Yubikey empfiehlt in div. Leitfäden, den Management-Key zu ändern. Was und wozu ist der Management-Key?

„The management key is used to authenticate the entity allowed to perform many YubiKey management operations, such as generating a key pair.“.

Heißt, immer wenn mit dem Stick etwas passieren soll, wie z.B. das Erzeugen eines Schlüsselpaares, der Import von Zertifikaten oder das Löschen alter, ist der Management-Key erforderlich.

Yubikey selbst schreibt, der Stick befinde sich in einem Read-Only-Modus, sobald der Management-Key geändert wurde.

„In order to run the ‚certutil (…) command successfully, the management key must be set to it’s default value. If the management key has been changed, the YubiKey will become read-only and adding additional certificates via certutil will not be possible.“

Heißt in der Praxis, der Management-Key sollte nur geändert werden, wenn man es dem Nutzer verbieten will, nachträglich Änderungen durchzuführen.

Andersherum, der Management-Key darf nicht geändert werden, wenn der User selbst, z. B. sein eigenes Zertifikat regelmäßig (User enrollment) selbst verlängern können soll.

Letzterer Einsatzzweck ist der häufigste Fall, dieser beißt sich deshalb mit einem geänderten Management-Key.

Sicherheit mit Standard-Management-Key?

Jeder der physikalischen Zugriff auf den Yubikey hat, kann mit passenden Tools Zertifikate löschen/überschreiben. Was nicht möglich ist, ist das Exportieren privater Schlüssel, egal ob mit Standard- oder geändertem Management-Key.

Quelle:

https://docs.yubico.com/yesdk/users-manual/application-piv/pin-puk-mgmt-key.html

https://support.yubico.com/s/article/Setting-up-Windows-Server-for-YubiKey-PIV-authentication

Categories: Blog