Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen Revision Vorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
de:dfnpki:harica2025 [2025/01/30 09:11] Juergen Brauckmannde:dfnpki:harica2025 [2025/03/12 13:24] (aktuell) – [CAA-Records] Reimer Karlsen-Masur
Zeile 5: Zeile 5:
 Der aktuelle Auftrag von DFN an HARICA ist zeitlich befristet, um in der aktuellen Situation ein kontinuierliches Dienstangebot sicherstellen zu können. Wir arbeiten, auch gemeinsam mit GÉANT, daran, eine dauerhafte Lösung zu finden, die keine weiteren kurzfristigen Migrationen erfordert. Der aktuelle Auftrag von DFN an HARICA ist zeitlich befristet, um in der aktuellen Situation ein kontinuierliches Dienstangebot sicherstellen zu können. Wir arbeiten, auch gemeinsam mit GÉANT, daran, eine dauerhafte Lösung zu finden, die keine weiteren kurzfristigen Migrationen erfordert.
  
-Die derzeitige Funktionalität der Systeme von HARICA ist für eine Basisversorgung ausreichend. Es können aber derzeit nicht alle bisher angebotenen Workflows umgesetzt werden. HARICA arbeitet mit Hochdruck an einer Ausweitung der Systeme.+Die derzeitige Funktionalität der Systeme von HARICA ist für Zertifikatversorgung ausreichend. Es können aber derzeit nicht alle bisher angebotenen Workflows umgesetzt werden. HARICA arbeitet mit Hochdruck an einer Ausweitung des Angebots.
  
  
Zeile 24: Zeile 24:
 ===== Enrollment von Organisationen ===== ===== Enrollment von Organisationen =====
  
-Im Dezember haben wir die DFN-Teilnehmer in das HARICA-System hineingebrachtDie Migration aller Einrichtungen wird rechtzeitig vor dem 10.01.2025 abgeschlossen sein. Wir haben hierzu die Basis-Daten der teilnehmenden Organisationen inklusive der ersten Ansprechpersonen in das System von HARICA übermittelt, und eine Informationsmail an die erste Ansprechperson geschickt. +Organisationen werden von der DFN-PCA im HARICA-System angelegt Das initiale Setup erfolgt in direkter Absprache mit dfnpca@dfn-cert.de
- +
-Die Verfügbarkeit von organisationsvalidierten Zertifikaten (OV) hängt von der Geschwindigkeit ab, mit der HARICA die Organisationsvalidierungen durchführen kann +
  
 ===== Rollen und User ===== ===== Rollen und User =====
Zeile 69: Zeile 66:
             <AttributeRule attributeID="eduPersonTargetedID" permitAny="true" />             <AttributeRule attributeID="eduPersonTargetedID" permitAny="true" />
          </AttributeFilterPolicy>           </AttributeFilterPolicy> 
 +
 +  * Die bei einem aktuellen AAI-Login-Vorgang vom Identity-Provider an den HARICA-Service-Provider übermittelten Attribute können unter https://cm.harica.gr/loginsaml/test.php eingesehen werden.
  
 ==== Rollen ==== ==== Rollen ====
Zeile 147: Zeile 146:
 ===== Organisationsvalidierung ===== ===== Organisationsvalidierung =====
  
-Auch ohne durchgeführte Organisationsvalidierung können bereits Zertifikate ausgestellt werden. Allerdings enthalten die Zertifikate noch keine Organisationsdaten+Auch ohne durchgeführte Organisationsvalidierung können Zertifikate ausgestellt werden. Inbesondere können Sie S/MIME-Zertifikate des Typs ''email-only'' und Serverzertifikate des Typs ''DV'' beziehen. Diese Zertifikattypen erfüllen bereits alle funktionalen Anforderungen für S/MIME oder TLS.
  
-Um eine Organisationsvalidierung durchzuführen, müssen HARICA Dokumente über die Organisation übermittelt werden.+Wenn Sie daüber hinaus auch Zertifikate mit Organisationsinformationen beziehen wollen, müssen Sie eine Organisationsvalidierung durchführen lassen. Hierfür müssen HARICA Dokumente über die Organisation übermittelt werden.
  
 Mögliche Dokumente: Mögliche Dokumente:
Zeile 183: Zeile 182:
 ===== Departments, Abteilungen, Institute ===== ===== Departments, Abteilungen, Institute =====
  
-Es stehen derzeit noch keine Mechanismen für die Abbildung von Abteilungs- oder Institutsstrukturen zur Verfügung. HARICA arbeitet an einem Konzept namens "Subunit", dies wurde uns aber für frühestens Frühjahr 2025 angekündigt.+Es stehen derzeit noch keine Mechanismen für die Abbildung von Abteilungs- oder Institutsstrukturen zur Verfügung.
  
 Der sichtbare Button "Create subunit" in der Detail-Ansicht der eigenen Organisation hat derzeit keine Funktion. Der sichtbare Button "Create subunit" in der Detail-Ansicht der eigenen Organisation hat derzeit keine Funktion.
Zeile 191: Zeile 190:
 ==== Grundsätze ==== ==== Grundsätze ====
  
-Zertifikate werden bis auf eine Ausnahme derzeit ausschließlich von Usern mit einem Account im System beantragt. Der Account kann durch Selbst-Registrierung erstellt werden (siehe [[de:dfnpki:harica2025#user-registrierung|User-Registrierung]].+Zertifikate werden bis auf eine Ausnahme derzeit ausschließlich von Usern mit einem Account im System beantragt. Der Account kann durch Selbst-Registrierung erstellt werden (siehe [[de:dfnpki:harica2025#user-registrierung|User-Registrierung]]).
  
 Für S/MIME ist eine Lösung ohne Account über die AAI in Arbeit. Für S/MIME ist eine Lösung ohne Account über die AAI in Arbeit.
Zeile 207: Zeile 206:
  
 Es stehen im Antragsprozess die folgenden Zertifikattypen zur Verfügung: Es stehen im Antragsprozess die folgenden Zertifikattypen zur Verfügung:
-  * ''Email-only'': Das Zertifikat enthält nur die Mail-Adresse. Es muss eine Mail-Challenge beantwortet werden. Weitere Freigabeprozesse sind nicht erforderlich.+  * ''Email-only'': Das Zertifikat enthält nur die Mail-Adresse. Es muss eine Mail-Challenge beantwortet werden. Weitere Freigabeprozesse sind nicht erforderlich. Auch geeignet für Gruppen- oder Funktionsmailadressen.
   * ''For individuals or sole proprietorships (IV)'': **Nicht empfehlenswert** Für individuelle Personen mit validiertem Vor- und Nachnamen **ohne** Organisationsinformationen. Kostenpflichtig, im Forschungsnetzumfeld nicht sinnvoll einzusetzen.   * ''For individuals or sole proprietorships (IV)'': **Nicht empfehlenswert** Für individuelle Personen mit validiertem Vor- und Nachnamen **ohne** Organisationsinformationen. Kostenpflichtig, im Forschungsnetzumfeld nicht sinnvoll einzusetzen.
-  * ''For enterprises or organizations (OV)'': Zertifikate mit Mail-Adresse und Organisationsname. Geeignet für Gruppenzertifikate. Derzeit kostenpflichtigder DFN ist über diesen Punkt noch in Klärung mit HARICA+  * ''For enterprises or organizations (OV)'':  **Nicht empfehlenswert** Zertifikate mit Mail-Adresse und Organisationsname. Kostenpflichtiges ist eine individuelle Organisationsvalidierung erforderlich. 
   * ''For enterprises or organizations (IV+OV)'': **Derzeit nicht empfehlenswert** Zertifikate für Personen mit validiertem Vor- und Nachnamen und Organisationsinformationen. Es ist eine Genehmigung durch einen Enterprise Approver erforderlich. Im Antragsprozess wird nach einem Upload von Personalausweiskopien gefragt. Aufgrund der gesetzlichen Einschränkungen bei der Verwendung von Ausweiskopien in Deutschland und der Komplexität der datenschutzrechtlichen Beurteilung raten wir davon ab, diesen Antragsweg in dieser Anfangsphase aktiv zu verwenden.   * ''For enterprises or organizations (IV+OV)'': **Derzeit nicht empfehlenswert** Zertifikate für Personen mit validiertem Vor- und Nachnamen und Organisationsinformationen. Es ist eine Genehmigung durch einen Enterprise Approver erforderlich. Im Antragsprozess wird nach einem Upload von Personalausweiskopien gefragt. Aufgrund der gesetzlichen Einschränkungen bei der Verwendung von Ausweiskopien in Deutschland und der Komplexität der datenschutzrechtlichen Beurteilung raten wir davon ab, diesen Antragsweg in dieser Anfangsphase aktiv zu verwenden.
  
Zeile 287: Zeile 286:
 **Wichtig:** Wenn keinerlei CAA-Records im DNS gesetzt sind, funktioniert der Zertifikatbezug ohne jede Einschränkung. CAA-Records sind eine zusätzliche Maßnahme für Einrichtungen, die sich bewusst dafür entscheiden. **Wichtig:** Wenn keinerlei CAA-Records im DNS gesetzt sind, funktioniert der Zertifikatbezug ohne jede Einschränkung. CAA-Records sind eine zusätzliche Maßnahme für Einrichtungen, die sich bewusst dafür entscheiden.
  
-Wenn Sie CAA-Records im DNS setzen möchten, um die Ausstellung von Zertifikaten auf bestimmte CAs einzuschränken, verwenden Sie für HARICA den ''issue''-Wert ''harica.gr''.+Wenn Sie CAA-Records im DNS setzen möchten, um die Ausstellung von Zertifikaten auf bestimmte CAs einzuschränken, verwenden Sie für GÉANT-TCS-Zertifikate von HARICA den ''issue''-Wert ''harica.gr''
  
 +Für alle aktuell unter GÉANT TCS ausgestellte Zertifikate ist ausschließlich der Wert ''harica.gr'' notwendig, sofern denn CAA-Records gesetzt sind. Vormals für GÉANT TCS genutzte andere Werte können entfernt werden.
  
 Beispiel: Beispiel:
Zeile 294: Zeile 294:
 <code> <code>
 muster-uni.de.       IN    CAA    0 issue "harica.gr" muster-uni.de.       IN    CAA    0 issue "harica.gr"
-muster-uni.de.       IN    CAA    0 issue "sectigo.com" 
 muster-uni.de.       IN    CAA    0 issue "pki.dfn.de" muster-uni.de.       IN    CAA    0 issue "pki.dfn.de"
 </code> </code>
Zeile 306: Zeile 305:
  
 muster-uni.de.       IN    CAA    0 issue "harica.gr" muster-uni.de.       IN    CAA    0 issue "harica.gr"
-muster-uni.de.       IN    CAA    0 issue "sectigo.com" 
 muster-uni.de.       IN    CAA    0 issue "pki.dfn.de" muster-uni.de.       IN    CAA    0 issue "pki.dfn.de"
 </code> </code>
Zeile 319: Zeile 317:
  
 Beispiele: Beispiele:
 +  * Bash: https://www.uni-muenster.de/CA/harica-sh.txt
   * Go: https://github.com/hm-edu/harica   * Go: https://github.com/hm-edu/harica
-  * PHP: https://www.uni-muenster.de/CA/harica-php.txt+  * Java: https://poll.hs-kempten.de/harica/
   * Perl: https://www.math.uni-bonn.de/people/ef/harica/   * Perl: https://www.math.uni-bonn.de/people/ef/harica/
   * Perl: https://software.nikhef.nl/experimental/tcstools/tcsg5/   * Perl: https://software.nikhef.nl/experimental/tcstools/tcsg5/
-  * Java: https://poll.hs-kempten.de/harica/+  * PHP: https://www.uni-muenster.de/CA/harica-php.txt
  
 Seit Januar 2025 gibt es eine DFN-PKI-Softwarentwicklungsmailingliste: https://www.listserv.dfn.de/sympa/info/dfnpki-dev und [[de:dfnpki:contact#mailingliste_softwareentwicklung|DFN-PKI Kontakte und Mailinglisten]] Seit Januar 2025 gibt es eine DFN-PKI-Softwarentwicklungsmailingliste: https://www.listserv.dfn.de/sympa/info/dfnpki-dev und [[de:dfnpki:contact#mailingliste_softwareentwicklung|DFN-PKI Kontakte und Mailinglisten]]
  • Zuletzt geändert: vor 6 Wochen