# Maschinenidentitäten im Bestand

> Viele kurzlebige Dienstzertifikate inventarisieren, erneuern und nach echter Bindung überwachen, ohne gemeinsame Schlüssel zur bequemen Abkürzung zu machen.

Track: [PKI, Zertifikate & TLS-Lifecycle](https://opsmith.app/learn/pki-tls-operations)  
Kanonische Fassung: https://opsmith.app/learn/pki-tls-operations/machine-identity-fleet  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Maschinenidentitäten im Bestand

### Die Betriebsfrage

Mit vielen Diensten wird Zertifikatsbetrieb zu Flottenarbeit: Jede Identität braucht einen Eigentümer, einen kontrollierten Ausstellungsweg, einen Schlüsselort und einen Nachweis am wirksamen Endpunkt.

> **Lernziel:** Du kannst eine Maschinenidentität so inventarisieren und automatisieren, dass ein einzelner Ausfall oder Schlüsselverlust begrenzt bleibt.

### Von der Einzellösung zur Flotte

Eindeutige Dienstidentität und Besitzer im Inventar erfassen → Ausstellungsberechtigung auf Workload oder Automatisierungsidentität begrenzen → Schlüssel lokal oder in einer definierten Schutzgrenze erzeugen → Erneuerung vor Ablauf ausführen und Bindung am Endpunkt verifizieren → Fehler, Ablauf und verwaiste Identitäten als Arbeitsvorrat behandeln

### Inventarattribute, die Entscheidungen ermöglichen

|  |  |
| --- | --- |
| Identität | Namen, Seriennummer, Aussteller, Schlüsseltyp und Verwendungszweck. |
| Betrieb | Besitzer, Workload, Ausstellungsweg, Ablauf, Erneuerung und Rückfall. |
| Beobachtung | Tatsächliche Bindung, letzter Erfolg und nächster Handlungszeitpunkt. |

### Prüffrage

**Kurzcheck:** Warum ist eine gemeinsame PFX-Datei für zwanzig Services kein geeigneter Flottenstandard?

- [x] Ein Verlust oder Export eines Schlüssels betrifft dann alle zwanzig Dienstidentitäten
- [ ] Weil Zertifikate dann keine Ablaufdaten mehr haben
- [ ] Weil ein TLS-Handshake nur einen Schlüssel im Netzwerk zulässt

> Richtig. Gemeinsames Schlüsselmaterial koppelt den Schadensbereich unabhängig von den einzelnen Zertifikaten.

## Quellen

- csrc.nist.gov/pubs/sp/800/57/pt1/r5/final — https://csrc.nist.gov/pubs/sp/800/57/pt1/r5/final
- rfc-editor.org/rfc/rfc5280 — https://www.rfc-editor.org/rfc/rfc5280
- rfc-editor.org/rfc/rfc8446 — https://www.rfc-editor.org/rfc/rfc8446
