Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
de:certificates [2023/02/08 15:08] – [5. Zertifikate für SAML-Kommunikation tauschen] Wolfgang Pempe | de:certificates [2024/12/04 10:34] (aktuell) – Raoul Gunnar Borenius | ||
---|---|---|---|
Zeile 22: | Zeile 22: | ||
=== Zertifikate der DFN-PKI bzw. DFN-Verein Community PKI=== | === Zertifikate der DFN-PKI bzw. DFN-Verein Community PKI=== | ||
- | Für die SAML-basierte Kommunikation empfehlen sich **3 Jahre gültige Zertifikate aus der [[https:// | + | Für die SAML-basierte Kommunikation empfehlen sich **39 Monate |
Wenn Sie berechtigt sind, Zertifikate von der DFN-PKI zu beantragen, wählen Sie bei der Beantragung bitte das Profil " | Wenn Sie berechtigt sind, Zertifikate von der DFN-PKI zu beantragen, wählen Sie bei der Beantragung bitte das Profil " | ||
Zeile 33: | Zeile 33: | ||
=== Selbst-signierte Zertifikate === | === Selbst-signierte Zertifikate === | ||
- | Die dritte Möglichkeit ist die Verwendung von selbst-signierten Zertifikaten mit einer Gültigkeitsdauer von maximal 39 Monaten. Wir empfehlen zur korrekten Erstellung die Dokumentation der [[https://www.switch.ch/ | + | Die dritte Möglichkeit ist die Verwendung von selbst-signierten Zertifikaten mit einer Gültigkeitsdauer von maximal 39 Monaten. Wir empfehlen zur korrekten Erstellung die Dokumentation der [[https://help.switch.ch/ |
\\ | \\ | ||
Zeile 64: | Zeile 64: | ||
Vielen Dank an die Schweizer Kolleg*innen für die ausführliche englischsprachige [[https:// | Vielen Dank an die Schweizer Kolleg*innen für die ausführliche englischsprachige [[https:// | ||
- | Wenn Sie ablaufende Zertifikate auf Ihrem AAI-Systemen austauschen müssen, gehen Sie wie folgt vor: | + | Wenn Sie ablaufende Zertifikate auf Ihren AAI-Systemen austauschen müssen, gehen Sie wie folgt vor: |
==== 1. Was muss getauscht werden? ==== | ==== 1. Was muss getauscht werden? ==== | ||
Zeile 77: | Zeile 77: | ||
* Ersetzen Sie die alten, in der Webserverkonfiguration eingetragenen Dateien durch das neue Zertifikat, den privaten Schlüssel und die Zertifikatskette. (Unten auf dieser Seite ist erklärt, wie Sie die [[https:// | * Ersetzen Sie die alten, in der Webserverkonfiguration eingetragenen Dateien durch das neue Zertifikat, den privaten Schlüssel und die Zertifikatskette. (Unten auf dieser Seite ist erklärt, wie Sie die [[https:// | ||
* Starten Sie den Webserver neu. | * Starten Sie den Webserver neu. | ||
+ | * Falls Sie für die SAML-Kommunikation ein anderes Zertifikat als für den Webserver verwenden (vgl. [[https:// | ||
==== 4. Zertifikatswechsel auf dem IdP ==== | ==== 4. Zertifikatswechsel auf dem IdP ==== | ||
* Editieren Sie die Datei '' | * Editieren Sie die Datei '' | ||
Zeile 90: | Zeile 90: | ||
</ | </ | ||
+ | * **ab IdP Version 4.3**: Editieren Sie die Datei '' | ||
+ | For key rollover, uncomment and point to your original keypair, and use the one above | ||
+ | to point to your new keypair. Once metadata has propagated, comment this one out again. | ||
+ | --> | ||
+ | |||
+ | <bean parent=" | ||
+ | p: | ||
+ | p: | ||
+ | p: | ||
+ | </ | ||
==== 5. zweites Zertifikat für SAML-Kommunikation eintragen ==== | ==== 5. zweites Zertifikat für SAML-Kommunikation eintragen ==== | ||
* Tragen Sie das neue Zertifikat und den dazugehörigen privaten Schlüssel zusätzlich in '' | * Tragen Sie das neue Zertifikat und den dazugehörigen privaten Schlüssel zusätzlich in '' | ||
Zeile 139: | Zeile 148: | ||
<!-- | <!-- | ||
<bean class=" | <bean class=" | ||
+ | p: | ||
+ | p: | ||
+ | p: | ||
+ | --> | ||
+ | </ | ||
+ | |||
+ | * **Ab IdP Version 4.3**: Editieren Sie die Datei '' | ||
+ | For key rollover, uncomment and point to your original keypair, and use the one above | ||
+ | to point to your new keypair. Once metadata has propagated, comment this one out again. | ||
+ | --> | ||
+ | <!-- | ||
+ | <bean parent=" | ||
p: | p: | ||
p: | p: | ||
Zeile 145: | Zeile 166: | ||
</ | </ | ||
* Starten Sie Tomcat neu. | * Starten Sie Tomcat neu. | ||
+ | * Falls Sie für die SAML-Kommunikation ein anderes Zertifikat als für den Webserver verwenden, tauschen Sie jetzt auch das Zertifikat in der Konfiguration für Port 8443 (siehe [[https:// | ||
===== Zertifikatstausch am SP ===== | ===== Zertifikatstausch am SP ===== | ||
Zeile 214: | Zeile 236: | ||
**Entfernen Sie jetzt das alte Zertifikat aus den Föderationsmetadaten und warten Sie 24 Stunden mit dem nächsten Schritt.** | **Entfernen Sie jetzt das alte Zertifikat aus den Föderationsmetadaten und warten Sie 24 Stunden mit dem nächsten Schritt.** | ||
</ | </ | ||
- | ==== 6. Zertifikate für SAML-Kommunikation tauschen | + | ==== 6. Altes Zertifikat aus der SP-Konfiguration entfernen |
* Entfernen Sie das alte Zertifikat aus der SP-Konfiguration, | * Entfernen Sie das alte Zertifikat aus der SP-Konfiguration, |