Menu

Contact opnemen
Logo
Pers

PKI & certificaten

PKI en handtekeningen met beschermde sleutels.

Certificaten koppelen identiteiten aan sleutels. Wij plannen certificaathiërarchieën, beschermen CA- en ondertekeningssleutels in de HSM en integreren uitgifte, vernieuwing en intrekking in uw omgeving. Voor softwarereleases ontwikkelen we een gecontroleerd ondertekeningsproces in plaats van vrij beschikbare sleutelbestanden.

Close-up van een verlicht laptoptoetsenbord, symbolische afbeelding
PKI- en ondertekeningsarchitectuur · Planning en uitvoering door OTOKO®

Uw opdracht aan OTOKO®

Wat wij voor u verzorgen.

Wij leggen vast wie certificaten mag aanvragen, goedkeuren en uitgeven en welke identiteit daarin wordt bevestigd. Root-CA, uitgevende CA en statusdiensten krijgen gescheiden taken. Looptijden, vernieuwingsvensters en intrekkingsprocedures worden afgestemd op de gebruikers en apparaten. Ook automatische vernieuwing vraagt om monitoring: een succesvol gestart proces is nog geen certificaat dat op alle doelsystemen is geïnstalleerd.

De mogelijke omvang van de dienstverlening

  • Root- en uitgevende CA plannen met vertrouwens- en rollenmodel
  • CA- of ondertekeningsapplicatie koppelen via de ondersteunde interface
  • Certificaatprofielen, vernieuwing en intrekkingsinformatie configureren
  • Sleutelceremonies en offlineprocedures voorbereiden
  • Code-signing-vrijgaven koppelen aan de leveringsketen

De concrete omvang, uw medewerking en de acceptatiecriteria leggen wij vóór de start vast.

Techniek begrijpelijk toegelicht

Zo pakken wij de opgave aan.

01

De sleutel blijft beschermd, de applicatie beslist

De HSM beschermt een ondertekeningssleutel binnen de vastgestelde grens; die beslist niet zelf of een softwarepakket mag worden vrijgegeven. Daarom koppelen we ondertekeningsaanroepen aan geïdentificeerde applicaties, autorisaties en vrijgaven. Bij code signing worden artefact en vrijgave met elkaar verbonden, zodat latere wijzigingen herkenbaar zijn. CA-software en HSM-provider moeten het gebruikte algoritme en de sleuteltoegang gezamenlijk ondersteunen. Trust stores, statuscontrole en vernieuwing worden getest met representatieve gekoppelde systemen.

02

Intrekking en herstart oefenen

Een verloren beheerderskaart, verlopen certificaten en een gecompromitteerde uitgevende CA zijn verschillende gebeurtenissen. Wij stellen passende procedures op en testen de afgesproken herstelroute. De acceptatie documenteert onder meer uitgifte, vernieuwing, intrekking en foutieve aanvragen. Bestaande certificaatprofielen, apparaatklassen en vertrouwensrelaties helpen om tijdens de migratie een parallelle bedrijfsvoering te plannen.

03

Microsoft AD CS, Java-applicatie of eigen ondertekeningsdienst

Wij toetsen de door het betreffende product ondersteunde koppeling, bijvoorbeeld via een CNG Key Storage Provider, PKCS #11 of een Java-provider. Een identieke algoritmenaam alleen garandeert geen compatibiliteit: mechanismen, sleutelattributen, padding en providerversie moeten eveneens passen. Voor bestaande certificatie-instanties wordt uitgezocht of een toegestane sleuteloverdracht mogelijk is of dat een nieuwe CA met een overgangsfase nodig is. Het vertrouwen van de gekoppelde systemen wordt in de test uitdrukkelijk meegenomen.

04

Code signing in de buildpipeline beheersen

De pipeline zou niet permanent over een vrij bruikbare productiesleutel moeten beschikken. Wij scheiden build en ondertekeningsvrijgave, koppelen opdrachten aan een geïdentificeerd systeem en leggen vast welke artefacten met welke sleutel mogen worden ondertekend. Tijdstempel, bewijs van de artefact-hash en logging worden passend bij het ondertekeningsformaat ingepland. Een HSM is daarbij een beschermingscomponent: de controle van de code en de beslissing over een publicatie blijven taken van het ontwikkel- en vrijgaveproces.

05

Voorbeeld: een bestaande bedrijfs-PKI moderniseren

Een organisatie beheert al certificaten voor apparaten, gebruikers en interne diensten. OTOKO® brengt certificaatprofielen, distributie en vertrouwensketens in kaart en beproeft de beoogde HSM-koppeling eerst buiten de productieomgeving. Daarna plannen wij de omschakeling, inclusief vernieuwing, intrekkingsinformatie en terugvalgrenzen. Vóór de overdracht worden concrete gekoppelde systemen getest: een uitgegeven certificaat is pas een succes als aanmelding, diensttoegang of handtekeningcontrole in het beoogde systeem werkt.

Vergaderruimte in het OTOKO®-kantoor in Keulen

Een toetsbaar resultaat

Hiermee werkt u verder.

  1. PKI- en ondertekeningsarchitectuur
  2. Geïmplementeerde koppeling met testbewijzen
  3. Ceremonie- en beheerhandboek

De overdracht verbindt uitvoering en documentatie. Samen toetsen wij de afgesproken scenario's en leggen wij de resterende taken vast.

Vóór de eerste stap

Uw vragen over PKI & certificaten.

Moet de bestaande PKI worden vervangen?

Niet automatisch. Wij toetsen de HSM-koppeling, bestaande sleutels en vertrouwensketens. Een stapsgewijze uitbreiding of parallelle hiërarchie kan geschikter zijn dan een volledige vervanging.

Wordt daardoor elke handtekening gekwalificeerd?

Nee. Een HSM maakt op zichzelf geen gekwalificeerde elektronische handtekening. Daarvoor moeten de concrete dienst, de procedure en de relevante voorwaarden apart worden getoetst.

Is een HSM ook zinvol voor een offline root-CA?

De bescherming van een langdurig gebruikte rootsleutel kan daarvoor pleiten. Tot het concept behoren echter ook gescheiden bewaring, gedefinieerde activering, een gedocumenteerd ceremonieverloop en een beproefde herstelroute. Het apparaat alleen vervangt deze procedures niet.

Kunt u Microsoft AD CS koppelen?

Wij toetsen en implementeren de koppeling via een provider die de gebruikte combinatie ondersteunt. Doorslaggevend zijn de Windows- en CA-versie, HSM-firmware, clientbibliotheek en het benodigde algoritme. Bestaande sleutels vereisen een aparte migratietoets.

Beschermt de HSM tegen het ondertekenen van gemanipuleerde software?

Die beschermt het sleutelmateriaal binnen de beoogde grenzen. Of een artefact mag worden vrijgegeven, wordt bepaald door het ondertekeningsproces. Daarom combineren wij de HSM-koppeling met identiteiten, beperkte autorisaties en controleerbare vrijgaven.

Wat hoort bij de acceptatie van een PKI-koppeling?

Wij spreken tests af voor uitgifte, gebruik, vernieuwing en intrekking, en voor niet-toegestane aanvragen. Daarnaast komen herstel en het gedrag bij uitval van de HSM aan bod. Omvang en representatieve gekoppelde systemen worden vooraf vastgelegd.

Uw project

Welke opgave wilt u oplossen?

Beschrijf uw uitgangssituatie en het gewenste resultaat. De geselecteerde dienst wordt overgenomen in de contactaanvraag.

Deze dienst aanvragen

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.