Wenn auch unbewusst, werden Zertifikate täglich verwendet. Beispielsweise beim Besuch einer Webseite, z. B. https://www.iba-ag.com, wird die Verbindung mit Hilfe von Zertifikaten abgesichert.

Zertifikate selbst beinhalten verschiedene Informationen über den Inhaber (z. B. Firma, Name, E-Mail-Adresse usw.) sowie zwei weitere Teile, einen privaten Schlüssel, der geheimgehalten wird, und einen öffentlichen Schlüssel, den jeder kennen darf.

Damit man bei der Vertrauensfrage von Zertifikaten nicht mit dem "Henne-Ei-Problem" konfrontiert wird, haben externe Zertifizierungsstellen die Eigenschaft, dass Ihnen blind vertraut wird. Um die Funktion des "Blind-Trust" sicherzustellen, sind die Zertifikate der externen Zertifizierungsstellen im Betriebssystem und im Webbrowser integriert.

Beispielablauf für die interne Zertifizierungsstelle

Tab. Ablauf - Ausstellung eines Zertifikats

1

Interne Zertifizierungsstelle

2

Erstellt einen privaten Schlüssel während der ersten Einrichtung

3

Erstellt eine Zertifikatsanfrage (CSR) und sendet diese zur externen Stelle

4

Externe Zertifizierungsstelle

5

Signiert die Anfrage (CSR) und stellt das Zertifikat (CRT) aus

6

Signiertes Zertifikat (CRT) wird bei der internen Stelle hinterlegt

7

Interne Zertifizierungsstelle mit validem Zertifikat

Bei der ersten Einrichtung hat die interne Zertifizierungsstelle kein oder nur ein selbstsigniertes Zertifikat. Damit andere der Stelle vertrauen, stellt sie zunächst eine Zertifikatsanfrage aus. Diese wird dann bei der externen Zertifizierungsstelle geprüft und signiert. Als Resultat erhält man das Zertifikat für die interne Stelle, das durch die externe Stelle signiert wurde. Dadurch ergibt sich ein Zertifizierungspfad von der externen zur internen Stelle. Da der externen Stelle blind vertraut wird und diese die interne Stelle signiert hat, wird auch dieser Stelle vertraut. Wenn die interne Stelle wiederum ein Zertifikat ausstellt, z. B. für eine Webseite der Organisation, wird diesem Zertifikat ebenfalls aufgrund des Zertifizierungspfads vertraut.

Wie zu sehen ist, wird dem Zertifikat für Jane Doe aufgrund des durchgängigen Zertifizierungspfades vertraut, da die Zwischenzertifizierungsstelle (Identity CA) durch die interne Zertifizierungsstelle signiert wurde.

Inhalt eines CSR (dekodiert)

Certificate Request:

    Data:

        Version: 1 (0x0)

        Subject: C = US, ST = Georgia, L = Alpharetta,

                 O = Example Corporation, CN = Jane Doe

        Subject Public Key Info:

            Public Key Algorithm: rsaEncryption

                RSA Public-Key: (2048 bit)

                Modulus:

                    00:af:71:5e:f6:08:f2:3c:67:ee:ba:cb:b7:03:c2:

                    ...

                Exponent: 65537 (0x10001)

        Attributes:

            a0:00

    Signature Algorithm: sha256WithRSAEncryption

         1b:22:14:81:55:38:2a:7e:4c:f6:82:84:72:35:e3:23:d6:25:

         ...

Neben dem Öffentlichen Schlüssel (Public Key) befinden sich im CSR noch die Informationen über den Antragssteller.

  • Country (C): Ländercode

  • State (ST): Bundesland/Bundesstaat

  • Locality (L): Stadt

  • Organization (O): Firma

  • Common Name (CN): Name des Antragsstellers oder FQDN

Optional:

  • Organizational Unit (OU): Abteilungsname innerhalb der Firma

  • emailAddress: Kontaktadresse

Inhalt eines signierten Zertifikats (dekodiert):

Certificate:

    Data:

        Version: 3 (0x2)

        Serial Number:

            7d:fd:25:09:b6:5b:57:63:0f:21:0d:e6:14:79:93:47:4c:0f:da:ee

        Signature Algorithm: sha256WithRSAEncryption

        Issuer: CN = Identity CA, ST = Bavaria, C = DE,

                emailAddress = it@excorp.local, O = Identity CA,

                OU = IT-Department, L = Fuerth

        Validity

            Not Before: Mar 23 16:49:31 2021 GMT

            Not After : Mar 23 16:49:31 2023 GMT

        Subject: C = US, ST = Georgia, L = Alpharetta,

                 O = Example Corporation, CN = Jane Doe

        Subject Public Key Info:

            Public Key Algorithm: rsaEncryption

                RSA Public-Key: (2048 bit)

                Modulus:

                    00:af:71:5e:f6:08:f2:3c:67:ee:ba:cb:b7:03:c2:

                    ...

                Exponent: 65537 (0x10001)

        X509v3 extensions:

            X509v3 Basic Constraints:

                CA:FALSE

            X509v3 Authority Key Identifier:

                keyid:1D:D2:37:DD:9B:CF:DE:DC:14:71:87:D0:C9:4B:5D:3C:B7:C0:B4:D5

            X509v3 Key Usage:

                Digital Signature, Non Repudiation, Key Encipherment,

                Data Encipherment

    Signature Algorithm: sha256WithRSAEncryption

         7d:ab:3b:b0:24:e6:3b:09:69:27:ad:9f:fa:1e:0a:fb:84:4d:

         ...

Nach dem Signieren der Zertifikatsanfrage enthält das Zertifikat dann ebenfalls Informationen über die Zertifizierungsstelle sowie Gültigkeit und erlaubte Verwendungszwecke (X509v3 Key Usage) des Zertifikats.

Um sich mit dem Zertifikat z. B. bei internen oder externen (Cloud) Diensten zu authentifizieren, muss nur der Öffentliche Schlüssel (Public Key) bei dem entsprechenden Dienst hinterlegt werden. Danach kann sich der Benutzer oder das Gerät ohne Passwort beim Dienst anmelden.