Die THM bietet in Zusammenarbeit mit dem DFN und dem europäischen Forschungsverbund GÉANT für alle THM-Systeme global vertrauenswürdige SSL/X509-Zertifikate an, sowohl für intern- wie auch extern-erreichbare Systeme, ausgestellt von einer kommerziellen CA.
Folgende Voraussetzungen sind zu erfüllen:
- Das System verfügt über einen Hostnamen aus einer der offiziellen Domänen der THM.
Zertifikate für Hostnamen aus internen Domänen, wie z.B. "thm.intern" sind nicht möglich.
Zertifikate für IP-Adressen sind nicht möglich. - Der Antragsteller ist Mitarbeiter oder Professor mit Benutzerkonto an der THM.
Studierende oder Externe können nicht direkt Zertifikate beantragen, sondern benötigen immer einen Mitarbeiter oder Professor als Sponsor. - Der Antragsteller muss in der Zentralen Rechnerverwaltung als Administrator eingetragen sein.
Zur Beantragung von Server-Zertfikaten haben Sie zwei Möglichkeiten:
- Erzeugung des geheimen Schlüssels direkt im Browser
- Hochladen eines selbst erzeugten CSR. Diese Option wird unter "Antrag mittels selbst-erzeugtem CSR" dokumentiert, ist aber bis auf die Erzeugung des geheimen Schlüssels identisch mit Weg 1.
Antrag mit Erzeugung des geheimem Schlüssels im Browser
- Suchen Sie nun die öffentliche Webschnittstelle unserer Zertifizierungsstelle HARICA auf.
(Die Website steht aktuell nur in Englischer Sprache zur Verfügung.)
Um sich wie gefordert über einen Anmeldeserver zu authentifizieren, gehen Sie wie folgt vor:- Durch Betätigung der Schaltfläche "Academic Login" erfolgt die Weiterleitung auf eine Auswahlseite für unterschiedliche Anmeldeserver.

- Auf dieser Seite sollte ein Link zum Anmeldeserver der THM hinterlegt sein. Wenn nicht, kann der Link unter "Add another institution" mit Hilfe des Suchbegriffs "THM" hinzugefügt werden.

- Es erfolgt die Weiterleitung auf den Anmeldeserver der THM. Hier erfolgt der Login dann über den IdP-Dienst der THM mit Ihrer gewohnten Benutzerkennung.

- Sollte der Login nicht erfolgreich sein, so nutzen Sie bitte unser Kontaktformular um sich mit uns in Verbindung zu setzen.
- Durch Betätigung der Schaltfläche "Academic Login" erfolgt die Weiterleitung auf eine Auswahlseite für unterschiedliche Anmeldeserver.
- Nach erfolgreichem Login wählen Sie im Dashboard unterhalb der Rubrik "Certificate Requests" die Option "Server" aus.

- Jetzt müssen ein paar Daten zum zu beantragenden Zertifikat ausgefüllt werden:
- Ein (optionaler) Name, welcher später in der Übersichtsliste angezeigt wird. Dieser dient nur Ihrer Orientierung und hat keinen Einfluss auf die Hostnamen im finalen Zertifikat.
- Der Hostname, für welchen das Zertfikat gültig sein soll.
Wichtig: An dieser Stelle müssen alle Namen angegeben werden, der Prozess liest aktuell keine Hostnamen aus einem eigenen CSR aus.
Hinweis: Nur Hostnamen aus offiziellen THM-Domänen sind gültig, keine Namen aus z.B. der Active-Directory-Domäne "thm.intern" und keine IP-Adressen. - Deselektieren Sie "Include www.... without additional cost."
- Optionale weitere Hostnamen sind möglich. Vermeiden Sie es, Zertifikate auf mehr wie einem System/Server/VM einzusetzen. Erzeugen Sie für separate Systeme immer auch ein separates Zertifikat.
- Durch "Next" gelangen Sie zum nächsten Schritt.

- Wählen Sie als Typ "For enterprises or organizations (OV)" aus.

- Bestätigen Sie die Selektion durch "Next".

- Die Übersicht über die Organisations-Daten der THM überspringen Sie ebenfalls durch "Next".

- Bestätigen Sie in der folgenden Übersicht die Richtigkeit der Angaben durch Selektion der Auswahlbox (1) und gelangen Sie durch "Next" zum nächsten Schritt.

- An dieser Stelle müssen Sie auswählen, ob Sie den geheimen Schlüssel und einen automatischen CSR direkt im Browser generieren wollen oder ob Sie einen eignen CSR hochladen wollen. Den letzteren Vorgang dokumentieren wir unter "Antrag mittels selbst-erzeugtem CSR"
- Wählen Sie "Auto-generate CSR" aus.
- Belassen Sie den Algorithmus auf "RSA (default)" und stellen Sie die "Key size" auf 4096 ein.
- Geben Sie ein sichere Passphrase für den geheimen Schlüssel ein.
- Speichern Sie sich diese Passphrase gut ab, wenn Sie diese verlieren haben Sie später keinen Zugriff auf den geheimen Schlüssel und müssen das komplette Zertifikat neu beantragen. Weder ITS noch HARICA können Ihnen bei vergessener oder verlorener Passphrase weiterhelfen!
- Bestätigen Sie, dass Sie sich Passphrase sicher abgespeichert haben und bestätigen Sie, dass Sie die Richtigkeit der Angaben.
- Durch "Generate Private Key, CSR and submit order" wird ein geheimer Schlüssel in Ihrem Browser erzeugt und der CA zur Bearbeitung übergeben.
Dieser Prozess kann einen Moment dauern (bis zu mehrere Minuten), bitte haben Sie Geduld und schließen Sie den Browser nicht.
(Sollte der Prozess länger wie ca. 5 Minuten andauern, so ist im Hintergrund etwas schief gegangen und Sie müssen die Webseite neu laden und den Vorgang erneut vom Anfang starten.)

- Nach erfolgreicher Erzeugung des geheimen Schlüssels werden Sie aufgefordert, diesen herunter zu laden.

- Dies muss unbedingt zu diesem Zeitpunkt erfolgen und ist später NICHT mehr möglich!
Weder ITS noch HARICA können Ihnen helfen, wenn Sie den geheimen Schlüssel nicht zu diesem Zeitpunkt abspeichern! - An dieser Stelle ist die erste Phase des Antragsweges abgeschlossen, weitere Handhabungen Ihrerseits sind nicht notwendig, Formulare in Papier- oder Digital-Form sind nicht mehr nötig.
Anschließend erscheint eine Seite, auf der Ihr soeben erstellter Antrag angezeigt wird.
Unsere CA-TS-Mitarbeiter prüfen nun Ihren Antrag und geben diesen frei, sofern keine Fehler bestehen oder Rückfragen anliegen.
Da dies ein manueller Prozess ist, haben Sie bitte Geduld, da die Prüfungen nur zu den üblichen Arbeitszeiten stattfinden können.
- Nachdem Ihr Antrag von uns geprüft und freigegeben wurde, erhalten Sie eine eMail von "HARICA Certificate Manager (CM) <noreply@harica.gr>" und Sie können Ihr Zertifikat aus dem Dashboard herunterladen.
- Loggen Sie sich, wie am Anfang beschrieben, erneut in den Certifikate Manager ein, Sie sehen nun das Zertfikat in der Liste der "Valid Certificates".
Mittels des Download-Buttons gelangen Sie zu den unterschiedlichen Download-Optionen.
- Hier wird in der Regel das "PEM bundle" benötigt, welches zusätzlich zum Server-Zertifikat auch die Kette zum Wurzel-Zertifikat beinhaltet. Dies ist für die korrekt Funktion notwendig.
Sollten Sie andere Varianten des Zertifikates benötigen, so können Sie dies hier ebenfalls auswählen. Ggfls. müssen Sie selbst auf Ihrem lokalen System die Dateien in das richige Format konvertieren. Bitte wenden Sie sich hierzu an den Hersteller oder Support des Systemes, welches Sie mit dem Zertfikat versehen wollen.
- Optional: Sie können weitere Mail-Adressen hinzufügen, um weitere Personen oder Personen-Gruppen (Mailinglisten, Alias-Adressen, etv.) zu informieren, wenn bevor das Zertifikat ausläuft oder wenn sich Änderungen am Status des Zertifikates ergeben.
Hierzu wählen Sie die Option "Notifications" am oberen Rand aus und Klicken dann auf "Edit".
- Fügen Sie dann weitere Mail-Adressen hinzu und bestätigen Sie Ihre Änderungen mit "Save".
- Die Beantragung ist damit abgeschlossen.
- Optional:
- Wenn Sie Schlüssel, Zertifikat und Zertifikatskette als PKCS#12-Datei benötigen, so können Sie die vorhandenen Dateien aus den obigen Schritten mit folgendem Kommando umwandeln, dabei werden Sie zur Eingabe eines Verschlüsselungspasswortes für die PKCS#12-Datei aufgefordert, welches Sie später zum Import der Datei in Ihre Anwendung benötigen.
openssl pkcs12 -export -inkey bespielserver.key -in beispielserver.pem -chain -CAfile beispielserver.pem -out beispielserver.p12
- Um den Schlüssel für die Nutzung zu entschlüsseln, nutzen Sie bitte folgendes Kommando. Dabei werden Sie zur Eingabe des Passwortes, mit welchem der Schlüssel verschlüsselt ist, aufgefordert. Er liegt danach im Klartext vor, die Datei muss also ausreichend und passend durch Dateirechte vor dem Zugriff Dritter geschützt werden.
openssl rsa -in beispielserver.key -out beispielserver_decrypt.key
- Wenn Sie Schlüssel, Zertifikat und Zertifikatskette als PKCS#12-Datei benötigen, so können Sie die vorhandenen Dateien aus den obigen Schritten mit folgendem Kommando umwandeln, dabei werden Sie zur Eingabe eines Verschlüsselungspasswortes für die PKCS#12-Datei aufgefordert, welches Sie später zum Import der Datei in Ihre Anwendung benötigen.
- Benötigen Sie Zertifikate für mehrere Maschinen sind die obigen Punkte für jede Maschine erneut einzeln duchzuführen.
Antrag mittels selbst-erzeugtem CSR
Dieser Weg ist identisch mit dem Antrag mit Erzegung des geheimen Schlüssels im Browser und verzweigt bei Schritt 8.
Beachten Sie bitte, das derzeit die Namen aus dem CSR leider NICHT übernommen werden, sondern zuerst in Schritt 3b manuell im Webinterface eingetragen werden müssen!
Zum Generieren des PKCS#10-Zertifikatsantrag (auch Certificate Signing Request, CSR genannt) empfehlen wir das weit verbreitete Kommandozeilenwerkzeug "openssl".
Sollte Ihr System einen eigenen Vorgang zum Erzeugen eines CSR haben (z.B. bei ILO/iDRAC oder anderen Netzwerk-Appliances), so nutzen Sie bitte diesen und folgen dabei der spezifischen Anleitung für Ihr System. Starten Sie danach bei Schritt 4 in dieser Anleitung.
Zur manuellen Erzeugung von SSL-Schlüssel und Zertifikats-Antrag gehen Sie dabei bitte wie folgt vor:
- Sie erzeugen einen privaten Schlüssel. Dies kann mittels des folgenden Kommandos geschehen:
openssl genrsa -out beispielserver.key 4096
Diesen Schlüssel müssen Sie unbedingt geheim halten. Er dient nur dem Server und sollte sonst von niemandem gelesen werden können. - Im zweiten Schritt generieren Sie den PKCS#10-Zertifikatsantrag im PEM-Format. Die Konfigurationsdatei beispielserver.txt müssen Sie zuvor entsprechend editieren.
Bitte passen Sie folgende Felder an:-
localityName_default
-
organizationalUnitName_default
-
commonName_default
-
DNS.1
Hat ein System dagegen mehrere Namen/Aliase, so können diese in einem Zertifikat genannt werden. Die Beispiel-Konfigurationsdatei ist hierfür schon vorbereitet. Sie müssen dann die Einträge DNS.2 und folgende anpassen und ggfls. um weitere Zeilen in gleichem Schema mit jeweils aufsteigenden Nummern erweitern. -
- Verwenden Sie danach dann den folgenden Befehl:
openssl req -batch -config beispielserver.txt -new -key beispielserver.key -out beispielserver.csr
Dies erzeugt den Zertifikatsantrag (CSR) in der Datei beispielserver.csr.
Sobald der CSR als Datei vorliegt, muss dieser an die CA übertragen werden. Hierbei folgen Sie der Anleitung zum "Antrag mit Erzeugung des geheimem Schlüssels im Browser" bis Schritt 8 und folgen dann den folgenden Schritten:
- Wählen Sie hier "Submit CSR manually" aus und copy-pasten Sie den Text des CSR in das Textfeld.
Bestätigen Sie dann die Richtigkeit der Angaben und geben Sie den Antrag durch Nutzung on "Submit request" zur Prüfung durch unsere CA-TS-Mitarbeiter frei.
- Der weitere Weg entspricht dann wieder der normalen Anleitung.
- Benötigen Sie Zertifikate für mehrere Maschinen sind die obigen Punkte für jede Maschine einzeln duchzuführen.