
Eine interne Zertifizierungsstelle ist Teil der Vertrauensstruktur eines Unternehmens. Ihre Sicherheit hängt nicht nur davon ab, ob Zertifikate technisch ausgestellt werden können. Ebenso wichtig sind Vorlagen, Berechtigungen, zulässige Inhalte und die Kontrolle über Änderungen. Diese Bereiche verdienen eine eigene Prüfung neben dem allgemeinen Active-Directory-Audit.
Aha-Moment
Eine funktionierende Zertifikatsausstellung sagt noch nichts darüber aus, ob alle zugelassenen Ausstellungswege fachlich beabsichtigt sind.
Vorlagen mit ihrem Einsatzzweck verbinden
Erfassen Sie Zertifizierungsstellen, veröffentlichte Vorlagen und benannte Anwendungsverantwortliche. Dokumentieren Sie, wofür die jeweiligen Zertifikate genutzt werden und welche Identitäten sie anfordern sollen. Ohne diesen Zusammenhang lässt sich eine Berechtigung schwer bewerten.
Microsoft beschreibt in Defender for Identity Sicherheitsbewertungen zu riskanten AD-CS-Konfigurationen, unter anderem zu Zertifikatvorlagen und Enrollment-Agent-Szenarien. Diese Bewertungen liefern Prüfansätze; ein nicht vorhandener Befund ersetzt keine vollständige Bestandsaufnahme. Microsoft: Sicherheitsbewertung von Zertifikatvorlagen.
Berechtigungen differenziert untersuchen
Trennen Sie Rechte zur Anforderung eines Zertifikats von Rechten zur Änderung einer Vorlage oder zur Administration einer Zertifizierungsstelle. Diese Aufgaben haben unterschiedliche Auswirkungen. Prüfen Sie außerdem Gruppenmitgliedschaften und begründete Delegationen, statt nur direkt eingetragene Konten zu betrachten.
Die Bewertung soll nachvollziehbar machen, wer unter welchen Voraussetzungen welchen Vorgang auslösen kann. Sie benötigt keine Veröffentlichung sensibler interner Konten oder Strukturen. Für einen allgemeinen Bericht können neutrale Kennungen verwendet werden.
Änderungen mit Anwendungsbezug planen
Vorlagen vorschnell zu deaktivieren kann benötigte Abläufe unterbrechen. Vereinbaren Sie zunächst, welche Anwendung und welcher Zertifikatslebenszyklus betroffen sind. Zu berücksichtigen sind Anforderung, Erneuerung und Nutzung; ein einmaliger erfolgreicher Zugriff deckt nicht automatisch alle Phasen ab.
| Prüfaspekt | Dokumentation |
|---|---|
| Zweck | Anwendung, verantwortliche Stelle und benötigte Zertifikate |
| Anforderung | Zulässige Identitäten und Voraussetzungen |
| Veränderung | Wer Vorlagen oder Ausstellungsbedingungen verwalten darf |
| Test | Vereinbarter Vorgang, Beobachtung und fachliche Abnahme |
| Betrieb | Zuständigkeit für spätere Änderungen und erneute Bewertung |
Ergebnisse begrenzt formulieren
Ein Prüfbericht benennt die betrachteten Vorlagen und den beobachteten Zustand. Nicht untersuchte Zertifizierungsstellen oder Lebenszyklusphasen bleiben offen. Der Bericht ist keine Behauptung, dass sämtliche Vertrauensbeziehungen der Umgebung sicher sind.
Eine erneute Bewertung ist besonders sinnvoll, wenn Vorlagen, delegierte Rechte oder die nutzenden Anwendungen verändert werden. Halten Sie zusammen mit jeder Maßnahme fest, welcher Test ihre Wirkung bestätigen soll. So wird aus einem einmaligen Befund eine kontrollierte Verbesserung.
Active-Directory-Prüfung abstimmen. Quellenprüfung: 27. September 2026.
