Risikokategorien nehmen mit der manuellen Verwaltung zu. Erstens: Abweichungen bei Firewall und Zulassungslisten: IP-Bereiche aus Sicht der Zertifizierungsstelle ändern sich im Laufe der Zeit; manuell gepflegte Zulassungslisten veralten und blockieren MPIC-Prüfungen ohne Vorwarnung. Zweitens: Inkonsistenzen bei CAA-Einträgen: Manuell verwaltete CAA-Einträge können bei Zonentransfers auf verschiedenen autoritativen Nameservern unterschiedlich aufgelöst werden; MPIC erkennt diese Inkonsistenzen, die bei der Validierung aus einer einzigen Perspektive übersehen wurden. Drittens: Häufigere Zertifikatserneuerungen: Bei einer maximalen Gültigkeitsdauer von 47 Tagen ab März 2029 führt jede Fehlkonfiguration, die einen MPIC-Fehler verursacht, zu etwa acht Zertifikatsablauf-Ausfällen pro Jahr anstatt nur einem.
Wie ist MPIC mit dem Zertifikatslebenszyklusmanagement verbunden?
MPIC wird bei jeder Zertifikatserneuerung ausgeführt, nicht nur bei der Erstausstellung. Eine CLM-Plattform, die die Zertifikatserneuerung vollständig automatisiert, eliminiert die manuellen Schritte, bei denen typischerweise MPIC-bezogene Konfigurationsprobleme auftreten: Eine manuell angestoßene Erneuerung, die bei der MPIC-Prüfung fehlschlägt, führt zu einem Ausfall; eine automatisierte Erneuerung mit vorab geprüften Validierungsendpunkten und konsistenten CAA-Einträgen ist ein routinemäßiger Hintergrundprozess. CertSecure Manager überwacht CAA-Einträge auf die von MPIC erkannten Inkonsistenzen und automatisiert Erneuerungen, sodass jede einzelne ohne manuelles Eingreifen reibungslos abläuft.
Was sollte vierteljährlich aktualisiert werden, um die MPIC-Bereitschaft zu gewährleisten?
Vierteljährlich: Überprüfen Sie, ob die CAA-Einträge auf allen autoritativen Nameservern und DNS-Regionen konsistent aufgelöst werden; bestätigen Sie, dass Firewall- und Zulassungslistenregeln die aktuellen MPIC-Perspektiven-IP-Bereiche der Zertifizierungsstelle berücksichtigen (diese Bereiche ändern sich, wenn Zertifizierungsstellen weitere Perspektiven hinzufügen); überprüfen Sie die Erfolgs- und Fehlerraten bei der Zertifikatserneuerung im Hinblick auf etwaige MPIC-bezogene Validierungsfehler; bestätigen Sie die Abdeckung der automatisierten Zertifikatserneuerung; und prüfen Sie die CA/Browser Forum-Dokumente SC-067 und SC-081v3 auf Aktualisierungen der erforderlichen Anzahl von MPIC-Perspektiven und des Zeitplans für die Gültigkeitsreduzierung. Dieser Beitrag wird gemäß dem aktuellen Richtlinienplan des CA/Browser Forums vierteljährlich überprüft.
- Kurzantwort: Was ist MPIC?
- Wichtige Erkenntnisse
- Wer sollte sich für MPIC interessieren?
- Das Problem, für dessen Lösung MPIC entwickelt wurde
- Wie MPIC tatsächlich funktioniert
- Das Ausmaß des Problems: Was die Daten zeigen
- Was sich für Sie ändert und was nicht
- Ist Ihre Konfiguration MPIC-fähig? Eine kurze Entscheidungstabelle
- MPIC-Bereitschaft: Anforderungen, Fehlermodi und Überwachungssignale
- Warum die beiden Änderungen gemeinsam wichtig sind
- Wo MPIC in das größere Bild der Krypto-Agilität passt
- Wie Verschlüsselungsberatung helfen kann
- Fazit
- Häufig gestellte Fragen
