Zertifikatsverwaltung via privacyIDEA: Unterschied zwischen den Versionen
Deko (Diskussion | Beiträge) |
Wamu (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
||
| Zeile 1: | Zeile 1: | ||
=== | {{Steckbrief | ||
| gilt_fuer = privacyIDEA (bestehende Instanz) | |||
| bereich = IT-Security | |||
| dauer = ca. 20 Minuten | |||
einer | | rechte = root / privacyIDEA-Admin | ||
< | | stand = September 2026 | ||
}} | |||
< | Für Ausstellung und Rollout von Zertifikaten lässt sich '''privacyIDEA''' nutzen: Es kann Zertifikate als Token ausrollen und eignet sich damit bei einer bestehenden Instanz ideal, um Client-Zertifikate zu verteilen. Dieser Artikel zeigt die Einrichtung einer CA und den Rollout. | ||
{{Hinweis|Die Pfadangabe im Beispiel (<code>python2.7</code>) stammt aus einer älteren privacyIDEA-Version. Aktuelle Versionen laufen unter Python 3 – der Pfad zur mitgelieferten <code>openssl.cnf</code> kann daher abweichen (z. B. unter <code>python3.x/site-packages</code>). Vorgehen und Befehle bleiben ansonsten gleich.}} | |||
== CA-Dateien erzeugen == | |||
<syntaxhighlight lang="bash"> | |||
cp /opt/privacyidea/lib/python2.7/site-packages/tests/testdata/ca/openssl.cnf /etc/privacyidea/CA/ | cp /opt/privacyidea/lib/python2.7/site-packages/tests/testdata/ca/openssl.cnf /etc/privacyidea/CA/ | ||
| Zeile 12: | Zeile 17: | ||
-out /etc/privacyidea/CA/ca.crt \ | -out /etc/privacyidea/CA/ca.crt \ | ||
-config /etc/privacyidea/CA/openssl.cnf | -config /etc/privacyidea/CA/openssl.cnf | ||
touch /etc/privacyidea/CA/index.txt | touch /etc/privacyidea/CA/index.txt | ||
echo 01 > /etc/privacyidea/CA/serial | echo 01 > /etc/privacyidea/CA/serial | ||
| Zeile 19: | Zeile 24: | ||
chown -R privacyidea /etc/privacyidea/CA | chown -R privacyidea /etc/privacyidea/CA | ||
chmod 0600 /etc/privacyidea/CA/ca.key | chmod 0600 /etc/privacyidea/CA/ca.key | ||
</ | </syntaxhighlight> | ||
Idealerweise laden | == Zertifikate ausrollen == | ||
== | Anschließend den Konnektor in der privacyIDEA-Oberfläche anlegen; danach lassen sich Zertifikate erstellen. Idealerweise laden die Nutzer ihre eigenen Zertifikate (PKCS#12) über das Self-Service-Portal herunter. | ||
== Unterstützung von m.a.x. it == | |||
Bei Zertifikats- und Identity-Management (z. B. mit privacyIDEA) unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/cybersecurity/ Cybersecurity-Services]. | |||
[ | |||
== Siehe auch == | |||
* [[OPNsense - WLAN-Authentifizierung mittels EAP-TLS]] | |||
== | == Links und Quellen == | ||
* [https://privacyidea.readthedocs.io/ privacyIDEA – offizielle Dokumentation] | |||
* [https://www.max-it.de/it-services/cybersecurity/ m.a.x. it – Cybersecurity-Services] | |||
[[Kategorie: IT-Security]] | {{Uebermax}} | ||
[[Kategorie:IT-Security]] | |||
Aktuelle Version vom 15. September 2026, 12:21 Uhr
Auf einen Blick
| Gilt für | privacyIDEA (bestehende Instanz) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 20 Minuten |
| Rechte | root / privacyIDEA-Admin |
| Stand | September 2026 |
Für Ausstellung und Rollout von Zertifikaten lässt sich privacyIDEA nutzen: Es kann Zertifikate als Token ausrollen und eignet sich damit bei einer bestehenden Instanz ideal, um Client-Zertifikate zu verteilen. Dieser Artikel zeigt die Einrichtung einer CA und den Rollout.
python2.7) stammt aus einer älteren privacyIDEA-Version. Aktuelle Versionen laufen unter Python 3 – der Pfad zur mitgelieferten openssl.cnf kann daher abweichen (z. B. unter python3.x/site-packages). Vorgehen und Befehle bleiben ansonsten gleich.CA-Dateien erzeugen
cp /opt/privacyidea/lib/python2.7/site-packages/tests/testdata/ca/openssl.cnf /etc/privacyidea/CA/
openssl req -days 3650 -new -x509 -keyout /etc/privacyidea/CA/ca.key \
-out /etc/privacyidea/CA/ca.crt \
-config /etc/privacyidea/CA/openssl.cnf
touch /etc/privacyidea/CA/index.txt
echo 01 > /etc/privacyidea/CA/serial
openssl rsa -in ca.key -out ca-nopw.key
mv ca-nopw.key ca.key
chown -R privacyidea /etc/privacyidea/CA
chmod 0600 /etc/privacyidea/CA/ca.key
Zertifikate ausrollen
Anschließend den Konnektor in der privacyIDEA-Oberfläche anlegen; danach lassen sich Zertifikate erstellen. Idealerweise laden die Nutzer ihre eigenen Zertifikate (PKCS#12) über das Self-Service-Portal herunter.
Unterstützung von m.a.x. it
Bei Zertifikats- und Identity-Management (z. B. mit privacyIDEA) unterstützt Sie m.a.x. it mit Cybersecurity-Services.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
