# Zertifikatsbetrieb

> TLS-Störungen diagnostizieren und Zertifikate ohne ungeplante Vertrauensbrüche erneuern.

Track: [PKI, Zertifikate & TLS-Lifecycle](https://physar.tech/learn/pki-tls-operations)  
Kanonische Fassung: https://physar.tech/learn/pki-tls-operations/certificate-operations  
Stand: 2026-07-28  
Interaktiver Teil: 6 Checks (nur im Browser)

## Zertifikatsbetrieb

### Die Betriebsfrage

Zertifikate als Identitäts- und Lebenszyklusobjekte betreiben: Namen, Vertrauenskette, private Schlüssel, Erneuerung und Widerruf.

> **Lernziel:** Du kannst TLS-Fehler nach Name, Zeit, Kette und Schlüssel eingrenzen und Erneuerungen mit überprüfbarem Rückfall planen.

### Das Entscheidungsmodell

|  |  |
| --- | --- |
| **Identity** | SAN und tatsächlichen Dienstnamen abgleichen. |
| **Trust** | Kette, Trust Store und Verwendungszweck prüfen. |
| **Key** | Privaten Schlüssel schützen und Bindung nachweisen. |
| **Lifecycle** | Inventar, Erneuerung, Deployment und Widerruf überwachen. |

### Vom Symptom zur verifizierten Änderung

Endpunkt und Namen inventarisieren → Kette und Schlüsselbindung prüfen → Erneuerung im Pilot deployen → Handshake und Ablaufmonitoring verifizieren

### Sicherheitsgeländer

> **Betriebsregel:** Eine abgelaufene Zertifikatswarnung wird nicht durch deaktivierte Clientprüfung behoben; damit würde die Identitätskontrolle entfernt.

Die folgenden Checks verändern Kontext und Fehlerbild. Entscheidend ist jeweils, welche Beobachtung die Maßnahme trägt und unter welchen Bedingungen eine andere Wahl richtig wäre.

## Quellen

- rfc-editor.org/rfc/rfc5280 — https://www.rfc-editor.org/rfc/rfc5280
- rfc-editor.org/rfc/rfc8446 — https://www.rfc-editor.org/rfc/rfc8446
- learn.microsoft.com/en-us/windows-server/ident…te-services-overview — https://learn.microsoft.com/en-us/windows-server/identity/ad-cs/active-directory-certificate-services-overview
- rfc-editor.org/rfc/rfc6125 — https://www.rfc-editor.org/rfc/rfc6125
