Zertifizierungsstelle

Eine Zertifizierungsstelle (Certificate Authority) ist eine vertrauenswürdige Institution, die digitale Zertifikate ausstellt und damit bestätigt, dass ein öffentlicher Schlüssel tatsächlich zu einer bestimmten Domain oder Organisation gehört.

Kurz erklärt

Damit ein Browser einem TLS-Zertifikat vertraut, muss es von einer Zertifizierungsstelle signiert sein, deren eigenes Wurzelzertifikat im Betriebssystem oder Browser bereits als vertrauenswürdig hinterlegt ist (Root Store). Diese Kette aus Vertrauen - vom Wurzelzertifikat über eventuelle Zwischenzertifikate bis zum konkreten Zertifikat einer Website - wird als Public-Key-Infrastruktur (PKI) bezeichnet. Bevor eine Zertifizierungsstelle ein Zertifikat ausstellt, prüft sie in irgendeiner Form, dass der Antragsteller tatsächlich die Kontrolle über die betreffende Domain (oder Organisation) hat.

Beispiel

Ein Website-Betreiber beantragt bei einer Zertifizierungsstelle wie Let’s Encrypt ein TLS-Zertifikat. Die Stelle prüft automatisiert, ob unter der angegebenen Domain eine von ihr vorgegebene Datei abrufbar ist oder ein bestimmter DNS-Eintrag existiert - gelingt das, stellt sie ein Zertifikat aus, das der Browser später als gültig anerkennt, weil er der ausstellenden Zertifizierungsstelle vertraut.

Warum ist das relevant?

Ohne Zertifizierungsstellen müsste jeder Browser jedem Server blind vertrauen oder Nutzer müssten Zertifikate manuell prüfen - beides in der Praxis nicht handhabbar. Durch die Automatisierung kostenloser Zertifizierungsstellen wie Let’s Encrypt ist ein gültiges TLS-Zertifikat inzwischen für praktisch jede Website ohne nennenswerten Aufwand erreichbar, was HTTPS zum De-facto-Standard gemacht hat.

Häufige Missverständnisse

Ein von einer Zertifizierungsstelle ausgestelltes Zertifikat bestätigt lediglich, dass der öffentliche Schlüssel zur angegebenen Domain gehört - nicht, dass der Inhalt der Website vertrauenswürdig oder frei von Schadcode ist. Auch unterscheiden sich Zertifikate im Prüfumfang: Domain-Validierung (DV) prüft nur die Kontrolle über die Domain, Organisationsvalidierung (OV) und Extended Validation (EV) zusätzlich die Identität der Organisation dahinter - moderne Browser stellen diesen Unterschied in der Adressleiste aber kaum noch sichtbar dar, weshalb er in der Praxis an Bedeutung verloren hat.

Weiterführende Inhalte

Quellen & Dokumentation