Die THM bietet ihren Mitgliedern in Zusammenarbeit mit dem DFN und dem europäischen Forschungsverbund GÉANT die Möglichkeit X.509-Zertifikate zum Signieren und für die Verschlüsselung von E-Mails zu beantragen.
Zum Signieren von Dokumenten, welche in Programmen wie Adobe Acrobat dann als "Sicher" und "Verifiziert" angezeigt werden sollen, sind diese Zertifikate nicht geeignet und es ist auch nicht geplant, dies zu ermöglichen.
Folgende Voraussetzungen sind zu erfüllen:
- Sie sind Mitglied der THM.
- Sie verfügen über ein gültiges und aktives Benutzerkonto der THM.
Bitte beachten Sie:
Generieren Sie niemals verschiedene Zertifikate für mehrere Geräte. Importieren Sie auf allen Geräten dieselbe Zertifikatsdatei.
Die Verwendung von mehreren Zertifikaten zum selben Zeitpunkt führt zu Problemen, da Absender dann nicht wissen können, welches Zertifikat für eine gesicherte Kommunikation mit Ihnen verwendet werden soll.
Ein Zertifikat kann jederzeit in mehreren Geräten aktiv genutzt werden. Erst wenn ein neues Zertifikat ausgestellt wurde (z. B. wegen Ablauf des alten, Änderungen des Namens oder der Mail-Adresse) muss dieses dann in allen Geräten zusätzlich impotiert werden.
Löschen Sie keines Ihrer alten Zertifikate. Diese werden zum Entschlüsseln Ihrer bisher verschlüsselten Mails benötigt. Mails, die vor dem Löschen Ihres alten Zetifikats verschlüsselt versendet oder empfangen wurden können ohne Ihr altes Zertifikat nicht mehr gelesen werden.
Antrag mit Erzeugung des geheimen Schlüssels im Browser
- Suchen Sie die öffentliche Webschnittstelle unserer Zertifizierungsstelle HARICA auf.
(Die Website steht aktuell nur in Englischer Sprache zur Verfügung.)
Um sich wie gefordert über einen Anmeldeserver zu authentifizieren, gehen Sie wie folgt vor:- Durch Betätigung der Schaltfläche "Academic Login" erfolgt die Weiterleitung auf eine Auswahlseite für unterschiedliche Anmeldeserver.

- Auf dieser Seite sollte ein Link zum Anmeldeserver der THM hinterlegt sein. Wenn nicht, kann der Link unter "Add another institution" mit Hilfe des Suchbegriffs "THM" hinzugefügt werden.

- Es erfolgt die Weiterleitung auf den Anmeldeserver der THM. Hier erfolgt der Login dann über den IdP-Dienst der THM mit Ihrer gewohnten Benutzerkennung.

- Sollte der Login nicht erfolgreich sein, so nutzen Sie bitte unser Kontaktformular um sich mit uns in Verbindung zu setzen.
- Durch Betätigung der Schaltfläche "Academic Login" erfolgt die Weiterleitung auf eine Auswahlseite für unterschiedliche Anmeldeserver.
- Nach erfolgreichem Login wählen Sie im Dashboard unterhalb der Rubrik "Certificate Requests" die Option "Email" aus.

- In der dann erscheinenen Auswahl selektieren Sie "Email-only". Andere dargestellte Optionen sind nicht gültig und führen nicht zu einem erfolgreichen Antrag.

- Die Mail-Adresse für das Zertifikat wurde automatisch aus Ihren Nutzerdaten an der THM entnommen und kann nicht geändert werden. Bestätigen Sie diesen Schritt mittels Klick auf "Next".

- Zur Verifizierung der Mail-Adresse steht nur eine vorausgewählte Methode zur Verfügung, bestätigen Sie diese ebenfalls durch Klick auf "Next".

- Als weiteren Schritt wird Ihnen eine Zusammenfassung des Antrages angezeig. Sie müssen die Richtigkeit der Angaben bestätigen, bevor der Antrag mittels "Next" eingereicht werden kann.

- Im nun wieder angezeigten Dashboard sollte der neue Antrag im Bereich "Pending Certificates" mit "Waiting for: 1 task" angezeigt werden. Gleichzeitig sendet das System Ihnen eine Mail an die Mail-Adresse im Antrag, um die Erreichbarkeit dieser zu prüfen.

- Prüfen Sie den Posteingang in Ihrem Mail-Programm, die Mail kommt vom Absender "HARICA Certificate Manager (CM) <noreply@harica.gr>". Je nach Auslastung der beteiligten Systeme kann die Zusendung eine gewisse Zeit dauern. Sobald Sie die Mail erreicht hat, Betätigen Sie den "Confirm"-Knopf bzw. Klicken Sie auf den in der Mail enthalten Link, welcher mit https://cm.harica.gr/ClientCertificate?.... beginnt.


- Der Link führt Sie zurück auf die HARICA-Webseite, wo Sie bestätigen müssen, dass die genannte Mail-Adresse zu Ihnen gehört.

- Nach Abschluss der Verifikation steht Ihnen im Dashboard nun im Bereich "Ready Certificates" die Funktion "Enroll your Certificate" zur Verfügung.

- Im dargestellten Formular sind folgende Daten auszufüllen:
- Wählen Sie "Generate Certificate" aus.
- Belassen Sie den Algorithmus auf "RSA (default)" und stellen Sie die "Key size" auf 4096 ein.
- Geben Sie ein sichere Passphrase für den geheimen Schlüssel ein.
Achtung: Zwei kaufmännische Und-Zeichen/Ampersand (&&) dürfen in der Passphrase nicht direkt hintereinander verwendet werden. Bei Verwendung einer solchen Passphrase funktioniert der Enrollment-Prozess nicht! - Speichern Sie sich diese Passphrase gut ab, wenn Sie diese verlieren, haben Sie später keinen Zugriff auf den geheimen Schlüssel und müssen das komplette Zertifikat neu beantragen. Weder ITS noch HARICA können Ihnen bei vergessener oder verlorener Passphrase weiterhelfen!
- Bestätigen Sie, dass Sie sich Passphrase sicher abgespeichert haben und bestätigen Sie, dass Sie die Richtigkeit der Angaben.
- Durch "Enroll Certificate" wird ein geheimer Schlüssel in Ihrem Browser erzeugt und der CA zur Bearbeitung übergeben.
Dieser Prozess kann einen Moment dauern (bis zu mehrere Minuten), bitte haben Sie Geduld und schließen Sie den Browser nicht.
(Sollte der Prozess länger wie ca. 5 Minuten andauern, so ist im Hintergrund etwas schief gegangen und Sie müssen die Webseite neu laden und den Vorgang erneut vom Anfang starten.)

- Nachdem der geheime Schlüssel im Browser erzeugt wurde, werden Sie aufgefordert Ihr Zertfikat zu speichern. Diese Datei beinhaltet Ihr Zertifikat und die Schlüsseldaten und muss dann in Ihr Mail-Programm importiert werden. Wie dies genau erfolgen muss entnehmen Sie bitte der spezifischen Anleitung für das von Ihnen benutzte Mail-Programm.
Wichtiger Hinweis: Diese Datei müssen Sie gut und sicher aufbewahren, bei Verlust verlieren Sie Zugriff auf sämtliche Daten, die für dieses Zertifikat/Schlüssel verschlüsselt worden sind, z.B. alte Mails. ITS kann Ihnen bei Verlust nicht helfen, es ist technisch nicht möglich, verschlüsselte Daten zu restaurieren oder den Zugriff anderweitig zu ermöglichen.
- Dies muss unbedingt zu diesem Zeitpunkt erfolgen und ist später NICHT mehr möglich!
Weder ITS noch HARICA können Ihnen helfen, wenn Sie das Zertifikat nicht zu diesem Zeitpunkt abspeichern! - An dieser Stelle ist die Beantragung und Ausstellung Ihres persönlichen Zertifikates abgeschlossen. Dieses kann nun z.B. in Ihr(e) Mail-Programm(e) importiert werden.
Bei Fragen zur Nutzung und Installation in Ihre(n) Mail-Programm(e) wenden Sie sich bitte an Ihren IT-Beauftragten oder der IT-Support für Verwaltungsmitarbeiterinnen und -mitarbeiter. - Achtung Datenverlust: Verlorene Schlüsseldaten können nicht wieder hergestellt werden und sorgen für unbehebbaren Datenverlust sämtlicher verschlüsselter Daten und E-Mails.
Jeder Benutzer ist selbst dafür verantwortlich seine persönlichen Zertifikate und Schlüsseldaten sicher aufzubewahren.