Zertifikatsverwaltung via privacyIDEA: Unterschied zwischen den Versionen

Aus maxTechCorner
Mest (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(3 dazwischenliegende Versionen von einem anderen Benutzer werden nicht angezeigt)
Zeile 1: Zeile 1:
==='''Symptom'''===
{{Steckbrief
Es wird eine einfache Lösung für die Zertifikatsverwaltung und Rollout gesucht.
| gilt_fuer  = privacyIDEA (bestehende Instanz)
==='''Ursache und Lösung'''===
| bereich    = IT-Security
PrivacyIDEA kann mittlerweile auch Zertifikate als Token ausrollen und das kann man bei einer bestehenden Instanz ideal zum Verteilen von Zertifikaten verwenden. <br />
| dauer      = ca. 20 Minuten
<br />
| rechte      = root / privacyIDEA-Admin
Hierzu einfach die Files erzeugen:
| stand      = September 2026
<pre>
}}
Für Ausstellung und Rollout von Zertifikaten lässt sich '''privacyIDEA''' nutzen: Es kann Zertifikate als Token ausrollen und eignet sich damit bei einer bestehenden Instanz ideal, um Client-Zertifikate zu verteilen. Dieser Artikel zeigt die Einrichtung einer CA und den Rollout.
 
{{Hinweis|Die Pfadangabe im Beispiel (<code>python2.7</code>) stammt aus einer älteren privacyIDEA-Version. Aktuelle Versionen laufen unter Python 3 – der Pfad zur mitgelieferten <code>openssl.cnf</code> kann daher abweichen (z. B. unter <code>python3.x/site-packages</code>). Vorgehen und Befehle bleiben ansonsten gleich.}}
 
== CA-Dateien erzeugen ==
<syntaxhighlight lang="bash">
cp /opt/privacyidea/lib/python2.7/site-packages/tests/testdata/ca/openssl.cnf /etc/privacyidea/CA/
cp /opt/privacyidea/lib/python2.7/site-packages/tests/testdata/ca/openssl.cnf /etc/privacyidea/CA/


Zeile 11: Zeile 17:
             -out /etc/privacyidea/CA/ca.crt \
             -out /etc/privacyidea/CA/ca.crt \
             -config /etc/privacyidea/CA/openssl.cnf
             -config /etc/privacyidea/CA/openssl.cnf
 
touch /etc/privacyidea/CA/index.txt
touch /etc/privacyidea/CA/index.txt
echo 01 > /etc/privacyidea/CA/serial
echo 01 > /etc/privacyidea/CA/serial
Zeile 18: Zeile 24:
chown -R privacyidea /etc/privacyidea/CA
chown -R privacyidea /etc/privacyidea/CA
chmod 0600 /etc/privacyidea/CA/ca.key
chmod 0600 /etc/privacyidea/CA/ca.key
</pre>
</syntaxhighlight>
Dann wird der Konnektor in der UI angelegt und es können Zertifikate erstellt werden.<br />
 
Idealerweise laden sich die User ihre eigenen Zertifikate (PKCS12) über das Selfservice Portal runter.
== Zertifikate ausrollen ==
==='''Links und Quellen'''===
Anschließend den Konnektor in der privacyIDEA-Oberfläche anlegen; danach lassen sich Zertifikate erstellen. Idealerweise laden die Nutzer ihre eigenen Zertifikate (PKCS#12) über das Self-Service-Portal herunter.
http://www.routerperformance.net/howtos/roll-out-client-certificates-for-mobile-phones-via-privacyidea/
 
=== '''Kontakt''' ===
== Unterstützung von m.a.x. it ==
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben, melden Sie sich bitte bei uns: mailto:techcorner@max-it.de.<br />
Bei Zertifikats- und Identity-Management (z. B. mit privacyIDEA) unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/cybersecurity/ Cybersecurity-Services].
 
== Siehe auch ==
* [[OPNsense - WLAN-Authentifizierung mittels EAP-TLS]]


Über m.a.x. Informationstechnologie AG:<br />
== Links und Quellen ==
Als etabliertes Münchner Systemhaus zeichnen wir uns seit 1989 als verlässlicher IT-Partner mittelständischer und großer Unternehmen aus. Unser Portfolio reicht von IT- Services über individuelle Softwareentwicklung bis hin zur ERP-Beratung.<br />
* [https://privacyidea.readthedocs.io/ privacyIDEA – offizielle Dokumentation]
=== '''Tags''' ===
* [https://www.max-it.de/it-services/cybersecurity/ m.a.x. it – Cybersecurity-Services]
PrivacyIDEA, Zertifikate, Rollout


[[Kategorie: IT-Security]]
{{Uebermax}}
[[Kategorie:IT-Security]]

Aktuelle Version vom 15. September 2026, 12:21 Uhr

Auf einen Blick

Gilt fürprivacyIDEA (bestehende Instanz)
BereichIT-Security
Dauerca. 20 Minuten
Rechteroot / privacyIDEA-Admin
StandSeptember 2026

Für Ausstellung und Rollout von Zertifikaten lässt sich privacyIDEA nutzen: Es kann Zertifikate als Token ausrollen und eignet sich damit bei einer bestehenden Instanz ideal, um Client-Zertifikate zu verteilen. Dieser Artikel zeigt die Einrichtung einer CA und den Rollout.


HinweisDie Pfadangabe im Beispiel (python2.7) stammt aus einer älteren privacyIDEA-Version. Aktuelle Versionen laufen unter Python 3 – der Pfad zur mitgelieferten openssl.cnf kann daher abweichen (z. B. unter python3.x/site-packages). Vorgehen und Befehle bleiben ansonsten gleich.

CA-Dateien erzeugen

cp /opt/privacyidea/lib/python2.7/site-packages/tests/testdata/ca/openssl.cnf /etc/privacyidea/CA/

openssl req -days 3650 -new -x509 -keyout /etc/privacyidea/CA/ca.key \
            -out /etc/privacyidea/CA/ca.crt \
            -config /etc/privacyidea/CA/openssl.cnf

touch /etc/privacyidea/CA/index.txt
echo 01 > /etc/privacyidea/CA/serial
openssl rsa -in ca.key -out ca-nopw.key
mv ca-nopw.key ca.key
chown -R privacyidea /etc/privacyidea/CA
chmod 0600 /etc/privacyidea/CA/ca.key

Zertifikate ausrollen

Anschließend den Konnektor in der privacyIDEA-Oberfläche anlegen; danach lassen sich Zertifikate erstellen. Idealerweise laden die Nutzer ihre eigenen Zertifikate (PKCS#12) über das Self-Service-Portal herunter.

Unterstützung von m.a.x. it

Bei Zertifikats- und Identity-Management (z. B. mit privacyIDEA) unterstützt Sie m.a.x. it mit Cybersecurity-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen