• Bewerte uns auf OMR Reviews: Klick

  • 25Reports geht live, schaut es euch an: Klick

  • Achtet bitte in den Beiträgen darauf, dass ihr keine Informationen teilt, die der DSGVO unterliegen können. Verpixelt bitte die entsprechenden Stellen in Screenshots, postet hier auf keinen Fall Messagatracks ohne Rücksprache und auch in den Log Files können persönliche oder sensible Daten enthalten sein.

    Macht uns auch bitte per PN darauf aufmerksam wenn ihr etwas seht. Schreibt mich (@sören) einfach direkt an. 

  • Zertifikate vom Deutschen Forschungsnetz beziehen (Harica CA)? Klick

NoSpamProxy kann Zertifikate vom DFN mit der Harica CA beziehen

Hallo zusammen :)

Hier einmal ein Thema was nicht viele von euch betrifft, wir aber im Vertrieb, Support und auch der Technik immer wieder gehört haben:
Die Unterstützung des DFNs seit der Umstellung auf die Harica CA.
Die Umstellung erfolgte bereits 2024 und es war unklar ob wir eine Lösung bereitstellen werden, dies hatte verschiedene Gründe:
  • API Beschreibung der Harica CA
  • fehlende API Endpunkte der Harica CA
  • schlechte Automatisierung der Harica CA
  • Support der Harica CA
Die Gründe sind auch weiterhin in großen Teilen vorhanden weshalb es von unserer Seite keine native Implementierung der Harica CA gibt und stand jetzt auch nicht geben wird. Da wir aber bekanntlich ein Ohr für unsere Kunden haben, haben wir eine Lösung geschaffen.
Unser Vorgehen bleibt prinzipiell identisch zu bisherigen Zertifikats Anbietern und dem automatischen ausrollen von Zertifikaten über definierte AD/LDAP Gruppen. Diese werden im NoSpamProxy hinzugefügt und wenn kein Zertifikat für die Benutzer der Gruppe vorliegt oder dieses innerhalb von 15 Tagen abläuft rollen wir ein neues aus. Die Logik der Beantragung findet jedoch über ein separates PowerShell Skript statt.
Dies erlaubt es uns bei Bedarf auch deutlich schneller reagieren zu können.
Die Umsetzung auf diese Art und weise ist bereits erfolgreich getestet und auch schon in einer produktiven Umgebung im Einsatz :)

Ihr habt Interesse?
Dann meldet euch hier im Forum oder nehmt im Vertrieb mit uns Kontakt auf. Nein das soll nicht heißen ihr müsst dafür zahlen, das ermöglicht uns einfach nur die Übersicht in dem Thema zu behalten ;)

Ihr habt Probleme?
Dann meldet euch hier im Forum, bitte nicht bei unserem Support. Wir können keinen Support gewährleisten und möchten daher an dieser Stelle unnötige Aufwände vermeiden.


Beste Grüße,
Jan
 
Zuletzt bearbeitet:
Die Gründe sind auch weiterhin in großen Teilen vorhanden weshalb es von unserer Seite keine native Implementierung der Harica CA gibt und stand jetzt auch nicht geben wird.
Hat jemand ein Ohr bei DFN, wie die ihre Zertifikate abrufen/verwalten? Bei DFN hab ich leider keine Kontakte mehr. :-( Die werden kaum bei der Masse an Zertifikaten im letzten September 8-9 Azubis mehr eingestellt haben um den Overhead zu regeln. Kann ich mir beim Besten Willen nicht vorstellen... wobei indirekt sind es Steuergelder....
 
Jap ist recht einfach: gar nicht ^^
Die DFN betreibt keine eigene PKI mehr sondern hat dieses an eine vertrauenswürdige CA ausgelagert.
Letztes Jahr war dies Sectigo, nun ist es die Harica.
Damit muss die DFN sich selbst eigentlich um nichts kümmern.

Harica kennt vermutlich keiner auf anhieb, besteht aber seit Jahren und ist so gut wie auf allen Systemen als Trusted asugerollt.
 
Könnt ihr das auch in der Cloud umsetzen?
Das ist derzeit leider noch nicht im Shared Stack möglich.
Momentan hat dies auch wenig Priorität da es keine Anfragen gibt ☺️

Das hat sich ja nun geändert: wieviele User/Zertifikate betrifft das bei euch?
 
Das ist derzeit leider noch nicht im Shared Stack möglich.
Momentan hat dies auch wenig Priorität da es keine Anfragen gibt ☺️

Das hat sich ja nun geändert: wieviele User/Zertifikate betrifft das bei euch?

Wir hätten ungefähr 20 Benutzer in 6 Mandanten.
Es ist auch keine "richtige" Anfrage, sondern eher "nice to have". 😅
 
Auf Eurer Webseite steht: "Durch die Anbindung von HARICA an die automatisierte Zertifikatsverwaltung von NoSpamProxy entfällt zudem die manuelle Anforderung und Pflege von Zertifikaten. Läuft ein Zertifikat aus oder kommt ein neuer User hinzu, beschafft NoSpamProxy automatisiert ein neues Zertifikat über die DFN/HARICA-Kooperation und pflegt es in die E-Mail-Infrastruktur ein. Entsprechende AD-Gruppen erlauben der Administration die grundlegende Einrichtung der E-Mail-Verschlüsselung in der Organisation. Im Anschluss erfolgt das Zertifikatsmanagement dann automatisiert über NoSpamProxy." Auf Github finde ich auch ein PS Script für die Nutzung der HARICA API.

Wo finde ich bitte ein Kochrezept, um die DFN/HARICA-Zertifikatsverwaltung zu automatisieren?
 
Hallo @G4711,
wie im Post oben zu lesen ist, entweder @JanJäschke direkt zu kontaktieren. Alternativ an euren Kontakt beim Vertrieb wenden.

Unabhängig davon habe ich mir das verlinkte Repository auf GitHub angesehen. Dabei handelt es sich um einen Fork, der in einigen Punkten vom ursprünglichen Repository abweicht und zudem nicht aktuell gehalten wird. Außerdem werden in dem Fork keine Releases bzw. Clients über Workflows gebaut. Vor diesem Hintergrund ist für mich aktuell nicht ganz klar, welches Ziel mit dem Fork konkret verfolgt wird.


Gruß,
Daniel
 
Zurück
Oben