In diesem Kapitel finden Sie Informationen zur Suche im Windows Zertifikatspeicher bzw. zu den Regeln, nach denen Suchtreffer überprüft und priorisiert werden.

Wenn ein Suchbegriff eingegeben wird, dann wird jedes Zertifikat nach den Regeln in der unten stehenden Reihenfolge geprüft. Die erste Regel, die einen Treffer ergibt, besimmt das Ergebnis. Treffer bzw. Übereinstimmungen sind schreibungsunabhängig und Leerzeichen vor und nach dem Suchbegriff werden entfernt bzw. ignoriert.

Eine Erläuterung der verwendeten Abkürzungen finden Sie nach der Tabelle.

Die im Folgenden genannten Beispiele gehen von Zertifikaten aus, die folgende Eigenschaften besitzen:

  • Subject: CN = web.example.com, O = iba AG, C = DE

  • Issuer: CN = iba Root CA, O = iba AG, C = DE

  • SAN: DNS = web.example.com, IP = 192.168.1.10

Treffer-Regeln (Matching rules)

Von höchster Priorität (oben) bis niedrigster Priorität (unten)

Prio | Regel

Beschreibung

Beispiel für Suchbegriff

1 | Genauer Betreff

Die Zeichenfolge „Subject/CN“ stimmt exakt mit dem Suchbegriff überein.

CN=web.example.com, O=iba AG, C=DE

2 | Betreff enthält

Der Subject/CN enthält den Suchbegriff.

web.example.com

3 | Exakter Distiguished Name

Der Betreff stimmt mit dem Suchbegriff überein, der als vollständiger DN interpretiert wurde. Erfasst DNs, die inhaltlich identisch, aber anders formatiert sind (z. B. durch Leerzeichen) als die rohe Subject-Zeichenkette.

CN=web.example.com,O=iba AG,C=DE (keine Leerzeichen nach Kommas)

4 | Semantischer Distinguished Name

Der Betreff stimmt mit dem Suchbegriff als semantisch äquivalenter DN überein, wobei Unterschiede wie die Reihenfolge der RDNs toleriert werden.

C=DE, O=iba AG, CN=web.example.com (Komponenten in umgekehrter Reihenfolge)

5 | Aussteller

Der Aussteller enthält den Suchbegriff.

iba Root CA

6 | Alternative Namen des Betreffs (SAN)

Ein SAN-Eintrag (DNS, IP, E-Mail oder UPN) enthält den Suchbegriff.

192.168.1.10

7 | Keine Übereinstimmung

Keine der oben genannten Regeln trifft zu; das Zertifikat wurde nicht gefunden.

unknown.host.local

Legende der Abkürzungen

CN – Common Name Der „Hauptname" im Subject eines Zertifikats, meist der Hostname bzw. die Domain (z. B. web.example.com). Bei Webserver-Zertifikaten identifiziert er den Server.

DN – Distinguished Name Der vollständige, eindeutige Name eines Zertifikats-Subjects, zusammengesetzt aus mehreren Komponenten (RDNs). Beispiel: CN=web.example.com, O=iba AG, C=DE. Der CN ist also nur ein Teil des DN.

RDN – Relative Distinguished Name Eine einzelne Komponente innerhalb eines DN, z. B. CN=web.example.com oder O=iba AG. Mehrere RDNs ergeben zusammen den DN.

CA – Certificate Authority (Zertifizierungsstelle) Die Instanz, die Zertifikate ausstellt und signiert. Bei einem selbst-signierten Zertifikat ist der Aussteller identisch mit dem Zertifikat selbst; bei einem PFX vom Kunden gibt es meist eine echte CA. (In eurem Setup ist CA außerdem der Name des Unterordners in ProgramData, in dem das Zertifikat abgelegt wird.)

SAN – Subject Alternative Name Zusätzliche Namen/Adressen, für die das Zertifikat ebenfalls gültig ist, über den CN hinaus. Typen: DNS (Hostnamen), IP (IP-Adressen), Email, UPN (User Principal Name). Moderne Browser prüfen primär die SAN-Einträge, nicht mehr den CN.

O – Owner/Issuer Eigentümer bzw. Aussteller des Zertifikats

C – Country Land der Ausstellung; Beispiel C = DE für Deutschland