Wenn ein Zertifizierungsstellen-Zertifikat widerrufen wurde, wird keine Sperrliste mehr für das Zertifizierungsstellen-Zertifikat ausgestellt

Folgendes Szenario angenommen:

  • Eine Zertifizierungsstelle verfügt über mehrere Zertifizierungsstellen-Zertifikate.
  • Mehr als ein Zertifizierungsstellen-Zertifikat verwendet den gleichen privaten Schlüssel, da z.B. das Zertifizierungsstellen-Zertifikat mit dem gleichen Schlüsselpaar erneuert wurde.
  • Wird eines dieser Zertifizierungsstellen-Zertifikate widerrufen, werden auch für die anderen Zertifizierungsstellen-Zertifikate, welche den gleichen Schlüssel verwenden, keine Sperrlisten mehr von der Zertifizierungsstelle ausgestellt.

Ursache

Kennen Sie TameMyCerts? TameMyCerts ist ein Add-On für die Microsoft Zertifizierungsstelle (Active Directory Certificate Services). Es erweitert die Funktion der Zertifizierungsstelle und ermöglicht die Anwendung von Regelwerken, um die sichere Automatisierung von Zertifikat-Ausstellungen zu realisieren. TameMyCerts ist einzigartig im Microsoft-Ökosystem, hat sich bereits in unzähligen Unternehmen auf der ganzen Welt bewährt und steht unter einer freien Lizenz. Es kann über GitHub heruntergeladen und kostenlos verwendet werden. Professionelle Wartung wird ebenfalls angeboten.

Wird ein Zertifizierungsstellen-Zertifikat widerrufen, wird für dieses Zertifizierungsstellen-Zertifikat keine Sperrliste mehr ausgestellt.

Da es pro privatem Schlüssel jeweils nur eine Sperrliste gibt, hat dies also auch Auswirkungen auf andere Zertifikate der Zertifizierungsstelle, wenn diese den gleichen Schlüssel verwenden.

Der gleiche Effekt tritt auch ein, wenn die übergeordnete Zertifizierungsstelle in den "Untrusted Certificates" Speicher auf der Zertifizierungsstelle eingetragen wird.

Lösung

Der Effekt tritt in dieser Form nur auf, wenn das widerrufene Zertifikat nicht das aktuelle Zertifizierungsstellen-Zertifikat ist. Somit kann es aus der Konfiguration der Zertifizierungsstelle entfernt werden.

Die Vorgehensweise ist im Artikel "Entfernen alter Zertifizierungsstellen-Zertifikate aus der Konfiguration einer Zertifizierungsstelle " beschrieben.

Weiterführende Links:

Ein Gedanke zu „Wenn ein Zertifizierungsstellen-Zertifikat widerrufen wurde, wird keine Sperrliste mehr für das Zertifizierungsstellen-Zertifikat ausgestellt“

Kommentare sind geschlossen.

de_DEDeutsch