Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen Revision Vorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
Nächste ÜberarbeitungBeide Seiten der Revision
de:dfnpki:tcsfaq [2022/09/30 17:04] – [Serverzertifikate] Juergen Brauckmannde:dfnpki:tcsfaq [2022/10/10 15:59] – Typo: eduPersonPrincipleName Reimer Karlsen-Masur
Zeile 124: Zeile 124:
        * Welcher Wert zu setzen ist, können Sie evtl. schon der Ausgabe von https://cert-manager.com/customer/DFN/ssocheck/ entnehmen. Oft entspricht dieser Wert der Haupt-Domain einer Einrichtung, also z.B. ''uni-musterstadt.de''. Im Zweifel wenden Sie sich bitte an Ihre haus-interne AAI-Administration.        * Welcher Wert zu setzen ist, können Sie evtl. schon der Ausgabe von https://cert-manager.com/customer/DFN/ssocheck/ entnehmen. Oft entspricht dieser Wert der Haupt-Domain einer Einrichtung, also z.B. ''uni-musterstadt.de''. Im Zweifel wenden Sie sich bitte an Ihre haus-interne AAI-Administration.
   * Ihr Identity-Provider muss in eduGAIN eingebunden sein   * Ihr Identity-Provider muss in eduGAIN eingebunden sein
-  * Ihr Identity-Provider muss mindestens die Attribute ''mail'' und ''eduPersonPrincipleName'' an den Service-Provider von Sectigo ausliefern.  +  * Ihr Identity-Provider muss mindestens die Attribute ''mail'' und ''eduPersonPrincipalName'' an den Service-Provider von Sectigo ausliefern.  
   * Für eine AttributeFilterPolicy für Ihren Identity-Provider, die die gewünschten Attribute an Sectigo überträgt, siehe https://doku.tid.dfn.de/de:shibidp:config-attributes-tcs   * Für eine AttributeFilterPolicy für Ihren Identity-Provider, die die gewünschten Attribute an Sectigo überträgt, siehe https://doku.tid.dfn.de/de:shibidp:config-attributes-tcs
  
Zeile 287: Zeile 287:
          - meist "OV Multi-Domain"          - meist "OV Multi-Domain"
      - Als "CSR Generation Method" üblicherweise den Wert "Provided by User" auswählen.       - Als "CSR Generation Method" üblicherweise den Wert "Provided by User" auswählen. 
-         - "Browser" erzeugt den Schlüssel im Browser des Antragsstellenden. **Achtung**: Diese Methode erzeugt zur Zeit ggf für einige Anwendungen inkompatible Schl+ssel und ist nicht für Apache oder ninx geeignet.+         - "Browser" erzeugt den Schlüssel im Browser des Antragsstellenden. **Achtung**: Diese Methode erzeugt zur Zeit ggffür einige Anwendungen inkompatible Schlüssel und ist nicht für Apache oder ninx geeignet.
      - "Automatically Approve Request" **nicht** anwählen      - "Automatically Approve Request" **nicht** anwählen
-     - Als "Authorization Method" den Wert "IdP Assertions Mapping" auswählen.+     - Als "Authorization Method" den Wert "IdP Assertions Mapping" auswählen. **Nicht ''none'' verwenden!**
      - Dann den Button ''Edit'' anwählen      - Dann den Button ''Edit'' anwählen
-        Hinzufügen von "schacHomeOrganization matches <xyz.de>", mit Plus und Save bestätigen. +        Hinzufügen von "''schacHomeOrganization'' matches ''<xyz.de>''", mit Plus und Save bestätigen. 
        - Wenn Sie diesen Schritt auslassen, können User aus beliebigen Identity-Providern Anträge bei Ihnen einreichen!        - Wenn Sie diesen Schritt auslassen, können User aus beliebigen Identity-Providern Anträge bei Ihnen einreichen!
      - Den Account insgesamt mittels "Save"-button abspeichern.      - Den Account insgesamt mittels "Save"-button abspeichern.
Zeile 318: Zeile 318:
      - Als "CSR Generation Method" üblicherweise den Wert "Provided by User" auswählen.       - Als "CSR Generation Method" üblicherweise den Wert "Provided by User" auswählen. 
          - "Browser" erzeugt den Schlüssel im Browser des Antragsstellenden. **Achtung**: Diese Methode erzeugt zur Zeit ggf für einige Anwendungen inkompatible Schl+ssel und ist nicht für Apache oder ninx geeignet.          - "Browser" erzeugt den Schlüssel im Browser des Antragsstellenden. **Achtung**: Diese Methode erzeugt zur Zeit ggf für einige Anwendungen inkompatible Schl+ssel und ist nicht für Apache oder ninx geeignet.
-     - "Automatically Approve Request" **nicht** anwählen +     - "Automatically Approve Request" **auf keinen Fall** anwählen. 
-     - Als "Authorization Method" den Wert "Access Code" auswählen.+     - Als "Authorization Method" den Wert "Access Code" auswählen. **Nicht ''none'' verwenden!**
      - Einen Access Code eintragen      - Einen Access Code eintragen
      - Den Account mittels "Save"-button abspeichern.      - Den Account mittels "Save"-button abspeichern.
Zeile 327: Zeile 327:
 Bitte keine neuen, eigenen ''SSL self-enrollment forms'' anlegen! Bitte keine neuen, eigenen ''SSL self-enrollment forms'' anlegen!
  
-Anträge können nun unter der URL https://cert-manager.com/customer/DFN/ssl/ eingereicht werden. Antragsstellende werden zunächst durch eine E-Mail-Challenge geführt, mit der ihre E-Mail-Adresse verifiziert wird. Anschließend müssen sie den Access Code eintragen.+Anträge können nun unter der URL https://cert-manager.com/customer/DFN/ssl/ eingereicht werden. Antragstellende werden zunächst durch eine E-Mail-Challenge geführt, mit der ihre E-Mail-Adresse verifiziert wird. Anschließend müssen sie den Access Code präsentieren, um dann mit den Parametern des hier angelegten Accounts Zertifikate beantragen zu können.
  
 Die eingereichten Anträge müssen von einem RAO oder DRAO über ☰->Certificates-><Typ> Certificates-><Auswahl>->Approve Button genehmigt werden. Die eingereichten Anträge müssen von einem RAO oder DRAO über ☰->Certificates-><Typ> Certificates-><Auswahl>->Approve Button genehmigt werden.
- 
- 
-**Bei Accounts für SSL Web Forms setzen Sie bitte auf keinen Fall die Checkbox "Automatically Approve Requests"**. Genehmigen Sie eingehende Requests immer manuell nach Prüfung über out-of-band-Methoden (z.B. eine informelle E-Mail). 
- 
-Die URL ist für alle Web-Formulare aller Einrichtungen im DFN-Mandanten von TCS zur Beantragung von Serverzertifikaten identisch: https://cert-manager.com/customer/DFN/ssl 
- 
-Erst der Access Code sorgt für die Zuordnung eines Antrags zu Ihrer Einrichtung. 
  
 ===ACME=== ===ACME===
  • Zuletzt geändert: vor 8 Wochen