# Zertifikats-Lebenszyklus

> Ein Zertifikat von Bedarf, Ausstellung und Bindung bis Ersatz und geordnetem Ende als Betriebsobjekt steuern.

Track: [PKI, Zertifikate & TLS-Lifecycle](https://opsmith.app/learn/pki-tls-operations)  
Kanonische Fassung: https://opsmith.app/learn/pki-tls-operations/certificate-lifecycle-basics  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Zertifikats-Lebenszyklus

### Die Betriebsfrage

Ein Zertifikat ist kein einmaliger Download. Es verbindet einen Dienstnamen mit einem Schlüssel, einem Aussteller, einer Bindung und einem verantwortlichen Team über eine begrenzte Zeit.

> **Lernziel:** Du kannst für einen neuen TLS-Dienst die Nachweise und Übergaben festlegen, die vor und nach der Ausstellung nötig sind.

### Das Lebenszyklusmodell

Bedarf und verantwortlichen Dienst erfassen → Namen, Schlüsselschutz und Ausstellungsweg festlegen → Zertifikat kontrolliert ausstellen und binden → Am realen Endpunkt prüfen und Ablauf überwachen → Vor Ablauf ersetzen und alte Bindung geordnet entfernen

### Zwei verschiedene Wahrheiten

|  |  |
| --- | --- |
| Ausstellung | Belegt, was die CA ausgegeben hat und unter welcher Richtlinie. |
| Bereitstellung | Belegt, was der Nutzerpfad mit dem erwarteten Namen und der erwarteten Kette erhält. |

### Vor dem nächsten Modul

**Kurzcheck:** Welcher Nachweis schließt nach einer Erneuerung die kritischste Lücke?

- [x] Ein Handshake zum produktiven Namen und Port zeigt das neue Zertifikat und die erwartete Kette
- [ ] Die CA-Konsole enthält einen neuen Ausstellungsdatensatz
- [ ] Die PFX-Datei liegt im Ticket-Anhang

> Richtig. Das prüft die wirksame Bereitstellung aus Sicht des tatsächlichen Pfads.

## Quellen

- rfc-editor.org/rfc/rfc5280 — https://www.rfc-editor.org/rfc/rfc5280
- csrc.nist.gov/pubs/sp/800/57/pt1/r5/final — https://csrc.nist.gov/pubs/sp/800/57/pt1/r5/final
- rfc-editor.org/info/rfc3647 — https://www.rfc-editor.org/info/rfc3647/
- rfc-editor.org/rfc/rfc8446 — https://www.rfc-editor.org/rfc/rfc8446
