Digitales Zertifikatsmanagement

Das End-to-End-Lifecycle-Management von X.509-Public-Key-Zertifikaten — von der Ausstellung durch eine Certificate Authority (CA) über die Erneuerung bis hin zur Sperrung — um vertrauenswürdiges TLS, Code-Signing und E-Mail-Verschlüsselung zu ermöglichen.

OCSP garantiert keine sofortige Invalidierung aufgrund von Caching. Short-Lived Certificates sind die effektivste Mitigation: Die CA/Browser Forum-Richtlinien treiben eine Reduzierung auf maximal 47 Tage voran.

        graph LR
  Center["Digitales Zertifikatsmanagement"]:::main
  Rel_digital_signatures["digital-signatures"]:::related -.-> Center
  click Rel_digital_signatures "/terms/digital-signatures"
  Rel_digital_asset_security["digital-asset-security"]:::related -.-> Center
  click Rel_digital_asset_security "/terms/digital-asset-security"
  Rel_digital_forensics["digital-forensics"]:::related -.-> Center
  click Rel_digital_forensics "/terms/digital-forensics"
  classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
  classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
  classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
  classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
  linkStyle default stroke:#4b5563,stroke-width:2px;

      

🧒 Erkläre es wie einem 5-Jährigen

Ein digitales Zertifikat ist wie der Personalausweis einer Website. Wenn Ihr Browser eine Bank-Website besucht, prüft er den Ausweis der Bank, um sicherzustellen, dass es die echte Bank und kein Betrüger ist. Dieser Ausweis wird von einer vertrauenswürdigen Organisation (Certificate Authority) ausgestellt und hat ein Ablaufdatum. Wenn der Ausweis gestohlen wird, muss er sofort gesperrt werden. Dieses gesamte Management — Ausstellung, Erneuerung und Sperrung — ist das digitale Zertifikatsmanagement.

🤓 Expert Deep Dive

X.509 v3-Struktur: Subject, Issuer, Public Key, Gültigkeitszeitraum, SANs und Signatur der CA. ACME (RFC 8555): Let's Encrypt automatisiert die Domain-Validierung über Challenges (HTTP-01, DNS-01) und 90-tägige Zertifikate mit automatischer Erneuerung. Certificate Transparency (RFC 9162): Browser verlangen SCTs als Nachweis, dass ein Zertifikat in CT-Logs eingetragen ist. Domain-Inhaber können so unautorisierte Zertifikatsaustellungen erkennen. Post-Quantum PKI: RSA und ECDSA sind durch den Shor-Algorithmus gefährdet. NIST hat ML-KEM und ML-DSA als Nachfolger standardisiert.

❓ Häufig gestellte Fragen

What is the difference between DV, OV, and EV certificates?

DV (Domain Validation) only confirms you control the domain. OV (Organization Validation) verifies the legal business. EV (Extended Validation) requires the most rigorous identity checks. All three provide the same encryption strength — the difference is only in how much identity verification was performed.

Why do Let's Encrypt certificates expire after 90 days?

Short-lived certificates reduce the damage window if a private key is compromised. If a key leaks on a 90-day cert, the attacker has at most 90 days to exploit it before the cert expires naturally.

Does revoking a certificate instantly make it invalid?

Not always. Browsers cache OCSP responses and CRLs. A revoked certificate may still be accepted by clients until the cached response expires, which is why short-lived certificates are considered more effective.

📚 Quellen