Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Zertifizierungsstelle (Digitale Zertifikate)

Ein digitales Zertifikat dient dazu, einen bestimmten öffentlichen Schlüssel ... Ein Extended-Validation-Zertifikat (EV-Zertifikat) entspricht den …

Inhalt6 Abschnitte
  1. 1. Grundidee und Aufgabe
  2. 2. Betrieb und Verantwortung
  3. 3. Web-PKI und Browservertrauen
  4. 4. Zertifikatsarten im Web
  5. 5. Qualifizierte Zertifikate
  6. 6. Deutschland und Österreich

Grundidee und Aufgabe

Eine Zertifizierungsstelle, auch Zertifizierungsinstanz oder englisch certificate authority beziehungsweise certification authority (CA), ist eine Organisationseinheit der Informationssicherheit. Sie gibt digitale Zertifikate innerhalb einer Public-Key-Infrastruktur (PKI) heraus. Eine PKI ist ein System, in dem öffentliche Schlüssel verwaltet und vertrauenswürdig bestimmten Identitäten oder Adressen zugeordnet werden.

Ein digitales Zertifikat ordnet einen bestimmten öffentlichen Schlüssel einer Netzwerkadresse zu, zum Beispiel einem Domainnamen, einer E-Mail-Adresse oder einer IP-Adresse. Es kann auch einer Person oder Organisation zugeordnet sein. Die Zertifizierungsstelle bestätigt diese Zuordnung, indem sie das Zertifikat mit ihrer eigenen digitalen Signatur versieht. Dadurch soll für andere erkennbar sein, dass die Angaben geprüft und nicht unbemerkt verändert wurden.

Digitale Zertifikate enthalten neben dem öffentlichen Schlüssel weitere Informationen, etwa die Gültigkeitsdauer oder Verweise auf Zertifikatsperrlisten. Sie dienen der Authentifizierung, also dem Nachweis einer Identität oder Zuordnung, sowie der Verschlüsselung und Entschlüsselung vertraulicher Daten in Internet- und Rechnernetzen.

Betrieb und Verantwortung

Die zentrale Aufgabe einer Zertifizierungsstelle ist es, digitale Zertifikate auszustellen und die Angaben des Antragstellers zu überprüfen. Sie ist verantwortlich für die Bereitstellung, Zuweisung, Integritätssicherung und gegebenenfalls Revozierung der von ihr ausgestellten Zertifikate. Revozierung bedeutet, dass ein Zertifikat vor Ablauf seiner eigentlichen Gültigkeitsdauer zurückgezogen oder für ungültig erklärt wird.

Damit bildet die Zertifizierungsstelle den Kern einer Public-Key-Infrastruktur. Wenn eine PKI eine Identitätsfeststellung voraussetzt, kann die Zertifizierungsstelle diese Verwaltungsaufgabe an eine optionale Registrierungsstelle auslagern.

Eine Zertifizierungsstelle kann von einem Unternehmen, einer Non-Profit-Organisation oder einer Behörde betrieben werden. Für den Betrieb ist Software nötig. Im einfachsten Fall kann dafür OpenSSL genügen; für größere Public-Key-Infrastrukturen gibt es Management-Software wie OpenCA PKI.

Web-PKI und Browservertrauen

Für die Public-Key-Infrastruktur des World Wide Web legt das CA/Browser Forum Mindestanforderungen an Zertifizierungsstellen fest. Diese Anforderungen betreffen unter anderem, wie Antragsteller überprüft werden müssen, bevor ein Zertifikat ausgestellt wird.

Zertifizierungsstellen, die durch ein externes Audit nachweisen, dass sie die Anforderungen erfüllen, können von Browserherstellern wie Apple, Mozilla, Microsoft und Google in deren Zertifikatsspeicher aufgenommen werden. Der Zertifikatsspeicher ist die Sammlung von Zertifizierungsstellen, denen ein Browser grundsätzlich vertraut.

Die Mindestanforderungen bestimmen auch die Validierungsmethoden. Validierung bedeutet hier: Die Zertifizierungsstelle prüft, ob die Angaben des Antragstellers stimmen und in das Zertifikat aufgenommen werden dürfen. Dabei werden verschiedene Arten von Zertifikaten unterschieden.

Zertifikatsarten im Web

Bei einem Domain-Validated-Zertifikat (DV-Zertifikat) muss der Antragsteller nachweisen, dass er Kontrolle über eine Domain hat. Übliche Methoden sind DNS, HTTP und E-Mail. Bei DNS trägt der Antragsteller einen von der Zertifizierungsstelle vorgegebenen Zufallswert in einen bestimmten Resource Record unterhalb der Domain ein, damit die Zertifizierungsstelle ihn über das Internet abfragen kann. Bei HTTP legt der Antragsteller den Zufallswert auf einem Webserver unter einer bestimmten URL ab, die den Domainnamen enthält. DNS und HTTP können automatisiert genutzt werden, wenn Antragsteller und Zertifizierungsstelle das ACME-Protokoll unterstützen. Bei der E-Mail-Methode sendet die Zertifizierungsstelle eine Nachricht an eine bestimmte Kontaktadresse der Domain; der Antragsteller übermittelt einen enthaltenen Zufallswert zurück, meist über die Website der Zertifizierungsstelle.

Bei einem Individual-Validated-Zertifikat (IV-Zertifikat) steht zusätzlich zum Domainnamen der Personenname des Antragstellers im Zertifikat. Die Zertifizierungsstelle überprüft die Identität mit einem amtlichen Lichtbildausweis. Die Domain wird wie bei einem DV-Zertifikat geprüft.

Ein Organization-Validated-Zertifikat (OV-Zertifikat) enthält neben dem Domainnamen den Firmennamen eines Unternehmens oder den offiziell registrierten Namen einer Organisation. Dies muss durch ein amtliches Dokument nachgewiesen werden. Zusätzlich wird die Kontrolle über die Domain wie bei einem DV-Zertifikat geprüft.

Ein Extended-Validation-Zertifikat (EV-Zertifikat) folgt den strengsten Prüfkriterien. Diese Kriterien sind in einem separaten Dokument des CA/Browser Forum festgelegt und gehen über die Anforderungen an DV- und OV-Zertifikate hinaus.

Qualifizierte Zertifikate

Qualifizierte Zertifikate spielen im Zusammenhang mit rechtsgültigen qualifizierten elektronischen Signaturen eine besondere Rolle. Zertifizierungsstellen, die solche Zertifikate ausstellen, müssen gesetzlich festgelegte Voraussetzungen erfüllen.

Diese Voraussetzungen ergeben sich aus der eIDAS-Verordnung der Europäischen Union. Zertifizierungsstellen im Sinne dieser Verordnung heißen Vertrauensdiensteanbieter, auf Englisch trust service provider. In der abgelösten Richtlinie 1999/93/EG wurde dafür die Bezeichnung Zertifizierungsdiensteanbieter, englisch certification service provider, verwendet. Diese Bezeichnung ist in nationalen Gesetzen im deutschsprachigen Raum weiterhin üblich.

Deutschland und Österreich

In Deutschland gelten zusätzliche gesetzliche Vorgaben aus dem Vertrauensdienstegesetz. Zertifizierungsdiensteanbieter unterliegen der Aufsicht der Bundesnetzagentur. Ziel ist es, Zuverlässigkeit und Integrität qualifizierter Zertifikate im Rechtsverkehr zu gewährleisten.

Ein Beispiel für solche Anforderungen ist die persönliche Identifizierung: Wer ein qualifiziertes Zertifikat beantragt, muss sich bei einem akkreditierten Zertifizierungsdiensteanbieter durch seinen Personalausweis persönlich identifizieren. Außerdem müssen die Rechenzentren der Aussteller besonders gesichert sein und hohe Sicherheitsanforderungen erfüllen.

In Österreich sind elektronische Signaturen im Signatur- und Vertrauensdienstegesetz geregelt.

Lernvideos zu Zertifizierungsstelle (Digitale Zertifikate)

Weiterlesen

Informationssicherheit Informationssicherheit ist ein Zustand von technischen oder nicht-technischen Systemen zur Informationsverarbeitung und -speicherung, der die Schutzziele … Digitales Zertifikat Ein digitales Zertifikat (auch Sicherheitszertifikat) ist eine Datenstruktur, die die Zuordnung eines öffentlichen Schlüssels zu einer Identität oder … Public-Key-Infrastruktur Bestandteile einer PKI · Digitale Zertifikate: Digital signierte elektronische Daten, die sich zum Nachweis der Echtheit von Objekten verwenden lassen. Domain (Internet) Eine Domain (von englisch domain [də(ʊ)ˈmeɪn] ‚Bereich', auch als Domäne bezeichnet) ist ein zusammenhängender Teilbereich des hierarchischen Domain Name … IP-Adresse Im Falle von Ethernet-Netzen dient das ARP (Address Resolution Protocol) zum Auffinden der Hardwareadresse. ARP arbeitet auf der zweiten Schicht des OSI … Verschlüsselung Erst in den 1970er-Jahren wurde die asymmetrische Verschlüsselung (Public-key cryptography) entwickelt. Kennzeichen der asymmetrischen Verschlüsselung ist … Rechnernetz Ein Rechnernetz, Computernetz oder Computernetzwerk ist ein Zusammenschluss verschiedener technischer, primär selbstständiger elektronischer Systeme … Zertifikatsperrliste Eine Zertifikatsperrliste (englisch certificate revocation list, CRL) ist eine Liste, die die Ungültigkeit von Zertifikaten beschreibt. Integrität (Informationssicherheit) Neben Verfügbarkeit und Vertraulichkeit ist die Integrität eines der drei klassischen Ziele der Informationssicherheit. World Wide Web ... Trennung von Inhalt und Darstellung. Durch diese Trennung können die in HTML ausgezeichneten Inhalte optimal für das jeweilige Ausgabegerät aufbereitet werden. Domain Name System Das Domain Name System, deutsch Domain-Namen-System, (DNS) ist ein hierarchisch unterteiltes Bezeichnungssystem in einem meist IP-basierten Netz zur … Hypertext Transfer Protocol Das Hypertext Transfer Protocol (HTTP; englisch für Hypertext-Übertragungsprotokoll) ist ein 1991 eingeführtes zustandsloses Protokoll zur Übertragung von …