Liste der Use Cases der Zertifikate, für welche die Kompatibilität zu auf elliptischen Kurven (ECC) basierenden Schlüsseln bekannt ist

Mit zunehmend zur Verfügung stehender Rechenleistung steigt auch der Bedarf, stärkere kryptographischer Schlüssel einzusetzen. Oftmals besteht der Bedarf (beispielsweise, weil die Schlüssel per Trusted Platform Modul geschützt werden müssen), in diesem Zug auf elliptischen Kurven (ECC) basierende Schlüssel einzusetzen. Für deren Einsatz ist es essenziell, dass die Kompatibilität zu den vorgesehenen Use Cases sichergestellt ist.

Nachfolgend eine Liste von Use Cases, für welche mir die Kompatibilität bekannt ist.

Kennen Sie TameMyCerts? TameMyCerts ist ein Add-On für die Microsoft Zertifizierungsstelle (Active Directory Certificate Services). Es erweitert die Funktion der Zertifizierungsstelle und ermöglicht die Anwendung von Regelwerken, um die sichere Automatisierung von Zertifikat-Ausstellungen zu realisieren. TameMyCerts ist einzigartig im Microsoft-Ökosystem, hat sich bereits in unzähligen Unternehmen auf der ganzen Welt bewährt und steht unter einer freien Lizenz. Es kann über GitHub heruntergeladen und kostenlos verwendet werden. Professionelle Wartung wird ebenfalls angeboten.

Use CaseStatus
DomänencontrollerUnterstützt. Kann jedoch zu Kompatibilitätsproblemen auf Client-Seite kommen.
Ebenso unterstützen die Active Directory Web Services keine Key Storage Provider, somit ist für diese auch keine Verwendung von ECC-Schlüsseln möglich. Sie können sogar verhindern, dass weitere Zertifikattypen wie Remotedesktop mit ECC-Schlüsseln eingesetzt werden.
Web ServerUnterstützt.
Registrierungsdienst für Netzwerkgeräte (NDES), Registration Authority ZertifikateNicht unterstützt, da nur Cryptographic Service Provider (CSP) verwendet werden können, welche keine ECC Schlüssel unterstützen. Das RFC für das SCEP Protokoll selbst schließt die Unterstützung nicht aus, in der Microsoft-Implementierung ist sie jedoch aufgrund der zugrundeliegenden technischen Einschränkungen nicht gegeben.
Registrierungsdienst für Netzwerkgeräte (NDES) , GerätezertifikateUnterstützt. Implementiert in PSCertificateEnrollment ab Version 1.0.7.
Remotedesktop-SitzungshostUnterstützt. Kann jedoch zu Kompatibilitätsproblemen auf Client-Seite kommen.
Onlineresponder (OCSP)Unterstützt. Kann jedoch zu Kompatibilitätsproblemen auf Client-Seite kommen.
Zertifizierungsstellen-ZertifikateUnterstützt. Kann jedoch zu Kompatibilitätsproblemen auf Client-Seite kommen.
Zertifizierungsstellen-Webregistrierung (CAWE), ZertifikatbeantragungNicht unterstützt, da nur mit Zertifikatvorlagen der Versionen 1 und 2 gearbeitet werden, welche wiederum nur Cryptographic Service Provider (CSP) verwenden können, welche keine ECC Schlüssel unterstützen.
Trusted Platform Module (TPM) als Schlüssel-Backend.Unterstützt, in Verbindung mit Autoenrollment aber erst ab Windows 10 21H2 oder Windows 11.
Microsoft IntuneNicht unterstützt.
VMware Workspace One (AirWatch)Nicht unterstützt.
Windows Defender Application Control (WDAC)Nicht unterstützt. Es wird explizit darauf hingewiesen ("ECDSA isn’t supported.").

Weiterführende Links:

Externe Quellen

de_DEDeutsch