PKI, Zertifikate & TLS-Lifecycle

Maschinenidentitäten im Bestand

Viele kurzlebige Dienstzertifikate inventarisieren, erneuern und nach echter Bindung überwachen, ohne gemeinsame Schlüssel zur bequemen Abkürzung zu machen.

Lehrtext · 4 Abschnitte · zuletzt geprüft: 2026-07-30

Die Betriebsfrage

Mit vielen Diensten wird Zertifikatsbetrieb zu Flottenarbeit: Jede Identität braucht einen Eigentümer, einen kontrollierten Ausstellungsweg, einen Schlüsselort und einen Nachweis am wirksamen Endpunkt.

LernzielDu kannst eine Maschinenidentität so inventarisieren und automatisieren, dass ein einzelner Ausfall oder Schlüsselverlust begrenzt bleibt.

Von der Einzellösung zur Flotte

Eindeutige Dienstidentität und Besitzer im Inventar erfassenAusstellungsberechtigung auf Workload oder Automatisierungsidentität begrenzenSchlüssel lokal oder in einer definierten Schutzgrenze erzeugenErneuerung vor Ablauf ausführen und Bindung am Endpunkt verifizierenFehler, Ablauf und verwaiste Identitäten als Arbeitsvorrat behandeln
Ein geteilter privater Schlüssel macht viele Endpunkte zu einem einzigen Kompromittierungsbereich.

Inventarattribute, die Entscheidungen ermöglichen

Identität
Namen, Seriennummer, Aussteller, Schlüsseltyp und Verwendungszweck.
Betrieb
Besitzer, Workload, Ausstellungsweg, Ablauf, Erneuerung und Rückfall.
Beobachtung
Tatsächliche Bindung, letzter Erfolg und nächster Handlungszeitpunkt.

Prüffrage

Kurzcheck

Warum ist eine gemeinsame PFX-Datei für zwanzig Services kein geeigneter Flottenstandard?

  • Ein Verlust oder Export eines Schlüssels betrifft dann alle zwanzig Dienstidentitäten
  • Weil Zertifikate dann keine Ablaufdaten mehr haben
  • Weil ein TLS-Handshake nur einen Schlüssel im Netzwerk zulässt

Treffer. Richtig. Gemeinsames Schlüsselmaterial koppelt den Schadensbereich unabhängig von den einzelnen Zertifikaten.

Jetzt anwenden

Diesen Stoff gibt es als Modul mit bewerteten Entscheidungs-Checks — dieselbe Einführung, danach die Übungen.

Zum Modul →
Quellen & Aktualität3 Primärquellen · zuletzt geprüft:
  1. 01csrc.nist.gov/pubs/sp/800/57/pt1/r5/final
  2. 02rfc-editor.org/rfc/rfc5280
  3. 03rfc-editor.org/rfc/rfc8446