zertifikate:client-zertifikate
Dies ist eine alte Version des Dokuments!
Inhaltsverzeichnis
E-Mail (S/MIME)- / Nutzer- / Gruppen- / Client-Zertifikate
Zwecke
- Digitale E-Mail Signatur
- Verschlüsselte E-Mail-Kommunikation
Begriffserklärung
- E-Mail (S/MIME) - bzw. Client-Zertifikat (Oberbegriff)
- Nutzerzertifikat (@hs-sm.de oder @hs-schmalkalden.de)
- Benötigt und beinhaltet einen echten Namen einer identifizierten Person!
- Digitale ID für eine einzelne bestimmte natürliche Person (bspw. Olaf Scholz) oder einzelne (leitende, aber wechselnde) Rolle (bspw. Kanzler oder Dekan Maschinenbau)
- Gruppenzertifikat (@hs-schmalkalden.de)
- Beinhaltet keinen Namen!
- Digitale ID für eine oder mehrere unbestimmte Personen (Funktionaler Account, Rolle, (Arbeits-)Gruppe oder Abteilung), die keine Dokumente signieren können müssen (bspw. Elektriker, Jahresempfang, Absolvententreffen)
Hinweise
- Ein Client-Zertifikat ist eine digitale Identität, womit im Namen des Inhabers oder der Gruppe E-Mails und Dokumente signiert sowie E-Mails ver- und entschlüsselt werden können. Es befindet daher auf dem Schutzbedarf eines geheimen Passwortes!
- Geben Sie Ihr persönliches Nutzerzertifikat niemals an andere Personen und ein Gruppenzertifikat nur an berechtigte Personen weiter und speichern Sie es sicher bspw. in einem Passwort-Manager wie KeePass ab!
- Löschen Sie auch abgelaufene oder widerrufene Client-Zertifikate nicht, da ansonsten alle verschlüsselten E-Mails, die damit gesendet oder empfangen wurden, nie wieder entschlüsselt werden können!
- Speichern Sie Zertifikate grundsätzlich auf einem sicheren, bestenfalls verschlüsselten Datenträger! Nutzen Sie keine gemeinsam genutzten Datenspeicher!
Um ein vollwertiges Nutzerzertifikate für eine funktionale E-Mail-Adresse (endet auf @hs-schmalkalden.de) ausstellen zu können, muss der funktionale Account vorab dafür freigeschaltet werden, da aus rechtlichen Gründen zwingend eine natürliche Person mit ihrem echten Namen über das CN-Attribut im Zertifikat hinterlegt sein muss. Kontaktieren Sie dafür bitte das Rechenzentrum unter pki@hs-schmalkalden.de! Anderenfalls können Sie nur ein Gruppenzertifikat für diese Adresse beantragen.
E-Mail-Zertifikate (S/MIME) Beantragen | @hs-sm.de
** Im Laufe des Zertifikatsantrags wird ein Bild eines Ausweisdokuments abgefragt. Wir empfehlen hierfür einen gültigen Ausweis (Führerschein oder Thoska) vorab abzufotografieren oder einzuscannen. **
Diese Datei dient dem Administrator zur Verifikation des Antragsstellers, wird nicht gespeichert und wird automatisch nach Bearbeitung des Zertifikatsantrags durch das System gelöscht.
- Anmeldung bei Harica-Zertifikats-Manager-Webseite via Academic Login / IDP-Anmeldung
- Nach dem Login wird Ihnen Ihr Dashbord angezeigt und Informationen zu ggf. vorhandenen Zertifikaten
- Überprüfen Sie in der nächsten Ansicht Ihre Auswahl und Ihre E-Mail-Adresse und betätigen Sie „Next“.
- Sollte hier nicht Ihre gewünschte E-Mail-Adresse angezeigt werden, wenden Sie sich bitte an pki@hs-schmalkalden.de und brechen Sie den Vorgang ab.

- Füllen Sie das nun angezeigt Formular entsprechend aus
- Vor und Nachname (Keine Sonderzeichen oder Umlaute wie „ä“,„ü“, „ö“, „ß“, „é“, „è“, …)
- Geben Sie die Hochschuladresse an
- Germany
- Blechhammer 9
- Schmalkalden
- Thueringen
- Laden Sie ein Bild (jpg, png, …) eines Ausweisdokuments (Vorderseite mit Lichtbild z.B. Personalausweis, Führerschein, Thoska) hoch.
- // Dies wird benötigt, damit die Administratoren Sie identifizieren können und Ihnen Ihre digitale Identität zuweisen dürfen.//
- Bestätigen Sie die „Organisations information“ und das Nächste Fenster mit „Next“
- Es wird eine Seite Angezeigt, auf der alle Angaben zusammengefasst werden.
- Überprüfen Sie diese.
- Setzen Sie den Haken für das Bestätigen der Nutzungsbedingungen (gerne können Sie diese auch lesen).
- Wenn das Zertifikat ausgestellt wurde, erhalten Sie eine E-Mail von Harica. Melden Sie sich gegegebenfalls wieder bei Harica an
- Es wird ein Formular zur Zertifikatserzeugung angezeigt
- Wählen Sie Generate Certificate
- Aus Sicherheitsgründen empfehlen wir als Verschlüsselung RSA (default) mit einer Schlüssellänge von 4096 Zeichen
- Vergeben Sie ein Passwort für Ihr Zertifikat
- ** Merken Sie sich dieses Passwort gut, bei Verlust, müssen Sie ein neues Zertifikat beantragen. ** (Empfehlung: Nutzen Sie einen Passwortmanager, wie z.B. KeePass)
- Setzen Sie den Haken, bei der Information, dass Ihr Passwort auch nicht durch Harica eingesehen/zurückgesetzt werden kann
- Betätigen Sie „Download“ und speichern Sie sich Ihr Zertifikat auf Ihrem PC, in einem Verzeichnis Ihrer Wahl und betätigen Sie anschließend „Close“
Weiter zu: E-Mails signieren und verschlüsseln
zurück
Harica Gruppenzertifikat | @hs-schmalkalden.de
Die folgende Anleitung gilt in erster Linie für E-Mail-Adressen mit der Domain @hs-schmalkalden.de von Funktionsaccounts. Das ausgestelle Zertifikat kann zum digitalen Signieren und Verschlüsseln von E-Mails genutzt werden.
- Laden Sie sich die folgende CSV-Datei herunter: hsm-harica-gruppenzertifikat.csv
- Öffnen Sie diese mit dem Editor oder Excel
- Füllen Sie die zweite Zeile mit den Angaben Ihres Funktionsaccounts aus.
- Zwingend erforderliche Angaben sind:
- FriendlyName Name/Verwendung des Funktionsaccounts
- die primäre E-Mail-Adresse des Funktionsaccounts
- Optionale Angaben
- Email2, Email3 - weitere E-Mail-Adressen des Funktionsaccounts
- GivenName - Vorname des Hauptnutzers
- Surname - Nachname des Hauptnutzers
- Das PickupPassword wird durch die Administratoren beim Erstellen des Zertifikates gesetzt
- Funktionsaccounts stehen nur der CertType „email-only“ zur Verfügung, alle anderen Angaben werden ignoriert
- CSR bitte leer lassen
- Speichern Sie die Datei ab und senden Sie diese an pki@hs-schmalkalden.de
- Es wird Ihnen ein Zertifikat mit den angegeben Daten erstellt
- Sie erhalten eine E-Mail mit dem Zertifikat und über einen separaten sicheren Weg das zugehörige Passwort
Beispiel für den Inhalt der CSV:
FriendlyName,Email,Email2,Email3,GivenName,Surname,PickupPassword,CertType,CSR Pojektgruppe HSM,projektgruppe@hs-schmalkalden.de,,,,,[Passwort],email_only,
Einrichtung & Verwendung
E-Mails digital signieren und verschlüsseln
Diese Anleitung finden Sie hier.
Dokumente digital unterschreiben / signieren mit Adobe Acrobat Reader
**ACHTUNG! Zertifikate von HARICA sind nur für das Signieren und Verschlüsseln von E-Mails (S/MIME) gedacht. **
Es ist noch in Klärung, ob diese auch bei internem Zweck für digitale Unterschriften verwendet werden dürfen.
Für das digitale Unterschreben nutzen Sie daher bis auf weiteres DFN-Nutzerzertifikate.
Es ist noch in Klärung, ob diese auch bei internem Zweck für digitale Unterschriften verwendet werden dürfen.
Für das digitale Unterschreben nutzen Sie daher bis auf weiteres DFN-Nutzerzertifikate.
Eine Anleitung für das digitale Signieren/Unterschreiben finden Sie hier.
zertifikate/client-zertifikate.1785743849.txt.gz · Zuletzt geändert: von Carl Meffert








