SSL-Zertifikat erstellen
SSL-Zertifikat erstellen
Vollständige Anleitung zum Erstellen, Genehmigen und Ausstellen von SSL/TLS-Zertifikaten
Überblick
Der Zertifikatserstellungsprozess besteht aus drei Hauptphasen:
Phasen der Zertifikatserstellung
Voraussetzungen
- Anmeldedaten für die DuoKey-Plattform
- Rolle Zertifikatsmanager oder Admin
- Für die Schlüsselspeicherung konfigurierter Vault
- Erforderliche Zertifikatsinformationen bereit
Phase 1: Zertifikatsantrag erstellen
Zu Certificate SSL navigieren
- Melden Sie sich bei der DuoKey-Plattform an
- Klicken Sie im Navigationsmenü auf Certificates
- Die Seite mit den Details zu den Zertifizierungsstellen wird angezeigt
Zertifikatserstellung starten
- Klicken Sie im Abschnitt Certificate SSL auf Install Now
- Der Assistent zur Zertifikatserstellung beginnt
Zertifikatsinformationen eingeben
Geben Sie auf der Seite Enter your Certificate SSL information Folgendes an:
| Feld | Erforderlich | Beispiel |
|---|---|---|
| Zertifikatsname | Ja | prod-web-server-cert |
| Common Name (CN) | Ja | www.example.com oder *.example.com |
| Organization (O) | Ja | Acme Corporation |
| Organizational Unit (OU) | Nein | IT-Abteilung |
| Country (C) | Ja | US, CH, GB |
| State/Province (ST) | Ja | California, Vaud |
| City/Locality (L) | Ja | San Francisco, Lausanne |
| E-Mail-Adresse | Nein | [email protected] |
Verwenden Sie zum Erstellen eines Wildcard-Zertifikats ein Sternchen im Common Name: *.example.com. Dadurch werden alle Subdomänen abgesichert.
Klicken Sie auf Next Step, um fortzufahren.
Schlüsselgröße und Schlüsselverwendung konfigurieren
Auswahl der Schlüsselgröße
| Schlüsselgröße | Sicherheit | Empfehlung |
|---|---|---|
| 2048 Bit | Standard | Für die meisten Anwendungsfälle empfohlen |
| 4096 Bit | Hoch | Sensible Anwendungen |
| 8192 Bit | Maximum | Selten erforderlich, beeinträchtigt die Leistung |
Größere Schlüssel bieten stärkere Sicherheit, erfordern jedoch mehr Rechenressourcen. 2048-Bit-Schlüssel sind für die meisten Anwendungen ausreichend.
Optionen für die Schlüsselverwendung
| Option | Zweck | Übliche Verwendung |
|---|---|---|
| Digitale Signatur | Authentifizierung, Integrität | SSL/TLS-Server, Client-Authentifizierung |
| Schlüsselverschlüsselung | Verschlüsselung von Sitzungsschlüsseln | SSL/TLS, sichere Kommunikation |
| Datenverschlüsselung | Direkte Datenverschlüsselung | Dateiverschlüsselung, E-Mail-Sicherheit |
| Schlüsselvereinbarung | Schlüsselaustauschprotokolle | Diffie-Hellman, ECDH |
Gültigkeitsdauer des Zertifikats
- Geben Sie die Dauer in Tagen an
- Empfohlen: 365 Tage (1 Jahr) für öffentliche Zertifikate
Klicken Sie auf Next Step, um fortzufahren.
Zugriffssteuerung zuweisen
- Wählen Sie Role(s) für die Zugriffssteuerung
- Legen Sie fest, wer dieses Zertifikat anzeigen und verwalten darf
- Es können mehrere Rollen ausgewählt werden
Die Zugriffssteuerung stellt sicher, dass nur autorisiertes Personal auf die privaten Schlüssel des Zertifikats zugreifen und Operationen durchführen kann.
Klicken Sie auf Next Step, um fortzufahren.
Key Vault auswählen
- Wählen Sie Vault aus der Dropdown-Liste
- Schlüssel werden im HSM innerhalb des ausgewählten Vaults gespeichert
Wählen Sie einen Vault, der für Ihre Umgebung geeignet ist (Produktion, Entwicklung usw.). Schlüssel können nach der Erstellung nicht zwischen Vaults verschoben werden.
Klicken Sie auf Next Step, um fortzufahren.
Zertifikatsantrag einreichen
- Überprüfen Sie alle Zertifikatsdetails sorgfältig
- Vergewissern Sie sich, dass alle Informationen korrekt sind
- Klicken Sie auf Submit, um den Zertifikatsantrag zu erstellen
Der Zertifikatsantrag wartet nun auf Genehmigung. Er wird im Abschnitt Pending Certificate Requests angezeigt.
Phase 2: Zertifikatsantrag genehmigen
Auf ausstehende Anträge zugreifen
- Klicken Sie im Navigationsmenü auf Certificates
- Wählen Sie Pending Certificate Requests aus der Dropdown-Liste
Ausstehende Anträge anzeigen
Die Seite Pending Certificate Requests zeigt alle Zertifikate an, die auf Genehmigung warten:
- Zertifikatsname
- Common Name (CN)
- Antragsteller
- Antragsdatum
- Status
- Verfügbare Aktionen
Prüfen und genehmigen
- Suchen Sie den Zertifikatsantrag, den Sie genehmigen möchten
- Klicken Sie für diesen Antrag auf Actions (⋮)
- Wählen Sie Approve aus der Dropdown-Liste
Genehmigung bestätigen
- Fügen Sie einen Kommentar hinzu (optional, aber empfohlen)
- Klicken Sie zur Bestätigung auf Approve
Kommentare werden in der Zertifikatshistorie protokolliert und unterstützen Audit-Trails und Compliance.
Ergebnis: Der Zertifikatsantrag wird als genehmigt markiert und ist bereit zur Ausstellung.
Phase 3: Zertifikat ausstellen
Genehmigten Antrag suchen
- Auf der Seite Pending Certificate Requests
- Suchen Sie das genehmigte Zertifikat (Status wird als „Approved" angezeigt)
- Klicken Sie für diesen Antrag auf Actions (⋮)
- Wählen Sie Issue aus der Dropdown-Liste
Zertifikat ausgestellt
Das Zertifikat wurde erfolgreich generiert. Private Schlüssel sind im HSM gesichert, und das Zertifikat ist nun im Abschnitt Certificate SSL verfügbar.
Das Zertifikat ist nun bereit für:
- Anzeigen von Details
- Export für die Bereitstellung
- Installation auf Servern
Operationen nach der Ausstellung
Zertifikatsdetails anzeigen
- Suchen Sie Ihr Zertifikat im Certificate-SSL-Raster
- Klicken Sie auf Actions (⋮)
- Wählen Sie View
Sie können Folgendes anzeigen:
- Zertifikatsdetails (CN, Organisation usw.)
- Informationen zum öffentlichen Schlüssel
- Gültigkeitsdauer
- Einstellungen zur Schlüsselverwendung
- Fingerabdrücke und Seriennummer
Zertifikat exportieren
- Zeigen Sie das Zertifikat an
- Klicken Sie auf Export oder Download
- Wählen Sie das Format: PEM, DER oder PKCS#12
Private Schlüssel verbleiben im HSM und werden nicht exportiert. Nur öffentliche Zertifikate werden zur Installation auf Servern heruntergeladen.
Zertifikatsinstallation
Webserver
SSLCertificateFile /path/to/certificate.crt
SSLCertificateKeyFile /path/to/private.key (via HSM)
SSLCertificateChainFile /path/to/ca-bundle.crtssl_certificate /path/to/certificate.crt;
ssl_certificate_key /path/to/private.key; # via HSMIIS
- Öffnen Sie den IIS-Manager
- Serverzertifikate → Importieren
- Wählen Sie die Zertifikatsdatei aus
- An Website binden
Fehlerbehebung
Bewährte Verfahren
Zertifikatserstellung
Aussagekräftige Namen verwenden, Konventionen befolgen, Zweck dokumentieren
Sicherheit
Mindestens 2048-Bit-Schlüssel, Gültigkeit auf 1 Jahr beschränken, RBAC anwenden
Genehmigungsprozess
Sorgfältig prüfen, aussagekräftige Kommentare hinzufügen, Antragsteller überprüfen
Verwaltung
Bestandsverzeichnis führen, Erneuerungserinnerungen einrichten, vor Produktion testen