<?xml version="1.0" encoding="utf-8"?>
<!-- generator="Joomla! - Open Source Content Management" -->
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de-de">
	<title type="text">Fraunhofer-PKI in der Version 2</title>
	<subtitle type="text">Fraunhofer-CC-PKI</subtitle>
	<link rel="alternate" type="text/html" href="https://www.pki.fraunhofer.de"/>
	<id>https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-pki-version-2.feed</id>
	<updated>2026-09-29T09:11:28+02:00</updated>
	<author>
		<name>Fraunhofer Competence Center PKI</name>
		<email>toni.kunze@sit.fraunhofer.de</email>
	</author>
	<generator uri="https://www.joomla.org">Joomla! - Open Source Content Management</generator>
	<link rel="self" type="application/atom+xml" href="https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-pki-version-2.feed?type=atom"/>
	<entry>
		<title>Fraunhofer-PKI in der Version 2</title>
		<link rel="alternate" type="text/html" href="https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-pki-version-2/89-fraunhofer-pki-in-der-version-2.html"/>
		<published>2009-08-10T16:41:54+02:00</published>
		<updated>2009-08-10T16:41:54+02:00</updated>
		<id>https://www.pki.fraunhofer.de/cmsExtern/de/pkis-und-zertifizierungsstellen/fraunhofer-pki-version-2/89-fraunhofer-pki-in-der-version-2.html</id>
		<author>
			<name>Uwe Bendisch</name>
			<email>uwe.bendisch@sit.fraunhofer.de</email>
		</author>
		<summary type="html">&lt;h3&gt;Fraunhofer-PKI in der Version 2&lt;/h3&gt;
&lt;p&gt;Ab 2008 wurde die Fraunhofer Corporate PKI - im Folgenden als &quot;Fraunhofer-PKI Version 2&quot; bezeichnet - als Nachfolger der &lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=128&amp;amp;Itemid=186&quot;&gt;Fraunhofer-PKI Version 1&lt;/a&gt; in den Fraunhofer Instituten und Einrichtungen etabliert. Dazu wurden Smartcards an die Mitarbeiter ausgegeben, um ein hohes Sicherheitsniveau zu gewährleisten, und es wurden Zertifikate für Server und Services erstellt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Die Fraunhofer-PKI Version 2 bot durch die Kooperation mit T-Systems eine deutliche Erleichterung bei der Prüfung von Zertifikaten: Da das so genannte Wurzelzertifikat dieser PKI, nämlich das &lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=126&amp;amp;Itemid=184&quot;&gt;Deutsche Telekom Root CA 2 Zertifikat&lt;/a&gt;, eine in den gängigen Betriebssystemen, Browsern und E-Mail-Clients anerkannte Zertifizierungsstelle ist, waren auch die Zertifikate der Fraunhofer-PKI Version 2 von Außenstehenden direkt überprüfbar.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Zunächst wurden von einer zur Fraunhofer-PKI Version 2 gehörenden Zertifizierungsstelle auch Zertifikate für Server und Services (z. B. E-Mail-Dienste), Endgeräte und Code-Signing ausgegeben. Geänderte externe Anforderungen haben jedoch dazu geführt, dass Fraunhofer im Sommer 2012 begonnen hat, eine neue PKI - die &lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=130&amp;amp;Itemid=188&quot;&gt;Fraunhofer DFN-PKI&lt;/a&gt; - aufzubauen und in Betrieb zu nehmen. Bis Ende März 2014 erfolgte die sukzessive Migration aller Zertifikattypen für Server und Services zu einer zur Fraunhofer DFN-PKI gehörenden&amp;nbsp; Zertifizierungsstelle. Ende September 2014 wurde die Zertifizierungsstelle für Server und Services der Fraunhofer-PKI Version 2 endgültig gesperrt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Im Mai 2014 sind weitere Anforderungen an externe Zertifzierungsstellen mit Browser-integrierter Stammzertizierungsstelle - dies traf auf die Fraunhofer-PKI Version 2 zu - seitens Mozilla in Kraft getreten. Zudem bestand die Notwendigkeit, bis Ende 2016 alle Zertifikate, die den SHA-1 Hashalgorithmus verwenden, auszutauschen, um sie weiterhin im Windows-Umfeld verwenden zu können. Beides führte dazu, dass Fraunhofer ab September 2014 auch Zertifikate für Fraunhofer-Mitarbeiter, also die Zertifikate für die Smartcards, nicht mehr von einer Zertifizierungsstelle aus der Fraunhofer-PKI Version 2 ausstellte, sondern ebenfalls von einer (neuen) zur &lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=130&amp;amp;Itemid=188&quot;&gt;Fraunhofer DFN-PKI&lt;/a&gt; gehörenden Zertifzierungsstelle. Die Sperrung der betreffenden Zertifizierungsstelle für Mitarbeiterzertifikate der Fraunhofer-PKI Version 2 ist dann Ende 2016 erfolgt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Zielgruppen waren:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;alle Fraunhofer-Mitarbeitende. Sie erhielten einen Mitarbeiterausweis mit Zertifikaten aus dieser PKI in Form einer multifunktionalen Smartcard, mit der zahlreiche Vorgänge abgesichert werden konnten:&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;sichere E-Mail (Verschlüsselung und Signatur)&lt;/li&gt;
&lt;li&gt;Nutzung des Mitarbeiterportals, etwa für elektronische Zeitaufschreibung, Urlaubsanträge&lt;/li&gt;
&lt;li&gt;Windows-Logon und VPN mit Smartcard anstelle von Benutzername / Passwort&lt;/li&gt;
&lt;li&gt;Schutz von Notebooks mit Hilfe der Smartcard&lt;/li&gt;
&lt;li&gt;elektronische Signatur von Dokumenten / Anträgen&lt;/li&gt;
&lt;li&gt;...&lt;/li&gt;
&lt;/ul&gt;
Die Multifunktionalität wurde erweitert durch zusätzliche Nutzungsmöglichkeiten über einen optionalen Magnetstreifen und / oder RFID-Chip (z. B. für Gebäude- / Raumzugang, Bezahlsysteme etc.).&lt;br /&gt;&lt;br /&gt;Aus arbeitsrechtlichen Gründen unterschieden sich die Smartcards für interne und externe Mitarbeiter farblich (grüner bzw. gelber Hintergrund); technisch gab es jedoch keine Unterschiede.&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;zu Fraunhofer gehörende Server und Services (z. B. E-Mail-Dienste), Endgeräte sowie für Code-Signing (Zertifikate in Form von Softtoken)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Sicherheitsniveau: hoch&lt;br /&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Mitarbeitende mussten sich bei der Abholung ihrer Smartcard durch ein amtliches Ausweisdokument mit Lichtbild identifizieren&lt;/li&gt;
&lt;li&gt;kryptografisches Schlüsselmaterial von Mitarbeitenden war besonders geschützt, da es auf einer Smartcard vorlag&lt;/li&gt;
&lt;li&gt;unmittelbare Überprüfbarkeit der Zertifikate durch Außenstehende über die Zertifizierung durch die T-Systems&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Certificate Policy (CP) und Certification Practice Statement (CPS)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Weitere Details siehe &lt;a href=&quot;http://pki.fraunhofer.de/cp/Certificate_Policy_Fraunhofer_Corporate_PKI.pdf&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Zertifizierungsrichtlinie (Certificate Policy)&lt;/a&gt; und &lt;a href=&quot;http://pki.fraunhofer.de/cp/Certification_Practice_Statement_Fraunhofer_Corporate_PKI.pdf&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Erklärung zum Zertifizierungsbetrieb (Certification Practice Statement)&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Zertifizierungsstelle(n):&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&amp;nbsp;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;In dieser PKI waren die Aufgaben auf mehrere Zertifizierungsstellen (CAs) verteilt (&lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=126&amp;amp;Itemid=184&quot;&gt;Zertifikate und Sperrlisten&lt;/a&gt;).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Die &lt;em&gt;&lt;strong&gt;Fraunhofer User CA 2007&lt;/strong&gt;&lt;/em&gt; zertifizierte bis Mitte September 2014 Fraunhofer-Mitarbeitende und gab für diese Smartcards aus. Die CA wurde im November 2016 gesperrt.&lt;/li&gt;
&lt;li&gt;Die &lt;em&gt;&lt;strong&gt;Fraunhofer Service CA&lt;/strong&gt; &lt;strong&gt;2007&lt;/strong&gt;&lt;/em&gt; stellte bis März 2014 Zertifikate für Server und Services (nur bis September 2012), Endgeräte und Code-Signing aus und wurde Ende September 2014 gesperrt.&lt;/li&gt;
&lt;li&gt;Beide CAs waren der &lt;em&gt;&lt;strong&gt;Fraunhofer Root CA 2007&lt;/strong&gt;&lt;/em&gt; untergeordnet, die im November 2016 gesperrt wurde.&lt;/li&gt;
&lt;li&gt;Die Fraunhofer Root CA 2007 war wiederum der &lt;em&gt;&lt;strong&gt;Deutsche Telekom Root CA &lt;/strong&gt;&lt;strong&gt;2&lt;/strong&gt;&lt;/em&gt; untergeordnet.&lt;/li&gt;
&lt;/ul&gt;</summary>
		<content type="html">&lt;h3&gt;Fraunhofer-PKI in der Version 2&lt;/h3&gt;
&lt;p&gt;Ab 2008 wurde die Fraunhofer Corporate PKI - im Folgenden als &quot;Fraunhofer-PKI Version 2&quot; bezeichnet - als Nachfolger der &lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=128&amp;amp;Itemid=186&quot;&gt;Fraunhofer-PKI Version 1&lt;/a&gt; in den Fraunhofer Instituten und Einrichtungen etabliert. Dazu wurden Smartcards an die Mitarbeiter ausgegeben, um ein hohes Sicherheitsniveau zu gewährleisten, und es wurden Zertifikate für Server und Services erstellt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Die Fraunhofer-PKI Version 2 bot durch die Kooperation mit T-Systems eine deutliche Erleichterung bei der Prüfung von Zertifikaten: Da das so genannte Wurzelzertifikat dieser PKI, nämlich das &lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=126&amp;amp;Itemid=184&quot;&gt;Deutsche Telekom Root CA 2 Zertifikat&lt;/a&gt;, eine in den gängigen Betriebssystemen, Browsern und E-Mail-Clients anerkannte Zertifizierungsstelle ist, waren auch die Zertifikate der Fraunhofer-PKI Version 2 von Außenstehenden direkt überprüfbar.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Zunächst wurden von einer zur Fraunhofer-PKI Version 2 gehörenden Zertifizierungsstelle auch Zertifikate für Server und Services (z. B. E-Mail-Dienste), Endgeräte und Code-Signing ausgegeben. Geänderte externe Anforderungen haben jedoch dazu geführt, dass Fraunhofer im Sommer 2012 begonnen hat, eine neue PKI - die &lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=130&amp;amp;Itemid=188&quot;&gt;Fraunhofer DFN-PKI&lt;/a&gt; - aufzubauen und in Betrieb zu nehmen. Bis Ende März 2014 erfolgte die sukzessive Migration aller Zertifikattypen für Server und Services zu einer zur Fraunhofer DFN-PKI gehörenden&amp;nbsp; Zertifizierungsstelle. Ende September 2014 wurde die Zertifizierungsstelle für Server und Services der Fraunhofer-PKI Version 2 endgültig gesperrt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Im Mai 2014 sind weitere Anforderungen an externe Zertifzierungsstellen mit Browser-integrierter Stammzertizierungsstelle - dies traf auf die Fraunhofer-PKI Version 2 zu - seitens Mozilla in Kraft getreten. Zudem bestand die Notwendigkeit, bis Ende 2016 alle Zertifikate, die den SHA-1 Hashalgorithmus verwenden, auszutauschen, um sie weiterhin im Windows-Umfeld verwenden zu können. Beides führte dazu, dass Fraunhofer ab September 2014 auch Zertifikate für Fraunhofer-Mitarbeiter, also die Zertifikate für die Smartcards, nicht mehr von einer Zertifizierungsstelle aus der Fraunhofer-PKI Version 2 ausstellte, sondern ebenfalls von einer (neuen) zur &lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=130&amp;amp;Itemid=188&quot;&gt;Fraunhofer DFN-PKI&lt;/a&gt; gehörenden Zertifzierungsstelle. Die Sperrung der betreffenden Zertifizierungsstelle für Mitarbeiterzertifikate der Fraunhofer-PKI Version 2 ist dann Ende 2016 erfolgt.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Zielgruppen waren:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;alle Fraunhofer-Mitarbeitende. Sie erhielten einen Mitarbeiterausweis mit Zertifikaten aus dieser PKI in Form einer multifunktionalen Smartcard, mit der zahlreiche Vorgänge abgesichert werden konnten:&lt;br /&gt;
&lt;ul&gt;
&lt;li&gt;sichere E-Mail (Verschlüsselung und Signatur)&lt;/li&gt;
&lt;li&gt;Nutzung des Mitarbeiterportals, etwa für elektronische Zeitaufschreibung, Urlaubsanträge&lt;/li&gt;
&lt;li&gt;Windows-Logon und VPN mit Smartcard anstelle von Benutzername / Passwort&lt;/li&gt;
&lt;li&gt;Schutz von Notebooks mit Hilfe der Smartcard&lt;/li&gt;
&lt;li&gt;elektronische Signatur von Dokumenten / Anträgen&lt;/li&gt;
&lt;li&gt;...&lt;/li&gt;
&lt;/ul&gt;
Die Multifunktionalität wurde erweitert durch zusätzliche Nutzungsmöglichkeiten über einen optionalen Magnetstreifen und / oder RFID-Chip (z. B. für Gebäude- / Raumzugang, Bezahlsysteme etc.).&lt;br /&gt;&lt;br /&gt;Aus arbeitsrechtlichen Gründen unterschieden sich die Smartcards für interne und externe Mitarbeiter farblich (grüner bzw. gelber Hintergrund); technisch gab es jedoch keine Unterschiede.&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;zu Fraunhofer gehörende Server und Services (z. B. E-Mail-Dienste), Endgeräte sowie für Code-Signing (Zertifikate in Form von Softtoken)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Sicherheitsniveau: hoch&lt;br /&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Mitarbeitende mussten sich bei der Abholung ihrer Smartcard durch ein amtliches Ausweisdokument mit Lichtbild identifizieren&lt;/li&gt;
&lt;li&gt;kryptografisches Schlüsselmaterial von Mitarbeitenden war besonders geschützt, da es auf einer Smartcard vorlag&lt;/li&gt;
&lt;li&gt;unmittelbare Überprüfbarkeit der Zertifikate durch Außenstehende über die Zertifizierung durch die T-Systems&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Certificate Policy (CP) und Certification Practice Statement (CPS)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Weitere Details siehe &lt;a href=&quot;http://pki.fraunhofer.de/cp/Certificate_Policy_Fraunhofer_Corporate_PKI.pdf&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Zertifizierungsrichtlinie (Certificate Policy)&lt;/a&gt; und &lt;a href=&quot;http://pki.fraunhofer.de/cp/Certification_Practice_Statement_Fraunhofer_Corporate_PKI.pdf&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;Erklärung zum Zertifizierungsbetrieb (Certification Practice Statement)&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Zertifizierungsstelle(n):&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&amp;nbsp;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;In dieser PKI waren die Aufgaben auf mehrere Zertifizierungsstellen (CAs) verteilt (&lt;a href=&quot;https://www.pki.fraunhofer.de/cmsExtern/index.php?option=com_content&amp;amp;view=category&amp;amp;id=126&amp;amp;Itemid=184&quot;&gt;Zertifikate und Sperrlisten&lt;/a&gt;).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Die &lt;em&gt;&lt;strong&gt;Fraunhofer User CA 2007&lt;/strong&gt;&lt;/em&gt; zertifizierte bis Mitte September 2014 Fraunhofer-Mitarbeitende und gab für diese Smartcards aus. Die CA wurde im November 2016 gesperrt.&lt;/li&gt;
&lt;li&gt;Die &lt;em&gt;&lt;strong&gt;Fraunhofer Service CA&lt;/strong&gt; &lt;strong&gt;2007&lt;/strong&gt;&lt;/em&gt; stellte bis März 2014 Zertifikate für Server und Services (nur bis September 2012), Endgeräte und Code-Signing aus und wurde Ende September 2014 gesperrt.&lt;/li&gt;
&lt;li&gt;Beide CAs waren der &lt;em&gt;&lt;strong&gt;Fraunhofer Root CA 2007&lt;/strong&gt;&lt;/em&gt; untergeordnet, die im November 2016 gesperrt wurde.&lt;/li&gt;
&lt;li&gt;Die Fraunhofer Root CA 2007 war wiederum der &lt;em&gt;&lt;strong&gt;Deutsche Telekom Root CA &lt;/strong&gt;&lt;strong&gt;2&lt;/strong&gt;&lt;/em&gt; untergeordnet.&lt;/li&gt;
&lt;/ul&gt;</content>
		<category term="Fraunhofer-PKIv2" />
	</entry>
</feed>
