← PKI, Zertifikate & TLS-Lifecycle
PKI-Integrationsgrenzen
CA, Secrets-Systeme, Load Balancer und Automatisierung über minimale Berechtigungen und beweisbare Übergaben koppeln.
Lehrtext · 4 Abschnitte · zuletzt geprüft: 2026-07-30
Die Betriebsfrage
Automatisierung verbindet eine Ausstellungsidentität mit einem Dienstendpunkt. Jede Schnittstelle kann Namen ausweiten, Schlüssel exportieren oder eine falsche Bindung bestätigen, wenn ihr Scope nicht präzise begrenzt ist.
LernzielDu kannst für eine Zertifikatsintegration Berechtigungen, Datenfluss, Schlüsselgrenze und Verifikationssignal getrennt prüfen.
Vier Grenzen pro Integration
Wer darf für welchen Workload anfordern?→Welche Namen und Verwendungszwecke dürfen passieren?→Wo entsteht und verbleibt der private Schlüssel?→Welches Signal bestätigt die produktive Bindung?
Beispielhafte Rollen
- Ausstellungsclient
- Erhält nur die Vorlage und den Namensscope für seinen Workload.
- Secret- oder Schlüsselgrenze
- Schützt Material und erteilt nur notwendige Nutzungsoperationen.
- Deployment
- Darf die definierte Bindung ändern, nicht beliebige Zertifikate lesen.
- Probe
- Liest den realen Endpunkt ohne private Schlüsselzugriff.
Prüffrage
Kurzcheck
Welche Berechtigung sollte ein Deployment-Job grundsätzlich nicht benötigen?
- Lesen oder Exportieren aller privaten Schlüssel der PKI
- Ändern der freigegebenen TLS-Bindung seines Endpunkts
- Melden seiner Deployment- und Prüfresultate
Treffer. Richtig. Der Job braucht nur die für seine Bindung vorgesehenen Übergabe- oder Nutzungsrechte.
Jetzt anwenden
Diesen Stoff gibt es als Modul mit bewerteten Entscheidungs-Checks — dieselbe Einführung, danach die Übungen.
Zum Modul →