• Bewerte uns auf OMR Reviews: Klick

  • 25Reports geht live, schaut es euch an: Klick

  • Achtet bitte in den Beiträgen darauf, dass ihr keine Informationen teilt, die der DSGVO unterliegen können. Verpixelt bitte die entsprechenden Stellen in Screenshots, postet hier auf keinen Fall Messagetracks ohne Rücksprache und auch in den Log Files können persönliche oder sensible Daten enthalten sein.

    Macht uns auch bitte per PN darauf aufmerksam wenn ihr etwas seht. Schreibt mich (@sören) einfach direkt an. 

  • Zertifikate vom Deutschen Forschungsnetz beziehen (Harica CA)? Klick

SwissSign bestimmte Zertifikate widerrufen und erneuern

wagnerv

Well-known member
Registriert
13 März 2023
Beiträge
105
Reaktionspunkte
19
Moin, wir haben folgende E-Mail erhalten:


Sehr geehrte Damen und Herren


Dieses Schreiben enthält wichtige Informationen zu Ihren E-Mail S/MIME Silver Zertifikaten, die Sie über die Managed PKI bezogen haben.

Aufgrund eines formalen Fehlers in bestimmten Zertifikaten ist es erforderlich, diese kurzfristig zu widerrufen (zu revozieren) und zu ersetzen.

Auch wenn es sich ausschliesslich um einen formalen Mangel handelt und keine sicherheitsrelevanten Risiken bestehen, ist SwissSign gemäss den Vorgaben des CA/Browser Forums verpflichtet, die betroffenen Zertifikate zu revozieren.


Der zugrunde liegende Fehler wurde inzwischen behoben. Sie können daher für den Ersatz weiterhin dasselbe Produkt verwenden.


Betroffen sind alle DV E-Mail Zertifikate "SwissSign Personal S/MIME E-Mail ID Silver“, die zwischen dem 15. Juli 2025 00.00 Uhr und 17 April 2026 17:00 Uhr ausgestellt wurden.


Diese Zertifikate müssen bis spätestens 22. April 2026 15.00 Uhr (MEZ) ersetzt werden.

Alle zu diesem Zeitpunkt noch ausgestellten betroffenen Zertifikate wird SwissSign am 22. April 2026 um 15:00 Uhr (MEZ) unter Einhaltung der Vorgaben des CA/Browser Forums widerrufen (revozieren).


Wir bitten Sie, die notwendigen Massnahmen rechtzeitig einzuplanen und danken Ihnen für Ihre Kenntnisnahme und Ihr Verständnis.

Für Rückfragen stehen wir Ihnen gerne zur Verfügung.


Freundliche Grüsse

SwissSign AG



Frage: wäre möglich dafür einen Script zu bekommen um die ausgestellten Zertifikate in dem o.g. Zeitraum zu widerrufen und neu zu generieren? Über GUI ist es suboptimal. Eine weitere Frage wäre, was würde passieren wenn ich bestimmte Zertifikate entferne und die Automatische Ausstellung wieder starte. Werden die Zertifikate bei Openkeys zuerst nachgeschaut?
 
Das Problem bei Zertifikaten ist eher, wie die Partnerseite damit umgeht.
Wenn die Zertifikate vom Partner zum verschlüsseln verwendet werden, ist es notwendig, dass dieser das neue Zerti auch bekommt (oder deren Mailgateway automatisch danach sucht).
Wenn du die alten Zerti's löschst und der Partner verschlüsselt weiterhin damit, kannst du die Nachrichten nicht mehr entschlüsseln.

Aus meiner Sicht die alten Zertifikate drin lassen und für die betreffenden Benutzer einfach neue ausstellen.

Ggf. kann der Support einen Rat geben?
 
Hallo zusammen, auch wir würden uns über so ein Skript freuen. 😉
 
Ich wäre jetzt naiv davon ausgegangen dass der NSP merkt dass die Zertifikate auf der revocation list sind und sie Automatisch neu bezieht?
 
Unser Domänen-S/MIME-Zertifikat habe ich vorhin neu erstellt und es an einen größeren Mailverteiler verschickt. Hoffe, dass es dort bis Mittwochnachmittag auch ersetzt wird.

Laut Support hörte es sich so an, dass die betroffenen Zertifikate im NSP manuell ausgewählt und über "Kryptographische Schlüssel für die markierten Benutzer beantragen" neu erstellt werden müssen.

Eine Liste der betroffenen Zertifikate konnte ich in der SwissSign MPKI über "Bestellungen & Zertifikate" erstellen. Sind ja "nur" 283 - hmm

und eben kam die Info im Supportticket dazu.
 
Wir bereiten dazu gerade einen Blog-Beitrag vor. Leider funktioniert es nicht ganz so automatisch. Wir empfehlen die manuelle Neuerstellung der Zertifikate über die NCC. Damit ist kurzfristig sichergestellt, dass immer ein gültiges Zertifikat für die Signatur und Entschlüsslung vorhanden ist.
Gruß Stefan
 
Wir bereiten dazu gerade einen Blog-Beitrag vor. Leider funktioniert es nicht ganz so automatisch. Wir empfehlen die manuelle Neuerstellung der Zertifikate über die NCC. Damit ist kurzfristig sichergestellt, dass immer ein gültiges Zertifikat für die Signatur und Entschlüsslung vorhanden ist.
Gruß Stefan
Hallo Stefan,

haben wir keine Chance es zumindest per PowerShell hinzubekommen?
Wir haben gerade den ersten Kunden ausgewertet, dort sind es > 4.000 Zertifikate und es ist nur ein Kunde.

Wir schaffen es auf keinen Fall dieses manuell durchzugehen.
 
Zurück
Oben