www.wikidata.de-de.nina.az
Eine Zertifizierungsstelle auch Zertifizierungsinstanz englisch certificate authority oder certification authority kurz CA ist in der Informationssicherheit eine Organisationseinheit die digitale Zertifikate innerhalb einer Public Key Infrastruktur herausgibt Ein digitales Zertifikat dient dazu einen bestimmten offentlichen Schlussel einer Netzwerkadresse wie Domainname E Mail Adresse oder IP Adresse zuzuordnen Zertifikate konnen auch einer Person oder Organisation zugeordnet sein Diese Zuordnung wird von der Zertifizierungsstelle bestatigt indem sie sie mit ihrer eigenen digitalen Signatur versieht Inhaltsverzeichnis 1 Uberblick 2 Web PKI 2 1 Domain Validated DV 2 2 Individual Validated IV 2 3 Organization Validated OV 2 4 Extended Validation EV 3 Qualifizierte Zertifikate 3 1 Rechtslage in Deutschland 3 2 Rechtslage in Osterreich 4 Siehe auch 5 Weblinks 6 EinzelnachweiseUberblick BearbeitenDigitale Zertifikate enthalten offentliche Schlussel und Zusatzinformationen die zur Authentifizierung sowie zur Verschlusselung und Entschlusselung vertraulicher Daten dienen die uber das Internet und andere Rechnernetze verbreitet werden Als Zusatzinformationen sind zum Beispiel Gultigkeitsdauer Verweise auf Zertifikatsperrlisten etc enthalten die durch die Zertifizierungsstelle mit in das Zertifikat eingebracht werden Die Aufgabe einer Zertifizierungsstelle lautet digitale Zertifikate herauszugeben und die Angaben des Antragstellers zu uberprufen Die Zertifizierungsstelle tragt dabei die Verantwortung fur die Bereitstellung Zuweisung Integritatssicherung und ggf Revozierung der von ihr ausgegebenen Zertifikate Damit bildet sie den Kern der Public Key Infrastruktur PKI Setzt die PKI eine Identitatsfeststellung voraus so kann die Zertifizierungsstelle diese Verwaltungsaufgabe an eine optionale Registrierungsstelle auslagern 1 Eine Zertifizierungsstelle kann durch ein Unternehmen eine Non Profit Organisation oder eine Behorde betrieben werden Fur den Betrieb ist eine Software erforderlich Im einfachsten Fall genugt dazu beispielsweise OpenSSL fur grossere Public Key Infrastrukturen gibt es Management Software wie OpenCA PKI Web PKI BearbeitenFur die Public Key Infrastruktur des World Wide Web legt das CA Browser Forum die Mindestanforderungen an Zertifizierungsstellen fest 2 Zertifizierungsstellen die durch ein externes Audit nachgewiesen haben die Anforderungen zu erfullen werden von Mozilla Microsoft und Google in deren Zertifikatsspeicher aufgenommen Die Mindestanforderungen geben die Validierungsmethoden vor mit denen Zertifizierungsstellen die Angaben des Antragstellers uberprufen konnen die in das Zertifikat aufgenommen werden Hierbei werden verschiedene Arten von Zertifikaten unterschieden 2 Domain Validated DV Bearbeiten Bei einem Domain Validated Zertifikat DV Zertifikat muss der Antragsteller die Kontrolle uber eine Domain nachweisen Dafur gibt es mehrere Methoden von denen drei in der Praxis ublich sind DNS HTTP und E Mail 3 Bei DNS muss der Antragsteller einen von der Zertifizierungsstelle vorgegebenen Zufallswert in einem vorgegebenen Resource Record unterhalb der Domain konfigurieren sodass ihn die Zertifizierungsstelle uber das Internet abfragen kann Bei HTTP legt der Antragsteller den Zufallswert auf einem Webserver ab der unter einer bestimmten URL die den Domainnamen enthalt erreichbar ist 3 Beide Methoden konnen zur automatisierten Zertifikatsausstellung verwendet werden sofern der Antragsteller und die Zertifizierungsstelle das ACME Protokoll unterstutzen Bei der dritten Methode sendet die Zertifizierungsstelle eine E Mail an eine bestimmte Kontaktadresse der Domain Der Antragsteller bestatigt den Erhalt indem er einen in der E Mail enthaltenen Zufallswert an die Zertifizierungsstelle zuruck ubermittelt ublicherweise uber die Website der Zertifizierungsstelle 3 Individual Validated IV Bearbeiten Bei einem Individual Validated Zertifikat IV Zertifikat ist zusatzlich zum Domainnamen der Personenname des Antragstellers im Zertifikat enthalten Die Zertifizierungsstelle uberpruft die Identitat des Antragstellers mit Hilfe eines amtlichen Lichtbildausweises Die Prufung des Domainnamens erfolgt mit denselben Methoden wie bei einem DV Zertifikat 2 Organization Validated OV Bearbeiten Ein Organization Validated Zertifikat OV Zertifikat enthalt neben dem Domainnamen den Firmennamen eines Unternehmens bzw den Namen unter dem eine Organisation offiziell registriert ist Dies muss der Antragsteller gegenuber der Zertifizierungsstelle durch ein amtliches Dokument nachweisen Zusatzlich wird die Kontrolle uber eine Domain wie bei einem DV Zertifikat uberpruft 2 Extended Validation EV Bearbeiten Hauptartikel Extended Validation Zertifikat Ein Extended Validation Zertifikat EV Zertifikat entspricht den strengsten Prufkriterien die in einem separaten Dokument des CA Browser Forum festgeschrieben sind 4 Die Anforderungen an ein EV Zertifikat gehen uber DV und OV Zertifikate hinaus Qualifizierte Zertifikate Bearbeiten Hauptartikel Elektronische Signatur Im Kontext von rechtsgultigen qualifizierten elektronischen Signaturen mussen Zertifizierungsstellen die qualifizierte Zertifikate ausstellen gesetzlich festgelegte Voraussetzungen erfullen Diese ergeben sich aus der eIDAS Verordnung der Europaischen Union Zertifizierungsstellen im Sinne der eIDAS Verordnung werden Vertrauensdiensteanbieter englisch trust service provider genannt In der abgelosten EU Richtlinie 1999 93 EG wurde die Bezeichnung Zertifizierungsdiensteanbieter englisch certification service provider verwendet 5 Die Bezeichnung ist in den nationalen Gesetzen im deutschsprachigen Raum noch ublich Rechtslage in Deutschland Bearbeiten In Deutschland ergeben sich zusatzliche gesetzliche Vorgaben aus dem Vertrauensdienstegesetz 6 Die Zertifizierungsdiensteanbieter unterliegen der Aufsicht der Bundesnetzagentur um die Zuverlassigkeit und Integritat qualifizierter Zertifikate im Rechtsverkehr zu gewahrleisten Beispielsweise muss sich der Antragsteller fur ein qualifiziertes Zertifikat bei einem akkreditierten Zertifizierungsdiensteanbieter durch seinen Personalausweis personlich identifizieren Die von den Ausstellern betriebenen Rechenzentren mussen besonders gesichert sein und hohe Sicherheitsanforderungen erfullen Rechtslage in Osterreich Bearbeiten In Osterreich sind elektronische Signaturen im Signatur und Vertrauensdienstegesetz geregelt Siehe auch BearbeitenTrustcenterWeblinks BearbeitenWeb PKI Gemeinsame offentliche CA Datenbank von Mozilla Microsoft und Google fur die Web PKI ccadb org englisch Die meistverwendeten Zertifizierungsstellen in der Web PKI w3techs com englisch Qualifizierte Zertifikate Vertrauensliste aller deutschen Anbieter qualifizierter Vertrauensdienste bundesnetzagentur deEinzelnachweise Bearbeiten William Stallings Cryptography and Network Security Principles and Practice Global Edition 8 Auflage Pearson Education Harlow Vereinigtes Konigreich 2023 ISBN 1 292 43748 0 S 494 a b c d Baseline Requirements for the Issuance and Management of Publicly Trusted Certificates Version 2 0 0 CA Browser Forum 11 April 2023 abgerufen am 7 August 2023 a b c Lorenz Schwittmann Matthaus Wander Torben Weis Domain Impersonation is Feasible A Study of CA Domain Validation Vulnerabilities In 2019 IEEE European Symposium on Security and Privacy EuroS amp P 2019 ISBN 978 1 72811 148 3 doi 10 1109 EuroSP 2019 00046 wander science PDF Guidelines for the Issuance and Management of Extended Validation Certificates Version 1 8 0 CA Browser Forum 30 November 2022 abgerufen am 8 August 2023 Richtlinie 1999 93 EG des Europaischen Parlaments und des Rates vom 13 Dezember 1999 uber gemeinschaftliche Rahmenbedingungen fur elektronische Signaturen Vertrauensdienstegesetz VDG gesetze im internet de abgerufen am 31 Dezember 2020 Abgerufen von https de wikipedia org w index php title Zertifizierungsstelle Digitale Zertifikate amp oldid 236241742 Qualifizierte Zertifikate