Herunterladen Inhalt Inhalt Diese Seite drucken

Verwalten Von Zertifikaten Mit Step 7 - Siemens SIMATIC S7-1500 Funktionshandbuch

Vorschau ausblenden Andere Handbücher für SIMATIC S7-1500:
Inhaltsverzeichnis

Werbung

Kette von Zertifikaten bis zum Stammzertifikat
Die Zertifikate einer PKI sind häufig hierarchisch organisiert: An der Spitze der Hierarchie
stehen Stammzertifikate, auch Wurzelzertifikate oder Root-Zertifikate genannt. Das sind
Zertifikate, die nicht durch eine übergeordnete Zertifizierungsstelle beglaubigt werden.
Zertifikatsinhaber und Zertifikatsaussteller von Stammzertifikaten sind identisch.
Stammzertifikate genießen absolutes Vertrauen, sie sind der "Anker" des Vertrauens und
müssen deshalb beim Empfänger als vertrauenswürdige Zertifikate bekannt sein. Sie
werden in einem für vertrauenswürdige Zertifikate vorgesehenen Bereich gespeichert.
Die Funktion von Stammzertifikaten kann je nach PKI z. B. darin bestehen, Zertifikate von
untergeordneten Zertifizierungsstellen, sogenannte Zwischenzertifikate, zu signieren. Damit
überträgt sich das Vertrauen vom Stammzertifikat auf das Zwischenzertifikat. Ein
Zwischenzertifikat kann genauso gut ein Zertifikat signieren wie ein Stammzertifikat, daher
werden beide auch "CA-Zertifikate" genannt.
Diese Hierarchie lässt sich über mehrere Zwischenzertifikate weiterführen bis zum End-
Entity Zertifikat. Das End-Entity Zertifikat ist das Zertifikat des Benutzers, der identifiziert
werden soll.
Bei der Validierung wird die Hierarchie in umgekehrter Richtung durchlaufen: Wie oben
beschrieben wird der Zertifikatsaussteller ermittelt, mit seinem öffentlichen Schlüssel die
Signatur geprüft, dann das Zertifikat des übergeordneten Zertifikatsausstellers ermittelt bis
die Vertrauenskette bis zum Stammzertifikat durchlaufen ist.
Fazit: Die Kette von Zwischenzertifikaten bis zum Stammzertifikat, der Zertifikate-Pfad, muss
in jedem Gerät vorhanden sein, das ein End-Entity-Zertifikat vom Kommunikationspartner
validieren soll, unabhängig davon, welche Art von Secure Communication Sie projektieren.
3.6.4

Verwalten von Zertifikaten mit STEP 7

STEP 7 ab Version V14 zusammen mit den S7-1500-CPUs ab FW Version 2.0 unterstützen
die Internet-PKI (RFC 5280) soweit, dass eine S7-1500-CPU in der Lage ist, mit Geräten zu
kommunizieren, die ebenfalls die Internet PKI unterstützen.
Die Nutzung von X.509-Zertifikaten z. B. zur Prüfung von Zertifikaten wie in den
vorangegangenen Abschnitten beschrieben ist eine Konsequenz hieraus.
STEP 7 ab V14 nutzt eine PKI ähnlich der Internet PKI. Nicht unterstützt werden z. B.
Certificate Revocation Lists (CRLs).
Kommunikation
Funktionshandbuch, 11/2019, A5E03735814-AH
Kommunikationsdienste
3.6 Secure Communication
45

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis