# Zertifikatsanfrage entwerfen

> Namen, Verwendungszweck und Schlüsselgrenze einer Anfrage so begrenzen, dass ein Zertifikat nicht mehr Identität behauptet als der Dienst benötigt.

Track: [PKI, Zertifikate & TLS-Lifecycle](https://opsmith.app/learn/pki-tls-operations)  
Kanonische Fassung: https://opsmith.app/learn/pki-tls-operations/certificate-request-design  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Zertifikatsanfrage entwerfen

### Die Betriebsfrage

Eine Zertifikatsanfrage legt fest, welche Identität und welche kryptografische Verwendung ein Dienst später beweisen kann. Der Antrag ist damit eine Sicherheitsgrenze, nicht bloß ein Formular.

> **Lernziel:** Du kannst eine Anfrage auf benötigte DNS-Namen, Schlüsselverwendung und verantwortlichen Ausstellungsweg begrenzen.

### Anfrage als Vertrag

Dienst und Zielnamen aus der Architektur ableiten → Benötigte Protokollrolle und Schlüsselverwendung festlegen → Namensquelle und Berechtigung gegen die Vorlage prüfen → Schlüsselort, Exportregel und Erneuerungsweg entscheiden

### Was nicht vermischt werden darf

|  |  |
| --- | --- |
| Dienstidentität | DNS-Namen im SAN müssen dem erreichbaren Dienst entsprechen. |
| Ausstellungsrecht | Eine berechtigte Identität darf nur Anträge in ihrem vorgesehenen Scope stellen. |
| Schlüsselschutz | Der private Schlüssel bleibt bei der vorgesehenen Betriebsgrenze. |

### Prüffrage

**Kurzcheck:** Welche Angabe sollte ein generisches Webserver-Zertifikat nicht ohne nachgewiesenen Bedarf enthalten?

- [x] Zusätzliche Namen eines anderen Dienstes oder Mandanten
- [ ] Den tatsächlich bereitgestellten FQDN
- [ ] Den vorgesehenen Ausstellungsweg

> Richtig. Zusätzliche SANs erweitern die Identität des einen Schlüssels.

## Quellen

- rfc-editor.org/rfc/rfc5280 — https://www.rfc-editor.org/rfc/rfc5280
- learn.microsoft.com/en-us/windows-server/ident…te-template-concepts — https://learn.microsoft.com/en-us/windows-server/identity/ad-cs/certificate-template-concepts
- rfc-editor.org/rfc/rfc6125 — https://www.rfc-editor.org/rfc/rfc6125
