Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 31.03.2010, 14:35   #1
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 948
PKI Design

Hallo,

folgende Anforderungen müssen erfüllt werden.

- Öffentlich Zertifizierte CA
- Ausstellen von Zertifikaten für sichere Email
- Class 1 und 2 Zertifikate
- Einfaches Ausstellen der Zertifikate
- Für X Kunden

Hintergrund. Wir haben einen Kunden, welcher nun signierte EMails verschicken möchte. Nun möchte dieser seinen Kunden wiederum auch Zertifikate zur Verfügung stellen.

Wünschenwert wäre es, wenn wir eine CA Zur Verfügung haben, entweder eine eigene, oder eine von Verisign, TrustCenter, oder ähnliches., wir das Zertifikat für den Kunden beantragen. Dieses auf eine SmartCard speichern und dem Kunden zustellen.

Ähnlich wie es die Datev macht.
Nun haben wir uns bei Trustcenter informiert, für eine eigene zertifizierte CA wollen die 10.000 Euro pro Jahr haben.

Dies rechnet sich aber nicht.
Bei Verisign ist das beantragen der Zertifikate zu umständlich. Immer über die Onlineseite, dann wird das Zertifikat in den lokalen Store automatisch importiert, dort exportieren usw. - Viel zu umständlich.

Hat jemand eine Idee, wie wir dies am besten Lösen können?
(Es darf ruhig Geld kosten )

Signatur
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist
www.stefan-wendrich.de

    Mit Zitat antworten
Alt 31.03.2010, 17:35   #2
Moderator
 
Offline
Registriert seit: 06-2001
Ort: Frankfurt a.M.
Beiträge: 6.839
Hi,

wenn sich die Anzahl Firmen überschauen lässt, dann könntet ihr auch eine eigene PKI Infrastruktur aufbauen und das root cert von den anderen Firmen in Ihre vertrauenswürdigen certs aufnehmen lassen.

LG

Signatur
:: www.ServerHowTo.de - Das MCSEboard.de HowTo Projekt!
:: www.SECURITY-BLOG.EU - DER Security BLOG!

    Mit Zitat antworten
Alt 31.03.2010, 17:39   #3
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 948
Überschaubar wäre das ganze schon. Ca 100 Firmen. Allerdings werden diese nicht von uns betreut. Sondern wir würden denen nur die Zertifikate für die Benutzer zur Verfügung stellen.
Denn die wenigsten IT Dienstleister haben sich überhaupt schoneinmal mit dem Thema PKI befasst.



Unser Zertifikat überall zu importieren wäre nicht so schön. Wobei die Datev das ja glaube genauso handhabt.

Signatur
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist
www.stefan-wendrich.de

    Mit Zitat antworten
Alt 31.03.2010, 19:20   #4
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

als alternative könntet Ihr auch die Zertifikate / Schlüssel der internen Issuing CAs von einer öffentlichen Zertifizierungsstelle beziehen und nicht alle Zertifikate. Damit ist die Root vertrauenswürdig und die anderen Firmen könnten Eure Zertifikate erfolgreich validieren. Gleiches gilt dann für die anderen Firmen.

Oder Ihr macht mit den CAs der anderen Unternehmen eine sogenannte Kreuzzertifizierung: Planning and Implementing Cross-Certification and Qualified Subordination Using Windows Server 2003 .

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 31.03.2010, 19:27   #5
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 948
Hi,

also die Kunden werden keine eigene CA bekommen. Sorry falls ich mich da falsch ausgedrückt habe.

@OLC was meinst du mit Issuing CAs?

Es ist eben auch wichtig, das wenn der Kunde unseres Kunden Mails an seine Kunden schickt, diese ebenfalls öffentlich Vertrauenswürdig sind.

Daher müssen wir irgendwoher leicht Öffentlich vertrauenswürdige Zertifikate bekommen. Und das nicht für 10.000 Euro im Jahr

Signatur
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist
www.stefan-wendrich.de

    Mit Zitat antworten
Alt 31.03.2010, 19:44   #6
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

stellt Ihr den Kunden denn Zertifikate mit Eurer CA aus? "Issuing" CA ist eine Zertifikat ausstellende CA.

Dienstleister zu dem Thema gibt es übrigens durchaus - nur haben die aufgrund der (fast schon) "Alleinstellung" bei gutem fachlichen PKI Know-How eben einen ordentlichen Tagessatz. Der ist bei dem Thema aber auch gut investiert...

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 31.03.2010, 20:18   #7
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

wenn ihr eine eigene CA als solche zertifizieren lassen wollt, werdet ihr überall in dem genannten Preisrahmen liegen. Das ist völlig normal. Schließlich könnt ihr damit selbst Geld verdienen.

Da eure Vorstellungen anscheinend noch sehr vage sind, solltet ihr euch mal einen Berater kommen lassen, der sich mit sowas auskennt (womit ich jetzt niemanden meine, der "schonmal eine CA installiert" hat).

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 01.04.2010, 08:55   #8
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 948
Guten Morgen,

habe mich gestern bereits an Verisign gewandt. Mal schauen wann ich dort eine entsprechende Rückantwort erhalte.

@OLC: Stimmt jetzt wo du es sagst, kommt mir Issuing CA aus den MS Schulungen bekannt vor

Also eine Issuing CA müssen wir nicht unbedingt selbst betreiben. Es würde uns schon ausreichen, irgendwo entsprechend Zertifikate zu beziehen zu können. Und dies ziemlich einfach im Sinne von wenig Verwaltungsaufwand.

Signatur
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist
www.stefan-wendrich.de

    Mit Zitat antworten
Alt 01.04.2010, 09:29   #9
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Ok, aber "externe" Zertifikate von Verisign o.ä. werden in größerer Anzahl schnell sehr teuer. Aber dafür müßt Ihr Euch dann nicht im die PKI Struktur kümmern.

Nils hat Recht - laßt Euch diesbezüglich einmal beraten, bevor da nicht optimale Entscheidungen fallen.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
XP Default Client Design, Default User Design WalderM Windows Forum — Allgemein 2 11.10.2008 22:00
ADS Design pastors Windows Server Forum 13 30.05.2007 15:46
Design Runnel Windows Forum — Allgemein 0 15.01.2006 11:31
ADS Design HemLock Windows Server Forum 6 26.07.2005 11:10
Design Fotty Windows Forum — Allgemein 2 16.02.2004 16:33


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:27 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang