• Bewerte uns auf OMR Reviews: Klick

  • 25Reports geht live, schaut es euch an: Klick

  • Achtet bitte in den Beiträgen darauf, dass ihr keine Informationen teilt, die der DSGVO unterliegen können. Verpixelt bitte die entsprechenden Stellen in Screenshots, postet hier auf keinen Fall Messagatracks ohne Rücksprache und auch in den Log Files können persönliche oder sensible Daten enthalten sein.

    Macht uns auch bitte per PN darauf aufmerksam wenn ihr etwas seht. Schreibt mich (@sören) einfach direkt an. 

  • Zertifikate vom Deutschen Forschungsnetz beziehen (Harica CA)? Klick

Verkürzungen der Zertifikatslaufzeiten in den nächsten Monaten/Jahren

mabu

Well-known member
Registriert
19 Dezember 2019
Beiträge
370
Reaktionspunkte
36
Hallo.

In den nächsten Monaten und Jahren wird ja immer mehr die Laufzeit von SSL-Zertifikaten runtergeschraubt.

Bei S/MIME für Mailverschlüsselung haben wir im NSP durch die Nutzung der Schlüsselanforderungen bei Anbietern wie SwissSign ja keine Probleme. Selbst, wenn die Laufzeit sich verringern sollte.

Aber beim Zertifikat für den NSP selbst (Webserver, Connectoren, ...) wird uns mehr Arbeit bevorstehen, wenn es weiterhin manuelle Wechsel sind. Ich meine, dass ich vor längerem hier mal gelesen habe, dass es da per Powershell auch Automatisierungsmöglichkeiten geben könnte.

Wie sieht denn auf Herstellerseite hier für OnPrem-Installationen die Vereinfachung eines regelmäßigen Zertifikatstausches aus? Ganz so einfach stelle ich mir das aber auch nicht vor, da hier ja erstmal das neue Zertifikat vorhanden sein muss.

Wir nutzen hier mittlerweile ein Multidomain-Zertifikat von SwissSign mit Extended Validation. Keine Ahnung, ob man hier die Erstellung überhaupt automatisieren könnte. Ich kenne da bisher nur den manuellen Prozess und habe in der Doku halt auch schon weitere Domänen, die bei der nächsten Erneuerung auch noch hinzugefügt werden müssen. Vermutlich auch nicht so einfach, dass dann zu automatisieren.

Oder viele EV-Zertifikate, die dann aber zusammen teurer sind, als ein Multidomain (obwohl ich das auch nicht ganz optimal finde, da externe ja alle darin eingetragenen Domänen angezeigt bekommen).

Wollte das einfach mal loswerden, da ich gerade wieder über eine Mail von einem Zertifikatsanbieter mit dem Hinweis zur Laufzeitverkürzung gestossen bin.
 
Bei S/MIME für Mailverschlüsselung haben wir im NSP durch die Nutzung der Schlüsselanforderungen bei Anbietern wie SwissSign ja keine Probleme. Selbst, wenn die Laufzeit sich verringern sollte.
Das ist mir neu. Das lese aus dem Eintrag des CAB Forum auch nicht raus:

Ich meine, dass ich vor längerem hier mal gelesen habe, dass es da per Powershell auch Automatisierungsmöglichkeiten geben könnte.

Ganz so einfach stelle ich mir das aber auch nicht vor, da hier ja erstmal das neue Zertifikat vorhanden sein muss.
Habe ich bereits 2022 bei meinem damaligen Arbeitgeber realisiert. Läuft bis heute noch. ;)
Möchtest du darlegen, wo du die Schwierigkeit siehst bzw. der Knoten sitzt?


Gruß,
Daniel
 
Zurück
Oben