Subject: Deutschsprachige CAcert Support Liste
List archive
- From: Michael Vogel <icarus AT dabo.de>
- To: cacert-de AT lists.cacert.org
- Subject: Re: CACert-Zertifikate untersignieren?
- Date: Tue, 10 Nov 2009 11:11:24 +0100
Moin!
2009/11/10 Bernhard Froehlich
<ted AT convey.de>:
> Im Prinzip kann man das mit Organisations-Assurance machen wenn ihr irgendwo
> eingetragen seid (z.B. Vereinsregister?).
Wir sind registriert, haben einen gewählten Vorstand ... Das ist alles
kein Problem.
> Da kann man dann
> Client-Zertifikate ausstellen, die den Organisationsnamen enthalten, und auf
> den kann dann beim Login geprüft werden. Die können auch unabhängig
> voneinander revoked werden, so dass (korrekte OCSP- bzw. CRL-Prüfung
> vorausgesetzt) die Leute dann auch nicht mehr rein dürfen.
Okay.
> Es gibt zwei Probleme, zum einen muss man eine Organisations Assurance
> durchführen. Wenn ihr ein e.V. seid oder im Handelsregister eingetragen oder
> sowas, dann ist das ein kleineres Problem, siehe
> http://wiki.cacert.org/OrganisationAssurance/Overview.
Schaue ich mir nachher mal im Detail an.
> Das zweite Problem ist, dass die Prozedur zum Ausstellen von
> Org-Client-Zertifikaten genauso läuft wie die von normalen
> Client-Zertifikaten, d.h. der OrgAdmin generiert Private Key und Zertifikat
> in seinem Browser, muss das als *.p12 exportieren und der "Antragsteller"
> muss es dann importieren. Für höhere Sicherheitsanforderungen ist das ein
> Problem da der OrgAdmin damit Zugriff auf den Private Key hat.
Das wird einigen nicht gefallen.
> Die Vorgehensweise mit einem Signing Request (CSR), wie bei den
> Server-Zertifiakten, wäre an dieser Stelle zumindest als Alternative
> sinnvoll, muss aber erst implementiert werden.
Ist das in Planung?
Wie sieht das eigentlich mit Chipkarten aus? Ich hab in diesem Bereich
ein sehr geringes Halbwissen, deswegen frage ich mal so dumm:
Gibt es Chipkarten, die private Schlüssel enthalten (ohne dass man sie
auslesen kann) und die für sowas genutzt werden könnten?
Es wäre grundsätzlich kein Problem, an die Mitglieder Chipkarten zu verteilen.
Michael
--
Freiheit schützt man nicht, indem man sie abschafft.
- Re: CACert-Zertifikate untersignieren?, (continued)
- Re: CACert-Zertifikate untersignieren?, Martin Schoenbeck, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Michael Vogel, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Martin Schoenbeck, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Andreas Bäß, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Andreas Bürki, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Andreas Bäß, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Martin Schoenbeck, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Andreas Bäß, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Andreas Bürki, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Mario Lipinski, 11/12/2009
- Re: CACert-Zertifikate untersignieren?, Michael Vogel, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Bernhard Froehlich, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Michael Vogel, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Bernhard Froehlich, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Andreas Bürki, 11/10/2009
- Re: Chipkarten, Bernhard Froehlich, 11/10/2009
- Re: Chipkarten, Andreas Bürki, 11/10/2009
- Re: Chipkarten, Bernhard Froehlich, 11/10/2009
- Re: Chipkarten, Andreas Bürki, 11/10/2009
- Re: Chipkarten, Bernhard Froehlich, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Michael Vogel, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Andreas Bürki, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Bernhard Froehlich, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Andreas Bäß, 11/10/2009
- Organisation client certs via csr, Mario Lipinski, 11/12/2009
- Re: Organisation client certs via csr, Ian G, 11/12/2009
- Re: Organisation client certs via csr, Andreas Bäß, 11/13/2009
- Re: Organisation client certs via csr, Ian G, 11/12/2009
- Re: CACert-Zertifikate untersignieren?, Michael Vogel, 11/10/2009
- Re: CACert-Zertifikate untersignieren?, Martin Schoenbeck, 11/10/2009
Archive powered by MHonArc 2.6.16.