zertifikate:pki:server-zertifikate
Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
| zertifikate:pki:server-zertifikate [2024/07/29 12:28] – ↷ Seite von sys:zertifikate:public:pki:server-zertifikate nach zertifikate:pki:server-zertifikate verschoben Conny Marcus Rasch | zertifikate:pki:server-zertifikate [2025/04/11 12:12] (aktuell) – Conny Marcus Rasch | ||
|---|---|---|---|
| Zeile 1: | Zeile 1: | ||
| [[zertifikate: | [[zertifikate: | ||
| + | |||
| + | FIXME | ||
| + | |||
| + | <note warning> | ||
| ====== TLS- / SSL- / Serverzertifikate ====== | ====== TLS- / SSL- / Serverzertifikate ====== | ||
| Zeile 6: | Zeile 10: | ||
| <note important> | <note important> | ||
| + | |||
| + | <note tip> | ||
| ===== Automatische Ausstellung und Einrichtung über ACME [EMPFOHLEN] ===== | ===== Automatische Ausstellung und Einrichtung über ACME [EMPFOHLEN] ===== | ||
| Zeile 12: | Zeile 18: | ||
| Um ACME an der HSM verwenden zu können, benötigen Sie: | Um ACME an der HSM verwenden zu können, benötigen Sie: | ||
| - | - Ihre Key-ID (KID) / Account-ID | + | - Ihre Key-ID (KID) / Account-ID |
| - | - Ihren HMAC-Key | + | - Ihren HMAC-Key |
| - Die URL des ACME-Endpunktes vom Anbieter Sectigo: https:// | - Die URL des ACME-Endpunktes vom Anbieter Sectigo: https:// | ||
| - Es werden **keine** extern erreichbaren Ports benötigt! | - Es werden **keine** extern erreichbaren Ports benötigt! | ||
| Zeile 28: | Zeile 34: | ||
| - **acme.sh automatisch installieren: | - **acme.sh automatisch installieren: | ||
| + | - **acme.sh-Alias aktualisieren/ | ||
| - **Standard-CA auf Sectigo setzen:** '' | - **Standard-CA auf Sectigo setzen:** '' | ||
| - **ACME-Account registrieren: | - **ACME-Account registrieren: | ||
| Zeile 48: | Zeile 55: | ||
| <code bash beispiel.sh> | <code bash beispiel.sh> | ||
| curl https:// | curl https:// | ||
| + | . ~/.profile | ||
| acme.sh --set-default-ca --server acme.sectigo.com/ | acme.sh --set-default-ca --server acme.sectigo.com/ | ||
| acme.sh --register-account --eab-kid GFYlXahAbkl9aLbqmq8icf --eab-hmac-key aJWvKJMVTzd1gQfSMbEhLKAKq5xmFI9WCPkM2u24M6IaVaR7dbzSRmXFRPuccdeAPEslOeBIswakMPiaPeOibB | acme.sh --register-account --eab-kid GFYlXahAbkl9aLbqmq8icf --eab-hmac-key aJWvKJMVTzd1gQfSMbEhLKAKq5xmFI9WCPkM2u24M6IaVaR7dbzSRmXFRPuccdeAPEslOeBIswakMPiaPeOibB | ||
| Zeile 83: | Zeile 91: | ||
| == Subdomain-, Wildcard- & Multidomain-Zertifikate == | == Subdomain-, Wildcard- & Multidomain-Zertifikate == | ||
| - | Grundsätzlich können ACME-Accounts für ihre zugewiesenen Domains auch Zertifikate für Subdomains inkl. Wildcard ausstellen lassen. Ein ACME-Account, | + | Grundsätzlich können ACME-Accounts für ihre zugewiesenen Domains auch Zertifikate für Subdomains |
| Um Multidomain-Zertifikate ausstellen zu lassen, genügt es, den Domain-Parameter '' | Um Multidomain-Zertifikate ausstellen zu lassen, genügt es, den Domain-Parameter '' | ||
| Zeile 89: | Zeile 97: | ||
| In Kombination bedeutet dies, dass der Befehl '' | In Kombination bedeutet dies, dass der Befehl '' | ||
| - | == Zertifikatsinstallation mit CA-Zertifikat | + | == Zertifikatsinstallation mit CA-Zertifikat |
| Beim Installationbefehl können als Pfadangaben neben dem Zertifikat und dem Schlüssel selber außerdem noch das CA-Zertifikat und/oder die komplette Kette angegeben werden: | Beim Installationbefehl können als Pfadangaben neben dem Zertifikat und dem Schlüssel selber außerdem noch das CA-Zertifikat und/oder die komplette Kette angegeben werden: | ||
| - **CA-Zertifikat: | - **CA-Zertifikat: | ||
| - | - **Fullchain: | + | - **Fullchain |
| ==== Windows: win-acme ==== | ==== Windows: win-acme ==== | ||
| Zeile 191: | Zeile 199: | ||
| Beachten Sie, dass im Gegensatz zum obrigen Beispiel der Parameter '' | Beachten Sie, dass im Gegensatz zum obrigen Beispiel der Parameter '' | ||
| + | |||
| + | ==== Proxmox ==== | ||
| + | |||
| + | Proxmox bietet einen eingebauten ACME-Client, | ||
| + | |||
| + | - Wählen Sie in Ihrem Proxmox-Knoten Ihr '' | ||
| + | - | ||
| + | - Es öffnet sich ein Dialog '' | ||
| + | - Tragen Sie eine E-Mail-Adresse ein, die für Benachrichtigungen bspw. bei Zertifikatsausstellungen im Zusammenhang mit diesem Account dient (<fc # | ||
| + | - Wählen Sie '' | ||
| + | - Als '' | ||
| + | - Lesen und akzeptieren (<fc # | ||
| + | - Fügen Sie Ihre Account-Zugangsdaten '' | ||
| + | - Bestätigen Sie den Dialog mit dem Button '' | ||
| + | - Anschließend wird Ihnen ein Fenster mit dem Prozessstatus angezeigt. Dieses Fenster können Sie bei Abschluss oben rechts schließen (<fc # | ||
| + | - | ||
| + | - Nun wählen Sie den Knoten aus, dem Sie diesen Account zuweisen wollen (<fc # | ||
| + | - Navigieren Sie dort zum Menü '' | ||
| + | - Wählen Sie den soeben erstellten Account bei '' | ||
| + | - Fügen Sie nun mit dem Button '' | ||
| + | - Es öffnet sich der Dialog '' | ||
| + | - Belassen Sie dort den '' | ||
| + | - Fügen Sie den '' | ||
| + | - Schließen Sie den Dialog mit dem Button '' | ||
| + | - | ||
| + | - Wie Sie jetzt zur Bestätigung sehen können sollten, wurde die Domain erfolgreich hinzugefügt (<fc # | ||
| + | - Sie können weitere Domains hinzufügen, | ||
| + | - Wenn Sie alle gewünschten Domains hinzugefügt haben, beantragen Sie Ihre Zertifikate erstmalig manuell mit dem Button '' | ||
| + | - Nach Abschluss des Ausstellungsprozesses wird das Web-GUI neugestartet. {{ : | ||
| + | - Sie sollten nun zur Bestätigung Ihr ausgestelltes Zertifikat in der darüberliegenden Übersicht unter der Datei '' | ||
| + | - Vergessen Sie als Abschluss nicht, etwaige Zertifikatsausnahmen zu entfernen! | ||
| + | |||
| ===== Manuelle Ausstellung über Webformular ===== | ===== Manuelle Ausstellung über Webformular ===== | ||
| Zeile 197: | Zeile 237: | ||
| <note important> | <note important> | ||
| - | | + | <note warning> |
| + | |||
| + | | ||
| - Sie sollten sich nun im eigentlichen Formular befinden: | - Sie sollten sich nun im eigentlichen Formular befinden: | ||
| - | - Dort müssen Sie für Ihr Zertifikat ein '' | + | - Dort müssen Sie das '' |
| - Die '' | - Die '' | ||
| - Als '' | - Als '' | ||
| - Bei '' | - Bei '' | ||
| - Falls Ihr Dienst über mehrere FQDNs erreichbar ist, können diese für die Profile '' | - Falls Ihr Dienst über mehrere FQDNs erreichbar ist, können diese für die Profile '' | ||
| - | - Wenn Ihr Zertifikat **Wildcard-Domains** beinhalten soll, können Sie diese mit einem '' | + | - Wenn Ihr Zertifikat **Wildcard-Domains** beinhalten soll, können Sie diese mit einem '' |
| - Wenn Sie möchten, dass das ausgestellte Zertifikat außerdem einer oder mehreren weiteren (externen) Person(en) (bspw. systembetreuenden Studierenden) gesendet wird, können Sie ihre E-Mail-Adresse(n) bei '' | - Wenn Sie möchten, dass das ausgestellte Zertifikat außerdem einer oder mehreren weiteren (externen) Person(en) (bspw. systembetreuenden Studierenden) gesendet wird, können Sie ihre E-Mail-Adresse(n) bei '' | ||
| - Das Kommentarfeld (Comments) (<fc # | - Das Kommentarfeld (Comments) (<fc # | ||
| - Zur Prozessvereinfachung empfiehlt es sich '' | - Zur Prozessvereinfachung empfiehlt es sich '' | ||
| - | - Bestätigen Sie Ihren Antrag mit '' | + | - Bestätigen Sie Ihren Antrag mit '' |
| - Befolgen Sie daher den anschließenden Hinweis und schließen Sie den aktuellen Browser-Tab nicht! {{ zertifikate: | - Befolgen Sie daher den anschließenden Hinweis und schließen Sie den aktuellen Browser-Tab nicht! {{ zertifikate: | ||
| - | - | ||
zertifikate/pki/server-zertifikate.1722256098.txt.gz · Zuletzt geändert: (Externe Bearbeitung)
