Zusammenfassung

  • Eine Certificate Policy formuliert Anforderungen, eine Certification Practice Statement beschreibt deren behauptete Umsetzung; weder OID noch Dokument belegt eine konkrete Kontrollhandlung.
  • Führung muss Offenlegung, vertragliche Einbeziehung, technische Ausführung, unabhängige Bewertung, Veröffentlichung und lokale Vertrauensentscheidung als getrennte Evidenzschichten erhalten.

Ein CPS kann eine Haftungsbegrenzung, ein Vier-Augen-Prinzip und eine jährliche Prüfung beschreiben. Daraus folgen drei verschiedene Fragen. Wurde die Klausel wirksam Vertragsbestandteil? Wurde die Schlüsselhandlung tatsächlich von zwei unabhängigen Personen ausgeführt? Welche Population und welcher Zeitraum wurden geprüft? Keine Antwort darf aus einer anderen abgeleitet werden.

RFC 3647 trennt Certificate Policy und Certification Practice Statement. Die CP legt fest, was Teilnehmer tun müssen. Das CPS legt offen, wie eine CA oder Organisation die Anforderungen nach eigener Darstellung umsetzt. Ein CPS kann mehrere CPs unterstützen; mehrere CAs mit unterschiedlichen CPSs können dieselbe CP unterstützen. Eine gemeinsame Policy-OID ist daher keine gemeinsame Betriebsidentität.

Die Textfassung grenzt den Anspruch ein. Das RFC erklärt Begriffe und bietet ein flexibles Gerüst zum Schreiben und Verstehen. Es definiert keine konkrete Policy und schreibt keine bestimmten Praktiken vor. Die neun Hauptkapitel schaffen Vergleichbarkeit, nicht Konformitätsattestierung.

Das wird am Eintrag no stipulation sichtbar. Ein vollständig gegliedertes Dokument darf bei einzelnen Themen bewusst keine Vorgabe oder Offenlegung enthalten. Ein Parser muss deshalb zwischen Anforderung, beschriebener Praxis, fehlender Festlegung, vertraulicher Kontrolle, delegierter Pflicht und unabhängig beobachteter Ausführung unterscheiden.

Die Zertifikatserweiterung ist eine Erklärung des Ausstellers. Policy-Mapping und Constraints können die Pfadverarbeitung steuern. RFC 5280 und RFC 6818 definieren Profil- und Validierungsregeln. Ein gültiger Pfad ist dennoch kein Protokoll über Identitätsprüfung, HSM-Zustand, Genehmigungen oder Zeugen einer Schlüsselzeremonie.

Für das Vier-Augen-Prinzip braucht der Betrieb zwei getrennte Autorisierungen, die Identitäten und Rollen, Gerätekennung und Zustand, Eingaben, Ausgaben, Schlüsselabdruck, Zeugen und Ausnahmen. Der Satz im CPS ist die Soll- oder Ist-Behauptung. Der Ereignissatz ist der Nachweis.

Beim Widerruf vervielfacht sich die Zeitachse. RFC 3647 nennt Meldepflicht, Authentisierung des Antrags, Bearbeitungszeit, CRL-Frequenz, Veröffentlichungsverzug, OCSP und Prüfpflicht der Relying Party. RFC 6960 definiert OCSP; RFC 5019 ein Profil für hohe Last. Eine Statusantwort belegt eine Beobachtung, nicht Entdeckung, Freigabe, globale Konvergenz und Anwendungsablehnung zugleich.

Auch die Repository-Zusage muss beobachtet werden. Benötigt werden Objektversion, Endpunkt, Veröffentlichungs- und Abrufzeit, Bytes, Freshness und lokales Ergebnis. RFC 6481 strukturiert RPKI-Publikationspunkte, RFC 6486 ermöglicht mit signierten Manifesten die Erkennung bestimmter fehlender oder alter Objekte. Das stärkt die Betriebsbeobachtung, ersetzt aber keine Personal- oder physische Kontrolle.

Die RPKI-Dokumente zeigen die Rollen sauber: RFC 6484 ist eine CP, RFC 7382 eine RFC-3647-basierte CPS-Vorlage, RFC 6487 das Zertifikats- und CRL-Profil. Anforderung, Umsetzungserklärung und technisches Format sind drei Artefakte.

Die Prüfung ist ebenfalls kein zeitloses Prädikat. RFC 3647 trennt Methode und Umfang, Frequenz oder Anlass, Qualifikation und Beziehung des Prüfers, Themen, Reaktion auf Abweichungen und Ergebnisweitergabe. Ein belastbares Siegel verweist auf Bericht, Evidenzzeitraum, Stichprobe, Ausschlüsse, offene Feststellungen und Abhilfe.

Rechtlich kann ein CPS bloße Information sein. Teilnehmer- oder Relying-Party-Verträge können es einbeziehen, müssen es aber nicht. Link und Policy Qualifier entscheiden nicht automatisch über Zustimmung, Haftung oder erlaubten Einsatz. Juristische Wirkung und kryptografische Gültigkeit bleiben getrennt.

RFC 3647 löste RFC 2527 ab. Sein Informational-Status und seine Herkunft sind im Datatracker, auf der RFC-Editor-Seite und in der Historie nachvollziehbar. Die eingefrorenen Errata sind redaktionell und kein Betriebsbericht.

Das IANA-Register der SMI-Nummern koordiniert OIDs. Registrierung bescheinigt weder Praxis noch Audit.

Heng Lus Gedanken zu Running-Code-Primat, minimaler Anfangsspezifikation und Realitätsschichten liefern die Leitplanke. Das gemeinsame Gerüst soll Aussagen vergleichbar machen. Es darf einer Veröffentlichung nicht die Macht geben, unbeobachtete Realität zu erzeugen.

Die Evidenzkette verbindet CP/CPS-Version, Klausel, Eigentümer und Dienstleister, Ereignis-ID, Personen- und Gerätedaten, Prüfungsumfang, publiziertes Objekt, externen Abruf, Pfad- und Policy-Entscheidung sowie Anwendungseffekt. Jede Lücke bleibt ausdrücklich Unsicherheit.