Hallo Peter,
der Grund für die 2. CA ist lediglich, dass wir für die Anwort des OCSP-Responders ein Zertifikat benötigen. Wir haben dafür keine 2. CA aufgesetzt, sondern das Zertifikat stammt lediglich von einer anderen CA als die Nutzerzertifikate.
Da wir eine OCSP-Enterprise-Lösung anstreben kann dieses Zertifikat (das für die OCSP-Antworten) nicht in allen Nutzerzertifikaten eingetragen sein, da diese von unterschiedlichen CAs stammen können. Unser Ziel ist es also, eine einzige vertrauenswürdige Instanz in einem Unternehmen zu schaffen, an die Anfragen via OCSP gestellt werden können.
Ich hoffe, dass das Szenario jetzt etwas besser verständlich ist.
MfG.
[Marc]