Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
| de:dfnpki:tcs:2025:acme [2026/01/21 13:46] – Juergen Brauckmann | de:dfnpki:tcs:2025:acme [2026/02/13 09:28] (aktuell) – Juergen Brauckmann | ||
|---|---|---|---|
| Zeile 2: | Zeile 2: | ||
| HARICA bietet die Möglichkeit, | HARICA bietet die Möglichkeit, | ||
| - | Hierfür müssen in der Oberfläche unter https:// | ||
| - | Es gibt zwei verschiedene Typen ACME Accounts: | + | Viele einführende Informationen finden sich in dem folgenden Foliensatz: {{ : |
| - | * Enterprise Accounts | + | |
| - | * Personal Accounts | + | |
| + | (Der verlinkte Foliensatz wurde am 12.02.2026 mit Hinweisen auf die derzeitige Inkompatibilität von '' | ||
| - | ==== Enterprise Accounts ==== | + | ===== ACME EAB Accounts ===== |
| + | |||
| + | Zur Nutzung von ACME mit HARICA müssen in der Oberfläche unter https:// | ||
| + | |||
| + | Es gibt zwei verschiedene Typen ACME EAB Accounts: | ||
| + | * Enterprise | ||
| + | * Personal EAB Accounts | ||
| + | |||
| + | |||
| + | ==== Enterprise EAB Accounts ==== | ||
| * Können nur vom Enterprise Admin angelegt werden | * Können nur vom Enterprise Admin angelegt werden | ||
| Zeile 23: | Zeile 30: | ||
| * ACME Challenge, wenn die Domain keine aktuelle Validierung hat | * ACME Challenge, wenn die Domain keine aktuelle Validierung hat | ||
| - | Die Nutzung von Enterprise ACME Accounts ist dokumentiert unter: [[https:// | + | Die Nutzung von Enterprise ACME EAB Accounts ist dokumentiert unter: [[https:// |
| - | ==== Personal Accounts ==== | + | ==== Personal |
| * In einem Enterprise nur verfügbar, wenn der Admin die Möglichkeit hierzu freigeschaltet hat | * In einem Enterprise nur verfügbar, wenn der Admin die Möglichkeit hierzu freigeschaltet hat | ||
| Zeile 58: | Zeile 65: | ||
| HARICA unterstützt die Challenge-Typen '' | HARICA unterstützt die Challenge-Typen '' | ||
| - | ==== Beispielaufrufe ==== | + | ==== Wildcard-Zertifikate ==== |
| + | |||
| + | Wildcard-Zertifikate können ausgestellt werden, wenn die folgenden Bedingungen zutreffen: | ||
| + | * Enterprise EAB Account | ||
| + | * Mit Domainregeln, | ||
| + | * und vorvalidierten Domains | ||
| + | * **oder** beim Account-Typ SSL DV der Fähigkeit, dns-01-Challenges zu beantworten. | ||
| + | * Personal EAB Account | ||
| + | * Fähigkeit, dns-01-Challenges zu beantworten | ||
| + | |||
| + | Es gibt keine Möglichkeit, | ||
| + | |||
| + | ==== Werkzeuge und Beispielaufrufe ==== | ||
| + | |||
| + | === Allgemein === | ||
| + | |||
| + | Unter https:// | ||
| === certbot === | === certbot === | ||
| Zeile 71: | Zeile 94: | ||
| certbot certonly --webroot --webroot-path /var/www --non-interactive --agree-tos --email <eigene Mailadresse> | certbot certonly --webroot --webroot-path /var/www --non-interactive --agree-tos --email <eigene Mailadresse> | ||
| + | '' | ||
| + | |||
| + | systemctl show certbot.timer | ||
| === simple-acme === | === simple-acme === | ||
| Zeile 116: | Zeile 142: | ||
| https:// | https:// | ||
| + | |||
| + | === Nicht nutzbar: Apache Modul mod_md === | ||
| + | |||
| + | Neuere Versionen von '' | ||
| + | |||
| + | Der Fehler ist nach unserem Kenntnisstand mindestens ab '' | ||
| + | |||
| + | |||
| + | '' | ||
| + | |||
| + | === ACME-Proxy tiny-acme-server === | ||
| + | |||
| + | Von der Friedrich-Alexander-Universität Erlangen-Nürnberg gibt es den '' | ||
| - | === Apache Modul mod_md | + | === ACME-Proxy PKI Self Service Portal HM.edu |
| - | Apache-Modul mod_md aktivieren: | + | Die Hochschule München veröffentlicht ihr PKI Self-Service-Portal unter: https://github.com/hm-edu/pki-portal-deployment/tree/main |
| - | | + | |
| - | + | ||
| - | Konfiguration des Apache: Es sind nur wenige Zeilen in den Server-Context einzutragen (und nicht den Virtualhost!). Im VirtualHost muss lediglich SSL angeschaltet werden. Es sind keine Pfade zu Zertifikaten oder Keys zu konfiguieren. | + | |
| - | | + | |
| - | | + | |
| - | | + | |
| - | | + | |
| - | | + | |
| - | + | ||
| - | < | + | |
| - | ServerName < | + | |
| - | SSLEngine On | + | |
| - | DocumentRoot | + | |
| - | </ | + | |
| - | + | ||
| - | Inhalt der Datei mit EAB-Details: | + | |
| - | {" | + | |
| - | + | ||
| - | In Experimenten war nach der initialen Konfiguration ein zweifacher Neustart des Apache notwendig. | + | |
| ==== Fallstricke und Fehlermeldungen ==== | ==== Fallstricke und Fehlermeldungen ==== | ||