Wissen von A bis Z

Zertifizierungsstelle (CA)

Wer bürgt für wen? Im Internet sind es die Certificate Authorities.

Eine Zertifizierungsstelle (Certificate Authority, CA) ist eine Instanz innerhalb einer PKI, die digitale Zertifikate ausstellt und signiert. Sie beglaubigt damit die Bindung zwischen einem öffentlichen Schlüssel und einer Identität, basierend auf einer definierten Identitätsprüfung gemäß ihrer Certificate Policy (CP) und ihrem Certification Practice Statement (CPS).

Man unterscheidet zwischen öffentlich vertrauenswürdigen CAs (z. B. DigiCert, Sectigo, Let's Encrypt, GlobalSign), deren Root-Zertifikate in Browser- und Betriebssystem-Trust-Stores enthalten sind, und privaten CAs für interne Identitäten. Häufig sind CAs hierarchisch aufgebaut, mit einer Offline-Root-CA und einer oder mehreren Online-Issuing-CAs.

Einsatzzweck ist die Skalierung von Vertrauen: Da nicht jedes Endgerät den öffentlichen Schlüssel jedes Servers kennen kann, wird Vertrauen über die Signatur einer CA delegiert. Endgeräte vertrauen nur einer überschaubaren Menge von Root-Zertifikaten und akzeptieren über deren Signaturen Millionen von Server- und Client-Zertifikaten.

Die Rolle der CA wurde durch X.509 (1988) formalisiert; öffentliche kommerzielle CAs wie VeriSign existieren seit 1995. Heute reguliert vor allem das CA/Browser Forum (gegründet 2005) das Verhalten öffentlich vertrauenswürdiger CAs durch die Baseline Requirements; Browser-Hersteller setzen diese durch Aufnahme bzw. Entzug von Roots durch.

Gravierende Vorfälle wie Comodo (2011), DigiNotar (2011) und Symantec (2017–2018) führten zu massiven Konsequenzen, bis hin zum kompletten Vertrauensentzug für Symantec durch Google und Mozilla. Diese Ereignisse zeigen, dass eine CA letztlich nur so vertrauenswürdig ist wie ihre Prozesse und Audits – und haben Initiativen wie Certificate Transparency überhaupt erst notwendig gemacht.

bluehands hat eine große Expertise im Einsatz von CA in On-Prem Umgebungen. Insbesondere mit Primkey EJBCA und Microsoft Active Directory Certificate Services (Microsoft CA). Intern verwenden wir eine eigene CA zum Ausstellen von S/MIME-Zertifikaten für sichere Mail-kommunikation.

Zurück