Jump to content

root-CA offline wann muss root-CA für CRL eingeschaltet werden


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo.

Kurze Frage:

Ich habe eine root-CA die Offline geschaltet wird. Und natürlich eine SubCA.

Nun stelle ich die CRL- Zeit auf 26Wochen.

Nun der Kern der Frage: Wann muss ich die root-CA wieder online schalten? vor Ablauf der 26Wochen?

 

Oder ist es geschickter die DRL-Zeit auf z.B. 2Jahre festzusetzen und die root-CA dann spät. alle zwei Jahre hochzufahren?

Hintergrund ist, dass der Aufwand die RootCA wieder online zu schalten sehr groß ist...

 

Grüße

Adrian

Link zu diesem Kommentar

Entschuldige habe mich da recht ungenau ausgedrückt.

 

Wenn die SubCA kompromitiert wird dann kann ich diese ja nicht über die RootCA sperren lassen, da keine Sperlisten noch DeltaSL auf der RootCA, die ja Offline ist veröffentlicht werden.

 

Die CRL können irgendwo veröffentlicht werden das ist soweit klar. Aber es existiert ja auch eine Zertifikatsverbindung von RootC(Offline) zur SubCA (online). Diese Verindung muss man doch auch sperren können?? Klar bei einer macht es nciht so viel Sinn, aber wenn es etwas mehr wächst und darunter auch weitere SubCAs dazukommen.....

Link zu diesem Kommentar

Es ist keine Reale Umgebung!! Noch nicht...

Ich habe vorerst etwas in der VM laufen da ist im SubCA-Zertifikat noch der HTTP- Pfad der Stammzertifizierungsstelle hinterlegt. Ich habe da noch nichts umgestellt.

 

Aber wieso ist das SubCA- Zertifikat und deren CRL- Pfad wichtig? Wichtig für meine Frage ist doch dass die Offline- CA einen Pfad hat, diesen aber nciht befeuern kann, weil die ja offline ist...

Link zu diesem Kommentar

Hi,

 

Christian hat nach der CRL im SubCA Zertifikat gefragt, weil dieser Pfad genau der Pfad ist, auf dem die CRL der RootCA veröffentlicht wird.

 

Sperrst Du bei einem Problem mit der SubCA das Zertifikat derselben, kannst Du das nur auf der RootCA durchführen. Danach muß die CRL der RootCA veröffentlicht werden (an dem Verteilungspunkt / den Verteilungspunkten, die im SubCA Zertifikat angegeben wurden). Danach müssen sich die Clients die CRL ziehen. Hierbei wird eine Zeit lang ein CRL-Cache verwendet, so daß dies ein wenig dauern kann - es sei denn, Du löschst den Cache manuell (z.B. mittels certutil).

 

Da ein Client zur Verifizierung der Zertifikatkette (der "certificate chain") alle Zertifikate der ausstellenden Instanzen durchläuft und deren CRLs prüft, wird er irgendwann (nach dem oben angesprochenen Ablauf des lokalen Caches) die aktuelle RootCA CRL bekommen und ab diesem Zeitpunkt ist das zurückgezogene SubCA Zertifikat ungültig - und damit alle Zertifikate, die durch die SubCA ausgestellt wurden.

 

Viele Grüße

olc

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...