Eine Zertifizierungsstelle signiert digitale Zertifikate. Oft zahlen Unternehmen eine international vertrauenswürdige Zertifizierungsstelle wie VeriSign oder DigiCert, um Zertifikate auf ihrer eigenen Domain zu signieren.
In einigen Fällen kann es sinnvoller sein, als eigene Zertifizierungsstelle zu fungieren, als eine Zertifizierungsstelle wie DigiCert zu bezahlen. Ihre Universität tut genau das, dh sie verwendet ihre eigene Zertifizierungsstelle.
Als Erstes müssen Sie verstehen, dass die von Ihnen installierte Stammzertifizierungsstelle kein privater, sondern ein öffentlicher Schlüssel ist. Sehen Sie sich Ihre Zertifikate in dem von Ihnen verwendeten Browser an und sehen Sie sich die Registerkarte "Behörden" an. Sie werden eine ganze Reihe von Stammzertifizierungsstellen wie VeriSign sehen.
Nehmen wir also an, Ihre Universität hat eine Informationswebseite university.edu. Wenn Sie die Stammzertifizierungsstelle nicht auf Ihrem Gerät installieren, wird beim Aufrufen der Webseite ein Fehler angezeigt, der Sie darauf hinweist, dass die Site nicht vertrauenswürdig ist. Nach der Installation der Stammzertifizierungsstelle wird die Site als sicher angezeigt, da überprüft wird, ob sie mit dem öffentlichen Schlüssel auf Ihrem Gerät gültig ist. Der Webserver unversity.edu verfügt über einen privaten Schlüssel, der mit Ihrem öffentlichen Schlüssel korreliert. Wenn Sie also auf die Webseite zugreifen, wird überprüft, ob es sich um eine gültige Website handelt.
Im Wesentlichen ist es kein Problem, die Stammzertifizierungsstelle zu haben. Der einzige Schlüssel, der bei Kompromissen möglicherweise zu größeren Problemen führen kann, ist der private Schlüssel der Stammzertifizierungsstelle. In der Regel werden Zertifizierungsstellen mit einer Stammzertifizierungsstelle und einer Zwischenzertifizierungsstelle eingerichtet. Der Stammschlüssel wird offline gehalten, damit er nicht kompromittiert werden kann. Auf diese Weise wird ein neuer privater Schlüssel mithilfe des privaten Stammschlüssels generiert, wenn der private Schlüssel, der zum Signieren von Zertifikatanforderungen auf der Zwischenzertifizierungsstelle verwendet wird, gefährdet ist. Dies würde die Neuausgabe von Schlüsseln für alle überprüften Server erfordern, schützt jedoch die Umgebung.
Hoffe das hilft.
In dieser Dokumentation zum Einrichten einer Zertifizierungsstelle finden Sie detailliertere Informationen zur Funktionsweise einer Zertifizierungsstelle.
https://jamielinux.com/docs/openssl-certificate-authority/introduction.html