0Pricing
Cyber Security Academy · Lektion

Zertifikatsketten

Vertrauenskette validieren

Zertifikatsketten ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist eine Zertifikatskette?

Eine Zertifikatskette (oder Vertrauenskette) ist die geordnete Liste von Zertifikaten, die das Leaf-Zertifikat eines Servers mit einem vertrauenswürdigen Root-Zertifikat verbindet.

Jedes Zertifikat wird von dem darüber stehenden Zertifikat signiert.

Die drei Glieder

Eine typische Kette besteht aus drei Teilen:

  • Leaf-Zertifikat (End-Entity-Zertifikat) für den eigentlichen Server.
  • Zwischenzertifikate, die das Leaf-Zertifikat signiert haben.
  • Root-Zertifikat, das das Zwischenzertifikat signiert hat.

So durchläuft die Validierung die Kette

Zur Validierung prüft ein Client jede Signatur von unten nach oben:

  • Mit dem öffentlichen Schlüssel des Root-Zertifikats wird das Zwischenzertifikat verifiziert.
  • Mit dem öffentlichen Schlüssel des Zwischenzertifikats wird das Leaf-Zertifikat verifiziert.

Wenn jede Signatur erfolgreich geprüft wird und die Kette bei einem vertrauenswürdigen Root endet, ist sie gültig.

Eine laufende Zertifikatskette untersuchen

Sie können die Zertifikatskette anzeigen, die ein Server präsentiert, indem Sie OpenSSLs s_client verwenden.

openssl s_client -connect example.com:443 -showcerts

Verknüpfung von Issuer und Subject

Ketten werden durch übereinstimmende Felder verknüpft: Der Issuer eines Zertifikats entspricht dem Subject des darüberliegenden Zertifikats.

openssl x509 -in leaf.pem -noout -issuer -subject

Das Problem des fehlenden Zwischenzertifikats

Ein sehr häufiger Fehler besteht darin, dass ein Server nur sein Leaf-Zertifikat sendet und das Zwischenzertifikat vergisst.

Einige Clients können dann keinen Pfad zum Root aufbauen und melden ein nicht vertrauenswürdiges Zertifikat, obwohl technisch alles gültig ist.

Die vollständige Kette erstellen

Server sollten das Leaf-Zertifikat zusammen mit allen Zwischenzertifikaten senden, normalerweise jedoch nicht das Root-Zertifikat, das die Clients bereits besitzen.

Diese kombinierte Datei wird häufig fullchain.pem genannt.

cat leaf.pem intermediate.pem > fullchain.pem

Anhand eines Root-Zertifikats verifizieren

Sie können eine Kette lokal verifizieren, indem Sie das vertrauenswürdige Root-Zertifikat angeben.

openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem

Regeln für die Pfadvalidierung

Bei der Validierung geht es um mehr als nur Signaturen. Der Client prüft außerdem:

  • Jedes Zertifikat ist innerhalb seiner Gültigkeitsdauer gültig.
  • Kein Zertifikat der Kette ist widerrufen.
  • Bei CA-Zertifikaten ist in den Basic Constraints das CA-Flag gesetzt.
  • Schlüsselverwendung und Namensbeschränkungen werden eingehalten.

Cross-Signing

Manchmal ist ein neuer Root noch nicht überall vertrauenswürdig. Durch Cross-Signing kann ein älterer, weit verbreitet vertrauenswürdiger Root auch das neue Zwischenzertifikat signieren.

Dadurch entstehen mehrere gültige Pfade, was die Kompatibilität mit älteren Geräten verbessert.

Warum Ketten fehlschlagen

Häufige Fehler bei Zertifikatsketten sind:

  • Fehlendes Zwischenzertifikat
  • Abgelaufenes Zertifikat an beliebiger Stelle im Pfad
  • Falsche Reihenfolge in der Kettendatei
  • Nicht vertrauenswürdiger oder explizit abgelehnter Root

Schnelltest

Ein Server präsentiert nur sein Leaf-Zertifikat, und einige Clients melden es als nicht vertrauenswürdig. Was ist die wahrscheinlichste Ursache?

Zusammenfassung

Sie haben gelernt, wie eine Zertifikatskette ein Leaf-Zertifikat über Zwischenzertifikate mit einem vertrauenswürdigen Root verknüpft.

  • Die Validierung durchläuft die Kette und prüft jede Signatur, die Gültigkeitsdaten und den Widerrufsstatus.
  • Server sollten die vollständige Kette senden, um Fehler durch fehlende Zwischenzertifikate zu vermeiden.
  • Cross-Signing verbessert die Kompatibilität.

Als Nächstes behandeln wir die praktischen Aufgaben der Zertifikatsverwaltung.

Häufig gestellte Fragen

Ist die Lektion „Zertifikatsketten“ kostenlos?

Ja — der vollständige Text von „Zertifikatsketten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Zertifikatsketten“?

Vertrauenskette validieren Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Zertifikatsketten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Public-Key-Infrastruktur
  2. Zertifizierungsstellen
  3. Zertifikatsketten
  4. Zertifikate verwalten
← Zurück zu Cyber Security Academy