- Einführung
- Kurzantwort: Was ist PKI-as-a-Service (PKIaaS)?
- Wichtige Erkenntnisse
- Warum das jetzt wichtig ist
- Was ist eine Public-Key-Infrastruktur (PKI)?
- Was sind die Kernkomponenten einer PKI?
- Was ist PKI-as-a-Service (PKIaaS)?
- PKIaaS vs. Selbstverwaltete PKI: Vergleich Eigenentwicklung vs. Kauf
- Entscheidungstabelle für Käufer: Welcher Ansatz passt zu Ihrem Unternehmen?
- Warum die PKI-zertifikatbasierte Authentifizierung Passwörtern und MFA überlegen ist
- Automatisierung des Zertifikatslebenszyklusmanagements mit PKIaaS
- Checkliste für Service-Level-Agreements (SLAs) und Sicherheitskontrollen zur Bewertung eines PKIaaS-Anbieters
- HSM- und Compliance-Anforderungen, die vor der Auswahl eines Anbieters zu prüfen sind
- Wen sollte das interessieren?
- Unsere Einschätzung: Wie Verschlüsselungsberatung PKIaaS unterstützt
- Fazit
- Häufig gestellte Fragen
Einführung
Durch Remote- und Hybridarbeit werden Zertifikate und Schlüssel über deutlich mehr Standorte, Geräte und Netzwerke verteilt als je zuvor in einem traditionellen Büro. Dies erschwert die Verwaltung der Public-Key-Infrastruktur (PKI) allein mit internen Tools und Mitarbeitern. Dieser Beitrag erläutert, was PKI ist, ihre Kernkomponenten, was PKI-as-a-Service (PKIaaS) ist und wie es sich von einer selbstverwalteten Bereitstellung unterscheidet. Außerdem bietet er eine Entscheidungshilfe und einen Vergleich der beiden Optionen sowie die Automatisierung des Zertifikatslebenszyklusmanagements nach der Implementierung einer Plattform.
Kurzantwort: Was ist PKI-as-a-Service (PKIaaS)?
PKI-as-a-Service (PKIaaS) ist eine cloudbasierte Public-Key-Infrastruktur, die ein Anbieter im Auftrag einer Organisation aufbaut und betreibt. Dabei werden FIPS 140-3 Level 3 HSM-basierte Schlüssel verwendet, während die Organisation Eigentümerin ihrer Zertifizierungsstelle bleibt. PKIaaS ersetzt die Passwort- und MFA-basierte Authentifizierung durch zertifikatsbasierte Authentifizierung für Remote- und Hybrid-Arbeitsgruppen, ohne dass Investitionen in ein eigenes HSM erforderlich sind.
Wichtige Erkenntnisse
- PKI-as-a-Service (PKIaaS) ermöglicht es Organisationen, die Operationen der CA-Hierarchie an einen Anbieter auszulagern, während sie die volle Eigentümerschaft und Kontrolle über ihre Zertifizierungsstelle und Schlüssel behalten.
- Zertifikatsbasierte Authentifizierung behebt eine bekannte Schwäche von Passwort- und MFA-basierten Verfahren. Laut dem Verizon-Bericht „Data Breach Investigations Report 2025“ sind 60 % der Datenschutzverletzungen auf menschliches Versagen zurückzuführen, wobei gestohlene Zugangsdaten den häufigsten ersten Zugriffsweg darstellen.
- Fern- und Hybridarbeit bedeutet, dass Zertifikate nun kontinuierlich ausgestellt, erneuert und widerrufen werden müssen, anstatt nur einige Male im Jahr. Dies ist mit manuellen, internen PKI-Operationen allein schwer zu bewältigen.
- Die Verkürzung der Gültigkeit von TLS-Zertifikaten auf nur noch 47 Tage bis 2029 gemäß CA/Browser Forum Ballot SC-081v3 macht die Automatisierung, und nicht nur die Fernzugänglichkeit, zum entscheidenden Faktor zwischen selbstverwalteter PKI und PKIaaS.
- Die richtige Wahl zwischen selbstverwalteter PKI und PKIaaS hängt von Kontrollanforderungen, Compliance-Vorgaben und internem HSM- und PKI-Know-how ab, nicht allein von den Kosten.
Warum das jetzt wichtig ist
Die am 2. Juli 2025 veröffentlichte DigiCert Trust Pulse Survey ergab, dass fast die Hälfte aller Unternehmen im vergangenen Jahr einen Zertifikatsausfall erlebte. 37.5 % der Vorfälle waren direkt auf abgelaufene Zertifikate zurückzuführen, und 18.5 % der betroffenen Organisationen meldeten Verluste von über 250,000 US-Dollar. Bei einer Belegschaft im Homeoffice oder in hybriden Arbeitsmodellen verteilen sich Zertifikate auf deutlich mehr Endgeräte und Netzwerke als jemals zuvor in einem einzelnen Büro. Dadurch wird das Ausfallrisiko durch manuelle Überwachung allein schwerer zu beherrschen.
Der Spielraum für manuelle Fehler schrumpft rapide. Gemäß der CA/Browser Forum-Abstimmung SC-081v3 , die am 11. April 2025 verabschiedet wurde, sinkt die Gültigkeitsdauer öffentlich vertrauenswürdiger TLS-Zertifikate ab dem 15. März 2026 von 398 auf 200 Tage, ab dem 15. März 2027 auf 100 Tage und ab dem 15. März 2029 auf 47 Tage. Die Einhaltung dieser Erneuerungsintervalle für ein verteiltes Remote-Team ist genau die Art von Automatisierungsproblem, für dessen Lösung PKIaaS entwickelt wurde.
Auch passwortbasierte Schutzmaßnahmen konnten mit dieser Bedrohungslandschaft nicht Schritt halten. Laut dem Verizon-Bericht „Data Breach Investigations Report 2025“ sind 60 % der Datenschutzverletzungen auf menschliches Versagen zurückzuführen, wobei gestohlene oder kompromittierte Zugangsdaten weiterhin den häufigsten ersten Zugriffsweg darstellen. Zertifikatsbasierte Authentifizierung, der Kern von PKI und PKIaaS, behebt diese Schwäche direkt, da ein privater Schlüssel nicht wie ein Passwort per Phishing oder Erraten erlangt werden kann. Längerfristig hat das NIST am 13. August 2024 seine Standards für Post-Quanten-Kryptographie, FIPS 203, 204 und 205, finalisiert. Daher sollte bei jeder PKIaaS-Evaluierung auch die Krypto-Agilität und der Migrationsplan des Anbieters berücksichtigt werden.
Was ist eine Public-Key-Infrastruktur (PKI)?
PKI (Public-Key-Infrastruktur) ist ein Technologie-Framework für Cybersicherheit, das die Kommunikation zwischen Client und Server schützt. Zertifikate authentifizieren die Kommunikation zwischen Client und Server, und PKI verwendet X.509-Zertifikate und öffentliche Schlüssel für die Ende-zu-Ende-Verschlüsselung. Dadurch können sich Server und Client gegenseitig vertrauen und die Integrität der Transaktion bestätigen. Angesichts der fortschreitenden digitalen Transformation in allen Branchen ist PKI zu einer Grundlage für sichere Transaktionen in Sektoren wie dem Gesundheitswesen und dem Finanzsektor geworden.
Was sind die Kernkomponenten einer PKI?
PKI schützt eine Umgebung mithilfe von drei kritischen Komponenten, von denen jede eine Rolle bei der Sicherung der digitalen Kommunikation und der elektronischen Transaktionen spielt.
Digitale Zertifikate:
Die wichtigste Komponente einer PKI (Public-Key-Infrastruktur). Digitale Zertifikate validieren und identifizieren die Verbindung zwischen Server und Client und gewährleisten so deren Sicherheit und Vertrauenswürdigkeit. Je nach Umfang des Betriebs können Zertifikate intern ausgestellt oder von einem vertrauenswürdigen Drittanbieter erworben werden.
Zertifizierungsstelle (CA):
Eine Zertifizierungsstelle gewährleistet die Authentifizierung und das Vertrauen in die von ihr ausgestellten Zertifikate, sei es für einzelne Systeme oder Server, und stellt sicher, dass die Geräte den digitalen Identitäten vertrauen, die diese Zertifikate repräsentieren.
Registrierungsstelle (RA):
Eine Registrierungsstelle (RA) wird von einer Zertifizierungsstelle (CA) autorisiert, Zertifikatsanfragen authentifizierter Benutzer zu bearbeiten. Dies reicht von individuellen E-Mail-Signaturzertifikaten bis hin zu Unternehmen, die eine eigene private CA einrichten. Die RA leitet genehmigte Anfragen zur Ausstellung an die CA weiter.
Was ist PKI-as-a-Service (PKIaaS)?
PKI-as-a-Service (PKIaaS) ist ein cloudbasierter Sicherheitsdienst, der sich an verschiedene Einsatzszenarien anpasst und schnell für Remote- oder Hybrid-Teams bereitgestellt werden kann. Eine bedarfsgerechte PKIaaS-Lösung kann Hardware- und Personalkosten deutlich senken und gleichzeitig deren Planbarkeit gewährleisten. Die zertifikatsbasierte Authentifizierung über PKI bietet eine höhere Sicherheit als passwortbasierter Schutz oder eigenständige Multi-Faktor-Authentifizierung zum Schutz sensibler Daten.
PKI bildet zudem die Grundlage für ein Zero-Trust-Sicherheitsmodell gemäß NIST SP 800-207 , das eine formale Definition von Zero Trust und einen Fahrplan für dessen Anwendung in Unternehmensumgebungen festlegt. Organisationen bewerten typischerweise drei Vorteile, wenn sie entscheiden, ob sie für die Schlüsselverwaltung und den Lebenszyklusbetrieb auf PKIaaS umsteigen:
Wirkungsgrad
Eliminieren Sie Investitionskosten für Software und Hardware und nutzen Sie ein nutzungsbasiertes Bezahlmodell.
-
Skalierbarkeit
Skalieren Sie nach Bedarf von null auf Millionen von Zertifikaten und erweitern Sie die Reichweite Ihrer PKI auf andere Systeme, einschließlich IoT, DevOps und Cloud, mithilfe einer Bibliothek vorgefertigter Integrationen.
-
Sicherheit
PKIaaS ist mit starken Sicherheitskontrollen ausgestattet, die auf aktuelle Compliance-Standards abgestimmt sind, und die Eigentümerschaft der Stammzertifizierungsstelle und ihres Managementsystems verbleibt bei Ihrer Organisation.
PKIaaS vs. Selbstverwaltete PKI: Vergleich Eigenentwicklung vs. Kauf
Unternehmen haben die Möglichkeit, ihre PKI vollständig lokal zu betreiben, PKIaaS in der Cloud zu nutzen oder ein Hybridmodell aus beiden Ansätzen zu verwenden. Die folgende Tabelle vergleicht die Ansätze „selbstverwaltet“ und „PKIaaS“ anhand der wichtigsten Kriterien.
| Kriterium | Selbstverwaltete PKI | PKI-as-a-Service (PKIaaS) |
|---|---|---|
| Kontrolle | Volle Kontrolle über jede Ebene, aber auch volle Verantwortung dafür. | Die Organisation behält das Eigentum und die Kontrolle über die Zertifizierungsstelle und ihre Schlüssel, während der Anbieter die Infrastruktur betreibt. |
| CA-Hierarchie | Komplett intern entwickelt, implementiert und gewartet | Entworfen und betrieben vom Anbieter Ihrer Police, gehostet vor Ort, in der Cloud oder als Hybridmodell. |
| HSM | Erfordert Kapitalinvestitionen in HSM-Hardware und interne Expertise für Schlüsselzeremonien. | FIPS 140-3 Level 3 HSM-gestützte Schlüssel enthalten, keine Hardwarebeschaffung erforderlich |
| Compliance | Die Dokumentation zur Einhaltung der Vorschriften, Audits und die Sammlung von Nachweisen liegen vollständig in der Verantwortung Ihres Teams. | Der Anbieter stellt geprüfte Prozesse und Verfahren bereit; Nachweise über die Einhaltung der Vorschriften sind in der Regel in die Dienstleistung integriert. |
| SLA | Keine externe Service-Level-Vereinbarung; die Verfügbarkeit hängt vollständig von der internen Personalausstattung und den internen Prozessen ab. | Die vom Anbieter garantierten Serviceleistungen, wobei die spezifischen SLA-Bedingungen vor der Unterzeichnung bestätigt und schriftlich festgehalten werden sollten. |
| Integrationen | Jede Integration (IoT, DevOps, Cloud) muss intern entwickelt und gewartet werden. | Vorkonfigurierte Integrationsbibliothek für gängige IoT-, DevOps- und Cloud-Plattformen |
| Kostenmodell | Vorabinvestitionen für Hardware, Software und spezialisiertes Personal | Betriebsausgaben werden bedarfsgerecht skaliert, von wenigen Zertifikaten bis hin zu Millionen. |
Entscheidungstabelle für Käufer: Welcher Ansatz passt zu Ihrem Unternehmen?
| Situation | Empfohlener Ansatz | Warum |
|---|---|---|
| Kleines IT-Team ohne dedizierte PKI- oder HSM-Expertise | PKIaaS | Vermeidet die Kosten und den Personalaufwand für den Aufbau von internem HSM- und PKI-Know-how von Grund auf |
| Hochgradig regulierte oder luftgetrennte Umgebungen, die eine physikalische Kontrolle der Wurzel-CA erfordern | Selbstverwaltete, lokale PKI | Richtlinien oder regulatorische Anforderungen können die physische Verwahrung der Root-CA-Infrastruktur vorschreiben. |
| Schnelle Skalierung von Remote- oder Hybrid-Belegschaften mit vielen Gerätetypen (IoT, DevOps, Cloud). | PKIaaS | Vorkonfigurierte Integrationen und elastische Skalierung ermöglichen Wachstum ohne neue Kapitalinvestitionen. |
| Vorhandene interne PKI-Expertise und HSM-Investitionen sind bereits vorhanden | Selbstverwaltet, optional kombinierbar mit der Automatisierung des Zertifikatslebenszyklus. | Versunkene Kosten und vorhandene Kompetenzen machen eine vollständige Migration unnötig. |
| Bedarf an schneller Wertschöpfung bei minimalem Vorabaufwand | PKIaaS | Die nutzungsbasierte Preisgestaltung vermeidet Investitionsausgaben und beschleunigt die Implementierung. |
Warum die PKI-zertifikatbasierte Authentifizierung Passwörtern und MFA überlegen ist
Herkömmliche Cybersicherheitsmechanismen wie Multi-Faktor-Authentifizierung und passwortbasierter Schutz sind zwar weiterhin weit verbreitet, aber keiner von beiden ist absolut sicher und beide bleiben beliebte Angriffsziele. Die Nutzung von PKI zur Implementierung zertifikatsbasierter Authentifizierung bietet eine höhere Sicherheit für sensible Daten als die einzelnen Ansätze.
PKI vs. passwortbasierte Authentifizierung
Laut dem Verizon-Bericht „Data Breach Investigations Report 2025“ sind 60 % der Datenschutzverletzungen auf menschliches Versagen zurückzuführen, wobei gestohlene oder kompromittierte Zugangsdaten weiterhin der häufigste Einstiegspunkt sind. Diese Zahl verdeutlicht, dass das Ausspähen von Passwörtern – ob absichtlich, versehentlich oder durch Techniken wie Brute-Force-Angriffe oder Credential Stuffing – nach wie vor einer der häufigsten Wege zu einer Datenschutzverletzung ist.
PKI-basierte Benutzeridentitätszertifikate, die in der zertifikatsbasierten Authentifizierung verwendet werden, zählen zu den sichersten verfügbaren Formen der Identitätsauthentifizierung. Dies entlastet auch die Mitarbeiter, da sie sich keine Passwörter mehr merken oder häufig aktualisieren müssen. Gründe, warum die PKI-basierte Authentifizierung Passwörtern überlegen ist:
- Der für die Authentifizierung verwendete private Schlüssel kann vollständig innerhalb der Clientumgebung verbleiben.
- Private Schlüssel und Zertifikate können nicht wie Passwörter während der Übertragung oder im Ruhezustand auf Server-Repositories gestohlen werden.
- Im Gegensatz zu Passwörtern würde die Erstellung digitaler Zertifikate Jahre dauern. entschlüsseln mit Brute-Force-Angriffen.
- Digitale Zertifikate müssen nicht wie Passwörter gemerkt oder häufig geändert werden.
PKI vs. Traditionelle Multi-Faktor-Authentifizierung
Die Multi-Faktor-Authentifizierung, ob per Hardware-Token, SMS oder Anruf, bietet im Vergleich zum alleinigen Passwortschutz zusätzliche Sicherheit. Für Mitarbeiter ist sie jedoch umständlich, da sie den Authentifizierungsprozess verlängert. Die PKI-Zertifikatsauthentifizierung eliminiert diesen zusätzlichen Schritt und bietet gleichzeitig eine höhere Datensicherheit. Vorteile der PKI-Authentifizierung gegenüber der herkömmlichen Multi-Faktor-Authentifizierung sind unter anderem:
- Die Mitarbeiter müssen keinen zusätzlichen Hardware-Token oder ein zusätzliches Gerät mit sich führen oder sichern.
- Der zusätzliche Schritt der Eingabe einer sicheren Token-ID oder eines Einmalpassworts (OTP) entfällt.
- Verbundene Geräte können direkt als vertrauenswürdig eingestuft und authentifiziert werden.
- Die PKI-Zertifikatsauthentifizierung unterstützt vielfältige Anwendungsfälle und Entitäten, darunter Benutzer, Maschinen und mobile Geräte.
Mithilfe von PKI kann eine Organisation mehrere Anwendungsfälle erfüllen, darunter Benutzerauthentifizierung, Maschinenauthentifizierung, Windows-Anmeldung, Zugriff auf Firmen-E-Mails und VPN-Zugriff.
Automatisierung des Zertifikatslebenszyklusmanagements mit PKIaaS
Drei Wege, wie PKIaaS die Zertifikatsverwaltung automatisiert
Die Skalierung von PKI für eine dezentrale oder hybride Belegschaft mittels PKIaaS erfolgt typischerweise in drei Schritten:
- Ersetzen Sie den herkömmlichen passwortbasierten Schutz durch eine PKI-zertifikatbasierte Authentifizierung.
- Die herkömmliche Multi-Faktor-Authentifizierung wird durch die PKI-Zertifikatsauthentifizierung ersetzt.
- Automatisierung der Identitätszertifikatsverwaltung von Anfang bis Ende.
Vorteile der Automatisierung des Zertifikatslebenszyklus
Die Automatisierung der Zertifikatsverwaltung reduziert die Belastung der IT-Mitarbeiter, indem sie die technisch aufwändige Arbeit der Zertifikatsbereitstellung, -erneuerung und -widerrufung eliminiert und den Mitarbeitern hilft, Zertifikate bei Bedarf schnell zu ersetzen oder zu widerrufen.
Zertifikatsermittlung
Identifizieren Sie alle im gesamten Unternehmen verwendeten Zertifikate, einschließlich der außerhalb eines zentralen Prozesses ausgestellten Zertifikate.
-
Zertifikatbereitstellung
Automatisieren Sie die Ausstellung und Installation von Zertifikaten, anstatt jedes einzelne manuell zu bearbeiten.
-
Zertifikatsprüfung
Zertifikate werden bei Bedarf automatisch erneuert und nach Ablauf oder Wegfall der Gültigkeit widerrufen.
Checkliste für Service-Level-Agreements (SLAs) und Sicherheitskontrollen zur Bewertung eines PKIaaS-Anbieters
| Kontrolle oder Anforderung | Was zu überprüfen ist | Warum es wichtig ist |
|---|---|---|
| HSM FIPS-Validierungsstufe | Vergewissern Sie sich, dass der Anbieter FIPS 140-3 Level 3-validierte HSMs verwendet und nicht nur ältere FIPS 140-2-konforme. | Die Validierungen gemäß FIPS 140-2 werden am 21. September 2026 in den historischen Status versetzt. |
| CA-Schlüsselbesitz | Stellen Sie sicher, dass Eigentum und Kontrolle über die Zertifizierungsstelle und ihre Schlüssel bei Ihrer Organisation verbleiben, nicht beim Anbieter. | Vermeidet die Abhängigkeit von einem einzelnen Anbieter und den Verlust der Schlüsselverwahrung. |
| SLA-Verfügbarkeitszusage | Lassen Sie sich im Vertrag einen schriftlichen SLA-Prozentsatz und eine definierte Reaktionszeit bei Vorfällen geben. | Ausfallzeiten bei der Zertifikatsausstellung oder -verlängerung können zu Anwendungsstörungen führen. |
| Audit-Protokollierung | Stellen Sie sicher, dass für jeden CA-Vorgang zentralisierte, exportierbare Audit-Logs vorhanden sind. | Erforderlich, während eines Compliance-Audits Nachweise vorzulegen |
| Integrationsabdeckung | Prüfen Sie, ob vorkonfigurierte Integrationen für Ihre Gerätetypen, einschließlich IoT-, DevOps- und Cloud-Plattformen, verfügbar sind. | Vermeidet individuelle Integrationsarbeiten und Verzögerungen |
| Datenhosting und -residenz | Prüfen Sie, wo die Schlüssel und die CA-Infrastruktur gehostet werden und ob dies Ihren Anforderungen an den Datenstandort entspricht. | Erforderlich zur Einhaltung regulatorischer Bestimmungen und der Datenschutzbestimmungen |
HSM- und Compliance-Anforderungen, die vor der Auswahl eines Anbieters zu prüfen sind
Neben der oben genannten SLA und Sicherheitscheckliste sollten Sie vor Vertragsabschluss prüfen, ob der HSM-Schutz und die Compliance-Anforderungen eines PKIaaS-Anbieters tatsächlich Ihren regulatorischen Verpflichtungen entsprechen. Achten Sie mindestens auf FIPS 140-3 Level 3-validierte HSMs zum Schutz der privaten Schlüssel von Zertifizierungsstellen sowie auf unabhängige Prüfnachweise wie ISO/IEC 27001, SOC 2 und, falls für Ihre Branche relevant, DSGVO- oder PCI-DSS-Konformität. Ein Anbieter, der auf Anfrage keine aktuellen Prüfberichte vorlegen kann, ist ungeachtet seiner Marketingversprechen kein sicherer Partner für das Hosting einer Root-Zertifizierungsstelle.
Wen sollte das interessieren?
Die Wahl zwischen selbstverwalteter PKI und PKIaaS ist nicht nur eine IT-Entscheidung. Hier erfahren Sie, was jeder Beteiligte daraus mitnehmen sollte.
PKI-Administratoren
Eigenverantwortliche tägliche Zertifikatsverwaltung unabhängig vom gewählten Modell. Maßnahmenpunkt: Alle aktuell ausgestellten Zertifikate Remote- oder Hybrid-Endpunkten zuordnen und sicherstellen, dass für jedes Zertifikat ein automatisierter Verlängerungsprozess vorhanden ist.
Sicherheitsarchitekten
Verantwortung für die Entscheidung zwischen Eigenentwicklung und Kauf sowie für die daraus resultierende Architektur der Cloud-Computing-Infrastruktur. Maßnahmen: Bewerten Sie die aktuelle Umgebung anhand der obenstehenden Entscheidungstabelle für Käufer, bevor Sie eine Vorgehensweise empfehlen.
Plattformteams
Verantwortlich für die Integrationen, die PKI oder PKIaaS mit IoT-, DevOps- und Cloud-Plattformen verbinden. Handlungsempfehlung: Prüfen Sie, welche bestehenden Integrationen derzeit manuell erfolgen und am meisten von einer vorgefertigten Bibliothek eines PKIaaS-Anbieters profitieren würden.
Compliance-Teams
Sie sollten selbst überprüfen, ob die HSM-Validierungsstufe und die Prüfnachweise jedes PKIaaS-Anbieters Ihre regulatorischen Anforderungen erfüllen. Handlungsempfehlung: Fordern Sie vor Vertragsunterzeichnung die aktuelle FIPS-, ISO 27001- und SOC 2-Dokumentation an.
CISOS
Sie tragen die Gesamtverantwortung für die Entscheidung zwischen Eigenentwicklung, Kauf oder Hybridlösung für Ihre PKI. Handlungsempfehlung: Wägen Sie die laufenden Kosten und Risiken eines vollständig intern betriebenen PKI-Systems gegen die eines PKIaaS-Anbieters ab, der die CA weiterhin in Ihrem Besitz hält und gleichzeitig die Infrastruktur betreibt.
Unsere Einschätzung: Wie Verschlüsselungsberatung PKIaaS unterstützt
Encryption Consulting LLC übernimmt die komplette Abwicklung Ihrer Public-Key-Infrastruktur (PKI). Wir entwickeln, leiten und verwalten Ihre PKI – ob lokal, in der Cloud oder als Hybridlösung – und nutzen dafür ein vollständig entwickeltes und getestetes Set an Verfahren und geprüften Prozessen. Administratorrechte für Ihr Active Directory sind nicht erforderlich, und die Kontrolle über Ihre PKI und die zugehörigen Geschäftsprozesse bleibt stets bei Ihnen. Die CA-Schlüssel werden in FIPS 140-3 Level 3 HSMs in einem sicheren Rechenzentrum gespeichert. Die Zertifizierungsstelle und die Kontrolle über Ihre Schlüssel verlassen niemals Ihr Unternehmen.
Über PKIaaS hinaus automatisiert unsere CertSecure Manager- Plattform die Zertifikatserkennung, -bereitstellung und -erneuerung in allen oben genannten Umgebungen und schließt damit die im Checklistenabschnitt erwähnte Lücke der manuellen Zertifikatsausstellung. Bezüglich der zuvor angesprochenen Frage der Krypto-Agilität unterstützen unser PQC Center of Excellence und die PQC Readiness Assessment Teams bei der Planung des schrittweisen Umstiegs von RSA und ECDSA. Unsere CBOM Secure- Plattform zur kryptografischen Erkennung und Inventarisierung bietet Sicherheitsarchitekten ein vollständiges Inventar der Maschinenidentitäten für verteilte, remote arbeitende Teams. Weitere Informationen zur Automatisierung des Zertifikatslebenszyklusmanagements nach der Auswahl einer Plattform finden Sie in unserem zugehörigen Beitrag darüber, wie CLM zur Abwehr gängiger SSL/TLS-Angriffe beiträgt.
Fazit
Remote und hybrides Arbeiten haben die manuelle Verwaltung der PKI erschwert, nicht aber deren Bedeutung verringert. PKI-as-a-Service (PKIaaS) löst dieses Problem, indem ein Anbieter die CA-Hierarchie, die HSM-Infrastruktur und die Zertifikatsautomatisierung übernimmt, während Ihr Unternehmen Eigentümer und Kontrolle über die Zertifizierungsstelle und ihre Schlüssel behält. Selbstverwaltete PKI ist weiterhin sinnvoll für Unternehmen mit vorhandener Expertise oder regulatorischen Anforderungen an die direkte physische Kontrolle. Für die meisten Unternehmen, die mit immer kürzeren Gültigkeitsdauern von Zertifikaten und verteilten Teams konfrontiert sind, ist PKIaaS jedoch der schnellere und risikoärmere Weg zu einer zertifikatsbasierten Authentifizierung, die Passwörter und eigenständige Multi-Faktor-Authentifizierung gleichermaßen übertrifft.
Häufig gestellte Fragen
Was ist die wichtigste Erkenntnis aus diesem Leitfaden zu PKI-as-a-Service?
PKI-as-a-Service (PKIaaS) ermöglicht es einem Anbieter, die CA-Hierarchie und die HSM-Infrastruktur hinter der PKI einer Organisation zu betreiben, während die Organisation Eigentum und Kontrolle über ihre Zertifizierungsstelle und Schlüssel behält. Dadurch wird die zertifikatbasierte Authentifizierung auch für eine dezentrale oder hybride Belegschaft praktikabel.
Warum ist PKIaaS für PKI-Teams in Unternehmen, die Remote- und Hybridarbeit unterstützen, relevant?
Bei Remote- und Hybrid-Arbeitskräften verteilen sich die Zertifikate auf weit mehr Endpunkte und Netzwerke als in einem einzelnen Büro, was die manuelle Nachverfolgung und Erneuerung erschwert, insbesondere da die Gültigkeitsfenster von TLS-Zertifikaten immer kleiner werden.
Welche Risiken erhöhen sich, wenn die Zertifikatsverwaltung für Remote-Arbeit manuell erfolgt?
Die manuelle Zertifikatsverwaltung erhöht das Risiko verpasster Verlängerungen, unentdeckter, außerhalb eines zentralen Prozesses ausgestellter Zertifikate und von Ausfällen, da die Trust Pulse Survey von DigiCert ergab, dass 37.5 % der zertifikatsbezogenen Vorfälle speziell mit abgelaufenen Zertifikaten zusammenhängen.
Welche Teams sollten die Entscheidung zur Einführung von PKIaaS treffen?
In der Regel sind Sicherheitsarchitekten für die Entscheidung zwischen Eigenentwicklung und Kauf zuständig, PKI-Administratoren für den täglichen Zertifikatsbetrieb, Plattformteams für die Integrationen, die Compliance-Abteilung für die Überprüfung von HSM und Audit-Nachweisen, und der CISO trägt die Gesamtverantwortung für die Entscheidung und das Budget.
Wie ist PKIaaS mit dem Zertifikatslebenszyklusmanagement verbunden?
PKIaaS bündelt typischerweise das Zertifikatslebenszyklusmanagement (Erkennung, Bereitstellung, Erneuerung und Widerruf) als Teil des Dienstes, sodass Zertifikate, die an Remote-Mitarbeiter ausgestellt werden, automatisch verfolgt und erneuert werden und kein manuelles Eingreifen erforderlich ist.
Wie sollten Organisationen messen, ob PKIaaS funktioniert?
Verfolgen Sie Ausfälle im Zusammenhang mit Zertifikaten und Vorfälle im Zusammenhang mit abgelaufenen Zertifikaten, ob die Ausstellung und Verlängerung automatisiert oder manuell erfolgen und ob die SLA und die Prüfnachweise des Anbieters noch aktuell sind und den Erwartungen entsprechen.
Was sollte bei einem PKIaaS-Anbieter regelmäßig geprüft oder überwacht werden?
Überprüfen Sie regelmäßig den FIPS-Validierungsstatus des Anbieters, die ISO 27001- und SOC 2-Auditberichte sowie die SLA-Leistungshistorie und vergewissern Sie sich, dass Eigentum und Kontrolle über die Zertifizierungsstelle und ihre Schlüssel weiterhin bei Ihrer Organisation liegen.
Wie wirkt sich PKIaaS auf Cloud-, Hybrid- oder Multi-CA-PKI-Umgebungen aus?
PKIaaS kann als eigenständige Cloud-CA-Hierarchie oder parallel zu einer bestehenden On-Premises-CA in einem Hybridmodell betrieben werden. Dank der vorkonfigurierten Integrationen ist es in der Regel einfacher, die Zertifikatsabdeckung auf IoT-, DevOps- und Multi-Cloud-Umgebungen auszuweiten, als jede Integration selbst zu entwickeln.
Welche häufigen Fehler sollten Teams bei der Bewertung von PKIaaS-Anbietern vermeiden?
Zu den häufigsten Fehlern gehören, nicht zu bestätigen, wer das Eigentum an der Zertifizierungsstelle und ihren Schlüsseln behält, die FIPS- oder Compliance-Ansprüche eines Anbieters zu akzeptieren, ohne aktuelle Dokumentation anzufordern, und auf eine schriftliche Service-Level-Vereinbarung (SLA) mit definierten Verfügbarkeits- und Reaktionsverpflichtungen zu verzichten.
Was sollte bei einer PKIaaS-Implementierung vierteljährlich aktualisiert werden?
Überprüfen Sie die Dashboards zum Ablauf von Zertifikaten, vergewissern Sie sich, dass die FIPS- und Compliance-Dokumentation des Anbieters noch aktuell ist, überprüfen Sie die Käuferentscheidungstabelle auf alle seit der letzten Überprüfung hinzugefügten neuen Anwendungsfälle und vergewissern Sie sich, dass Änderungen der Gültigkeitsdauer von CA/Browser Forum in der Erneuerungsautomatisierung berücksichtigt werden.
- Einführung
- Kurzantwort: Was ist PKI-as-a-Service (PKIaaS)?
- Wichtige Erkenntnisse
- Warum das jetzt wichtig ist
- Was ist eine Public-Key-Infrastruktur (PKI)?
- Was sind die Kernkomponenten einer PKI?
- Was ist PKI-as-a-Service (PKIaaS)?
- PKIaaS vs. Selbstverwaltete PKI: Vergleich Eigenentwicklung vs. Kauf
- Entscheidungstabelle für Käufer: Welcher Ansatz passt zu Ihrem Unternehmen?
- Warum die PKI-zertifikatbasierte Authentifizierung Passwörtern und MFA überlegen ist
- Automatisierung des Zertifikatslebenszyklusmanagements mit PKIaaS
- Checkliste für Service-Level-Agreements (SLAs) und Sicherheitskontrollen zur Bewertung eines PKIaaS-Anbieters
- HSM- und Compliance-Anforderungen, die vor der Auswahl eines Anbieters zu prüfen sind
- Wen sollte das interessieren?
- Unsere Einschätzung: Wie Verschlüsselungsberatung PKIaaS unterstützt
- Fazit
- Häufig gestellte Fragen
- Was ist die wichtigste Erkenntnis aus diesem Leitfaden zu PKI-as-a-Service?
- Warum ist PKIaaS für PKI-Teams in Unternehmen, die Remote- und Hybridarbeit unterstützen, relevant?
- Welche Risiken erhöhen sich, wenn die Zertifikatsverwaltung für Remote-Arbeit manuell erfolgt?
- Welche Teams sollten die Entscheidung zur Einführung von PKIaaS treffen?
- Wie ist PKIaaS mit dem Zertifikatslebenszyklusmanagement verbunden?
- Wie sollten Organisationen messen, ob PKIaaS funktioniert?
- Was sollte bei einem PKIaaS-Anbieter regelmäßig geprüft oder überwacht werden?
- Wie wirkt sich PKIaaS auf Cloud-, Hybrid- oder Multi-CA-PKI-Umgebungen aus?
- Welche häufigen Fehler sollten Teams bei der Bewertung von PKIaaS-Anbietern vermeiden?
- Was sollte bei einer PKIaaS-Implementierung vierteljährlich aktualisiert werden?
