<?xml version="1.0" encoding="utf-8"?>
<!-- generator="Joomla! - Open Source Content Management" -->
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Fraunhofer DFN-PKI 2016</title>
		<description><![CDATA[Fraunhofer-CC-PKI]]></description>
		<link>https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki-2016.html</link>
		<lastBuildDate>Tue, 29 Sep 2026 09:11:27 +0200</lastBuildDate>
		<generator>Joomla! - Open Source Content Management</generator>
		<atom:link rel="self" type="application/rss+xml" href="https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki-2016.feed?type=rss"/>
		<language>de-de</language>
		<managingEditor>toni.kunze@sit.fraunhofer.de (Fraunhofer Competence Center PKI)</managingEditor>
		<item>
			<title>Fraunhofer DFN-PKI 2016</title>
			<link>https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki-2016/502-fraunhofer-dfn-pki-2016.html</link>
			<guid isPermaLink="true">https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki-2016/502-fraunhofer-dfn-pki-2016.html</guid>
			<description><![CDATA[<h3>Fraunhofer DFN-PKI 2016</h3>
<p>Die Fraunhofer DFN-PKI 2016 ist ab Juli 2016 dafür zuständig, Zertifikate für Fraunhofer-Mitarbeitende (auf Smartcards) sowie für Server und Services (Softtoken) zu erstellen.</p>
<p>&nbsp;</p>
<p>Die Fraunhofer DFN-PKI 2016 hat die bisher verwendete&nbsp;<a href="https://www.pki.fraunhofer.de/cmsExtern/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki.html">Fraunhofer DFN-PKI</a> abgelöst.Wesentlicher Grund ist, dass die Zertifikate der bis dahin verwendeten Fraunhofer DFN-PKI ab Juli 2016 nicht mehr die maximal zulässige Laufzeit (drei Jahre bei Smartcards bzw. 38 Monate für Server und Service-Zertifikate) besitzen konnten, da das Wurzelzertifikat dieser PKI - das <em>Deutsche Telekom Root CA 2</em> - Zertifikat Anfang Juli 2019 abgelaufen ist. Zertifikate der untergeordneten Zertifizierungsstellen und der End-Entities (also der Smartcards und Server) können nie länger als das jeweils übergeordnete Zertifikat gültig sein, um Probleme bei der Gültigkeitsprüfung nach dem Schalenmodell von Zertifikaten zu vermeiden.</p>
<p>Der <a href="https://www.pki.dfn.de/" target="_blank" rel="noopener">DFN-Verein</a> hat deshalb eine neue Zertifizierungsstellen-Hierarchie unterhalb eines neuen Wurzelzertifikats der T-Systems Enterprise Services GmbH, nämlich dem <em><strong>T-Telesec GlobalRoot Class 2</strong></em> CA-Zertifikat, aufgebaut.</p>
<p>Bei dem <em>T-Telesec GlobalRoot Class 2</em> CA-Zertifikat handelt es sich um ein RSA 2048 Bit Wurzelzertifikat mit dem Signaturalgorithmus sha256RSA, das ebenso wie das&nbsp;<em>Deutsche Telekom Root CA 2</em> Zertifikat in allen aktuellen Betriebssystemen und Browsern standardmäßig vorinstalliert ist. Es besitzt einen noch lange laufenden Gültigkeitszeitraum und garantiert auch die automatische Anerkennung bzw. Vertrauensstellung aller untergeordneten Zertifikate im Außenraum.</p>
<p>&nbsp;</p>
<p>Unter der <em>T-Telesec GlobalRoot Class 2</em> Wurzelzertifizierungsstelle wurde die neue <strong><em>DFN-Verein Certification Authority 2</em></strong> CA ausgestellt, welche wiederum für die zahlreichen deutschen Forschungseinrichtungen, die dem DFN angehören, neue CAs ausstellt. So hat auch Fraunhofer zwei neue Zertifizierungsstellen erhalten, die <em><strong>Fraunhofer Service CA – G02</strong></em> und die <em><strong>Fraunhofer User CA – G02</strong></em>.</p>
<p>&nbsp;</p>
<p>Ab Anfang Juli 2016 werden <strong>neue</strong> Zertifikate für Server und Services (E-Mail-Dienste), Endgeräte sowie Code-Signing nur noch von der <em><strong>Fraunhofer Service CA – G02</strong></em> ausgestellt. Ab Mitte Juli 2016 werden auch Zertifikate für Fraunhofer-Mitarbeitende (Smartcards) nur noch aus der <em><strong>Fraunhofer User CA – G02</strong></em> erstellt. Mit dem Wechsel auf die <strong><em>Fraunhofer User CA - G02</em></strong> beträgt die Laufzeit der Zertifikate für Fraunhofer-Mitarbeitende auf Smartcards nun auch maximal fünf statt wie in der Vergangenheit üblich drei Jahre.</p>
<p>&nbsp;</p>
<p><strong>Zielgruppen:</strong></p>
<ul style="margin-bottom: 0px; padding-bottom: 0px;">
<li style="margin-bottom: 0px; padding-bottom: 0px;">alle Fraunhofer-Mitarbeitende. Sie erhalten einen Mitarbeiterausweis in Form einer multifunktionalen Smartcard, mit der zahlreiche Vorgänge abgesichert werden können:
<ul>
<li>sichere E-Mail (Verschlüsselung und Signatur)</li>
<li>Nutzung des Mitarbeiterportals, etwa für elektronische Zeitaufschreibung, Urlaubsanträge</li>
<li>Single Sign On, Windows-Logon und VPN mit Smartcard anstelle von Benutzername / Passwort</li>
<li>Schutz von Notebooks mit Hilfe der Smartcard</li>
<li>elektronische Signatur von Dokumenten / Anträgen</li>
<li>...</li>
</ul>
Die Multifunktionalität wird erweitert durch zusätzliche Nutzungsmöglichkeiten über einen optionalen Magnetstreifen und / oder RFID-Chip (z. B. für Gebäude- / Raumzugang, Bezahlsysteme etc.).<br /><br />
<p>Aus arbeitsrechtlichen Gründen unterscheiden sich die Smartcards für interne und externe Mitarbeitende farblich (grüner bzw. gelber Hintergrund); technisch gibt es jedoch keine Unterschiede.</p>
</li>
</ul>
<ul style="margin-bottom: 0px; padding-bottom: 0px;">
<li style="margin-bottom: 0px; padding-bottom: 0px;">Fraunhofer-Institute und Einrichtungen, die für dienstliche Zwecke Zertifikate für Systeme bzw. Services benötigen, die sich im Besitz der Fraunhofer-Gesellschaft befinden bzw. von ihr betrieben werden. Derzeit werden Zertifikate für folgende Anwendungssysteme bzw. -zwecke angeboten:<br />
<ul>
<li>SSL/TLS Zertifikate für Web-, E-Mail- und GRID-Server, VPN-Geräte, Domain-Controller</li>
<li>Authentisierungszertifikate für Endgeräte</li>
<li>Zertifikate für Verschlüsselung und ggfs. Signaturfunktionalität für E-Mail-Basisdienste (Funktionsadressen) und Mailing-Listen</li>
<li>Zertifikate für Code Signing</li>
</ul>
</li>
</ul>
<p><strong>Sicherheitsniveau: hoch<br /></strong></p>
<ul>
<li>Mitarbeitende müssen sich bei der Abholung ihrer Smartcard durch ein amtliches Ausweisdokument mit Lichtbild identifizieren</li>
<li>kryptographisches Schlüsselmaterial von Mitarbeitenden ist besonders geschützt, da es auf einer Smartcard vorliegt</li>
<li>Die Antragstellung für Zertifikate für Server und Services setzt den Besitz einer Fraunhofer-Smartcard voraus, die nur nach persönlicher Identifikation mit Hilfe eines amtlichen Ausweisdokuments mit Lichtbild ausgegeben wird.</li>
<li>unmittelbare Überprüfbarkeit der Zertifikate durch Außenstehende über die Zertifizierung durch die T-Systems</li>
</ul>
<p><strong>Certificate Policy (CP) und Certification Practice Statement (CPS):</strong></p>
<ul>
<li>Weitere Details siehe <a href="https://www.pki.dfn.de/policies/" target="_blank" rel="noopener">Policies der DFN-PKI</a>.</li>
</ul>
<p><strong>Zertifizierungsstelle(n):</strong></p>
<p><strong>&nbsp;</strong></p>
<p>In dieser PKI sind die Aufgaben auf mehrere Zertifizierungsstellen (CAs) verteilt (<a href="https://www.pki.fraunhofer.de/cmsExtern/cmsExtern/de/ca-zertifikate-und-sperrlisten/fraunhofer-dfn-pki-2016.html">Zertifikate und Sperrlisten</a>).</p>
<ul>
<li>Die <em><strong>Fraunhofer User CA - G02</strong></em> zertifiziert ab Mitte Juli 2016 Fraunhofer-Mitarbeitende und gibt für diese Smartcards aus.</li>
<li>Die<em> <strong>Fraunhofer Service CA - G02 </strong></em>stellt ab Anfang Juli 2016 Zertifikate für Server und Services (E-Mail-Basisdienste), Endgeräte und Code-Signing aus</li>
<li>Beide CAs sind der <em><strong>DFN-Verein Certification Authority 2</strong> </em>untergeordnet, von der sie ihr Zertifikat erhalten haben.</li>
<li>Die DFN-Verein Certification Authority 2 CA ist wiederum der <em><strong>T-Telesec GlobalRoot Class 2</strong></em> CA untergeordnet.</li>
</ul>]]></description>
			<author>uwe.bendisch@sit.fraunhofer.de (Uwe Bendisch)</author>
			<category>Fraunhofer DFN-PKI 2016</category>
			<pubDate>Wed, 09 Jan 2013 11:13:21 +0100</pubDate>
		</item>
	</channel>
</rss>
