# Schlüssel-Lebenszyklus absichern

> Erzeugung, Nutzung, Backup, Rotation und Zerstörung von Schlüsselmaterial gegen Verfügbarkeit, Nachweisbarkeit und kleinsten Schadensbereich abwägen.

Track: [PKI, Zertifikate & TLS-Lifecycle](https://opsmith.app/learn/pki-tls-operations)  
Kanonische Fassung: https://opsmith.app/learn/pki-tls-operations/key-lifecycle-assurance  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Schlüssel-Lebenszyklus absichern

### Die Betriebsfrage

Ein Zertifikat kann neu ausgestellt werden, ein verlorener oder unkontrolliert kopierter privater Schlüssel verändert jedoch Vertrauen und Incident-Scope. Schlüsselmanagement verbindet Schutz, Recovery und beweisbare Nutzung.

> **Lernziel:** Du kannst für einen Schlüssel entscheiden, ob Backup, Rotation oder Widerruf nötig sind und welche Grenze dadurch betroffen ist.

### Lebenszyklus eines Schlüssels

Schutzbedarf und erlaubte Verwendungszwecke festlegen → Schlüssel in der vorgesehenen Grenze erzeugen → Nutzung auf minimal notwendige Identitäten begrenzen → Recoverymaterial nur nach definiertem Verfahren schützen und testen → Bei Ablauf, Wechsel oder Verdacht geordnet ersetzen und alte Kopien behandeln

### Entscheidungen nicht vermischen

|  |  |
| --- | --- |
| Zertifikat ersetzen | Neue öffentliche Identität bereitstellen und bindungsseitig wechseln. |
| Schlüssel rotieren | Neues Schlüsselmaterial erzeugen und den alten Schlüssel aus dem vorgesehenen Betrieb nehmen. |
| Widerrufen | Vertrauen in ein konkret ausgestelltes Zertifikat für Prüfer sichtbar zurückziehen. |
| Recovery testen | Nachweisen, dass autorisierte Wiederherstellung ohne unkontrollierte Kopie gelingt. |

### Prüffrage

**Kurzcheck:** Was muss vor einem Schlüsselbackup zusätzlich zur Verschlüsselung entschieden sein?

- [x] Wer es unter welcher Freigabe wiederherstellen darf und wie die Wiederherstellung getestet wird
- [ ] Ob das Zertifikat einen DNS-Namen enthält
- [ ] Ob der Schlüssel in einer E-Mail versendet werden kann

> Richtig. Verschlüsselung allein ersetzt keinen kontrollierten Recovery-Prozess.

## Quellen

- csrc.nist.gov/pubs/sp/800/57/pt1/r5/final — https://csrc.nist.gov/pubs/sp/800/57/pt1/r5/final
- rfc-editor.org/rfc/rfc5280 — https://www.rfc-editor.org/rfc/rfc5280
- learn.microsoft.com/en-us/windows-server/ident…-root-ca-certificate — https://learn.microsoft.com/en-us/windows-server/identity/ad-cs/renew-root-ca-certificate
