Zum Hauptinhalt springen
renew ↺submitapproveddeployrevokepublishRequestCSR + detailsApprovereview / rejectIssueCA signsDeployF5 · Nginx · …RevokeRFC 5280 reasonCRL / OCSPstatus published
The certificate lifecycle — request to deployment, with renewal and revocation (published via CRL and OCSP).
Gilt für:
DuoKey Cockpit v2PKI/SSLVault-gestützte CA-Schlüssel

Überblick​

Der Einstieg in DuoKey PKI erfordert das Verständnis von drei Dingen: den Rollen und Berechtigungen, die PKI-Aktionen absichern, den Algorithmen und Zertifikatstypen, die die Plattform unterstützt, sowie dem Lebenszyklus von Antrag bis Ausstellung. Diese Seite behandelt alle drei Themen; die Anleitung Zertifikat erstellen führt Sie anschließend durch die Ausstellung Ihres ersten Zertifikats.

Voraussetzungen

  • Aktives DuoKey-Cockpit-Konto
  • Die relevanten PKI-Berechtigungen (oder eine Admin-Rolle)
  • Ein für CA-Signierschlüssel konfigurierter Vault
  • Eine CA, von der aus ausgestellt werden kann (erstellen Sie eine, oder verbinden Sie einen externen Aussteller)

Rollen und Berechtigungen​

PKI-Aktionen werden durch feingranulare, mandantenbezogene rollenbasierte Berechtigungen autorisiert. Eine typische Aufgabentrennung teilt die Zuständigkeiten wie folgt auf:

ZuständigkeitTypische Rolle
Ein Zertifikat beantragenZertifikatsantragsteller
Anträge genehmigen / ablehnenZertifikatsgenehmiger
Zertifizierungsstellen verwaltenCA-Administrator
Zertifikate widerrufenZertifikatsoperator
Widerrufsdaten verwalten (CRL)CA-Administrator
Nur-Lese-SichtbarkeitAuditor / Betrachter
Tipp

Unterschiedliche Vorgänge können unterschiedliche Berechtigungen erfordern. Wenn Sie auf einen Berechtigungsfehler stoßen, prüfen Sie, welche PKI-Berechtigung die Aktion erfordert, und bitten Sie Ihren Administrator, diese zu erteilen.

Erforderliche Informationen​

Sammeln Sie vor dem Erstellen eines Zertifikats die Subjektdetails:

FeldBeispielBeschreibung
Common Name (CN)www.example.comPrimäre Identität (FQDN für TLS; kann ein Wildcard sein)
Organization (O)Acme CorporationRechtlicher Name der Organisation
Organizational Unit (OU)ITOptionale Abteilung
Country (C)US, CH, GBZweibuchstabiger Ländercode
State/Province (ST)VaudVollständiger Name des Bundeslandes oder der Provinz
City/Locality (L)LausanneName der Stadt
Subject Alternative Namesapi.example.com, 10.0.0.1Zusätzliche DNS-/IP-/E-Mail-/URI-Identitäten

Zertifikatstypen​

Die Plattform stellt Zertifikate für unterschiedliche Zwecke aus, jeweils der passenden Extended Key Usage zugeordnet:

TypZweckExtended Key Usage
Server (TLS/SSL)HTTPS und TLS-terminierende DiensteServerAuth
Client (mTLS)Mutual-TLS-Client-AuthentifizierungClientAuth
Code-SignierungSignieren von Software und ArtefaktenCodeSigning
E-Mail (S/MIME)Signieren und Verschlüsseln von E-MailsEmailProtection
CARoot- und Intermediate-SignierzertifikateZertifikatssignierung
SAN-Typen und Wildcards

Subject Alternative Names können DNS, IP, E-Mail oder URI sein. Um alle Subdomänen der ersten Ebene abzusichern, verwenden Sie einen Wildcard-Common-Name wie *.example.com, optional mit zusätzlichen SAN-Einträgen für bestimmte Hosts.

Schlüsselalgorithmen​

Wählen Sie den Schlüsselalgorithmus zum Zeitpunkt des Antrags. Klassische und Post-Quanten-Optionen stehen zur Verfügung:

AlgorithmusKategorieWann zu verwenden
RSA-2048Klassisch (RSA)Allgemeiner Zweck, breit kompatibel
RSA-4096Klassisch (RSA)RSA mit höherer Absicherung
EC-P256Klassisch (ECC)Effizienter Standard für modernes TLS
EC-P384Klassisch (ECC)ECC mit höherer Absicherung
ML-DSA-44 / 65 / 87Post-Quanten (FIPS 204)Quantenresistente Signaturen
SLH-DSA-128F / 128SPost-Quanten (FIPS 205)Hash-basierte quantenresistente Signaturen
ML-DSA-65 + ECDSA-P256Hybrid / KompositQuantenresistenz plus klassische Absicherung in einem Zertifikat
Nicht unterstützt

Es gibt keine Option RSA-3072, EC-P521 oder 8192-Bit-RSA. Nicht erkannte Algorithmus-Auswahlen fallen auf EC-P256 zurück, wählen Sie also ausdrücklich aus der obigen Liste. Post-Quanten- und Hybridschlüssel sind Vault-resident (die signierende CA muss Vault-gestützt sein).

Der Zertifikatslebenszyklus​

1

Antrag erstellen

Ein Antragsteller reicht einen Zertifikatsantrag mit den Subjektdetails, dem Typ, dem Schlüsselalgorithmus und den SANs ein. Der Antrag geht in den Status Ausstehend über.

2

Genehmigen oder ablehnen

Ein Genehmiger prüft den Antrag und genehmigt oder lehnt ihn ab. Kommentare werden für den Audit-Trail erfasst.

3

Ausstellen

Bei der Ausstellung signiert die CA das Zertifikat. Bei verwalteten Schlüsseln wird das Schlüsselpaar generiert und im Vault gehalten; bei einem per CSR bereitgestellten Schlüssel wird der eingereichte öffentliche Schlüssel zertifiziert. Der Antrag wechselt in den Status Ausgestellt.

4

Betreiben

Das aktive Zertifikat kann angezeigt, exportiert (öffentliche Bestandteile) und auf ein Ziel bereitgestellt sowie über OCSP/CRL überwacht werden.

5

Erneuern oder widerrufen

Erneuern Sie vor Ablauf (erneute Ausstellung aus dem Antrag oder über den Aussteller), oder widerrufen Sie mit einem RFC-5280-Grund — was sich anschließend in der CRL und den OCSP-Antworten der CA widerspiegelt.

Automatisiertes Enrollment

Über den manuellen Antragsworkflow hinaus können sich Geräte und Workloads automatisch über ACME, EST, SCEP, CMP, Kubernetes cert-manager oder KMIP registrieren — siehe den Überblick.

Häufige Probleme beim ersten Mal​

Nächste Schritte​