Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung Nächste ÜberarbeitungBeide Seiten der Revision | ||
de:shibidp3config-zertifikate [2017/02/28 17:28] – Raoul Gunnar Borenius | de:shibidp3config-zertifikate [2019/09/12 17:35] – Silke Meyer | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
- | ====Zertifikate==== | + | ======Zertifikate====== |
Sofern Sie erfolgreich Attribute übertragen konnten sollten Sie jetzt als nächstes auf DFN-PKI-Zertifikate wechseln. | Sofern Sie erfolgreich Attribute übertragen konnten sollten Sie jetzt als nächstes auf DFN-PKI-Zertifikate wechseln. | ||
Zeile 5: | Zeile 5: | ||
Die bei der Installation erzeugten Private Keys und zugehörigen selbst-signierten Zertifikate müssen für den späteren Produktionsbetrieb gegen DFN-PKI-Zertifikate ausgetauscht werden. Wir empfehlen die Verwendung der selben Key- und Zertifikats-Files, | Die bei der Installation erzeugten Private Keys und zugehörigen selbst-signierten Zertifikate müssen für den späteren Produktionsbetrieb gegen DFN-PKI-Zertifikate ausgetauscht werden. Wir empfehlen die Verwendung der selben Key- und Zertifikats-Files, | ||
- | Unter Debian/ | + | Unter Debian/ |
<file ini / | <file ini / | ||
Zeile 24: | Zeile 24: | ||
* in den PEM-Dateien dürfen keine Kommentare enthalten, sie müssen in der ersten Zeile mit " | * in den PEM-Dateien dürfen keine Kommentare enthalten, sie müssen in der ersten Zeile mit " | ||
* in den PEM-Dateien dürfen am Ende der Zeilen keine Blanks oder andere unsichtbare Zeichen sein | * in den PEM-Dateien dürfen am Ende der Zeilen keine Blanks oder andere unsichtbare Zeichen sein | ||
- | * Bitte darauf achten, dass die PEM-Dateien vom Tomcat-User gelesen werden dürfen! | ||
* die private-key-Datei darf nicht mit einer Passphrase verschlüsselt sein! | * die private-key-Datei darf nicht mit einer Passphrase verschlüsselt sein! | ||
+ | ** Bitte darauf achten, dass die PEM-Dateien vom Tomcat-User gelesen werden dürfen ** | ||
- | Auf Debian/Ubuntu-Systemen sind die Private Keys nur für Mitglieder der Gruppe ' | + | Damit der IdP (der im Tomcat und damit mit den Berechtigungen des Tomcat-Users läuft) Zugriff auf die Dateien |
- | Der Tomcat-User muss also Mitglied dieser Gruppe sein, siehe die entsprechenden [[https://wiki.aai.dfn.de/de:shibidp3prepare# | + | unterhalb von /etc/ |
- | zur Vorbereitung der Systemumgebung in diesem Wiki]] und auch im Shibboleth Wiki unter [[https://wiki.shibboleth.net/confluence/display/IDP30/SecurityConfiguration|SecurityConfiguration]]. | + | werden: |
+ | |||
+ | <code bash> | ||
+ | root@idp:~# usermod | ||
+ | </code> | ||
+ | |||
+ | Das Verzeichnis '' | ||
+ | <code bash> | ||
+ | root@idp:~# chown -R root: | ||
+ | </code> | ||
+ | |||
+ | Der private Schlüssel soll für '' | ||
+ | <code bash> | ||
+ | root@idp:~# chmod 0640 /etc/ssl/ | ||
+ | </ | ||
Starten Sie Tomcat neu um die neuen Einstellungen zu aktivieren (dabei Logdateien mitverfolgen!): | Starten Sie Tomcat neu um die neuen Einstellungen zu aktivieren (dabei Logdateien mitverfolgen!): | ||
<code bash> | <code bash> | ||
- | root@idp:/ | + | root@idp:/ |
</ | </ | ||