Zum Inhalt springen

Zertifikate: Unterschied zwischen den Versionen

Aus MegBes Wiki
Clawtronics (Diskussion | Beiträge)
Grundlagen und sicherer Zertifikatsablauf angelegt
 
Clawtronics (Diskussion | Beiträge)
Tabellenzeilen korrekt trennen
Zeile 12: Zeile 12:
|-
|-
| Zertifikat || Öffentlicher Identitätsnachweis des Clients.
| Zertifikat || Öffentlicher Identitätsnachweis des Clients.
|-
| privater Schlüssel || Geheimer Schlüssel; darf nicht ins Wiki oder in ungeschützte Ablagen gelangen.
| privater Schlüssel || Geheimer Schlüssel; darf nicht ins Wiki oder in ungeschützte Ablagen gelangen.
|-
| Keystore || Datei, die Zertifikat und privaten Schlüssel für eine Anwendung bereitstellen kann.
| Keystore || Datei, die Zertifikat und privaten Schlüssel für eine Anwendung bereitstellen kann.
|-
| Keystore-Passwort || Geheimwert zum Schutz des Keystores.
| Keystore-Passwort || Geheimwert zum Schutz des Keystores.
|-
| Vertrauenskonfiguration || Legt fest, welchen Gegenstellen beziehungsweise Ausstellern vertraut wird.
| Vertrauenskonfiguration || Legt fest, welchen Gegenstellen beziehungsweise Ausstellern vertraut wird.
|}
|}
Zeile 49: Zeile 53:
|-
|-
| Anwendung startet nicht || Keystore-Pfad, Dateirechte, Passwortzuordnung und Dateiformat prüfen.
| Anwendung startet nicht || Keystore-Pfad, Dateirechte, Passwortzuordnung und Dateiformat prüfen.
|-
| TLS-Verbindung wird abgelehnt || Gültigkeit, Client-Zuordnung und Vertrauenskette prüfen.
| TLS-Verbindung wird abgelehnt || Gültigkeit, Client-Zuordnung und Vertrauenskette prüfen.
|-
| Falsches Projekt betroffen || Zertifikatsbezeichnung und Container-/Projektzuordnung prüfen.
| Falsches Projekt betroffen || Zertifikatsbezeichnung und Container-/Projektzuordnung prüfen.
|-
| Funktion endet nach Zertifikatswechsel || Altes Zertifikat nicht löschen; zunächst Konfiguration zurücksetzen und Logs vergleichen.
| Funktion endet nach Zertifikatswechsel || Altes Zertifikat nicht löschen; zunächst Konfiguration zurücksetzen und Logs vergleichen.
|}
|}

Version vom 6. August 2026, 19:43 Uhr

Zertifikate

Zweck

MegBes kann die Verbindung zwischen `megbes-external`, Status-Monitor und `megbes-internal` mit Client-Zertifikaten absichern. Zertifikate identifizieren einen berechtigten Client; der zugehörige private Schlüssel muss geschützt bleiben.

Bestandteile

Bestandteil Bedeutung
Zertifikat Öffentlicher Identitätsnachweis des Clients.
privater Schlüssel Geheimer Schlüssel; darf nicht ins Wiki oder in ungeschützte Ablagen gelangen.
Keystore Datei, die Zertifikat und privaten Schlüssel für eine Anwendung bereitstellen kann.
Keystore-Passwort Geheimwert zum Schutz des Keystores.
Vertrauenskonfiguration Legt fest, welchen Gegenstellen beziehungsweise Ausstellern vertraut wird.

Erstellung über den Status-Monitor

Der aktuelle Status-Monitor enthält Funktionen zum Erstellen, Anzeigen, Installieren und Löschen von Zertifikaten. Die Oberfläche soll bevorzugt verwendet werden, weil sie die projektspezifische Zuordnung nachvollziehbar hält.

  1. Im Status-Monitor mit einem berechtigten Administrationskonto anmelden.
  2. Zertifikatsbereich öffnen und das korrekte Projekt auswählen.
  3. Neues Zertifikat mit einer eindeutigen, projektbezogenen Bezeichnung erstellen.
  4. Erzeugte Dateien unmittelbar in der vorgesehenen geschützten Ablage sichern.
  5. Zertifikat beziehungsweise Keystore der vorgesehenen MegBes-Komponente zuordnen.
  6. Anwendung kontrolliert neu starten und das Startprotokoll prüfen.
  7. Verbindung zwischen externer und interner Komponente testen.
  8. Bezeichnung, Einsatzzweck, Gültigkeitszeitraum und Ablageort ohne Geheimwerte auf der Projektseite dokumentieren.

Funktionsprüfung

  • Die beteiligten Anwendungen starten ohne Keystore- oder TLS-Fehler.
  • Der vorgesehene Client kann den geschützten Endpunkt erreichen.
  • Ein nicht autorisierter Aufruf wird abgewiesen.
  • Das eingesetzte Zertifikat ist dem richtigen Projekt zugeordnet und noch gültig.

Erneuerung

Zertifikate sollen vor Ablauf erneuert werden. Das neue Zertifikat wird bereitgestellt und getestet, bevor das alte entfernt wird. Bei einer Störung muss der vorherige Zustand wiederherstellbar bleiben.

Typische Fehler

Fehlerbild Prüfung
Anwendung startet nicht Keystore-Pfad, Dateirechte, Passwortzuordnung und Dateiformat prüfen.
TLS-Verbindung wird abgelehnt Gültigkeit, Client-Zuordnung und Vertrauenskette prüfen.
Falsches Projekt betroffen Zertifikatsbezeichnung und Container-/Projektzuordnung prüfen.
Funktion endet nach Zertifikatswechsel Altes Zertifikat nicht löschen; zunächst Konfiguration zurücksetzen und Logs vergleichen.

Sicherheitsregeln

  • Private Schlüssel und Keystore-Passwörter niemals ins Wiki kopieren.
  • Zertifikatsdateien nicht über ungeschützte Kommunikationswege übertragen.
  • Keine produktiven Zertifikate in Beispielkonfigurationen oder öffentliche Repositories übernehmen.
  • Verlust oder vermutete Offenlegung als Sicherheitsvorfall behandeln und das Zertifikat ersetzen.