Eine Zertifizierungsstelle (CA) ist eine vertrauenswürdige Organisation, die digitale Zertifikate ausstellt, die einen öffentlichen Schlüssel an eine Domain, Organisation oder Person binden, nachdem ihre Identität validiert wurde. CAs bilden die Grundlage dafür, wie Browser und Clients Websites über SSL/TLS-Verbindungen vertrauen.
Funktionsweise
Wenn Sie ein SSL-Zertifikat anfordern, generieren Sie ein Schlüsselpaar und reichen eine Certificate Signing Request (CSR) bei der CA ein. Die CA führt dann eine Identitätsüberprüfung durch – sie prüft, ob Sie die Domain kontrollieren (DV), die Organisation besitzen (OV), oder erfüllen strengere Anforderungen (EV). Nach der Verifizierung signiert die CA Ihr Zertifikat mit ihrem eigenen privaten Schlüssel und garantiert kryptographisch die Bindung zwischen Ihrem öffentlichen Schlüssel und Ihrer Identität.
Ihr Zertifikat wird durch Zwischen-CAs bis zu einem Root-CA-Zertifikat verkettet, das in Browsern und Betriebssystemen vorinstalliert ist. Dies erzeugt eine "Vertrauenskette". Clients überprüfen den Widerrufsstatus über CRLs (Certificate Revocation Lists) oder OCSP (Online Certificate Status Protocol), definiert in RFC 5280 bzw. RFC 6960.
Seit 2018 müssen alle öffentlich vertrauenswürdigen Zertifikate gemäß RFC 9162 in Certificate Transparency (CT) Logs eingetragen werden, und moderne Browser erzwingen CT-Compliance.
Häufige Beispiele
Let's Encrypt (automatisiert, kostenlos), DigiCert, Sectigo und GlobalSign sind öffentlich vertrauenswürdige CAs, deren Root-Zertifikate in den Vertrauensspeichern großer Betriebssysteme und Browser enthalten sind.
WarningEin gültiges von einer CA signiertes Zertifikat beweist nur, dass die Domain- oder Organisationskontrolle zum Zeitpunkt der Ausstellung überprüft wurde – es garantiert nicht, dass die Website legitim ist. Domain-validierte (DV) Zertifikate überprüfen nur die Domain-Kontrolle, nicht die Geschäftsidentität, daher können Phishing-Websites gültige DV-Zertifikate erhalten. Überprüfen Sie die tatsächliche Legitimität einer Website immer unabhängig.
Sie können Zertifikatdetails und Ausstellung mit unserem SSL-Check-Tool überprüfen.