- Kurzantwort: Was ist PKI-as-a-Service und warum ist es heute wichtig?
- Wichtige Erkenntnisse
- Für wen ist PKI-as-a-Service und das 47-Tage-Mandat relevant?
- Was schrumpfende Zertifikatslaufzeiten tatsächlich erfordern
- Selbstverwaltete PKI vs. PKI-as-a-Service: Entscheidungstabelle „Eigenentwicklung vs. Kauf“
- Was eine vollständig verwaltete PKIaaS tatsächlich bietet
- Anwendungsfälle, in denen PKIaaS am wichtigsten ist
- Wie PKIaaS sich in Ihre übrige Umgebung einfügt
- Wie Verschlüsselungsberatung helfen kann
- Fazit
- Häufig gestellte Fragen
Öffentliche TLS-Zertifikate müssen künftig deutlich häufiger erneuert werden, als die meisten PKI-Teams (Public Key Infrastructure) bisher geplant haben. Der im April 2025 verabschiedete Vorschlag SC-081v3 des CA/Browser Forums verkürzt die maximale Gültigkeitsdauer öffentlich vertrauenswürdiger TLS-Zertifikate schrittweise: von 398 Tagen auf 200 Tage ab März 2026, dann auf 100 Tage im März 2027 und schließlich auf 47 Tage bis März 2029. Dies entspricht einer etwa achtfachen Erhöhung der Erneuerungshäufigkeit im Vergleich zu heute.
Diese Änderung verändert die Funktionsweise der PKI grundlegend. Als Zertifikate noch ein Jahr oder länger gültig waren, verließen sich viele Organisationen auf jährliche Erneuerungen, manuelle Nachverfolgung und gelegentliche Überprüfungen in Tabellenkalkulationen. Das war zwar nicht optimal, aber in der Regel ausreichend. Da Zertifikate nur noch 47 Tage gültig sind, funktioniert dieser Ansatz nicht mehr. Die Wahrscheinlichkeit, eine Erneuerung zu verpassen und einen Ausfall zu verursachen, steigt deutlich. Deshalb ist PKI-as-a-Service so wichtig. Es ist nicht nur ein Cloud-basierter Dienst, sondern ein Betriebsmodell, das speziell für die häufigen Zertifikatserneuerungen entwickelt wurde.
Kurzantwort: Was ist PKI-as-a-Service und warum ist es heute wichtig?
PKI-as-a-Service (PKIaaS) ist ein vollständig verwaltetes Modell, bei dem ein Anbieter die Zertifizierungsstelleninfrastruktur hostet und betreibt. Dies umfasst die CA-Hierarchie, HSM-gestützten Schlüsselschutz, die automatisierte Ausstellung, Verlängerung und den Widerruf von Zertifikaten sowie die kontinuierliche Überwachung. Die aktuelle Situation ist relevant, da die Abstimmung SC-081v3 des CA/Browser Forums eine Gültigkeitsdauer von 47 Tagen für TLS-Zertifikate ab März 2029 vorschreibt. Dadurch wird die manuelle, periodische PKI-Verwaltung im Unternehmensmaßstab betrieblich nicht mehr praktikabel.
Wichtige Erkenntnisse
- Die Abstimmung des CA/Browser Forums (SC-081v3, April 2025) reduziert die maximale Gültigkeitsdauer öffentlich vertrauenswürdiger TLS-Zertifikate von 398 Tagen auf 47 Tage bis März 2029, und zwar in drei Phasen: 200 Tage ab März 2026, 100 Tage ab März 2027 und 47 Tage ab März 2029. Dadurch erhöht sich die Erneuerungshäufigkeit um etwa das Achtfache, und die manuelle Zertifikatsverwaltung ist für Unternehmen im großen Maßstab praktisch nicht mehr praktikabel.
- Laut der DigiCert Trust Pulse-Umfrage (2. Juli 2025) erlebte fast die Hälfte aller Unternehmen im vergangenen Jahr im Rahmen des bisherigen jährlichen Erneuerungszyklus Ausfallzeiten aufgrund von Zertifikatsproblemen. Bei einer Gültigkeitsdauer von 47 Tagen beträgt das Zeitfenster zwischen einer versäumten Erneuerung und einem Produktionsausfall weniger als sieben Wochen. Dies verkürzt die ohnehin schon knappe Zeit, die manuelle Prozesse bieten.
- Das 47-Tage-Mandat schafft drei nicht verhandelbare operative Anforderungen: Automatisierung (manuelle Erneuerungsprozesse sind nicht auf acht Zyklen pro Jahr und Zertifikat skalierbar), kontinuierliche Transparenz (ein vollständiges, aktuelles Inventar aller Zertifikate und deren Ablaufdatum ist Voraussetzung für die automatisierte Erneuerung) und automatisierbare Registrierungsprotokolle (ACME, SCEP, EST und CMP auf der CA-Ebene; die manuelle CSR-Einreichung ist nicht skalierbar).
- Das NIST finalisierte FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) im August 2024. Jede heute getroffene Entscheidung für den Einsatz von PKIaaS muss die Fähigkeit zur Ausstellung von PQC-Zertifikaten berücksichtigen, da jede jetzt aufgebaute CA-Hierarchie innerhalb der Betriebsdauer der Infrastruktur ML-DSA- und ML-KEM-Zertifikate ausstellen muss.
- In jeder PKIaaS-Implementierung, die regulierte Branchen oder Behörden bedient, müssen CA-Privatschlüssel durch FIPS 140-3 Level 3-zertifizierte Hardware-Sicherheitsmodule (HSMs) geschützt werden. Level 3-HSMs bieten manipulationssichere physische Sicherheit und identitätsbasierte Authentifizierung für Schlüsseloperationen und erfüllen damit die Anforderungen von PCI DSS, HIPAA, DORA und den entsprechenden Bundesrichtlinien.
Für wen ist PKI-as-a-Service und das 47-Tage-Mandat relevant?
Die 47-tägige Zertifikatspflicht stellt eine funktionsübergreifende operative Umstellung dar. Jede der unten aufgeführten Funktionen ist direkt davon betroffen, ob die PKI-Infrastruktur des Unternehmens bis zum ersten Stichtag im März 2026 an den neuen Erneuerungsrhythmus angepasst werden kann.
| Funktion / Rolle (Role) * | Warum es wichtig ist | Aktionselement |
|---|---|---|
| PKI-Administratoren | Besitzen Sie die CA-Infrastruktur, die auf acht Erneuerungszyklen pro Jahr und Zertifikat skalierbar sein muss; verantwortlich für die Überprüfung des PKIaaS-HSM-Schlüsselschutzes, die Unterstützung des Registrierungsprotokolls und die Integration mit CLM-Tools. | Bewerten Sie PKIaaS-Anbieter hinsichtlich FIPS 140-3 Level 3 HSM-Unterstützung, ACME- und SCEP-Unterstützung sowie CRL/OCSP-Infrastruktur; führen Sie eine vollständige Zertifikatsinventur durch mit CBOM Secure um alle Zertifikate zu identifizieren, die auf automatische Erneuerung umgestellt werden müssen; alle ausgestellten Zertifikate zu integrieren in CertSecure Manager |
| Sicherheitsarchitekten | Verantwortlich für das Design des Vertrauensmodells: selbstverwaltete Zertifizierungsstelle vs. PKIaaS vs. Hybridlösung; Entscheidung über das Design der Zertifizierungsstellenhierarchie (gemeinsame ausstellende Zertifizierungsstelle vs. dedizierte Stammzertifizierungsstelle vs. eigene Stammzertifizierungsstelle); und PQC-Bereitschaftsanforderungen für die neue Infrastruktur | Entwerfen Sie die CA-Hierarchie sowohl für die aktuelle RSA/ECDSA- als auch für die geplante ML-DSA-Ausstellung; bestätigen Sie, dass der PKIaaS-Anbieter hybride PQC-Zertifikate neben klassischen Algorithmen unterstützt; evaluieren Sie den CNSA 2.0-Konformitätszeitplan für alle NSS-nahen Umgebungen |
| Plattform-/DevOps-Teams | Sie sind verantwortlich für die Konfiguration der ACME- und SCEP-Clients auf TLS-Servern, API-Gateways, Service-Meshes und Container-Plattformen; Ausfälle aufgrund von Ablauf sind am wahrscheinlichsten, wenn die automatische Registrierung nicht vor Verkürzung der Gültigkeitsdauer konfiguriert ist. | Prüfen Sie alle TLS-Endpunkte auf ACME- oder SCEP-Clientkonfiguration; bestätigen Sie die Integration des Registrierungsprotokolls mit der PKIaaS-CA vor März 2026 (200-Tage-Frist); testen Sie die automatisierte Erneuerung vollständig an einer repräsentativen Stichprobe vor der breiten Einführung |
| Compliance-Teams | Es muss nachgewiesen werden, dass die Zertifikatsausstellung, der Schlüsselschutz, der Widerruf und die Protokollierung von Audits sowohl vor als auch nach der PKIaaS-Migration den Anforderungen von PCI DSS, HIPAA, DORA, NIS2 und den jeweils geltenden regulatorischen Bestimmungen entsprechen; andernfalls entsteht durch den Übergang eine Lücke im Nachweis der Compliance. | PKIaaS-SLA- und Auditnachweisfunktionen den geltenden regulatorischen Anforderungen zuordnen; sicherstellen, dass die FIPS 140-3 Level 3 HSM-Zertifizierung vom Anbieter verfügbar ist; Migrationsplan und Zeitplan als formelles Änderungsmanagementdokument dokumentieren. |
| CISOS | Sie tragen die Verantwortung für die Entscheidung zwischen Eigenentwicklung und Zukauf der PKI-Infrastruktur im Rahmen des 47-tägigen Mandats; Sie sind verantwortlich für die Budgetzuweisung für PKIaaS-Abonnements im Vergleich zu internen CA-Infrastrukturkosten und Personalkosten; Sie tragen die Verantwortung für die Risikobewertung des Unternehmens, falls Ausfälle aufgrund ablaufender Zertifikate mit der Erneuerungshäufigkeit zunehmen. | Beauftragen Sie eine PKI-Gesundheitsbewertung, um die aktuelle Infrastruktur mit den 47-Tage-Betriebsanforderungen abzugleichen; fordern Sie eine Eigenentwicklungs- vs. Kaufanalyse an, die die Gesamtbetriebskosten der CA-Infrastruktur, die HSM-Investitionen, den Personalaufwand und die Compliance-Kosten umfasst; nehmen Sie die PKIaaS-Migration in das unternehmensweite Risikoregister und die Berichterstattung zur PKI-Resilienz auf Vorstandsebene auf. |
Was schrumpfende Zertifikatslaufzeiten tatsächlich erfordern
Eine Gültigkeitsdauer von 47 Tagen bedeutet nicht nur häufigere Erneuerung. Sie verändert das gesamte Betriebsprofil eines PKI-Programms in dreierlei Hinsicht.
Erstens ist Automatisierung nicht mehr optional. Ein Prozess, der bisher darauf angewiesen war, dass eine Person daran denkt, zu handeln – selbst ein gut funktionierender –, kann mit den heute etwa achtmal häufigeren Verlängerungen nicht mehr mithalten. Ausstellung, Verlängerung und Widerruf müssen über automatisierte Arbeitsabläufe erfolgen, die durch die Police und deren Ablauf ausgelöst werden, nicht durch einen Kalendercheck.
Zweitens muss die Transparenz kontinuierlich und nicht nur periodisch sein. Wenn Sie keine genaue und aktuelle Bestandsaufnahme aller Zertifikate in Ihrer Umgebung, der davon abhängigen Systeme und deren Ablaufdaten haben, wird ein 47-Tage-Zyklus diese Lücke als Ausfall und nicht erst bei der Prüfung im nächsten Quartal aufdecken.
Drittens gewinnen die von einer PKI-Umgebung unterstützten Registrierungsprotokolle zunehmend an Bedeutung. Manuelle Zertifikatsignierungsanfragen sind für diese Häufigkeit nicht skalierbar. Standardisierte, automatisierbare Protokolle, die sich nahtlos in bestehende Infrastrukturen und Zertifikatsverwaltungstools integrieren lassen, werden zur Grundvoraussetzung und nicht länger nur zu einer wünschenswerten Funktion.
Das alles ist kein Grund zur Panik. Es ist vielmehr ein Grund, PKI-Operationen als Infrastruktur zu betrachten, die kontinuierlich und automatisch laufen muss – und genau diese Lücke soll PKI-as-a-Service schließen.
Selbstverwaltete PKI vs. PKI-as-a-Service: Entscheidungstabelle „Eigenentwicklung vs. Kauf“
Nutzen Sie diese Tabelle, um die Entscheidung zwischen Eigenentwicklung und Kauf vor dem nächsten Budgetzyklus zu strukturieren. Jede Zeile ordnet einen kritischen PKI-Betriebsbereich dem Vergleich von selbstverwalteten und PKIaaS-Ansätzen hinsichtlich Kontrolle, Kosten, Compliance und Automatisierung im 47-tägigen Erneuerungszyklus zu.
| Gebiet | Selbstverwaltete PKI | PKI-as-a-Service (PKIaaS) | Was nach 47 Tagen zählt |
|---|---|---|---|
| CA-Hierarchiesteuerung | Vollständige Kontrolle: Stammzertifizierungsstelle, Zwischenzertifizierungsstelle und alle intern getroffenen Richtlinienentscheidungen | Eigene ausstellende Zertifizierungsstelle mit anbieterbetriebener Infrastruktur; Optionen zur Nutzung eigener Root-Rechte verfügbar | Die Hierarchiestruktur ist weniger wichtig als die Automatisierung der Erneuerung; eine gut konfigurierte PKIaaS-Ausstellungsstelle mit ACME-Unterstützung ist einer selbstverwalteten Stelle mit manueller Erneuerung im 47-Tage-Rhythmus überlegen. |
| HSM-Schlüsselschutz | Erfordert die Anschaffung von nach FIPS 140-3 Level 3 validierten HSMs; internen HSM-Betrieb und Schlüsselverwaltung | FIPS 140-3 Level 3 Cloud-HSMs sind enthalten; der Anbieter verwaltet den HSM-Betrieb, Schlüsselverwaltung und Datensicherung. | Beide müssen die Anforderungen von FIPS 140-3 Level 3 für regulierte Umgebungen erfüllen; PKIaaS beseitigt die Investitionskosten und den Betriebsaufwand für die interne HSM-Verwaltung. |
| Automatisierung (ACME/SCEP/EST) | Erfordert eine benutzerdefinierte CA-Gateway-Konfiguration; die ACME-Unterstützung variiert je nach CA-Plattform; erheblicher Integrationsaufwand | Native Unterstützung für ACME, SCEP, EST und CMP enthalten; der Anbieter gewährleistet die Protokollkompatibilität. | ACME-Unterstützung ist eine zwingende Voraussetzung für die 47-tägige Automatisierung; selbstverwaltetes AD CS erfordert zusätzliche Tools; PKIaaS bietet diese nativ. |
| Transparenz des Zertifikatslebenszyklus | Erfordert separate Investitionen in eine CLM-Plattform; kein integrierter länderübergreifender Bestand. | Integriert sich in CertSecure Manager für die einheitliche Ermittlung, Inventarisierung, Ablaufüberwachung und Erneuerung aller Zertifizierungsstellen. | Beide erfordern Investitionen in CLM; die PKIaaS-Integration mit CertSecure Manager bietet die notwendige Transparenz des Multi-CA-Inventars im 47-Tage-Rhythmus. |
| Compliance (PCI DSS, HIPAA, DORA) | Die Organisation besitzt alle Prüfnachweise; WebTrust oder eine vergleichbare Organisation verlangt fortlaufende unabhängige Prüfungen; das Compliance-Programm wird intern erstellt und gepflegt. | Der Anbieter liefert Prüfungsnachweise für CA-Operationen; ein gemeinsames Compliance-Modell reduziert den internen Prüfungsaufwand | PKIaaS verlagert die Verantwortung für die Einhaltung der CA-Ebene auf den Anbieter; die Organisation behält die Verantwortung für die Zertifikatsverwaltung und den Nachweis der CLM-Konformität. |
| PQC-Bereitschaft | Für die Unterstützung von ML-DSA ist ein Upgrade der CA-Plattform erforderlich; AD CS ML-DSA-Unterstützung ist ab dem Update vom Mai 2026 für Windows Server 2025 verfügbar; eine parallele Hierarchie ist erforderlich. | Native PQC-Zertifikatsausstellungsfunktion für ML-DSA neben klassischen Algorithmen; Unterstützung für hybride Zertifikate enthalten | Jede heute getroffene Entscheidung bezüglich der PKI-Infrastruktur muss die ML-DSA-Ausstellungsfunktion beinhalten; PKIaaS-Anbieter mit nativer PQC-Unterstützung reduzieren den Migrationsaufwand. |
| Betriebszeit und SLA | Die Verfügbarkeit liegt in der Verantwortung des Unternehmens; es gibt keine externe Service-Level-Vereinbarung (SLA); Disaster Recovery und Failover erfordern interne Entwicklung und Investitionen. | Vertraglich vereinbarte Service-Level-Vereinbarung (typischerweise 99.9 % oder höher); der Anbieter ist verantwortlich für Hochverfügbarkeit, Disaster Recovery, Failover und die Überwachung rund um die Uhr. | Bei einem Erneuerungszyklus von 47 Tagen verzögert die Nichtverfügbarkeit der Zertifizierungsstelle die Zertifikatserneuerung direkt; eine vertraglich vereinbarte Service-Level-Vereinbarung (SLA) bietet die Verantwortlichkeit, die selbstverwaltete Infrastruktur nicht gewährleisten kann. |
| Eigentumsgesamtkosten | HSM-Investitionen (30 bis über 100 US-Dollar pro Gerät), Windows Server-Lizenzen, PKI-Fachpersonal, DR-Infrastruktur, jährliches WebTrust-Audit | Abonnementmodell; kein HSM-Kapital erforderlich; der Anbieter übernimmt Infrastruktur-, Personal- und Prüfungskosten. | Mit zunehmender Verlängerungshäufigkeit steigen die internen Betriebskosten der selbstverwalteten PKI mit dem Personalaufwand; die Kosten für das PKIaaS-Abonnement sind unabhängig vom Verlängerungsvolumen fix. |
| Optimale Bildschirmwahl | Organisationen mit bestehenden PKI-Investitionen, regulatorischen Anforderungen an die interne CA-Kontrolle und einem dedizierten PKI-Team | Organisationen, die der Automatisierung Priorität einräumen, den operativen Aufwand für die PKI reduzieren möchten oder kein dediziertes PKI-Team haben | Für die meisten Unternehmen, die nicht den Anforderungen einer staatlichen Zertifizierungsstelle unterliegen, bietet ein hybrider Ansatz, der eine eigene Root-Zertifizierungsstelle und eine PKIaaS-basierte ausstellende Zertifizierungsstelle kombiniert, das beste Gleichgewicht zwischen Kontrolle und Automatisierung. |
Was eine vollständig verwaltete PKIaaS tatsächlich bietet
Encryption Consulting bietet mit PKIaaS eine Lösung, die Unternehmen die Wahl zwischen dem Besitz einer eigenen PKI und der Vermeidung des damit verbundenen Betriebsaufwands erspart. Der Service reduziert die operative Komplexität und gewährleistet gleichzeitig die Zertifikatsausstellung in Verbindung mit verifizierter Identität und starkem Schlüsselschutz.
Identitätsgebundene Ausgabe
Jedes Zertifikat wird erst ausgestellt, nachdem die Identität des anfragenden Benutzers, Geräts oder der Workload verifiziert wurde. Die Automatisierung dieser Identitätsprüfung gewährleistet, dass Zertifikate konsistent gemäß den Sicherheitsrichtlinien des Unternehmens ausgestellt werden, selbst wenn sie deutlich häufiger erneuert werden müssen. Bei einem Ausstellungszyklus von 47 Tagen darf die Ausstellungshäufigkeit nicht zu Lasten der damit verbundenen Identitätskontrollen gehen.
Starker Schutz für die kalifornischen Keys
Die Sicherheit einer PKI hängt letztlich vom Schutz der privaten Schlüssel der Zertifizierungsstelle ab. Encryption Consulting sichert diese Schlüssel mit PKIaaS (Physical Intelligence as a Service) mithilfe von FIPS 140-3 Level 3-zertifizierten Cloud-HSMs (High-Stakeholder Modules), erzwingt Multi-Faktor-Authentifizierung für den Zugriff auf die Root-CA (Root-CA) und implementiert strenge Zugriffskontrollen, um das Risiko eines Sicherheitsvorfalls zu minimieren. Die Umgebung der ausstellenden CA läuft auf einer dedizierten Single-Tenant-Architektur mit integrierter Echtzeit-CRL-Infrastruktur (Certificate-Record-Level), Überwachung sowie Backup und Recovery.
Automatisiertes Zertifikatslebenszyklusmanagement
Einer der größten Vorteile von PKIaaS ist die Automatisierung. Zertifikatsausstellung, -verlängerung, -widerruf und -ersatz können vollautomatisch abgewickelt werden. Dies reduziert den manuellen Aufwand und minimiert das Risiko von Ausfällen durch abgelaufene Zertifikate. Angesichts immer kürzerer Gültigkeitsdauern von Zertifikaten entwickelt sich die Automatisierung von einer praktischen Funktion zu einer strukturellen Notwendigkeit. Der Dienst ist in CertSecure Manager integriert und ermöglicht so die einheitliche Ermittlung, Inventarisierung, Ablaufüberwachung und den Verlängerungsworkflow für alle Zertifizierungsstellen.
Unterstützung für Post-Quanten-Kryptographie
Moderne PKIaaS-Plattformen unterstützen zunehmend sowohl traditionelle als auch Post-Quanten-Kryptografiealgorithmen sowie hybride Bereitstellungen während der Migrationsphase. Die PKIaaS-Lösung von Encryption Consulting unterstützt native PQC-Funktionen zur Ausstellung von ML-DSA-Zertifikaten und bietet gleichzeitig hybrides Zertifikatsmanagement. So wird jeder der deutlich häufigeren Erneuerungszyklen, die durch die 47-Tage-Rechnung entstehen, zu einer Chance, die Post-Quanten-Bereitschaft voranzutreiben, anstatt den Status quo beizubehalten. Das NIST hat FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) im August 2024 finalisiert. Beginnen Sie Ihre PQC-Bereitschaftsplanung mit der PQC-Bereitschaftsanalyse und dem PQC Center of Excellence.
Dedizierte Infrastruktur für einen einzelnen Mandanten
Für Unternehmensimplementierungen ist häufig eine dedizierte Infrastruktur mit integrierter Redundanz, Überwachung, Datensicherung und Notfallwiederherstellung erforderlich. Hohe Verfügbarkeit gewinnt zunehmend an Bedeutung, da Zertifikatserneuerungen im Laufe des Jahres häufiger anfallen. Eine vertraglich vereinbarte Service-Level-Vereinbarung (SLA) mit einer Verfügbarkeit von mindestens 99.9 % gewährleistet die Zuverlässigkeit der Zertifizierungsstellenverfügbarkeit, die eine selbstverwaltete Infrastruktur nicht bieten kann.
Überwachung rund um die Uhr und kontinuierliche Einhaltung der Vorschriften
Die meisten Managed-PKI-Dienste umfassen kontinuierliche Überwachung, regelmäßige Wartung, Software-Updates und die Unterstützung gängiger Compliance-Frameworks. Durch die Übernahme operativer Aufgaben wie Zertifizierungsstellenwartung, Patching, CA- und CRL-Erneuerungen, Patch-Management und Reaktion auf Sicherheitsvorfälle können Unternehmen ihren Verwaltungsaufwand reduzieren und gleichzeitig eine sichere und zuverlässige PKI-Umgebung gewährleisten.
Anwendungsfälle, in denen PKIaaS am wichtigsten ist
Die Vorteile einer verwalteten PKI werden besonders deutlich in Umgebungen, in denen Zertifikate in großem Umfang ausgestellt, erneuert und verwaltet werden. Da die Gültigkeitsdauer von Zertifikaten immer kürzer wird, sind diese Anwendungsfälle zunehmend auf Automatisierung angewiesen.
Endpunktauthentifizierung
Die Ausstellung hochsicherer Zertifikate zum Schutz verwalteter Geräte und Anwendungen umfasst die automatisierte Sperrung und Richtlinienverwaltung sowie die Echtzeitsynchronisierung mit Unterstützung für Hybridzertifikate zur Endpunktauthentifizierung auf UEM- und MDM-Plattformen, einschließlich Microsoft Intune. Bei einer Gültigkeitsdauer von 47 Tagen muss die Erneuerung der Gerätezertifikate vollständig automatisiert über SCEP- oder ACME-Clients erfolgen, die in die MDM-Plattform integriert sind, und darf nicht manuell durch Gerätebesitzer initiiert werden.
Automatisierte Einschreibung in großem Umfang
In großen Umgebungen müssen häufig Zertifikate für Tausende von Benutzern, Geräten und Workloads bereitgestellt werden. Die automatisierte Registrierung über Protokolle und Integrationen wie ACME ( RFC 8555 ), SCEP ( RFC 8894 ) und Enterprise-Identity-Plattformen eliminiert die manuelle Bereitstellung und gewährleistet gleichzeitig die konsistente Ausstellung von Zertifikaten gemäß den Unternehmensrichtlinien. Dies ist das einzig realistische Betriebsmodell für einen 47-tägigen Erneuerungszyklus bei einer großen Anzahl von Zertifikaten.
Verwaltete CA-Operationen
Der Betrieb einer Zertifizierungsstelle umfasst weit mehr als die reine Zertifikatsausstellung. Dazu gehören der Schutz der CA-Schlüssel in FIPS 140-3 Level 3 HSMs, die Wartung von Zertifikatssperrdiensten, die Überwachung der Infrastruktur, die Durchführung von Backups, die Installation von Sicherheitsupdates und die Gewährleistung hoher Verfügbarkeit. Ein Managed PKI Service übernimmt diese operativen Aufgaben und ermöglicht es Unternehmen gleichzeitig, die Kontrolle über ihre PKI zu behalten. Da das Erneuerungsvolumen bei kürzeren Gültigkeitsdauern steigt, wächst der operative Aufwand in selbstverwalteten Umgebungen proportional; PKIaaS deckt diese Skalierungskosten ab.
Wie PKIaaS sich in Ihre übrige Umgebung einfügt
Eine verwaltete PKI ist nur dann hilfreich, wenn sie sich nahtlos in die Zertifikatsanforderung und -nutzung Ihrer Umgebung integriert. Die PKIaaS-Lösung von Encryption Consulting unterstützt eine Vielzahl von Registrierungspfaden und Integrationen: CA-Gateways, REST-API-Zugriff, ACME, agentenbasierte und orchestrierungsgesteuerte Registrierung, SCEP , Active Directory-Integration und Microsoft Intune für verwaltete Geräte. Im Bereich der Hardware-Sicherheitsmodule (HSMs) ist der Dienst mit Thales- und Entrust- HSMs kompatibel. Für sichere E-Mails unterstützt er S/MIME in Gmail und Outlook.
Diese Breite ist insbesondere aufgrund der Verkürzung des Zertifikatslebenszyklus, die dieser gesamten Diskussion zugrunde liegt, von Bedeutung. SCEP (definiert in RFC 8894) und ACME (RFC 8555) existieren genau, um die automatisierte, maschinelle Registrierung zu ermöglichen, ohne dass jedes Mal manuell eine Anfrage gestellt werden muss. Dies ist die einzige realistische Möglichkeit, einen 47-Tage-Zyklus für eine große Anzahl von Zertifikaten zu gewährleisten. Für vollständige kryptografische Transparenz in allen Umgebungen, in denen PKIaaS eingesetzt wird, erstellt CBOM Secure eine kryptografische Stückliste, die Zertifikatsherkunft, Algorithmenabdeckung und CA-Quelldaten in Cloud-, On-Premises- und Hybridumgebungen offenlegt.
Wie Verschlüsselungsberatung helfen kann
Die Vorbereitung auf einen 47-tägigen Zertifikatserneuerungszyklus beschränkt sich nicht nur auf die Zertifikate selbst. Es handelt sich um eine operative Herausforderung, und genau dafür ist die PKIaaS-Lösung von Encryption Consulting konzipiert: Sie übernimmt einen Großteil dieser Komplexität für Ihr Team.
Dies beginnt mit der Grundlage: einem vollständig verwalteten, skalierbaren und hochverfügbaren PKI-Dienst, der die operative Komplexität des internen Betriebs einer CA-Infrastruktur beseitigt. Dazu gehören integriertes Know-how für hybrides Zertifikatsmanagement und PQC-Bereitschaft . Self-Service-Funktionen in Kombination mit automatisierter Ausstellung, Verlängerung und Widerrufung bedeuten, dass Zertifikate nicht mehr von manuellen Maßnahmen abhängen – die größte Herausforderung, die ein immer kürzerer Verlängerungszyklus mit sich bringt. Jede Anfrage bleibt mit einer verifizierten, authentifizierten Identität verknüpft, sodass eine höhere Ausstellungsfrequenz nicht zu einer Lockerung der Kontrollen führt.
Auf der Infrastrukturseite werden kritische CA-Schlüssel durch FIPS 140-3 Level 3-zertifizierte Cloud-HSMs geschützt. Für den Zugriff auf die Root-CA wird eine Multi-Faktor-Authentifizierung erzwungen. Die ausstellende CA-Umgebung läuft auf einer dedizierten Single-Tenant-Architektur mit integrierter Echtzeit- CRL- Infrastruktur, Überwachung sowie Backup und Recovery. So bleibt die Verfügbarkeit auch bei steigendem Erneuerungsvolumen erhalten. Kontinuierliche Compliance wird durch 24/7-Überwachung und den Betrieb durch Experten sichergestellt, die CA- und CRL-Erneuerungen, Patch-Management und Incident Response abdecken.
Auf der Integrationsseite verbindet sich der Dienst mit den Protokollen und Plattformen, die eine häufige, automatisierte Erneuerung ermöglichen: CA-Gateways, REST-API-Zugriff, ACME , SCEP, Active Directory und Microsoft Intune sowie HSM-Integration über Thales und Entrust . Da die Plattform native PQC-Funktionen zur Ausstellung von ML-DSA-Zertifikaten und zur hybriden Zertifikatsverwaltung unterstützt, bietet jeder der deutlich häufigeren Erneuerungszyklen, die eine Welt mit 47 Tagen Laufzeit mit sich bringt, die Chance, sich auf die Zeit nach der Quantencomputer-Ära vorzubereiten, anstatt den Status quo beizubehalten.
Egal ob Ihre Organisation eine vollständig gehostete PKIaaS-Lösung, eine lokal verwaltete Bereitstellung oder einen SaaS-basierten Ansatz zur Einrichtung digitaler Identitäten benötigt – die PKIaaS-Lösung von Encryption Consulting ist so konzipiert, dass sie mit dem Tempo der heutigen Zertifikatslebenszyklen mitwachsen kann, ohne dass Sie Ihr internes PKI-Team vergrößern müssen, um Schritt zu halten.
Fazit
Die Gültigkeitsdauer von Zertifikaten verkürzt sich, da die Branche entschieden hat, dass langlebige Zertifikate ein zu hohes Risiko bergen. Diese Entscheidung ist nun in einem veröffentlichten Zeitplan verankert, den alle Organisationen, die öffentlich vertrauenswürdige TLS-Zertifikate ausstellen, einhalten müssen. Bis 2029 müssen Zertifikate, die bisher über ein Jahr gültig waren, etwa alle sechs Wochen neu ausgestellt werden. Die manuelle, periodische PKI-Verwaltung war für sicherheitskritische Infrastrukturen nie optimal und ist bei dieser Erneuerungsfrequenz überhaupt nicht mehr praktikabel.
PKI-as-a-Service wurde entwickelt, um diesem Wandel direkt gerecht zu werden: Identitätsgebundene, automatisierte Ausstellung, FIPS 140-3 Level 3-geschützte Schlüssel mit erzwungenen Zugriffskontrollen, native Unterstützung für Post-Quanten-Algorithmen wie ML-DSA und Integration mit den Registrierungsprotokollen und -plattformen, die eine häufige, automatisierte Erneuerung ermöglichen. Wenn Ihre Organisation Zertifikate noch jährlich verwaltet, ist die Zeit zur Umstellung auf 47-Tage-Zertifikate kürzer als gedacht.
Wenn Sie beurteilen möchten, wie Ihre aktuelle PKI-Konfiguration dieser Umstellung standhalten würde, ist dies genau die Frage, die eine PKI-Gesundheitsbewertung beantworten soll.
Häufig gestellte Fragen
Was ist die wichtigste Erkenntnis aus „PKI-as-a-Service: Warum Managed PKI wichtig ist, da die Lebensdauer von Zertifikaten auf 47 Tage schrumpft“?
Die Abstimmung des CA/Browser Forums (SC-081v3, April 2025) reduziert die maximale Gültigkeitsdauer von TLS-Zertifikaten bis März 2029 auf 47 Tage und erhöht die Erneuerungshäufigkeit damit um etwa das Achtfache. Bei diesem Rhythmus ist die manuelle Zertifikatsverwaltung nicht mehr praktikabel. PKI-as-a-Service bietet die automatisierte Ausstellung, die identitätsbasierte Registrierung, den FIPS 140-3 Level 3 HSM-gestützten Schlüsselschutz und die kontinuierliche Überwachung, die Unternehmen benötigen, um mit den Anforderungen Schritt zu halten, ohne ihr internes PKI-Team entsprechend zu vergrößern.
Warum ist die 47-tägige Zertifikatsfrist für PKI-Teams in Unternehmen relevant?
Enterprise-PKI-Teams sind direkt für die Zertifikatsinfrastruktur verantwortlich, die bis 2029 auf etwa acht Erneuerungszyklen pro Jahr und Zertifikat skaliert werden muss. Laut der DigiCert Trust Pulse Survey (2. Juli 2025) erlebte fast die Hälfte der Unternehmen im vergangenen Jahr unter dem bisherigen jährlichen Erneuerungszyklus zertifikatsbedingte Ausfallzeiten. Bei einer Frist von 47 Tagen beträgt das Zeitfenster zwischen einer versäumten Erneuerung und einem Produktionsausfall weniger als sieben Wochen. PKI-Teams, die die Ausstellung, Erneuerung und Überwachung von Zertifikaten nicht vor Ablauf der 47-Tage-Frist automatisiert haben, werden mit steigendem Zertifikatsvolumen einem zunehmenden Ausfallrisiko ausgesetzt sein.
Welche Risiken erhöhen sich, wenn die PKI manuell im Rahmen eines 47-tägigen Zertifikatszyklus verwaltet wird?
Die manuelle PKI-Verwaltung im Rahmen eines 47-Tage-Zyklus erhöht das Risiko von Ausfällen aufgrund ablaufender Zertifikate, da das Erneuerungsfenster für ticketbasierte, manuell gesteuerte Prozesse zu kurz ist; es entstehen Bestandslücken, da außerhalb des zentralen Trackingsystems ausgestellte Zertifikate erst nach ihrem Ablauf entdeckt werden; die Schlüssel von Zertifizierungsstellen werden gefährdet, da manuelle Schlüsselzeremonien operative Zeitfenster schaffen, in denen die Schlüsselsicherheit nicht kontinuierlich gewährleistet ist; und es kommt zu Compliance-Verstößen, da ohne automatisierte Protokollierung keine zuverlässigen Prüfnachweise für die identitätsgebundene Ausstellung, den Schlüsselschutz und die rechtzeitige Widerrufung erbracht werden können.
Welche Teams sollten die Entscheidung für den Umstieg auf PKI-as-a-Service treffen?
Die PKI-Administratoren sind für die technische Bewertung zuständig. Sicherheitsarchitekten verantworten das Vertrauensmodell und die CA-Hierarchie. Compliance-Teams stellen die Einhaltung der regulatorischen Vorgaben sicher: Sie bestätigen, dass die PKIaaS-SLA und die Audit-Nachweise PCI DSS, HIPAA, DORA und weiteren relevanten Standards entsprechen. CISOs tragen die Verantwortung für die Risikoentscheidung (Eigenentwicklung vs. Kauf) und die Budgetverteilung für PKIaaS-Abonnements im Vergleich zu internen CA-Infrastrukturen (Kapital und Personal).
Wie ist PKI-as-a-Service mit dem Zertifikatslebenszyklusmanagement verbunden?
PKIaaS ist die CA-Infrastrukturschicht, die Zertifikate ausstellt, erneuert und widerruft. Certificate Lifecycle Management (CLM) ist die operative Schicht, die diese Zertifikate systemübergreifend erkennt, verfolgt, überwacht und verwaltet. CertSecure Manager übernimmt auf der Nutzerseite die Erkennung, Inventarisierung, Ablaufüberwachung, Eigentümerzuweisung und den Erneuerungsprozess. Ohne das Zusammenspiel beider Schichten kann die Automatisierung auf CA-Ebene Ausfälle aufgrund von Zertifikaten, die nicht im Erneuerungsprozess registriert sind, nicht verhindern.
Wie sollten Organisationen den Erfolg nach der Umstellung auf PKI-as-a-Service messen?
Wichtige Kennzahlen: Prozentsatz der Zertifikate, die in automatisierte Erneuerungsprozesse eingebunden sind (Ziel: 100 % aller Zertifikate mit einer Gültigkeitsdauer unter 47 Tagen); Anzahl der Ausfälle aufgrund abgelaufener Zertifikate pro Quartal (Ziel: null); durchschnittliche Zeit von der Ablaufbenachrichtigung bis zur Bereitstellung des erneuerten Zertifikats (Ziel: automatisiert, unter 1 Stunde); Prozentsatz der CA-Schlüsseloperationen, die mit FIPS 140-3 Level 3 HSM-Unterstützung durchgeführt werden (Ziel: 100 %); und die im Vergleich zur vertraglich vereinbarten SLA erreichte PKIaaS-SLA-Verfügbarkeit (Ziel: mindestens der vertraglich vereinbarten SLA entsprechend).
Was sollte bei PKI-as-a-Service regelmäßig geprüft oder überwacht werden?
Kontinuierliche Überwachung: Ablaufstatus aller registrierten Zertifikate; Erfolgs-/Fehlerraten der ACME- und SCEP-Registrierung; Verfügbarkeit von CRL- und OCSP-Respondern; Verfügbarkeit der CA-Infrastruktur und HSM-Integrität. Vierteljährliche Prüfung: Einhaltung der PKIaaS-SLA; Audit-Logs für identitätsgebundene Zertifikatsausstellung; Status des HSM-Schlüsselschutzes gemäß FIPS 140-3 Level 3; Fortschritt der PQC-Bereitschaft über das PQC Center of Excellence ; und CBOM Secure -Kryptografieinventar, um sicherzustellen, dass keine quantenanfälligen Algorithmen eingeführt wurden.
Wie wirkt sich die 47-Tage-Frist auf Cloud-, Hybrid- oder Multi-CA-PKI-Umgebungen aus?
In Cloud- und Hybridumgebungen betrifft die 47-Tage-Frist alle öffentlich vertrauenswürdigen TLS-Zertifikate, unabhängig davon, wo das System ausgeführt wird. Cloud-Workloads, API-Gateways, Service-Meshes und Container-Plattformen, die derzeit jährlich Zertifikate erhalten, müssen bis 2029 über ACME oder SCEP an die automatisierte Zertifikatserneuerung angebunden werden. Umgebungen mit mehreren Zertifizierungsstellen (Multi-CA) benötigen CLM-Tools mit umfassender Transparenz des Zertifikatsbestands, um sicherzustellen, dass kein Zertifikat in der CA-Hierarchie von der automatischen Erneuerung ausgeschlossen ist.
Welche häufigen Fehler sollten Teams bei der Evaluierung oder dem Einsatz von PKI-as-a-Service vermeiden?
Die häufigsten Fehler: die Auswahl eines PKIaaS-Anbieters ohne Überprüfung der FIPS 140-3 Level 3 HSM-Unterstützung für CA-Schlüssel; die Behandlung von PKIaaS als direkten Ersatz für CLM-Tools (beide Ebenen sind erforderlich); die Nichtregistrierung aller Zertifikate in automatisierte Erneuerungsworkflows vor der Migration auf kürzere Gültigkeitsdauern; und die Nichtberücksichtigung der PQC-Bereitschaftsanforderungen bei der PKIaaS-Anbieterbewertung, da die ML-DSA-Zertifikatsausstellungsfähigkeit eine Voraussetzung für jede heute getroffene PKI-Infrastrukturentscheidung ist.
Welche Voraussetzungen müssen vor der Bereitstellung von PKI-as-a-Service erfüllt sein?
Voraussetzungen sind: eine vollständige Zertifikatsinventur mit CBOM Secure , um alle Zertifikate zu identifizieren, die auf automatische Erneuerung umgestellt werden müssen; die Bestätigung, welche Registrierungsprotokolle (ACME, SCEP, EST, CMP) von den nutzenden Systemen und dem PKIaaS-Anbieter unterstützt werden; eine Entscheidung über die CA-Hierarchie; die Bestätigung der FIPS 140-3 Level 3 HSM-Validierung durch den Anbieter; und ein CLM-Plattformintegrationsplan, der bestätigt, dass CertSecure Manager so konfiguriert ist, dass er alle von der neuen PKIaaS-CA ausgestellten Zertifikate verwalten kann.
Was sollte vierteljährlich für die PKI-as-a-Service-Governance aktualisiert werden?
Vierteljährliche Aktualisierung: Zertifikatsinventarprüfung, die bestätigt, dass 100 % der Zertifikate mit einer Gültigkeit von unter 47 Tagen in automatisierte Erneuerungsprozesse eingebunden sind; Überprüfung der PKIaaS-SLA-Konformität; Bestätigung der FIPS 140-3 Level 3 HSM-Attestierung; PQC-Bereitschaftsprüfung durch das PQC Center of Excellence für die Migrationsplanung gemäß NIST FIPS 203, 204 und 205; und CBOM Secure -Kryptografieinventarisierung, die bestätigt, dass seit der letzten Überprüfung kein quantenanfälliger Algorithmus in den Zertifikatsbestand eingeführt wurde.
- Kurzantwort: Was ist PKI-as-a-Service und warum ist es heute wichtig?
- Wichtige Erkenntnisse
- Für wen ist PKI-as-a-Service und das 47-Tage-Mandat relevant?
- Was schrumpfende Zertifikatslaufzeiten tatsächlich erfordern
- Selbstverwaltete PKI vs. PKI-as-a-Service: Entscheidungstabelle „Eigenentwicklung vs. Kauf“
- Was eine vollständig verwaltete PKIaaS tatsächlich bietet
- Anwendungsfälle, in denen PKIaaS am wichtigsten ist
- Wie PKIaaS sich in Ihre übrige Umgebung einfügt
- Wie Verschlüsselungsberatung helfen kann
- Fazit
- Häufig gestellte Fragen
- Was ist die wichtigste Erkenntnis aus „PKI-as-a-Service: Warum Managed PKI wichtig ist, da die Lebensdauer von Zertifikaten auf 47 Tage schrumpft“?
- Warum ist die 47-tägige Zertifikatsfrist für PKI-Teams in Unternehmen relevant?
- Welche Risiken erhöhen sich, wenn die PKI manuell im Rahmen eines 47-tägigen Zertifikatszyklus verwaltet wird?
- Welche Teams sollten die Entscheidung für den Umstieg auf PKI-as-a-Service treffen?
- Wie ist PKI-as-a-Service mit dem Zertifikatslebenszyklusmanagement verbunden?
- Wie sollten Organisationen den Erfolg nach der Umstellung auf PKI-as-a-Service messen?
- Was sollte bei PKI-as-a-Service regelmäßig geprüft oder überwacht werden?
- Wie wirkt sich die 47-Tage-Frist auf Cloud-, Hybrid- oder Multi-CA-PKI-Umgebungen aus?
- Welche häufigen Fehler sollten Teams bei der Evaluierung oder dem Einsatz von PKI-as-a-Service vermeiden?
- Welche Voraussetzungen müssen vor der Bereitstellung von PKI-as-a-Service erfüllt sein?
- Was sollte vierteljährlich für die PKI-as-a-Service-Governance aktualisiert werden?
