<?xml version="1.0" encoding="utf-8"?>
<!-- generator="Joomla! - Open Source Content Management" -->
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de-de">
	<title type="text">Fraunhofer DFN-PKI</title>
	<subtitle type="text">Fraunhofer-CC-PKI</subtitle>
	<link rel="alternate" type="text/html" href="https://www.pki.fraunhofer.de"/>
	<id>https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki.feed</id>
	<updated>2026-09-29T09:11:28+02:00</updated>
	<author>
		<name>Fraunhofer Competence Center PKI</name>
		<email>toni.kunze@sit.fraunhofer.de</email>
	</author>
	<generator uri="https://www.joomla.org">Joomla! - Open Source Content Management</generator>
	<link rel="self" type="application/atom+xml" href="https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki.feed?type=atom"/>
	<entry>
		<title>Fraunhofer DFN-PKI</title>
		<link rel="alternate" type="text/html" href="https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki/493-fraunhofer-dfn-pki.html"/>
		<published>2013-01-09T11:13:21+01:00</published>
		<updated>2013-01-09T11:13:21+01:00</updated>
		<id>https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki/493-fraunhofer-dfn-pki.html</id>
		<author>
			<name>Uwe Bendisch</name>
			<email>uwe.bendisch@sit.fraunhofer.de</email>
		</author>
		<summary type="html">&lt;h3&gt;Fraunhofer DFN-PKI&lt;/h3&gt;
&lt;p&gt;Aufgrund der Verkettung des &lt;em&gt;Fraunhofer Root CA 2007&lt;/em&gt; Zertifikats mit dem &lt;em&gt;Deutsche Telekom Root CA 2&lt;/em&gt; Zertifikat bestand die Notwendigkeit, dass die Zertifizierungsstellen der&amp;nbsp;&lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=129&amp;amp;Itemid=187&quot;&gt;Fraunhofer-PKI Version 2&lt;/a&gt; ab dem 01. Juli 2012 die so genannten &lt;em&gt;Baseline Requirements for the Issuance and Management of Publicly-Trusted Certificates&lt;/em&gt; des &lt;a href=&quot;https://cabforum.org/&quot; target=&quot;_blank&quot; rel=&quot;noopener noreferrer&quot;&gt;CA/Browser-Forums&lt;/a&gt; in der jeweils aktuell gültigen Fassung erfüllen. Es handelt sich dabei um zahlreiche Anforderungen an externe Zertifzierungsstellen mit Browser-integrierter Stammzertizierungsstelle, wie es auf die Fraunhofer-PKI Version 2 zutrifft.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Die Anforderungen der Baseline Requirements bezogen sich seinerzeit auf Zertifizierungsstellen, die Standard SSL/TLS-Zertifikate sowie sogenannte Extended Validation (EV) SSL/TLS bzw. Code Signing Zertifikate ausstellten.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Insbesondere ist es gemäß der Baseline Requirements erforderlich, jährlich ein sehr aufwändiges WebTrust- oder ETSI-konformes Audit durchzuführen. Vor diesem Hintergrund hat Fraunhofer beschlossen, die &lt;em&gt;Fraunhofer Service CA 2007&lt;/em&gt; der Fraunhofer-PKI Version 2 sukzessive stillzulegen. Ab dem 01. Oktober 2012 wurden keine SSL/TLS-Zertifikate für Server mehr von dieser Zertifizierungsstelle ausgestellt und Zertifikate für Services (E-Mail-Dienste), Endgeräte sowie Code-Signung wurden nur bis maximal Ende Februar 2014 ausgestellt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Als Ersatz&amp;nbsp; hatte das CC-PKI im Sommer 2012 eine neue PKI - die &lt;strong&gt;Fraunhofer DFN-PKI&lt;/strong&gt; - beim &lt;a href=&quot;https://www.pki.dfn.de/&quot; target=&quot;_blank&quot; rel=&quot;noopener noreferrer&quot;&gt;DFN-Verein&lt;/a&gt; aufgebaut und in Betrieb genommen. Zu dieser PKI gehörte zunächst insbesondere die &lt;strong&gt;&lt;em&gt;Fraunhofer Service CA - G01&lt;/em&gt;&lt;/strong&gt;, die ab 2012 sukzessive die Ausstellung von Zertifikaten für Server und Services, Endegeräte und Code Signing übernommen hat.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Im Mai 2014 sind weitere Anforderungen an externe Zertifzierungsstellen mit Browser-integrierter Stammzertizierungsstelle seitens Mozilla in Kraft getreten. Zudem bestand die Notwendigkeit, bis Ende 2016 alle Zertifikate, die den SHA-1 Hashalgorithmus verwenden, auszutauschen, um sie weiterhin im Windows-Umfeld verwenden zu können. Um diesen neuen Forderungen Rechnung zu tragen, wurde die Fraunhofer DFN-PKI im Frühjahr 2014 durch eine weitere Zertifizierungsstelle, die &lt;strong&gt;&lt;em&gt;Fraunhofer User CA - G01&lt;/em&gt;&lt;/strong&gt; ergänzt. Diese hat ab Mitte September 2014 die Ausstellung von Zertifikaten für Fraunhofer-Mitarbeitende übernommen, also der Zertifikate für die Smartcards.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Sowohl die &lt;strong&gt;&lt;em&gt;Fraunhofer Service CA - G01&lt;/em&gt;&lt;/strong&gt; als auch die &lt;em&gt;F&lt;strong&gt;raunhofer User CA - G01&lt;/strong&gt;&lt;/em&gt; waren unterhalb der Zertifizierungsstelle &lt;strong&gt;&lt;em&gt;DFN-Verein PCA Global - G01&lt;/em&gt;&lt;/strong&gt; des Deutschen Forschungsnetzes angeordnet, die von der &lt;strong&gt;&lt;em&gt;Deutschen Telekom Root CA 2&lt;/em&gt;&lt;/strong&gt; signiert wurde. Somit war auch für die von der &lt;em&gt;Fraunhofer Service CA - G01&lt;/em&gt; bzw. der &lt;em&gt;Fraunhofer User CA - G01&lt;/em&gt; ausgestellten Zertifikate die automatische Anerkennung im Außenraum sichergestellt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Ab Juli 2016 wurden aus der Fraunhofer DFN-PKI keine weiteren neuen Zertifikate für Fraunhofer-Mitarbeitende bzw. für Server und Services mehr ausgestellt. Da das &lt;em&gt;Deutsche Telekom Root CA 2 &lt;/em&gt;Anfang Juli 2019 abgelaufen ist, konnten neu ausgestellte Zertifikate der &lt;em&gt;Fraunhofer User CA – G01&lt;/em&gt; bzw. der &lt;em&gt;Fraunhofer Service CA – G01&lt;/em&gt; ab Juli 2016 nämlich nicht mehr die bisher übliche maximale Laufzeit (drei Jahre bei Smartcards bzw. 38 Monate für Server und Service-Zertifikate) besitzen. Aus diesem Grund wurden ab diesem Zeitpunkt alle neuen Zertifikate nur noch aus der&amp;nbsp;&lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=132&amp;amp;lang=35&amp;amp;Itemid=215&quot;&gt;Fraunhofer DFN-PKI 2016&lt;/a&gt; ausgestellt. Mit dem Ablauf des &lt;em&gt;Deutsche Telekom Root CA 2&lt;/em&gt; Zertifikats im Juli 2019 sind alle Zertifikate der Fraunhofer DFN-PKI abgelaufen und ungültig geworden.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Zielgruppen waren:&lt;/strong&gt;&lt;/p&gt;
&lt;ul style=&quot;margin-bottom: 0px; padding-bottom: 0px;&quot;&gt;
&lt;li style=&quot;margin-bottom: 0px; padding-bottom: 0px;&quot;&gt;alle Fraunhofer-Mitarbeitende. Sie erhielten einen Mitarbeiterausweis in Form einer multifunktionalen Smartcard, mit der zahlreiche Vorgänge abgesichert werden können:
&lt;ul&gt;
&lt;li&gt;sichere E-Mail (Verschlüsselung und Signatur)&lt;/li&gt;
&lt;li&gt;Nutzung des Mitarbeiterportals, etwa für elektronische Zeitaufschreibung, Urlaubsanträge&lt;/li&gt;
&lt;li&gt;Windows-Logon und VPN mit Smartcard anstelle von Benutzername / Passwort&lt;/li&gt;
&lt;li&gt;Schutz von Notebooks mit Hilfe der Smartcard&lt;/li&gt;
&lt;li&gt;elektronische Signatur von Dokumenten / Anträgen&lt;/li&gt;
&lt;li&gt;...&lt;/li&gt;
&lt;/ul&gt;
Die Multifunktionalität wurde erweitert durch zusätzliche Nutzungsmöglichkeiten über einen optionalen Magnetstreifen und / oder RFID-Chip (z. B. für Gebäude- / Raumzugang, Bezahlsysteme etc.).&lt;br /&gt;&lt;br /&gt;
&lt;p&gt;Aus arbeitsrechtlichen Gründen unterschieden sich die Smartcards für interne und externe Mitarbeitende farblich (grüner bzw. gelber Hintergrund); technisch gab es jedoch keine Unterschiede.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul style=&quot;margin-bottom: 0px; padding-bottom: 0px;&quot;&gt;
&lt;li style=&quot;margin-bottom: 0px; padding-bottom: 0px;&quot;&gt;Fraunhofer-Institute und Einrichtungen, die für dienstliche Zwecke Zertifikate für Systeme bzw. Services benötigten, die sich im Besitz der Fraunhofer-Gesellschaft befinden bzw. von ihr betrieben werden. Es wurden Zertifikate für folgende Anwendungssysteme bzw. -zwecke angeboten:&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;SSL/TLS Zertifikate für Web-, E-Mail- und GRID-Server, VPN-Geräte, Domain-Controller&lt;/li&gt;
&lt;li&gt;Authentisierungszertifikate für Endgeräte&lt;/li&gt;
&lt;li&gt;Zertifikate für Verschlüsselung und ggfs. Signaturfunktionalität für E-Mail-Basisdienste (Funktionsadressen) und Mailing-Listen&lt;/li&gt;
&lt;li&gt;Zertifikate für Code Signing&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Sicherheitsniveau: hoch&lt;br /&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Mitarbeitende mussten sich bei der Abholung ihrer Smartcard durch ein amtliches Ausweisdokument mit Lichtbild identifizieren&lt;/li&gt;
&lt;li&gt;kryptographisches Schlüsselmaterial von Mitarbeitenden war besonders geschützt, da es auf einer Smartcard vorlag&lt;/li&gt;
&lt;li&gt;Die Antragstellung für Zertifikate für Server und Services setzte den Besitz einer Fraunhofer-Smartcard voraus, die nur nach persönlicher Identifikation mit Hilfe eines amtlichen Ausweisdokuments mit Lichtbild ausgegeben wurde.&lt;/li&gt;
&lt;li&gt;unmittelbare Überprüfbarkeit der Zertifikate durch Außenstehende über die Zertifizierung durch die T-Systems&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Certificate Policy (CP) und Certification Practice Statement (CPS):&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Weitere Details siehe &lt;a href=&quot;https://www.pki.dfn.de/policies/&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Policies der DFN-PKI&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Zertifizierungsstelle(n):&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;In dieser PKI waren die Aufgaben auf mehrere Zertifizierungsstellen (CAs) verteilt (&lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=125&amp;amp;Itemid=183&quot; target=&quot;_self&quot;&gt;Zertifikate und Sperrlisten&lt;/a&gt;).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Die &lt;em&gt;&lt;strong&gt;Fraunhofer User CA - G01&lt;/strong&gt;&lt;/em&gt; zertifizierte&amp;nbsp;zwischen Mitte September 2014 und Mitte Juli 2016 Fraunhofer-Mitarbeitende und gab für diese Smartcards aus.&lt;/li&gt;
&lt;li&gt;Die &lt;em&gt;&lt;strong&gt;Fraunhofer Service CA - G01 &lt;/strong&gt;&lt;/em&gt;stellte zwischen Juli 2012 und Anfang Juli 2016 Zertifikate für Server und Services (E-Mail-Basisdienste), Endgeräte und Code-Signing aus.&lt;/li&gt;
&lt;li&gt;Beide CAs waren der &lt;em&gt;&lt;strong&gt;DFN-Verein PCA Global - G01&lt;/strong&gt;&lt;/em&gt; untergeordnet, von der sie ihr Zertifikat erhalten hatten.&lt;/li&gt;
&lt;li&gt;Die DFN-Verein PCA Global - G01 CA war wiederum der &lt;em&gt;&lt;strong&gt;Deutsche Telekom Root CA 2&lt;/strong&gt;&lt;/em&gt; untergeordnet.&lt;/li&gt;
&lt;/ul&gt;</summary>
		<content type="html">&lt;h3&gt;Fraunhofer DFN-PKI&lt;/h3&gt;
&lt;p&gt;Aufgrund der Verkettung des &lt;em&gt;Fraunhofer Root CA 2007&lt;/em&gt; Zertifikats mit dem &lt;em&gt;Deutsche Telekom Root CA 2&lt;/em&gt; Zertifikat bestand die Notwendigkeit, dass die Zertifizierungsstellen der&amp;nbsp;&lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=129&amp;amp;Itemid=187&quot;&gt;Fraunhofer-PKI Version 2&lt;/a&gt; ab dem 01. Juli 2012 die so genannten &lt;em&gt;Baseline Requirements for the Issuance and Management of Publicly-Trusted Certificates&lt;/em&gt; des &lt;a href=&quot;https://cabforum.org/&quot; target=&quot;_blank&quot; rel=&quot;noopener noreferrer&quot;&gt;CA/Browser-Forums&lt;/a&gt; in der jeweils aktuell gültigen Fassung erfüllen. Es handelt sich dabei um zahlreiche Anforderungen an externe Zertifzierungsstellen mit Browser-integrierter Stammzertizierungsstelle, wie es auf die Fraunhofer-PKI Version 2 zutrifft.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Die Anforderungen der Baseline Requirements bezogen sich seinerzeit auf Zertifizierungsstellen, die Standard SSL/TLS-Zertifikate sowie sogenannte Extended Validation (EV) SSL/TLS bzw. Code Signing Zertifikate ausstellten.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Insbesondere ist es gemäß der Baseline Requirements erforderlich, jährlich ein sehr aufwändiges WebTrust- oder ETSI-konformes Audit durchzuführen. Vor diesem Hintergrund hat Fraunhofer beschlossen, die &lt;em&gt;Fraunhofer Service CA 2007&lt;/em&gt; der Fraunhofer-PKI Version 2 sukzessive stillzulegen. Ab dem 01. Oktober 2012 wurden keine SSL/TLS-Zertifikate für Server mehr von dieser Zertifizierungsstelle ausgestellt und Zertifikate für Services (E-Mail-Dienste), Endgeräte sowie Code-Signung wurden nur bis maximal Ende Februar 2014 ausgestellt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Als Ersatz&amp;nbsp; hatte das CC-PKI im Sommer 2012 eine neue PKI - die &lt;strong&gt;Fraunhofer DFN-PKI&lt;/strong&gt; - beim &lt;a href=&quot;https://www.pki.dfn.de/&quot; target=&quot;_blank&quot; rel=&quot;noopener noreferrer&quot;&gt;DFN-Verein&lt;/a&gt; aufgebaut und in Betrieb genommen. Zu dieser PKI gehörte zunächst insbesondere die &lt;strong&gt;&lt;em&gt;Fraunhofer Service CA - G01&lt;/em&gt;&lt;/strong&gt;, die ab 2012 sukzessive die Ausstellung von Zertifikaten für Server und Services, Endegeräte und Code Signing übernommen hat.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Im Mai 2014 sind weitere Anforderungen an externe Zertifzierungsstellen mit Browser-integrierter Stammzertizierungsstelle seitens Mozilla in Kraft getreten. Zudem bestand die Notwendigkeit, bis Ende 2016 alle Zertifikate, die den SHA-1 Hashalgorithmus verwenden, auszutauschen, um sie weiterhin im Windows-Umfeld verwenden zu können. Um diesen neuen Forderungen Rechnung zu tragen, wurde die Fraunhofer DFN-PKI im Frühjahr 2014 durch eine weitere Zertifizierungsstelle, die &lt;strong&gt;&lt;em&gt;Fraunhofer User CA - G01&lt;/em&gt;&lt;/strong&gt; ergänzt. Diese hat ab Mitte September 2014 die Ausstellung von Zertifikaten für Fraunhofer-Mitarbeitende übernommen, also der Zertifikate für die Smartcards.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Sowohl die &lt;strong&gt;&lt;em&gt;Fraunhofer Service CA - G01&lt;/em&gt;&lt;/strong&gt; als auch die &lt;em&gt;F&lt;strong&gt;raunhofer User CA - G01&lt;/strong&gt;&lt;/em&gt; waren unterhalb der Zertifizierungsstelle &lt;strong&gt;&lt;em&gt;DFN-Verein PCA Global - G01&lt;/em&gt;&lt;/strong&gt; des Deutschen Forschungsnetzes angeordnet, die von der &lt;strong&gt;&lt;em&gt;Deutschen Telekom Root CA 2&lt;/em&gt;&lt;/strong&gt; signiert wurde. Somit war auch für die von der &lt;em&gt;Fraunhofer Service CA - G01&lt;/em&gt; bzw. der &lt;em&gt;Fraunhofer User CA - G01&lt;/em&gt; ausgestellten Zertifikate die automatische Anerkennung im Außenraum sichergestellt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Ab Juli 2016 wurden aus der Fraunhofer DFN-PKI keine weiteren neuen Zertifikate für Fraunhofer-Mitarbeitende bzw. für Server und Services mehr ausgestellt. Da das &lt;em&gt;Deutsche Telekom Root CA 2 &lt;/em&gt;Anfang Juli 2019 abgelaufen ist, konnten neu ausgestellte Zertifikate der &lt;em&gt;Fraunhofer User CA – G01&lt;/em&gt; bzw. der &lt;em&gt;Fraunhofer Service CA – G01&lt;/em&gt; ab Juli 2016 nämlich nicht mehr die bisher übliche maximale Laufzeit (drei Jahre bei Smartcards bzw. 38 Monate für Server und Service-Zertifikate) besitzen. Aus diesem Grund wurden ab diesem Zeitpunkt alle neuen Zertifikate nur noch aus der&amp;nbsp;&lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=132&amp;amp;lang=35&amp;amp;Itemid=215&quot;&gt;Fraunhofer DFN-PKI 2016&lt;/a&gt; ausgestellt. Mit dem Ablauf des &lt;em&gt;Deutsche Telekom Root CA 2&lt;/em&gt; Zertifikats im Juli 2019 sind alle Zertifikate der Fraunhofer DFN-PKI abgelaufen und ungültig geworden.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Zielgruppen waren:&lt;/strong&gt;&lt;/p&gt;
&lt;ul style=&quot;margin-bottom: 0px; padding-bottom: 0px;&quot;&gt;
&lt;li style=&quot;margin-bottom: 0px; padding-bottom: 0px;&quot;&gt;alle Fraunhofer-Mitarbeitende. Sie erhielten einen Mitarbeiterausweis in Form einer multifunktionalen Smartcard, mit der zahlreiche Vorgänge abgesichert werden können:
&lt;ul&gt;
&lt;li&gt;sichere E-Mail (Verschlüsselung und Signatur)&lt;/li&gt;
&lt;li&gt;Nutzung des Mitarbeiterportals, etwa für elektronische Zeitaufschreibung, Urlaubsanträge&lt;/li&gt;
&lt;li&gt;Windows-Logon und VPN mit Smartcard anstelle von Benutzername / Passwort&lt;/li&gt;
&lt;li&gt;Schutz von Notebooks mit Hilfe der Smartcard&lt;/li&gt;
&lt;li&gt;elektronische Signatur von Dokumenten / Anträgen&lt;/li&gt;
&lt;li&gt;...&lt;/li&gt;
&lt;/ul&gt;
Die Multifunktionalität wurde erweitert durch zusätzliche Nutzungsmöglichkeiten über einen optionalen Magnetstreifen und / oder RFID-Chip (z. B. für Gebäude- / Raumzugang, Bezahlsysteme etc.).&lt;br /&gt;&lt;br /&gt;
&lt;p&gt;Aus arbeitsrechtlichen Gründen unterschieden sich die Smartcards für interne und externe Mitarbeitende farblich (grüner bzw. gelber Hintergrund); technisch gab es jedoch keine Unterschiede.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul style=&quot;margin-bottom: 0px; padding-bottom: 0px;&quot;&gt;
&lt;li style=&quot;margin-bottom: 0px; padding-bottom: 0px;&quot;&gt;Fraunhofer-Institute und Einrichtungen, die für dienstliche Zwecke Zertifikate für Systeme bzw. Services benötigten, die sich im Besitz der Fraunhofer-Gesellschaft befinden bzw. von ihr betrieben werden. Es wurden Zertifikate für folgende Anwendungssysteme bzw. -zwecke angeboten:&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;SSL/TLS Zertifikate für Web-, E-Mail- und GRID-Server, VPN-Geräte, Domain-Controller&lt;/li&gt;
&lt;li&gt;Authentisierungszertifikate für Endgeräte&lt;/li&gt;
&lt;li&gt;Zertifikate für Verschlüsselung und ggfs. Signaturfunktionalität für E-Mail-Basisdienste (Funktionsadressen) und Mailing-Listen&lt;/li&gt;
&lt;li&gt;Zertifikate für Code Signing&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Sicherheitsniveau: hoch&lt;br /&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Mitarbeitende mussten sich bei der Abholung ihrer Smartcard durch ein amtliches Ausweisdokument mit Lichtbild identifizieren&lt;/li&gt;
&lt;li&gt;kryptographisches Schlüsselmaterial von Mitarbeitenden war besonders geschützt, da es auf einer Smartcard vorlag&lt;/li&gt;
&lt;li&gt;Die Antragstellung für Zertifikate für Server und Services setzte den Besitz einer Fraunhofer-Smartcard voraus, die nur nach persönlicher Identifikation mit Hilfe eines amtlichen Ausweisdokuments mit Lichtbild ausgegeben wurde.&lt;/li&gt;
&lt;li&gt;unmittelbare Überprüfbarkeit der Zertifikate durch Außenstehende über die Zertifizierung durch die T-Systems&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Certificate Policy (CP) und Certification Practice Statement (CPS):&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Weitere Details siehe &lt;a href=&quot;https://www.pki.dfn.de/policies/&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Policies der DFN-PKI&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Zertifizierungsstelle(n):&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;In dieser PKI waren die Aufgaben auf mehrere Zertifizierungsstellen (CAs) verteilt (&lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=125&amp;amp;Itemid=183&quot; target=&quot;_self&quot;&gt;Zertifikate und Sperrlisten&lt;/a&gt;).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Die &lt;em&gt;&lt;strong&gt;Fraunhofer User CA - G01&lt;/strong&gt;&lt;/em&gt; zertifizierte&amp;nbsp;zwischen Mitte September 2014 und Mitte Juli 2016 Fraunhofer-Mitarbeitende und gab für diese Smartcards aus.&lt;/li&gt;
&lt;li&gt;Die &lt;em&gt;&lt;strong&gt;Fraunhofer Service CA - G01 &lt;/strong&gt;&lt;/em&gt;stellte zwischen Juli 2012 und Anfang Juli 2016 Zertifikate für Server und Services (E-Mail-Basisdienste), Endgeräte und Code-Signing aus.&lt;/li&gt;
&lt;li&gt;Beide CAs waren der &lt;em&gt;&lt;strong&gt;DFN-Verein PCA Global - G01&lt;/strong&gt;&lt;/em&gt; untergeordnet, von der sie ihr Zertifikat erhalten hatten.&lt;/li&gt;
&lt;li&gt;Die DFN-Verein PCA Global - G01 CA war wiederum der &lt;em&gt;&lt;strong&gt;Deutsche Telekom Root CA 2&lt;/strong&gt;&lt;/em&gt; untergeordnet.&lt;/li&gt;
&lt;/ul&gt;</content>
		<category term="Fraunhofer DFN-PKI" />
	</entry>
</feed>
