Infrastruktur / Sicherheit und Identität / Public-Key-Infrastruktur
Ein Zertifikat dient als Identitätsnachweis. Allerdings muss es noch gültig sein.
Eine Public-Key-Infrastruktur wird an dem Tag bewertet, an dem ein Zertifikat abläuft, nicht an dem Tag, an dem es eingerichtet wird.Eine interne Zertifizierungsstelle stellt die Zertifikate aus, mit denen Ihre Computer, Server und Mitarbeiter identifiziert werden: Dadurch kann sich ein Endgerät ohne Passwort mit dem Netzwerk verbinden, eine interne Website ohne Warnmeldung geöffnet werden und eine Nachricht signiert werden. Wir konzipieren diese Installationen mit Blick darauf, was sie in drei Jahren sein werden– nicht nur für die Vorführung am ersten Tag.
Was ein Unternehmen dazu bewegt, eine solche Anlage zu installieren
Fast nie das Thema selbst. Es handelt sich um ein weiteres Projekt, für das Zertifikate erforderlich sind und das zum Stillstand kommt, weil keine ausgestellt werden können.
Das WLAN-Netzwerk verlangt weiterhin ein gemeinsames Passwort
Derselbe Passwortsatz kursiert schon seit Jahren, er steht auf einem Zettel im Besprechungsraum, und selbst ein Wechsel des Arbeitgebers ändert daran nichts.
Ein auf dem Computer gespeichertes Zertifikat ersetzt dieses Passwort: Der Nutzer muss nichts mehr eingeben, und ein vom Netzwerk getrennes Gerät verliert den Zugriff.
Eine interne Website zeigt eine Sicherheitswarnung an
Die Mitarbeiter haben sich daran gewöhnt, auf „Trotzdem fortfahren“ zu klicken, was dazu führt, dass sie genau die Warnung ignorieren, auf die es ankommt.
Ein Zertifikat, das von Ihrer eigenen, von Ihren Computern anerkannten Zertifizierungsstelle ausgestellt wurde, sorgt dafür, dass die Warnmeldung endgültig verschwindet.
Für die Zugangsbeschränkung ist ein anerkanntes Gerät erforderlich
Sie möchten, dass ein Dienst nur von einem Unternehmenscomputer aus gestartet werden kann. Dazu muss der Computer dies jedoch nachweisen können.
Das Zertifikat ermöglicht es dem Gerät, sich zu identifizieren, ohne den Benutzer nach irgendetwas zu fragen.
Ein Vertrag schreibt signierte Nachrichten vor
Ein Kunde, ein Versicherer oder eine Aufsichtsbehörde verlangt, dass bestimmte Nachrichten signiert werden oder dass Dokumente eine überprüfbare Signatur tragen.
Die an Personen ausgestellten Zertifikate ermöglichen die Signatur und sorgen vor allem dafür, dass diese vom Empfänger überprüft werden kann.
Es gibt bereits eine Behörde, und niemand weiß mehr, wer sie leitet
Es wurde für ein bestimmtes Projekt auf einem Server installiert, dessen Funktion sich inzwischen geändert hat, und das Stammzertifikat läuft bald ab.
Dies ist der häufigste Fall und derjenige, der die größte Vorsicht erfordert: Man ersetzt eine Autorität nicht, indem man die alte außer Kraft setzt.
Wozu Zertifikate dienen
Eine einzige Instanz dient Zwecken, die scheinbar nichts miteinander zu tun haben. Aus diesem Grund wird sie einmalig und ein für alle Mal eingerichtet, anstatt bei jedem Projekt, das sie benötigt, neu geschaffen zu werden.
Dem Unternehmensnetzwerk beitreten
Das drahtlose Netzwerk und der Fernzugriff erkennen das Gerät anhand seines Zertifikats, ohne dass ein gemeinsames Passwort weitergegeben werden muss.
Eine interne Website ohne Vorwarnung öffnen
Interne Anwendungen, Verwaltungskonsolen und Netzwerkgeräte weisen ein Zertifikat auf, das Ihre Computer erkennen.
Nachweisen, dass ein Computer dem Unternehmen gehört
Darauf basiert die Anforderung an ein verwaltetes Gerät, und genau das unterscheidet Ihren Laptop von dem eines Fremden.
Nachrichten signieren und verschlüsseln
Der Empfänger überprüft, ob die Nachricht tatsächlich von der angegebenen Person stammt und ob sie unterwegs nicht verändert wurde.
Dokumente unterschreiben
Eine überprüfbare Unterschrift auf einem Dokument, wenn dies in einem Vertrag oder aufgrund gesetzlicher Vorschriften erforderlich ist.
Festplatten und Backups verschlüsseln
Die Verschlüsselung eines Laptops basiert auf Schlüsseln, deren Aufbewahrung und Wiederherstellung gleichzeitig berücksichtigt werden.
Was eine Installation drei Jahre später zum Scheitern bringt
Eine neue Anlage funktioniert immer. Zu Störungen kommt es erst bei der ersten Erneuerung, wenn die Person, die alles eingerichtet hatte, eine andere Stelle übernommen hat und nichts schriftlich festgehalten wurde.
Niemand weiß, was von was abhängt
Es gibt keine Bestandsaufnahme der ausgestellten Zertifikate oder der Dienste, die diese nutzen. Das erste Urteil zur Anwendung legt die Liste nun in aller Eile offen.
Die Verlängerungen erfolgen manuell
Sie gelten so lange, wie jemand daran denkt. Ein Urlaub, ein Weggang oder eine arbeitsreiche Woche reichen schon aus, damit eine Produktionsbescheinigung ihre Gültigkeit verliert.
Die Root-Autorität blieb aktiviert
Er wird täglich für den Datenverkehr genutzt, ist mit dem Netzwerk verbunden und birgt daher das gleiche Risiko wie jeder andere Server.
Die Sperrliste ist nicht erreichbar
Wenn sie nicht mehr unter einer erreichbaren Adresse veröffentlicht wird, schlagen Verbindungsversuche fehl, ohne dass die Fehlermeldung die Ursache dafür angibt.
Der Tag, an dem ein Zertifikat abläuft
Eine Anwendung stürzt ab oder das WLAN akzeptiert die Computer nicht mehr, und in der Fehlermeldung wird das betreffende Zertifikat fast nie namentlich genannt. Die Zeit, die man mit der Suche verbringt, übersteigt bei weitem die Zeit, die für die Erneuerung erforderlich gewesen wäre.
Deshalb betrachten wir die Bestandserfassung und die automatische Erneuerung als ebenso wichtig wie die Autorisierung und nicht als eine Verbesserung, die erst später vorgesehen werden soll.
So gehen wir vor
Fünf Schritte, in dieser Reihenfolge. Der vierte Schritt entscheidet darüber, ob die Installation stabil läuft, und genau diesen Schritt lässt man aus, wenn man es eilig hat.
Die derzeitigen und geplanten Nutzungsarten erfassen
Was innerhalb von drei Jahren ein Zertifikat benötigen wird: drahtloses Netzwerk, Fernzugriff, interne Standorte, Geräte, Signatur. Diese Liste legt die Struktur fest, und sie wird anschließend nicht mehr geändert.
Autorität konzeptualisieren – und ihre Wurzeln im Offline-Bereich
Eine inaktive Root-Zertifizierungsstelle, die nicht zum Zertifizierungsnetzwerk gehört und ausschließlich dazu dient, die beteiligten Stellen zu signieren. Das schränkt die Nutzung ein, und genau das macht das gesamte System vertrauenswürdig.
Veröffentlichen, was erreichbar bleiben soll
Die Widerrufslisten und Veröffentlichungsstellen müssen während der gesamten Gültigkeitsdauer der ausgestellten Zertifikate sowohl intern als auch extern erreichbar sein.
Die Ausgabe, Verlängerung und Bestandsaufnahme automatisieren
Computer und Server erhalten und erneuern ihre Zertifikate ohne manuelles Eingreifen. Jedes ausgestellte Zertifikat wird zusammen mit dem Dienst, der es nutzt, und seinem Ablaufdatum erfasst– genau dieses Verzeichnis fehlt überall dort, wo wir in Notfällen eingreifen.
Die Vorgehensweise aufschreiben und von jemand anderem ausführen lassen
Ausstellen, widerrufen, erneuern: Das Verfahren wird von einer Person getestet, die nicht an der Installation beteiligt war. Wenn sie es nicht schafft, ist der Vorgang noch nicht abgeschlossen.
Was Sie wissen sollten, bevor Sie sich entscheiden
Vier Fragen, die bei jedem Projekt immer wieder auftauchen, und die letzte davon möchten wir am liebsten schon frühzeitig klären.
Braucht man einen dedizierten Server?
In der Praxis sind mindestens zwei erforderlich: eine Root-Zertifizierungsstelle, die zwischen zwei Nutzungen inaktiv bleibt, und mindestens eine Zertifizierungsstelle, die täglich Zertifikate ausstellt. Die Root-Zertifizierungsstelle kann eine virtuelle Maschine sein, die nur wenige Stunden im Jahr in Betrieb ist.
Kann man stattdessen ein öffentliches Zertifikat verwenden?
Für eine von außen sichtbare Website ja, und das ist oft auch vorzuziehen. Zur Identifizierung von Tausenden interner Geräte jedoch nicht: Keine Behörde stellt solche Zertifikate aus.
Was ist, wenn bereits eine Behörde existiert?
Sie wird eher wieder in Betrieb genommen als ersetzt. Wird das alte System abgeschaltet, werden alle von ihm ausgestellten Zertifikate ungültig: Die Wiederinbetriebnahme erfolgt durch Überlappung, bis die alten Zertifikate von selbst ablaufen.
Was wir nicht tun
Wir richten keine Zertifizierungsstelle für einen einmaligen, vorübergehenden Einsatz ein. Wenn nur ein einziger Dienst ein Zertifikat benötigt, ist die Nutzung eines öffentlichen Zertifikats oder eines verwalteten Dienstes kostengünstiger – und das sagen wir schon im Voraus.
Weiterführende Informationen
Zertifikate werden selten für sich allein verwendet. Sie sind das Mittel; die Zugriffsentscheidung und die Geräteverwaltung sind das Ziel.
Entscheiden, wer hereinkommt und unter welchen Bedingungen
Die Zugriffskontrolle stützt sich auf das Zertifikat, um ein Gerät des Unternehmens zu identifizieren.Ein Zertifikat auf jedem Gerät installieren
Die Geräteverwaltung ist dafür zuständig, Zertifikate ohne manuellen Eingriff zu vergeben und zu erneuern.Das Identitätsverzeichnis
Microsoft- Entra ID : Die Konten, denen die Zertifikate der jeweiligen Personen zugeordnet sind.Verhindern, dass ein Dokument versendet wird
Die Verschlüsselung eines Dokuments und die Bedingungen für dessen Weitergabe, sobald die Person authentifiziert wurde.Die Abteilung Infrastruktur
Server, Computer, Telefonie und Identitäten: das Fundament und diejenigen, die es stützen.Fachbegriffe erklärt
Zertifizierungsstelle, Widerruf, Signatur: Fachbegriffe ohne Fachjargon.Beschreiben Sie uns Ihre Anwendungsfälle, dann sagen wir Ihnen, was Sie installieren müssen.
Der erste Austausch dient dazu, festzustellen, wofür ein Zertifikat benötigt wird, und zu entscheiden, ob eine interne Stelle die richtige Lösung ist. Dabei lernen Sie die Personen kennen, die die Arbeit übernehmen werden.
Renens +41 21 806 37 15 · Sion +41 27 552 00 22 · Châtel-Saint-Denis +41 26 322 59 05

