Menü

Kontakt aufnehmen
Logo
Presse

PKI & Zertifikate

PKI und Signaturen mit geschützten Schlüsseln.

Zertifikate verbinden Identitäten mit Schlüsseln. Wir planen Zertifikatshierarchien, schützen CA- und Signaturschlüssel im HSM und integrieren Ausstellung, Erneuerung und Sperrung in Ihre Umgebung. Für Software-Releases entwickeln wir einen kontrollierten Signaturprozess statt frei verfügbarer Schlüsseldateien.

Nahaufnahme einer beleuchteten Notebook-Tastatur – Symbolmotiv
PKI- und Signaturarchitektur · Planung und Umsetzung durch OTOKO®

Ihr Auftrag an OTOKO®

Was wir für Sie übernehmen.

Wir legen fest, wer Zertifikate beantragen, genehmigen und ausstellen darf und welche Identität darin bestätigt wird. Root-CA, ausstellende CA und Statusdienste bekommen getrennte Aufgaben. Laufzeiten, Erneuerungsfenster und Sperrverfahren werden zu den Nutzern und Geräten passend gewählt. Auch automatische Erneuerung benötigt Überwachung: Ein erfolgreich gestarteter Prozess ist noch kein auf allen Zielsystemen installiertes Zertifikat.

Der mögliche Leistungsumfang

  • Root- und ausstellende CA mit Vertrauens- und Rollenmodell planen
  • CA- oder Signaturanwendung über die unterstützte Schnittstelle anbinden
  • Zertifikatsprofile, Erneuerung und Sperrinformationen konfigurieren
  • Schlüsselzeremonien und Offline-Verfahren vorbereiten
  • Code-Signing-Freigaben mit der Auslieferungskette verbinden

Den konkreten Umfang, Ihre Mitwirkung und die Abnahmekriterien legen wir vor Beginn fest.

Technik verständlich eingeordnet

So setzen wir die Aufgabe um.

01

Der Schlüssel bleibt geschützt, die Anwendung entscheidet

Das HSM schützt einen Signaturschlüssel innerhalb der vorgesehenen Grenze; es entscheidet nicht selbst, ob ein Softwarepaket freigegeben werden sollte. Deshalb koppeln wir Signaturaufrufe an identifizierte Anwendungen, Berechtigungen und Freigaben. Beim Code Signing werden Artefakt und Freigabe miteinander verbunden, damit nachträgliche Änderungen erkennbar sind. CA-Software und HSM-Provider müssen den verwendeten Algorithmus und Schlüsselzugriff gemeinsam unterstützen. Trust Stores, Statusprüfung und Erneuerung werden mit repräsentativen Gegenstellen getestet.

02

Sperrung und Wiederanlauf üben

Eine verlorene Administrator-Karte, abgelaufene Zertifikate und eine kompromittierte ausstellende CA sind unterschiedliche Ereignisse. Wir erstellen passende Abläufe und testen den vereinbarten Wiederherstellungsweg. Die Abnahme dokumentiert unter anderem Ausstellung, Erneuerung, Sperrung und fehlerhafte Anträge. Vorhandene Zertifikatsprofile, Geräteklassen und Vertrauensbeziehungen helfen, einen Parallelbetrieb während der Migration zu planen.

03

Microsoft AD CS, Java-Anwendung oder eigener Signaturdienst

Wir prüfen die vom jeweiligen Produkt unterstützte Anbindung, etwa über einen CNG Key Storage Provider, PKCS #11 oder einen Java-Provider. Ein identischer Algorithmusname allein garantiert keine Kompatibilität: Mechanismen, Schlüsselattribute, Padding und Provider-Version müssen ebenfalls passen. Für bestehende Zertifizierungsstellen wird geklärt, ob ein zulässiger Schlüsseltransfer möglich ist oder eine neue CA mit einer Übergangsphase benötigt wird. Das Vertrauen der angebundenen Systeme wird im Test ausdrücklich berücksichtigt.

04

Code Signing in der Build-Pipeline kontrollieren

Die Pipeline sollte nicht dauerhaft einen frei verwendbaren Produktionsschlüssel besitzen. Wir trennen Build und Signaturfreigabe, binden Aufträge an ein identifiziertes System und legen fest, welche Artefakte mit welchem Schlüssel signiert werden dürfen. Zeitstempel, Nachweis des Artefakt-Hashes und Protokollierung werden passend zum Signaturformat eingeplant. Ein HSM ist dabei eine Schutzkomponente: Die Prüfung des Codes und die Entscheidung über eine Veröffentlichung bleiben Aufgaben des Entwicklungs- und Freigabeprozesses.

05

Beispiel: eine vorhandene Unternehmens-PKI modernisieren

Eine Organisation betreibt bereits Zertifikate für Geräte, Benutzer und interne Dienste. OTOKO® erfasst Zertifikatsprofile, Verteilung und Vertrauensketten und erprobt die vorgesehene HSM-Anbindung zunächst außerhalb der Produktion. Danach planen wir die Umstellung einschließlich Erneuerung, Sperrinformationen und Rückfallgrenzen. Vor der Übergabe werden konkrete Gegenstellen geprüft: Ein ausgestelltes Zertifikat ist erst dann ein Erfolg, wenn Anmeldung, Dienstzugriff oder Signaturprüfung im vorgesehenen System funktionieren.

Besprechungsraum im Kölner OTOKO® Büro

Ein überprüfbares Ergebnis

Damit arbeiten Sie weiter.

  1. PKI- und Signaturarchitektur
  2. Implementierte Anbindung mit Testnachweisen
  3. Zeremonie- und Betriebshandbuch

Die Übergabe verbindet Umsetzung und Dokumentation. Gemeinsam prüfen wir die vereinbarten Fälle und halten verbleibende Aufgaben fest.

Vor dem ersten Schritt

Ihre Fragen zu PKI & Zertifikate.

Muss die bestehende PKI ersetzt werden?

Nicht automatisch. Wir prüfen die HSM-Anbindung, vorhandene Schlüssel und Vertrauensketten. Eine schrittweise Erweiterung oder Parallelhierarchie kann geeigneter sein als ein vollständiger Austausch.

Wird jede Signatur dadurch qualifiziert?

Nein. Ein HSM allein macht keine qualifizierte elektronische Signatur. Dafür müssen der konkrete Dienst, das Verfahren und die einschlägigen Voraussetzungen gesondert geprüft werden.

Ist ein HSM auch für eine Offline-Root-CA sinnvoll?

Der Schutz eines langfristig verwendeten Root-Schlüssels kann dafür sprechen. Zum Konzept gehören aber ebenso getrennte Verwahrung, definierte Aktivierung, ein dokumentierter Zeremonieablauf und ein erprobter Wiederherstellungsweg. Das Gerät allein ersetzt diese Verfahren nicht.

Können Sie Microsoft AD CS anbinden?

Wir prüfen und implementieren die Anbindung über einen für die eingesetzte Kombination unterstützten Provider. Entscheidend sind Windows- und CA-Version, HSM-Firmware, Clientbibliothek und der benötigte Algorithmus. Vorhandene Schlüssel benötigen eine gesonderte Migrationsprüfung.

Schützt das HSM vor dem Signieren manipulierter Software?

Es schützt das Schlüsselmaterial im vorgesehenen Umfang. Ob ein Artefakt freigegeben werden darf, entscheidet der Signaturprozess. Deshalb kombinieren wir die HSM-Anbindung mit Identitäten, eingeschränkten Berechtigungen und nachvollziehbaren Freigaben.

Was gehört zur Abnahme einer PKI-Anbindung?

Wir vereinbaren Tests für Ausstellung, Verwendung, Erneuerung und Sperrung sowie unzulässige Anträge. Hinzu kommen Wiederherstellung und das Verhalten bei einem HSM-Ausfall. Umfang und repräsentative Gegenstellen werden vorab festgelegt.

Ihr Vorhaben

Welche Aufgabe möchten Sie lösen?

Beschreiben Sie Ihre Ausgangslage und das gewünschte Ergebnis. Die ausgewählte Leistung wird in die Kontaktanfrage übernommen.

Diese Leistung anfragen

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.