Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen Revision Vorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
de:dfnpki:dfndienste [2024/01/15 08:30] Juergen Brauckmannde:dfnpki:dfndienste [2024/02/02 12:31] (aktuell) Juergen Brauckmann
Zeile 1: Zeile 1:
-====Zertifikate für DFN-Dienste====+======Zertifikate für DFN-Dienste======
  
 Für die verschiedenen Dienste im DFN werden teilweise Zertifikate benötigt. Fachliche Anforderungen bedingen, dass je nach Dienst unterschiedliche PKIs zum Einsatz kommen können. Für die verschiedenen Dienste im DFN werden teilweise Zertifikate benötigt. Fachliche Anforderungen bedingen, dass je nach Dienst unterschiedliche PKIs zum Einsatz kommen können.
  
-===DFNFernsprechen===+====DFNFernsprechen====
  
 Ein Überblick über die verwendeten Serverzertifikate für die Absicherung von VoIP im [[https://www.dfn.de/dienste/collaboration-services/dfnfernsprechen/|DFNFernsprechen]] finden Sie unter [[https://www2.dfn.de/dienstleistungen/dfnfernsprechen/voip/verschluesselung]] Ein Überblick über die verwendeten Serverzertifikate für die Absicherung von VoIP im [[https://www.dfn.de/dienste/collaboration-services/dfnfernsprechen/|DFNFernsprechen]] finden Sie unter [[https://www2.dfn.de/dienstleistungen/dfnfernsprechen/voip/verschluesselung]]
Zeile 11: Zeile 11:
 GÉANT TCS Zertifikate sind **nicht** für die Verschlüsselung von VoIP-Anschlüssen im Rahmen von DFNFernsprechen nutzbar. GÉANT TCS Zertifikate sind **nicht** für die Verschlüsselung von VoIP-Anschlüssen im Rahmen von DFNFernsprechen nutzbar.
  
-===eduroam===+====eduroam====
  
 In [[https://www2.dfn.de/dienstleistungen/eduroam/|eduroam]] gibt es in jeder Einrichtung zwei verschiedene Einsatzszenarien für Serverzertifikate: In [[https://www2.dfn.de/dienstleistungen/eduroam/|eduroam]] gibt es in jeder Einrichtung zwei verschiedene Einsatzszenarien für Serverzertifikate:
Zeile 19: Zeile 19:
 2. Für den radsecproxy, der die Kommunikation zur eduroam-Föderation übernimmt 2. Für den radsecproxy, der die Kommunikation zur eduroam-Föderation übernimmt
  
-Für 1. ist es die eigene Entscheidung jeder Einrichtung, welche PKIs eingesetzt werden. Denkbar sind öffentlich vertraute PKIs wie GÉANT TCS, eigene interne PKIs, DFN-Verein Community PKI o.ä. . Die eingesetzte PKI muss in der Regel auf den Endgeräten Ihrer Nutzenden konfiguriert werden, so dass ein Wechsel gegebenenfalls große Auswirkungen hat.+Für 1. ist es die eigene Entscheidung jeder Einrichtung, welche PKIs eingesetzt werden. Denkbar sind öffentlich vertraute PKIs wie GÉANT TCS, eigene interne PKIs, DFN-Verein Community PKI o.ä. . Die eingesetzte PKI muss in der Regel auf den Endgeräten Ihrer Nutzenden konfiguriert werden, so dass ein Wechsel gegebenenfalls große Auswirkungen hat. Öffentlich vertraute PKIs machen erfahrungsgemäß am wenigsten Schwierigkeiten auf den Endgeräten der Nutzenden.
  
 Für 2. können ausschließlich Zertifikate aus der speziellen eduroam CA zum Einsatz kommen. Die radsecproxy **müssen** mit Zertifikate aus der eduroam CA ausgestattet werden. Für 2. können ausschließlich Zertifikate aus der speziellen eduroam CA zum Einsatz kommen. Die radsecproxy **müssen** mit Zertifikate aus der eduroam CA ausgestattet werden.
Zeile 27: Zeile 27:
 GÉANT TCS Zertifikate sind **nicht** für das Einsatzszenario 2. radsecproy nutzbar. GÉANT TCS Zertifikate sind **nicht** für das Einsatzszenario 2. radsecproy nutzbar.
  
-===DFN-AAI===+====DFN-AAI====
  
 In der [[https://www.aai.dfn.de/|DFN-AAI]] gibt es zwei verschiedene Einsatzszenarien für Serverzertifikate: In der [[https://www.aai.dfn.de/|DFN-AAI]] gibt es zwei verschiedene Einsatzszenarien für Serverzertifikate:
Zeile 41: Zeile 41:
 Standard-Zertifikate aus öffentlich vertrauten PKIs wie GÉANT TCS, Let's Encrypt o.ä. sind für das Einsatzszenario 2. zwar technisch nutzbar, aufgrund der geringen Laufzeiten und dem Aufwand beim Zertifikatwechsel aber nicht zu empfehlen. Standard-Zertifikate aus öffentlich vertrauten PKIs wie GÉANT TCS, Let's Encrypt o.ä. sind für das Einsatzszenario 2. zwar technisch nutzbar, aufgrund der geringen Laufzeiten und dem Aufwand beim Zertifikatwechsel aber nicht zu empfehlen.
  
-===Teilnehmerportal===+====Teilnehmerportal und DFN.Security Portal====
  
-Für die Nutzung des [[https://teilnehmerportal.dfn.de/|Teilnehmerportals]] werden User-Zertifikate benötigt, um sich anzumelden.+Für die Anmeldung am [[https://teilnehmerportal.dfn.de/|Teilnehmerportal]] und dem [[https://portal.security.dfn.de|DFN.Security-Portal]] werden Client-Zertifikate benötigt
 + 
 +Es werden Zertifikate aus der [[:de:dfnpki:dfnvereincommunitypki|DFN-Verein Community PKI]] verwendet. 
 + 
 +Ein Zugriff ist auch mit Client-Zertifikaten aus GÉANT TCS möglichallerdings nicht empfohlen ([[de:dfnpki:tcs:usercert#verfuegbare_typen_von_client-zertifikaten|Begründung]])Dokumentation finden Sie unter [[https://doku.tid.dfn.de/de:dfnpki:tcsfaq#wie_erhalten_einrichtungen_einen_zugang]] und [[https://doku.tid.dfn.de/de:dfnpki:tcsfaq:ersteschritte]] 
  
-Hierfür werden User-Zertifikate aus GÉANT TCS verwendet. Dokumentationen finden Sie unter [[https://doku.tid.dfn.de/de:dfnpki:tcsfaq#wie_erhalten_einrichtungen_einen_zugang]] und [[https://doku.tid.dfn.de/de:dfnpki:tcsfaq:ersteschritte]] 
  
  • Zuletzt geändert: vor 4 Monaten