Serverzertifikate erstellen: Unterschied zwischen den Versionen

ZIM HilfeWiki - das Wiki
 
(22 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 6: Zeile 6:
 
|hasdisambig=Nein
 
|hasdisambig=Nein
 
}}
 
}}
{{ambox
+
Über die Zertifizierungsinstanz des ZIM können Serverzertifikate beantragt werden.
|type=speedy
 
|text=Auf Grund eines Anbieterwechsels könnnen Server-Zertifikate aktuell nur durch das ZIM erstellt werden.
 
}}
 
Die Certification Authority (CA) der Universität Paderborn bietet Administratoren von Einrichtungen der Universität Paderborn die SSL-Zertifizierung von Servern.
 
  
 
==Voraussetzung==
 
==Voraussetzung==
Da nur berechtigte Personen für einen angegebenen Bereich ein Serverzertifikat beantragen können, kontrollieren Sie zunächst, ob Sie die entsprechenden Berechtigungen haben. Die CA der Universität Paderborn führt dazu eine Liste der Bereiche bzw. Abteilungen der Universität Paderborn und der jeweils für die Beantragung von Serverzertifikaten berechtigten Personen. Um sich für Ihren Bereich auf der Liste zu registrieren, senden Sie bitte eine E-Mail mit Ihren Kontaktdaten an die CA der Universität Paderborn [mailto:ca@uni-paderborn.de ca@uni-paderborn.de]. Wir rufen dann zurück.
+
Da nur berechtigte Personen für einen angegebenen Bereich ein Serverzertifikat beantragen können, kontrollieren Sie zunächst, ob Sie die entsprechenden Berechtigungen haben. In der folgenden Übersicht finden Sie eine Liste der berechtigten Personen.  
 +
* [[Zertifizierungsinstanz Verantwortliche für Serverzertifikate]]
 +
Sollten die Einträge nicht mehr korrekt sein oder wollen sie sich für ihren Bereich registrieren, nehmen Sie bitte Kontakt mit uns auf.
 +
* [mailto:ca@uni-paderborn.de ca@uni-paderborn.de]
  
 
==Vorgehen==
 
==Vorgehen==
Je nach Situation geht der Bereichs- oder Gruppenverantwortliche  wie folgt vor:
+
Wir empfehlen das automatisierte Beantragen von Zertifikaten über das ACME Protokoll. Dazu sind folgende Schritte nötig:
 +
* Senden Sie als Bereichsverantwortlicher eine E-Mail an uns mit der Bitte um Einrichtung eines ACME-Accounts
 +
* Beizulegen: eine Liste aller benötigten Domains (FQDN)
 +
* Weitere Domains können später nachgetragen werden
  
* Kein ACME-Account vorhanden
+
Im Anschluss erhalten Sie von uns alle nötigen Daten um Zertifikate zu beantragen:
** Senden Sie ein Ticket an den Support mit der Bitte um Einrichtung eines ACME-Accounts.
+
* <code>Key ID</code>(eab-kid)
** Beizulegen: eine Liste aller benötigten Domains.
+
* <code>HMAC Key</code>(eab-hmac-key)  
* ACME-Account vorhanden, aber Domains fehlen
+
* <code>Server URL</code>
** Senden Sie ein Ticket an den Support mit der Liste der zusätzlichen Domains, die für Ihren Account freigeschaltet werden sollen.
 
* ACME-Account und alle Domains vorhanden
 
** Mit dem eingerichteten ACME-Zugang und allen notwendigen Domains können Sie nun ein Zertifikat beantragen.
 
** Sie erhalten vom Support folgende Daten: "Key ID"(eab-kid), "HMAC Key"(eab-hmac-key) und "Server URL"
 
** Die Ausstellung eines Zertifikats kann beispielsweise mit Certbot erfolgen:
 
  
==Shell==
 
<code>certbot certonly --standalone --agree-tos --email <Ihre E-Mail-Adresse>@uni-paderborn.de --eab-kid <Ihr EAB-KID> --eab-hmac-key <Ihr HMAC-Key> --server <ACME-Server-Adresse> --domain <Ihre Domain></code>
 
  
Weitere Informationen und Anleitung zur Nutzung von certbot finden Sie unter:  
+
Die Ausstellung eines Zertifikats kann beispielsweise mit Certbot erfolgen.
* https://certbot.eff.org
+
 
 +
==Automatisierung==
 +
Wir empfehlen das Erneuern von Zertifikaten über das ACME-Protokoll zu automatisieren. Das ist beispielsweise mit '''Certbot''' möglich.
 +
 
 +
<syntaxhighlight lang="bash">
 +
certbot certonly
 +
  --standalone
 +
  --agree-tos
 +
  --email <Ihre E-Mail-Adresse>@uni-paderborn.de
 +
  --eab-kid <Ihr EAB-KID>
 +
  --eab-hmac-key <Ihr HMAC-Key>
 +
  --server <ACME-Server-Adresse>
 +
  --domain <Ihre Domain>
 +
</syntaxhighlight>
 +
 
 +
 
 +
Weitere Informationen und Anleitung zur Nutzung von Certbot finden Sie unter:  
 +
* Download: https://github.com/certbot/certbot
 +
* Dokumentation: https://eff-certbot.readthedocs.io/en/stable/
 +
<br>
 +
 
 +
==Warum Zertifikate automatisiert erneuern?==
 +
Moderne TLS-Zertifikate, wie sie z.B. von '''HARICA''' oder '''Let's Encrypt''' ausgestellt werden, haben zunehmend kürzere Gültigkeitszeiträume.
 +
Manuelles Beantragen und Einspielen der Zertifikate würde so einen hohen Wartungsaufwand verursachen.
 +
Um diesen Prozess zu automatisieren, setzt die Universität Paderborn auf das ACME-Protokoll (Automatic Certificate Management Environment).
 +
Dieses Protokoll ermöglicht es, Zertifikate automatisch und sicher anzufordern, zu validieren und zu erneuern – ohne dass jedes Mal manuell ein Antrag gestellt werden muss.
 +
Die Ausstellung der Zertifikate erfolgt dabei über die von der Universität genutzte Zertifizierungsstelle HARICA in Kombination mit einem ACME-Client (z.B. Certbot).
 +
 
  
 
==Siehe auch==
 
==Siehe auch==
 
* [[Zertifizierungsinstanz]]
 
* [[Zertifizierungsinstanz]]
 
 
<!--
 
<!--
  
Zeile 108: Zeile 129:
  
 
: '''Sobald Ihr Antrag freigegeben wurde, erhalten Sie Ihr Zertifikat per eMail in allen Varianten mit und ohne integrierte Zertifikatskette.'''
 
: '''Sobald Ihr Antrag freigegeben wurde, erhalten Sie Ihr Zertifikat per eMail in allen Varianten mit und ohne integrierte Zertifikatskette.'''
: Für die meisten Dienste benötigen Sie das Zertifikat mit Chain in korrekter Reihenfolge. In der E-Mail, die Sie vom System erhalten, ist es über den Link hinter dem Eintrag "''as Certificate (w/ issuer after), PEM encoded:''" zu laden.
+
: Für die meisten Dienste benötigen Sie das Zertifikat mit Chain in korrekter Reihenfolge. In der E-Mail, die Sie vom System erhalten, ist es über den Link hinter dem Eintrag "''as Certificate (w/ issuer after), PEM encoded:''" zu laden.-->

Aktuelle Version vom 8. August 2025, 09:23 Uhr

Allgemeine Informationen
Anleitung
Informationen
BetriebssystemAlle
ServiceZertifizierungsinstanz
Interessant fürBereiche
HilfeWiki des ZIM der Uni Paderborn

no displaytitle found: Serverzertifikate erstellen

Über die Zertifizierungsinstanz des ZIM können Serverzertifikate beantragt werden.

Voraussetzung[Bearbeiten | Quelltext bearbeiten]

Da nur berechtigte Personen für einen angegebenen Bereich ein Serverzertifikat beantragen können, kontrollieren Sie zunächst, ob Sie die entsprechenden Berechtigungen haben. In der folgenden Übersicht finden Sie eine Liste der berechtigten Personen.

Sollten die Einträge nicht mehr korrekt sein oder wollen sie sich für ihren Bereich registrieren, nehmen Sie bitte Kontakt mit uns auf.

Vorgehen[Bearbeiten | Quelltext bearbeiten]

Wir empfehlen das automatisierte Beantragen von Zertifikaten über das ACME Protokoll. Dazu sind folgende Schritte nötig:

  • Senden Sie als Bereichsverantwortlicher eine E-Mail an uns mit der Bitte um Einrichtung eines ACME-Accounts
  • Beizulegen: eine Liste aller benötigten Domains (FQDN)
  • Weitere Domains können später nachgetragen werden

Im Anschluss erhalten Sie von uns alle nötigen Daten um Zertifikate zu beantragen:

  • Key ID(eab-kid)
  • HMAC Key(eab-hmac-key)
  • Server URL


Die Ausstellung eines Zertifikats kann beispielsweise mit Certbot erfolgen.

Automatisierung[Bearbeiten | Quelltext bearbeiten]

Wir empfehlen das Erneuern von Zertifikaten über das ACME-Protokoll zu automatisieren. Das ist beispielsweise mit Certbot möglich.

certbot certonly 
  --standalone 
  --agree-tos 
  --email <Ihre E-Mail-Adresse>@uni-paderborn.de 
  --eab-kid <Ihr EAB-KID> 
  --eab-hmac-key <Ihr HMAC-Key> 
  --server <ACME-Server-Adresse> 
  --domain <Ihre Domain>


Weitere Informationen und Anleitung zur Nutzung von Certbot finden Sie unter:


Warum Zertifikate automatisiert erneuern?[Bearbeiten | Quelltext bearbeiten]

Moderne TLS-Zertifikate, wie sie z.B. von HARICA oder Let's Encrypt ausgestellt werden, haben zunehmend kürzere Gültigkeitszeiträume. Manuelles Beantragen und Einspielen der Zertifikate würde so einen hohen Wartungsaufwand verursachen. Um diesen Prozess zu automatisieren, setzt die Universität Paderborn auf das ACME-Protokoll (Automatic Certificate Management Environment). Dieses Protokoll ermöglicht es, Zertifikate automatisch und sicher anzufordern, zu validieren und zu erneuern – ohne dass jedes Mal manuell ein Antrag gestellt werden muss. Die Ausstellung der Zertifikate erfolgt dabei über die von der Universität genutzte Zertifizierungsstelle HARICA in Kombination mit einem ACME-Client (z.B. Certbot).


Siehe auch[Bearbeiten | Quelltext bearbeiten]


Bei Fragen oder Problemen können Sie uns zu unseren Servicezeiten telefonisch oder per E-Mail erreichen:

☎ Helpdesk: +49 (5251) 60-5544 ☎ Medien: +49 (5251) 60-2821 E-Mail: zim@uni-paderborn.de

Oder Sie besuchen uns vor Ort: Sie finden das Notebook-Café gemeinsam mit dem Servicecenter Medien in H1.201.

Servicezeiten

Mo - Do Fr
Vor-Ort-Support 08:30 - 16:00 08:30 - 14:00
Telefonsupport 08:30 - 16:00 08:30 - 14:00
Servicecenter Medien 08:30 - 16:00 08:30 - 14:00
Cookies helfen uns bei der Bereitstellung des ZIM HilfeWikis. Bei der Nutzung vom ZIM HilfeWiki werden die in der Datenschutzerklärung beschriebenen Cookies gespeichert.