JavaScript aktivieren, um diese Seite anzuzeigen.

Sectigo spezifische Sektionen in MPKI

 

Abschnitte auf dieser Seite:

Default parameters

Domain specific parameters

Settings

 

 

anchor link Sektion Default parameters

 

Je nach Vertrag sind hier die erforderlichen Einstellungen vorzunehmen. Diese werden von Sectigo bereit gestellt.

 

Parameter

Beschreibung

anchor link Customer URI

Angabe der URI, auf welche über die MPKI zugegriffen werden soll.

Wird von Sectigo vorgegeben.

anchor link Login

Wird von Sectigo vorgegeben.

anchor link Password

Wird von Sectigo vorgegeben.

anchor link Organization ID

Wird von Sectigo bezogen, sofern die Verbindung etabliert ist und valide Login Daten angegeben wurden.

Die Anzahl der angezeigten Organisationen und Zertifikatstypen ist von den Einstellungen in der Sectigo WebGUI abhängig.

anchor link Certificate type

Wird von Sectigo bezogen, sofern die Verbindung etabliert ist und valide Login Daten angegeben wurden.

Bei den wie folgt angezeigten möglichen Typen kann zusätzlich jeweils die Zertifikatslaufzeit angegeben werden.

 

empty

anchor link Hinweis:

Bezugnehmend auf die aktuelle technische Richtlinie des BSI, empfehlen wir generell keine Laufzeiten von mehr als einem Jahr einzustellen.

 

Sectigo Persona Validated Certificate. Term

Beispiel Zertifikatstyp aus dem Sectigo Portfolio.

Weitere Informationen zu den Unterschieden der Zertifikatstypen sind beim Anbieter Sectigo zu erfragen.

 

GEANT Personal Certificate

Dies sind Beispiel Zertifikatstypen für allgemeinnützige Organisationen (siehe auch Anbinden an Sectigo /erster Hinweis)

 

GEANT IGTF-MICS Personal

GEANT IGTF-MICS-Robot Personal

GEANT IGTF-Classic-Robot Email

anchor link Full name regex

Bedingt durch die Art und Weise, wie Users angelegt werden, können beim Beziehen von Zertifikaten Probleme auftauchen, sofern im Feld Name des Users eine E-Mail Adresse enthalten ist (siehe auch Warnung in der Beschreibung des Feldes Name) oder der angegebene Name nicht den Konventionen der CA für den erfolgreichen Bezug eines Zertifikates entspricht.

 

Für diesen Fall besteht die Möglichkeit über Reguläre Ausdrücke den Eintrag im Feld Name des Users so zu zerlegen, dass ein CA konformes Format entsteht.

 

Der Standard Eintrag

(?<GN>.+) (?<SN>.+)

zerlegt den Eintrag aus dem Feld Name des Users in Given Name (GN) also dem Vornamen und Surname (SN) also dem Nachnamen.

Ausgehend von einem Eintrag

Max Mustermann

würde dieser in

GN=Max

SN=Mustermann

zerlegt.

Bei mehreren Vornamen im Feld Name

1.Vorname 2.Vorname Nachname

würde der zerlegte Ausdruck wie folgt aussehen

GN=1.Vorname 2.Vorname

SN=Nachname

 

Sollten im Feld Name der Users E-Mail-Adressen stehen, so könnten auch diese zerlegt werden. Sofern das übliche E-Mail Format vorname.nachname@firma.tld verwendet wird, müsste der Reguläre Ausdruck wie folgt lauten

(?<GN>.*)\.(?<SN>.*)@.*

Am Beispiel

max.mustermann@meinefirma.tld

würde dieser ebenfalls in

GN=Max

SN=Mustermann

zerlegt.

anchor link Validation

(neu in 13.0.8)

Unter bestimmten Umständen ist es erforderlich, den Validierungsstatus im Sectigo MPKI Connector auf 'HIGH' zu setzen, wenn ein Zertifikat für den Benutzer ausgestellt wird, für den das Zertifikat in Sectigo gespeichert ist. Dies ist eigentlich eine Einstellung im Sectigo-Profil für die auszustellenden Zertifikate.

 

empty

anchor link Hinweis:

Zusätzlich zu den oben genannten Eingaben, muss im Sectigo Kunden-Portal die IP Adresse des SEPPmail Secure E-Mail Gateways für den automatischen Bezug der Zertifikate freigeschaltet werden!

 

 

anchor link Sektion Domain specific parameters (optional)

 

Diese Parameter sind für wenigstens eine Organization ID zu setzen. Existieren zum Customer aus den Default parameters mehrere Organization IDs, so erscheint pro Organization ID ein Domain entry.

Nach dem Speichern der Domänen spezifischen Option via Save entries, erscheint jeweils ein weiteres Eingabefeld.

 

Parameter

Beschreibung

anchor link New domain entry


anchor link Organization ID

Wird, beziehungsweise werden jeweils von Sectigo bezogen, sofern das Login (siehe Default parameters) erfolgreich war.

anchor link Domains

Angabe der E-Mail Domänen, für welche die folgenden Parameter gültig sein sollen.

Nur Domänen, welche beim Stellen des Antrags bei der Zertifizierungsstelle auch benannt, beziehungsweise später separat validiert wurden, dürfen eingetragen werden.

 

empty

anchor link Achtung:

Die hier eingetragene(n) Domäne(n) muss unter Connectors MPKI managed domains ausgewählt sein, damit Zertifikate bezogen werden.

anchor link Certificate type

siehe Default parameters.

 

 

anchor link Sektion Settings

 

Einstellungen für das automatische Erneuern von Zertifikaten.

 

empty

anchor link Hinweis:

Die Laufzeit der Zertifikate der einzelnen Benutzers kann gegebenenfalls der Datei user-stats.csv, welche mit dem Daily Report (siehe auch Groups statisticsadmin) mitkommt, entnommen werden.

Dies ist insbesondere hilfreich, sofern kein automatisches Erneuern von Zertifikaten eingestellt wurde.

 

Parameter

Beschreibung

anchor link CheckBoxInactive Automatically renew expiring certificates if validity days left less than

Diese Option ist im Standard inaktiv und mit dem Wert 30 vorbelegt.

Initiiert das automatische Erneuern von Zertifikaten aktiver Benutzer (Users), sofern die eingestellte Restlaufzeit unterschritten ist. Voraussetzung hierfür ist, dass der entsprechende Benutzer innerhalb der eingestellten Überschneidungszeit eine E-Mail sendet. Damit wird vermieden, dass für „Leichen“ im Menü Users gegebenenfalls kostenpflichtig Zertifikate bezogen werden. Der so initiierte Prozess wird über Nacht (!) abgearbeitet.

 

empty

anchor link Hinweis:

Wird die MPKI erst nachträglich aktiviert, so werden bereits vorhandene, manuell importierte Zertifikate ebenfalls berücksichtigt. Ausschlaggebend für das Erneuern via MPKI ist das Zertifikat des Benutzers mit der längsten Laufzeit (Expires on).

Zertifikate der internen Zertifizierungsstelle sowie revozierte oder bereits abgelaufene Zertifikate werden nicht berücksichtigt.

 

empty

anchor link Hinweis:

Je größer die Überschneidung der Zertifikatsgültigkeit ist, desto höher ist die Chance, dass der Kommunikationspartner in den Besitz eines gültigen, öffentlichen Schlüssels gelangt, welchen er für das Senden verschlüsselter E-Mails benötigt.


anchor link CheckBoxInactive Automatically create certificates for active users without certificates

Diese Option ist im Standard inaktiv.

Bezieht für alle existenten, aktiven Users, welche nicht im Besitz eines gültigen (!) Zertifikates sind, automatisiert über Nacht (!) ein Zertifikat.

 

Als aktive Users werden diejenigen bezeichnet, welche innerhalb der letzten 30 Tage eine E-Mail gesendet haben und nicht den State inactive haben.

 

empty

anchor link Achtung:

Funktioniert nur bei gleichzeitig aktiver Option Automatically renew expiring certificates if validity days left less than

anchor link Chain certificates (needed to sign e-mails)

Durch Klicken von Add or update... werden unter X.509 Root Certificates die Zwischen-(Intermediate-)Zertifikate hinzugefügt/aktualisiert, welche für das Ergänzen der Zertifikatskette beim Signieren benötigt werden.

 

empty

anchor link Hinweis:

Diese Aktion ist nach Abschluss der MPKI Konfiguration zwingend!

 

Die vorgenommenen Änderungen werden über die Schaltfläche Save gespeichert.

 

  

Tastaturnavigation

F7 für Tastaturnavigation
ALT halten und Buchstaben drücken

Diese Info: ALT+q
Seitentitel: ALT+t
Seiteninhalt: ALT+b
Inhalte: ALT+c
Suche: ALT+s
Ebene höher: ESC