CA-Verwaltung
Erstellen und betreiben Sie Zertifizierungsstellen — Root, Intermediate und extern — mit einem vollständigen, auditierbaren Lebenszyklus.
CA-Typen
Eine Zertifizierungsstelle wird innerhalb der Plattform erstellt; ihr Signierschlüssel wird bei klassischen CAs lokal generiert, oder bei Post-Quanten- und HSM-geschützten CAs im Vault gehalten.
| Typ | Wie sie erstellt wird | Typische Rolle |
|---|---|---|
| Root-CA | Selbstsigniert | Offline-Vertrauensanker an der Spitze der Hierarchie |
| Intermediate-/Issuing-CA | Signiert durch eine übergeordnete Root- oder Intermediate-CA | Die CA, die die alltäglichen Zertifikate ausstellt |
| Externe CA | Aus einer bestehenden PKI importiert | Verfolgen und verwalten einer andernorts betriebenen CA |
Beim Erstellen einer Intermediate-CA unter einer Post-Quanten- oder Hybrid-Eltern-CA erzwingt die Plattform die Algorithmus-Kompatibilität mit der übergeordneten CA, damit die Kette verifizierbar bleibt. PQC- und Hybrid-CAs sind Vault-signiert; klassische CAs können lokal signieren.
CA-Subjekt und Constraints
Jede CA wird mit ihrem Subjekt (CN, O, OU, C, ST, L), einem konfigurierbaren Path-Length-Constraint, dem signierenden Hash-Algorithmus, dem Schlüsseltyp/-größe sowie den in ausgestellte Zertifikate veröffentlichten Verteil-URLs konfiguriert:
| Einstellung | Zweck |
|---|---|
| Path-Length-Constraint | Wie viele Sub-CAs unterhalb dieser CA stehen dürfen |
| AIA-OCSP-URL | Authority Information Access — wo vertrauende Parteien OCSP abrufen |
| CRL-Verteil-URL | Wo vertrauende Parteien die CRL abrufen |
| Signierschlüssel | Ein Vault-gestützter Signierschlüssel oder ein lokal generierter Schlüssel |
Aufbau einer Hierarchie
Root-CA erstellen
Erstellen Sie eine selbstsignierte Root mit langer Gültigkeit und einem restriktiven Path-Length-Constraint. Verwenden Sie sie nur zum Signieren von Intermediates.
Ausstellende Intermediate-CA erstellen
Erstellen Sie eine von der Root signierte Intermediate-CA. Die alltäglichen Zertifikate werden von der Intermediate-CA ausgestellt, sodass die Root offline bleiben kann.
Verteilpunkte veröffentlichen
Legen Sie die AIA-OCSP- und CRL-Verteil-URLs fest, damit ausgestellte Zertifikate funktionierende Widerrufs-Endpunkte tragen.
Ausstellen
Stellen Sie Zertifikate unter der Intermediate-CA aus — direkt, über den Antragsworkflow oder über die Enrollment-Protokolle.
CA-Lebenszyklus
Jede CA unterstützt einen vollständigen, auditierten Lebenszyklus. Jede Aktion wird durch feingranulare, rollenbasierte Berechtigungen abgesichert.
| Aktion | Wirkung | RFC 5280 |
|---|---|---|
| Suspendieren | Die CA vorübergehend anhalten | certificateHold |
| Reaktivieren | Eine Suspendierung aufheben | removeFromCRL (Grund 8) |
| Widerrufen (einfach) | Diese CA dauerhaft widerrufen | — |
| Widerrufen (kaskadierend) | Diese CA sowie alle Sub-CAs und ausgestellten Zertifikate widerrufen | — |
| Archivieren / Entarchivieren | Eine nicht mehr ausstellende CA aus Listen und Auswahlfeldern ausblenden | — |
Fordern Sie vor jeder kaskadierenden Aktion eine Vorschau der Lebenszyklus-Auswirkungen an — einen schreibgeschützten Bericht darüber, welche Sub-CAs und Zertifikate eine Kaskade genau betreffen würde. Archivieren ist erst möglich, sobald eine CA keine Zertifikate mehr ausstellt.
Kette, CRL und OCSP
Jede CA kann ihre vollständige Zertifikatskette veröffentlichen, eine CRL generieren und bereitstellen sowie einen OCSP-Responder für den Echtzeitstatus anbieten. Details finden Sie unter Widerruf (OCSP & CRL).
API-Referenz
Jede CA-Aktion — eine Root oder Intermediate-CA erstellen, die Kette abrufen, die Lebenszyklus-Auswirkungen in der Vorschau anzeigen, suspendieren, reaktivieren, widerrufen, kaskadierend widerrufen, archivieren und eine CRL generieren — ist ebenfalls programmatisch über die Plattform-API verfügbar.