Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
de:dfnpki:harica2025 [2025/03/12 13:24] – [CAA-Records] Reimer Karlsen-Masur | de:dfnpki:harica2025 [2025/06/17 15:02] (aktuell) – Antonio Liu | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
===== HARICA ===== | ===== HARICA ===== | ||
- | HARICA | + | Die FAQ-Seiten für HARICA |
- | Der aktuelle Auftrag von DFN an HARICA ist zeitlich befristet, um in der aktuellen Situation ein kontinuierliches Dienstangebot sicherstellen zu können. Wir arbeiten, auch gemeinsam mit GÉANT, daran, eine dauerhafte Lösung zu finden, die keine weiteren kurzfristigen Migrationen erfordert. | ||
- | Die derzeitige Funktionalität der Systeme von HARICA ist für Zertifikatversorgung ausreichend. Es können aber derzeit nicht alle bisher angebotenen Workflows umgesetzt werden. HARICA arbeitet mit Hochdruck an einer Ausweitung des Angebots. | ||
- | |||
- | |||
- | ===== Datenschutz ===== | ||
- | |||
- | Die Datenschutzerklärung von HARICA finden Sie hier: https:// | ||
- | |||
- | HARICA ist die verantwortliche Stelle ("Data Controller" | ||
- | |||
- | Es wird häufiger die Frage gestellt, ob eine Auftragsverarbeitungsvereinbarung zur Nutzung des Dienstes vom DFN-Verein oder von HARICA direkt angeboten wird. Dies ist mit der folgenden Begründung nicht notwendig und wird daher auch weder vom DFN-Verein noch von HARICA angeboten: | ||
- | |||
- | Im Rahmen von GÉANT TCS erfolgt die vertragliche Vereinbarung über die Bereitstellung des Zertifikats direkt zwischen HARICA und dem betroffenen Angehörigen des DFN-Teilnehmers. Ausschließlich in diesem Verhältnis werden personenbezogene Daten zur Erstellung und Verwaltung des Zertifikats verarbeitet. Folglich haben weder GÉANT noch der DFN-Verein irgendeinen Zugriff oder Einfluss auf die Verarbeitung personenbezogener Daten bei HARICA. Beiden steht zudem in Bezug auf die Verarbeitung bei HARICA keinerlei Weisungsrecht zu. Das Rahmenvertragswerk zwischen DFN-Verein, GÉANT und HARICA beschränkt sich auf die wirtschaftlichen Konditionen, | ||
- | |||
- | |||
- | |||
- | |||
- | |||
- | ===== Enrollment von Organisationen ===== | ||
- | |||
- | Organisationen werden von der DFN-PCA im HARICA-System angelegt. | ||
- | |||
- | ===== Rollen und User ===== | ||
- | |||
- | ==== User-Registrierung ==== | ||
- | User registrieren sich auf https:// | ||
- | |||
- | Die bei der Registrierung verwendete E-Mail-Adresse sorgt für die Zuordnung zu einer Einrichtung. | ||
- | |||
- | Es stehen die folgenden Arten der Registrierung zur Verfügung: | ||
- | * Username/ | ||
- | * Über die AAI mit dem Button '' | ||
- | |||
- | Bei der Anmeldung über die AAI werden die Namensbestandteile der User derzeit mit einem Sonderzeichen '' | ||
- | Vorname^Nachname | ||
- | |||
- | Dies hat keine Auswirkung auf die Funktion. | ||
- | |||
- | === Voraussetzungen für die AAI-Nutzung == | ||
- | |||
- | Die Konfiguration erfordert üblicherweise die Mithilfe Ihrer AAI-Administration, | ||
- | |||
- | * Die HARICA-Service-Provider sind in den eduGAIN-Metadaten enthalten. | ||
- | |||
- | * Ihr Identity-Provider muss in eduGAIN eingebunden sein (Unter https:// | ||
- | |||
- | * Ihr Identity-Provider muss in der Lage sein, eine '' | ||
- | |||
- | * Die folgende Freigabe übermittelt die notwendigen Attribute: | ||
- | |||
- | < | ||
- | < | ||
- | < | ||
- | <Rule xsi: | ||
- | <Rule xsi: | ||
- | <Rule xsi: | ||
- | </ | ||
- | < | ||
- | < | ||
- | < | ||
- | < | ||
- | </ | ||
- | |||
- | * Die bei einem aktuellen AAI-Login-Vorgang vom Identity-Provider an den HARICA-Service-Provider übermittelten Attribute können unter https:// | ||
- | |||
- | ==== Rollen ==== | ||
- | |||
- | Es gibt die folgenden Rollen: | ||
- | |||
- | * **Normale User** ohne erhöhte Rechte. Kann für sich Zertifikate beantragen. | ||
- | |||
- | * **Enterprise Approver**: Genehmigt gestellte Zertifikatanträge. Es gibt getrennte Rollen für S/MIME und Serverzertifikate | ||
- | |||
- | * **Enterprise Admin**: Kann Domains verwalten und die Rollen Enterprise Admin und Enterprise Approver vergeben. | ||
- | |||
- | |||
- | Der erste Enterprise Admin einer Einrichtung wird von ti-services@dfn-cert.de in diese Rolle gebracht. Weitere Rollen-Zuweisungen können dann von diesem selbst durchgeführt werden, allerdings nur für User, die sich mit Mail-Adressen aus der Domain der Einrichtung registriert haben. | ||
- | |||
- | Enterprise Admins und Approver **müssen** Zwei-Faktor-Authentifizierung per TOTP in ihrem Profil angeschaltet haben. Hierzu klickt man rechts oben den eigenen Namen an, wählt Profile-> | ||
- | |||
- | Der DFN-Verein hat eine übergeordnete Rolle " | ||
- | |||
- | ==== Zuweisung von Rollen ==== | ||
- | |||
- | Ein Enterprise Admin wählt zur Zuweisung von Rollen an andere User den Punkt " | ||
- | |||
- | {{: | ||
- | |||
- | |||
- | {{: | ||
- | | ||
- | Die Schiebeschalter Enterprise Admin und Enterprise Approver stehen nur zur Verfügung, wenn der User Two-factor Authentication bei sich eingerichtet hat. | ||
- | |||
- | Zum Zuweisen der Rollen müssen diese Schiebeschalter betätigt werden. | ||
- | |||
- | Anschließend muss dem Account eine " | ||
- | |||
- | **Achtung**: | ||
- | |||
- | |||
- | ===== Domains ===== | ||
- | |||
- | === Hinzufügen === | ||
- | Domains können von der Rolle Enterprise Admin hinzugefügt werden. Hierfür unter dem Menüpunkt " | ||
- | |||
- | Die Liste muss in einem " | ||
- | |||
- | Domain | ||
- | example.org | ||
- | example.com | ||
- | |||
- | Anführungszeichen (wie sie z.B. beim CSV-Export aus LibreOffice entstehen), dürfen nicht verwendet werden. | ||
- | |||
- | Es ist möglich, eine Domain in Organisation A und eine Sub-Domain davon in Organisation B zu hinterlegen. | ||
- | |||
- | Es ist **nicht** möglich, eine **identische** Domain in mehreren Organisationen zu nutzen. | ||
- | |||
- | {{: | ||
- | |||
- | === Domainvalidierung === | ||
- | |||
- | Nach Freigabe muss die Domainvalidierung gestartet werden. Hierzu muss ein Enterprise Admin wieder im Tab Enterprises nach Auswahl der Einrichtung den Untertab " | ||
- | |||
- | {{: | ||
- | |||
- | Es stehen die Methoden DNS TXT und E-Mail an hostmaster@, | ||
- | |||
- | Bei der Domain-Validierung wird die E-Mail-Adresse einer Person mit Account im cm.harica.gr abgefragt, die die Validierung durchführen soll. D.h., bei E-Mail-Validierung wird zunächst an eine der generischen Adressen hostmaster@ usw. ein Link übermittelt, | ||
- | |||
- | |||
- | === Sub-Domains === | ||
- | |||
- | Sub-Domains (z.B. '' | ||
- | |||
- | Es ist aber problemlos möglich, eine Base-Domain in Organisation A und eine Sub-Domain davon in Organisation B zu hinterlegen. Beide, Base-Domain und Sub-Domain, müssen unabhängig voneinander von den zugeordneten Einrichtungen validiert werden. | ||
- | |||
- | === Löschen von Domains === | ||
- | |||
- | Domains können derzeit nur vom HARICA-Support ([[support-tcs@harica.gr]]) entfernt werden. | ||
- | |||
- | ===== Organisationsvalidierung ===== | ||
- | |||
- | Auch ohne durchgeführte Organisationsvalidierung können Zertifikate ausgestellt werden. Inbesondere können Sie S/ | ||
- | |||
- | Wenn Sie daüber hinaus auch Zertifikate mit Organisationsinformationen beziehen wollen, müssen Sie eine Organisationsvalidierung durchführen lassen. Hierfür müssen HARICA Dokumente über die Organisation übermittelt werden. | ||
- | |||
- | Mögliche Dokumente: | ||
- | * Für Vereine und Gesellschaften wie GmbHs: | ||
- | * Screenshot des Suchergebnisses inklusive Registernummer von https:// | ||
- | * PDF-Ausdruck des Web-Impressums inklusive Umsatzsteuernummer | ||
- | * Für öffentliche Hochschulen und Universitäten: | ||
- | * PDF (Auszug) des Hochschulgesetz, | ||
- | * Weicht Ihr Einrichtungsname vom Hochschulgesetz ab, muss ein diese Abweichung begründendes Dokument beigelegt werden. Häufig ist dies die Grundordnung. | ||
- | * PDF-Ausdruck des Web-Impressums inklusive Umsatzsteuernummer | ||
- | |||
- | Ablauf der Übermittlung: | ||
- | * Im CertManager Enterprise-> | ||
- | * Eigene Einrichtung auswählen | ||
- | * In der aufklappenden Liste noch einmal die eigene Einrichtung auswählen | ||
- | * Im nun erscheinenden Detail-Dialog das Dokumenten-Icon oben rechts auswählen und Dokumente unter " | ||
- | * Per Button " | ||
- | * Im Anschluss bitte HARICA informieren per englisch-sprachiger E-Mail an '' | ||
- | < | ||
- | To: support-tcs@harica.gr | ||
- | Cc: ti-services@dfn-cert.de | ||
- | Subject: Organisation validation for < | ||
- | |||
- | Hello, | ||
- | |||
- | we have uploaded documents to start the organisation validation of < | ||
- | |||
- | thanks, | ||
- | </ | ||
- | |||
- | Wir führen die Organisationsvalidierung auch gerne mit Ihnen gemeinsam durch. Aufgrund der möglichen Komplexität kann es hierbei zu Wartezeiten kommen. | ||
- | |||
- | ===== Departments, | ||
- | |||
- | Es stehen derzeit noch keine Mechanismen für die Abbildung von Abteilungs- oder Institutsstrukturen zur Verfügung. | ||
- | |||
- | Der sichtbare Button " | ||
- | |||
- | ===== Ausstellen von Zertifikaten ===== | ||
- | |||
- | ==== Grundsätze ==== | ||
- | |||
- | Zertifikate werden bis auf eine Ausnahme derzeit ausschließlich von Usern mit einem Account im System beantragt. Der Account kann durch Selbst-Registrierung erstellt werden (siehe [[de: | ||
- | |||
- | Für S/MIME ist eine Lösung ohne Account über die AAI in Arbeit. | ||
- | |||
- | Für Serverzertifikate wird es einen ACME-Zugang geben, allerdings sind die Details noch in Absprache. | ||
- | |||
- | === Kostenpflichtige Zertifikate und Services === | ||
- | |||
- | User haben die Möglichkeit, | ||
- | |||
- | ==== S/MIME ==== | ||
- | === User-initiiert === | ||
- | |||
- | Angemeldete User können mit dem Menüpunkt " | ||
- | |||
- | Es stehen im Antragsprozess die folgenden Zertifikattypen zur Verfügung: | ||
- | * '' | ||
- | * '' | ||
- | * '' | ||
- | * '' | ||
- | |||
- | |||
- | Im Antragsprozess wird vom HARICA-System ein Schlüsselpaar erzeugt. Der User erhält direkt eine PKCS# | ||
- | |||
- | Eine Ausstellung von S/ | ||
- | |||
- | === Inititiert durch den Enterprise Approver, S/MIME CSV === | ||
- | |||
- | Ein Enterprise Approver hat die Möglichkeit, | ||
- | |||
- | Es können bis zu drei Mailadressen pro Zertifikat angegeben werden. | ||
- | |||
- | Das HARICA-System erstellt auf der Basis der CSV-Datei PKCS# | ||
- | |||
- | Der Prozess ist verfügbar unter " | ||
- | |||
- | Eine Variante, bei der ein CSR übergeben werden kann und der Schlüssel eben **nicht** auf HARICA-Servern erzeugt wird, ist in Vorbereitung. | ||
- | |||
- | ==== Serverzertifikate ==== | ||
- | |||
- | === Vier-Augen-Prinzip === | ||
- | |||
- | Serverzertifikate erfordern ein Vier-Augen-Prinzip: | ||
- | |||
- | === Zertifikattypen und Antragsstellung === | ||
- | |||
- | Der Antragsstellende kann über den Menüpunkt " | ||
- | * '' | ||
- | * '' | ||
- | * '' | ||
- | |||
- | Die Antragstellung sollte weitestgehend selbsterklärend sein. | ||
- | |||
- | **Hinweis**: | ||
- | |||
- | === Limitierung SANs === | ||
- | |||
- | Die Anzahl der SubjectAlternativeNames ist derzeit auf **20** begrenzt. Das eine Erweiterung notwendig ist, ist HARICA bekannt. | ||
- | |||
- | === Genehmigung === | ||
- | |||
- | Der Enterprise Approver kann die Liste der offenen Anträge über " | ||
- | |||
- | Die Buttons '' | ||
- | |||
- | {{: | ||
- | |||
- | === Download und Bezug der Zertifikatkette === | ||
- | |||
- | Der **Antragsstellende** kann das Zertifikat über "My Dashboard" | ||
- | |||
- | {{: | ||
- | |||
- | **Hinweis: | ||
- | |||
- | === PKCS#7 zu PEM bundle === | ||
- | Um aus einer PKCS# | ||
- | |||
- | openssl pkcs7 -in Cert_chain.p7b -print_certs > Cert_pem_bundle.pem | ||
- | |||
- | |||
- | === High Risk Anträge === | ||
- | |||
- | Bestimmte Server-Namen werden als " | ||
- | |||
- | Um den Aufwand auf HARICA-Seite zu vermindern, bitten wir drum, Experimente **nicht** mit dem Schlüsselwort " | ||
- | |||
- | ===== ACME ===== | ||
- | HARICA unterstützt im Prinzip bereits ACME. Zur Zeit steht dieses Feature aber nicht in einer Form zur Verfügung, die für einen regulären Einsatz geeignet ist. Insbesondere fehlt eine Verwaltung von Accounts für das External Account Binding von prevalidierten Domains. | ||
- | |||
- | |||
- | ===== CAA-Records ===== | ||
- | |||
- | === harica.gr === | ||
- | **Wichtig: | ||
- | |||
- | Wenn Sie CAA-Records im DNS setzen möchten, um die Ausstellung von Zertifikaten auf bestimmte CAs einzuschränken, | ||
- | |||
- | Für alle aktuell unter GÉANT TCS ausgestellte Zertifikate ist ausschließlich der Wert '' | ||
- | |||
- | Beispiel: | ||
- | |||
- | < | ||
- | muster-uni.de. | ||
- | muster-uni.de. | ||
- | </ | ||
- | |||
- | === CNAMEs und CAA-Records === | ||
- | |||
- | Ist für eine betrachtete Domain (Alias-Domain) ein CNAME im DNS definiert, so müssen die CAA-Records für den CNAME die Ausstellung von Zertifikaten durch TCS erlauben: | ||
- | |||
- | < | ||
- | muster-uni.edu. | ||
- | |||
- | muster-uni.de. | ||
- | muster-uni.de. | ||
- | </ | ||
- | |||
- | ===== APIs ===== | ||
- | |||
- | HARICA bietet ein API an, mit dem Teile der Prozesse gesteuert werden können. | ||
- | |||
- | Dokumentation: | ||
- | * https:// | ||
- | * https:// | ||
- | |||
- | Beispiele: | ||
- | * Bash: https:// | ||
- | * Go: https:// | ||
- | * Java: https:// | ||
- | * Perl: https:// | ||
- | * Perl: https:// | ||
- | * PHP: https:// | ||
- | |||
- | Seit Januar 2025 gibt es eine DFN-PKI-Softwarentwicklungsmailingliste: | ||
- | |||
- | |||
- | ===== Weitere Dokumentation ===== | ||
- | |||
- | Generische Anleitungen finden sich unter https:// | ||
- | |||
- | Diese sind in vielen Fällen aber nicht auf den Anwendungsfall einer großen Organisation zugeschnitten. | ||
- | |||
- | ===== Support ===== | ||
- | |||
- | Wir helfen auch bei technischen Schwierigkeiten gerne weiter: ti-services@dfn-cert.de | ||
- | |||
- | HARICA selbst ist unter support-tcs@harica.gr zu erreichen. | ||
- | |||
- | Es ist zu empfehlen, vor einer direkten Kontaktaufnahme zum HARICA-Support mit uns zu sprechen. |