Antwort
Um Sicherheit, Flexibilität und minimalen Wartungsaufwand zu gewährleisten, empfehlen wir Folgendes:
-
Vertrauen Sie der Let’s Encrypt CA
Fügen Sie die Root- und Zwischenzertifikate von Let’s Encrypt in Ihre vertrauenswürdige Zertifikatskette ein, anstatt das Serverzertifikat fest zu verankern. Konkret:- ISRG Root X1 (Root-Zertifikat)
- Let’s Encrypt R3 (Zwischenzertifikat)
Diese Methode ermöglicht automatische Erneuerungen des Serverzertifikats alle 90 Tage über Let’s Encrypt. Überprüfen Sie die aktuelle Zertifikatskette auf deren offizieller Webseite.
-
Richten Sie die Überwachung von Certificate Transparency (CT) Logs ein
Verfolgen Sie alle Zertifikate für unsere Domain über Certificate Transparency Logs, um unautorisierte Ausstellungen schnell zu erkennen. Nutzen Sie Tools wie crt.sh oder den Google Certificate Transparency Log Viewer für eine effektive Überwachung. -
Public Key Pinning (PKP) als Fallback
Wenn das Zertifikatspinning entscheidend ist, verankern Sie den öffentlichen Schlüssel unseres Let’s Encrypt-Zertifikats anstelle des vollständigen Zertifikats. Dies bietet Flexibilität bei Erneuerungen, solange der öffentliche Schlüssel gleich bleibt. Ein Backup-Schlüssel kann zur zusätzlichen Sicherheit bei Schlüsselrotation bereitgestellt werden.
Zusätzliche Hinweise
Wir verstehen, dass diese Lösungen eine gewisse Zusammenarbeit und Abstimmung erfordern, um Ihren spezifischen Anforderungen gerecht zu werden. Um dies zu erleichtern, zögern Sie bitte nicht, uns zu kontaktieren. Wir können Sie mit einem unserer Spezialisten verbinden, der zusätzliche Einblicke bietet und mit Ihrem technischen Team zusammenarbeitet, um den besten Ansatz zu identifizieren.