Zum Hauptinhalt springen

SSL-Zertifikat erstellen

Gilt für:
DuoKey-PlattformRolle ZertifikatsmanagerRolle Genehmiger

Überblick​

Der Zertifikatserstellungsprozess besteht aus drei Hauptphasen:

Phasen der Zertifikatserstellung

1
Antrag erstellenZertifikatsdetails einreichen
2
Antrag genehmigenZertifikat prüfen und genehmigen
3
Zertifikat ausstellenGenerieren und bereitstellen

Voraussetzungen

  • Anmeldedaten für die DuoKey-Plattform
  • Rolle Zertifikatsmanager oder Admin
  • Für die Schlüsselspeicherung konfigurierter Vault
  • Erforderliche Zertifikatsinformationen bereit

Phase 1: Zertifikatsantrag erstellen​

1

Zu Certificate SSL navigieren

  1. Melden Sie sich bei der DuoKey-Plattform an
  2. Klicken Sie im Navigationsmenü auf Certificates
  3. Die Seite mit den Details zu den Zertifizierungsstellen wird angezeigt
2

Zertifikatserstellung starten

  1. Klicken Sie im Abschnitt Certificate SSL auf Install Now
  2. Der Assistent zur Zertifikatserstellung beginnt
3

Zertifikatsinformationen eingeben

Geben Sie auf der Seite Enter your Certificate SSL information Folgendes an:

FeldErforderlichBeispiel
ZertifikatsnameJaprod-web-server-cert
Common Name (CN)Jawww.example.com oder *.example.com
Organization (O)JaAcme Corporation
Organizational Unit (OU)NeinIT-Abteilung
Country (C)JaUS, CH, GB
State/Province (ST)JaCalifornia, Vaud
City/Locality (L)JaSan Francisco, Lausanne
E-Mail-AdresseNein[email protected]
Tipp

Verwenden Sie zum Erstellen eines Wildcard-Zertifikats ein Sternchen im Common Name: *.example.com. Dadurch werden alle Subdomänen abgesichert.

Klicken Sie auf Next Step, um fortzufahren.

4

Schlüsselgröße und Schlüsselverwendung konfigurieren

Auswahl der Schlüsselgröße

SchlüsselgrößeSicherheitEmpfehlung
2048 BitStandardFür die meisten Anwendungsfälle empfohlen
4096 BitHochSensible Anwendungen
8192 BitMaximumSelten erforderlich, beeinträchtigt die Leistung
Warnung

Größere Schlüssel bieten stärkere Sicherheit, erfordern jedoch mehr Rechenressourcen. 2048-Bit-Schlüssel sind für die meisten Anwendungen ausreichend.

Optionen für die Schlüsselverwendung

OptionZweckÜbliche Verwendung
Digitale SignaturAuthentifizierung, IntegritätSSL/TLS-Server, Client-Authentifizierung
SchlüsselverschlüsselungVerschlüsselung von SitzungsschlüsselnSSL/TLS, sichere Kommunikation
DatenverschlüsselungDirekte DatenverschlüsselungDateiverschlüsselung, E-Mail-Sicherheit
SchlüsselvereinbarungSchlüsselaustauschprotokolleDiffie-Hellman, ECDH

Gültigkeitsdauer des Zertifikats

  • Geben Sie die Dauer in Tagen an
  • Empfohlen: 365 Tage (1 Jahr) für öffentliche Zertifikate

Klicken Sie auf Next Step, um fortzufahren.

5

Zugriffssteuerung zuweisen

  1. Wählen Sie Role(s) für die Zugriffssteuerung
  2. Legen Sie fest, wer dieses Zertifikat anzeigen und verwalten darf
  3. Es können mehrere Rollen ausgewählt werden
Hinweis

Die Zugriffssteuerung stellt sicher, dass nur autorisiertes Personal auf die privaten Schlüssel des Zertifikats zugreifen und Operationen durchführen kann.

Klicken Sie auf Next Step, um fortzufahren.

6

Key Vault auswählen

  1. Wählen Sie Vault aus der Dropdown-Liste
  2. Schlüssel werden im HSM innerhalb des ausgewählten Vaults gespeichert
Tipp

Wählen Sie einen Vault, der für Ihre Umgebung geeignet ist (Produktion, Entwicklung usw.). Schlüssel können nach der Erstellung nicht zwischen Vaults verschoben werden.

Klicken Sie auf Next Step, um fortzufahren.

7

Zertifikatsantrag einreichen

  1. Überprüfen Sie alle Zertifikatsdetails sorgfältig
  2. Vergewissern Sie sich, dass alle Informationen korrekt sind
  3. Klicken Sie auf Submit, um den Zertifikatsantrag zu erstellen
Wichtig

Der Zertifikatsantrag wartet nun auf Genehmigung. Er wird im Abschnitt Pending Certificate Requests angezeigt.

Phase 2: Zertifikatsantrag genehmigen​

1

Auf ausstehende Anträge zugreifen

  1. Klicken Sie im Navigationsmenü auf Certificates
  2. Wählen Sie Pending Certificate Requests aus der Dropdown-Liste
2

Ausstehende Anträge anzeigen

Die Seite Pending Certificate Requests zeigt alle Zertifikate an, die auf Genehmigung warten:

  • Zertifikatsname
  • Common Name (CN)
  • Antragsteller
  • Antragsdatum
  • Status
  • Verfügbare Aktionen
3

Prüfen und genehmigen

  1. Suchen Sie den Zertifikatsantrag, den Sie genehmigen möchten
  2. Klicken Sie für diesen Antrag auf Actions (⋮)
  3. Wählen Sie Approve aus der Dropdown-Liste
4

Genehmigung bestätigen

  1. Fügen Sie einen Kommentar hinzu (optional, aber empfohlen)
  2. Klicken Sie zur Bestätigung auf Approve
Hinweis

Kommentare werden in der Zertifikatshistorie protokolliert und unterstützen Audit-Trails und Compliance.

Ergebnis: Der Zertifikatsantrag wird als genehmigt markiert und ist bereit zur Ausstellung.

Phase 3: Zertifikat ausstellen​

1

Genehmigten Antrag suchen

  1. Auf der Seite Pending Certificate Requests
  2. Suchen Sie das genehmigte Zertifikat (Status wird als „Approved" angezeigt)
  3. Klicken Sie für diesen Antrag auf Actions (⋮)
  4. Wählen Sie Issue aus der Dropdown-Liste
2

Zertifikat ausgestellt

Wichtig

Das Zertifikat wurde erfolgreich generiert. Private Schlüssel sind im HSM gesichert, und das Zertifikat ist nun im Abschnitt Certificate SSL verfügbar.

Das Zertifikat ist nun bereit für:

  • Anzeigen von Details
  • Export für die Bereitstellung
  • Installation auf Servern

Operationen nach der Ausstellung​

Zertifikatsdetails anzeigen​

  1. Suchen Sie Ihr Zertifikat im Certificate-SSL-Raster
  2. Klicken Sie auf Actions (⋮)
  3. Wählen Sie View

Sie können Folgendes anzeigen:

  • Zertifikatsdetails (CN, Organisation usw.)
  • Informationen zum öffentlichen Schlüssel
  • Gültigkeitsdauer
  • Einstellungen zur Schlüsselverwendung
  • Fingerabdrücke und Seriennummer

Zertifikat exportieren​

  1. Zeigen Sie das Zertifikat an
  2. Klicken Sie auf Export oder Download
  3. Wählen Sie das Format: PEM, DER oder PKCS#12
Warnung

Private Schlüssel verbleiben im HSM und werden nicht exportiert. Nur öffentliche Zertifikate werden zur Installation auf Servern heruntergeladen.

Zertifikatsinstallation​

Webserver​

Apache-KonfigurationAPACHE
SSLCertificateFile /path/to/certificate.crt
SSLCertificateKeyFile /path/to/private.key (via HSM)
SSLCertificateChainFile /path/to/ca-bundle.crt
Nginx-KonfigurationNGINX
ssl_certificate /path/to/certificate.crt;
ssl_certificate_key /path/to/private.key; # via HSM

IIS​

  1. Öffnen Sie den IIS-Manager
  2. Serverzertifikate → Importieren
  3. Wählen Sie die Zertifikatsdatei aus
  4. An Website binden

Fehlerbehebung​

Bewährte Verfahren​

Zertifikatserstellung

Aussagekräftige Namen verwenden, Konventionen befolgen, Zweck dokumentieren

Sicherheit

Mindestens 2048-Bit-Schlüssel, Gültigkeit auf 1 Jahr beschränken, RBAC anwenden

Genehmigungsprozess

Sorgfältig prüfen, aussagekräftige Kommentare hinzufügen, Antragsteller überprüfen

Verwaltung

Bestandsverzeichnis führen, Erneuerungserinnerungen einrichten, vor Produktion testen

Nächste Schritte​