Hallo zusammen,
mich würde die Meinung aller anderen tatsächlich sehr interessieren. Ich selbst bin da äußerst skeptisch, vor allem bei dem Begriff "automatisch". Wir als Hersteller würden uns dann dazu heraufschwingen zu bestimmen, welchen privaten CAs (das sind alle CAs, die nicht über einen public Trust verfügen) unsere Kunden vertrauen sollen und welchen nicht. Das möchte ich ehrlich gesagt nur sehr ungern. Leider ist es immer noch so, dass die allermeisten CAs nicht mal eine CP haben, so dass man sich kein Bild vom Betrieb der CA und den Bedingungen machen kann, unter denen Zertifikate ausgestellt und revoziert werden.
Auch die Aussage, dass man nicht alle erwischen wird, möchte ich noch einmal einordnen: Leider ist es immer noch so, dass es etliche Unternehmen gibt, die Zertifikate aus einer selbstbetriebenen CA für den Austausch mit externen Kommunikationspartnern verwenden. In aller Regel aus Kostengründen. Versteht mich nicht falsch, der Betrieb einer CA ist absolut sinnvoll, solange die Zertifikate zur internen Absicherung verwendet werden (NAC, Logon etc.) Sobald das Zertifikat aber nach extern verwendet wird, hört aus meiner Sicht der Verwendungsbereich ganz klar auf. Mal kurz und knapp auf den Punkt gebracht möchte ich solchen CAs nicht vertrauen. Es gibt Ausnahmen, über die man reden kann, aber das sind nur wenige. Die PKI der BA oder die Bayern PKI sind Beispiele dafür.
Aus meiner Sicht kann ich mir ein Zertifikats-Bundle vorstellen, das wir zur Verfügung stellen, ohne jedwede Garantie für Vollständigkeit oder sonst irgendetwas zu übernehmen.
Gruß Stefan