Dies ist eine alte Version des Dokuments!
Inhaltsverzeichnis
S/MIME- / Nutzer- / Gruppen- / Client-Zertifikate
Zwecke:
- Digitale E-Mail Signatur
- Verschlüsselte E-Mail-Kommunikation
Begriffserklärung:
- S/MIME- bzw. Client-Zertifikat (Oberbegriff)
- Gruppenzertifikat (@hs-schmalkalden.de)
- Beinhaltet keinen Namen!
- Digitale ID für eine oder mehrere unbestimmte Personen (Funktionaler Account, Rolle, (Arbeits-)Gruppe oder Abteilung), die keine Dokumente signieren können müssen (bspw. Elektriker, Jahresempfang, Absolvententreffen)
- Nutzerzertifikat (@hs-sm.de oder @hs-schmalkalden.de)
- Benötigt und beinhaltet einen echten Namen einer identifizierten Person!
- Digitale ID für eine einzelne bestimmte natürliche Person (bspw. Olaf Scholz) oder einzelne (leitende, aber wechselnde) Rolle (bspw. Kanzler oder Dekan Maschinenbau)
Speichern Sie Zertifikate grundsätzlich auf einem sicheren, bestenfalls verschlüsselten Datenträger! Nutzen Sie keine gemeinsam genutzten Datenspeicher!
Ausstellung
Harica
Persönliche Nutzerzertifikate
@hs-sm.de / @hs-schmalkalden.de - GÉANT Personal email signing and encryption)
Gruppenzertifikat | @hs-schmalkalden.de
Harica-Zertifikats-Manager-Webseite
- Anmeldung: Academic Login / IDP-Anmeldung
- Nach dem Login wird Ihnen Ihr Dashbord angezeigt und Informationen zu ggf. vorhandenen Zertifikaten
- Überprüfen Sie ob neben „email: “ ihre primäre E-Mail-Adresse angezeigt wird, für welche Sie das Zertifikat ausstellen wollen
- falls nicht, brechen Sie den Vorgang ab und wenden sich bitte an pki@hs-schmalkalden.de
- Anschließend müssen Sie Ihre E-Mail-Adresse validieren, hierfür erhalten Sie eine E-Mail von Harica auf selbige,
- betätigen Sie „Next“
- überprüfen Sie Ihre Daten erneut
- setzen Sie den Haken für das Bestätigen der Nutzungsbedingungen (gerne können Sie diese auch lesen)
- Sie erhalten eine E-Mail von „noreply@harica.gr“ mit einem Bestätigungs-Link (24h gültig)
- betätigen Sie „Confirm“ in der E-Mail, Sie werden auf eine Webseite weitergelietet
- (falls Sie sich zwischenzeitlich bei Harica abgemeldet haben, führen Sie die Schritte zur Anmeldung per „Academic Login / IDP“ erneut aus (s.o.))
- In Ihrem Dashboard wird unter „Ready Certificates“ nun das E-Mail-Zertifikat (S/MIME) angezeigt
- Sie benötigen für das „S/MIME-Zertifikat einen Private-Key
- Es wir ein Fenster Angezeigt mit der Auswahl „Generate Certificate“ und „Submit CSR maually“
- Wir gehen davon aus, dass Sie keinen Private-Key haben, bleiben Sie daher unter „Generate Certificate“
- Wir empfehlen „RSA (default)“ mit einer Schlüssellänge von „4096“
- vergeben Sie ein Passwort (gut merken!) für Ihr Zertifikat und geben Sie dies in die dafür vorgesehenen Felder ein
- Setzen Sie den Haken für die Inforation, dass selbst Harica dieses Passwort nicht einsehen kann
- Laden Sie anschließend Ihren Private-Key herunter und speichern Sie diesen auf Ihrem Gerät.
- Im Dashboard finden Sie anschließend Ihr S/MIME-Zertifikat nun unter „Valid Certificates“
- In der darauf folgenden Ansicht laden Sie sich das Zertifikat und das bundle als .pem herunter:
- Folgen Sie diesem Link um sich einen .p12-Key zu erzeugen, welchen Sie anschließend in Outlook (anderer E-Mail-Client) einbinden können
- Hochladen des Public-Key, Private-Key (p12 –> pem ?), eingabe Passwort es Private-Key, Hochladen des Issuer (Bundle-pem), Passwort setzen, Download .p12-Key
Einrichtung & Verwendung
E-Mails digital signieren und verschlüsseln
Dokumente digital unterschreiben / signieren mit Adobe Acrobat Reader
Fehlerbehebung
Zertifikat kann nicht importiert werden / Passwort ist falsch
Falls Sie beim Download Ihres Zertifikats versehentlich als Verschlüsselungsalgorithmus Secure AES256-SHA256 statt Compatible TripleDES-SHA1 gewählt haben, kann es sein, dass es einige Anwendungen nicht importieren können. Adobe Reader zeigt insbesondere an, dass Ihr Passwort falsch sei, obwohl es definitiv richtig ist. Glücklicherweise können Sie dieses Problem relativ einfach mit dem Webbrowser Firefox selbst lösen:
- Legen Sie jetzt erneut ein
Passwort(1) für die Ausgabedatei fest (Dies kann dasselbe Passwort wie bei Ihrer Ausgangsdatei sein.) und bestätigen Sie mitOK(2). Speichern Sie die fertige .p12-Datei nun ab. (Firefox exportiert Zertifikate immer mit den AlgorithmusCompatible TripleDES-SHA1. Daher funktioniert die exportierte Datei anschließend.)
- Die neue Zertifikatsdatei sollte sich nun problemlos bspw. in Adobe Reader importieren lassen.

















