i PKI: Zertifikat erstellen, signieren, prüfen

PKI: Zertifikat erstellen, signieren, prüfen

Animierte Illustration bis zum Zertifikatscheck, darunter dieselben zwei Abläufe als Nassi-Shneiderman-Diagramm.

Illustration

Server
CA
Client

Nassi-Shneiderman: CA – Zertifikat erstellen und signieren

Nassi-Shneiderman-Diagramm: CA erstellt und signiert das Zertifikat CSR empfangen: PubK-S, DN-S H = Hash( PubK-S ‖ DN-S ‖ Ablaufdatum ) Signature-S = Verschlüsseln( H, PrivK-CA ) Zertifikat = { PubK-S, DN-S, DN-CA, Ablaufdatum, Seriennummer, Signature-S } Zertifikat an Server senden

Reine Sequenz, keine Verzweigung — jeder Schritt ist eine feste Rechenoperation.

Nassi-Shneiderman: Client – Zertifikat prüfen

Nassi-Shneiderman-Diagramm: Client prüft das erhaltene Zertifikat Zertifikat vom Server empfangen H′ = Entschlüsseln( Signature-S, PubK-CA ) H″ = Hash( PubK-S ‖ DN-S ‖ Ablaufdatum ) — aus den Feldern des empfangenen Zertifikats H′ = H″ und FQDN passt und Ablaufdatum gültig? ja nein Verbindung akzeptieren (vertrauenswürdig) Verbindung ablehnen (Zertifikatsfehler)

Eine einzige Verzweigung: alle drei Teilprüfungen aus dem Vortrag (Signatur, FQDN, Gültigkeitszeitraum) fließen als UND-Verknüpfung in die eine Bedingung ein.