06.01.2013 Aufrufe

PKI von der Stange Secorvo White Paper Aufbau einer ...

PKI von der Stange Secorvo White Paper Aufbau einer ...

PKI von der Stange Secorvo White Paper Aufbau einer ...

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

© <strong>Secorvo</strong> Security Consulting GmbH<br />

� Selbst wenn im Regelbetrieb das rudimentäre Vier-Augen-Prinzip nicht umgesetzt<br />

werden soll, ist bei <strong>der</strong> Sicherung des Root-CA-Schlüssels das Vier-Augen-Prinzip<br />

anzuwenden: Daher ist an dieser Stelle <strong>von</strong> zwei verschiedenen <strong>PKI</strong>-Adminstratoren<br />

jeweils eine Hälfte des Passworts zweimal so einzugeben, dass sie dem an<strong>der</strong>en<br />

<strong>PKI</strong>-Administrator nicht bekannt wird. Die beiden Passworthälften sind in<br />

getrennten, versiegelten Umschlägen zu hinterlegen. Das Passwort sollte insgesamt<br />

mindestens 12 Zeichen lang sein.<br />

4. Weiter bis zum Abschluss des Backup-Assistenten.<br />

Durch diese Prozedur wird auf dem Datenträger für die Hinterlegung des Root-CA-<br />

Schlüssels eine PKCS#12 Datei mit dem Namen .p12<br />

angelegt, die das Root-CA-Zertifikat und den mit dem zweigeteilten Passwort<br />

verschlüsselten zugehörigen geheimen Schlüssel enthält.<br />

Nun kann das CA-Zertifikat aus dem Zertifikatsspeicher des Root-CA-Servers gelöscht und<br />

mitsamt dem zugehörigen Schlüssel aus dem Backup wie<strong>der</strong>hergestellt werden:<br />

5. Start\mmc.exe<br />

� File\Add or Remove Snap-ins...<br />

� Certificates\Computer account hinzufügen<br />

� Das Hinzufügen abschließen<br />

6. Knoten Certificates\Personal\Certificates auswählen<br />

� Das Root-CA-Zertifikat auswählen<br />

� Löschen und dabei die Warnung bestätigen<br />

7. Knoten Certificates\Personal\Certificates auswählen<br />

� Action\All Tasks\Import...<br />

8. Weiter bis zum Schritt File to Import des Import-Assistenten<br />

� Die zuvor gesicherte Datei .p12 auswählen.<br />

(Dazu muss <strong>der</strong> gesuchte Dateityp im Auswahldialog auf Personal Information<br />

Exchange (*.p12,*.pfx) umgestellt werden.)<br />

9. Weiter zum Schritt Password<br />

� An dieser Stelle ist müssen die beiden <strong>PKI</strong>-Administratoren ihre jeweilige, zuvor<br />

beim Export gewählte und hinterlegte Passworthälfte wie<strong>der</strong> eingeben.<br />

� Mark this key as exportable darf nicht ausgewählt werden.<br />

Hierdurch wird ein nachträglicher erneuter Export über Betriebssystemschnittstellen<br />

verhin<strong>der</strong>t.<br />

10. Weiter bis zum Abschluss des Import-Assistenten.<br />

11. Öffnen eines Kommandozeilenfensters zum Neustart <strong>der</strong> Certificate Services mit dem<br />

wie<strong>der</strong>hergestellten Schlüssel<br />

� Kommandozeile net stop certsvc<br />

� Kommandozeile net start certsvc<br />

Nach <strong>der</strong> erfolgreichen Wie<strong>der</strong>herstellung <strong>der</strong> Root-CA muss die erstellte Sicherungskopie<br />

(PKCS#12-Datei) auf weitere Datenträger kopiert bzw. gebrannt werden, um sie später<br />

zusammen mit den versiegelten Passwörtern in entsprechen<strong>der</strong> Anzahl zu hinterlegen.<br />

<strong>Secorvo</strong> <strong>White</strong> <strong>Paper</strong> <strong>PKI</strong> <strong>von</strong> <strong>der</strong> <strong>Stange</strong> Seite 16 <strong>von</strong> 43<br />

WP17 <strong>PKI</strong> <strong>von</strong> <strong>der</strong> <strong>Stange</strong> 08 Stand 02. März 2011

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!