Dies ist eine alte Version des Dokuments!
Inhaltsverzeichnis
S/MIME- / Nutzer- / Gruppen- / Client-Zertifikate
Zwecke:
- Digitale E-Mail Signatur
- Verschlüsselte E-Mail-Kommunikation
Begriffserklärung:
- S/MIME- bzw. Client-Zertifikat (Oberbegriff)
- Nutzerzertifikat (@hs-sm.de oder @hs-schmalkalden.de)
- Benötigt und beinhaltet einen echten Namen einer identifizierten Person!
- Digitale ID für eine einzelne bestimmte natürliche Person (bspw. Olaf Scholz) oder einzelne (leitende, aber wechselnde) Rolle (bspw. Kanzler oder Dekan Maschinenbau)
- Gruppenzertifikat (@hs-schmalkalden.de)
- Beinhaltet keinen Namen!
- Digitale ID für eine oder mehrere unbestimmte Personen (Funktionaler Account, Rolle, (Arbeits-)Gruppe oder Abteilung), die keine Dokumente signieren können müssen (bspw. Elektriker, Jahresempfang, Absolvententreffen)
Speichern Sie Zertifikate grundsätzlich auf einem sicheren, bestenfalls verschlüsselten Datenträger! Nutzen Sie keine gemeinsam genutzten Datenspeicher!
Ausstellung
S/MIME-Zertifikate bei Harica
persönliches Nutzerzertifikat
Die folgende Anleitung gilt in erster Linie für E-Mail-Adressen mit der Domain @hs-sm.de von Mitarbeitern. Das Ausgestelle Zertifikat kann zum digitalen Signieren und Verschlüsseln von E-Mails genutzt werden.
Im Laufe des Zertifikatsantrags wird ein Bild eines Ausweisdokuments abgefragt. Wir empfehlen hierfür einen gültigen Ausweis (Personalausweis, Führerschein oder Thoska) vorab abzufotografieren oder einzuscannen.
- Anmeldung bei Harica-Zertifikats-Manager-Webseite via Academic Login / IDP-Anmeldung
- Nach dem Login wird Ihnen Ihr Dashbord angezeigt und Informationen zu ggf. vorhandenen Zertifikaten
- Überprüfen Sie in der nächsten Ansicht Ihre Auswahl und Ihre E-Mail-Adresse und betätigen Sie „Next“.
- Sollte hier nicht Ihre gewünschte E-Mail-Adresse angezeigt werden, wenden Sie sich bitte an pki@hs-schmalkalden.de und brechen Sie den Vorgang ab.

- Füllen Sie das nun angezeigt Formular entsprechend aus
- Vor und Nachname
- Geben Sie die Hochschuladresse an
- Germany
- Blechhammer 9
- Schmalkalden
- Thueringen
- Laden Sie ein Bild (jpg, png, …) eines Ausweisdokuments (Vorderseite mit Lichtbild z.B. Personalausweis, Führerschein, Thoska) hoch.
- Dies wird benötigt, damit die Administratoren Sie identifizieren können und Ihnen Ihre digitale Identität zuweisen dürfen.
- Bestätigen Sie die „Organisations information“ und das Nächste Fenster mit „Next“
- Es wird eine Seite Angezeigt, auf der alle Angaben zusammengefasst werden.
- Überprüfen Sie diese.
- Setzen Sie den Haken für das Bestätigen der Nutzungsbedingungen (gerne können Sie diese auch lesen).
- Wenn das Zertifikat ausgestellt wurde, erhalten Sie eine E-Mail von Harica. Melden Sie sich gegegebenfalls wieder bei Harica an
- Es wird ein Formular zur Zertifikatserzeugung angezeigt
- Wählen Sie Generate Certificate
- Aus Sicherheitsgründen empfehlen wir als Verschlüsselung RSA (default) mit einer Schlüssellänge von 4096 Zeichen
- Vergeben Sie ein Passwort für Ihr Zertifikat
- Merken Sie sich dieses Passwort gut, bei Verlust, müssen Sie ein neues Zertifikat beantragen. (Empfehlung: Nutzen Sie einen Passwortmanager, wie z.B. KeePass)
- Setzen Sie den Haken, bei der Information, dass Ihr Passwort auch nicht durch Harica eingesehen/zurückgesetzt werden kann
- Betätigen Sie „Download“ und speichern Sie sich Ihr Zertifikat auf Ihrem PC, in einem Verzeichnis Ihrer Wahl und betätigen Sie anschließend „Close“
Weiter zu: E-Mails signieren und verschlüsseln
zurück
Harica Gruppenzertifikat | @hs-schmalkalden.de
Die folgende Anleitung gilt in erster Linie für E-Mail-Adressen mit der Domain @hs-schmalkalden.de von Funktionsaccounts. Das Ausgestelle Zertifikat kann zum digitalen Signieren und Verschlüsseln von E-Mails genutzt werden.
- Laden Sie sich die folgende CSV-Datei herunter: hsm-harica-gruppenzertifikat.csv
- Öffnen Sie diese mit dem Editor oder Excel
- Füllen Sie die zweite Zeile mit den Angaben Ihres Funktionsaccounts aus.
- Zwingend erforderliche Angaben sind:
- FriendlyName Name/Verwendung des Funktionsaccounts
- die primäre E-Mail-Adresse des Funktionsaccounts
- Optionale Angaben
- Email2, Email3 - weitere E-Mail-Adressen des Funktionsaccounts
- GivenName - Vorname des Hauptnutzers
- Surname - Nachname des Hauptnutzers
- Das PickupPassword wird durch die Administratoren beim Erstellen des Zertifikates gesetzt
- Funktionsaccounts stehen nur der CertType „email-only“ zur Verfügung, alle anderen Angaben werden ignoriert
- CSR bitte leer lassen
- Speichern Sie die Datei ab und senden Sie diese an pki@hs-schmalkalden.de
- Es wird Ihnen ein Zertifikat mit den angegeben Daten erstellt
- Sie erhalten eine E-Mail mit dem Zertifikat und über einen separaten sicheren Weg das zugehörige Passwort
Beispiel für Inhalt der CSV:
FriendlyName,Email,Email2,Email3,GivenName,Surname,PickupPassword,CertType,CSR Pojektgruppe HSM,projektgruppe@hs-schmalkalden.de,,,,,[Passwort],email_only,
Einrichtung & Verwendung
E-Mails digital signieren und verschlüsseln
Dokumente digital unterschreiben / signieren mit Adobe Acrobat Reader
Senden Sie eine E-Mail an pki@hs-schmalkalden.de für Rückfragen!
Fehlerbehebung
Zertifikat kann nicht importiert werden / Passwort ist falsch
Falls Sie beim Download Ihres Zertifikats versehentlich als Verschlüsselungsalgorithmus Secure AES256-SHA256 statt Compatible TripleDES-SHA1 gewählt haben, kann es sein, dass es einige Anwendungen nicht importieren können. Adobe Reader zeigt insbesondere an, dass Ihr Passwort falsch sei, obwohl es definitiv richtig ist. Glücklicherweise können Sie dieses Problem relativ einfach mit dem Webbrowser Firefox selbst lösen:
- Legen Sie jetzt erneut ein
Passwort(1) für die Ausgabedatei fest (Dies kann dasselbe Passwort wie bei Ihrer Ausgangsdatei sein.) und bestätigen Sie mitOK(2). Speichern Sie die fertige .p12-Datei nun ab. (Firefox exportiert Zertifikate immer mit den AlgorithmusCompatible TripleDES-SHA1. Daher funktioniert die exportierte Datei anschließend.)
- Die neue Zertifikatsdatei sollte sich nun problemlos bspw. in Adobe Reader importieren lassen.















