Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
| edpweb3:ssl-zertifikatstool [2026/05/05 14:49] – [Erstellen der Root CA] patrick | edpweb3:ssl-zertifikatstool [2026/08/10 17:16] (aktuell) – patrick | ||
|---|---|---|---|
| Zeile 10: | Zeile 10: | ||
| - Das Tool starten | - Das Tool starten | ||
| - | - Im Dialog „Arbeitsverzeichnis auswählen | + | - Im Dialog „Arbeitsverzeichnis auswählen" |
| - | - Einen beliebigen Ordner auswählen (z.B. einen lokalen Ordner auf dem Rechner) | + | - Das Tool legt darin automatisch einen Unterordner „projekte" |
| - | - Das Tool legt automatisch einen Unterordner „projekte" | + | |
| - | Das gewählte Arbeitsverzeichnis wird dauerhaft gespeichert und muss nicht erneut ausgewählt werden. | + | Das gewählte Arbeitsverzeichnis wird dauerhaft gespeichert und muss nicht erneut ausgewählt werden. |
| ===== Projekt erstellen ===== | ===== Projekt erstellen ===== | ||
| Zeile 20: | Zeile 19: | ||
| Das Zertifikatstool arbeitet projektbasiert. Jedes Projekt enthält eine eigene PKI-Infrastruktur (Root CA, Issuing CA) und die daraus erstellten Zertifikate. | Das Zertifikatstool arbeitet projektbasiert. Jedes Projekt enthält eine eigene PKI-Infrastruktur (Root CA, Issuing CA) und die daraus erstellten Zertifikate. | ||
| - | | + | Beim Start erscheint der Dialog „Projekt auswählen" |
| + | |||
| + | | ||
| - Auf „Projekt erstellen" | - Auf „Projekt erstellen" | ||
| - Das Projekt wird angelegt und automatisch geöffnet | - Das Projekt wird angelegt und automatisch geöffnet | ||
| - | Vorhandene Projekte | + | Vorhandene Projekte |
| + | |||
| + | Im Hauptfenster zeigt die Statuszeile unter dem Projektnamen jederzeit an, ob Root CA und Issuing CA im geöffneten Projekt bereits vorhanden sind. | ||
| ==== Projekt importieren/ | ==== Projekt importieren/ | ||
| Zeile 30: | Zeile 33: | ||
| Projekte können als ZIP-Datei exportiert und importiert werden. Dies ermöglicht die einfache Weitergabe und Sicherung von kompletten PKI-Strukturen inklusive aller Zertifikate. | Projekte können als ZIP-Datei exportiert und importiert werden. Dies ermöglicht die einfache Weitergabe und Sicherung von kompletten PKI-Strukturen inklusive aller Zertifikate. | ||
| - | * **Export:** Im geöffneten Projekt auf „Projekt exportieren (ZIP)" klicken | + | * **Export:** Im geöffneten Projekt auf „Projekt exportieren (ZIP) …" klicken |
| - | * **Import: | + | * **Import: |
| ===== Erstellen der Root CA ===== | ===== Erstellen der Root CA ===== | ||
| Zeile 64: | Zeile 67: | ||
| Falls bereits eine Root CA vorhanden ist, kann diese importiert werden: | Falls bereits eine Root CA vorhanden ist, kann diese importiert werden: | ||
| - | - Auf „Root CA importieren …" klicken | + | - Auf „Vorhandene |
| - Im ersten Dialog das Zertifikat (.crt/ | - Im ersten Dialog das Zertifikat (.crt/ | ||
| - Im zweiten Dialog den privaten Schlüssel (.key/.pem) auswählen | - Im zweiten Dialog den privaten Schlüssel (.key/.pem) auswählen | ||
| - Das Tool validiert, ob es sich um ein CA-Zertifikat handelt | - Das Tool validiert, ob es sich um ein CA-Zertifikat handelt | ||
| + | |||
| + | Sobald eine Root CA vorhanden ist, werden die Felder im Reiter „1. Root CA" schreibgeschützt angezeigt und die beiden Buttons deaktiviert. Eine bestehende Root CA kann also nicht versehentlich überschrieben werden. | ||
| ===== Erstellen der Issuing CA ===== | ===== Erstellen der Issuing CA ===== | ||
| Zeile 76: | Zeile 81: | ||
| - In den Reiter „2. Issuing CA" wechseln | - In den Reiter „2. Issuing CA" wechseln | ||
| - | - Die gleichen | + | - Die Felder |
| - Auf „Issuing CA erstellen" | - Auf „Issuing CA erstellen" | ||
| - Die Issuing CA wird mit folgenden Parametern erstellt: | - Die Issuing CA wird mit folgenden Parametern erstellt: | ||
| Zeile 88: | Zeile 93: | ||
| Analog zur Root CA kann auch eine vorhandene Issuing CA importiert werden: | Analog zur Root CA kann auch eine vorhandene Issuing CA importiert werden: | ||
| - | - Auf „Issuing CA importieren …" klicken | + | - Auf „Vorhandene |
| - Im ersten Dialog das Zertifikat (.crt/ | - Im ersten Dialog das Zertifikat (.crt/ | ||
| - Im zweiten Dialog den privaten Schlüssel (.key/.pem) auswählen | - Im zweiten Dialog den privaten Schlüssel (.key/.pem) auswählen | ||
| + | |||
| + | Auch hier gilt: Ist die Issuing CA angelegt, sind die Felder schreibgeschützt und die Buttons deaktiviert. Die Reiter „3. Server-Zertifikat" | ||
| ===== Erstellen eines Server-Zertifikats ===== | ===== Erstellen eines Server-Zertifikats ===== | ||
| Zeile 97: | Zeile 104: | ||
| - In den Reiter „3. Server-Zertifikat" | - In den Reiter „3. Server-Zertifikat" | ||
| - | - Im Feld „Domains (SANs)" | + | - Im Feld „Domains |
| * meinserver.de | * meinserver.de | ||
| * www.meinserver.de | * www.meinserver.de | ||
| * api.meinserver.de | * api.meinserver.de | ||
| + | * 192.168.1.10 | ||
| - Auf „Server-Zertifikat erstellen" | - Auf „Server-Zertifikat erstellen" | ||
| + | |||
| + | **Domains und IP-Adressen: | ||
| + | |||
| + | Soll der Server sowohl über den Namen als auch über die IP-Adresse erreichbar sein, müssen **beide** Einträge im Feld stehen. | ||
| + | |||
| + | Alle Einträge werden in die Subject Alternative Names (SANs) des Zertifikats geschrieben. Der erste Eintrag wird zusätzlich als Common Name (CN) gesetzt und bestimmt den Namen des Ausgabeordners. | ||
| Das Tool erstellt automatisch folgende Dateien im EDPweb-Format: | Das Tool erstellt automatisch folgende Dateien im EDPweb-Format: | ||
| Zeile 179: | Zeile 193: | ||
| | EDPwebClient.pfx | Client-Zertifikat für Browser (Windows, iOS) | Import in Zertifikatsspeicher | | | EDPwebClient.pfx | Client-Zertifikat für Browser (Windows, iOS) | Import in Zertifikatsspeicher | | ||
| | ClientZert.pem | Client-Zertifikat für edp:sync | / | | ClientZert.pem | Client-Zertifikat für edp:sync | / | ||
| + | |||
| + | ===== Kommandozeilen-Modus (ohne Grafikoberfläche) ===== | ||
| + | |||
| + | Das Zertifikatstool bringt neben der Grafikoberfläche einen vollwertigen Kommandozeilen-Modus mit. Er ist gedacht für Skripte und automatisierte Abläufe sowie für Rechner, auf denen keine Oberfläche erwünscht ist. | ||
| + | |||
| + | Wird das Tool **mit Argumenten** aufgerufen, läuft es als Kommandozeilenprogramm — ohne Argumente startet weiterhin die Grafikoberfläche. Eine Übersicht aller Befehle liefert: | ||
| + | |||
| + | zertifikatstool hilfe | ||
| + | |||
| + | ==== Arbeitsverzeichnis ==== | ||
| + | |||
| + | Der Kommandozeilen-Modus verwendet dasselbe gespeicherte Arbeitsverzeichnis wie die Grafikoberfläche. | ||
| + | |||
| + | zertifikatstool arbeitsverzeichnis | ||
| + | zertifikatstool arbeitsverzeichnis -setzen C: | ||
| + | |||
| + | Zusätzlich kann bei jedem Befehl mit '' | ||
| + | |||
| + | ==== Vollständiger Ablauf einer neuen PKI ==== | ||
| + | |||
| + | zertifikatstool projekt-neu -name "Meine Firma" | ||
| + | zertifikatstool root-ca -projekt "Meine Firma" -cn "Meine Firma Root CA" -o "Meine Firma" -ou " | ||
| + | zertifikatstool issuing-ca -projekt "Meine Firma" | ||
| + | zertifikatstool server-cert -projekt "Meine Firma" -domains meinserver.de, | ||
| + | zertifikatstool client-cert -projekt "Meine Firma" -name "Max Mustermann" | ||
| + | |||
| + | Bei '' | ||
| + | |||
| + | ==== Übersicht der Befehle ==== | ||
| + | |||
| + | ^ Befehl ^ Beschreibung ^ | ||
| + | | arbeitsverzeichnis [-setzen PFAD] | Arbeitsverzeichnis anzeigen oder festlegen | | ||
| + | | projekte | Alle Projekte inkl. CA-Zustand auflisten | | ||
| + | | projekt-neu -name NAME | Neues Projekt anlegen | | ||
| + | | projekt-export -projekt NAME -out ZIP | Projekt als ZIP exportieren | | ||
| + | | projekt-import -zip ZIP | Projekt aus ZIP importieren | | ||
| + | | status -projekt NAME | Zustand der CAs und nächsten Schritt anzeigen | | ||
| + | | root-ca -projekt NAME -cn CN [-o -ou -c -st -l] | Root CA erstellen | | ||
| + | | root-import -projekt NAME -cert DATEI -key DATEI | Vorhandene Root CA importieren | | ||
| + | | issuing-ca -projekt NAME [-cn ...] | Issuing CA erstellen | | ||
| + | | issuing-import -projekt NAME -cert DATEI -key DATEI | Vorhandene Issuing CA importieren | | ||
| + | | server-cert -projekt NAME -domains LISTE | Server-Zertifikat mit SANs erstellen | | ||
| + | | client-cert -projekt NAME -name NAME [-email -passwort] | Client-Zertifikat inkl. .pfx erstellen | | ||
| + | | liste -projekt NAME | Ausgestellte Zertifikate auflisten | | ||
| + | | pruefen -projekt NAME | Zertifikatskette verifizieren | | ||
| + | |||
| + | Die Angabe bei '' | ||