Nutzerzertifikate / E-Mail

DFN-PKI

  • Opens external link in new windowPublic Key Infrastruktur, um digitale Zertifikate auszustellen, zu verteilen und zu prüfen
  • Zertifikate dienen einer sicheren technischen Kommunikation
  • Standard Opens external link in new windowX.509 (DNS-Eintrag oder E-Mailadresse)

HS-ZIGR CA

  • Opens internal link in current windowHS-ZIGR CA: ausgelagerte Zertifizierungsstelle (seit ca. 5 Jahren)
  • DFN: technische Aufgaben, HSZG organisatorische (HS-ZIGR RA)
  • Registrierungsstelle stellt Zertifikate für (Web-/Mail-) Server und Nutzer aus
  • Nutzerzertifikat: Digitale Identität, die durch eine vertrauenswürdige Instanz beglaubigt ist
  • Prüfung der Echtheit der Signatur des Ausstellers anhand Zertifikatskette (HSZG/DFN/Deutsche Telekom Root CA2)
  • Nutzerzertifikat besteht aus öffentlichem und privatem Schlüssel
  • privater Schlüssel (geheim): Digitale Signatur (Authentizität, Integrität)
  • Verschlüsseln von Nachrichten mit öffentlichem Schlüssel des Empfängers (Vertraulichkeit)
  • Nutzerzertifikat zum Authentifizieren (Webseiten, Shibboleth, Radius)
  • Verschlüsseln von Dateisystemen (Zertifikat vorher inkl. privatem Schlüssel sichern; alternativ ZenWorks, TrueCrypt)

Beantragung

  • Antrag per Webschnittstelle HS-ZIGR CA (Firefox hat eigenen Speicher, IE = Windows inkl. Anwendungen/GW)
    Opens external link in new windowhttps://pki.pca.dfn.de/hs-zittau-goerlitz-ca/cgi-bin/pub/pki
  • alle CA-Zertifikate importieren (Windows), dann auf "Nutzerzertifikat"
  • Name (wie im PA), E-Mailadresse (Benutzerkennung@hszg.de) und Sperr-Pin ausfüllen
  • Richtlinie und ggf. Veröffentlichung (Verzeichnis DFN-PKI) zustimmen
  • im Browser wird Zertifikatsantrag mit Schlüsselpaar erzeugt
  • Antrag ausdrucken und persönlich (mit PA oder RP) im HRZ (JB, FU) vorbeibringen
  • signiertes Nutzerzertifikat wird per E-Mail zugesandt (Link im IE öffnen)

Signieren und Verschlüsselung von E-Mails

  • Export inkl. privatem Schlüssel (PIN!) aus Browser (Anleitung s. Opens external link in new windowFAQ DFN PKI)
  • Zertifikat in GroupWise (Werkzeuge -> Optionen -> Zertifikate) als Standard festlegen
  • beim Senden können Mails nun signiert (Siegel-Symbol) bzw. verschlüsselt (Schloss-Symbol) werden (Opens external link in new windowS/MIME)
  • Verschlüsseln: öffentlicher Schlüssel des Empfängers nötig, z.B. per signierter E-Mail des Empfängers
  • roter Balken: Verbürgung ändern -> Zertifikat wird im eigenen Zertifikatsspeicher von GroupWise abgelegt
  • Verbürgung aller ändern per Optionen -> Zertifikate -> Zertifizierungsstellenzertifikate (HS-ZIGR CA, DFN PCA) -> Stamm-Zertifizierungsstellen (Deutsche Telekom Root CA 2)
  • PDFs können signiert werden: Wekzeuge -> Signieren und zertifizieren
  • Nutzerzertifikat 3 Jahre gültig