obhut / TLS-Zertifikate

Früher Zugang

Vertrauen braucht Erneuerung.

Ein Zertifikat läuft ab. Die Verantwortung für Ihre Verbindung bleibt.

obhut übernimmt Ausstellung und Erneuerung der TLS-Zertifikate am Edge. Private Schlüssel werden beim Zertifikatsdienst versiegelt und geschützt zum Edge verteilt.

Zwei Spuren. Fünf Schritte.

Folgen Sie Zertifikat und Schlüssel.

Interaktives Modell
Keine Live-Ausstellung

Wählen Sie einen Schritt im Lebenszyklus.

01 / Die Domain nachweisen

Zuerst klärt sich die Zuständigkeit.

Die Zertifizierungsstelle prüft, ob obhut für den angefragten Namen handeln darf. ACME automatisiert den Nachweis über DNS oder HTTP, passend zum Setup.

Zertifikat
Noch nicht ausgestellt. Der Domainnachweis ist eine Voraussetzung.
Privater Schlüssel
Der Nachweis übermittelt keinen privaten Zertifikatsschlüssel an die Zertifizierungsstelle.

02 / Ausstellen und versiegeln

Ein öffentlicher Nachweis. Ein privates Gegenstück.

Der Zertifikatsdienst erzeugt den Schlüssel und fordert das Zertifikat an. Die Zertifizierungsstelle signiert das Zertifikat. Der Dienst versiegelt den privaten Schlüssel, bevor er ihn weitergibt.

Zertifikat
Enthält unter anderem Domainnamen, öffentlichen Schlüssel und Gültigkeitszeitraum.
Privater Schlüssel
Entsteht beim Zertifikatsdienst. Die Steuerungsebene erhält nur seine versiegelte Form.

03 / Zum Edge verteilen

Die Steuerung verteilt, ohne zu entschlüsseln.

Zertifikatskette und versiegelter Schlüssel werden mit der Konfiguration an die zuständigen Edge-Knoten verteilt. Die Steuerungsebene braucht dafür keinen Zugriff auf den Klartextschlüssel.

Zertifikat
Die öffentliche Kette reist zur Verwendung am Edge.
Privater Schlüssel
Bleibt bei Speicherung und Verteilung durch die Steuerungsebene versiegelt.

04 / Für TLS verwenden

Am Edge wird daraus eine Verbindung.

Der Edge wählt das Zertifikat für den angefragten Namen und entsiegelt den Schlüssel für TLS. Beim Browser kommt das Zertifikat an. Der private Schlüssel bleibt beim Edge.

Zertifikat
Der Browser kann die Zertifikatskette und den Namen prüfen.
Privater Schlüssel
Der berechtigte Edge kann ihn im Klartext verwenden. Versiegelung bedeutet nicht, dass niemand ihn entschlüsseln kann.

05 / Die Erneuerung anstoßen

Vor dem Ablauf beginnt die nächste Runde.

Nach zwei Dritteln der Zertifikatslaufzeit stößt obhut die Erneuerung an. Ein neues Zertifikat mit neuem Schlüssel wird ausgestellt und verteilt. Nachweis und Erreichbarkeit bleiben dafür erforderlich.

Zertifikat
Ein neuer Gültigkeitszeitraum. Die Laufzeit des alten Zertifikats wird nicht verlängert.
Privater Schlüssel
Wird bei der neuen Ausstellung neu erzeugt und wieder versiegelt.

Das Modell zeigt Aufgaben und Vertrauensgrenzen, keine gemessene Dauer. Automatische Erneuerung ist keine Garantie für eine unterbrechungsfreie Übergabe.

Der Domainnachweis

Ihr Setup bestimmt den Weg.

Die gleiche Aufgabe lässt sich an zwei Stellen lösen: im DNS oder am HTTP-Endpunkt Ihrer Domain.

ACME im Detail
DNS-01

Ein Nachweis in Ihrer Zone

Bei vollständigem DNS-Setup veröffentlicht obhut den TXT-Nachweis in der eigenen autoritativen Zone. Dieser Weg kann auch Wildcard-Namen abdecken.

HTTP-01

Ein Nachweis über den Edge

Beim partiellen Setup antwortet der Edge auf die HTTP-Challenge. Der betreffende Name muss passend zum Edge auflösen und auf Port 80 erreichbar sein. Dieser Weg stellt keine Wildcard-Zertifikate aus.

Die Schlüsselverwahrung

Verantwortung hat klare Grenzen.

Ein öffentliches Zertifikat darf gelesen werden. Sein privater Schlüssel braucht Schutz. obhut trennt deshalb Ausstellung, Verteilung und Verwendung.

  1. 01 / Zertifikatsdienst

    Erzeugen & versiegeln

    Hier entsteht der private Schlüssel. Der Dienst verschlüsselt ihn vor der Weitergabe an die Steuerungsebene.

  2. 02 / Steuerungsebene

    Speichern & verteilen

    Hier liegen die öffentliche Kette und der versiegelte Schlüssel. Die Steuerungsebene entschlüsselt ihn nicht.

  3. 03 / Edge-Knoten

    Entsiegeln & verwenden

    Der berechtigte Knoten erhält bei seiner Anmeldung das nötige Schlüsselmaterial und verwendet den privaten Schlüssel für TLS.

Den Verteilungsweg verstehen

Früher Zugang

Beginnen wir bei Ihren Domains.

Welche Namen sollen am Edge erreichbar sein? Wie verwalten Sie heute deren Zertifikate?

Im Gespräch klären wir Ihr DNS-Setup, den Validierungsweg und die Anforderungen an den Betrieb. Danach stimmen wir den Umfang einer möglichen Erprobung und die Voraussetzungen vor einer Umstellung ab.

Gespräch beginnen
Für welche Verbindung sind diese Zertifikate?

Für TLS zwischen dem Browser und dem obhut Edge. Ein HTTPS-Ursprung hat ein eigenes Zertifikat, das der Edge bei der Weiterleitung prüft. Beide Verbindungen bleiben getrennt.

Was passiert, wenn die Erneuerung scheitert?

Vorübergehende Fehler führen zu weiteren Versuchen. Wiederholte Ablehnungen durch die Zertifizierungsstelle werden als fehlgeschlagener Auftrag sichtbar. DNS, Erreichbarkeit und Freigaben müssen stimmen. Automatisierung ersetzt keine Prüfung des Betriebszustands.

Kann ich eigene Zertifikate hochladen?

Diese Seite beschreibt die durch obhut verwaltete ACME-Ausstellung. Der Import eigener Zertifikate gehört nicht zum hier beschriebenen Angebot. Besprechen Sie besondere Anforderungen mit uns.

Was bedeutet früher Zugang?

Wir prüfen gemeinsam, ob das aktuelle Angebot und Ihre Anforderungen zusammenpassen. Eine Anfrage schaltet keinen Dienst automatisch frei. Betrieb, Support und Voraussetzungen klären wir vor einer Erprobung.