<?xml version="1.0" encoding="utf-8"?>
<!-- generator="Joomla! - Open Source Content Management" -->
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Fraunhofer DFN-PKI</title>
		<description><![CDATA[Fraunhofer-CC-PKI]]></description>
		<link>https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki.html</link>
		<lastBuildDate>Tue, 29 Sep 2026 09:11:27 +0200</lastBuildDate>
		<generator>Joomla! - Open Source Content Management</generator>
		<atom:link rel="self" type="application/rss+xml" href="https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki.feed?type=rss"/>
		<language>de-de</language>
		<managingEditor>toni.kunze@sit.fraunhofer.de (Fraunhofer Competence Center PKI)</managingEditor>
		<item>
			<title>Fraunhofer DFN-PKI</title>
			<link>https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki/493-fraunhofer-dfn-pki.html</link>
			<guid isPermaLink="true">https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki/493-fraunhofer-dfn-pki.html</guid>
			<description><![CDATA[<h3>Fraunhofer DFN-PKI</h3>
<p>Aufgrund der Verkettung des <em>Fraunhofer Root CA 2007</em> Zertifikats mit dem <em>Deutsche Telekom Root CA 2</em> Zertifikat bestand die Notwendigkeit, dass die Zertifizierungsstellen der&nbsp;<a href="https://www.pki.fraunhofer.de/cmsExtern/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-pki-version-2.html">Fraunhofer-PKI Version 2</a> ab dem 01. Juli 2012 die so genannten <em>Baseline Requirements for the Issuance and Management of Publicly-Trusted Certificates</em> des <a href="https://cabforum.org/" target="_blank" rel="noopener noreferrer">CA/Browser-Forums</a> in der jeweils aktuell gültigen Fassung erfüllen. Es handelt sich dabei um zahlreiche Anforderungen an externe Zertifzierungsstellen mit Browser-integrierter Stammzertizierungsstelle, wie es auf die Fraunhofer-PKI Version 2 zutrifft.</p>
<p>&nbsp;</p>
<p>Die Anforderungen der Baseline Requirements bezogen sich seinerzeit auf Zertifizierungsstellen, die Standard SSL/TLS-Zertifikate sowie sogenannte Extended Validation (EV) SSL/TLS bzw. Code Signing Zertifikate ausstellten.</p>
<p>&nbsp;</p>
<p>Insbesondere ist es gemäß der Baseline Requirements erforderlich, jährlich ein sehr aufwändiges WebTrust- oder ETSI-konformes Audit durchzuführen. Vor diesem Hintergrund hat Fraunhofer beschlossen, die <em>Fraunhofer Service CA 2007</em> der Fraunhofer-PKI Version 2 sukzessive stillzulegen. Ab dem 01. Oktober 2012 wurden keine SSL/TLS-Zertifikate für Server mehr von dieser Zertifizierungsstelle ausgestellt und Zertifikate für Services (E-Mail-Dienste), Endgeräte sowie Code-Signung wurden nur bis maximal Ende Februar 2014 ausgestellt.</p>
<p>&nbsp;</p>
<p>Als Ersatz&nbsp; hatte das CC-PKI im Sommer 2012 eine neue PKI - die <strong>Fraunhofer DFN-PKI</strong> - beim <a href="https://www.pki.dfn.de/" target="_blank" rel="noopener noreferrer">DFN-Verein</a> aufgebaut und in Betrieb genommen. Zu dieser PKI gehörte zunächst insbesondere die <strong><em>Fraunhofer Service CA - G01</em></strong>, die ab 2012 sukzessive die Ausstellung von Zertifikaten für Server und Services, Endegeräte und Code Signing übernommen hat.</p>
<p>&nbsp;</p>
<p>Im Mai 2014 sind weitere Anforderungen an externe Zertifzierungsstellen mit Browser-integrierter Stammzertizierungsstelle seitens Mozilla in Kraft getreten. Zudem bestand die Notwendigkeit, bis Ende 2016 alle Zertifikate, die den SHA-1 Hashalgorithmus verwenden, auszutauschen, um sie weiterhin im Windows-Umfeld verwenden zu können. Um diesen neuen Forderungen Rechnung zu tragen, wurde die Fraunhofer DFN-PKI im Frühjahr 2014 durch eine weitere Zertifizierungsstelle, die <strong><em>Fraunhofer User CA - G01</em></strong> ergänzt. Diese hat ab Mitte September 2014 die Ausstellung von Zertifikaten für Fraunhofer-Mitarbeitende übernommen, also der Zertifikate für die Smartcards.</p>
<p>&nbsp;</p>
<p>Sowohl die <strong><em>Fraunhofer Service CA - G01</em></strong> als auch die <em>F<strong>raunhofer User CA - G01</strong></em> waren unterhalb der Zertifizierungsstelle <strong><em>DFN-Verein PCA Global - G01</em></strong> des Deutschen Forschungsnetzes angeordnet, die von der <strong><em>Deutschen Telekom Root CA 2</em></strong> signiert wurde. Somit war auch für die von der <em>Fraunhofer Service CA - G01</em> bzw. der <em>Fraunhofer User CA - G01</em> ausgestellten Zertifikate die automatische Anerkennung im Außenraum sichergestellt.</p>
<p>&nbsp;</p>
<p>Ab Juli 2016 wurden aus der Fraunhofer DFN-PKI keine weiteren neuen Zertifikate für Fraunhofer-Mitarbeitende bzw. für Server und Services mehr ausgestellt. Da das <em>Deutsche Telekom Root CA 2 </em>Anfang Juli 2019 abgelaufen ist, konnten neu ausgestellte Zertifikate der <em>Fraunhofer User CA – G01</em> bzw. der <em>Fraunhofer Service CA – G01</em> ab Juli 2016 nämlich nicht mehr die bisher übliche maximale Laufzeit (drei Jahre bei Smartcards bzw. 38 Monate für Server und Service-Zertifikate) besitzen. Aus diesem Grund wurden ab diesem Zeitpunkt alle neuen Zertifikate nur noch aus der&nbsp;<a href="https://www.pki.fraunhofer.de/cmsExtern/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-dfn-pki-2016.html">Fraunhofer DFN-PKI 2016</a> ausgestellt. Mit dem Ablauf des <em>Deutsche Telekom Root CA 2</em> Zertifikats im Juli 2019 sind alle Zertifikate der Fraunhofer DFN-PKI abgelaufen und ungültig geworden.</p>
<p>&nbsp;</p>
<p><strong>Zielgruppen waren:</strong></p>
<ul style="margin-bottom: 0px; padding-bottom: 0px;">
<li style="margin-bottom: 0px; padding-bottom: 0px;">alle Fraunhofer-Mitarbeitende. Sie erhielten einen Mitarbeiterausweis in Form einer multifunktionalen Smartcard, mit der zahlreiche Vorgänge abgesichert werden können:
<ul>
<li>sichere E-Mail (Verschlüsselung und Signatur)</li>
<li>Nutzung des Mitarbeiterportals, etwa für elektronische Zeitaufschreibung, Urlaubsanträge</li>
<li>Windows-Logon und VPN mit Smartcard anstelle von Benutzername / Passwort</li>
<li>Schutz von Notebooks mit Hilfe der Smartcard</li>
<li>elektronische Signatur von Dokumenten / Anträgen</li>
<li>...</li>
</ul>
Die Multifunktionalität wurde erweitert durch zusätzliche Nutzungsmöglichkeiten über einen optionalen Magnetstreifen und / oder RFID-Chip (z. B. für Gebäude- / Raumzugang, Bezahlsysteme etc.).<br /><br />
<p>Aus arbeitsrechtlichen Gründen unterschieden sich die Smartcards für interne und externe Mitarbeitende farblich (grüner bzw. gelber Hintergrund); technisch gab es jedoch keine Unterschiede.</p>
</li>
</ul>
<ul style="margin-bottom: 0px; padding-bottom: 0px;">
<li style="margin-bottom: 0px; padding-bottom: 0px;">Fraunhofer-Institute und Einrichtungen, die für dienstliche Zwecke Zertifikate für Systeme bzw. Services benötigten, die sich im Besitz der Fraunhofer-Gesellschaft befinden bzw. von ihr betrieben werden. Es wurden Zertifikate für folgende Anwendungssysteme bzw. -zwecke angeboten:<br />
<ul>
<li>SSL/TLS Zertifikate für Web-, E-Mail- und GRID-Server, VPN-Geräte, Domain-Controller</li>
<li>Authentisierungszertifikate für Endgeräte</li>
<li>Zertifikate für Verschlüsselung und ggfs. Signaturfunktionalität für E-Mail-Basisdienste (Funktionsadressen) und Mailing-Listen</li>
<li>Zertifikate für Code Signing</li>
</ul>
</li>
</ul>
<p><strong>Sicherheitsniveau: hoch<br /></strong></p>
<ul>
<li>Mitarbeitende mussten sich bei der Abholung ihrer Smartcard durch ein amtliches Ausweisdokument mit Lichtbild identifizieren</li>
<li>kryptographisches Schlüsselmaterial von Mitarbeitenden war besonders geschützt, da es auf einer Smartcard vorlag</li>
<li>Die Antragstellung für Zertifikate für Server und Services setzte den Besitz einer Fraunhofer-Smartcard voraus, die nur nach persönlicher Identifikation mit Hilfe eines amtlichen Ausweisdokuments mit Lichtbild ausgegeben wurde.</li>
<li>unmittelbare Überprüfbarkeit der Zertifikate durch Außenstehende über die Zertifizierung durch die T-Systems</li>
</ul>
<p><strong>Certificate Policy (CP) und Certification Practice Statement (CPS):</strong></p>
<ul>
<li>Weitere Details siehe <a href="https://www.pki.dfn.de/policies/" target="_blank" rel="noopener">Policies der DFN-PKI</a>.</li>
</ul>
<p><strong>Zertifizierungsstelle(n):</strong></p>
<p>&nbsp;</p>
<p>In dieser PKI waren die Aufgaben auf mehrere Zertifizierungsstellen (CAs) verteilt (<a href="https://www.pki.fraunhofer.de/cmsExtern/cmsExtern/de/ca-zertifikate-und-sperrlisten/fraunhofer-dfn-pki.html" target="_self">Zertifikate und Sperrlisten</a>).</p>
<ul>
<li>Die <em><strong>Fraunhofer User CA - G01</strong></em> zertifizierte&nbsp;zwischen Mitte September 2014 und Mitte Juli 2016 Fraunhofer-Mitarbeitende und gab für diese Smartcards aus.</li>
<li>Die <em><strong>Fraunhofer Service CA - G01 </strong></em>stellte zwischen Juli 2012 und Anfang Juli 2016 Zertifikate für Server und Services (E-Mail-Basisdienste), Endgeräte und Code-Signing aus.</li>
<li>Beide CAs waren der <em><strong>DFN-Verein PCA Global - G01</strong></em> untergeordnet, von der sie ihr Zertifikat erhalten hatten.</li>
<li>Die DFN-Verein PCA Global - G01 CA war wiederum der <em><strong>Deutsche Telekom Root CA 2</strong></em> untergeordnet.</li>
</ul>]]></description>
			<author>uwe.bendisch@sit.fraunhofer.de (Uwe Bendisch)</author>
			<category>Fraunhofer DFN-PKI</category>
			<pubDate>Wed, 09 Jan 2013 11:13:21 +0100</pubDate>
		</item>
	</channel>
</rss>
