Zum Inhalt springen

Zertifikate

Aus MegBes Wiki
Version vom 5. August 2026, 10:59 Uhr von Clawtronics (Diskussion | Beiträge) (Grundlagen und sicherer Zertifikatsablauf angelegt)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Zertifikate

[Bearbeiten]

Zweck

[Bearbeiten]

MegBes kann die Verbindung zwischen `megbes-external`, Status-Monitor und `megbes-internal` mit Client-Zertifikaten absichern. Zertifikate identifizieren einen berechtigten Client; der zugehörige private Schlüssel muss geschützt bleiben.

Bestandteile

[Bearbeiten]
Bestandteil Bedeutung
Zertifikat Öffentlicher Identitätsnachweis des Clients. privater Schlüssel Geheimer Schlüssel; darf nicht ins Wiki oder in ungeschützte Ablagen gelangen. Keystore Datei, die Zertifikat und privaten Schlüssel für eine Anwendung bereitstellen kann. Keystore-Passwort Geheimwert zum Schutz des Keystores. Vertrauenskonfiguration Legt fest, welchen Gegenstellen beziehungsweise Ausstellern vertraut wird.

Erstellung über den Status-Monitor

[Bearbeiten]

Der aktuelle Status-Monitor enthält Funktionen zum Erstellen, Anzeigen, Installieren und Löschen von Zertifikaten. Die Oberfläche soll bevorzugt verwendet werden, weil sie die projektspezifische Zuordnung nachvollziehbar hält.

  1. Im Status-Monitor mit einem berechtigten Administrationskonto anmelden.
  2. Zertifikatsbereich öffnen und das korrekte Projekt auswählen.
  3. Neues Zertifikat mit einer eindeutigen, projektbezogenen Bezeichnung erstellen.
  4. Erzeugte Dateien unmittelbar in der vorgesehenen geschützten Ablage sichern.
  5. Zertifikat beziehungsweise Keystore der vorgesehenen MegBes-Komponente zuordnen.
  6. Anwendung kontrolliert neu starten und das Startprotokoll prüfen.
  7. Verbindung zwischen externer und interner Komponente testen.
  8. Bezeichnung, Einsatzzweck, Gültigkeitszeitraum und Ablageort ohne Geheimwerte auf der Projektseite dokumentieren.

Funktionsprüfung

[Bearbeiten]
  • Die beteiligten Anwendungen starten ohne Keystore- oder TLS-Fehler.
  • Der vorgesehene Client kann den geschützten Endpunkt erreichen.
  • Ein nicht autorisierter Aufruf wird abgewiesen.
  • Das eingesetzte Zertifikat ist dem richtigen Projekt zugeordnet und noch gültig.

Erneuerung

[Bearbeiten]

Zertifikate sollen vor Ablauf erneuert werden. Das neue Zertifikat wird bereitgestellt und getestet, bevor das alte entfernt wird. Bei einer Störung muss der vorherige Zustand wiederherstellbar bleiben.

Typische Fehler

[Bearbeiten]
Fehlerbild Prüfung
Anwendung startet nicht Keystore-Pfad, Dateirechte, Passwortzuordnung und Dateiformat prüfen. TLS-Verbindung wird abgelehnt Gültigkeit, Client-Zuordnung und Vertrauenskette prüfen. Falsches Projekt betroffen Zertifikatsbezeichnung und Container-/Projektzuordnung prüfen. Funktion endet nach Zertifikatswechsel Altes Zertifikat nicht löschen; zunächst Konfiguration zurücksetzen und Logs vergleichen.

Sicherheitsregeln

[Bearbeiten]
  • Private Schlüssel und Keystore-Passwörter niemals ins Wiki kopieren.
  • Zertifikatsdateien nicht über ungeschützte Kommunikationswege übertragen.
  • Keine produktiven Zertifikate in Beispielkonfigurationen oder öffentliche Repositories übernehmen.
  • Verlust oder vermutete Offenlegung als Sicherheitsvorfall behandeln und das Zertifikat ersetzen.