Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen Revision Vorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
Letzte ÜberarbeitungBeide Seiten der Revision
de:dfnpki:faq:ts-betrieb [2018/05/31 13:55] Heike Ausserfeldde:dfnpki:faq:ts-betrieb [2018/05/31 14:46] Heike Ausserfeld
Zeile 1: Zeile 1:
 ~~NOTOC~~ ~~NOTOC~~
-===== Fragen und Antworten zu Zertifikaten in der DFN-PKI - TS-Betrieb =====+===== Fragen und Antworten zum Betrieb eines Teilnehmerservice (TS) in der DFN-PKI =====
  
 {{INLINETOC 3}} {{INLINETOC 3}}
Zeile 104: Zeile 104:
  
 Bei E-Mail-Adressen, die durch eine Bestätigungs-E-Mail geprüft wurden (in der RA-Oberfläche erkennbar am Text "Bestätigt durch Nutzer"), ist nichts weiter zu prüfen. Bei E-Mail-Adressen, die durch eine Bestätigungs-E-Mail geprüft wurden (in der RA-Oberfläche erkennbar am Text "Bestätigt durch Nutzer"), ist nichts weiter zu prüfen.
 +====2.5 Was ist zu tun, wenn ein Nutzer der/die Aufnahme seiner E-Mail-Adresse in das Zertifikat widersprochen/zurückgewiesen hat?====
  
-    5. Was ist zu tun, wenn ein Nutzer der/die Aufnahme seiner E-Mail-Adresse in das Zertifikat widersprochen/zurückgewiesen hat? +Wenn das Zertifikat ohne die E-Mail-Adresse ausgestellt werden soll, können Sie diese in der RA-Oberfläche aus dem Antrag löschen. Danach müssen Sie den Antrag erneut ausdrucken und vom Antragsteller unterschreiben lassen, und können ihn anschließend genehmigen.
-    Wenn das Zertifikat ohne die E-Mail-Adresse ausgestellt werden soll, können Sie diese in der RA-Oberfläche aus dem Antrag löschen. Danach müssen Sie den Antrag erneut ausdrucken und vom Antragsteller unterschreiben lassen, und können ihn anschließend genehmigen.+
  
-    Wenn stattdessen eine andere E-Mail-Adresse in das Zertifikat aufgenommen werden soll, müssen Sie den Antrag entsprechend in der RA-Oberfläche bearbeiten. Bitte beachten Sie, dass Sie den Versand einer Bestätigungs-E-Mail manuell auslösen müssen.+Wenn stattdessen eine andere E-Mail-Adresse in das Zertifikat aufgenommen werden soll, müssen Sie den Antrag entsprechend in der RA-Oberfläche bearbeiten. Bitte beachten Sie, dass Sie den Versand einer Bestätigungs-E-Mail manuell auslösen müssen.
  
-    6.Wirkt sich das Eintragen oder Löschen einer E-Mail-Domain in die Liste der zugelassenen E-Mail-Domains auf bestehende noch zu bearbeitende Zertifikatanträge aus? +====2.Wirkt sich das Eintragen oder Löschen einer E-Mail-Domain in die Liste der zugelassenen E-Mail-Domains auf bestehende noch zu bearbeitende Zertifikatanträge aus?====
-    Ja, sofern noch zu bearbeitende Zertifikatanträge vorhanden sind, die E-Mail-Adressen aus dieser Domain enthalten:+
  
-    Ist das Verfahren zum Versenden von Bestätigungs-E-Mails aktiviert und wird ein Domain-Eintrag aus der Liste der zugelassenen E-Mail-Domains gelöschtso werden noch zu bearbeitende Zertifikatanträge, die E-Mail-Adressen aus dieser Domain enthalten, nicht mehr genehmigt werden können. Soll eine betroffene E-Mail-Adresse aus so einem Zertifikatantrag trotzdem in das Zertifikat aufgenommen werden, so muss vom Teilnehmerservice der Versand einer Bestätigungs-E-Mail manuell ausgelöst werden.+Jasofern noch zu bearbeitende Zertifikatanträge vorhanden sind, die E-Mail-Adressen aus dieser Domain enthalten:
  
-    Ist das Verfahren zum Versenden von Bestätigungs-E-Mails aktiviert, so kann ein Domain-Eintrag nur dann in die Liste der zugelassenen E-Mail-Domains aufgenommen werdenwenn keine noch zu bearbeitenden Zertifikatanträge vorliegen, die mittels Bestätigungs-E-Mail explizit bestätigte oder abgelehnte E-Mail-Adressen aus dieser Domain enthalten.+Ist das Verfahren zum Versenden von Bestätigungs-E-Mails aktiviert und wird ein Domain-Eintrag aus der Liste der zugelassenen E-Mail-Domains gelöschtso werden noch zu bearbeitende Zertifikatanträge, die E-Mail-Adressen aus dieser Domain enthalten, nicht mehr genehmigt werden können. Soll eine betroffene E-Mail-Adresse aus so einem Zertifikatantrag trotzdem in das Zertifikat aufgenommen werden, so muss vom Teilnehmerservice der Versand einer Bestätigungs-E-Mail manuell ausgelöst werden.
  
-    Ist das Verfahren zum Versenden von Bestätigungs-E-Mails deaktiviert, so kann ein Domain-Eintrag aus der Liste der zugelassenen E-Mail-Domains nur dann aus dieser Liste gelöscht werden, wenn es keine noch zu bearbeitenden Zertifikatanträge mehr gibt, die E-Mail-Adressen aus dieser Domain enthalten. Die betroffenen Zertifikatanträge müssen vorher genehmigt oder gelöscht werden; oder die betroffenen darin enthaltenen E-Mail-Adressen müssen vorher im Zertifikatantrag geändert oder aus diesem gelöscht werden.+Ist das Verfahren zum Versenden von Bestätigungs-E-Mails aktiviert, so kann ein Domain-Eintrag nur dann in die Liste der zugelassenen E-Mail-Domains aufgenommen werden, wenn keine noch zu bearbeitenden Zertifikatanträge vorliegen, die mittels Bestätigungs-E-Mail explizit bestätigte oder abgelehnte E-Mail-Adressen aus dieser Domain enthalten.
  
-    Ob das Verfahren zum Versenden von Bestätigungs-E-Mails für Ihre RA aktiviert isthängt von der Konfiguration ab und ist durch die DFN-PCA nach Absprache einstellbar.+Ist das Verfahren zum Versenden von Bestätigungs-E-Mails deaktiviertso kann ein Domain-Eintrag aus der Liste der zugelassenen E-Mail-Domains nur dann aus dieser Liste gelöscht werden, wenn es keine noch zu bearbeitenden Zertifikatanträge mehr gibt, die E-Mail-Adressen aus dieser Domain enthalten. Die betroffenen Zertifikatanträge müssen vorher genehmigt oder gelöscht werden; oder die betroffenen darin enthaltenen E-Mail-Adressen müssen vorher im Zertifikatantrag geändert oder aus diesem gelöscht werden.
  
-    7. Gilt die Aufnahme einer Domain in die Liste der zugelassenen E-Mail-Domains automatisch auch für beliebige Sub-Domains dieser Domain?+Ob das Verfahren zum Versenden von Bestätigungs-E-Mails für Ihre RA aktiviert ist, hängt von der Konfiguration ab und ist durch die DFN-PCA nach Absprache einstellbar.
  
-    Sofern für eine eingetragene E-Mail-Domain die Option "Beliebige Hostnamen in dieser Domain zulassen" ausgewählt ist, werden automatisch auch E-Mail-Adressen von beliebigen Sub-Domains (in beliebiger Hierarchietiefe) dieser Domain für die Aufnahme in Zertifikate akzeptiert. Sofern für eine eingetragene E-Mail-Domain die Option "Nur diesen Hostnamen zulassen" ausgewählt ist, werden nur E-Mail-Adressen für die Aufnahme in Zertifikate akzeptiert, deren Host/Domain-Teil nach dem @-Zeichen exakt diesem gesamten eingetragenen Domainnamen (inklusive ggf. explizit darin angegebener Sub-Domains) entspricht.+====2.7 Gilt die Aufnahme einer Domain in die Liste der zugelassenen E-Mail-Domains automatisch auch für beliebige Sub-Domains dieser Domain?====
  
-    8. Was passiert, wenn die Liste der zugelassenen E-Mail-Domains leer ist?+Sofern für eine eingetragene E-Mail-Domain die Option "Beliebige Hostnamen in dieser Domain zulassen" ausgewählt ist, werden automatisch auch E-Mail-Adressen von beliebigen Sub-Domains (in beliebiger Hierarchietiefe) dieser Domain für die Aufnahme in Zertifikate akzeptiert. Sofern für eine eingetragene E-Mail-Domain die Option "Nur diesen Hostnamen zulassen" ausgewählt ist, werden nur E-Mail-Adressen für die Aufnahme in Zertifikate akzeptiert, deren Host/Domain-Teil nach dem @-Zeichen exakt diesem gesamten eingetragenen Domainnamen (inklusive ggf. explizit darin angegebener Sub-Domains) entspricht.
  
-    Ist das Verfahren zum Versenden von Bestätigungs-E-Mails aktiviertso wird bei einer leeren Liste an jede in ein Zertifikat aufzunehmende E-Mail-Adresse eine Bestätigungs-E-Mail geschickt.+====2.8 Was passiertwenn die Liste der zugelassenen E-Mail-Domains leer ist?====
  
-    Ist das Verfahren zum Versenden von Bestätigungs-E-Mails deaktiviert, so werden bei einer leeren Liste gar keine E-Mail-Adressen zur Aufnahme in Zertifikate akzeptiert.+Ist das Verfahren zum Versenden von Bestätigungs-E-Mails aktiviert, so wird bei einer leeren Liste an jede in ein Zertifikat aufzunehmende E-Mail-Adresse eine Bestätigungs-E-Mail geschickt.
  
-    Ob das Verfahren zum Versenden von Bestätigungs-E-Mails für Ihre RA aktiviert isthängt von der Konfiguration ab und ist durch die DFN-PCA nach Absprache einstellbar.+Ist das Verfahren zum Versenden von Bestätigungs-E-Mails deaktiviertso werden bei einer leeren Liste gar keine E-Mail-Adressen zur Aufnahme in Zertifikate akzeptiert.
  
-3. RA-Oberfläche+Ob das Verfahren zum Versenden von Bestätigungs-E-Mails für Ihre RA aktiviert ist, hängt von der Konfiguration ab und ist durch die DFN-PCA nach Absprache einstellbar.
  
-    1Wie kann die Java RA-Oberfläche genutzt werden?+====3. RA-Oberfläche====
  
-    Zur Nutzung der Java RA-Oberfläche müssen Sie eine Java-Laufzeitumgebung von Oracle in der Version 1.8 oder höher installiert haben. Die Anwendung steht über Java WebStart unter der folgenden URL zur Verfügung:+====3.1 Wie kann die Java RA-Oberfläche genutzt werden?====
  
-        https://pki.pca.dfn.de/guira/guira.jnlp+Zur Nutzung der Java RA-Oberfläche müssen Sie eine Java-Laufzeitumgebung von Oracle in der Version 1.8 oder höher installiert habenDie Anwendung steht über Java WebStart unter der folgenden URL zur Verfügung:
  
-    Bei einer regulären Installation der Java-Laufzeitumgebung startet die Anwendung, wenn die URL in die Adresszeile des Browsers eingegeben wird.+   * https://pki.pca.dfn.de/guira/guira.jnlp
  
-    Alternativ kann die Anwendung auch mit der gleichen URL von der Kommandozeile gestartet werden: # $JAVA_HOME/bin/javaws https://pki.pca.dfn.de/guira/guira.jnlp+Bei einer regulären Installation der Java-Laufzeitumgebung startet die Anwendung, wenn die URL in die Adresszeile des Browsers eingegeben wird.
  
-    Nach dem Start der Anwendung werden Sie in einem Dialog dazu aufgefordert, ein TS-Mitarbeiterzertifikat als PKCS#12-Datei anzugebenDiese können Sie aus Ihrem Browser, mit dem Sie bisher die Web RA-Oberfläche bedienen, als Datei exportieren.+Alternativ kann die Anwendung auch mit der gleichen URL von der Kommandozeile gestartet werden$JAVA_HOME/bin/javaws https://pki.pca.dfn.de/guira/guira.jnlp
  
-    Weiter Informationen zur Bedienung der JAVA RA-Oberfläche finden Sie in der Anleitung für Teilnehmerservice-Mitarbeiter.+Nach dem Start der Anwendung werden Sie in einem Dialog dazu aufgefordert, ein TS-Mitarbeiterzertifikat als PKCS#12-Datei anzugeben. Diese können Sie aus Ihrem Browser, mit dem Sie bisher die Web RA-Oberfläche bedienen, als Datei exportieren.
  
-    2. Wie kann die Web RA-Oberfläche genutzt werden?+Weiter Informationen zur Bedienung der JAVA RA-Oberfläche finden Sie in der [[https://www.pki.dfn.de/fileadmin/PKI/anleitungen/Anleitung_JAVA-RA_Oberflaeche.pdf|Anleitung für Teilnehmerservice-Mitarbeiter]].
  
-    Die Web RA-Oberfläche kann nur mit Firefox-Versionen < 33 genutzt werden. Wir empfehlen die Verwendung der Java RA-Oberfläche.+====3.2 Wie kann die Web RA-Oberfläche genutzt werden?====
  
-    Bis voraussichtlich Sommer 2015 steht für die Nutzung der Web RA-Oberfläche noch der Firefox 31 Extended Support Release zur Verfügung, erhältlich unter: +Die Web RA-Oberfläche kann nur mit Firefox-Versionen < 33 genutzt werdenWir empfehlen die Verwendung der Java RA-Oberfläche.
-    http://www.mozilla.org/en-US/firefox/organizations/all.html +
  
-    3. Das Signieren eines Antrags scheitert mit der Fehlermeldung "Eine digitale Signatur ist notwendigum erfolgreich fortzufahrenDiese ist nicht vorhanden!"+Bis voraussichtlich Sommer 2015 steht für die Nutzung der Web RA-Oberfläche noch der Firefox 31 Extended Support Release zur Verfügungerhältlich unter: 
 +http://www.mozilla.org/en-US/firefox/organizations/all.html 
  
-    Wenn Sie auf die Webseiten der RA zugreifen können, das Genehmigen eines Antrags aber mit o.g. Fehlermeldung scheitertkann eine Ursache sein, dass die Vertrauenseinstellungen des Wurzelzertifikats nicht korrekt gesetzt sind. Überprüfen Sie im Zertifikatmanager, ob das Wurzelzertifikat, z.B. Deutsche Telekom Root CA 2, die Vertrauenseinstellung "Dieses Zertifikat kann Websites identifizieren" und "Dieses Zertifikat kann Mail-Benutzer identifizieren" besitzt.+====3.3 Das Signieren eines Antrags scheitert mit der Fehlermeldung "Eine digitale Signatur ist notwendigum erfolgreich fortzufahren. Diese ist nicht vorhanden!"====
  
-    4. Muss JavaScript im Browser aktiviert sein, um auf die Web RA-Oberfläche meiner CA zugreifen zu können?+Wenn Sie auf die Webseiten der RA zugreifen können, das Genehmigen eines Antrags aber mit o.g. Fehlermeldung scheitert, kann eine Ursache sein, dass die Vertrauenseinstellungen des Wurzelzertifikats nicht korrekt gesetzt sind. Überprüfen Sie im Zertifikatmanager, ob das Wurzelzertifikat, z.B. Deutsche Telekom Root CA 2, die Vertrauenseinstellung "Dieses Zertifikat kann Websites identifizieren" und "Dieses Zertifikat kann Mail-Benutzer identifizieren" besitzt.
  
-    Jaansonsten funktionieren Teile der Web RA-Oberfläche nur eingeschränkt. +====3.4 Muss JavaScript im Browser aktiviert seinum auf die Web RA-Oberfläche meiner CA zugreifen zu können?====
  
-    5. Müssen Cookies im Browser aktiviert seinum auf die Web RA-Oberfläche meiner CA zugreifen zu können?+Jaansonsten funktionieren Teile der Web RA-Oberfläche nur eingeschränkt. 
  
-    Durch das Sicherheits-Update vom 15.2.2008 gegen Cross-Site-Resource-Forgery (XSRF) Angriffe ist es nötigbeim Zugriff auf die Web RA-Oberfläche Cookies zu aktivieren. +====3.5 Müssen Cookies im Browser aktiviert seinum auf die Web RA-Oberfläche meiner CA zugreifen zu können?====
  
-    6Warum funktionieren Links aus Bookmarks auf die Web RA-Oberfläche nicht mehr?+Durch das Sicherheits-Update vom 15.2.2008 gegen [[http://de.wikipedia.org/wiki/Cross-Site_Request_Forgery|Cross-Site-Resource-Forgery (XSRF) Angriffe]] ist es nötig, beim Zugriff auf die Web RA-Oberfläche Cookies zu aktivieren. 
  
-    Durch das Sicherheits-Update vom 15.2.2008 gegen Cross-Site-Resource-Forgery (XSRF) Angriffe funktionieren Links aus Bookmarks auf die Web RA-Oberfläche, die ein "cmd=" in der URL enthalten, nicht mehr. Greifen Sie bitte immer über <https:// ra.pca.dfn.de/xyz-ca/ra> auf Ihre RA Seiten zu und gehen Sie dann über die Karteikarten auf die gewünschten Funktionen. Die Webseiten zur Antragstellung sind nicht betroffen.+====3.6 Warum funktionieren Links aus Bookmarks auf die Web RA-Oberfläche nicht mehr?====
  
-    7Was kann ich tun, wenn die Java RA-Oberfläche nach einem Update von Java 6 auf Java 7 nicht mehr startet?+Durch das Sicherheits-Update vom 15.2.2008 gegen [[http://de.wikipedia.org/wiki/Cross-Site_Request_Forgery|Cross-Site-Resource-Forgery (XSRF) Angriffe]] funktionieren Links aus Bookmarks auf die Web RA-Oberfläche, die ein %%"cmd="%% in der URL enthalten, nicht mehr. Greifen Sie bitte immer über %%<https:// ra.pca.dfn.de/xyz-ca/ra>%% auf Ihre RA Seiten zu und gehen Sie dann über die Karteikarten auf die gewünschten Funktionen. Die Webseiten zur Antragstellung sind nicht betroffen.
  
-    Java hat einen Bugder die Kompatibilität mit alten Installationen von Java Webstart Software stört. Einzige Lösung ist, den Java Cache zu löschen. Den Java Cache finden Sie an folgenden Stellen: +====3.Was kann ich tunwenn die Java RA-Oberfläche nach einem Update von Java 6 auf Java 7 nicht mehr startet?====
-    Windows XP: C:\Dokumente und Einstellungen\<NutzerAccountName>\Anwendungsdaten\Sun\Java +
-    Windows 7: C:\Benutzer\<NutzerAccountName>\AppData\LocalLow\Sun\Java +
-    Linux/UNIX: ~/.java.+
  
-    8. Was kann ich tunwenn die Java RA-Oberfläche nicht startet, weil im Home-Verzeichnis kein Verzeichnis .dfn-pki angelegt werden darf? +Java 7 hat einen Bugder die Kompatibilität mit alten Installationen von Java Webstart Software störtEinzige Lösung istden Java Cache zu löschenDen Java Cache finden Sie an folgenden Stellen:
-    Die Java RA-Oberfläche versucht bei ihrem Start, ein Verzeichnis .dfn-pki in Ihrem Home-Verzeichnis zur Speicherung von Konfigurationsdateien anzulegen. Wenn Sie auf einem System arbeiten, in dem Sie keine Schreibrechte auf Ihr Home-Verzeichnis haben, kann die Java RA-Oberfläche deshalb nicht startenStarten Sie in diesem Fall die Java RA-Oberfläche von der Kommandozeile mit einem weiteren Parameterum die Home-Verzeichnis-Einstellungen von Java auf ein von Ihnen gewähltes schreibbares Verzeichnis zu setzen: javaws -J-Duser.home=[X:\Schreibbbares_Verzeichnis] https://pki.pca.dfn.de/guira/guira.jnlp+
  
-    Unter Umständen legt Java dabei eine /neuenutzerspezifische Konfiguration der Java-Laufzeitumgung (JRE) mit zurückgesetzten Standardeinstellungen anFalls nötig, können diese Einstellungen (z. B. Netzwerk-Proxy-Einstellung, aktive Java-Version etc.) mittels Aufruf von+Windows XP: C:\Dokumente und Einstellungen\<NutzerAccountName>\Anwendungsdaten\Sun\Java\\ 
 +Windows 7: C:\Benutzer\<NutzerAccountName>\AppData\LocalLow\Sun\Java\\ 
 +Linux/UNIX: ~/.java.
  
-    javaws -J-Duser.home=[X:\Schreibbbares_Verzeichnis] -viewer+====3.8 Was kann ich tun, wenn die Java RA-Oberfläche nicht startet, weil im Home-Verzeichnis kein Verzeichnis .dfn-pki angelegt werden darf?====
  
-    bearbeitet werden.+Die Java RA-Oberfläche versucht bei ihrem Start, ein Verzeichnis .dfn-pki in Ihrem Home-Verzeichnis zur Speicherung von Konfigurationsdateien anzulegen. Wenn Sie auf einem System arbeiten, in dem Sie keine Schreibrechte auf Ihr Home-Verzeichnis haben, kann die Java RA-Oberfläche deshalb nicht starten. Starten Sie in diesem Fall die Java RA-Oberfläche von der Kommandozeile mit einem weiteren Parameter, um die Home-Verzeichnis-Einstellungen von Java auf ein von Ihnen gewähltes schreibbares Verzeichnis zu setzen: javaws -J-Duser.home=[X:\Schreibbbares_Verzeichnis] https://pki.pca.dfn.de/guira/guira.jnlp
  
-    9. Kann man in der Java RA-Oberfläche unter Linux den gewünschten PDF-Betrachter konfigurieren? +Unter Umständen legt Java dabei eine /neue/ nutzerspezifische Konfiguration der Java-Laufzeitumgung (JRE) mit zurückgesetzten Standardeinstellungen an. Falls nötig, können diese Einstellungen (z. BNetzwerk-Proxy-Einstellung, aktive Java-Version etc.) mittels Aufruf von
-    Die folgenden PDF-Betrachter werden von der Java RA-Oberfläche unter Linux in der angegebenen Reihenfolge gesucht: "acroread", "evince", "kpdf", "xpdf", "okular" Wenn Sie unter Linux einen anderen PDF-Betrachter verwenden wollenso können sie ihn konfigurieren, indem Sie in der Datei ~/.dfn-pki/configuration.xml die folgende Zeile innerhalb des <configuration>-Blockes einfügen: <property name="PDFviewer">[Vollständiger Pfad zum gewünschten PDF Betrachter]</property>+
  
-    10Wie funktioniert die Java RA-Oberfläche mit Oracle Java 8u40 Build <26 (1.8.40.26) unter Mac OS X?+javaws -J-Duser.home=[X:\Schreibbbares_Verzeichnis] -viewer
  
-    Das Java Web Start Modul von Oracle Java 8u40 Build <= 26 unter Max OS X enthält einen Fehler, der verhindert, dass die Java RA-Oberfläche den Eingabefokus für Eingabefelder (z.B. Passwort-Dialog) erhält. Im aktuelleren Oracle Java 8u40b27 (1.8.40.27) ist dieser Fehler behoben worden. Diese Version erhalten Sie unter http://www.oracle.com/technetwork/java/javase/downloads/index.html.+bearbeitet werden.
  
-    Falls Oracle Java 8u40b27 auf Ihrem System nicht zur Verfügung steht, kann Java Web Start als Work-Around auch von der Kommandozeile aus mit folgenden Optionen gestartet werden:+====9. Kann man in der Java RA-Oberfläche unter Linux den gewünschten PDF-Betrachter konfigurieren?====
  
-    javaws -Xnosplash -Xdebug pki.pca.dfn.de/guira/guira.jnlp+Die folgenden PDF-Betrachter werden von der Java RA-Oberfläche unter Linux in der angegebenen Reihenfolge gesucht: "acroread", "evince", "kpdf", "xpdf", "okular" Wenn Sie unter Linux einen anderen PDF-Betrachter verwenden wollen, so können sie ihn konfigurieren, indem Sie in der Datei ~/.dfn-pki/configuration.xml die folgende Zeile innerhalb des <configuration>-Blockes einfügen: <property name="PDFviewer">[Vollständiger Pfad zum gewünschten PDF Betrachter]</property> 
 + 
 +====10. Wie funktioniert die Java RA-Oberfläche mit Oracle Java 8u40 Build <= 26 (1.8.40.26) unter Mac OS X?==== 
 + 
 +Das Java Web Start Modul von Oracle Java 8u40 Build <= 26 unter Max OS X enthält einen Fehler, der verhindert, dass die Java RA-Oberfläche den Eingabefokus für Eingabefelder (z.B. Passwort-Dialog) erhält. Im aktuelleren Oracle Java 8u40b27 (1.8.40.27) ist dieser Fehler behoben worden. Diese Version erhalten Sie unter http://www.oracle.com/technetwork/java/javase/downloads/index.html. 
 + 
 +Falls Oracle Java 8u40b27 auf Ihrem System nicht zur Verfügung steht, kann Java Web Start als Work-Around auch von der Kommandozeile aus mit folgenden Optionen gestartet werden: 
 + 
 +javaws -Xnosplash -Xdebug pki.pca.dfn.de/guira/guira.jnlp