15.02.2013 Aufrufe

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

2.3. Zertifizierungsstellen 11<br />

“The introduction of a CA reduces the problem of authentic user public key distribution to the<br />

problem of authentic distribution of the CA’s public key, at the expense of a trusted center (the<br />

CA).” [ISO]<br />

Eine Zertifizierungsstelle – synonym wird auch der Begriff ‘<strong>Zertifizierungsinstanz</strong>’ verwendet –<br />

stellt digitale Bestätigungen (Zertifikate, siehe 2.4) aus. In ihnen bestätigt sie mit ihrer digitalen<br />

Signatur die Bindung eines bestimmten Public-Keys (<strong>und</strong> damit implizit auch des zugehörigen<br />

Private-Keys) an eine Person, Institution oder Instanz (die beispielsweise auch ein Rechner sein<br />

kann), die in dem Zertifikat namentlich benannt wird. Die Zertifizierungsstelle bietet damit also<br />

einen Dienst ganz ähnlich <strong>einer</strong> notariellen Beglaubigung dafür, daß ein bestimmter Public-Key<br />

<strong>und</strong> eine bestimmte Person zusammengehören.<br />

Es wird dadurch eine Komplexitätsreduktion möglich: statt vieler individueller Public-Keys muß<br />

nur noch der öffentliche Schlüssel der Zertifizierungsstelle authentisch verteilt werden. Liegt er<br />

<strong>einer</strong> Person vor, kann diese mit s<strong>einer</strong> Hilfe die digitalen Unterschriften der Zertifizierungsstelle<br />

unter jedem der von ihr ausgestellten Zertifikate überprüfen <strong>und</strong> sich damit der Echtheit <strong>und</strong> Unverfälschtheit<br />

aller von ihr ausgestellten Zertifikate vergewissern. Stimmt die Unterschrift, dann kann<br />

aus dem betreffenden Zertifikat der öffentliche Schlüssel der darin genannten Person abgelesen<br />

werden. Allerdings muß man dafür dem Aussteller des Zertifikates, also der betreffenden CA, dahingehend<br />

vertrauen, daß sie immer korrekt zertifiziert <strong>und</strong> keine falschen Bestätigungen ausstellt.<br />

Hat man dieses Vertrauen in die Arbeit der CA nicht, so bringt die Verschiebung des Schlüsselverteilproblems<br />

auf den CA-Schlüssel keinen wirklichen Vorteil.<br />

Sehr wichtig, ja geradezu essentiell für die Arbeit <strong>einer</strong> Zertifizierungsstelle ist also ihre Glaubwürdigkeit<br />

bei möglichst vielen Nutzern. Nur wenn die Anwender bereit sind, sich auf die Bestätigung<br />

eines fremden öffentlichen Schlüssels durch die betreffende CA zu verlassen, hat diese eine Arbeitsgr<strong>und</strong>lage.<br />

Also muß es im Interesse der Zertifizierungsstelle sein, alles zu tun, um sich ihre<br />

entsprechende Reputation zu erhalten – oder eine solche gegebenenfalls auch erst zu erarbeiten<br />

(siehe dazu auch 4.16.2).<br />

Im einzelnen läßt sich der Vorgang der Public-Key-Zertifizierung durch eine Zertifizierungsstelle in<br />

die folgenden <strong>Teil</strong>schritte gliedern:<br />

Erzeugung eines Schlüsselpaares (beim Zertifikatnehmer selbst oder in der Zertifizierungsstelle)<br />

Registrierung <strong>und</strong> Identifizierung des Zertifikatnehmers direkt bei der CA oder in <strong>einer</strong> Außenstelle<br />

von ihr (im letzteren Fall spricht man auch von <strong>einer</strong> Registrierungsstelle, registration<br />

authority, RA), ggf. erfolgt dort auch die Übergabe <strong>einer</strong> Kopie des öffentlichen Schlüssels<br />

vom Zertifikatnehmer an die CA/RA<br />

gegebenenfalls: Übermittlung der Daten aus dem Zertifizierungsantrag von der RA an die<br />

Zertifizierungsstelle<br />

Zertifizierung des Schlüssels (sofern alle Voraussetzungen dafür wie Schlüssellänge, eindeutiger<br />

Name des Schlüsselinhabers usw., erfüllt sind)<br />

Aushändigung oder Übermittlung des Zertifikates an den Schlüsselinhaber

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!