Private Schlüssel signiert, öffentlicher Schlüssel überprüft
PKI in 60 Sekunden
Public Key Infrastructure (PKI) ist ein System kryptografischer Technologien, Richtlinien und Prozesse, das sichere digitale Kommunikation und die Überprüfung von Signaturen ermöglicht. Es ist die Grundlage, die digitale Signaturen vertrauenswürdig macht: PKI bindet die Identität eines Unterzeichners an ein kryptografisches Schlüsselpaar, das von einer vertrauenswürdigen Zertifizierungsstelle (CA) überprüft wird.
Die Zertifizierungsstelle stellt Zertifikate aus
Standardzertifikatsformat
Mechanismen zur Widerrufsüberprüfung
Wie PKI digitale Signaturen unterstützt
Der PKI-Signaturprozess beinhaltet ein Schlüsselpaar, ein Zertifikat und einen Überprüfungsabschnitt.
Der Unterzeichner (oder ihre CA) generiert ein mathematisches Schlüsselpaar: einen privaten Schlüssel (geheim gehalten) und einen öffentlichen Schlüssel (offen geteilt). Die Schlüssel sind mathematisch miteinander verbunden – was einer verschlüsselt, kann der andere entschlüsseln.
Die CA überprüft die Identität des Unterzeichners (durch Identitätsnachweise, eKYC oder persönliche Überprüfung) und stellt ein digitales Zertifikat (im X.509-Format) aus, das den öffentlichen Schlüssel mit den überprüften Identitätsdaten des Unterzeichners verbindet.
Um ein Dokument zu signieren, erstellt die Signatursoftware einen Hash des Dokuments, verschlüsselt dann den Hash mit dem privaten Schlüssel des Unterzeichners. Der verschlüsselte Hash ist die digitale Signatur. Er wird dem Dokument angehängt oder eingebettet.
Zum Überprüfen verwendet der Empfänger den öffentlichen Schlüssel des Unterzeichners (aus dem Zertifikat), um den Signaturhash zu entschlüsseln. Sie berechnen auch den Dokumenthash unabhängig. Wenn die beiden Hashes übereinstimmen, ist die Signatur gültig – das Dokument wurde seit der Signatur nicht verändert.
Die Komponenten eines PKI-Systems
PKI umfasst mehr als nur Schlüsselpaare. Ein vollständiges PKI-Ökosystem beinhaltet mehrere interagierende Komponenten.
Zertifikatsbehörde (CA)
Das vertrauenswürdige Unternehmen, das digitale Zertifikate ausstellt. Die CA überprüft die Identität der Zertifikatsantragsteller, stellt Zertifikate aus, führt ein Verzeichnis gültiger Zertifikate und widerruft Zertifikate, wenn sie kompromittiert oder ablaufen.
Registrierungsbehörde (RA)
Ein optionales Komponente, das die Identitätsverifizierung im Namen der CA durchführt. Die RA sammelt und überprüft Identitätsdokumente, stellt jedoch keine Zertifikate direkt aus. In einigen Systemen führt die CA beide Funktionen aus.
Zertifikatswiderruf (CRL/OCSP)
Wenn ein Zertifikat kompromittiert oder nicht mehr gültig ist, muss es widerrufbar sein. Zertifikatswiderrufslisten (CRLs) sind periodische Listen widerrufener Zertifikate. OCSP (Online Certificate Status Protocol) bietet Echtzeit-Widerrufsstatus. Beide werden während der Signaturvalidierung überprüft.
Vertrauenskette
Ein Zertifikat ist vertrauenswürdig, weil es von einer CA ausgestellt wird, die wiederum vertrauenswürdig ist, weil sie durch eine Root-CA oder ein nationales Vertrauensrahmen akkreditiert ist. Diese Kette des Vertrauens – Root-CA → Zwischen-CA → Endbenutzerzertifikat – macht PKI-basierte Signaturen für jeden überprüfbar.
PKI-Implementierungsdaten: Kosten, Schlüsselverwaltung und Leistung
Konkretes PKI-Daten für Technologiebewertungsexperten.
HSM (Hardware Security Module) Kosten
HSM (Hardware Security Module) Kosten: $8.000-25.000 pro Einheit (FIPS 140-2 Level 3 HSM, erforderlich für QES): Cloud HSM (AWS KMS, Azure Key Vault): $1-3 pro Schlüssel/pro Monat + $0,03 pro 10.000 Operationen. eSign.AI verwaltet die HSM-Infrastruktur intern, wodurch die Kosten für Kunden entfallen. Eine typische Unternehmens-PKI-Implementierung erfordert 2-4 HSM (Produktion + DR + Staging).
Schlüsselerstellung und Signaturleistung
RSA 2048 Signatur in HSM: 50-200 ms pro Operation. ECC P-256 Signatur in HSM: 5-30 ms. RSA 2048 Überprüfung: 1-3 ms. Zertifikatskettelvalidierung (3-Ebenen): 10-50 ms einschließlich CRL-Überprüfung. Bei 100 Signaturen/sekunde aufrechterhalten, erfordert RSA 2048 3-5 HSM-Instanzen; ECC P-256 erfordert 1.
PKI Angriffsfläche
Das schwächste Glied in der PKI ist die Schlüsselverwaltung, nicht die Kryptographie. Gemeinsame Fehler: Private Schlüssel im Software gespeichert (nicht HSM), gemeinsame Dienstkonten mit Signierschlüsseln, unzureichende Schlüsselrotation und fehlende doppelte Kontrolle für Schlüsseloperationen. eSign.AI erzwingt HSM-orientierte Schlüsselverwaltung und mehrparteiliche Genehmigung für alle Signaturoperationen über 100K Wert.
PKI für Unternehmenssignatur: Selber bauen vs. kaufen vs. verwaltet
Entscheidungsrahmen für Organisationen, die PKI-Infrastruktur für Signatur bewerten.
Bauen Sie Ihre eigene PKI
Ein eigenes PKI aufbauen erfordert: HSM-Hardware ($8K-25K pro Einheit, 2-4 für Produktion+DR), CA-Software (OpenSSL ist kostenlos, Unternehmens-CA wie Microsoft ADCS kostet $3K-15K Lizenzierung), PKI-Experteise (2-3 FTE Security Engineers), laufende Überprüfung und Compliance-Last. Geeignet für große Unternehmen mit >100K Signaturen/jahr und strengen Datenhoheitsvorgaben. Nicht empfohlen für KMUs – der Gesamtbetriebskosten übersteigt den Preis für verwaltete Dienste unter ~50K Signaturen/jahr.
Verwenden Sie einen verwalteten Signaturdienst
Verwaltete Dienste wie eSign.AI handhaben HSM, CA, Zertifikatsausstellung, Widerruf, Zeitstempeln und Audit Trails als paketierte Leistung. Vorteile: Keine Kapitalausgaben, keine PKI-Experteise erforderlich, schnelleres Deployment, eingebauter Compliance mit eIDAS/ETO/ETA. Nachteile: Weniger Kontrolle über Schlüsselverwaltungspolitiken, potenzieller Anbieter-Lock-in, pro-Transaktionskosten bei hohem Volumen. Die meisten APAC-Geschäfte wählen verwaltete Dienste, weil lokale CA-Partnerschaften (Singpass, iAM Smart, PSrE) schwer zu intern nachzuahmen sind.
Hybrid: verwaltete Unterschrift mit lokaler CA
Einige Unternehmen betreiben ein Hybridmodell: Sie nutzen einen verwalteten Service für die meisten Unterschriften, aber unterhalten eine lokale CA für spezifische Anwendungsfälle (interne geheimgehaltene Dokumente, Einreichungen bei Behörden, die eine inländische CA erfordern). eSign.AI unterstützt dieses Modell durch seine API – Organisationen können ihre eigene CA für bestimmte Dokumenttypen verwenden, während sie eSign.AI's verwaltete QTSP-Partnerschaften für andere nutzen.
Häufig gestellte Fragen zur PKI
Öffentliche Schlüsselinfrastruktur. Dies ist die Kombination aus Technologien, Richtlinien und Prozessen, die digitale Zertifikate und kryptografische Unterschriften ermöglichen.
Wie eSign.AI dies in der Praxis anwendet
eSign.AI nutzt PKI-Infrastruktur mit Zertifikaten von akkreditierten CAs in mehreren Jurisdiktionen, um sicherzustellen, dass Unterschriften kryptografisch überprüfbar sind und lokale rechtliche Anforderungen erfüllen.







