Seminar GnuTLS Zertifikatsmanagement mit certtool, OCSP und CRL

Das Seminar behandelt den vollständigen Zertifikatslebenszyklus für GnuTLS-basierte Dienste. Schlüssel, Zertifikatsanforderungen, Profile, Ausstellung, Kettenbereitstellung, Installation, Ablaufüberwachung, Erneuerung, Widerruf, OCSP und CRL werden zu einem kontrollierten Betriebsverfahren verbunden.

certtool dient als praktisches Werkzeug für Labor und interne Prozesse. Besonderer Wert liegt auf Trennung der Rollen, minimalen Schlüsselrechten, nachvollziehbarer Freigabe und einem getesteten Verhalten bei nicht verfügbaren Widerrufsdiensten.

Inhaltsverzeichnis

  • Seminarprofil
  • Lernziele
  • Zielgruppe und Voraussetzungen
  • 1. Rollen, Inventar und Profil
  • 2. Schlüssel und Zertifikatsanforderung
  • 3. Ausstellung und Kettenbereitstellung
  • 4. Installation und Verifikation
  • 5. Ablaufüberwachung und Erneuerung
  • 6. CRL und OCSP
  • 7. Notfallwiderruf und Rotation
  • 8. Dokumentation und Automatisierung
  • Praxisübungen
  • Einordnung in den Lernpfad

Seminarprofil

Die Inhalte sind als zusammenhängende Arbeitsstrecke aufgebaut. Fachliche Einordnung, Konfiguration beziehungsweise Implementierung, kontrollierte Prüfung und betriebliche Dokumentation greifen ineinander. Die Übungen verwenden ausschließlich Labor- und Testdaten.

Lernziele

  • Schlüssel und Zertifikatsanforderungen mit geeigneten Profilen erzeugen.
  • Zertifikatsketten korrekt installieren und verifizieren.
  • Ablaufüberwachung und Erneuerung ohne vermeidbare Unterbrechung durchführen.
  • OCSP und CRL mit definierter Ausfallstrategie betreiben.
  • Widerruf, Rotation, Inventar und Auditnachweis verbinden.

Zielgruppe und Voraussetzungen

Zielgruppe: PKI- und Systemadministratoren, DevOps, Security Operations, Service Owner und technische Anwendungsbetreuung.

Voraussetzungen: TLS- und X.509-Grundkenntnisse sowie sichere Kommandozeilenbedienung.

1. Rollen, Inventar und Profil

  1. Zertifikatsnutzer, Antragsteller, Freigabe, Ausstellung und Betrieb voneinander trennen.
  2. Dienste, Namen, Schlüssel, Seriennummern und Ablaufdaten inventarisieren.
  3. Key Usage, Extended Key Usage und Namensfelder nach Dienstrolle definieren.
  4. Profil und Freigaberegeln vor der ersten Ausstellung dokumentieren.

2. Schlüssel und Zertifikatsanforderung

  1. Schlüsselalgorithmus und Parameter nach Sicherheitsbaseline auswählen.
  2. Privaten Schlüssel mit minimalen Dateirechten oder Hardwarebezug erzeugen.
  3. Zertifikatsanforderung mit korrekten Namen und Zweckangaben erstellen.
  4. Anfrage, öffentlicher Schlüssel und Eigentümer vor Einreichung prüfen.

3. Ausstellung und Kettenbereitstellung

  1. Anfrage gegen Profil und Freigabe prüfen.
  2. Endzertifikat mit passender Gültigkeit und Erweiterungen ausstellen.
  3. Erforderliche Zwischenzertifikate in korrekter Reihenfolge bereitstellen.
  4. Zertifikat, Kette und privaten Schlüssel vor Installation auf Zuordnung prüfen.

4. Installation und Verifikation

  1. Dateien, Pfade und Dienstkonto mit minimalen Rechten konfigurieren.
  2. Dienst neu laden oder kontrolliert neu starten.
  3. Servername, Kette, Trust, Zweck und ausgehandelte Signatur testen.
  4. Fehlerhafte Kette und falsches Zertifikat als Negativtest ausschließen.

5. Ablaufüberwachung und Erneuerung

  1. Warnschwellen nach Kritikalität und Erneuerungsdauer definieren.
  2. Neuen Schlüssel oder Wiederverwendung nach Richtlinie entscheiden.
  3. Erneuerung mit Überlappung, Test und Rollback ausrollen.
  4. Altes Zertifikat und gegebenenfalls alten Schlüssel sicher außer Betrieb nehmen.

6. CRL und OCSP

  1. Widerrufsgründe, Veröffentlichungswege und Aktualitätsanforderungen festlegen.
  2. CRL erzeugen, verteilen und auf Signatur sowie Aktualität prüfen.
  3. OCSP-Antworten beziehungsweise Stapling im Dienstkontext kontrollieren.
  4. Nichterreichbarkeit, veraltete Antwort und unbekannten Status mit definierter Policy testen.

7. Notfallwiderruf und Rotation

  1. Betroffene Zertifikate, Schlüssel, Dienste und Gegenstellen schnell eingrenzen.
  2. Widerruf veröffentlichen und Ersatzcredential erzeugen.
  3. Trust- und Dienständerungen priorisiert verteilen.
  4. Wiederfreigabe erst nach Negativtest des alten und Positivtest des neuen Credentials erteilen.

8. Dokumentation und Automatisierung

  1. Inventar, Ablaufdaten, Eigentümer und Installationsorte zentral pflegen.
  2. Anforderung, Prüfung, Erneuerung und Verifikation skriptbar standardisieren.
  3. Geheimnisse und private Schlüssel aus Protokollen und Artefakten ausschließen.
  4. Regelmäßige Stichprobe und Restore-/Rotationsprobe als Betriebsnachweis durchführen.

Praxisübungen

  • Erzeugung einer Zertifikatsanforderung und Ausstellung nach definiertem Profil.
  • Erneuerung eines Testdienstes mit Überlappung und Rückfall.
  • Widerrufsübung mit CRL/OCSP-Prüfung und Austausch des betroffenen Zertifikats.

Einordnung in den Lernpfad

Empfohlen nach Grundlagen oder PKI. Für Hardware-Schlüssel folgt PKCS #11/TPM; für umfassende Governance die Härtungsschulung.

Fachbereichsleitung und Seminarberatung

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: PKI- und Systemadministratoren, DevOps, Security Operations, Service Owner und technische Anwendungsbetreuung.
Voraussetzungen: TLS- und X.509-Grundkenntnisse sowie sichere Kommandozeilenbedienung.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Schrittfolgen und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich vorgesehen
Durchführungsgarantie: ja, ab 2 Teilnehmenden
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Ausführliche Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja
Verpflegung: Kalt- / Warmgetränke, Mittagessen, auf Wunsch vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben