Univention Corporate Server (UCS) » SSL-Zertifikate

ID #1050

Erneuern der kompletten SSL-Zertifikatskette

Problem:

Wie kann die vollständige Erneuerung der SSL-Zertfikatskette realisiert werden?

Lösung:

Um das CAkey.pem und abhängige Zertifikatsdateien neu zu erzeugen, gehen Sie bitte wie folgt vor:

Verschieben Sie das Verzeichnis /etc/univention/ssl:

mv /etc/univention/ssl /etc/univention/ssl.old

Erzeugen Sie eine neue SSL-Grundstruktur sowie ein neues Zertifikat für den DC-Master:

apt-get install --reinstall univention-ssl

Setzen Sie die Dateiberechtigungen:

chgrp 'DC Backup Hosts' -R /etc/univention/ssl/openssl.cnf /etc/univention/ssl/password /etc/univention/ssl/ucsCA/
chgrp 'DC Slave Hosts' /etc/univention/ssl/ucsCA/CAcert.pem
find /etc/univention/ssl/ucsCA/ -type d -exec chmod g+rwX {} \;

Neu erzeugen des Zertifikats für den DNS-Alias univention-directory-manager sowie alle Rechner-Zertifikate der UCS-Domäne neu erzeugt werden:

eval $(univention-config-registry shell)
univention-certificate new -name univention-directory-manager.$domainname -days $ssl_default_days
ln -s /etc/univention/ssl/univention-directory-manager.$domainname/ /etc/univention/ssl/univention-directory-manager
/etc/init.d/slapd restart
univention-directory-listener-ctrl resync gencertificate

Anschließend müssen die neu erstellten Rechner-Zertifikate auf die angeschlossenen Systeme zu verteilt werden, im folgenden ein Beispiel anhand eines Rechners ucs-slave:

cd /etc/univention/ssl/
scp udsCA/CAcert.pem root@ucs-slave:/etc/univention/ssl/udsCA/
scp -r ucs-slave.$domainname root@ucs-slave:/etc/univention/ssl/
scp -r ucs-slave.$domainname/* root@ucs-slave:/etc/univention/ssl/ucs-slave

Tags: SSL, univention-ssl, Zertifikate

Verwandte Artikel:

Letzte Änderung der FAQ: 2011-01-24 16:34
Autor: Murat Odabas
Revision: 1.8

Sprache ändern
 

Digg it! Share on Facebook FAQ ausdrucken FAQ weiterempfehlen Als PDF-Datei anzeigen
Bewertung der Nützlichkeit dieser FAQ:

Durchschnittliche Bewertung: 0 (0 Abstimmungen)

vollkommen überflüssig 1 2 3 4 5 sehr wertvoll

Kommentieren nicht möglich