13.07.2015 Aufrufe

Festlegungen zu den X.509- Zertifikaten der SMC Typ B - Gematik

Festlegungen zu den X.509- Zertifikaten der SMC Typ B - Gematik

Festlegungen zu den X.509- Zertifikaten der SMC Typ B - Gematik

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Einführung <strong>der</strong> Gesundheitskarte<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong> <strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BVersion: 1.4.0Revision: main/rel_main/15Stand: 27.06.2008Status:freigegebengematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 1 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BVersion Stand Kap./SeiteGrund <strong>der</strong> Än<strong>der</strong>ung, beson<strong>der</strong>e HinweiseBearbeitung0.3.3 12.07.06 Deutliche Kennzeichnung von Optional und Pflicht gematik, AG30.3.4 14.08.06 Einarbeitung Kommentare gematik, AG30.9.0 29.08.06 Einarbeitung KommentareEinführung von SHA-256gematik, AG30.9.1 08.09.06 Editorische Überarbeitung gematik, AG31.0.0 02.11.06 Freigabe gematik1.1.0 09.05.07 Präzisierung des SubjectDN, Rollen <strong>der</strong> LE-Organisationen (Interimsversion)gematik, AG81.1.1 10.07.07 3 Finale Aktualisierung <strong>der</strong> OIDs gematik, AG81.1.2 25.07.07 3 Präzisierung <strong>der</strong> serialNumber im Subject gematik, AG81.1.3 24.10.07 5-7 Aufnahme von „BasicConstraints“ als optionale Zertifikatserweiterung.Beschreibung für <strong>den</strong> Umgang mitüberlangen Fel<strong>der</strong>n im SubjectDN.Konkrete Verweise auf [gemSpec_Krypt]Hinweis auf offene Punkte1.1.4 02.11.07 Einarbeitung <strong>der</strong> Zertifikatserweiterungen Admissionund AdditionalInformationgematik, AG8SPE/ZD1.1.5 05.11.07 Editorische Überarbeitung SPE/ZD1.1.6 05.12.07 Einarbeitung Review-Ergebnisse SPE/ZD1.1.7 13.12.20073 Entfernung <strong>der</strong> zwischenzeitlich festgelegten OID-Übersichten, da diese noch final über DIMDI konsentiertwer<strong>den</strong>.Präzisierung bzgl. Folgekarten-KennzeichnungSPE/ZD1.2.0 18.12.07 freigegeben gematik1.2.1 14.02.08 3 Einarbeitung externe Review-Ergebnisse (Klarstellungen<strong>zu</strong>r Organisations-ID, Zusammenführung <strong>der</strong>bisherigen Abschnitte 3.5 und 3.6)Verweis auf separates OID-Dokument1.2.2 28.02.08 Einführung einheitliche Schreibweise für OSIG undTabellenbeschriftungen.SPE/ZDSPE/ZD1.3.0 18.03.08 freigegeben gematik23.05.08 Präzisierungen und Korrekturen bzgl. Inhalten vonSubjectDN und ExtensionsUmbenennung <strong>der</strong> „Organisations-ID“ in „Telematik-ID“ und weitere Präzisierungen da<strong>zu</strong>Codierung von Zertifikatstyp in „CertificatePolicies“anstelle von „AdditionalInformation“Neuer Abschnitt über BetriebsumgebungenSPE/ZD09.06.08 3.6, 4, Einarbeitung Reviewergebnisse: SPE/ZDgematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 3 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BVersion Stand Kap./SeiteGrund <strong>der</strong> Än<strong>der</strong>ung, beson<strong>der</strong>e HinweiseBearbeitung7 Anpassung <strong>der</strong> Algorithmen für C.HCI.AUT1.4.0 27.06.08 freigegeben gematikgematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 4 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BInhaltsverzeichnisDokumentinformationen.....................................................................................2Inhaltsverzeichnis................................................................................................51 Zusammenfassung .......................................................................................72 Einführung.....................................................................................................82.1 Zielset<strong>zu</strong>ng und Einordnung des Dokumentes..............................................82.2 Zielgruppe.........................................................................................................82.3 Geltungsbereich...............................................................................................82.4 Arbeitsgrundlagen............................................................................................82.5 Abgren<strong>zu</strong>ng des Dokumentes.........................................................................82.6 Methodik............................................................................................................92.6.1 Verwendung von Schüsselworten..................................................................92.6.2 Hinweis auf offene Punkte...........................................................................103 Fachlicher Teil.............................................................................................113.1 Zielbeschreibung hinsichtlich <strong>der</strong> Zertifikatsdefinitionen...........................113.2 Attribute im SubjectDN..................................................................................113.3 OIDs für die LE-Organisationen.....................................................................123.4 <strong>Festlegungen</strong> <strong>zu</strong>r Definition <strong>der</strong> Organisation .............................................123.5 Notwendige Zertifikatsfel<strong>der</strong>..........................................................................143.6 Admission Extension Kennzeichnung von Institutionstyp und einzelnerInstitution in <strong>der</strong> Extension Admission...................................................................163.6.1 ASN.1-Struktur nach [COMMON-PKI]:........................................................163.6.2 Organisationsi<strong>den</strong>tität („Telematik-ID für die <strong>SMC</strong>-B“) in <strong>der</strong> ExtensionAdmission................................................................................................................173.6.3 Sektorale Merkmale in <strong>der</strong> Extension Admission.........................................183.7 Kennzeichnung von Angaben <strong>zu</strong>m Zertifikatstyp in <strong>der</strong> ExtensionCertificatePolicies.....................................................................................................193.8 Aufbau Anschriftzone nach [DIN5008]..........................................................203.9 Aufbau des SubjectDN...................................................................................213.10 Umgang mit überlangen Attributen im SubjectDN..................................214 Authentisierungszertifikat <strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B (C.HCI.AUT)..........................225 Verschlüsselungszertifikat <strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B (C.HCI.ENC).........................24gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 5 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B6 Organisationszertifkat <strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B (C.HCI.OSIG)...............................257 Produktiv- / Test- TSP.................................................................................26Anhang...............................................................................................................27A1 – Abkür<strong>zu</strong>ngen.....................................................................................................27A2 – Glossar..............................................................................................................27A3 – Abbildungsverzeichnis.....................................................................................27A4 – Tabellenverzeichnis..........................................................................................28A5 – Referenzierte Dokumente.................................................................................28A6 - Klärungsbedarf..................................................................................................30gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 6 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B1 ZusammenfassungIm Rahmen <strong>der</strong> Einführung <strong>der</strong> elektronischen Gesundheitskarte (eGK) wurde festgestellt,dass <strong>X.509</strong>-Zertifikate <strong>zu</strong>r Authentisierung, Verschlüsselung und <strong>zu</strong>r Erstellung elektronischerSignaturen (im Sinne einer Willenserklärung) als Bestandteil <strong>der</strong> eGK-Spezifikationstandardisiert festgelegt wer<strong>den</strong> müssen, um die Interoperabilität sicherstellen <strong>zu</strong> können.Im Projekt [COMMON-PKI] wurde eine auf internationalen Standards beruhende Spezifikationfür PKI-gestützte Anwendungen und ein Testbed für <strong>den</strong> Nachweis <strong>der</strong> Interoperabilitätvon Produkten und Lösungen für elektronische Signaturen, Authentisierung undVerschlüsselung erarbeitet.Alle erfor<strong>der</strong>lichen Komponenten für E-Mail-, Daten- und XML-Signaturen bzw. Verschlüsselungund für Zertifikats- und Schlüsselmanagement, Sperrlisten, Verzeichnisdiensteund PC-Schnittstellen sind dort detailliert beschrieben (siehe www.commonpki.org).Die <strong>SMC</strong> <strong>Typ</strong> B definiert im Gegensatz <strong>zu</strong> eGK o<strong>der</strong> HBA nicht die I<strong>den</strong>tität einer Person,son<strong>der</strong>n einer Einheit o<strong>der</strong> Organisation des Gesundheitswesens (z. B. Praxis, Apotheke)und wird deshalb auch „Institutionenkarte“ genannt.Die vorliegende Spezifikation definiert die Zertifikatsprofile für die auf <strong>der</strong> <strong>SMC</strong>-B gespeichertenZertifikate. Insbeson<strong>der</strong>e wer<strong>den</strong> dabei <strong>Festlegungen</strong> <strong>zu</strong>r I<strong>den</strong>tifikation <strong>der</strong> individuellenOrganisation getroffen.gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 7 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B2 Einführung2.1 Zielset<strong>zu</strong>ng und Einordnung des DokumentesIn dem Dokument wird ein detailliertes Zertifikatsprofil <strong>zu</strong>r Festlegung <strong>der</strong> Organisations-I<strong>den</strong>tität im Umfeld von <strong>X.509</strong>-basieren<strong>den</strong> Public-Key-Infrastrukturen <strong>der</strong> Gesundheitstelematikbeschrieben. Hierbei ist eine detaillierte Festlegung für das Feld „Subject“ getroffenwor<strong>den</strong>, welches die Organisation ein(ein)deutig bestimmt und welches <strong>den</strong> Anfor<strong>der</strong>ungendes Datenschutzes nach „Datensparsamkeit“ genügen soll. Darüber hinaus wur<strong>den</strong>in <strong>der</strong> Erweiterung „Admission“ eine Kennzeichnung <strong>zu</strong>m Institutionstyp und (analogdem HBA) eine Telematik-ID <strong>zu</strong>r eindeutigen Organisationsi<strong>den</strong>tität aufgenommen. Darauswer<strong>den</strong> die entsprechen<strong>den</strong> Vorgaben für das Verschlüsselungs- (ENC), Authentisierungs-(AUT) und Organisationszertifikat (OSIG) abgeleitet.2.2 ZielgruppeDas Dokument wendet sich an die technischen Spezialisten <strong>der</strong> Betreiber von Kartenmanagementsystemenund die Administratoren <strong>der</strong> Trust Service Provi<strong>der</strong> (TSP).2.3 GeltungsbereichDie <strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-I<strong>den</strong>titäten sind für alle Betreiber von Kartenmanagementsystemenund Trust Service Provi<strong>der</strong>, die innerhalb <strong>der</strong> Gesundheitstelematik tätigsind, verbindlich.2.4 ArbeitsgrundlagenDie getroffenen <strong>Festlegungen</strong> basieren auf Vereinbarungen aus regelmäßigen Gesprächenund Workshops <strong>der</strong> gematik mit <strong>den</strong> betreffen<strong>den</strong> Leistungserbringerorganisationen.2.5 Abgren<strong>zu</strong>ng des DokumentesDie langfristige Bestimmung <strong>der</strong> Hash-Algorithmen, <strong>der</strong> Schlüssellängen und <strong>der</strong> Signaturalgorithmenist nicht Gegenstand <strong>der</strong> Betrachtung. Hierfür wer<strong>den</strong> jeweils aktuell dieEmpfehlungen <strong>der</strong> international relevanten Gremien und die Anfor<strong>der</strong>ungen vonSigG/SigV [ALGCAT] berücksichtigt. Die <strong>Festlegungen</strong> <strong>zu</strong>m „Aktivieren qualifizierter Zerti-gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 8 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> Bfikate“ [gemQES] und die Vorgaben für die Vereinheitlichung <strong>der</strong> Public-Key-Infrastrukturen, insbeson<strong>der</strong>e hinsichtlich <strong>der</strong> „Policy-Aspekte“ [gemTSL_SP_CP], wer<strong>den</strong>in geson<strong>der</strong>ten Dokumenten getroffen.Im vorliegen<strong>den</strong> Dokument wer<strong>den</strong> ebenfalls keine Aussagen <strong>zu</strong>m Management <strong>der</strong> kryptographischenSchlüssel getroffen. Diesbezüglich wird auf das übergreifende Sicherheitskonzept<strong>der</strong> gematik [gemSiKo] verwiesen, insbeson<strong>der</strong>e auf Abschnitt F5 [gemSi-Ko#AnhF5].Die verbindlichen Vorgaben und Zulassungsvorausset<strong>zu</strong>ngen für die Herausgabe von<strong>SMC</strong>-B-<strong>Zertifikaten</strong> durch Trust Service Provi<strong>der</strong> wer<strong>den</strong> in <strong>der</strong> gemeinsamen Zertifizierungsrichtliniefür Teilnehmer <strong>der</strong> gematik-TSL <strong>zu</strong>r Herausgabe von <strong>X.509</strong>-ENC/AUTH/OSIG-<strong>Zertifikaten</strong> [gemTSL_SP_CP] getroffen.Die für die Verwendung in <strong>der</strong> TI <strong>zu</strong>lässigen Algorithmen, Schlüssellängen und maximalenGültigkeitsdauern von Schlüsseln und <strong>Zertifikaten</strong> wer<strong>den</strong> in [gemSiKo] sowie entsprechend<strong>der</strong> Technischen Richtlinie für eCard-Projekte <strong>der</strong> Bundesregierung [BSI-TR03116]normativ vorgegeben. Die freie Auswahl aus <strong>den</strong> hier <strong>zu</strong>gelassenen Algorithmen durchdie Hersteller könnte <strong>zu</strong> Interoperabilitätsproblemen führen, während die Implementierungaller <strong>zu</strong>lässigen Algorithmen erheblichen Aufwand verursacht. Dieser Konflikt wird durch[gemSpec_Krypt] adressiert. Ziel des Dokumentes „Verwendung kryptographischer Algorithmenin <strong>der</strong> Telematikinfrastruktur“ [gemSpec_Krypt] ist es, das Spektrum <strong>der</strong> <strong>zu</strong>lässigenkryptographischen Algorithmen, sofern sie betreiberübergreifend verwendet wer<strong>den</strong>,ein<strong>zu</strong>schränken, um so mit einer minimalen Anzahl von Algorithmen kryptographischeInteroperabilität her<strong>zu</strong>stellen.Deshalb wird als Basis <strong>zu</strong>r Referenzierung <strong>der</strong> kryptographischen Algorithmen auf o. g.Dokument, Abschnitt 5.1.1 [gemSpec_Krypt#5.1.1] bzw. relevante Unterabschnitte verwiesen.2.6 Methodik2.6.1 Verwendung von SchüsselwortenFür die genauere Unterscheidung zwischen normativen und informativen Inhalten wer<strong>den</strong>die dem RFC 2119 [RFC2119] entsprechen<strong>den</strong> in Großbuchstaben geschriebenen, deutschenSchlüsselworte verwendet:• MUSS bedeutet, dass es sich um eine absolutgültige und normative Festlegungbzw. Anfor<strong>der</strong>ung handelt.• DARF NICHT bezeichnet <strong>den</strong> absolutgültigen und normativen Ausschluss einerEigenschaft.• SOLL beschreibt eine dringende Empfehlung. Abweichungen <strong>zu</strong> diesen <strong>Festlegungen</strong>sind in begründeten Fällen möglich. Wird die Anfor<strong>der</strong>ung nicht umgesetzt,müssen die Folgen analysiert und abgewogen wer<strong>den</strong>.• SOLL NICHT kennzeichnet die dringende Empfehlung, eine Eigenschaft aus<strong>zu</strong>schließen.Abweichungen sind in begründeten Fällen möglich. Wird die An-gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 9 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> Bfor<strong>der</strong>ung nicht umgesetzt, müssen die Folgen analysiert und abgewogen wer<strong>den</strong>.• KANN bedeutet, dass die Eigenschaften fakultativ o<strong>der</strong> optional sind. Diese<strong>Festlegungen</strong> haben keinen Normierungs- und keinen allgemeingültigen Empfehlungscharakter.2.6.2 Hinweis auf offene PunkteOffene Punkte, die bis <strong>zu</strong>r nächsten Dokumentversion bearbeitet wer<strong>den</strong>, sind vorläufigmit <strong>den</strong> folgen<strong>den</strong> Konventionen gekennzeichnetOffene Punkte, die arbeitsgruppenübergreifend abgestimmt wer<strong>den</strong> müssen, sind Magenta eingerahmt.Durch die Abteilung Zentrale Dienste/Infrastruktur aufgrund bereits erfolgter Abstimmungen noch <strong>zu</strong> erweiterndePunkte sind violett markiert.Formale noch offene Inhalte sind blau markiert.gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 10 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B3 Fachlicher Teil3.1 Zielbeschreibung hinsichtlich <strong>der</strong> ZertifikatsdefinitionenAuf Basis eines <strong>X.509</strong>-Zertifikatsprofils mit eindeutiger und datenschutzkonformer Beschreibung<strong>der</strong> Organisation kann ein verlässlicher Zugriff auf die Dienste <strong>zu</strong>r Bereitstellung<strong>der</strong> relevanten Daten <strong>der</strong> Organisation realisiert wer<strong>den</strong>. Dieses erfolgt ereignisbezogen<strong>zu</strong>m Zwecke <strong>der</strong> Client-Server-basierten Authentifizierung <strong>der</strong> beteiligten Institutionund <strong>zu</strong>r adressierten Vertraulichkeit.3.2 Attribute im SubjectDNTabelle 1: Attribute im SubjectDNAttribut OID Kodierung max. String-Länge ArtcommonName {id-at 3} UTF8 64 Pflichttitle {id-at 12} UTF8 64 OptiongivenName {id-at 42} UTF8 64 Osurname {id-at 4} UTF8 64 OserialNumber {id-at 5} PrintableString 64 OstreetAddress {id-at 9} UTF8 128 OpostalCode {id-at 17} UTF8 40 OlocalityName {id-at 7} UTF8 128 OstateOrProvinceName {id-at 8} UTF8 128 OorganizationName {id-at 10} UTF8 64 PcountryName {id-at 6} PrintableString 2 (ISO 3166 Code) PBei Ersatz-/Folgekarten unterschei<strong>den</strong> sich die Zertifikate <strong>der</strong> Karten <strong>zu</strong>mindest durch <strong>den</strong>unterschiedlichen Aufbau <strong>der</strong> Organisations-ID in <strong>der</strong> Admission.Die Nut<strong>zu</strong>ng <strong>der</strong> optionalen Fel<strong>der</strong> im SubjectDN wird durch <strong>den</strong> Sektor getroffen. Folglichmuss <strong>der</strong> Aufbau des SubjectDN für alle Zertifikate dieses Sektors einheitlich sein ("sektoraleGleichheit“). Die Festlegung <strong>der</strong> Fel<strong>der</strong> im SubjectDN muss für alle Zertifikate einer<strong>SMC</strong> <strong>Typ</strong> B gleich sein. Zusatzinformationen <strong>zu</strong>r Institution wer<strong>den</strong> nur im LDAP als optionaleFel<strong>der</strong> geführt.gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 11 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B3.3 OIDs für die LE-OrganisationenBereits getroffene OID-<strong>Festlegungen</strong> für die Kennzeichnung des <strong>Typ</strong>s und <strong>der</strong> Policy-OID<strong>der</strong> LE-Organisation wur<strong>den</strong> entfernt, da diese <strong>Festlegungen</strong> nun im Dokument[gemSpec_OID] verbindlich vorgegeben wer<strong>den</strong>.3.4 <strong>Festlegungen</strong> <strong>zu</strong>r Definition <strong>der</strong> OrganisationEine eindeutige Definition <strong>der</strong> Organisation wird durch folgende Fel<strong>der</strong> getroffen:• countryName• organizationName• commonNameDie serialNumber kann weiterhin als technisches Unterscheidungsmerkmal (falls mittelscommonName und organizationName bei einem Issuer keine Eindeutigkeit des Subjectserreicht wer<strong>den</strong> kann) im SubjectDN dienen.Die eindeutige Kennzeichnung <strong>der</strong> individuellen Organisation MUSS mittels <strong>der</strong> Telematik-IDfür die <strong>SMC</strong>-B in <strong>der</strong> Zertifikatserweiterung „Admission“ erfolgen, s. Abschnitt 3.6.Der commonName <strong>der</strong> Organisation setzt sich aus folgen<strong>den</strong> Attributen <strong>zu</strong>sammen:• die ersten zwei Zeilen <strong>der</strong> Anschriftzone ([DIN5008]) <strong>der</strong> InstitutioncommonNameDatenfeld: InstitutionFeld Länge Kardinalität Datentyp FormatErste zwei Zeilen <strong>der</strong> Anschriftzone, s.a.Abschnitt 3.8titleDatenfeld: Titel des Verantwortlichen/Inhabers1-64 1..1 AN UTF-8Feld Länge Kardinalität Datentyp FormatTitel des Inhabers(mehrere Titel sind durch Bindestricho<strong>der</strong> Blank getrennt)1-64 0..1 AN UTF-8gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 12 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BgivenNameDatenfeld: Vorname des Verantwortlichen/InhabersFeld Länge Kardinalität Datentyp FormatVorname des Verantwortlichen/Inhabers(mehrere Vornamen sind durch Blanko<strong>der</strong> Bindestrich getrennt)surnameDatenfeld: Familienname des Verantwortlichen/Inhabers1-64 0..1 AN UTF-8Feld Länge Kardinalität Datentyp FormatFamilienname des Verantwortlichen/InhabersserialNumber1-64 0..1 AN UTF-8Datenfeld: Eindeutige Nummer <strong>zu</strong>r I<strong>den</strong>tifikation <strong>der</strong> Organisation Weiteres, optionalesKennzeichen <strong>der</strong> OrganisationFeld Länge Kardinalität Datentyp FormatserialNumber 1-64 0..1 AN Printable-StringstreetAddressDatenfeld: Strassenanschrift <strong>der</strong> InstitutionFeld Länge Kardinalität Datentyp FormatStrasse Hausnummer(mehrere Wörter sind durch Blank getrennt)postalCodeDatenfeld: Postleitzahl <strong>der</strong> Institution1-128 0..1 AN UTF-8Feld Länge Kardinalität Datentyp FormatPostleitzahlDeutsche Postleitzahlen wer<strong>den</strong> in einerLänge von 5 Byte abgebildetlocalityNameDatenfeld: Stadt des Institutionsstandorts40 0..1 AN UTF-8Feld Länge Kardinalität Datentyp FormatStadt 1-64 0..1 AN UTF-8gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 13 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BstateOrProvinceNameDatenfeld: Bundesland <strong>der</strong> InstitutionFeld Länge Kardinalität Datentyp FormatBundesland 1-128 0..1 AN UTF-8organizationNameDatenfeld: Name <strong>der</strong> InstitutionFeld Länge Kardinalität Datentyp FormatName <strong>der</strong> Institution(Sollte <strong>der</strong> Name größer als die maximaleLänge sein, muss dieser <strong>zu</strong>sätzlich in die<strong>X.509</strong>-Extension SubjectAltNames (GeneralDN)eingetragen wer<strong>den</strong>, s.a. Abschnitt3.10.)1-64 1..1 AN UTF-8countryNameDatenfeld: LandFeld Länge Kardinalität Datentyp FormatcountryName 2 1..1 AN PrintableString3.5 Notwendige Zertifikatsfel<strong>der</strong>Die folgende Tabelle gibt einen Überblick über die möglichen Extensions, die in einemZertifikat enthalten sein müssen (P) bzw. enthalten sein können (O):Tabelle 2: Mögliche Extensions in <strong>den</strong> <strong>Zertifikaten</strong>OrganisationszertifikatCA-ZertifikatOCSP-Respon<strong>der</strong>ZertifikatSubjectKeyI<strong>den</strong>tifier O O OBasicConstraints O P PKeyUsage P P PSubjectAltNames O O OCertificatePolicies P P PCRLDistributionPoint O O OAuthorityInfoAccess P P Pgematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 14 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BOrganisationszertifikatCA-ZertifikatAuthorityKeyI<strong>den</strong>tifier P P 1 PAdmission P O OExtendedKeyUsage P / O 2 O POCSP-Respon<strong>der</strong>ZertifikatDie Extension BasicConstraints MUSS für das CA-Zertifikat <strong>den</strong> Wert CA:true enthaltenund für das Zertifikat des OCSP-Respon<strong>der</strong>s <strong>den</strong> Wert CA:false. Wird es bei <strong>den</strong> Organisationszertifikateneingesetzt, MUSS <strong>der</strong> Wert ebenfalls CA:false sein.Die Extension KeyUsage MUSS für das Organisationszertifikat je nach tatsächlichem Verwendungszweck<strong>den</strong> Wert „digitalSignature“ enthalten (AUT), für die ENC-Zertifikate dieWerte „keyEncipherment“ und „dataEncipherment“, für die OSIG-Zertifikate <strong>den</strong> Wert„nonRepudiation“, für das CA-Zertifikat die Werte „keyCertSign“ und „crlSign“, sowie fürdas Zertifikat des OCSP-Respon<strong>der</strong>s <strong>den</strong> Wert „nonRepudiation“. Normativ für die Umset<strong>zu</strong>ng<strong>der</strong> KeyUsage sind die jeweiligen Zertifikatsprofile in <strong>den</strong> nachfolgen<strong>den</strong> Kapiteln.In <strong>der</strong> Extension AuthorityInfoAccess MUSS die Adresse des OCSP-Services des TSPenthalten sein. Der Eintrag an dieser Stelle erfolgt aus Grün<strong>den</strong> <strong>der</strong> Kompatibilität. DieFeststellung <strong>der</strong> Ermittlung <strong>der</strong> OCSP-Adresse in <strong>der</strong> TI ist in [gemVerw_Zert_TI#9.7]beschrieben.Die Extension ExtendedKeyUsage MUSS für ein Organisationszertifikat für AUT <strong>den</strong> Wert„clientAuth“ enthalten. Bei dem Zertifikat des OCSP-Respon<strong>der</strong>s MUSS diese Extension<strong>den</strong> Wert „OCSPSigning“ enthalten.Siehe [COMMON-PKI] für die OIDs <strong>der</strong> an<strong>zu</strong>geben<strong>den</strong> Werte.In allen Organisationszertifikaten MUSS wird in <strong>der</strong> Extension Admission die Art <strong>der</strong> Institutionsowie eine ID <strong>zu</strong>r I<strong>den</strong>tifikation <strong>der</strong> einzelnen Organisation angegeben wer<strong>den</strong>, weitereDetails sind in Abschnitt 3.6 <strong>zu</strong> fin<strong>den</strong>.Zur Unterscheidung von Endnutzerzertifikaten MUSS wird neben <strong>den</strong> Referenzen auf diePolicies auch <strong>der</strong> jeweilige Zertifikatstyp (OID) in <strong>der</strong> Extension CertificatePolicies gespeichertwer<strong>den</strong>. Die genaue Festlegung <strong>der</strong> OID erfolgt verbindlich im Dokument[gemSpec_OID]. Nähere Vorgaben da<strong>zu</strong> fin<strong>den</strong> sich im folgen<strong>den</strong> Abschnitt 3.7.Bis auf die Extensions „KeyUsage“ und „BasicConstraints“ wer<strong>den</strong> alle Extensions auf„nicht kritisch“ gesetzt. Dieses ermöglicht <strong>den</strong> Einsatz <strong>der</strong> Zertifikate auch außerhalb <strong>der</strong>TI und innerhalb von ggf. <strong>zu</strong>m Einsatz kommen<strong>der</strong> Standardsoftware. Falls <strong>der</strong> Wert einerExtension für die Ablaufsteuerung einer Komponente <strong>der</strong> TI benötigt wird, MUSS dieseKomponente <strong>der</strong> TI jedoch die Extension korrekt auswerten. Dieses MUSS durch die Ablaufsteuerungdieser Komponenten sichergestellt wer<strong>den</strong>.1 Im Falle eines Root- bzw. self-signed CA-Zertifikats KANN diese Extension entfallen.2 Pflicht nur für das AUT-Zertifikat, nicht für ENC- und OSIG-Zertifikategematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 15 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B3.6 Admission Extension Kennzeichnung von Institutionstyp und einzelnerInstitution in <strong>der</strong> Extension AdmissionDie Admission-Extension beinhaltet die Art <strong>der</strong> Institution sowohl als Text als auch inForm einer maschinenlesbaren OID. Zudem beinhaltet sie Angaben <strong>zu</strong>r individuellen Organisationin Form einer Organisations-ID <strong>der</strong> Telematik-ID (s. Abschnitt 3.6.2). Das Formatund in welchem Feld diese Angaben gespeichert wer<strong>den</strong>, findet sich am Ende desAbschnitts im Bereich „Gültige Werte“. Die genaue Festlegung <strong>der</strong> Inhalte erfolgt nun verbindlichim Dokument [gemSpec_OID].Es wird genau eine Admission-Struktur aufgenommen, die genau ein ProfessionInfo enthält.Die Admission-Extension MUSS in allen drei <strong>Zertifikaten</strong> i<strong>den</strong>tisch enthalten sein.3.6.1 ASN.1-Struktur nach [COMMON-PKI]:id-isismtt-at-admission OBJECT IDENTIFIER ::= { isismtt-at 3 }id-isismtt-at-namingAuthorities OBJECT IDENTIFIER ::= { isismtt-at11 }AdmissionSyntax ::= SEQUENCE {admissionAuthority GeneralName OPTIONAL,contentsOfAdmissions SEQUENCE OF Admissions}Admissions ::= SEQUENCE {admissionAuthority [0] EXPLICIT GeneralName OPTIONAL,namingAuthority [1] EXPLICIT NamingAuthority OPTIONAL,professionInfos SEQUENCE OF ProfessionInfo}NamingAuthority ::= SEQUENCE {namingAuthorityId OBJECT IDENTIFIER OPTIONAL,namingAuthorityUrl IA5String OPTIONAL,namingAuthorityText DirectoryString (SIZE(1..128)) OPTIONAL }ProfessionInfo ::= SEQUENCE {namingAuthority [0] EXPLICIT NamingAuthority OPTIONAL,professionItems SEQUENCE OF DirectoryString (SIZE(1..128)),professionOIDS SEQUENCE OF OBJECT IDENTIFIER OPTIONAL,registrationNumber PrintableString (SIZE(1..128)) OPTIONAL,gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 16 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BaddProfessionInfo OCTET STRING OPTIONAL }Tabelle 3: Gültige Werte <strong>der</strong> KennzeichnungArt <strong>der</strong> KennzeichnungOrt Bezeichnung Beispiel Inhalt FormatArt <strong>der</strong> Institution Admission ProfessionItem Betriebsstätte Arzt TextInstitutionstypProfessionOID 1.2.276.0.76.4.101.1 OIDoid_praxis_arzt gemäß[gemSpec_OID]Einzelne Institution Admission RegistrationNumber Organisations-ID Telematik-ID ANEntgegen <strong>der</strong> Optionalität aus [COMMON-PKI] MÜSSEN die Fel<strong>der</strong> „ProfessionOID“ und„RegistrationNumber“ gefüllt wer<strong>den</strong>.3.6.2 Organisationsi<strong>den</strong>tität („Telematik-ID für die <strong>SMC</strong>-B“) in <strong>der</strong> ExtensionAdmissionDie eindeutige Organisationsi<strong>den</strong>tität, im Weiteren „Telematik-ID für die <strong>SMC</strong>-B“ genannt,wird in dem Feld registrationNumber <strong>der</strong> Extension Admission gespeichert (siehe 3.6.1).An die Organisations-ID Telematik-ID für die <strong>SMC</strong>-B sind folgende Anfor<strong>der</strong>ungen gestellt:• Lebenslange, globale, Zeit- und d.h. sektorübergreifend eindeutige unverän<strong>der</strong>licheNummer <strong>zu</strong>r individuellen Kennzeichnung einer bestimmten Institution.Diese Organisations-ID <strong>der</strong> <strong>SMC</strong>-B Telematik-ID für die <strong>SMC</strong>-B einer Institution entsprichtals stabiles eindeutiges Merkmal im Sinne eines I<strong>den</strong>tity Management Konzepts somitsinngemäß <strong>der</strong> geplanten sog. „Telematik-ID“ eines Leistungserbringer-Ausweises (HBA)Arztausweises. Dabei gilt für die Telematik-ID <strong>der</strong> Institution dieselbe Regel wie für dieTelematik-ID des Leistungserbringers: sie muss über alle Sektoren hinweg eindeutig sein.Sie kann aber von Karte <strong>zu</strong> Karte unterschiedlich sein. Um diese Anfor<strong>der</strong>ungen realisieren<strong>zu</strong> können wird folgende Notation für die Organisations-ID Telematik-ID <strong>SMC</strong>-B festgelegt:• Die Sektoren verwen<strong>den</strong> ihre eigenen (<strong>zu</strong>m Teil schon bestehen<strong>den</strong>) Nummerierungssysteme.Diese wer<strong>den</strong> als Grundlage für die Organisations-ID Telematik-ID<strong>SMC</strong>-B betrachtet und müssen die oben genannten Anfor<strong>der</strong>ungenerfüllen.Für Ersatz-/Folgekarten muss die Organisations-ID nicht gleich sein. Es wird deshalb einSuffix <strong>zu</strong>m Hochzählen bei Ersatz-/Folgekarten, gemeinsam mit einer „Betriebsstätten-Nr.“ verwendet. Der Stamm <strong>der</strong> Organisations-ID, bestehend aus dem Präfix und <strong>der</strong> eigentlichenBetriebsstätten-Nr., muss jedoch gleich bleiben.Für Ersatz-/Folgekarten muss die Telematik-ID für die <strong>SMC</strong>-B nicht gleich sein. Die einzelneInstitution kann eine neue Telematik-ID beantragen o<strong>der</strong> auch die bisherige in <strong>der</strong>gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 17 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BFolgekarte wie<strong>der</strong> verwen<strong>den</strong>. Es wird KEIN Suffix <strong>zu</strong>m Hochzählen bei Ersatz-/Folgekarten verwendet.Folgende Struktur wird da<strong>zu</strong> festgelegt und MUSS verwendet wer<strong>den</strong>:--Präfix kennzeichnet dabei <strong>den</strong> jeweiligen Nummernkreis, z. B. kann <strong>der</strong> Sektor „ABC“ mitdem Präfix „ABC“ seine interne Nummerierung verwen<strong>den</strong>, die Folgenummer wird <strong>zu</strong>rUnterscheidung von Folgekarten verwendet.Als Trennzeichen zwischen diesen drei Bestandteilen MUSS das Minuszeichen „-„ (ASCII-Code 0x2D) verwendet wer<strong>den</strong>.Weitere Vorgaben <strong>zu</strong>r Definition <strong>der</strong> Telematik-ID für die <strong>SMC</strong>-B, insbeson<strong>der</strong>e hinsichtlichNummernraums und Vergabe des Präfixes wer<strong>den</strong> in [gemSpec_TID] getroffen. Somitkann das vorliegende Dokument auch bei Vergabe weiterer Präfixe stabil bleiben.Tabelle 4: Aufbau <strong>der</strong> Organisationsnummern gemäß [gemSpec_TID]Bestandteil Inhalt Länge FormatPräfixNummernkreis <strong>der</strong> jeweiligen Organisation(Unterscheidung <strong>der</strong> Sektoren)3beliebig, Trennzeichen„-„ANNummerFolgenummerBetriebsstätten-Nr. (teilweise schon vorhan<strong>den</strong>),sektorspezifischFolgenummer <strong>zu</strong>m Hochzählen bei Ersatz-/FolgekartenNicht festegelegt AN2 numerischDie hier genannten <strong>Festlegungen</strong> <strong>zu</strong>r Organisations-ID geben <strong>den</strong> <strong>der</strong>zeitigen Diskussionsstand wie<strong>der</strong>.Offen ist jedoch nur noch die eindeutige Gestaltung <strong>der</strong> Organisations-ID hinsichtlich eindeutiger <strong>Festlegungen</strong>des Präfix. Die Speicherung erfolgt entsprechend Abschnitt 3.5.3.6.3 Sektorale Merkmale in <strong>der</strong> Extension AdmissionWeitere sektorale Merkmale wie bspw. Kammernummern etc. können in die entsprechen<strong>den</strong>Fel<strong>der</strong> <strong>der</strong> Extension Admission wie namingAuthority o<strong>der</strong> admissionAuthority hinterlegtwer<strong>den</strong>, analog des Prinzips <strong>der</strong> BÄK <strong>der</strong> bestätigen<strong>den</strong> Stelle [BÄK_ZP<strong>X.509</strong>B#4.9.6].gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 18 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B3.7 Kennzeichnung von Angaben <strong>zu</strong>m Zertifikatstyp in <strong>der</strong> ExtensionCertificatePoliciesDie Extension MUSS neben <strong>den</strong> Referenzen auf die <strong>zu</strong>grunde liegen<strong>den</strong> Policies für dieZertifikate auch die Angaben <strong>zu</strong>m Zertifikatstyp enthalten. Die Extension ist „non-critical“.Zur Unterscheidung von <strong>Zertifikaten</strong> wird das jeweilige Kennzeichen in die Extension additionalInformationgespeichert. Die genaue Festlegung <strong>der</strong> OID erfolgt im Prozess<strong>der</strong> Strukturierung <strong>der</strong> OIDs durch die gematik und das DIMDI.ASN.1-Struktur nach [COMMON-PKI] (nur relevanter Teil):id-isismtt-at-additionalInformation OBJECT IDENTIFIER ::=AdditionalInformationSyntax ::=DirectoryString (SIZE(1..2048)){id-isismtt-at 15}CertificatePolicies ::= SEQUENCE SIZE (1..MAX) OF PolicyInformationPolicyInformation ::= SEQUENCE{policyI<strong>den</strong>tifier CertPolicyId,policyQualifiers SEQUENCE SIZE(1..MAX) OF PolicyQualifierInfo OPTIONAL}CertPolicyId ::= OBJECT IDENTIFIEREs ist möglich mehrere Zertifikats-Policies auf<strong>zu</strong>nehmen. Wenn Anfor<strong>der</strong>ungen (z. B. Sicherheitsanfor<strong>der</strong>ungen)einer aufgeführten Policy durch eine an<strong>der</strong>e aufgeführte Policyim selben Zertifikat vermin<strong>der</strong>t wer<strong>den</strong>, dann gelten stets die jeweiligen schärferen Anfor<strong>der</strong>ungen.Für die Angabe des Zertifikatstyps MUSS ein Element PolicyInformation eingefügtwerdem, das die OID für <strong>den</strong> Zertifikatstyp als Wert des Unterelements policyI<strong>den</strong>tifierenthält. Dieses Element PolicyInformation enthält kein Unterelement policy-Qualifier.Tabelle 5: Gültige Werte <strong>der</strong> ZertifikatskennzeichnerZertifikat Ort Bezeichnung Format InhaltOSIG C.HCI.OSIG OID oid_smc_b_osig gemäßAdditional Information[gemSpec_OID]AUTC.HCI.AUT OID oid_smc_b_aut gemäß[gemSpec_OID]ENC CertificatePolicies C.HCI.ENC OID oid_smc_b_enc gemäß[gemSpec_OID]gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 19 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B3.8 Aufbau Anschriftzone nach [DIN5008]Die ersten zwei Zeilen <strong>der</strong> Anschriftzone wer<strong>den</strong> für <strong>den</strong> Inhalt des commonName verwendet.Der commonName beinhaltet somit <strong>den</strong> „Kurzname“ <strong>der</strong> Institution, so wie sie sich selbstauf dem Anschriftenfeld findet. Da dieses Feld von <strong>der</strong> Institution frei gestaltet wer<strong>den</strong>kann, ist im Folgen<strong>den</strong> nur eine exemplarische Variante abgebildet. Die Art <strong>der</strong> Institutionist eindeutig in <strong>der</strong> Admission Extension hinterlegt.1.2. Zusatz-undVermerkzone3.1.2.3. Anschriftzone4.5.6.elektronischeFreimachungsvermerke,Vorausverfügungen,ProdukteAnschriftBeispiel1.2.3.1. Kin<strong>der</strong>arzt2. Dr.med. KarlMustermann3.4.5.6.Abbildung 1: Das Anschriftenfeld nach DIN5008Hinweis:Für <strong>den</strong> Son<strong>der</strong>fall <strong>der</strong> „Berufsausübungsgemeinschaften“ (ehemals „Gemeinschaftspraxen“)gilt die Ausnahme, dass die Zeile 2 <strong>der</strong> Anschriftzone (DIN5008) OPTIONAL ist.Somit ist Zeile 1 Pflichtfeld, die Zeilen 3 und/o<strong>der</strong> 4 sind wie Zeile 2 optional, um darüberdie Praxisbezeichnung (Bsp. „Praxis Bülowbogen“) mit auf<strong>zu</strong>nehmen.gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 20 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B3.9 Aufbau des SubjectDNDer SubjectDN <strong>der</strong> Organisation setzt sich wie folgt <strong>zu</strong>sammen (Optionale Daten sindgrau hinterlegt):CN = [Erste zwei Zeilen <strong>der</strong> Anschriftzone], title = [Titel des Verantwortlichen], given-Name = [Vorname des Verantw.], surname = [Nachname des Verantw.], SN = [eindeutigeNummer], STREET = [Straße und Hausnummer] PostalCode = [Postleitzahl], L = [Stadt]ST=[Bundesland], O = [Name <strong>der</strong> Institution], C = DEAbbildung 2: Struktur des SubjectDN3.10 Umgang mit überlangen Attributen im SubjectDNDiese Spezifikation sieht vor, dass überlange Attribute des SubjectDN in <strong>der</strong> Extension„SubjectAltNames“ beinhaltet sind. In diesem Abschnitt wird das genaue Format spezifiziert.Attribute, die in die Extension „SubjectAltNames“ übertragen wer<strong>den</strong>, müssen vollständigübertragen wer<strong>den</strong>.Fel<strong>der</strong> des „SubjectAltNames“ wer<strong>den</strong> im Format GeneralName gespeichert, welcheseine Vielzahl von Ausprägungen hat. Für die Verwendung von überlangen Namen wird<strong>der</strong> <strong>Typ</strong> OtherName benutzt. Der Aufbau ist wie folgt:OtherName ::= SEQUENCE {type-id OBJECT IDENTIFIER,value [0] EXPLICIT ANY DEFINED BY type-id }}Die type-id entspricht <strong>der</strong> OID des <strong>zu</strong> verlängern<strong>den</strong> Feldes (Für weitere Informationen,siehe ITU-T Rec. X.501 | ISO/IEC 9594-2). Das Format des value wird entsprechend desAttributes festgelegt.Beispiel:SubjectDN:organizationName: „<strong>Gematik</strong> Institution“SubjectAltNames:OtherName: type-id: ‚2.5.4.10’value: „<strong>Gematik</strong> Institution in 10117 Berlin, Inhaber: Prof. Dr. Getein <strong>Gematik</strong>“gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 21 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B4 Authentisierungszertifikat <strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B (C.HCI.AUT)ElementBemerkungencertificateAuthentisierungszertifikat für eine OrganisationtbsCertificateZertifikatsdatenversion Version <strong>der</strong> Spezifikation: Version 3serialNumberEindeutige Nummer des Zertifikats im Rahmen <strong>der</strong> ausstellen<strong>den</strong>CA (ganze Zahl, 1


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BsignatureDie konkrete Festlegung erfolgt gemäß [gemSpec_Krypt#5.1.1.4][gemSpec_Krypt#5.1.1.8]Wert <strong>der</strong> Signaturgematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 23 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B5 Verschlüsselungszertifikat <strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B (C.HCI.ENC)ElementBemerkungencertificateVerschlüsselungszertifikat für eine OrganisationtbsCertificateZertifikatsdatenversion Version <strong>der</strong> Spezifikation: Version 3serialNumberEindeutige Nummer des Zertifikats im Rahmen <strong>der</strong> ausstellen<strong>den</strong>CA (ganze Zahl, 1


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B6 Organisationszertifkat <strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B (C.HCI.OSIG)ElementBemerkungencertificateOrganisationszertifikat für eine OrganisationtbsCertificateZertifikatsdatenversion Version <strong>der</strong> Spezifikation: Version 3serialNumberEindeutige Nummer des Zertifikats im Rahmen <strong>der</strong> ausstellen<strong>den</strong>CA (ganze Zahl, 1


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B7 Produktiv- / Test- TSPBei <strong>X.509</strong> <strong>Zertifikaten</strong> in <strong>der</strong> TI wird unterschie<strong>den</strong>, in welchen Einsat<strong>zu</strong>mgebungen dieseverwendet wer<strong>den</strong>. Eine grundsätzliche Trennung erfolgt nach Produktiv- und Testumgebung,wobei die produktive Umgebung selbst wie<strong>der</strong>um aus drei Umgebungen besteht,wie im Folgen<strong>den</strong> näher erläutert wird. Somit MUSS <strong>der</strong> TSP für jede Umgebung eineeigene CA betreiben. Diese Systeme MÜSSEN technisch und organisatorisch getrenntwer<strong>den</strong>.Die Produktivumgebung wird gemäß [gem_Betr_BK_R2FT] in die verschie<strong>den</strong>en UmgebungenProduktionsumgebung (PU), Produktionsreferen<strong>zu</strong>mgebung (PRU) und eine Produktionstestumgebung(PTU) unterschie<strong>den</strong>. Um <strong>den</strong> Betrieb dieser Umgebungen saubertrennen <strong>zu</strong> können, MÜSSEN die dabei in einer PU, PRU bzw. PTU <strong>zu</strong>m Einsatz kommen<strong>den</strong>Zertifikate aus unterschiedlichen Vertrauensräumen kommen. Entsprechend wirdauch bei <strong>der</strong> TSL zwischen PU-TSL, PRU-TSL und PTU-TSL unterschie<strong>den</strong>. Die zertifikatsprüfen<strong>den</strong>Komponenten MÜSSEN daher mit <strong>der</strong> jeweils für sie anhand <strong>der</strong> Betriebsumgebungrelevanten TSL ausgestattet sein. Für die Produktiv-CA(s) des TSP ergibt sichdaraus, dass für diese ebenfalls getrennt eine PU, eine PRU und eine PTU betriebenwer<strong>den</strong> MÜSSEN.Das CA-Zertifikat <strong>der</strong> CA <strong>der</strong> Produktionsumgebung wird durch die gematik in die PU-TSLeingetragen.Das CA-Zertifikat <strong>der</strong> CA <strong>der</strong> Produktionsreferen<strong>zu</strong>mgebung wird durch die gematik in diePRU-TSL eingetragen.Das CA-Zertifikat <strong>der</strong> CA <strong>der</strong> Produktionstestumgebung wird durch die gematik in diePTU-TSL eingetragen.Die folgende Abbildung verdeutlicht die Unterscheidung dieser Betriebsumgebungen:Abbildung 3: Unterscheidung <strong>der</strong> Betriebsumgebungengematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 26 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BA1 – Abkür<strong>zu</strong>ngenAnhangKürzelAUTCACPeGKENCETSIHBALEOOCSPOIDOSIGPKIPRUPTUPUSigG<strong>SMC</strong>TIErläuterungAuthenticationcertification authorityCertificate PolicyElektronische GesundheitskarteEncryptionEuropäisches Institut für TelekommunikationsnormenHeilberufsausweisLeistungserbringer-OrganisationOnline Certificate Status ProtocolObject I<strong>den</strong>tifierOrganizational SignaturePublic Key InfrastructureProduktionsreferen<strong>zu</strong>mgebungProduktionstestumgebungProduktionsumgebungSignaturgesetzSecurity Module CardTelematikinfrastrukturTSL Trust-service Status List nach ETSI TS 102 231 V2.1.1 (2006-03)TSP Trust Service Provi<strong>der</strong>XML Extensible Markup LanguageA2 – GlossarDas Projektglossar wird von <strong>der</strong> gematik als eigenständiges Dokument <strong>zu</strong>r Verfügunggestellt.A3 – AbbildungsverzeichnisAbbildung 1: Das Anschriftenfeld nach DIN5008.............................................................20Abbildung 2: Struktur des SubjectDN..........................................................................21gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 27 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> BAbbildung 3: Unterscheidung <strong>der</strong> Betriebsumgebungen..................................................26A4 – TabellenverzeichnisTabelle 1: Attribute im SubjectDN....................................................................................11Tabelle 2: Mögliche Extensions in <strong>den</strong> <strong>Zertifikaten</strong>..........................................................14Tabelle 3: Gültige Werte <strong>der</strong> Kennzeichnung...................................................................17Tabelle 4: Aufbau <strong>der</strong> Organisationsnummern gemäß [gemSpec_TID]...........................18Tabelle 5: Gültige Werte <strong>der</strong> Zertifikatskennzeichner.......................................................19A5 – Referenzierte DokumenteDie nachfolgende Tabelle enthält die Bezeichnung <strong>der</strong> in dem vorliegen<strong>den</strong> Dokumentreferenzierten Dokumente <strong>der</strong> gematik. Der mit dem vorliegen<strong>den</strong> Dokument korrelierendeEntwicklungsstand dieser Konzepte und Spezifikationen, die im Rahmen des Vorhabens<strong>zu</strong>r Einführung <strong>der</strong> Gesundheitskarte veröffentlicht wer<strong>den</strong>, wird pro Release in einerDokumentenlandkarte definiert. Version und Stand <strong>der</strong> referenzierten Dokumente sinddaher in <strong>der</strong> nachfolgen<strong>den</strong> Tabelle nicht aufgeführt. Die jeweils gültige Version und dasFreigabedatum <strong>der</strong> aufgeführten gematik-Dokumente entnehmen Sie bitte <strong>der</strong> von <strong>der</strong>gematik veröffentlichten Dokumentenlandkarte (aktuell [gemDokLK_2.3.4]), wobei jeweils<strong>der</strong> aktuellste Releasestand maßgeblich ist, in dem die vorliegende Version aufgeführtwird. Zur Unterstüt<strong>zu</strong>ng <strong>der</strong> Zuordnung wird in <strong>der</strong> Dokumentenlandkarte im Kapitel 4 eineÜbersicht über die Dokumentenversionen und <strong>der</strong>en Zuordnung <strong>zu</strong> <strong>den</strong> verschie<strong>den</strong>enReleases bereitgestellt.[Quelle][gem_Betr_BK_R2FT]Herausgeber (Erscheinungsdatum): Titelgematik: Einführung <strong>der</strong> Gesundheitskarte –Betriebskonzept Leitstand GesundheitstelematikGültig für Release: 2, Teststufe: 03_Feldtest[gemDokLK_2.3.4] gematik: Einführung <strong>der</strong> Gesundheitskarte –Dokumentenlandkarte Releasestand 2.3.4 – Online Feldtest10.000Festlegung <strong>der</strong> Versionsstände[gemQES] gematik: Einführung <strong>der</strong> Gesundheitskarte -Aktivierung <strong>der</strong> qualifizierten elektronischen Signatur[gemSiKo] gematik: Einführung <strong>der</strong> Gesundheitskarte –Übergreifendes Sicherheitskonzept <strong>der</strong> Telematikinfrastruktur[gemSpec_Krypt] gematik: Einführung <strong>der</strong> Gesundheitskarte -Verwendung kryptographischer Algorithmen in <strong>der</strong>Telematikinfrastruktur,[gemSpec_OID] gematik: Einführung <strong>der</strong> Gesundheitskarte -Spezifikation: Festlegung von OIDs[gemSpec_TID] gematik: Einführung <strong>der</strong> Gesundheitskarte -Spezifikation <strong>der</strong> Telematik-ÍD für HBA und <strong>SMC</strong>gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 28 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B[Quelle][gemTSL_SP_CP]Herausgeber (Erscheinungsdatum): Titelgematik: Gemeinsame Zertifizierungsrichtlinie für Teilnehmer <strong>der</strong>gematik-TSL <strong>zu</strong>r Herausgabe von <strong>X.509</strong>-ENC/AUTH/OSIG-<strong>Zertifikaten</strong>[gemVerw_Zert_TI] gematik: Einführung <strong>der</strong> Gesundheitskarte -Verwendung von <strong>Zertifikaten</strong> in <strong>der</strong> TelematikinfrastrukturWeitere Referenzierungen:[Quelle]Herausgeber (Erscheinungsdatum): Titel[ALGCAT] Geeignete Algorithmen <strong>zu</strong>r Erfüllung <strong>der</strong> Anfor<strong>der</strong>ungen nach §17Abs. 1 bis 3 SigG vom 22. Mai 2001 in Verbindung mit Anlage 1Abschnitt I Nr. 2 SigV vom 22. November 2001,Veröffentlicht am 12. April 2007 im Bundesanzeiger Nr. 69, S.3759Aktuelle Quelle: www.bundesnetzagentur.de[BÄK_ZP<strong>X.509</strong>B] Bundesärztekammer (19.04.2007):Zertifikatsprofile für <strong>X.509</strong> Basiszertifikate V 0.89; Zertifikatsaufbauund –hierarchie, Gültigkeitsmodell für Zertifikatstypen: ENC,AUT, QES, ATT sowie die Root, Cross- und CA-Zertifikate, dieCRL-Signer und die OCSP-Zertifikate[BSI-TR03116] BSI TR-03116 (23.03.2007):Technische Richtlinie für die eCard-Projekte <strong>der</strong> BundesregierungVersion: 1.0http://www.bsi.de/literat/tr/tr03116/BSI-TR-03116.pdf[DIN5008]DIN 5008 (2005): Schreib- und Gestaltungsregeln für die Textverarbeitung[HPC-Spec][COMMON-PKI][ISO6523][ISO8859-1]BÄK et al. (in Vorbereitung):Spezifikation des elektronischen HeilberufsausweisesTeil III: <strong>SMC</strong> – Anwendungen und FunktionenV2.x.xPKI- InteroperabilitätsspezifikationAktuelle Quelle http://www.common-pki.org/index.php?id=567(<strong>zu</strong>letzt geprüft am 21.05.2008)ISO/IEC 6523 : 1998 Data Interchange - Structure for the i<strong>den</strong>tificationof organizations – Part 1 : I<strong>den</strong>tification of organizationi<strong>den</strong>tification schemes ; Part 2 : Registration of organization i<strong>den</strong>tificationschemesISO/IEC 8859-1 (1998): Information technology - 8-bit single-bytecoded graphic character sets - Part 1: Latin alphabet No. 1[RFC2119] RFC 2119 (März 1997):Key words for use in RFCs to Indicate Requirement LevelsS. Bradner, http://www.ietf.org/rfc/rfc2119.txt (<strong>zu</strong>letzt geprüft am14.12.2006)gematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 29 von 30Version: 1.4.0 © gematik Stand: 27.06.2008


<strong>Festlegungen</strong> <strong>zu</strong> <strong>den</strong> <strong>X.509</strong>-<strong>Zertifikaten</strong><strong>der</strong> <strong>SMC</strong> <strong>Typ</strong> B[Quelle]Herausgeber (Erscheinungsdatum): Titel[RFC3629] RFC 3629 (November 2003):UTF-8, a transformation format of ISO 10646A6 - KlärungsbedarfKap. Offener Punkt ZuständigKap. 3.5.2Die eindeutige Gestaltung <strong>der</strong> Organisations-ID hinsichtlicheindeutiger <strong>Festlegungen</strong> des Präfix.keinergematikgematik_PKI_X 509_Zertifikate_<strong>SMC</strong><strong>Typ</strong>B_V1.4.0.doc Seite 30 von 30Version: 1.4.0 © gematik Stand: 27.06.2008

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!