opsmith / pki-tls-operations / Modul

Schlüssel-Lebenszyklus absichern

Erzeugung, Nutzung, Backup, Rotation und Zerstörung von Schlüsselmaterial gegen Verfügbarkeit, Nachweisbarkeit und kleinsten Schadensbereich abwägen.

Schlüssel-Lebenszyklus absichern

Einführung · 4 Abschnitte · ~11 Min Lesezeit · Stand

Die Betriebsfrage

Ein Zertifikat kann neu ausgestellt werden, ein verlorener oder unkontrolliert kopierter privater Schlüssel verändert jedoch Vertrauen und Incident-Scope. Schlüsselmanagement verbindet Schutz, Recovery und beweisbare Nutzung.

Lebenszyklus eines Schlüssels

  1. Schutzbedarf und erlaubte Verwendungszwecke festlegen
  2. Schlüssel in der vorgesehenen Grenze erzeugen
  3. Nutzung auf minimal notwendige Identitäten begrenzen
  4. Recoverymaterial nur nach definiertem Verfahren schützen und testen
  5. Bei Ablauf, Wechsel oder Verdacht geordnet ersetzen und alte Kopien behandeln

Entscheidungen nicht vermischen

Zertifikat ersetzenNeue öffentliche Identität bereitstellen und bindungsseitig wechseln.
Schlüssel rotierenNeues Schlüsselmaterial erzeugen und den alten Schlüssel aus dem vorgesehenen Betrieb nehmen.
WiderrufenVertrauen in ein konkret ausgestelltes Zertifikat für Prüfer sichtbar zurückziehen.
Recovery testenNachweisen, dass autorisierte Wiederherstellung ohne unkontrollierte Kopie gelingt.

Prüffrage

Kurzcheck

Was muss vor einem Schlüsselbackup zusätzlich zur Verschlüsselung entschieden sein?

  • Wer es unter welcher Freigabe wiederherstellen darf und wie die Wiederherstellung getestet wird
  • Ob das Zertifikat einen DNS-Namen enthält
  • Ob der Schlüssel in einer E-Mail versendet werden kann

Richtig. Verschlüsselung allein ersetzt keinen kontrollierten Recovery-Prozess.

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

3 Checks starten →

Modul-Aufbau

EINFÜHRUNGSchlüssel-Lebenszyklus absichern~11 Min
ADR-001KEY-RECOVERYsenior
FLOW-002MISSION · KEY-ROTATIONsenior
SORT-003MISSION · KEY-CONTROLsenior

Quellen

  1. 01csrc.nist.gov/pubs/sp/800/57/pt1/r5/final
  2. 02rfc-editor.org/rfc/rfc5280
  3. 03learn.microsoft.com/en-us/windows-server/ident…-root-ca-certificate