PKI-Hierarchien an der JLU
Zertifikate werden je nach Einsatzzweck in unterschiedlichen PKI-Hierarchien ausgestellt.
Zertifikate von Root-CAs, Sub-CAs und ausgestellte Nutzer- oder Serverzertifikate bilden im Rahmen einer Public-Key-Infrastruktur eine Hierarchie. Diese ist wird im folgenden erläutert.
(Klick auf Bild öffnet vergrößerte Ansicht)
Bis zum SS 2010 ausgestellte Zertifikate für Chipkarten befinden sich in einer Hierarchie, an deren Spitze das Zertifikat "Universitaet Giessen PCA - G01" steht; dieses ist ein JLU-spezifisches Zertifikat. Von deren Sub-CA "Universitaet Giessen CL CA - G01" sind die Nutzer-Zertifikate zu den auf Chipkarte erzeugten Schlüssel signiert. Diese Nutzer-Zertifikate weisen einen Distinguished Name (DN) wie z.B. "C=DE, O=Universitaet Giessen, OU=CIDs, OU=M, CN=1234567- Max Mustermann" auf.
SSL-Server-Zertifikate und Zertifkate für Nutzer-Zertifikate zu Chipkarten seit dem WS 2010/11 sind in einer Hierarchie ausgestellt, deren Toplevel-Zertifikat "Deutsche Telekom Root CA 2" in vielen aktuellen Browsern, Mail-Clients und sonstiger relevanter Software mit den notwendigen Vertrauenseinstellungen vorinstalliert ist. Von einer Sub-CA des DFN-Vereins wurden zwei CA-Instanzen der JLU Gießen signiert:
- UNI-GI-S-CA
Diese CA erstellt Server-Zertifikate, mit denen Online-Dienste wie bspw. WWW oder der Mail-Abruf und -Versand abgesichert werden. - UNI-GI-C-CA
Diese CA erstellt Nutzer-Zertifikate.
Aktuell werden je Nutzer (genauer: Chipkarte) zwei Zertifikate erstellt, die sich hinsichtlich ihrer Nutzungsmöglichkeit unterscheiden: - Signatur-Zertifikat (zur Signatur von Mails, PDF-Dokumenten, ...) mit einem DN wie z.B " C=DE, O=Universitaet Giessen, OU=Certificates, OU=UNIGI-C CA, OU=M, CN=PN: Login: Regine Musterfrau/emailAddress=Regine Musterfrau@test.uni-giessen.de/UID=0376688d-1f69-468e-8040-82b408247881:01"
- Authentifizierungs-Zertifkat (zum Login bei Web- oder sonstigen Diensten) mit einem DN wie z.B. "C=DE, O=Universitaet Giessen, OU=Certificates, OU=UNIGI-C CA, OU=M, CN=PN: Login: Regine Musterfrau/emailAddress=Regine Musterfrau@test.uni-giessen.de/UID=0376688d-1f69-468e-8040-82b408247881:01"
