{"id":494,"date":"2013-06-11T21:26:45","date_gmt":"2013-06-11T19:26:45","guid":{"rendered":"http:\/\/lkl-it.de\/blog\/?p=494"},"modified":"2013-06-11T21:35:45","modified_gmt":"2013-06-11T19:35:45","slug":"gultigkeitsdauer-und-erneuerung-von-zertifikaten-in-microsoft-cas","status":"publish","type":"post","link":"http:\/\/lkl-it.de\/blog\/?p=494","title":{"rendered":"G\u00fcltigkeitsdauer und Erneuerung von Zertifikaten in Microsoft CAs"},"content":{"rendered":"<p><span style=\"text-decoration: underline;\">G\u00fcltigkeitsdauer von Zertifikaten<\/span><br \/>\nVon einer Microsoft CA k\u00f6nnen keine Zertifikate ausgestellt werden, deren G\u00fcltigkeitszeitraum l\u00e4nger ist als die Restg\u00fcltigkeit des\u00a0 CA Zertifikats selbst bzw. dessen \u00fcbergeordneter CA Zertifikate.<\/p>\n<p><em>Anm.: Dies bedeutet im Gegenzug &#8211; wenn das CA Zertifikat ung\u00fcltig wird, so werden auch alle bereits ausgestellten Zertifikate ung\u00fcltig \u2013 man bezeichnet diesen Vorgang auch als \u201eTime Nesting\u201c.<\/em><\/p>\n<p>Im Konfliktfall wird die G\u00fcltigkeit eines auszustellenden Zertifikats einfach entsprechend verk\u00fcrzt.<\/p>\n<p>Bsp.: Ist das Root CA Zertifikat maximal bis Januar 2014 g\u00fcltig, so kann das untergeordnete CA Zertifikat auch nur bis Januar 2014 g\u00fcltig sein, auch wenn in der Zertifikatvorlage ein l\u00e4ngerer G\u00fcltigkeitszeitraum vorkonfiguriert war.<\/p>\n<p><span style=\"color: #000000;\">Von der untergeordneten CA ausgestellte Zertifikate orientieren sich wiederum an der G\u00fcltigkeit der untergeordneten CA.<\/span><\/p>\n<p><span style=\"color: #000000;\">Weitere Einschr\u00e4nkungen f\u00fcr die G\u00fcltigkeitsdauer eines ausgestellten Zertifikats sind der Registry Key <em>ValidityPeriodUnits <\/em>der CA, sowie die maximale G\u00fcltigkeitsdauer, die in der entsprechenden Zertifikatvorlage konfiguriert wurde.<\/span><\/p>\n<p><span style=\"text-decoration: underline;\"><span style=\"color: #000000; text-decoration: underline;\">Ablauf und Erneuerung von Zertifikaten<\/span><\/span><br \/>\n<span style=\"color: #000000;\">Wenn ein Zertifikat<strong> abgelaufen ist<\/strong>, so kann es im Regelfall von der entsprechenden Anwendung nicht mehr verwendet werden (eine CA stellt bspw. keine Zertifikate <\/span><span style=\"color: #000000;\">mehr aus). <\/span><\/p>\n<p><span style=\"color: #000000;\">In diesem Fall muss nochmals ein vollst\u00e4ndig neuer Zertifikatregistrierungsvorgang mit Identit\u00e4tspr\u00fcfung durchgef\u00fchrt werden, ein Umstand der zu l\u00e4ngeren Unterbrechungen f\u00fchren kann.\u00a0\u00a0 Um dies zu verhindern, kann von der Endentit\u00e4t w\u00e4hrend der gesamten Zertifikats-Lebensdauer ein <strong>Renewal-Request<\/strong> an die CA gestellt werden, um eine Erneuerung des Zertifikats ohne gr\u00f6\u00dfere Serviceunterbrechung durchzuf\u00fchren.<\/span><\/p>\n<p><span style=\"color: #000000;\">Die Erneuerung kann dabei mit einem neuen Schl\u00fcsselpaar &#8211; mit optional erweiterter L\u00e4nge \u2013 erfolgen, oder das vorhandene wird beibehalten. <\/span><\/p>\n<ul>\n<li><span style=\"color: #000000;\">Bei Verwendung eines <strong>neuen Schl\u00fcsselpaars\u00a0<\/strong> m\u00fcssen auch die sich im Umlauf befindlichen, zugeh\u00f6rigen \u00f6ffentlichen Zertifikate neu verteilt werden. Da ansonsten die entsprechenden kryptografischen Signaturen der Certificate Chain im Certificate Chaining Prozess nicht mehr korrekt \u00fcberpr\u00fcft werden k\u00f6nnen<\/span><\/li>\n<li><span style=\"color: #000000;\">Beim Verwenden des <strong>alten Schl\u00fcsselpaars<\/strong> entf\u00e4llt dies, die Sicherheit gegen\u00fcber Brute Force Angriffen wird aber nicht erneuert.\u00a0\u00a0<\/span><\/li>\n<\/ul>\n<p><span style=\"color: #000000;\">CA Zertifikate m\u00fcssen immer manuell vom CA Administrator erneuert werden. Bei Endentit\u00e4ten kann der Vorgang auch automatisch erfolgen, falls eine automatische Zertifikatsregistrierung (<em>Autoenrollment<\/em>) konfiguriert wurde.<\/span><\/p>\n<hr align=\"left\" size=\"1\" width=\"33%\" \/>\n<div>\n<div>\n<p>Vgl. Microsoft Corporation: \u201eImplementieren und Verwalten der Sicherheit in einem Microsoft Windows 2003 Netzwerk\u201c, S.3-5.<\/p>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>G\u00fcltigkeitsdauer von Zertifikaten Von einer Microsoft CA k\u00f6nnen keine Zertifikate ausgestellt werden, deren G\u00fcltigkeitszeitraum l\u00e4nger ist als die Restg\u00fcltigkeit des\u00a0 CA Zertifikats selbst bzw. dessen \u00fcbergeordneter CA Zertifikate. Anm.: Dies bedeutet im Gegenzug &#8211; wenn das CA Zertifikat ung\u00fcltig wird, &hellip; <a href=\"http:\/\/lkl-it.de\/blog\/?p=494\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[5],"tags":[],"_links":{"self":[{"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/494"}],"collection":[{"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=494"}],"version-history":[{"count":6,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/494\/revisions"}],"predecessor-version":[{"id":500,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/494\/revisions\/500"}],"wp:attachment":[{"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=494"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=494"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=494"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}