SYNRION x.ID · KURZ ERKLÄRT

Komplexe Technik. Klare Antworten.

Beginnen Sie mit der kurzen Antwort. Öffnen Sie den technischen Kontext nur dann, wenn Sie ihn benötigen. So bleiben YubiKey, PIV, FIDO2, Policy und Enterprise-Architektur verständlich, ohne ihre Unterschiede zu verwischen.

FRAGE → ANTWORT → KONTEXT

Fünfzehn Fragen. Zuerst die direkte Antwort.

Jede Antwort beginnt mit dem Teil, der unmittelbar wichtig ist. Technischer Kontext, Betriebsgrenzen und weiterführende Inhalte folgen nur dort, wo sie einen echten Mehrwert liefern.

15 kompakte Antworten

01 · GRUNDLAGEN

PIV, Attestation und Passkeys

Die Begriffe beschreiben unterschiedliche Technologien und Nachweise. Sie ergänzen einander, sind aber keine Synonyme.
1 Was ist PIV?

PIV steht für Personal Identity Verification. Auf einem kompatiblen Security Key stellt die PIV-Anwendung definierte Slots für private Schlüssel und X.509-Zertifikate zur Authentifizierung, Signatur oder Schlüsselverwaltung bereit.

2 Was ist PIV Attestation?

PIV Attestation ist ein kryptografischer Nachweis, dass ein unterstützter privater Schlüssel auf dem YubiKey erzeugt und nicht von außen importiert wurde.

PIV Attestation bei Yubico nachlesen
3 Wie funktioniert PIV Attestation mit SYNRION x.ID?

x.ID kann Attestation zu einer verpflichtenden Bedingung des Enrollments machen. Der Schlüssel wird im vorgesehenen PIV-Slot erzeugt, die verfügbare Attestation Chain geprüft und die Policy entscheidet vor der Zertifikatsausgabe, ob der Hardwarenachweis ausreicht.

Attestation und kontrollierten Self-Service ansehen
4 Kann SYNRION x.ID auch FIDO2?

Ja. x.ID bindet FIDO2-Sicherheitsschlüssel und Passkey-Prozesse neben PIV-Zertifikaten in den kontrollierten Geräte- und Identitäts-Lifecycle ein.

5 Was sind Passkeys – und sind sie sicher?

Passkeys sind an den jeweiligen Dienst gebundene Public-Key-Credentials und auf Phishing-Resistenz ausgelegt. Ihre tatsächliche Sicherheit hängt trotzdem von Authenticator, Geräteschutz, Registrierung, Recovery und der durchgesetzten Policy ab.

Microsoft-Übersicht zu Passkeys lesen

02 · HARDWARE & ZERTIFIKATE

Slots, Identitäten und mehrere CAs

Ein Security Key kann mehrere kontrollierte Anwendungsfälle tragen, wenn Slot-Zuordnung, Zertifikatsquelle und Verantwortung eindeutig bleiben.
1 Wie viele Zertifikate passen auf einen YubiKey?

YubiKey 4 und 5 stellen 24 zertifikatstragende PIV-Slots bereit: vier Standard-Slots und zwanzig Retired-Key-Management-Slots. Im x.ID-Identitätsmodell kann dies eine Primäridentität und bis zu 23 Sekundäridentitäten ermöglichen, wenn das gewählte Design es zulässt.

Offizielle YubiKey-PIV-Slotübersicht ansehen
2 Kann x.ID einen YubiKey mit Zertifikaten aus mehreren CAs versorgen?

Ja. x.ID kann mehrere Zertifikate auf einem YubiKey installieren, die anhand der jeweiligen Zertifikatvorlagen oder Certificate Profiles unterschiedlicher angebundener CAs ausgestellt wurden.

Multi-CA-Enterprise-Architektur ansehen
3 Kann x.ID mehrere Identitäten auf einem YubiKey verwalten?

Ja. Eine verifizierte Primäridentität kann für getrennte Sekundäridentitäten verantwortlich bleiben, die auf demselben YubiKey für verschiedene Rollen, Tiers, Domains oder Anwendungen verwendet werden.

Trennung mehrerer Identitäten ansehen
4 Was geschieht, wenn ein YubiKey verloren geht?

Der verlorene Token und seine Credentials durchlaufen einen kontrollierten Verlustprozess: Zuordnungen werden aufgehoben, Zertifikate gesperrt, Verzeichnis- und FIDO2-Zustände bereinigt und Ersatzhardware erhält neue Schlüssel und Credentials.

Kontrollierten Recovery-Prozess ansehen

03 · POLICY & INTEGRATION

Regeln, Verzeichnisse und Outposts

Das Betriebsmodell wird belastbar, wenn Identität, Hardware und Zielsystemänderungen derselben kontrollierten Entscheidung folgen.
1 Was ist Policy Enforcement und wie funktioniert es?

Policy Enforcement bedeutet, dass x.ID festgelegte Anforderungen prüft, bevor Vertrauen erteilt oder verändert wird. Identität, Gerätenachweis, Rolle, Verwendungszweck und Freigaben können verpflichtende Eingangssignale sein.

2 Kann eine x.ID-Instanz mehrere Forests, Domains und CAs bedienen?

Ja. x.ID ist für Multi-Forest-, Multi-Domain- und Multi-CA-Umgebungen ausgelegt und hält deren Verwaltungs- und Trust-Grenzen weiterhin sichtbar.

Enterprise-Trust-Modell ansehen
3 Was bedeutet gegenseitige TLS-Authentifizierung für x.ID-Outposts?

Mutual TLS oder mTLS bedeutet, dass sich beide Seiten einer Outpost-Verbindung mit Zertifikaten authentifizieren. Der zentrale Dienst prüft den Outpost – und der Outpost den zentralen Dienst.

4 Was leisten LDAP Connector und Azure Connector?

Der LDAP Connector arbeitet mit lokalem Active Directory; der Azure Connector adressiert Microsoft Entra ID nativ. Es sind getrennte Zielpfade und nicht zwei Bezeichnungen für denselben Synchronisationsmechanismus.

Hybride Umgebungen und Outposts ansehen

04 · SCHLÜSSEL- & DATENSCHUTZ

Die Services hinter der Identität schützen

Hardwaregebundene Benutzer-Credentials sind nur ein Teil der Trust Chain. Service-Schlüssel und sensible Anwendungsdaten benötigen ein eigenes Schutzmodell.
1 Warum empfiehlt keyONE HSMs auch für x.ID-Services?

Weil die Dienste, die Identität und Policy durchsetzen, besonders privilegierte Trust-Komponenten sind. Ihre Zertifikats-, Signatur- und Schutzschlüssel sollten hardwaregeschützt werden, wo das Risikomodell dies verlangt.

Service-Identitäten und HSM-Schutz ansehen
2 Speichert x.ID Daten im Klartext?

x.ID behandelt nicht alle Daten gleich. Inventar-, Zuordnungs- und Statusinformationen müssen für berechtigte Anwendungsfunktionen nutzbar bleiben; sicherheitskritische Anwendungsdaten und abgelegte Credentials werden durch integrierte App Data Protection geschützt.

NÄCHSTER KONTROLLIERTER SCHRITT

Ihre Frage ist der Einstieg in die richtige Architekturentscheidung.

Wir ordnen YubiKey, PIV, FIDO2, Zertifikate, Verzeichnisse, CAs, Policies und HSMs Ihrem tatsächlichen Betriebsmodell zu.

x.ID Demo anfordern