Unklarheiten bei S/MIME-Zertifikaten

Hallo!

Anliegend zwei Zertifikate mit der Bitte, diese zum Nachvollziehen in Kleopatra zu importieren, angefangen mit dem Root-Zertifikat.

RootCADATEVPE02.crt.txt (2.0 KB)

CADATEVBT32.crt.txt (2.4 KB)

Mein 1. Problem:

Warum wird das Root-Zertifikat direkt nach dem Import als “ultimativ” vertrauenswürdig bezeichnet, obwohl ich es vorher aus der trustlist.txt entfernt und danach Kleopatra neu gestartet hatte? Es steht nach dem Import auch nicht mehr drin.

Mein 2. Problem: Warum gelingt zwar der Import des BT32-Zertifikats, inklusive der Hierarchiedarstellung, aber beim Öffnen des Zertifikats mit Doppelklick switcht das Zertifikat nach jedem Kleopatra-Neustart auf Status “Ungültig”? Die Fingerabdrücke habe ich überprüft, die Zertifikate sind beide gültig.

Vom BT32 signierte Benutzerzertifikate sind natürlich auch bei jedem Öffnen “Ungültig”.

Was tun?

Hi @alant, zwei kurze Rückfrage: welche Gpg4win Version verwendest du?
Und sind das die gleichnamigen Zertifikate von der Datev Webseite?

Zu 1: “ultimativ” zeigt bei S/MIME Zertifikaten an, dass es ein Root Zertifikat ist, dem man vertraut hat. Wenn du ihm nicht mehr vertrauen willst, kannst du das Vertrauen entzeihen, indem du im Menü Zertifikate → “Wurzelzertifikat nicht vertrauen” wählst. Dann wird das sofort in Kleopatra angezeigt. Und die Nachfrage, ob man dem Zertifikat vertrauen will, kommt dann nicht mehr.
Wenn du statt dessen den Eintrag in der trustlist.txt löschst, muss du in Kleopatra Extras → “Hintergrundprozesse neu starten” ausführen, weil der Trustlevel sonst nicht aktualisiert wird in Kleopatra.

Ich vermute 2) ist ein Folgeproblem, starte erst mal die Hintergrundprozesse neu und schau dann nochmal.

Hallo eebb,

ja, die Zertifikate sind die gleichen wie auf Herausgeberzertifikate einzeln herunterladen

Ich habe sie allerdings aus meinem Thunderbird-Speicher geholt und den Dateinamen umbenannt für das Forum hier.

! Da muß man drauf kommen, dort im Menü nach dieser Funktion zu suchen. Das wäre doch ein schöner Punkt für das Kontextmenü des Stammzertifikats. Dort gibt es nämlich fast nur ausgegraute Punkte. Danke!

Danke, das habe ich nach dem Post noch bemerkt, daß danach die Löschung erst in GPG angekommen war.

Jetzt habe ich das ganze nochmal probiert, wurde explizit nach dem Root-Zertifikat gefragt, ob ich dem vertrauen will, nach “Ja” habe ich das BT32 importiert, und das erhält in der Übersicht auch den Status “beglaubigt”. Erst wenn man es per Doppelklick öffnet, heißt es “Aktualisierung läuft” und dann “ungültig”. Und das paßt eben nicht.

Ergänzung: GPG4Win 5.1.0 (Windows 11 64 bit) inzwischen. Aktualisiert habe ich nur, weil der Fehler auch mit der vorher installierten Version schon auftrat.

@eebb

Kannst du es nachvollziehen? Das ist ein Bug, oder?