Zertifizierungsstellen
Erfahren, wer Zertifikate ausstellt
Zertifizierungsstellen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist eine CA?
Eine Zertifizierungsstelle (CA) ist eine vertrauenswürdige Organisation, die Zertifikate ausstellt und digital signiert.
Wenn eine CA ein Zertifikat signiert, erklärt sie damit: Wir haben diese Identität überprüft, und Sie können diesem öffentlichen Schlüssel vertrauen.
Warum CAs wichtig sind
Browser und Betriebssysteme werden mit einer integrierten Liste vertrauenswürdiger Root-CAs ausgeliefert.
Da alle diesen Root-CAs bereits vertrauen, wird ein von ihnen signiertes Zertifikat automatisch als vertrauenswürdig eingestuft, ohne dass eine manuelle Konfiguration erforderlich ist.
Root- und Intermediate-CAs
CAs sind hierarchisch organisiert:
- Die Root-CA wird offline aufbewahrt und nur selten verwendet; sie ist der übergeordnete Vertrauensanker.
- Intermediate-CAs werden von der Root-CA signiert und übernehmen die tägliche Signierung.
Dadurch wird der wertvolle Root-Schlüssel vor einer Offenlegung geschützt.
Ebenen der Identitätsvalidierung
CAs überprüfen Identitäten mit unterschiedlicher Strenge:
- Domain-Validierung (DV) weist nur die Kontrolle über eine Domain nach.
- Organisationsvalidierung (OV) überprüft, ob die Organisation existiert.
- Erweiterte Validierung (EV) führt eine umfassende rechtliche Prüfung durch.
So funktioniert DV
Bei der Domain-Validierung fordert die CA Sie auf, Ihre Kontrolle über die Domain nachzuweisen, häufig indem Sie ein Token unter einer URL bereitstellen oder einen DNS-Eintrag hinzufügen.
# Example DNS TXT challenge record
_acme-challenge.example.com TXT 'gfj9Xq...token...'Öffentliche und private CAs
Eine öffentliche CA (etwa ein kommerzieller Anbieter) wird von Browsern weltweit als vertrauenswürdig eingestuft.
Eine private CA wird von einer Organisation intern für die eigenen Geräte und Dienste betrieben. Ihre Root-CA muss manuell auf jedem Client installiert werden, der ihr vertrauen soll.
Let's Encrypt und ACME
Let's Encrypt ist eine kostenlose, automatisierte öffentliche CA. Sie verwendet das ACME-Protokoll, damit Clients Zertifikate ohne menschliches Eingreifen anfordern und erneuern können.
certbot certonly --webroot -w /var/www/html -d example.comCA-Trust-Stores
Die Liste der vertrauenswürdigen Root-CAs befindet sich in einem Trust Store.
- Betriebssysteme verwalten einen systemweiten Trust Store.
- Browser verwenden möglicherweise einen eigenen.
Auf vielen Linux-Systemen können Sie die vertrauenswürdigen Stammzertifikate anzeigen.
ls /etc/ssl/certs/
awk -v cmd='openssl x509 -noout -subject' '/BEGIN/{print | cmd}' /etc/ssl/certs/ca-certificates.crtWenn eine CA kompromittiert wird
Wenn der Signaturschlüssel einer CA gestohlen wird oder sie betrügerische Zertifikate ausstellt, bricht das gesamte Vertrauensmodell zusammen.
In früheren Vorfällen haben Browser ganzen CAs das Vertrauen entzogen und dadurch alle ihre Zertifikate sofort ungültig gemacht. Deshalb ist die Sicherheit von CAs von höchster Bedeutung.
Certificate Transparency
Certificate Transparency (CT) verpflichtet CAs dazu, jedes ausgestellte Zertifikat in öffentlichen, unveränderlichen Protokollen zu erfassen, die nur erweitert werden können.
Dadurch können Domaininhaber ohne ihre Erlaubnis ausgestellte Zertifikate für ihre Domain erkennen und nicht autorisierte oder fehlerhaft ausgestellte Zertifikate aufdecken.
Eine CA auswählen
Berücksichtigen Sie bei der Auswahl einer CA:
- Vertrauensabdeckung über Browser und Geräte hinweg
- Automatisierungsunterstützung (ACME)
- Benötigte Validierungsebene (DV/OV/EV)
- Kosten und Support
Kurzer Test
Warum werden Intermediate-CAs verwendet, anstatt alles mit der Root-CA zu signieren?
Zusammenfassung
Sie haben gelernt, dass Zertifizierungsstellen Zertifikate ausstellen und signieren, denen Browser vertrauen.
- Vertrauen geht von offline aufbewahrten Root-CAs über Intermediate-CAs aus.
- Die Validierung erfolgt auf den Ebenen DV, OV und EV.
- Certificate Transparency erkennt fehlerhafte Ausstellungen.
Als Nächstes verfolgen wir die Vertrauenskette von einem Leaf-Zertifikat bis zur Root-CA.
Häufig gestellte Fragen
Ist die Lektion „Zertifizierungsstellen“ kostenlos?
Ja — der vollständige Text von „Zertifizierungsstellen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zertifizierungsstellen“?
Erfahren, wer Zertifikate ausstellt Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Zertifizierungsstellen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Public-Key-Infrastruktur
- Zertifizierungsstellen
- Zertifikatsketten
- Zertifikate verwalten