eSign.AIeSign.AI

Glossar

Was ist PKI und warum ist es für digitale Unterschriften wichtig?

Öffentliche Schlüsselinfrastruktur ist die kryptografische Grundlage digitaler Unterschriften. Hier ist eine einfache Erklärung in einfacher Sprache.

eSign.AI Forschungsteam für digitales Vertrauen6 Min. Lesezeit

PKI in 60 Sekunden

Public Key Infrastructure (PKI) ist ein System kryptografischer Technologien, Richtlinien und Prozesse, das sichere digitale Kommunikation und die Überprüfung von Signaturen ermöglicht. Es ist die Grundlage, die digitale Signaturen vertrauenswürdig macht: PKI bindet die Identität eines Unterzeichners an ein kryptografisches Schlüsselpaar, das von einer vertrauenswürdigen Zertifizierungsstelle (CA) überprüft wird.

Schlüsselpaar

Private Schlüssel signiert, öffentlicher Schlüssel überprüft

CA

Die Zertifizierungsstelle stellt Zertifikate aus

X.509

Standardzertifikatsformat

CRL/OCSP

Mechanismen zur Widerrufsüberprüfung

Wie PKI digitale Signaturen unterstützt

Der PKI-Signaturprozess beinhaltet ein Schlüsselpaar, ein Zertifikat und einen Überprüfungsabschnitt.

01

Der Unterzeichner (oder ihre CA) generiert ein mathematisches Schlüsselpaar: einen privaten Schlüssel (geheim gehalten) und einen öffentlichen Schlüssel (offen geteilt). Die Schlüssel sind mathematisch miteinander verbunden – was einer verschlüsselt, kann der andere entschlüsseln.

02

Die CA überprüft die Identität des Unterzeichners (durch Identitätsnachweise, eKYC oder persönliche Überprüfung) und stellt ein digitales Zertifikat (im X.509-Format) aus, das den öffentlichen Schlüssel mit den überprüften Identitätsdaten des Unterzeichners verbindet.

03

Um ein Dokument zu signieren, erstellt die Signatursoftware einen Hash des Dokuments, verschlüsselt dann den Hash mit dem privaten Schlüssel des Unterzeichners. Der verschlüsselte Hash ist die digitale Signatur. Er wird dem Dokument angehängt oder eingebettet.

04

Zum Überprüfen verwendet der Empfänger den öffentlichen Schlüssel des Unterzeichners (aus dem Zertifikat), um den Signaturhash zu entschlüsseln. Sie berechnen auch den Dokumenthash unabhängig. Wenn die beiden Hashes übereinstimmen, ist die Signatur gültig – das Dokument wurde seit der Signatur nicht verändert.

Die Komponenten eines PKI-Systems

PKI umfasst mehr als nur Schlüsselpaare. Ein vollständiges PKI-Ökosystem beinhaltet mehrere interagierende Komponenten.

Zertifikatsbehörde (CA)

Das vertrauenswürdige Unternehmen, das digitale Zertifikate ausstellt. Die CA überprüft die Identität der Zertifikatsantragsteller, stellt Zertifikate aus, führt ein Verzeichnis gültiger Zertifikate und widerruft Zertifikate, wenn sie kompromittiert oder ablaufen.

Registrierungsbehörde (RA)

Ein optionales Komponente, das die Identitätsverifizierung im Namen der CA durchführt. Die RA sammelt und überprüft Identitätsdokumente, stellt jedoch keine Zertifikate direkt aus. In einigen Systemen führt die CA beide Funktionen aus.

Zertifikatswiderruf (CRL/OCSP)

Wenn ein Zertifikat kompromittiert oder nicht mehr gültig ist, muss es widerrufbar sein. Zertifikatswiderrufslisten (CRLs) sind periodische Listen widerrufener Zertifikate. OCSP (Online Certificate Status Protocol) bietet Echtzeit-Widerrufsstatus. Beide werden während der Signaturvalidierung überprüft.

Vertrauenskette

Ein Zertifikat ist vertrauenswürdig, weil es von einer CA ausgestellt wird, die wiederum vertrauenswürdig ist, weil sie durch eine Root-CA oder ein nationales Vertrauensrahmen akkreditiert ist. Diese Kette des Vertrauens – Root-CA → Zwischen-CA → Endbenutzerzertifikat – macht PKI-basierte Signaturen für jeden überprüfbar.

PKI-Implementierungsdaten: Kosten, Schlüsselverwaltung und Leistung

Konkretes PKI-Daten für Technologiebewertungsexperten.

HSM (Hardware Security Module) Kosten

HSM (Hardware Security Module) Kosten: $8.000-25.000 pro Einheit (FIPS 140-2 Level 3 HSM, erforderlich für QES): Cloud HSM (AWS KMS, Azure Key Vault): $1-3 pro Schlüssel/pro Monat + $0,03 pro 10.000 Operationen. eSign.AI verwaltet die HSM-Infrastruktur intern, wodurch die Kosten für Kunden entfallen. Eine typische Unternehmens-PKI-Implementierung erfordert 2-4 HSM (Produktion + DR + Staging).

Schlüsselerstellung und Signaturleistung

RSA 2048 Signatur in HSM: 50-200 ms pro Operation. ECC P-256 Signatur in HSM: 5-30 ms. RSA 2048 Überprüfung: 1-3 ms. Zertifikatskettelvalidierung (3-Ebenen): 10-50 ms einschließlich CRL-Überprüfung. Bei 100 Signaturen/sekunde aufrechterhalten, erfordert RSA 2048 3-5 HSM-Instanzen; ECC P-256 erfordert 1.

PKI Angriffsfläche

Das schwächste Glied in der PKI ist die Schlüsselverwaltung, nicht die Kryptographie. Gemeinsame Fehler: Private Schlüssel im Software gespeichert (nicht HSM), gemeinsame Dienstkonten mit Signierschlüsseln, unzureichende Schlüsselrotation und fehlende doppelte Kontrolle für Schlüsseloperationen. eSign.AI erzwingt HSM-orientierte Schlüsselverwaltung und mehrparteiliche Genehmigung für alle Signaturoperationen über 100K Wert.

PKI für Unternehmenssignatur: Selber bauen vs. kaufen vs. verwaltet

Entscheidungsrahmen für Organisationen, die PKI-Infrastruktur für Signatur bewerten.

Bauen Sie Ihre eigene PKI

Ein eigenes PKI aufbauen erfordert: HSM-Hardware ($8K-25K pro Einheit, 2-4 für Produktion+DR), CA-Software (OpenSSL ist kostenlos, Unternehmens-CA wie Microsoft ADCS kostet $3K-15K Lizenzierung), PKI-Experteise (2-3 FTE Security Engineers), laufende Überprüfung und Compliance-Last. Geeignet für große Unternehmen mit >100K Signaturen/jahr und strengen Datenhoheitsvorgaben. Nicht empfohlen für KMUs – der Gesamtbetriebskosten übersteigt den Preis für verwaltete Dienste unter ~50K Signaturen/jahr.

Verwenden Sie einen verwalteten Signaturdienst

Verwaltete Dienste wie eSign.AI handhaben HSM, CA, Zertifikatsausstellung, Widerruf, Zeitstempeln und Audit Trails als paketierte Leistung. Vorteile: Keine Kapitalausgaben, keine PKI-Experteise erforderlich, schnelleres Deployment, eingebauter Compliance mit eIDAS/ETO/ETA. Nachteile: Weniger Kontrolle über Schlüsselverwaltungspolitiken, potenzieller Anbieter-Lock-in, pro-Transaktionskosten bei hohem Volumen. Die meisten APAC-Geschäfte wählen verwaltete Dienste, weil lokale CA-Partnerschaften (Singpass, iAM Smart, PSrE) schwer zu intern nachzuahmen sind.

Hybrid: verwaltete Unterschrift mit lokaler CA

Einige Unternehmen betreiben ein Hybridmodell: Sie nutzen einen verwalteten Service für die meisten Unterschriften, aber unterhalten eine lokale CA für spezifische Anwendungsfälle (interne geheimgehaltene Dokumente, Einreichungen bei Behörden, die eine inländische CA erfordern). eSign.AI unterstützt dieses Modell durch seine API – Organisationen können ihre eigene CA für bestimmte Dokumenttypen verwenden, während sie eSign.AI's verwaltete QTSP-Partnerschaften für andere nutzen.

Häufig gestellte Fragen zur PKI

Öffentliche Schlüsselinfrastruktur. Dies ist die Kombination aus Technologien, Richtlinien und Prozessen, die digitale Zertifikate und kryptografische Unterschriften ermöglichen.

Wie eSign.AI dies in der Praxis anwendet

eSign.AI nutzt PKI-Infrastruktur mit Zertifikaten von akkreditierten CAs in mehreren Jurisdiktionen, um sicherzustellen, dass Unterschriften kryptografisch überprüfbar sind und lokale rechtliche Anforderungen erfüllen.

Team bespricht den richtigen eSignature-Ansatz für ein Unternehmen

Finden Sie den richtigen eSignature-Ansatz für Ihr Unternehmen

Sprechen Sie mit unserem Team über eSignature-Anforderungen, Compliance-Aspekte und Dokumenten-Workflows in Ihren Zielmärkten.