Seitenhierarchie

Suche

Versionen im Vergleich

Schlüssel

  • Diese Zeile wurde hinzugefügt.
  • Diese Zeile wurde entfernt.
  • Formatierung wurde geändert.
  • Aktuell noch nicht existent
  • Erfordert Support und Qualitätssicherung
  • Erfordert besondere Beachtung bei Testphasen
    •  was ist Hintergrund?

    Details

    Erweitern
    titleVersion - 9.0.0.X


    Das
    • Dieses Feature ist aktuell
    abgeschaltet
    • für die Cloud
    . Das hängt damit zusammen, dass es sog. Rate Limits
    • nicht verfügbar.
    • Pro registrierte Domain können bei Let's Encrypt
    gibt.Pro registrierte Domain pro Woche können
    • in der Woche nur 50 Zertifikate beantragt werden.
  • Um dieses Problem zu umgehen, müssten Anpassungen bei IPC durchgeführt werden. 
  • Auszug


    Weboberfläche der STARFACE

    Menüpunkt "Admin"

    Menüpunkt "Server"

    Reiter "ACME"


    In diesem Reiter kann können ACME Zertifikate für die STARFACE eingepflegt werden. Gibt es nicht auf Clouds.

    Grundlegende Informationen - Benötigtes Vorwissen

  • TLS (Transport Layer Security) beschreibt eine verschlüsselte Verbindung
  • X.509 Zertifikate beschreiben, wieso bestimmten Verbindungen vertraut wird
  • beantragt werden.

    Hinweis

    Diese sind nicht für die Cloud verfügbar.

    PKI (Public Key Infrastructure) beschreibt, warum bestimmten Zertifikaten vertraut wird

    Was bedeutet ACME?

    ACME (Automatic Certificate Management Environment) beschreibt ein Internetprotokoll, das die Verwaltung des Lebenszyklus von X.509-Zertifikaten automatisiert. Es ermöglicht eine leichtere Kommunikation zwischen den jeweiligen ACME-Clients mit der Zertifizierungsstelle. ACME dient insbesondere der Verwaltung des Lebenszyklus von SSL/TLS-Zertifikaten – von der Ausstellung, sowie Validierung über die Installation bis hin zum Widerruf und ihrer Erneuerung. (Die Quelle und weitere Informationen diesbezüglich sind hier zu finden)

    ACME ist die Basis für die Funktionsweise von Let's Encrypt.

    Was funktioniert das Zusammenspiel zwischen Let's Encrypt und STARFACE 9?

    Let's Encrypt ist ein Anbieter für kostenlose, vollständig automatisierte Zertifikate.  Für ein oder mehrere Domains greift STARFACE auf diese Zertifikate zurück und erneuert diese automatisch in der Nacht (in der Regel zwischen 03:00 und 04:00 MESZ).

    Was ist das Ziel von Let's Encrypt/ACME?

    Das Ziel von Let’s Encrypt und des ACME-Protokolls besteht darin, die Einrichtung eines HTTPS-Servers zu ermöglichen, der automatisch ein vertrauenswürdiges Browserzertifikat ohne menschliches manuelles Eingreifen erhält. Dies wird durch Ausführen eines Zertifikatsverwaltungsagenten auf dem Webserver erreicht.

    Hinweis

    Die STARFACE-Anlage muss für die Ersteinrichtung von Let's Encrypt öffentlich auf Port 80 unter der angegebenen Domain erreichbar sein!

    Wie wird der Let's Encrypt-Server eingerichtet?

    Voreinstellungen

    Klicke im Menüpunkt "Server" auf den Reiter "ACME".

    1. Wähle in diesem Tab zwischen einer selbst erstellten E-Mail-Adresse oder übernehme die bereits hinterlegte E-Mail-Adresse des Administrators.
    2. Wähle anschließend zwischen einer selbst erstellten Zertifikatsdomain oder übernehme den Standard-Hostnamen des Systems.
    3. Der Server wird automatisch neu gestartet, wenn man ein Zertifikat erhalten hat (Dies gilt auch bei der Ersteinrichting von Let's Encrypt). Ein manueller Neustart ist auch auswählbar, dabei erhält der Administrator eine E-Mail, auf die geantwortet werden muss.
    4. Bestätige den Haftungsausschluss und die Zustimmung der Nutzungsbedingungen der Certificate Auhority, indem das Kästchen auf der linken Seite angeklickt wird.
    5. Klicke auf "Speichern und Aktivieren".



    Anschließend wird man auf eine Statusseite weitergeleitet, auf der ein Update läuft. Dieses Update dauert in der Regel 15-20 Sekunden.

    War die Ausführung erfolgreich, so wird ersichtlich unter (1), dass bereits eine neue Ausführung automatisch geplant ist.

    Die aktuellen Konfigurationsdaten sind unter (2) einsehbar.

    Ob die letzte Ausführung erfolgreich war, lässt sich unter (3) überprüfen.

    Unter "Server" → "Webserver" wird ersichtlich, dass ein Let's Encrypt-Zertifikat vorhanden ist. Hier kann auch der Status überprüft werden.

    Was

    ist bei der Arbeit mit Let's Encrypt

    gilt es zu beachten?

    Hinweis
    titleInformationen zur Cloud
    Hinweis
    • Eine Domainvalidierung ist aktuell nur mit HTTP-01 möglich.
    • DNS-01 ist notwendig um Wildcard-Zertifikate zu verteilen. Dies erfordert Unterstützung verschiedener Provider, sowie hohe Sicherheitsanforderungen aufgrund von DNS-API-Keys.
    Hinweis
    titleIst Let's Encrypt auf anderen Providern nutzbar?
    Info
    titleBackup / Restore
    • Account und Zertifikatsinformationen befinden sich im Backup
    • Der Wechsel des Hostnamen muss manuell neu getriggert werden