Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
| de:dfnpki:tcs:2025:acme [2026/01/23 17:12] – [Wildcard-Zertifikate] Jürgen Brauckmann | de:dfnpki:tcs:2025:acme [2026/09/18 08:51] (aktuell) – [Zertifikate mit IP-Adressen (IPv4/IPv6)] Reimer Karlsen-Masur | ||
|---|---|---|---|
| Zeile 4: | Zeile 4: | ||
| Viele einführende Informationen finden sich in dem folgenden Foliensatz: {{ : | Viele einführende Informationen finden sich in dem folgenden Foliensatz: {{ : | ||
| + | |||
| + | (Der verlinkte Foliensatz wurde am 12.02.2026 mit Hinweisen auf die derzeitige Inkompatibilität von '' | ||
| + | |||
| + | Zusätzlich gibt es [[https:// | ||
| ===== ACME EAB Accounts ===== | ===== ACME EAB Accounts ===== | ||
| Zeile 73: | Zeile 77: | ||
| * Fähigkeit, dns-01-Challenges zu beantworten | * Fähigkeit, dns-01-Challenges zu beantworten | ||
| - | Es gibt keine Möglichkeit, | + | Es gibt keine Möglichkeit, |
| - | ==== Beispielaufrufe ==== | + | ==== Zertifikate mit IP-Adressen (IPv4/IPv6) ==== |
| + | |||
| + | HARICA kann via ACME mit Domain-Control-Validierungs-Methode (DCV) '' | ||
| + | |||
| + | Es werden IPv4 und IPv6 Adressen unterstützt. Z.B. unterstützt '' | ||
| + | |||
| + | In der Regel werden nur in seltenen technischen Spezialfällen Serverzertifikate mit IP-Adressen benötigt. | ||
| + | |||
| + | ==== Werkzeuge und Beispielaufrufe ==== | ||
| + | |||
| + | === Allgemein === | ||
| + | |||
| + | Unter https:// | ||
| === certbot === | === certbot === | ||
| Zeile 88: | Zeile 104: | ||
| certbot certonly --webroot --webroot-path /var/www --non-interactive --agree-tos --email <eigene Mailadresse> | certbot certonly --webroot --webroot-path /var/www --non-interactive --agree-tos --email <eigene Mailadresse> | ||
| + | '' | ||
| + | |||
| + | systemctl show certbot.timer | ||
| === simple-acme === | === simple-acme === | ||
| Zeile 93: | Zeile 112: | ||
| .\wacs.exe --source manual --accepttos --eab-key-identifier <Key ID> --eab-key <HMAC Key> --baseuri <Server URL> --emailaddress < | .\wacs.exe --source manual --accepttos --eab-key-identifier <Key ID> --eab-key <HMAC Key> --baseuri <Server URL> --emailaddress < | ||
| + | === acme.sh === | ||
| + | |||
| + | acme.sh --register-account --eab-kid <Key ID> --eab-hmac-key <HMAC Key> --server <Server URL> | ||
| + | acme.sh --issue --standalone --domain < | ||
| === cert-manager für Kubernetes === | === cert-manager für Kubernetes === | ||
| Zeile 134: | Zeile 157: | ||
| + | === Nicht nutzbar: Apache Modul mod_md === | ||
| - | === Apache Modul mod_md | + | Neuere Versionen von '' |
| - | Apache-Modul | + | Der Fehler ist nach unserem Kenntnisstand mindestens ab '' |
| - | | + | |
| - | + | ||
| - | Konfiguration des Apache: Es sind nur wenige Zeilen in den Server-Context einzutragen (und nicht den Virtualhost!). Im VirtualHost muss lediglich SSL angeschaltet werden. Es sind keine Pfade zu Zertifikaten oder Keys zu konfiguieren. | + | '' |
| - | MDomain < | + | |
| - | MDContactEmail < | + | === ACME-Proxy tiny-acme-server === |
| - | MDCertificateAgreement accepted | + | |
| - | MDCertificateAuthority <Server-URL wie im ACME EAB Account angegeben> | + | Von der Friedrich-Alexander-Universität Erlangen-Nürnberg gibt es den '' |
| - | | + | |
| - | + | ||
| - | < | + | === ACME-Proxy PKI Self Service Portal HM.edu === |
| - | ServerName < | + | |
| - | SSLEngine On | + | Die Hochschule München veröffentlicht ihr PKI Self-Service-Portal unter: https://github.com/ |
| - | DocumentRoot | + | |
| - | </VirtualHost> | + | |
| - | | + | |
| - | Inhalt der Datei mit EAB-Details: | + | |
| - | | + | |
| - | + | ||
| - | In Experimenten war nach der initialen Konfiguration ein zweifacher Neustart des Apache notwendig. | + | |
| ==== Fallstricke und Fehlermeldungen ==== | ==== Fallstricke und Fehlermeldungen ==== | ||
| Zeile 184: | Zeile 201: | ||
| Bitte unbedingt bei der Account-Erzeugung eine Email-Adresse übergeben (z.B. '' | Bitte unbedingt bei der Account-Erzeugung eine Email-Adresse übergeben (z.B. '' | ||
| + | === Ansible === | ||
| + | |||
| + | Bei den '' | ||
| + | |||
| + | === certbot mit --dry-run oder --test-cert Option === | ||
| + | |||
| + | Sofern die '' | ||
| + | |||
| + | Um z.B. eine Zertifikaterneuerung vorab zu " | ||
| === Prüfpunkte === | === Prüfpunkte === | ||
| Zeile 201: | Zeile 227: | ||
| - Ist es dem ACME Client möglich, eine HTTP- oder DNS-Challenge zu beantworten? | - Ist es dem ACME Client möglich, eine HTTP- oder DNS-Challenge zu beantworten? | ||
| - | === Ansible === | ||
| - | Bei den '' | ||