Das Seminar vermittelt die belastbare Prüfung und Verwaltung von X.509-Vertrauen mit GnuTLS. Zertifikatsprofile, Kettenbildung, Trust Anchors, Namen, Verwendungszwecke, Gültigkeit, Signaturen, Constraints und Widerruf werden als zusammenhängende Vertrauensentscheidung behandelt.
Werkzeug- und API-Übungen zeigen, wie korrekte Ketten aufgebaut, fehlerhafte Ketten diagnostiziert und anwendungsspezifische Trust-Modelle ohne gefährliche Prüfverkürzungen umgesetzt werden.
Inhaltsverzeichnis
- Seminarprofil
- Lernziele
- Zielgruppe und Voraussetzungen
- 1. PKI-Modell und Zertifikatsprofile
- 2. Kettenbildung und Trust Anchors
- 3. Identität und Verwendungszweck
- 4. Zeit, Algorithmen und Constraints
- 5. Trust Stores betreiben
- 6. Prüfung mit GnuTLS-API
- 7. Widerruf und Betriebsfehler
- 8. Testmatrix und Audit
- Praxisübungen
- Einordnung in den Lernpfad
Seminarprofil
Die Inhalte sind als zusammenhängende Arbeitsstrecke aufgebaut. Fachliche Einordnung, Konfiguration beziehungsweise Implementierung, kontrollierte Prüfung und betriebliche Dokumentation greifen ineinander. Die Übungen verwenden ausschließlich Labor- und Testdaten.
Lernziele
- X.509-Objekte, Profile und Vertrauensdomänen sicher einordnen.
- Zertifikatsketten vollständig aufbauen und prüfen.
- Hostname, Zweck, Zeit und Constraints gemeinsam bewerten.
- Trust Stores und anwendungsspezifische Vertrauensanker verwalten.
- Widerruf, Fehlerdiagnose und automatisierte Negativtests umsetzen.
Zielgruppe und Voraussetzungen
Zielgruppe: PKI-Administratoren, Entwickler, Security Engineers, Systemadministratoren und Verantwortliche für Zertifikatsrichtlinien.
Voraussetzungen: TLS-Grundkenntnisse. Für API-Übungen sind C-Kenntnisse hilfreich; PKI-Vorerfahrung ist nicht zwingend.
1. PKI-Modell und Zertifikatsprofile
- Teilnehmer, Rollen, Vertrauensdomänen und Gültigkeitsgrenzen erfassen.
- Root-, Intermediate- und Endzertifikate nach Aufgabe trennen.
- Schlüsselverwendung, Extended Key Usage und Namensräume festlegen.
- Profile mit dokumentierten Pflichtfeldern und Ausschlussregeln erstellen.
2. Kettenbildung und Trust Anchors
- Vom Endzertifikat aus mögliche Aussteller und Zwischenzertifikate ermitteln.
- Signaturen und Ausstellerbeziehungen in korrekter Reihenfolge prüfen.
- Vertrauensanker ausschließlich aus autorisiertem Trust Store beziehen.
- Mehrdeutige, unvollständige und kreuzsignierte Ketten im Labor vergleichen.
3. Identität und Verwendungszweck
- Erwartete Identität aus Verbindungs- oder Anwendungskontext bestimmen.
- Servername oder andere Namensbindung gegen die vorgesehenen Zertifikatsfelder prüfen.
- Key Usage und Extended Key Usage mit der tatsächlichen Rolle abgleichen.
- Wildcard-, Mehrfachnamen- und Fehlzuordnungsfälle als Negativtest ausführen.
4. Zeit, Algorithmen und Constraints
- Gültigkeitsbeginn, Ablauf und verlässliche Systemzeit gemeinsam kontrollieren.
- Signatur- und Schlüsselparameter gegen die Sicherheitsbaseline prüfen.
- Basic Constraints, Pfadlänge und Name Constraints berücksichtigen.
- Abgelaufene, noch nicht gültige und algorithmisch unzulässige Zertifikate ablehnen.
5. Trust Stores betreiben
- Systemweiten und anwendungseigenen Trust Store nach Eigentümer und Zweck trennen.
- Aufnahme eines neuen Trust Anchors mit Herkunfts- und Fingerprintprüfung durchführen.
- Verteilung, Versionsstand und Rückfall automatisieren.
- Entfernung oder Misstrauen eines Ankers mit Auswirkungsanalyse testen.
6. Prüfung mit GnuTLS-API
- Peer-Kette aus der Sitzung erfassen und Verifikationsfunktion aufrufen.
- Servername und anwendungsbezogene Prüfparameter explizit setzen.
- Statusbits in eine eindeutige Zulassungsentscheidung übersetzen.
- Prüfdetails protokollieren, ohne Zertifikate oder Identitäten unnötig zu vervielfältigen.
7. Widerruf und Betriebsfehler
- CRL- und OCSP-Verfahren nach Aktualität, Verfügbarkeit und Fehlerstrategie bewerten.
- Widerrufsinformationen laden, prüfen und regelmäßig erneuern.
- Nicht erreichbare, veraltete und widersprüchliche Statusinformationen testen.
- Notfallentzug von Vertrauen mit Kommunikation, Rollout und Nachweis organisieren.
8. Testmatrix und Audit
- Positivfall und alle relevanten Ablehnungsgründe als Zertifikatskorpus anlegen.
- Werkzeug- und Anwendungsergebnis gegeneinander vergleichen.
- Regression bei Bibliotheks-, Trust- und Policyupdates automatisieren.
- Prüfregeln, Ausnahmen und Verantwortlichkeiten auditierbar dokumentieren.
Praxisübungen
- Aufbau und Prüfung einer mehrstufigen Zertifikatskette.
- Negativtestmatrix für Namen, Zeit, Zweck, Trust und Constraints.
- Anwendungsspezifischer Trust Store mit Aufnahme, Rollback und Misstrauen eines Ankers.
Einordnung in den Lernpfad
Empfohlen nach Grundlagen. Anschließend folgen Zertifikatsmanagement, API-Entwicklung, Hardware-Schlüssel oder Sicherheitshärtung.
Fachbereichsleitung und Seminarberatung
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | PKI-Administratoren, Entwickler, Security Engineers, Systemadministratoren und Verantwortliche für Zertifikatsrichtlinien. |
| Voraussetzungen: | TLS-Grundkenntnisse. Für API-Übungen sind C-Kenntnisse hilfreich; PKI-Vorerfahrung ist nicht zwingend. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Schrittfolgen und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich vorgesehen |
| Durchführungsgarantie: | ja, ab 2 Teilnehmenden |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen, auf Wunsch vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
