Zertifikatschlüsseltypen

Neben RSA-Schlüsseln bietet Sun Java System Web Server 7.0 Unterstützung für Elliptic Curve Cryptography (ECC).

ECC ist ein aufstrebendes Kryptografiesystem für öffentliche Schlüssel, das besonders für mobile und Wireless-Umgebungen geeignet ist. Im Vergleich zu herkömmlichen Kryptografiesystemen wie beispielsweise RSA bietet ECC gleichwertige Sicherheit bei geringeren Schlüsselgrößen. Dies führt zu einer schnelleren Verarbeitung, einem geringeren Energieverbrauch sowie zu Einsparungen in Bezug auf Speichernutzung und Bandbreite. Dies ist insbesondere für mobile Geräte sinnvoll, da diese im Hinblick auf CPU, Leistung und Netzwerkkonnektivität typischerweise eingeschränkt sind. Der ECC-Standard (Elliptic Curve Cryptography) wurde vor kurzem von der US-Regierung empfohlen.

Es ist ab sofort möglich auszuwählen, ob Sie Serverschlüsselpaare (und Zertifikatanforderungen für diese Schlüsselpaare) unter Verwendung von RSA oder ECC generieren möchten. Es ist auch möglich, ein Schlüsselpaar zu erzeugen und ein Zertifikat für jeden Schlüsseltyp anzufordern (genauer gesagt, ein HTTP-Listener kann sowohl über ein RSA- als auch über ein ECC-Zertifikat verfügen). Es ist auch möglich, nur einen Typ zu verwenden.

Wenn Sie RSA-Schlüssel generieren, können Sie nur die Schlüsselgröße festlegen. Für ECC-Schlüssel können Sie die Kurve festlegen, auf der das Schlüsselpaar erzeugt wird. Es wurden von verschiedenen Organisationen (ANSI X9.62, NIST, SECG) zahlreiche Kurven vorgeschlagen, und Sun Java System Web Server 7.0 unterstützt alle derzeit spezifizierten Kurven.

Die meisten kommerziellen CA geben noch keine Zertifikate für ECC-Schlüssel von Anfang 2006 heraus. Wenn Sie darüber nachdenken, ein Zertifikat von einem CA anzufordern (anstelle eines selbst unterschriebenen Zertifikats zu verwenden), kontaktieren Sie bitte zuerst Ihr bevorzugtes CA, um deren aktuelle Informationen über die Verwendung von ECC zu erhalten. Fragen Sie, ob eine bestimmte ECC-Kurve für den von Ihnen vorgesehenen Verwendungszweck empfohlen wird. Falls Ihr ZA Sie bei der Auswahl der ECC-Kurve nicht unterstützen kann und Sie auf keinerlei interne Organisationsrichtlinien zurückgreifen können, finden Sie nachfolgend einige Empfehlungen. Beachten Sie, dass es sich bei ECC um eine neue Technologie handelt, daher kann sich die Kurvenempfehlung für bestimmte Verwendungszwecke seit der Veröffentlichung dieses Dokuments geändert haben.

Anfordern eines Zertifikats

  1. Klicken Sie auf "Zertifikate > Anfordern". Optional klicken Sie auf der Seite "Allgemeine Aufgaben" auf den Link "Zertifikat anfordern".

  2. Konfiguration auswählen

    Wählen Sie die Konfiguration aus der Konfigurationsliste aus, für die das Zertifikat installiert werden soll Der Konfigurationsname wird zum CSR-Text (Certificate Signing Request) hinzugefügt. Falls keine Konfiguration angezeigt wird, lesen Sie die Informationen unter Erstellen einer Serverkonfiguration.

  3. Token auswählen

    Wählen Sie das Token (Kryptografiegerät) aus, das die Schlüssel enthält. Wählen Sie Intern aus, wenn der Schlüssel in der lokalen Schlüsseldatenbank von Sun Java System Web Server 7.0 gespeichert ist. Wählen Sie den Namen des externen Token aus dem Dropdownlistenfeld aus, wenn der Schlüssel in einer Smart-Card oder einem anderen externen Gerät bzw. Modul gespeichert ist. Geben Sie das Passwort für das ausgewählte Token ein.

  4. Details eingeben

    Vergewissern Sie sich vor der Anforderung, dass Sie die vom ZA benötigten Informationen kennen. Unabhängig davon, ob Sie ein Serverzertifikat von einem kommerziellen ZA oder einem internen ZA anfordern, benötigen Sie die folgenden Informationen:

    Diese Informationen werden als Attribut/Wert-Paare zum so genannten Distinguished Name (DN) kombiniert, der das Subjekt des Zertifikats eindeutig identifiziert.

  5. Optionen auswählen

    Sie müssen die Schlüsselinformationen nur angeben, wenn Sie die Zertifikatanforderung auf Basis eines neuen Schlüsselpaars generieren möchten. Für den Schlüsseltyp können Sie RSA oder ECC auswählen. Wenn Sie den Schlüsseltyp RSA wählen, kann die Schlüsselgröße 1024, 2048 oder 4098 betragen. Für den Schlüsseltyp ECC wird zusätzlich eine Kurve benötigt. Beachten Sie, dass die Erzeugung eines neuen Schlüsselpaars einige Zeit in Anspruch nehmen kann. Je länger der Schlüssel ist, desto länger braucht der Assistent, um den Schlüssel zu generieren.

    Das ECC-Konzept sieht vor, dass sich die Schlüsselpaare auf der ausgewählten Kurve befinden (d. h., das für dieses Schlüsselpaar erzeugte Serverzertifikat ist spezifisch für diese Kurve). Die Schlüsselauswahl spielt daher eine wichtige Rolle. Sie müssen eine Kurve auswählen, die von den Clients unterstützt wird, damit sie mit Ihrem Server kommunizieren können.


    Achtung Achtung – Sie müssen einen Schlüsseltyp auswählen, den der ZA (an den die Anforderung später zum Signieren übermittelt wird) zertifizieren kann.


  6. Anforderung generieren

    Wählen Sie den Typ des Zertifikats aus (selbst signiert oder ZA-signiert). Ein ZA-signiertes Zertifikat wird in ASCII verfügbar gemacht. Ein selbst signiertes Zertifikat wird dagegen direkt installiert. Geben Sie bei einem selbst signierten Zertifikat die Werte für Pseudonym, Gültigkeitsdauer (in Monaten) und den HTTP-Listener-Namen für die Verarbeitung von sicheren Anforderungen an.

  7. Überprüfung

    Auf dieser Seite wird die Zusammenfassung der ausgewählten Optionen angezeigt. Klicken Sie auf "Fertig stellen", um die Generierung der Anforderung zu beenden.