Wie man Treiberzertifikate und -signaturen in Windows-Umgebungen verwaltet

  • Digitale Zertifikate in Windows ermöglichen die Identifizierung von Benutzern, Computern, Treibern und Diensten und werden aus System- und Benutzerspeichern verwaltet.
  • Das Signieren von Treibern und Code mit gültigen Zertifikaten (vorzugsweise EV und SHA-256) ist unerlässlich, damit Windows Treibern und Software vertraut.
  • Eine gute Zertifikatsverwaltung umfasst Datensicherungen, Ablaufkontrolle, Widerruf im Falle von Vorfällen und klare Nutzungsrichtlinien im gesamten Unternehmen.

Verwaltung von Treiberzertifikaten und -signaturen in Windows

In jeder Organisation, die mit Windows arbeitet, sind digitale Zertifikate, Treibersignaturen und kryptografische Geräte mittlerweile Standard. Ob Sie nur wenige PCs oder eine ganze Domäne verwalten: Wenn Sie Sicherheit, starke Authentifizierung und Kontrolle über die installierte Software wünschen, müssen Sie die Funktionsweise dieses Ökosystems verstehen.

Neben den üblichen Zertifikaten, die von Finanzbehörden oder der Sozialversicherung gefordert werden, ist es im professionellen Umfeld unerlässlich, den Umgang mit Benutzerzertifikaten, Controller-Zertifikaten, internen Zertifizierungsstellen und Tools wie Adobe, Browsern und Tokens zu beherrschen . Das klingt kompliziert, ist aber, Schritt für Schritt erklärt, durchaus machbar, vorausgesetzt, man versteht die Konzepte und befolgt bewährte Vorgehensweisen.

Was ist ein digitales Zertifikat und warum ist es unter Windows so wichtig?

Ein digitales Zertifikat ist im Wesentlichen ein elektronisches Dokument, das als Ihre Online-Identitätskarte dient . Es wird von einer anerkannten Zertifizierungsstelle (CA) ausgestellt und dient der eindeutigen Identifizierung einer Person, eines Unternehmens oder auch eines Servers oder einer Website.

Dieses Zertifikat enthält die von der Zertifizierungsstelle zuvor überprüften Identifikationsdaten des Inhabers (Name, Steuernummer, Organisation usw.). Dadurch können wir es zum Signieren von Dokumenten, zur Authentifizierung gegenüber Behörden oder zur Bestätigung der Vertrauenswürdigkeit einer Website oder eines Verantwortlichen verwenden.

In der Windows-Welt ermöglichen diese Zertifikate das elektronische Signieren von Dokumenten, Programmen und Treibern sowie das Herstellen sicherer Verbindungen . Daher ist ihre korrekte Verwaltung so wichtig: Installieren Sie sie am vorgesehenen Ort, erneuern Sie sie vor Ablauf, erstellen Sie Sicherungskopien, widerrufen Sie sie bei Problemen und löschen Sie sie nicht wahllos.

Es gibt Zertifikate für nahezu alles: persönliche, geschäftliche, Website-, Controller-, Root-, Zwischen-, Client-, Serverzertifikate und viele mehr. Windows speichert sie in verschiedenen „Speichern“, auf die Anwendungen wie Edge, Chrome, Adobe Reader, AutoFirma und Verwaltungstools zugreifen.

digitales Zertifikat

Arten von digitalen Zertifikaten, denen Sie begegnen werden

Innerhalb des Windows-Ökosystems begegnen Ihnen je nach Verwendungszweck und Inhaber verschiedene Zertifikatstypen . Diese sind:

  • persönliche ZertifikateDiese Ausweise werden auf den Namen einer Einzelperson ausgestellt. Wir verwenden sie, um uns bei Online-Verfahren zu identifizieren, PDF-Dokumente zu unterzeichnen, auf die spanische Steuerbehörde (AEAT), die spanische Verkehrsbehörde (DGT), die Sozialversicherungsverwaltung usw. zuzugreifen.
  • Entitätszertifikate. Hierbei handelt es sich um Dokumente, die mit einem Unternehmen, Verein oder einer Organisation in Verbindung stehen. Die jeweilige Organisation selbst unterzeichnet oder identifiziert sich damit, auch wenn das Dokument von einem Bevollmächtigten verwendet wird. Sie dienen der Abgabe von Steuererklärungen, der Unterzeichnung von Unternehmensdokumenten oder der Kommunikation mit Behörden im Namen der Organisation.
  • Elektronische HauptsitzzertifikateSie kennzeichnen eine offizielle Website oder ein Portal als zu einer öffentlichen Verwaltung oder Einrichtung gehörig und gewährleisten so, dass die Website legitim ist und die Kommunikation geschützt ist.

Im Windows-Zertifikatspeicher finden Sie außerdem Kategorien wie Vertrauenswürdige Stammzertifizierungsstellen, Zwischenzertifizierungsstellen, Andere Benutzer, Clientauthentifizierung und „nicht entfernbare Zertifikate“. Dies sind Komponenten der Vertrauenskette, mit denen Sie die endgültigen Zertifikate überprüfen können.

Codesignaturzertifikate und Treibersignatur in Windows

Wenn es um Treiber und Software unter Windows geht, kommen Codesignaturzertifikate ins Spiel . Ihre Funktion besteht darin, zu garantieren, dass ein Programm oder Treiber von einem bestimmten Herausgeber ausgestellt wurde und seit der Signierung nicht verändert wurde.

Im speziellen Fall von Kernelmodustreibern ist Windows besonders streng. Ab Windows 7 (mit Patch für SHA-256) und Windows 8 , und noch stärker ab Windows 10, müssen Treiber mit sicheren Algorithmen (wie SHA-256) und in vielen Fällen mit Extended Validation (EV)-Codesignaturzertifikaten signiert werden.

Das SignTool , das Teil des Windows SDK ist, wird häufig zum Signieren von Treibern verwendet . Es ermöglicht die Angabe von Optionen wie Zertifikat, PFX-Kennwort, Hash-Algorithmus, zusätzliche Zertifikate (z. B. das Microsoft-Kreuzzertifikat) und Zeitstempelserver.

Die wichtigsten Parameter von SignTool sind /f zur Angabe der PFX-Datei, /p für das Passwort, /fd für den Hash-Algorithmus (z. B. /fd sha256), /ac zum Hinzufügen des Cross-Zertifikats, /tr zum Konfigurieren eines RFC 3161-Zeitstempelservers und /n zur Auswahl eines bestimmten Zertifikats aus dem Speicher anhand seines allgemeinen Namens.

Sobald die Treiberdateien (üblicherweise die .sys- und .cat-Dateien) signiert sind, können Sie die Signatur mit `signtool verify -v -kp` überprüfen . Dieses Tool validiert die Signatur anhand der spezifischen Kriterien für Kernelmodus-Treiber. Weitere Prüfwerkzeuge finden Sie im sigcheck-Leitfaden . Wenn alles korrekt ist, installiert Windows den Treiber und zeigt den Herausgeber als „bekannt und vertrauenswürdig“ an.

Wozu dient das Signieren eines PDF-Dokuments?

Voraussetzungen: Hardware-Entwicklerprogramm und EV-Zertifizierungen

Wenn Sie Treiber über das Microsoft-Ökosystem veröffentlichen möchten, müssen Sie als Partner Center-Administrator für Hardware das Hinzufügen, Aktualisieren und Entfernen von Codesignaturzertifikaten, die mit Ihrer Organisation verknüpft sind, übernehmen.

Der erste Schritt ist die Registrierung für das Microsoft Hardware Developers Program . Falls Ihr Unternehmenskonto noch nicht existiert, müssen Sie den Registrierungsprozess abschließen, indem Sie die folgenden Schritte befolgen und Ihre Organisation verknüpfen.

Zum Hochladen und Signieren von Treibern benötigen Sie ein Code-Signaturzertifikat, vorzugsweise ein EV-Zertifikat , ausgestellt von einem vertrauenswürdigen Anbieter. Falls Ihr Unternehmen bereits über ein gültiges Zertifikat verfügt, können Sie dieses wiederverwenden. Andernfalls müssen Sie ein Zertifikat von einer anerkannten Zertifizierungsstelle (CA) beantragen. Die CA überprüft die Identität Ihres Unternehmens (Dokumentation, Kontaktdaten, Telefonnummer usw.) und stellt Ihnen nach der Genehmigung Anweisungen zum Herunterladen des Zertifikats zur Verfügung.

In modernen Umgebungen ist die Verwendung von SHA-2 (SHA-256)-basierten Zertifikaten und Zeitstempeln unerlässlich . Die Unterstützung für SHA-1 wird in der Praxis für neuere Anwendungen, wie z. B. Codesignaturzertifikate und Zeitstempelserver, schrittweise eingestellt.

So fügen Sie Code-Signaturzertifikate im Partner Center hinzu, verlängern oder widerrufen sie.

Nachdem das EV- oder Standardzertifikat ausgestellt wurde, muss es im nächsten Schritt im Partner Center dem Hardware-Panel hinzugefügt werden , damit Microsoft es beim Signieren und Validieren Ihrer Treiber erkennt. Die Schritte hierfür sind:

  1. Melden Sie sich im Portal an mit Anmeldeinformationen des Hardware-KontoadministratorsVon dort aus gelangen Sie über das Zahnradsymbol in der oberen rechten Ecke zu den Kontoeinstellungen oder Entwicklereinstellungen.
  2. Klicken Sie auf die Option „Zertifikate verwalten“ (im Seitenmenü).
  3. wählen „Neues Zertifikat hinzufügen“ und dem Assistenten folgen.Über das Portal können Sie eine Binärdatei (üblicherweise Signablefile.bin) herunterladen, die Sie lokal mit SignTool und Ihrem Codesignaturzertifikat signieren müssen. der SHA-256-Algorithmus zusammen mit einem gültigen SHA-2-Zeitstempel.
  4. Schließlich Laden Sie das Zertifikat wieder im Partner Center hoch.Microsoft prüft, ob die Signatur mit einem für Ihre Organisation ausgestellten Zertifikat übereinstimmt, und fügt dieses Zertifikat, falls alles korrekt ist, der Liste der für Ihr Konto akzeptierten Codesignaturzertifikate hinzu.

FNMT

So zeigen und verwalten Sie auf Windows installierte Zertifikate

Alle installierten Zertifikate, sowohl persönliche als auch Systemzertifikate, werden im Windows-Zertifikatmanager gespeichert . Anwendungen prüfen dort, welche Zertifikate für Authentifizierung, Signierung oder Verschlüsselung verfügbar sind.

Um die vom System und vielen Diensten verwendeten Computerzertifikate (Maschinenzertifikate) einzusehen , können Sie den Befehl „certlm.msc“ über die Suchleiste oder das Ausführen-Dialogfeld (Win + R) eingeben. Dadurch wird die Konsole „Lokale Computerzertifikate“ mit verschiedenen, nach Zweck kategorisierten Ordnern geöffnet.

Um Ihre persönlichen Benutzerzertifikate anzuzeigen , verwenden Sie das Tool certmgr.msc . Hier finden Sie Zertifikate, die ausschließlich mit Ihrem Windows-Profil verknüpft sind: Zertifikate für administrative Aufgaben, Arbeitszertifikate, Zertifikate, die von bestimmten Anwendungen oder Browsern installiert wurden usw.

Fortgeschrittene Benutzer können auch die Existenz von Zertifikaten in der Windows-Registrierung überprüfen . Beispielsweise werden die Zertifikate des aktuellen Benutzers unter Pfaden wie HKEY_CURRENT_USER/Software/Microsoft/SystemCertificates/CA/Certificates gespeichert, während Zertifikate, die Gruppenrichtlinienobjekten (GPOs) zugeordnet sind, in Zweigen unter HKCU/Software/Policies/Microsoft/SystemCertificates zu finden sind.

In vielen Fällen ist es nicht notwendig, irgendetwas in der Registry zu verändern, aber es ist hilfreich, sich damit auszukennen, wenn man Probleme beim Laden von Zertifikaten, Duplikate oder von der Domäne angewendete Richtlinien diagnostizieren muss.

Exportieren, Sichern und Löschen von Zertifikaten in Windows

Wer häufig mit Zertifikaten arbeitet, sollte unbedingt eine Backup-Strategie haben . Der Verlust eines Zertifikats ohne Backup könnte bedeuten, dass der gesamte Antrags- und Akkreditierungsprozess vor Ort wiederholt werden muss.

Windows ermöglicht den Export von Zertifikaten über die Zertifikatverwaltung . Suchen Sie einfach das Zertifikat im entsprechenden Ordner, klicken Sie mit der rechten Maustaste darauf, wählen Sie „Alle Aufgaben“ und anschließend „Exportieren“. Ein Assistent öffnet sich und fragt Sie, ob Sie den privaten Schlüssel einbeziehen möchten und welches Exportformat Sie bevorzugen.

Um ein persönliches Zertifikat auf einen anderen Computer zu übertragen oder auf einem USB-Stick zu speichern, erstellt man üblicherweise eine passwortgeschützte PFX/P12-Datei . Durch Doppelklicken auf diese Datei auf einem anderen Computer und Eingabe des Passworts kann man das Zertifikat zusammen mit dem zugehörigen privaten Schlüssel installieren.

Beim Löschen von Zertifikaten ist besondere Vorsicht geboten. Wenn Sie im Zertifikatmanager ein Zertifikat auswählen und anschließend die Option „Löschen“ wählen, wird es aus dem Zertifikatsspeicher entfernt und steht Windows sowie allen Anwendungen nicht mehr zur Verfügung . Ein Fehler kann die Authentifizierung beeinträchtigen, die Nutzung von Programmen verhindern oder sogar die Systemstabilität gefährden.

Daher wird empfohlen, Systemzertifikate nicht willkürlich zu löschen und stets vorher eine Sicherungskopie anzulegen , insbesondere wenn Sie sich über den Zweck der einzelnen Zertifikate nicht im Klaren sind. Dasselbe gilt für Benutzerzertifikate, die noch gültig sind und die Sie möglicherweise später benötigen.

Smartcards, kryptografische Token und Bit4id PKI Manager

In vielen Unternehmen und öffentlichen Einrichtungen werden Zertifikate nicht auf der Festplatte des Computers, sondern auf Smartcards oder kryptografischen USB-Tokens gespeichert . Dies bietet eine zusätzliche Sicherheitsebene, da der private Schlüssel das physische Gerät niemals verlässt.

Ein gängiges Tool zur Verwaltung dieser Geräte ist der Bit4id PKI Manager . Er kommuniziert mit Tokens und Karten, um diese zu entsperren, PINs/PUKs zu ändern, Zertifikate zu importieren, öffentliche Schlüssel zu exportieren und vieles mehr. Standardmäßig läuft er im Benutzermodus, aber Sie können erweiterte Optionen mit der Tastenkombination Strg + A aktivieren.

Im Gerätepanel können Sie Informationen zum Lesegerät, zur Karte, zum PIN- und PUK-Status sowie zur Liste der gespeicherten Benutzer- und CA-Zertifikate einsehen . Falls die PIN gesperrt ist oder Sie sie vergessen haben, können Sie die PUK-Entsperrfunktion verwenden, sofern Sie die maximale Anzahl an Versuchen noch nicht erreicht haben.

Darüber hinaus ermöglicht Ihnen der PKI Manager, die PIN zu ändern, wenn Sie vermuten, dass jemand anderes sie kennt , den PUK zu ändern, sich am Gerät an- und abzumelden, den Inhalt zu aktualisieren, um neue Zertifikate anzuzeigen, und das Gerät zur besseren Identifizierung umzubenennen.

Das Importieren von Zertifikaten auf die Karte erfolgt üblicherweise mithilfe von .p12- oder .pfx-Dateien, die den privaten Schlüssel enthalten. Sie müssen die Geräte-PIN, das Passwort für die PFX-Datei und optional eine CKA_ID-Kennung angeben, die für bestimmte PKCS#11-Anwendungen nützlich ist.

Zum Export wird ausschließlich der öffentliche Schlüssel im .cer-Format extrahiert , niemals der private Schlüssel . Dies ist nützlich, um das Zertifikat mit Dritten zu teilen oder den öffentlichen Schlüssel dort zu installieren, wo er zur Überprüfung von Signaturen oder Authentifizierungen benötigt wird. ( Siehe Risiken beim Anschließen unbekannter USB-Laufwerke ).

Erweiterte Konfigurations- und Zertifikats-Upload-Prüfungen

In der Symbolleiste des Bit4id PKI Managers finden Sie außerdem eine Verknüpfung zum Windows-Zertifikatspeicher . Dort können Sie sehen, wie die Kartenzertifikate in den Ordner „Persönlich“ des Benutzers kopiert werden, sofern diese Integration aktiviert ist.

Das Middleware-Konfigurationspanel ermöglicht die Anpassung von Parametern wie dem automatischen Import von CA-Zertifikaten aus P12/PFX, der Protokollgenerierung, dem Leeren des Middleware-Caches und der Integration mit Microsofts CryptoAPI/CSP . Letztere Option ist entscheidend, wenn Windows-Anwendungen (einschließlich Edge oder Chrome) die Token-Zertifikate direkt erkennen sollen.

Wenn Sie Probleme haben, ist es ratsam, mehrere Überprüfungen durchzuführen :

  • Überprüfen Sie, ob die Zertifikate in certmgr.msc (Benutzer) angezeigt werden.
  • Stellen Sie sicher, dass sie in Firefox (im internen Speicher) geladen sind oder dass Edge oder Chrome sie im Zertifikatsbereich finden können.
  • Vergewissern Sie sich, dass Adobe Reader digitale Windows-IDs erkennt.

In Adobe können Sie beispielsweise die „Windows Digital IDs“ auflisten , um zu überprüfen, ob das Kartenzertifikat korrekt angezeigt wird. Wird es nicht angezeigt, könnte das Problem an der Middleware, dem Lesegerät, der PIN oder einer Systemeinstellung liegen.

Hilfsprogramme und Manager für professionelle Zertifikate

Zertifikate allein bewirken keine Wunder. Um sie optimal zu nutzen, benötigt man Anwendungen, die sie zur Authentifizierung, Dokumentensignatur, Verschlüsselung oder zur Verbindung mit öffentlichen Diensten verwenden . In Spanien gibt es mehrere Programme, die praktisch obligatorisch sind.

Zum einen gibt es den FNMT-RCM-Konfigurator , der die Schlüsselgenerierung und den Erhalt von FNMT-Zertifikaten vereinfacht. Ebenfalls bekannt ist AutoFirma , entwickelt vom Finanzministerium, das sich in Regierungsbrowser und -websites integriert, um Formulare und Dokumente elektronisch zu signieren.

Viele dieser Anwendungen benötigen die Java Runtime Environment (JRE) . Nicht jede Version ist geeignet: Manchmal werden bestimmte Versionsbereiche empfohlen (z. B. von Version 8 Update 45 bis zu bestimmten späteren Versionen). Es empfiehlt sich daher, die Anforderungen jedes Portals zu prüfen.

Darüber hinaus gibt es Hilfsprogramme wie CERES Certificate Management, PKCS#11-Kryptografiemodule und spezielle Treiber für die Arbeit mit Kryptokarten, die die Kompatibilität mit Firefox und anderen Umgebungen verbessern oder das Ändern von PINs, das Entsperren und Anzeigen von Zertifikaten erleichtern.

In professionellen Umgebungen, in denen Dutzende oder Hunderte von Zertifikaten verwaltet werden (Beratungsunternehmen, Managementgesellschaften, Anwaltskanzleien usw.), kommt spezialisierte Software wie DigiCert Certificate Utility für Windows oder ADMCert zum Einsatz . Diese Programme ermöglichen die Inventarisierung von Zertifikaten, die Anwendung von Nutzungsrichtlinien, die Kontrolle darüber, wer sie wo und zu welchem ​​Zweck verwendet, sowie die Erkennung von Konfigurationsproblemen oder bevorstehenden Abläufen.

Mit solchen Tools lassen sich Regeln basierend auf Benutzern oder Active Directory-Gruppen, Zeitplänen, Quell-IP-Adressen oder Anwendungen, die das Zertifikat aufrufen, konfigurieren. Dies ist unerlässlich, um Ordnung und Sicherheit zu gewährleisten, wenn Zertifikate nicht mehr nur für einzelne Benutzer gelten.

Active Directory-Zertifikatdienste und interne Zertifizierungsstelle

In Windows-Unternehmensumgebungen ist die Bereitstellung einer internen Zertifizierungsstelle mithilfe von Active Directory-Zertifikatdiensten (AD CS) weit verbreitet . Dadurch können Zertifikate für Benutzer, Computer, Server, VPNs, Firmen-WLAN, interne Codesignierung usw. ausgestellt werden, ohne dass man stets auf eine externe Zertifizierungsstelle angewiesen ist.

Die Installation erfolgt über den Server-Manager durch Hinzufügen der Active Directory-Zertifikatdienste-Rolle . Der Assistent fordert Sie auf, den Server auszuwählen, die Zertifizierungsstellenrolle zu aktivieren und optional die CA-Webregistrierungsrolle hinzuzufügen. Für Letztere ist außerdem die Installation von Funktionen wie IIS erforderlich.

Nach der Installation der Rolle müssen Sie den AD CS-Konfigurationsassistenten ausführen. Dort wählen Sie die zu konfigurierenden Rollen (CA und CA-Webregistrierung), den CA-Typ (üblicherweise Unternehmen) und den Entitätstyp (oft Stammzertifizierungsstelle, falls es sich um die erste handelt) aus . Sie müssen entscheiden, ob ein neuer privater Schlüssel erstellt werden soll, den kryptografischen Algorithmus (SHA-256 wird empfohlen) und die Schlüssellänge sowie den CA-Namen und die Gültigkeitsdauer des Stammzertifikats festlegen.

Die Konfiguration umfasst auch die Pfade, unter denen die Zertifikatsdatenbank und die Protokolle gespeichert werden . Es empfiehlt sich, diese Pfade gut zu dokumentieren, da Sie sie für zukünftige Sicherungen, Wiederherstellungen und Migrationen benötigen.

Sobald die Zertifizierungsstelle konfiguriert ist, können Sie Zertifikatvorlagen ausstellen, die Registrierung über Gruppenrichtlinienobjekte automatisieren , Computer- und Benutzerzertifikate in Active Directory veröffentlichen und ein komplettes Ökosystem interner Zertifikate erstellen, das in Ihre Domänen integriert ist.

Angesichts dieser Übersicht erfordert die Verwaltung von Zertifikaten und Treibersignaturen unter Windows ein solides Grundverständnis. Es ist unerlässlich, stets bewährte Vorgehensweisen anzuwenden: Geben Sie niemals Schlüssel weiter, erstellen Sie Backups, überwachen Sie Ablaufdaten, widerrufen Sie Zertifikate bei Verdacht auf Unregelmäßigkeiten und löschen Sie keine Daten, ohne deren Inhalt zu kennen . Mit diesem Wissen wird die Arbeit in diesem Bereich zum Kinderspiel und zu einem festen Bestandteil der täglichen Systemadministration.

Digitale Zertifikate für Windows 11
Verwandte Artikel:
So zeigen Sie in Windows 11 installierte digitale Zertifikate an

Als bevorzugte Quelle in Google hinzufügen