Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
| playground:eduroam-ca [2023/05/04 11:53] – Genauere Bescheibung von Namen Jan-Frederik Rieckers | playground:eduroam-ca [2023/05/04 16:44] (aktuell) – Einarbeitung Anmerkungen RP Jan-Frederik Rieckers | ||
|---|---|---|---|
| Zeile 5: | Zeile 5: | ||
| Die [[https:// | Die [[https:// | ||
| - | Der primäre Anwendungsfall ist die Absicherung der RADIUS/TLS-Verbindung | + | Der primäre Anwendungsfall ist die Absicherung der RADIUS/TLS(RadSec)-Infrastuktur für die RADIUS-Kommunikation |
| Zusätzlich kann die CA für RADIUS-Server genutzt werden. | Zusätzlich kann die CA für RADIUS-Server genutzt werden. | ||
| Zeile 22: | Zeile 22: | ||
| ===== Zertifikatsprofile ===== | ===== Zertifikatsprofile ===== | ||
| - | Die eduroam CA unterstützt verschiedene Zertifikatsprofile, | + | Die eduroam CA unterstützt verschiedene Zertifikatsprofile, |
| Für RadSec wird zwischen Server und Client unterschieden. Ein Radsec Client schickt Authentifizierungsanfragen in die eduroam-Föderation (Login von Gästen an der eigenen Einrichtung). Ein Radsec Server nimmt Authentifizierungsanfragen entgegen (Login von Einrichtungsmitgliedern, | Für RadSec wird zwischen Server und Client unterschieden. Ein Radsec Client schickt Authentifizierungsanfragen in die eduroam-Föderation (Login von Gästen an der eigenen Einrichtung). Ein Radsec Server nimmt Authentifizierungsanfragen entgegen (Login von Einrichtungsmitgliedern, | ||
| Zeile 28: | Zeile 28: | ||
| ^ Profil ^ Zweck ^ | ^ Profil ^ Zweck ^ | ||
| + | | RadSec Client Server | Profil für Radsecproxies für IdP+SP (Normalfall für teilnehmende Einrichtungen) | | ||
| | RadSec Client | Profil für Radsecproxies von reinen Service Providern (SP) bzw. Einrichtungen ohne eigenen RADIUS-Server (z.B. easyroam-Teilnehmer) | | | RadSec Client | Profil für Radsecproxies von reinen Service Providern (SP) bzw. Einrichtungen ohne eigenen RADIUS-Server (z.B. easyroam-Teilnehmer) | | ||
| | RadSec Server | Profil für Radsecproxies von reinen Identity Providern (IdP) (z.B. wenn kein eigenes eduroam ausgestrahlt wird, weil eine andere Einrichtung am selben Ort eduroam ausstrahlt) | | | RadSec Server | Profil für Radsecproxies von reinen Identity Providern (IdP) (z.B. wenn kein eigenes eduroam ausgestrahlt wird, weil eine andere Einrichtung am selben Ort eduroam ausstrahlt) | | ||
| - | | RadSec Client Server | Profil für Radsecproxies für IdP+SP (Normalfall für teilnehmende Einrichtungen) | | ||
| | RADIUS Server | Profil für Nutzung im RADIUS-Server für TLS-basierte EAP-Methoden (z.B. EAP-TLS/ | | RADIUS Server | Profil für Nutzung im RADIUS-Server für TLS-basierte EAP-Methoden (z.B. EAP-TLS/ | ||
| | //User// | //Nur für interne Zwecke, Anträge mit diesem Profil werden nicht bearbeitet.// | | //User// | //Nur für interne Zwecke, Anträge mit diesem Profil werden nicht bearbeitet.// | ||
| Zeile 78: | Zeile 78: | ||
| === Wechseln der Zertifikate === | === Wechseln der Zertifikate === | ||
| < | < | ||
| - | Wenn Sie das **RADIUS**-Server-Zertifikat auf die eduroam-CA umstellen wollen, beachten Sie bitte, dass es dann erforderlich ist, dass alle Enduser-Geräte | + | Wenn Sie das **RADIUS**-Server-Zertifikat auf die eduroam CA umstellen wollen, beachten Sie bitte, dass es dann erforderlich ist, dass alle Endgeräte der Nutzenden |
| - | Wenn lediglich das **Radsec**-Zertifikat getauscht wird, ist das für die Clients | + | Wenn lediglich das **Radsec**-Zertifikat getauscht wird, ist das für die Endgeräte |
| </ | </ | ||
| Bitte beachten Sie, dass der Wechsel der Zertifkate nicht automatisch geschieht. | Bitte beachten Sie, dass der Wechsel der Zertifkate nicht automatisch geschieht. | ||
| - | Sie benötigen das Root-Zertifikat der eduroam-CA sowie das neu ausgestellte Zertifikat inklusive zugehörigem privaten Schlüssel. | + | Sie benötigen das Root-Zertifikat der eduroam CA sowie das neu ausgestellte Zertifikat inklusive zugehörigem privaten Schlüssel. |
| - | In der Radsecproxy-Konfiguration muss dann die eduroam-CA als Root-Zertifikat hinterlegt werden, da die Föderationsproxies nach der Umstellung ebenfalls ein Zertifikat aus der eduroam-CA übermitteln. | + | In der Radsecproxy-Konfiguration muss dann die eduroam CA als Root-Zertifikat hinterlegt werden, da die Föderationsproxies nach der Umstellung ebenfalls ein Zertifikat aus der eduroam CA übermitteln. |
| Für die Umstellung schicken Sie uns eine Mail an [[mailto: | Für die Umstellung schicken Sie uns eine Mail an [[mailto: | ||
| Zeile 92: | Zeile 92: | ||
| Bei Fragen/ | Bei Fragen/ | ||
| + | |||
| + | ===== FAQ zur eduroam CA ===== | ||
| + | |||
| + | **Warum wird die eduroam CA genutzt und nicht TCS oder die Community-PKI des DFN?** | ||
| + | |||
| + | Im Zuge der Abkündigung der DFN-PKI Global und den zeitgleichen Entwicklungen im CA/ | ||
| + | Es wurde sich gegen eine Nutzung der Community-PKI entschieden, | ||
| + | Nicht zuletzt ist mit der eduroam CA in Zukunft auch eine Automatisierung und Integration in DFN-Tools geplant, die mit einer browserverankerten CA nicht möglich sein würde. | ||
| + | |||
| + | **Stellt die eduroam CA Nutzer-Zertifikate aus?** | ||
| + | |||
| + | Nein, die eduroam CA ist ausschließlich für Server-Zertifikate gedacht. Nutzer-Zertifikate jeglicher Art (z.B. für S/MIME oder zertifikatsbasierten eduroam-Login) werden nicht ausgestellt. | ||
| + | |||
| + | **Was mache ich, wenn ich die Antrags-Mail nicht per S/MIME signiert schicken kann?** | ||
| + | |||
| + | Fügen Sie der Mail mit dem Zertifikatsantrag bitte einfach eine kurze Notiz hinzu, dass Ihre Einrichtung kein S/MIME unterstützt. | ||
| + | Wir können dann über einen alternativen Weg (i.d.R. telefonischer Abgleich von Antrags-ID und Fingerprint des Public Key) den Antrag verifizieren. | ||
| + | |||
| + | **Kann ein Dienstleister Zertifikate aus der eduroam CA beantragen? | ||
| + | |||
| + | Grundsätzlich kann auch ein Dienstleister die Zertifikate benatragen. Wenn der Dienstleister allerdings nicht bei uns als Ansprechpartner hinterlegt ist, benötigen wir noch eine Bestätigung der Einrichtung, | ||
| + | |||