# CA-Architektur

> Vertrauenskette und Rollen so entwerfen, dass ein Kompromittierungsfall begrenzt bleibt.

Track: [PKI, Zertifikate & TLS-Lifecycle](https://physar.tech/learn/pki-tls-operations)  
Kanonische Fassung: https://physar.tech/learn/pki-tls-operations/ca-architecture  
Stand: 2026-07-29  
Interaktiver Teil: 3 Checks (nur im Browser)

## CA-Architektur

### Die Betriebsfrage

Die CA-Struktur soll Ausstellung ermöglichen, ohne dass ein täglicher Betriebsfehler den Vertrauensanker kompromittiert.

> **Lernziel:** Du kannst Root- und Issuing-CA nach Exposition, Verfügbarkeit und Wiederherstellbarkeit trennen.

### Rollen statt Allzweck-CA

|  |  |
| --- | --- |
| Root CA | Signiert untergeordnete CA, bleibt besonders geschützt und selten aktiv. |
| Issuing CA | Stellt Endentitätszertifikate nach kontrollierten Vorlagen aus. |

## Quellen

- learn.microsoft.com/en-us/windows-server/ident…te-services-overview — https://learn.microsoft.com/en-us/windows-server/identity/ad-cs/active-directory-certificate-services-overview
- rfc-editor.org/rfc/rfc5280 — https://www.rfc-editor.org/rfc/rfc5280
- learn.microsoft.com/en-us/windows/win32/seccry…services-from-backup — https://learn.microsoft.com/en-us/windows/win32/seccrypto/restoring-certificate-services-from-backup
- learn.microsoft.com/en-us/windows-server/ident…tification-authority — https://learn.microsoft.com/en-us/windows-server/identity/ad-cs/migrate-certification-authority
