Validierung von Zertifikaten
Wenn eine Zertifizierungsstelle ein Zertifikat vor Ablauf der angegebenen Gültigkeit widerrufen will, dann trägt sie die Seriennummer des Zertifikats auf einem Validierungsserver in eine Widerrufliste (Certificate Revocation List) ein.
Validierungsserver können auf drei Arten genutzt werden:
Einerseits kann in regelmäßigen Abständen (z. B. einmal pro Woche) die komplette Certificate Revocation List (CRL) im standardisierten Datenformat heruntergeladen werden. Wer dieses Verfahren verwendet, erfährt möglicherweise erst nach Tagen, dass ein Zertifikat widerrufen ist.
Andererseits kann während der Gültigkeitsprüfung eines Zertifikat die Seriennummer an den Server übermittelt werden, der dann mitteilt, ob das Zertifikat noch gültig ist: Online Certificate Status Protocol (OCSP).
Besser noch liefert der Server mit seiner Antwort gleich die entsprechende aktuelle von der Zertifizierungsstelle signierte und mit Zeitstempel versehene OCSP-Antwort mit: OCSP Stapling.
Adressen zum CRL-Download stehen als zusätzliche Angaben in den ausgestellten Zertifikaten, die OCSP-Adresse im Zertifikat der Zertifizierungsstelle. Dies ermöglicht die vollautomatische Nutzung der Validierungsmechanismen. CRLs können aber auch halbautomatisch oder manuell genutzt werden.
Aus Aktualitätsgründen verweisen die Links in der Tabelle unten direkt auf die Validierungsserver der für die Zertifikate der CA relevanten Zertifizierungsstellen.
Wenn Sie eine CRL über diesen Weg importieren, wird Ihr WWW-Programm wahrscheinlich regelmäßig von der gleichen Adresse die neueste Version nachladen.
Bei Klick auf Import sollte das im Binärformat übertragene Zertifikat automatisch in Ihr WWW-Programm übernommen werden. Bei Klick auf Text wird der Schlüssel im PEM-Format zum Abspeichern heruntergeladen.
PDF-Zertifikate
|
X.509 PDF-CA (Wurzel-CA) |
---|---|
Now |
„TCS“-Zertifikate
|
X.509 GÉANT-TCS |
X.509 Wurzel-CA |
X.509 Alternative Wurzel-CA |
---|---|---|---|
Jetzt |
User-RSA-Zertifikate: |
USERTrust RSA
Certification Authority |
AAA
Certificate Services |
User-eScience-RSA-Zertifikate: |
|||
Code-Signing-RSA-Zertifikate: |
|||
Server-RSA-Zertifikate: |
|||
Server-eScience-RSA-Zertifikate: |
|||
Server-RSA-Zertifikate per ACME: |
|||
User-ECC-Zertifikate: |
USERTrust ECC
Certification Authority |
||
User-eScience-ECC-Zertifikate: |
|||
Server-ECC-Zertifikate: |
|||
Server-eScience-ECC-Zertifikate: |
|||
Server-ECC-Zertifikate per ACME: |
„Global“-Zertifikate
|
X.509 CA Uni MS |
X.509 DFN-PCA |
X.509 Wurzel-CA |
---|---|---|---|
2022 |
T-TeleSec GlobalRoot
Class 2 |