PKI, Zertifikate & TLS-Lifecycle

Schlüssel-Lebenszyklus absichern

Erzeugung, Nutzung, Backup, Rotation und Zerstörung von Schlüsselmaterial gegen Verfügbarkeit, Nachweisbarkeit und kleinsten Schadensbereich abwägen.

Lehrtext · 4 Abschnitte · zuletzt geprüft: 2026-07-30

Die Betriebsfrage

Ein Zertifikat kann neu ausgestellt werden, ein verlorener oder unkontrolliert kopierter privater Schlüssel verändert jedoch Vertrauen und Incident-Scope. Schlüsselmanagement verbindet Schutz, Recovery und beweisbare Nutzung.

LernzielDu kannst für einen Schlüssel entscheiden, ob Backup, Rotation oder Widerruf nötig sind und welche Grenze dadurch betroffen ist.

Lebenszyklus eines Schlüssels

Schutzbedarf und erlaubte Verwendungszwecke festlegenSchlüssel in der vorgesehenen Grenze erzeugenNutzung auf minimal notwendige Identitäten begrenzenRecoverymaterial nur nach definiertem Verfahren schützen und testenBei Ablauf, Wechsel oder Verdacht geordnet ersetzen und alte Kopien behandeln
Backup verbessert Verfügbarkeit, ist aber selbst eine zusätzliche hochsensible Schlüsselkopie.

Entscheidungen nicht vermischen

Zertifikat ersetzen
Neue öffentliche Identität bereitstellen und bindungsseitig wechseln.
Schlüssel rotieren
Neues Schlüsselmaterial erzeugen und den alten Schlüssel aus dem vorgesehenen Betrieb nehmen.
Widerrufen
Vertrauen in ein konkret ausgestelltes Zertifikat für Prüfer sichtbar zurückziehen.
Recovery testen
Nachweisen, dass autorisierte Wiederherstellung ohne unkontrollierte Kopie gelingt.

Prüffrage

Kurzcheck

Was muss vor einem Schlüsselbackup zusätzlich zur Verschlüsselung entschieden sein?

  • Wer es unter welcher Freigabe wiederherstellen darf und wie die Wiederherstellung getestet wird
  • Ob das Zertifikat einen DNS-Namen enthält
  • Ob der Schlüssel in einer E-Mail versendet werden kann

Treffer. Richtig. Verschlüsselung allein ersetzt keinen kontrollierten Recovery-Prozess.

Jetzt anwenden

Diesen Stoff gibt es als Modul mit bewerteten Entscheidungs-Checks — dieselbe Einführung, danach die Übungen.

Zum Modul →
Quellen & Aktualität3 Primärquellen · zuletzt geprüft:
  1. 01csrc.nist.gov/pubs/sp/800/57/pt1/r5/final
  2. 02rfc-editor.org/rfc/rfc5280
  3. 03learn.microsoft.com/en-us/windows-server/ident…-root-ca-certificate