PKI, Zertifikate & TLS-Lifecycle

PKI-Policy und Assurance

Zertifikatsrichtlinien, Praxisdokumentation und Änderungen so mit realen Kontrollen verbinden, dass Relying Parties die zugesagte Assurance bewerten können.

Lehrtext · 4 Abschnitte · zuletzt geprüft: 2026-07-30

Die Betriebsfrage

Eine PKI-Policy beschreibt, welche Assurance eine Zertifikatsklasse beansprucht. Die Betriebspraktiken müssen diese Zusage über Identitätsprüfung, Schlüsselverwaltung, Widerruf und Audit auch tatsächlich erfüllen.

LernzielDu kannst eine PKI-Änderung darauf prüfen, ob sie nur dokumentiert ist oder ob ihre technische und organisatorische Kontrolle nachweisbar wirksam bleibt.

Policy wird erst durch Praxis belastbar

Anwendungsfall und zugesagte Assurance definierenAusstellungs-, Schlüssel- und Widerrufskontrollen daraus ableitenVerantwortliche Systeme und Rollen nachweisbar zuordnenÄnderung vor Freigabe gegen Policy und reale Abhängigkeiten bewertenAudit-Evidenz aus Betriebssignalen und kontrollierten Tests sammeln
Eine Richtlinie ist keine Kompensation für eine zu breite Vorlage, einen exportierbaren Schlüssel oder einen unerreichbaren Sperrpfad.

Dokumente mit unterschiedlicher Aufgabe

Certificate Policy
Beschreibt Anforderungen und Eignung einer Zertifikatsklasse für Relying Parties.
Certification Practice Statement
Beschreibt die konkreten Praktiken, mit denen eine CA diese Anforderungen umsetzt.
Change-Evidenz
Belegt, dass eine Änderung kontrolliert, getestet und freigegeben wurde.

Prüffrage

Kurzcheck

Welche Aussage belegt die Sicherheit einer Zertifikatsklasse am stärksten?

  • Die dokumentierte Policy stimmt mit überprüfbaren Ausstellungs-, Schlüssel- und Widerrufskontrollen überein
  • Die Policy-Datei hat ein neues Datum
  • Alle Zertifikate derselben CA haben dieselbe Bedeutung

Treffer. Richtig. Assurance entsteht aus der Verbindung von Zusage und wirksamer Praxis.

Jetzt anwenden

Diesen Stoff gibt es als Modul mit bewerteten Entscheidungs-Checks — dieselbe Einführung, danach die Übungen.

Zum Modul →
Quellen & Aktualität4 Primärquellen · zuletzt geprüft:
  1. 01rfc-editor.org/info/rfc3647
  2. 02rfc-editor.org/rfc/rfc5280
  3. 03learn.microsoft.com/en-us/windows-server/ident…te-template-concepts
  4. 04learn.microsoft.com/en-us/windows-server/ident…ertificate-templates