Eindeutige Zertifikatsrichtlinien
Eindeutige Bezeichnungen
Nach RFC 3647 muessen Zertifikatsrichtlinien Dokumente mit einem Object Identifier (OID) versehen werden. Dies ist erforderlich um die weltweite Eindeutigkeit der Zertifikatsrichtlinien eines Unternehmens zu gewaehrleisten.Dem Frankfurter Verein fuer soziale Heimstaetten e.V. wurde von der IANA (Internet Assigned Numbers Authority) die "Private Enterprise Number" 49562 als Startpunkt des OID - Bereiches zugewiesen.
Der PKI 'FVNETZ' wurde durch die IT der Unterbereich 49562.400 zugewiesen.
Die folgenden Object Identifier (OID) werden in der FVNETZ PKI zur Kennzeichnung von Zertifikatsrichtlinien verwendet:
GLOBAL:
1 - ISO assigned OIDs
1.3 - ISO Identified Organization
1.3.6 - US Department of Defense
1.3.6.1 - Internet
1.3.6.1.4 - Internet Private
1.3.6.1.4.1 - IANA-registered Private Enterprises
ORGANIZATION:
1.3.6.1.4.1.49562 - Frankfurter Verein fuer soziale Heimstaetten e.V.
PKI:
1.3.6.1.4.1.49562.400 - FVNETZ PKI
POLICIES:
1.3.6.1.4.1.49562.400.1 - CP (Certificate Policy)
1.3.6.1.4.1.49562.400.1.1 - X.509
1.3.6.1.4.1.49562.400.1.1.1 - Sicherheitsniveau Klasse A
1.3.6.1.4.1.49562.400.1.1.2 - Sicherheitsniveau Klasse B
1.3.6.1.4.1.49562.400.1.1.3 - Sicherheitsniveau Klasse C
1.3.6.1.4.1.49562.400.1.1.4 - Sicherheitsniveau Klasse D
Sicherheitsniveaus
Wichtig:
Zertfifikate, die keine Referenz auf eine Zertfikatsrichtlinie enthalten, sind immer ungueltig.
Sicherheitsniveau Klasse A (OID: 1.3.6.1.4.1.49562.400.1.1.1)
Schluesselinformationen sind nur der IT bekannt und/oder zugaenglich.Sicherheitsniveau Klasse B: Basis (OID: 1.3.6.1.4.1.49562.400.1.1.2)
Endanwenderzertifikate: System- und Anwendungszertfikate.Schluesselinformationen sind den jeweiligen System- und/oder Anwendungsadministratoren sowie der IT bekannt und/oder zugaenglich.
Sicherheitsniveau Klasse C: Combined (OID: 1.3.6.1.4.1.49562.400.1.1.3)
Klasse C Zertifikate fassen verschiedene Schluesselverwendungen in einem Zertifikat zusammen: E-Mailverchluesselung und DokumentsignaturDiese Zertifikatsklasse bietet die niedrigsten Huerden fuer den ersten praktischen Einsatz.
Endanwenderzertifikate:
- natuerliche Personen und organisatorische Gruppen.
- kombinierte Schluesseleigenschaften : E-Mailverschluesselung und Dokumentsignatur.
Die privaten Schluessel und Kennwoerter werden durch die PKI erstellt und verwaltet.
Validierung der Zertifikatsanwender :
Anwender Zertifikate: Die Basisidentifikation erfolgt durch HR bei Einstellung. Die Anwenderidentifkation erfolgt durch IT mittels Netzantrag bei Beantragung der Nutzung durch Abgleich mit PA zur Feststellung der Identitaet sowie des Beschaeftigungsstatus.
Weitere Details sind nichtoeffentlich.
OID: 1.3.6.1.4.1.49562.400.1.1.4 - Sicherheitsniveau Klasse D: Documents
Ausschliesslich zur Dokumentsignatur vorgesehene Schluessel. Die Verwendungseigenschaften des Zertifikates sind auf die Funktion "Dokumentsignatur" beschraenkt.Sperrungen von Zertifkaten
Liste von Gruenden die zu einer Zertifikatssperrung fuehren:
- Schluesselkompromitierung
- Beendigung des Betriebes einer Zwischenzertifizierungsstelle
- Ausscheiden eines Anwenders aus dem Unternehmen
- Beendigung einer IT Anwendung oder Einstellung eines IT Dienstes oder einer Fachanwendung
- Neuaustellung mit Rueckruf von Anwenderzertifikaten
Sperrlisten - Aktualisierung:
- zum Beginn jeder Stunde
