WikiDer > Public-Key-Infrastruktur

Public key infrastructure
Diagramm einer PKI. CA=Zertifikatsbehörde; RA=Registrierungsbehörde; VA= Validierungsbehörde

EIN Public-Key-Infrastruktur (PKI) ist ein System, das die Ausgabe und Verwaltung von digitale Zertifikate realisiert werden kann.

Durch die Anwendung einer geeigneten PKI ist es möglich, dass ein von einem Zertifizierungsstelle (CA) wird verwaltet und von seinem Eigentümer in der Beziehung zu einer anderen Person verwendet. Die CA garantiert die Integrität und Authentizität des Zertifikats und ist daher verantwortlich für die Identität des Zertifikatsinhabers.

Da die CA die Kopien der ausgestellten Zertifikate enthält, sowie Identifikationsmerkmale der Identitäten, denen sie ausgestellt wurden, ist es sehr wichtig, dass der physische Speicherplatz sowohl logisch (Zugriffsrechte innerhalb der System) und physisch (wer kann auf das Speichersystem zugreifen). Die Einrichtung einer richtigen CA ist daher eine sehr kostspielige Angelegenheit.

Komponenten einer PKI

Eine PKI besteht aus mehreren Komponenten. Die wichtigsten sind:

Die PKI wird ermöglicht durch die Verknüpfung mit a Verzeichnisdienst (DS), der die Identitäten verwaltet, für die ein Zertifikat ausgestellt wird.

Kosten einer PKI

EIN Zertifikatsserver ist ursprünglich ein separates, hoch gesichertes System, das auch physischer Gewalt standhalten soll. Zertifikatsserver werden heutzutage mit vielen Betriebssystemen ausgeliefert, zum Beispiel: Fenster und Linux, damit auch ein gewöhnlicher pc kann als CA verwendet werden. Dies bedeutet, dass zusätzliche Maßnahmen ergriffen werden müssen, um das angestrebte Sicherheitsniveau zu erreichen.

Die Verwaltung einer PKI ist auch eine kostspielige Angelegenheit. Neben dem physikalischen Layout des CA-Servers muss auch die RA-Funktion eingerichtet und ein entsprechender CPS erstellt werden Je nach Vertrauensniveau des Zertifikats und des CPS ist insbesondere die RA-Funktion teuer. Im teuersten Fall muss jede Ausstellung eines Zertifikats von einer Authentifizierung des Zertifikatsinhabers begleitet werden, indem die Identität anhand eines gesetzlichen Identifikationsmittels festgestellt wird.

Arten von PKI

Öffentliche PKI

Es gibt verschiedene Ebenen von Zertifikatsausstellenden. Auf der Internet sind verschiedene sogenannte Wurzel CAs, die Zertifikate an andere CAs ausstellen dürfen. Einer der bekanntesten ist VeriSign, aber die niederländische Regierung hat auch eine eigene PKI namens PKI-Regierung. Diese CAs dürfen dann selbst Zertifikate auf einer niedrigeren hierarchischen Ebene ausstellen. Die innerhalb dieser Hierarchie ausgestellten Zertifikate können auch außerhalb dieser Hierarchie verwendet werden. Diese CAs werden beispielsweise in die Zertifikatslisten der Internetbrowser aufgenommen, damit die Browser und E-Mail-Pakete die Zertifikate dieser CAs validieren können CAs außerhalb einer Hierarchie können anderen CAs vertrauen, sodass die von einer CA innerhalb einer bereitgestellten Hierarchie kann von Benutzern in einer anderen Hierarchie vertraut werden. Der Mechanismus, der dies ermöglicht, heißt Gegenzertifizierung.

Interne PKI

Wenn Zertifikate nicht außerhalb einer Hierarchie verfügbar sein müssen, gibt es eine interne PKI. Eine solche PKI wird in der Regel innerhalb von Unternehmen verwendet, um eine Digitale Unterschrift B. bei internen Bestellungen oder für Code-Signieren aus selbstentwickelter Software oder Makroskripten. Für eine interne PKI kann übrigens auch ein hierarchisches Architekturmodell gewählt werden, bei dem a Wurzel CA garantiert die Authentizität der zugrunde liegenden zertifikatsausstellenden CAs. In einer solchen Umgebung wird die Root-CA aus Sicherheitsgründen offline genommen, damit der Server nicht aus dem Netzwerk angegriffen werden kann.

Vertrauenswürdiger Dritter

EIN vertrauenswürdiger Dritter third (oder vertrauenswürdiger Dritter third, TTP) ist eine CA, die Zertifikate auf dem Markt anbietet.

Vertrauensnetz

EIN Netz des Vertrauens (oder Netz des Vertrauens, WoT) ist ein Managementmodell, bei dem die RA-Funktion der PKI nicht formalisiert ist, sondern die Zertifikatsinhaber selbst diese Funktion erfüllen. Sie sind verantwortlich für die Authentizität der Identität anderer Zertifikatsinhaber. Die Kosten eines Zertifikats mit dieser Form der PKI sind daher deutlich geringer als bei einer formalisierten RA-Funktion. Namhafte Anbieter von WoT-Zertifikaten sind Thawte und CAcert. Ebenfalls PGP hat eine Form eines Vertrauensnetzes, in dem auch die CA-Funktion nicht formalisiert ist.

Externe Links