nicht ganz.
Zu 1.: Im Zertifikat ist auch der öffentliche Schlüssel enthalten. Das Zertifikat bestätigt nur, dass der öffentliche Schlüssel zu mir gehört. Da der öffentliche Schlüssel eine direkte Beziehung zu meinem privaten Schlüssel hat ist somit auch der private Schlüssel bestätigt. Zum verschlüsseln an mich wird mein öffentlicher Schlüssel verwendet.
Zu 2.: Wie schon geschrieben, zum verschlüsseln wird der Schlüssel verwendet, nicht das Zertifikat. Und ich brauche prinzipiell gar kein Zertifikat, da es ja mein Schlüsselpaar ist. Und ich vertraue mir ja
Ich benötige nur das Schlüsselpaar.
Das E-Mail Programm (MUA) weigert sich aber zurecht, einen Schlüssel zu verwendet dessen Integrität (kann man das so sagen?) nicht gegeben ist. Und das ist sie nicht, wenn das Zertifikat zurück gezogen wurde oder eben abgelaufen ist. Wenn allerdings ein gültiges (also verlängertes) Zertifikat bereit gestellt wird, kann der MUA problemlos meinen alten öffentlichen Schlüssel verwenden.
Nach einmal:
- wenn Bob eine Mail an Alice signieren möchte, wird Bob's privater Schlüssel verwendet
- will Alice diese Mail verifizieren benutzt sie Bob's öffentlichen Schlüssel
- will Bob eine verschlüsselte Mail an Alice schicken, wird Alice's öffentlicher Schlüssel verwendet
- will Alice diese Mail entschlüsseln, wird ihr privater Schlüssel verwendet
Und damit die beiden sich nicht persönlich treffen müssen und jeder dem anderen seinem Schlüssel vertraut, gibt es Zertifikate die von einer Stelle ausgestellt wurden, der sie vertrauen.
Wenn jetzt ein Zertifikat abgelaufen ist, kann es theoretisch immer noch verwendet werden (wird es aber nicht). Erst wenn das Zertifikat zurück gezogen wurde, weil zum Beispiel der Schlüssel korrumpiert wurde, ist es fatal dem Schlüssel zu vertrauen. Deshalb ist es auch wichtig, zu welchem Zeitpunkt das Zertifikat zurück gezogen wurde, da es zuvor ja noch vertrauenswürdig war. Aber ich schweife ab...
So gesehen ist es absolut nicht notwendig, jedes Jahr ein neues Schlüsselpaar zu generieren. Es hatte genügt, ein neues Zertifikat auszustellen. Und es wäre auch nicht notwendig, alte Zertifikate aufzuheben, da sie nicht benötigt werden.
Erst wenn ein Zertifikat zurück gezogen wird, ist es absolut erforderlich ein neues Paar zu generieren.