Das CA/B-Forum hat eine Abstimmung eingeleitet, die CAs (Zertifizierungsstellen) um die CAA-Verarbeitung (CA Authorization) für in S/MIME-Zertifikaten enthaltene E-Mail-Adressen zu übernehmen.
Was genau ist CAA (Certification Authority Authorization)?
Ein CAA-Eintrag kann als ein DNS Ressourceneintrag (eine in der DNS-Zonendatenbank gespeicherte Information, die Details zu einem bestimmten Objekt innerhalb dieser Domäne enthält). Dadurch kann der Besitzer einer bestimmten Domäne angeben, welche Zertifizierungsstellen berechtigt sind, Zertifikate einer bestimmten Art für ihre Domäne sind und welche nicht.
Die Idee dahinter ist, dass eine Zertifizierungsstelle die CAA-Einträge einer Domäne prüft, bevor sie ein Zertifikat ausstellt. Stellt sie fest, dass die Domäne keinen CAA-Eintrag hat, wird das Zertifikat nach erfolgreicher Authentifizierung ausgestellt. Findet sie jedoch CAA-Einträge, kann die Zertifizierungsstelle nur dann ein Zertifikat ausstellen, wenn sie in einem der Einträge genannt wird. Dies bedeutet, dass sie berechtigt ist, ein Zertifikat für diese Domäne auszustellen.
Dieser gesamte Prozess soll verhindern, dass Zertifizierungsstellen Zertifikate für nicht autorisierte Zertifikatsanfragen böswilliger Akteure oder nicht autorisierter Parteien ausstellen.
Die Kontrolle liegt in den Händen der Domänenbesitzer!
CAA wurde ursprünglich in RFC 8659 definiert und ermöglicht Domaininhabern, mithilfe von DNS festzulegen, welche Zertifizierungsstellen zur Ausstellung von Zertifikaten berechtigt sind. TLS-Zertifikate für diese bestimmte Domain. Die CAA bietet dem Domaininhaber zusätzliche Kontrolle über die Nutzung seiner Domain. Darüber hinaus reduziert sie das Risiko des Missbrauchs unbeabsichtigter Zertifikate.
Diese neue Anforderung des CA/B-Forums wird die S/MIME-Basisanforderungen ändern, um die Einführung von CAA auf öffentlich vertrauenswürdige S/MIME-Zertifikate gemäß einem neuen RFC 9495 auszuweiten.
RFC 9495 beschreibt, wie die CAA-Verarbeitung auf eine E-Mail-Adresse angewendet werden kann, während ein neues Tag für die CAA-Eigenschaft „issuemail“ zur Verwendung im Kontext von S/MIME definiert wird. Durch die Ausgabe eines oder mehrerer „issuemail“-Eigenschafts-Tags können Domäneninhaber die CAs angeben, die zur Ausstellung von S/MIME-Zertifikaten für die E-Mail-Domäne berechtigt sind.
Wie ist der Zeitplan für die Abstimmung SMC05?
Wussten Sie, dass nur sechs Zertifizierungsstellen 90 % aller SSL-Zertifikate ausstellen?
Die S/MIME-Zertifikatsarbeitsgruppe der CA/B befindet sich in der Endphase der Diskussion über den Abstimmungsentwurf SMC05, der CAA für E-Mail einführt. Im Rahmen dieses Abstimmungsentwurfs wird den CAs empfohlen, CAA für S/MIME bis Ende September 2024 zu implementieren. Die Umsetzung soll bis März 2025 erfolgen.
CAA ist ein optionales Sicherheitstool für den Domäneninhaber. Dennoch ist die Überprüfung von CAA für öffentliche CAs vor der Ausstellung von S/MIME-Zertifikaten.
Fazit
Enter CertSecure Manager, Ihre Lösung für nahtloses Zertifikatslebenszyklusmanagement. Es ist ein wichtiges Werkzeug in Ihrem Sicherheitsarsenal. CertSecure Manager vereinfacht die Verwaltung Ihrer Zertifikate und stellt sicher, dass autorisierte Zertifizierungsstellen S/MIME-Zertifikate für Ihre Domain ausstellen können. Das spart Ihnen Zeit und reduziert das Risiko menschlicher Fehler und unberechtigter Zertifikatsausstellung.
