Das Seminar behandelt den vollständigen Zertifikatslebenszyklus für GnuTLS-basierte Dienste. Schlüssel, Zertifikatsanforderungen, Profile, Ausstellung, Kettenbereitstellung, Installation, Ablaufüberwachung, Erneuerung, Widerruf, OCSP und CRL werden zu einem kontrollierten Betriebsverfahren verbunden.
certtool dient als praktisches Werkzeug für Labor und interne Prozesse. Besonderer Wert liegt auf Trennung der Rollen, minimalen Schlüsselrechten, nachvollziehbarer Freigabe und einem getesteten Verhalten bei nicht verfügbaren Widerrufsdiensten.
Inhaltsverzeichnis
- Seminarprofil
- Lernziele
- Zielgruppe und Voraussetzungen
- 1. Rollen, Inventar und Profil
- 2. Schlüssel und Zertifikatsanforderung
- 3. Ausstellung und Kettenbereitstellung
- 4. Installation und Verifikation
- 5. Ablaufüberwachung und Erneuerung
- 6. CRL und OCSP
- 7. Notfallwiderruf und Rotation
- 8. Dokumentation und Automatisierung
- Praxisübungen
- Einordnung in den Lernpfad
Seminarprofil
Die Inhalte sind als zusammenhängende Arbeitsstrecke aufgebaut. Fachliche Einordnung, Konfiguration beziehungsweise Implementierung, kontrollierte Prüfung und betriebliche Dokumentation greifen ineinander. Die Übungen verwenden ausschließlich Labor- und Testdaten.
Lernziele
- Schlüssel und Zertifikatsanforderungen mit geeigneten Profilen erzeugen.
- Zertifikatsketten korrekt installieren und verifizieren.
- Ablaufüberwachung und Erneuerung ohne vermeidbare Unterbrechung durchführen.
- OCSP und CRL mit definierter Ausfallstrategie betreiben.
- Widerruf, Rotation, Inventar und Auditnachweis verbinden.
Zielgruppe und Voraussetzungen
Zielgruppe: PKI- und Systemadministratoren, DevOps, Security Operations, Service Owner und technische Anwendungsbetreuung.
Voraussetzungen: TLS- und X.509-Grundkenntnisse sowie sichere Kommandozeilenbedienung.
1. Rollen, Inventar und Profil
- Zertifikatsnutzer, Antragsteller, Freigabe, Ausstellung und Betrieb voneinander trennen.
- Dienste, Namen, Schlüssel, Seriennummern und Ablaufdaten inventarisieren.
- Key Usage, Extended Key Usage und Namensfelder nach Dienstrolle definieren.
- Profil und Freigaberegeln vor der ersten Ausstellung dokumentieren.
2. Schlüssel und Zertifikatsanforderung
- Schlüsselalgorithmus und Parameter nach Sicherheitsbaseline auswählen.
- Privaten Schlüssel mit minimalen Dateirechten oder Hardwarebezug erzeugen.
- Zertifikatsanforderung mit korrekten Namen und Zweckangaben erstellen.
- Anfrage, öffentlicher Schlüssel und Eigentümer vor Einreichung prüfen.
3. Ausstellung und Kettenbereitstellung
- Anfrage gegen Profil und Freigabe prüfen.
- Endzertifikat mit passender Gültigkeit und Erweiterungen ausstellen.
- Erforderliche Zwischenzertifikate in korrekter Reihenfolge bereitstellen.
- Zertifikat, Kette und privaten Schlüssel vor Installation auf Zuordnung prüfen.
4. Installation und Verifikation
- Dateien, Pfade und Dienstkonto mit minimalen Rechten konfigurieren.
- Dienst neu laden oder kontrolliert neu starten.
- Servername, Kette, Trust, Zweck und ausgehandelte Signatur testen.
- Fehlerhafte Kette und falsches Zertifikat als Negativtest ausschließen.
5. Ablaufüberwachung und Erneuerung
- Warnschwellen nach Kritikalität und Erneuerungsdauer definieren.
- Neuen Schlüssel oder Wiederverwendung nach Richtlinie entscheiden.
- Erneuerung mit Überlappung, Test und Rollback ausrollen.
- Altes Zertifikat und gegebenenfalls alten Schlüssel sicher außer Betrieb nehmen.
6. CRL und OCSP
- Widerrufsgründe, Veröffentlichungswege und Aktualitätsanforderungen festlegen.
- CRL erzeugen, verteilen und auf Signatur sowie Aktualität prüfen.
- OCSP-Antworten beziehungsweise Stapling im Dienstkontext kontrollieren.
- Nichterreichbarkeit, veraltete Antwort und unbekannten Status mit definierter Policy testen.
7. Notfallwiderruf und Rotation
- Betroffene Zertifikate, Schlüssel, Dienste und Gegenstellen schnell eingrenzen.
- Widerruf veröffentlichen und Ersatzcredential erzeugen.
- Trust- und Dienständerungen priorisiert verteilen.
- Wiederfreigabe erst nach Negativtest des alten und Positivtest des neuen Credentials erteilen.
8. Dokumentation und Automatisierung
- Inventar, Ablaufdaten, Eigentümer und Installationsorte zentral pflegen.
- Anforderung, Prüfung, Erneuerung und Verifikation skriptbar standardisieren.
- Geheimnisse und private Schlüssel aus Protokollen und Artefakten ausschließen.
- Regelmäßige Stichprobe und Restore-/Rotationsprobe als Betriebsnachweis durchführen.
Praxisübungen
- Erzeugung einer Zertifikatsanforderung und Ausstellung nach definiertem Profil.
- Erneuerung eines Testdienstes mit Überlappung und Rückfall.
- Widerrufsübung mit CRL/OCSP-Prüfung und Austausch des betroffenen Zertifikats.
Einordnung in den Lernpfad
Empfohlen nach Grundlagen oder PKI. Für Hardware-Schlüssel folgt PKCS #11/TPM; für umfassende Governance die Härtungsschulung.
Fachbereichsleitung und Seminarberatung
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | PKI- und Systemadministratoren, DevOps, Security Operations, Service Owner und technische Anwendungsbetreuung. |
| Voraussetzungen: | TLS- und X.509-Grundkenntnisse sowie sichere Kommandozeilenbedienung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Schrittfolgen und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich vorgesehen |
| Durchführungsgarantie: | ja, ab 2 Teilnehmenden |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen, auf Wunsch vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
