Was ist eine Zertifizierungsstelle (CA)?

Eine Zertifizierungsstelle (Certificate Authority, CA) ist eine Organisation, die die Kontrolle über eine Domain prüft und TLS-Zertifikate dafür ausstellt. Ihren Root-Zertifikaten vertrauen Browser und Betriebssysteme.

Vor der Ausstellung muss eine CA validieren, dass der Antragsteller die Domain kontrolliert – üblicherweise über einen bestimmten DNS-Eintrag, eine Datei auf dem Webserver oder die Antwort auf eine E-Mail an einen Kontakt der Domain. Außerdem muss sie die CAA-Records der Domain prüfen und ablehnen, wenn sie dort nicht aufgeführt ist.

CAs signieren selten direkt mit ihrem Root-Schlüssel. Die Root wird offline gehalten und signiert Zwischenzertifikate, die wiederum Kundenzertifikate signieren; das ist die Kette, die ein Server ausliefert. Browser-Hersteller und Betriebssysteme entscheiden anhand von Audits und der Regeln des CA/Browser Forum, welche Roots sie aufnehmen, und haben CAs entfernt, die gegen diese Regeln verstoßen haben.

Jedes öffentlich vertrauenswürdige Zertifikat wird in Certificate-Transparency-Logs verzeichnet, die öffentlich sind und nur Ergänzungen zulassen. Domaininhaber können diese Logs beobachten, um Zertifikate zu sehen, die für ihre Namen ausgestellt wurden – auch solche, die sie nicht beantragt haben.

Selbst prüfen

So sieht das Thema „Zertifizierungsstelle (CA)“ bei einer echten Domain aus:

SSL-Check