Zertifikatsanfrage entwerfen
Einführung · 4 Abschnitte · ~10 Min Lesezeit · Stand
Die Betriebsfrage
Eine Zertifikatsanfrage legt fest, welche Identität und welche kryptografische Verwendung ein Dienst später beweisen kann. Der Antrag ist damit eine Sicherheitsgrenze, nicht bloß ein Formular.
Anfrage als Vertrag
- Dienst und Zielnamen aus der Architektur ableiten
- Benötigte Protokollrolle und Schlüsselverwendung festlegen
- Namensquelle und Berechtigung gegen die Vorlage prüfen
- Schlüsselort, Exportregel und Erneuerungsweg entscheiden
Was nicht vermischt werden darf
| Dienstidentität | DNS-Namen im SAN müssen dem erreichbaren Dienst entsprechen. |
|---|---|
| Ausstellungsrecht | Eine berechtigte Identität darf nur Anträge in ihrem vorgesehenen Scope stellen. |
| Schlüsselschutz | Der private Schlüssel bleibt bei der vorgesehenen Betriebsgrenze. |
Prüffrage
Kurzcheck
Welche Angabe sollte ein generisches Webserver-Zertifikat nicht ohne nachgewiesenen Bedarf enthalten?
- Zusätzliche Namen eines anderen Dienstes oder Mandanten
- Den tatsächlich bereitgestellten FQDN
- Den vorgesehenen Ausstellungsweg
Richtig. Zusätzliche SANs erweitern die Identität des einen Schlüssels.