```html id="certificate_authority_ca"
## Certificate Authority (CA) – Rolle in der Netzwerksicherheit
---
### Was ist eine CA?
Eine Certificate Authority (CA) ist eine vertrauenswürdige Instanz,
die **digitale Zertifikate ausstellt, verwaltet und widerruft.
Sie bildet das Herzstück der sogenannten **Public Key Infrastructure (PKI)**.
---
### Kernaufgaben der CA
| Aufgabe | Erklärung |
|---|---|
| **Zertifikate ausstellen** | Bindet einen öffentlichen Schlüssel an eine Identität (Person, Server, Organisation) |
| **Identität prüfen** | Verifiziert vor der Ausstellung, dass der Antragsteller wirklich der ist, der er vorgibt zu sein |
| **Zertifikate widerrufen** | Ungültige Zertifikate werden in einer **CRL** (Certificate Revocation List) oder via **OCSP** gesperrt |
| **Vertrauenskette aufbauen** | Durch Signatur mit dem CA-eigenen privaten Schlüssel wird das Zertifikat für alle vertrauenswürdig, die der CA vertrauen |
---
### Wie funktioniert das Zusammenspiel? (Ablauf)
```
1. Server/Person erstellt Schlüsselpaar (public + private key)
2. Antrag (CSR – Certificate Signing Request) wird an die CA gesendet
3. CA prüft die Identität des Antragstellers
4. CA signiert das Zertifikat mit ihrem privaten Schlüssel
5. Client empfängt das Zertifikat und prüft die Signatur der CA
6. → Vertrauen ist hergestellt
```
---
### Vertrauenshierarchie (PKI-Kette)
```
Root-CA (selbstsigniert, höchste Vertrauensstufe)
└── Intermediate-CA (von Root-CA signiert)
└── End-Entity-Zertifikat (z. B. für einen Webserver)
```
- Die **Root-CA** ist im Betriebssystem/Browser vorinstalliert (vertrauenswürdiger Ankerpunkt)
- **Intermediate-CAs** schützen die Root-CA, indem sie im Alltag die eigentliche Ausstellung übernehmen
---
### Praxisbeispiele
| Anwendungsfall | Rolle der CA |
|---|---|
| **HTTPS (TLS/SSL)** | CA stellt Serverzertifikat aus → Browser vertraut der Verbindung |
| **E-Mail-Verschlüsselung (S/MIME)** | CA bestätigt die Identität des E-Mail-Absenders |
| **VPN** | CA authentifiziert Clients und Server gegenseitig |
| **Unternehmens-PKI** | Interne CA (z. B. über Active Directory Certificate Services) verwaltet Zertifikate im Firmennetz |
---
### Prüfungsrelevante Begriffe im Überblick
| Begriff | Bedeutung |
|---|---|
| **PKI** | Gesamte Infrastruktur aus CA, Zertifikaten, Richtlinien |
| **CSR** | Zertifikatsanfrage vom Antragsteller |
| **CRL** | Liste gesperrter Zertifikate |
| **OCSP** | Echtzeitprüfung, ob ein Zertifikat noch gültig ist |
| **Root-CA** | Oberste, selbstsignierte Zertifizierungsstelle |
| **Intermediate-CA** | Untergeordnete CA für den täglichen Betrieb |
---
### Merksatz für die Prüfung
> „Die CA ist der **digitale Notar** im Netzwerk – sie bestätigt die Identität von Kommunikationspartnern und ermöglicht so verschlüsselte, vertrauenswürdige Verbindungen."
Eine Certificate Authority (CA) ist eine vertrauenswürdige Zertifizierungsstelle, die digitale Zertifikate ausstellt, verwaltet und gegebenenfalls widerruft.
| Information | Beschreibung |
|---|---|
| Öffentlicher Schlüssel | Public Key des Zertifikatsinhabers |
| Inhaber | Name der Person, Organisation oder Website |
| Gültigkeitsdauer | Von/Bis-Datum |
| Signatur der CA | Bestätigung der Echtheit |