Zum Hauptinhalt springen
Root CAself-signed anchorIntermediate CAissuingIntermediate CAissuingServer (TLS)ServerAuthClient (mTLS)ClientAuthCode signingCodeSigningS/MIMEEmailProtection
A CA hierarchy — an offline root signs issuing intermediates, which issue the leaf certificate types.
Gilt für:
DuoKey Cockpit v2Root-/Intermediate-/externe CAsVault-gestützte Signierschlüssel

CA-Typen​

Eine Zertifizierungsstelle wird innerhalb der Plattform erstellt; ihr Signierschlüssel wird bei klassischen CAs lokal generiert, oder bei Post-Quanten- und HSM-geschützten CAs im Vault gehalten.

TypWie sie erstellt wirdTypische Rolle
Root-CASelbstsigniertOffline-Vertrauensanker an der Spitze der Hierarchie
Intermediate-/Issuing-CASigniert durch eine übergeordnete Root- oder Intermediate-CADie CA, die die alltäglichen Zertifikate ausstellt
Externe CAAus einer bestehenden PKI importiertVerfolgen und verwalten einer andernorts betriebenen CA
PQC-/Hybrid-Ketten

Beim Erstellen einer Intermediate-CA unter einer Post-Quanten- oder Hybrid-Eltern-CA erzwingt die Plattform die Algorithmus-Kompatibilität mit der übergeordneten CA, damit die Kette verifizierbar bleibt. PQC- und Hybrid-CAs sind Vault-signiert; klassische CAs können lokal signieren.

CA-Subjekt und Constraints​

Jede CA wird mit ihrem Subjekt (CN, O, OU, C, ST, L), einem konfigurierbaren Path-Length-Constraint, dem signierenden Hash-Algorithmus, dem Schlüsseltyp/-größe sowie den in ausgestellte Zertifikate veröffentlichten Verteil-URLs konfiguriert:

EinstellungZweck
Path-Length-ConstraintWie viele Sub-CAs unterhalb dieser CA stehen dürfen
AIA-OCSP-URLAuthority Information Access — wo vertrauende Parteien OCSP abrufen
CRL-Verteil-URLWo vertrauende Parteien die CRL abrufen
SignierschlüsselEin Vault-gestützter Signierschlüssel oder ein lokal generierter Schlüssel

Aufbau einer Hierarchie​

1

Root-CA erstellen

Erstellen Sie eine selbstsignierte Root mit langer Gültigkeit und einem restriktiven Path-Length-Constraint. Verwenden Sie sie nur zum Signieren von Intermediates.

2

Ausstellende Intermediate-CA erstellen

Erstellen Sie eine von der Root signierte Intermediate-CA. Die alltäglichen Zertifikate werden von der Intermediate-CA ausgestellt, sodass die Root offline bleiben kann.

3

Verteilpunkte veröffentlichen

Legen Sie die AIA-OCSP- und CRL-Verteil-URLs fest, damit ausgestellte Zertifikate funktionierende Widerrufs-Endpunkte tragen.

4

Ausstellen

Stellen Sie Zertifikate unter der Intermediate-CA aus — direkt, über den Antragsworkflow oder über die Enrollment-Protokolle.

CA-Lebenszyklus​

Jede CA unterstützt einen vollständigen, auditierten Lebenszyklus. Jede Aktion wird durch feingranulare, rollenbasierte Berechtigungen abgesichert.

AktionWirkungRFC 5280
SuspendierenDie CA vorübergehend anhaltencertificateHold
ReaktivierenEine Suspendierung aufhebenremoveFromCRL (Grund 8)
Widerrufen (einfach)Diese CA dauerhaft widerrufen—
Widerrufen (kaskadierend)Diese CA sowie alle Sub-CAs und ausgestellten Zertifikate widerrufen—
Archivieren / EntarchivierenEine nicht mehr ausstellende CA aus Listen und Auswahlfeldern ausblenden—
Zuerst den Wirkungsbereich in der Vorschau prüfen

Fordern Sie vor jeder kaskadierenden Aktion eine Vorschau der Lebenszyklus-Auswirkungen an — einen schreibgeschützten Bericht darüber, welche Sub-CAs und Zertifikate eine Kaskade genau betreffen würde. Archivieren ist erst möglich, sobald eine CA keine Zertifikate mehr ausstellt.

Kette, CRL und OCSP​

Jede CA kann ihre vollständige Zertifikatskette veröffentlichen, eine CRL generieren und bereitstellen sowie einen OCSP-Responder für den Echtzeitstatus anbieten. Details finden Sie unter Widerruf (OCSP & CRL).

API-Referenz​

Jede CA-Aktion — eine Root oder Intermediate-CA erstellen, die Kette abrufen, die Lebenszyklus-Auswirkungen in der Vorschau anzeigen, suspendieren, reaktivieren, widerrufen, kaskadierend widerrufen, archivieren und eine CRL generieren — ist ebenfalls programmatisch über die Plattform-API verfügbar.

API-Referenz
Detaillierte API-Endpunkte werden separat in den Entwicklerdokumenten → PKI-API dokumentiert.