opsmith / pki-tls-operations / Modul

Zertifikatsanfrage entwerfen

Namen, Verwendungszweck und Schlüsselgrenze einer Anfrage so begrenzen, dass ein Zertifikat nicht mehr Identität behauptet als der Dienst benötigt.

Zertifikatsanfrage entwerfen

Einführung · 4 Abschnitte · ~10 Min Lesezeit · Stand

Die Betriebsfrage

Eine Zertifikatsanfrage legt fest, welche Identität und welche kryptografische Verwendung ein Dienst später beweisen kann. Der Antrag ist damit eine Sicherheitsgrenze, nicht bloß ein Formular.

Anfrage als Vertrag

  1. Dienst und Zielnamen aus der Architektur ableiten
  2. Benötigte Protokollrolle und Schlüsselverwendung festlegen
  3. Namensquelle und Berechtigung gegen die Vorlage prüfen
  4. Schlüsselort, Exportregel und Erneuerungsweg entscheiden

Was nicht vermischt werden darf

DienstidentitätDNS-Namen im SAN müssen dem erreichbaren Dienst entsprechen.
AusstellungsrechtEine berechtigte Identität darf nur Anträge in ihrem vorgesehenen Scope stellen.
SchlüsselschutzDer private Schlüssel bleibt bei der vorgesehenen Betriebsgrenze.

Prüffrage

Kurzcheck

Welche Angabe sollte ein generisches Webserver-Zertifikat nicht ohne nachgewiesenen Bedarf enthalten?

  • Zusätzliche Namen eines anderen Dienstes oder Mandanten
  • Den tatsächlich bereitgestellten FQDN
  • Den vorgesehenen Ausstellungsweg

Richtig. Zusätzliche SANs erweitern die Identität des einen Schlüssels.

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

3 Checks starten →

Modul-Aufbau

EINFÜHRUNGZertifikatsanfrage entwerfen~10 Min
ADR-001IDENTITY-SCOPEeinstieg
BUILD-002MISSION · REQUEST-CONTRACTeinstieg
TRACE-003MISSION · TEMPLATE-SCOPEeinstieg

Quellen

  1. 01rfc-editor.org/rfc/rfc5280
  2. 02learn.microsoft.com/en-us/windows-server/ident…te-template-concepts
  3. 03rfc-editor.org/rfc/rfc6125