Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
de:dfnpki:tcs:2025:acme [2025/07/28 09:06] – Juergen Brauckmann | de:dfnpki:tcs:2025:acme [2025/08/08 13:54] (aktuell) – Juergen Brauckmann | ||
---|---|---|---|
Zeile 11: | Zeile 11: | ||
==== Enterprise Accounts ==== | ==== Enterprise Accounts ==== | ||
- | === Eigenschaften === | ||
- | |||
* Können nur vom Enterprise Admin angelegt werden | * Können nur vom Enterprise Admin angelegt werden | ||
* FQDN/ | * FQDN/ | ||
Zeile 25: | Zeile 23: | ||
* ACME Challenge, wenn die Domain keine aktuelle Validierung hat | * ACME Challenge, wenn die Domain keine aktuelle Validierung hat | ||
- | === Anleitung === | + | Die Nutzung von Enterprise ACME Accounts ist dokumentiert unter: [[https:// |
- | 1. Als Enterprise Admin unter dem Menüpunkt Enterprise den Tab ACME auswählen | ||
- | |||
- | |||
- | {{: | ||
- | |||
- | 2. Dort den Button " | ||
- | |||
- | 3. **Unbedingt** einen Friendly Name vergeben | ||
- | * Erforderlich zur späteren Identifikation des Accounts in der Übersichtsliste | ||
- | * Kann nicht nachträglich eingefügt oder geändert werden | ||
- | |||
- | 4. Auswahl von SSL DV oder SSL OV | ||
- | * Eigenschaften siehe oben | ||
- | * Kann nicht nachträglich geändert werden | ||
- | |||
- | 5. Nach Betätigung des Buttons " | ||
- | |||
- | 6. Nun muss der neue Account in der Liste aufgesucht und geöffnet werden | ||
- | |||
- | 7. Unter dem Tab " | ||
- | |||
- | **Ohne explizit hinzugefügte Regeln können keine Zertifikate ausgestellt werden.** | ||
- | |||
- | {{: | ||
- | |||
- | |||
- | 8. Nach dem Hinzufügen der Regeln können im Tab " | ||
- | |||
- | {{: | ||
- | |||
- | |||
- | Ein Aufruf eines ACME-Clients geschieht beispielsweise mit: | ||
- | |||
- | certbot certonly --standalone --non-interactive --agree-tos --email <eigene Mailadresse> | ||
- | |||
- | Im Rahmen der Ausstellung muss keine ACME-Challenge beantwortet werden. Es ist keine Änderung am DNS und kein Kontakt per HTTP zwischen CA und Webserver notwendig. | ||
- | |||
- | Beim Registrieren des Accounts mit dem ACME-Client muss eine Mailadresse muss angegeben werden. Andernfalls antwortet HARICA mit einem Fehler. | ||
==== Personal Accounts ==== | ==== Personal Accounts ==== | ||
- | |||
- | === Eigenschaften === | ||
* In einem Enterprise nur verfügbar, wenn der Admin die Möglichkeit hierzu freigeschaltet hat | * In einem Enterprise nur verfügbar, wenn der Admin die Möglichkeit hierzu freigeschaltet hat | ||
Zeile 78: | Zeile 36: | ||
* SSL DV Zertifikate (ohne Organisationsinformationen) | * SSL DV Zertifikate (ohne Organisationsinformationen) | ||
- | + | Die Freischaltung | |
- | === Freischaltung | + | |
- | + | ||
- | Ob Personal ACME Accounts generell in einem Enterprise zur Verfügung stehen oder nicht, kann konfiguriert werden. Die Konfiguration gilt für das gesamte Enterprise, es gibt keine Steuerung für individuelle User. | + | |
- | + | ||
- | Zur Konfiguration muss ein Enterprise Admin unter dem Menüpunkt „Enterprise→Admin“ die eigene Einrichtung aufrufen. | + | |
- | + | ||
- | Anschließend oben rechts das " | + | |
- | + | ||
- | {{:de:dfnpki:harica:enterprise-details-tags.png? | + | |
- | + | ||
- | + | ||
- | === Nutzung von Personal ACME Accounts === | + | |
- | + | ||
- | Die Personal ACME Accounts können von jedem User im System über den Punkt " | + | |
- | + | ||
- | 1. Der Button Create+ erzeugt einen Account. | + | |
- | + | ||
- | 2. Aufruf des neuen Accounts in der Liste klappt die Details auf. Dort können die Parameter Key ID, HMAC Key und Server URL abgelesen werden, die für die Verwendung mit einem ACME Client benötigt werden. | + | |
- | + | ||
- | {{:de:dfnpki:harica:personal-acme.png? | + | |
- | + | ||
- | + | ||
- | + | ||
- | + | ||
- | + | ||
- | Ein Aufruf eines ACME-Clients geschieht beispielsweise mit (Beispiel mit HTTP-Validierung über einen bereits laufenden Webserver mit Dokumenten-Root in ''/ | + | |
- | + | ||
- | certbot certonly --webroot --webroot-path /var/www --non-interactive --agree-tos --email <eigene Mailadresse> | + | |
- | + | ||
- | Zur Ausstellung des Zertifikats muss eine ACME-Challenge beantwortet werden, um die Berechtigung innerhalb des Enterprises nachzuweisen. Es ist daher ein Kontakt per HTTP zwischen CA und auf dem FQDN laufenden Webserver notwendig; alternativ eine DNS-basierte Methode. | + | |
- | + | ||
- | + | ||
- | Beim Registrieren des Accounts mit dem ACME-Client muss eine Mailadresse muss angegeben werden. Andernfalls antwortet HARICA mit einem Fehler. | + | |
==== Zertifikatketten ==== | ==== Zertifikatketten ==== | ||
Zeile 199: | Zeile 124: | ||
- | ==== Fehlermeldungen ==== | + | ==== Fallstricke und Fehlermeldungen ==== |
+ | |||
+ | === Fehlermeldungen === | ||
Der ACME-Server von HARICA gibt im Fehlerfall teilweise nur sehr generische Meldungen zurück, z.B. | Der ACME-Server von HARICA gibt im Fehlerfall teilweise nur sehr generische Meldungen zurück, z.B. | ||
{ | { | ||
Zeile 209: | Zeile 136: | ||
An unexpected error occurred: | An unexpected error occurred: | ||
AttributeError: | AttributeError: | ||
+ | |||
+ | |||
+ | === Email-Adresse erforderlich === | ||
+ | Bitte unbedingt bei der Account-Erzeugung eine Email-Adresse übergeben (z.B. '' | ||
+ | |||
+ | |||
+ | === Prüfpunkte === | ||
Beim Auftreten eines Fehlers sollten folgende Punkte zunächst geprüft werden: | Beim Auftreten eines Fehlers sollten folgende Punkte zunächst geprüft werden: | ||
Zeile 224: | Zeile 158: | ||
- Ist es dem ACME Client möglich, eine HTTP- oder DNS-Challenge zu beantworten? | - Ist es dem ACME Client möglich, eine HTTP- oder DNS-Challenge zu beantworten? | ||
+ | === Ansible === | ||
+ | Bei den '' |