Zertifikate verwalten
Ausstellen, erneuern und widerrufen
Zertifikate verwalten ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Der Lebenszyklus von Zertifikaten
Zertifikate werden nicht einmal eingerichtet und dann vergessen. Sie durchlaufen einen Lebenszyklus: Beantragung, Ausstellung, Bereitstellung, Überwachung, Erneuerung und Widerruf.
Eine gute Verwaltung dieses Lebenszyklus verhindert Ausfälle und Sicherheitslücken.
Schlüssel und CSR erzeugen
Die Ausstellung beginnt mit einem privaten Schlüssel und einer Certificate Signing Request (CSR).
openssl req -new -newkey rsa:2048 -nodes \
-keyout server.key -out server.csr \
-subj '/CN=app.example.com'Zur Ausstellung einreichen
Die CSR wird an eine CA gesendet. Nach der Prüfung Ihrer Identität stellt die CA ein signiertes Zertifikat aus.
Bei ACME-basierten CAs wird dieser gesamte Schritt durch einen Client wie Certbot automatisiert.
certbot certonly --standalone -d app.example.comEin Zertifikat bereitstellen
Nach der Ausstellung werden das Zertifikat und seine vollständige Kette neben dem privaten Schlüssel auf dem Server installiert, etwa auf einem Webserver oder Load Balancer.
Der private Schlüssel muss mit strengen Berechtigungen geschützt werden, damit nur der Dienst ihn lesen kann.
chmod 600 server.key
chown www-data:www-data server.keyAblauf überwachen
Abgelaufene Zertifikate führen zu plötzlichen Ausfällen und Browserwarnungen. Überwachen Sie stets die Ablaufdaten.
openssl x509 -in server.crt -noout -enddateZertifikate erneuern
Bei der Erneuerung wird ein neues Zertifikat ausgestellt, bevor das alte abläuft.
Automatisieren Sie diesen Vorgang. ACME-Clients können die Erneuerung unbeaufsichtigt durchführen und den Dienst neu laden.
certbot renew --quiet --post-hook 'systemctl reload nginx'Warum widerrufen?
Durch den Widerruf wird ein Zertifikat vor Ablauf seiner Gültigkeit für ungültig erklärt. Sie widerrufen ein Zertifikat, wenn:
- Der private Schlüssel kompromittiert wurde.
- Das Zertifikat falsch ausgestellt wurde.
- Der Dienst außer Betrieb genommen wird.
CRL im Vergleich zu OCSP
Clients prüfen den Widerruf hauptsächlich auf zwei Arten:
- CRL (Certificate Revocation List): eine veröffentlichte Liste widerrufener Seriennummern.
- OCSP (Online Certificate Status Protocol): eine Echtzeitanfrage zum Status eines einzelnen Zertifikats.
OCSP-Stapling
OCSP-Stapling ermöglicht es dem Server, seine eigene signierte OCSP-Antwort abzurufen und sie an den TLS-Handshake anzuhängen.
Das beschleunigt den Vorgang und schützt die Privatsphäre der Nutzer, da der Client die CA nicht mehr direkt abfragt.
openssl s_client -connect example.com:443 -statusKurze Gültigkeitsdauern und Automatisierung
Die Branche bewegt sich in Richtung kurzlebiger Zertifikate (90 Tage oder weniger).
Kürzere Gültigkeitsdauern begrenzen den Schaden durch eine unentdeckte Kompromittierung und fördern eine zuverlässige Automatisierung. Dadurch verringert sich die Abhängigkeit vom langsamen Widerruf.
Inventar und Zuständigkeit
Große Unternehmen erfassen jedes Zertifikat in einem Inventar: wo es eingesetzt wird, wem es gehört und wann es abläuft.
Unbekannte oder verwaiste Zertifikate sind häufige Ursachen für unerwartete Ausfälle.
Schnelltest
Der private Schlüssel eines Servers ist offengelegt worden. Das Zertifikat ist noch 60 Tage gültig. Was sollten Sie tun?
Zusammenfassung
Sie haben gelernt, den Lebenszyklus von Zertifikaten vollständig zu verwalten.
- Ausstellen über eine CSR, Bereitstellen mit der vollständigen Kette und geschützten Schlüsseln.
- Erneuern Sie Zertifikate automatisch vor Ablauf.
- Widerrufen Sie Zertifikate bei kompromittierten Schlüsseln über CRL oder OCSP.
- Führen Sie ein vollständiges Inventar.
Nächstes Modul: eine ausführliche Einführung in TLS und SSL.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Zertifikate verwalten“ kostenlos?
Ja — der vollständige Text von „Zertifikate verwalten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zertifikate verwalten“?
Ausstellen, erneuern und widerrufen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Zertifikate verwalten“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Public-Key-Infrastruktur
- Zertifizierungsstellen
- Zertifikatsketten
- Zertifikate verwalten