# PKI-Policy und Assurance

> Zertifikatsrichtlinien, Praxisdokumentation und Änderungen so mit realen Kontrollen verbinden, dass Relying Parties die zugesagte Assurance bewerten können.

Track: [PKI, Zertifikate & TLS-Lifecycle](https://opsmith.app/learn/pki-tls-operations)  
Kanonische Fassung: https://opsmith.app/learn/pki-tls-operations/policy-assurance  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## PKI-Policy und Assurance

### Die Betriebsfrage

Eine PKI-Policy beschreibt, welche Assurance eine Zertifikatsklasse beansprucht. Die Betriebspraktiken müssen diese Zusage über Identitätsprüfung, Schlüsselverwaltung, Widerruf und Audit auch tatsächlich erfüllen.

> **Lernziel:** Du kannst eine PKI-Änderung darauf prüfen, ob sie nur dokumentiert ist oder ob ihre technische und organisatorische Kontrolle nachweisbar wirksam bleibt.

### Policy wird erst durch Praxis belastbar

Anwendungsfall und zugesagte Assurance definieren → Ausstellungs-, Schlüssel- und Widerrufskontrollen daraus ableiten → Verantwortliche Systeme und Rollen nachweisbar zuordnen → Änderung vor Freigabe gegen Policy und reale Abhängigkeiten bewerten → Audit-Evidenz aus Betriebssignalen und kontrollierten Tests sammeln

### Dokumente mit unterschiedlicher Aufgabe

|  |  |
| --- | --- |
| Certificate Policy | Beschreibt Anforderungen und Eignung einer Zertifikatsklasse für Relying Parties. |
| Certification Practice Statement | Beschreibt die konkreten Praktiken, mit denen eine CA diese Anforderungen umsetzt. |
| Change-Evidenz | Belegt, dass eine Änderung kontrolliert, getestet und freigegeben wurde. |

### Prüffrage

**Kurzcheck:** Welche Aussage belegt die Sicherheit einer Zertifikatsklasse am stärksten?

- [x] Die dokumentierte Policy stimmt mit überprüfbaren Ausstellungs-, Schlüssel- und Widerrufskontrollen überein
- [ ] Die Policy-Datei hat ein neues Datum
- [ ] Alle Zertifikate derselben CA haben dieselbe Bedeutung

> Richtig. Assurance entsteht aus der Verbindung von Zusage und wirksamer Praxis.

## Quellen

- rfc-editor.org/info/rfc3647 — https://www.rfc-editor.org/info/rfc3647/
- rfc-editor.org/rfc/rfc5280 — https://www.rfc-editor.org/rfc/rfc5280
- learn.microsoft.com/en-us/windows-server/ident…te-template-concepts — https://learn.microsoft.com/en-us/windows-server/identity/ad-cs/certificate-template-concepts
- learn.microsoft.com/en-us/windows-server/ident…ertificate-templates — https://learn.microsoft.com/en-us/windows-server/identity/ad-cs/manage-certificate-templates
