Erste Schritte
Rollen und Berechtigungen, unterstützte Algorithmen und Zertifikatstypen sowie der Zertifikatslebenszyklus in DuoKey PKI.
Überblick
Der Einstieg in DuoKey PKI erfordert das Verständnis von drei Dingen: den Rollen und Berechtigungen, die PKI-Aktionen absichern, den Algorithmen und Zertifikatstypen, die die Plattform unterstützt, sowie dem Lebenszyklus von Antrag bis Ausstellung. Diese Seite behandelt alle drei Themen; die Anleitung Zertifikat erstellen führt Sie anschließend durch die Ausstellung Ihres ersten Zertifikats.
Voraussetzungen
- Aktives DuoKey-Cockpit-Konto
- Die relevanten PKI-Berechtigungen (oder eine Admin-Rolle)
- Ein für CA-Signierschlüssel konfigurierter Vault
- Eine CA, von der aus ausgestellt werden kann (erstellen Sie eine, oder verbinden Sie einen externen Aussteller)
Rollen und Berechtigungen
PKI-Aktionen werden durch feingranulare, mandantenbezogene rollenbasierte Berechtigungen autorisiert. Eine typische Aufgabentrennung teilt die Zuständigkeiten wie folgt auf:
| Zuständigkeit | Typische Rolle |
|---|---|
| Ein Zertifikat beantragen | Zertifikatsantragsteller |
| Anträge genehmigen / ablehnen | Zertifikatsgenehmiger |
| Zertifizierungsstellen verwalten | CA-Administrator |
| Zertifikate widerrufen | Zertifikatsoperator |
| Widerrufsdaten verwalten (CRL) | CA-Administrator |
| Nur-Lese-Sichtbarkeit | Auditor / Betrachter |
Unterschiedliche Vorgänge können unterschiedliche Berechtigungen erfordern. Wenn Sie auf einen Berechtigungsfehler stoßen, prüfen Sie, welche PKI-Berechtigung die Aktion erfordert, und bitten Sie Ihren Administrator, diese zu erteilen.
Erforderliche Informationen
Sammeln Sie vor dem Erstellen eines Zertifikats die Subjektdetails:
| Feld | Beispiel | Beschreibung |
|---|---|---|
| Common Name (CN) | www.example.com | Primäre Identität (FQDN für TLS; kann ein Wildcard sein) |
| Organization (O) | Acme Corporation | Rechtlicher Name der Organisation |
| Organizational Unit (OU) | IT | Optionale Abteilung |
| Country (C) | US, CH, GB | Zweibuchstabiger Ländercode |
| State/Province (ST) | Vaud | Vollständiger Name des Bundeslandes oder der Provinz |
| City/Locality (L) | Lausanne | Name der Stadt |
| Subject Alternative Names | api.example.com, 10.0.0.1 | Zusätzliche DNS-/IP-/E-Mail-/URI-Identitäten |
Zertifikatstypen
Die Plattform stellt Zertifikate für unterschiedliche Zwecke aus, jeweils der passenden Extended Key Usage zugeordnet:
| Typ | Zweck | Extended Key Usage |
|---|---|---|
| Server (TLS/SSL) | HTTPS und TLS-terminierende Dienste | ServerAuth |
| Client (mTLS) | Mutual-TLS-Client-Authentifizierung | ClientAuth |
| Code-Signierung | Signieren von Software und Artefakten | CodeSigning |
| E-Mail (S/MIME) | Signieren und Verschlüsseln von E-Mails | EmailProtection |
| CA | Root- und Intermediate-Signierzertifikate | Zertifikatssignierung |
Subject Alternative Names können DNS, IP, E-Mail oder URI sein. Um alle Subdomänen der ersten Ebene abzusichern, verwenden Sie einen Wildcard-Common-Name wie *.example.com, optional mit zusätzlichen SAN-Einträgen für bestimmte Hosts.
Schlüsselalgorithmen
Wählen Sie den Schlüsselalgorithmus zum Zeitpunkt des Antrags. Klassische und Post-Quanten-Optionen stehen zur Verfügung:
| Algorithmus | Kategorie | Wann zu verwenden |
|---|---|---|
RSA-2048 | Klassisch (RSA) | Allgemeiner Zweck, breit kompatibel |
RSA-4096 | Klassisch (RSA) | RSA mit höherer Absicherung |
EC-P256 | Klassisch (ECC) | Effizienter Standard für modernes TLS |
EC-P384 | Klassisch (ECC) | ECC mit höherer Absicherung |
ML-DSA-44 / 65 / 87 | Post-Quanten (FIPS 204) | Quantenresistente Signaturen |
SLH-DSA-128F / 128S | Post-Quanten (FIPS 205) | Hash-basierte quantenresistente Signaturen |
ML-DSA-65 + ECDSA-P256 | Hybrid / Komposit | Quantenresistenz plus klassische Absicherung in einem Zertifikat |
Es gibt keine Option RSA-3072, EC-P521 oder 8192-Bit-RSA. Nicht erkannte Algorithmus-Auswahlen fallen auf EC-P256 zurück, wählen Sie also ausdrücklich aus der obigen Liste. Post-Quanten- und Hybridschlüssel sind Vault-resident (die signierende CA muss Vault-gestützt sein).
Der Zertifikatslebenszyklus
Antrag erstellen
Ein Antragsteller reicht einen Zertifikatsantrag mit den Subjektdetails, dem Typ, dem Schlüsselalgorithmus und den SANs ein. Der Antrag geht in den Status Ausstehend über.
Genehmigen oder ablehnen
Ein Genehmiger prüft den Antrag und genehmigt oder lehnt ihn ab. Kommentare werden für den Audit-Trail erfasst.
Ausstellen
Bei der Ausstellung signiert die CA das Zertifikat. Bei verwalteten Schlüsseln wird das Schlüsselpaar generiert und im Vault gehalten; bei einem per CSR bereitgestellten Schlüssel wird der eingereichte öffentliche Schlüssel zertifiziert. Der Antrag wechselt in den Status Ausgestellt.
Betreiben
Das aktive Zertifikat kann angezeigt, exportiert (öffentliche Bestandteile) und auf ein Ziel bereitgestellt sowie über OCSP/CRL überwacht werden.
Erneuern oder widerrufen
Erneuern Sie vor Ablauf (erneute Ausstellung aus dem Antrag oder über den Aussteller), oder widerrufen Sie mit einem RFC-5280-Grund — was sich anschließend in der CRL und den OCSP-Antworten der CA widerspiegelt.
Über den manuellen Antragsworkflow hinaus können sich Geräte und Workloads automatisch über ACME, EST, SCEP, CMP, Kubernetes cert-manager oder KMIP registrieren — siehe den Überblick.