PIV-ATTESTATION & SELF-SERVICE

YubiKey auf Reisen verloren. Der kontrollierte Identitäts-Lifecycle läuft weiter.

Das alte Gerät wird gesperrt, Ersatzhardware nachgewiesen und neue Credentials werden an die verantwortliche Identität ausgegeben. Self-Service beschleunigt den Ablauf, ohne Trust zur ungeprüften Abkürzung zu machen.

NUTZEN IN 30 SEKUNDEN

Schnelle Recovery ohne geringeres Trust-Niveau.

01

Altes Vertrauen zuerst entziehen

Der verlorene Schlüssel und betroffene Credentials werden über eine ausdrückliche Lifecycle-Aktion gesperrt.

02

Ersatzhardware nachweisen

PIV-Attestation und Policy prüfen, ob der neue Schlüssel die geforderten Hardwarenachweise liefert.

03

Identität neu binden

Neue Credentials werden für die verifizierte Person und den Anwendungskontext ausgestellt, nicht blind vom verlorenen Gerät kopiert.

RECOVERY OHNE UNKONTROLLIERTE AUSNAHME

Wie bleibt Self-Service sicher, wenn Ersatz schnell verfügbar sein muss?

Self-Service ist nur dann sicher, wenn er Wartezeit verkürzt und die erforderlichen Nachweise vollständig erhält. SYNRION x.ID trennt Verlustreaktion, Hardwarenachweis, Identitätsfreigabe und Credential-Neuausgabe.

  1. 01

    Gerät als verloren melden

    Benutzer oder Service Desk starten einen definierten Verlustprozess. Der betroffene Schlüssel wird zu einem ausdrücklichen Risiko statt zu einer unbekannten Abwesenheit.

  2. 02

    Alte Credentials sperren

    Betroffene PIV- und FIDO2-Anwendungsfälle nach Policy widerrufen oder deaktivieren, bevor ein Ersatz Vertrauen erhält.

  3. 03

    Unterstützte Ersatzhardware beschaffen

    Ein Ersatz-YubiKey kann über den freigegebenen Beschaffungsweg oder einen erlaubten Notfallprozess auf Reisen bezogen werden.

  4. 04

    PIV-Attestation prüfen

    Das Portal bewertet, ob der neue Schlüssel und das erzeugte PIV-Schlüsselmaterial den geforderten hardwaregestützten Nachweis liefern.

  5. 05

    Verantwortliche Identität freigeben

    Authentifizierung, Identitätszuordnung und unabhängige Policy entscheiden, ob die Person den Ersatzschlüssel binden darf.

  6. 06

    Neue Credentials ausgeben und weiterarbeiten

    Frische PIV-Zertifikate und freigegebene FIDO2-Registrierungen werden für den Ersatz erzeugt. Alte und neue Lifecycle-Nachweise bleiben unterscheidbar.

DIE ARCHITEKTUR AUF EINEN BLICK

Ein schneller Ersatz bleibt vertrauenswürdig, weil Verlust, Hardwarenachweis, Identitätsfreigabe und neue Credential-Ausgabe getrennte kontrollierte Zustände sind.

Recovery-Weg von einem als verloren gemeldeten YubiKey über Sperrung, Attestation der Ersatzhardware und Identitätsfreigabe bis zur kontrollierten Credential-Neuausgabe.
Ein schneller Ersatz bleibt vertrauenswürdig, weil Verlust, Hardwarenachweis, Identitätsfreigabe und neue Credential-Ausgabe getrennte kontrollierte Zustände sind.

TECHNISCHE TIEFE

Was Attestation nachweist – und was nicht.

Attestation stärkt die Aussage über die Hardware. Die vollständige Trust-Entscheidung benötigt weiterhin Identität, Berechtigung, Policy und Lifecycle-Kontext.

Hardwaregestützte Schlüsselerzeugung
PIV-Attestation kann signiert nachweisen, dass ein unterstütztes Schlüsselpaar im Security Key erzeugt wurde. Das unterscheidet sich vom Import eines extern erzeugten privaten Schlüssels.
Identitätsprüfung
Attestation identifiziert nicht die Person am Schlüssel. Primäridentität und Freigabeprozess bleiben getrennte Pflichtsignale.
Kontrollierter Self-Service
Der Benutzer kann erlaubte Schritte über ein Portal initiieren und abschließen. Die Policy bestimmt jedoch Gerät, Nachweise, Freigebende und Ziel-Credentials.
Neuausgabe statt Schlüsselkopie
Ein nicht exportierbarer privater Schlüssel wird nicht vom verlorenen Gerät verschoben. Neues Schlüsselmaterial und neue Credentials werden ausgegeben, während altes Vertrauen entzogen und die Beziehung nachvollziehbar bleibt.

NACHWEIS & GRENZEN

Das Recovery-Ergebnis bleibt auditierbar.

Ein erfolgreicher Ersatz bedeutet mehr als „der Benutzer kann sich wieder anmelden“. Er muss zeigen, warum der neue Schlüssel akzeptiert wurde und was mit dem alten geschehen ist.

Verfügbar

Alte und neue Hardware bleiben getrennt

Verlustnachweis, entzogenes Vertrauen, Ersatzschlüssel und neue Credentials verschmelzen nicht zu einer Gerätehistorie.

Verfügbar

Policy bleibt durchsetzbar

Geräteklasse, Attestation, Identität und optionale unabhängige Freigabe werden vor erfolgreicher Aufnahme geprüft.

Verfügbar

Notfallwege bleiben kontrolliert

Für Reise oder betriebliche Dringlichkeit lässt sich ein schnellerer Ablauf definieren, ohne die geforderten Trust-Nachweise zu umgehen.

Offiziellen Works-with-YubiKey-Eintrag ansehen

NÄCHSTER KONTROLLIERTER SCHRITT

Testen Sie das Verlustszenario, bevor es zum Notfall wird.

Wir gehen Sperrung, Attestation, Identitätsfreigabe und Credential-Neuausgabe mit den Kontrollen Ihres Unternehmens durch.

x.ID Demo anfordern