Info |
---|
Alle PEIQ PORTALE werden standardmäßig komplett https-verschlüsselt um Daten sicher übertragen zu können. Für die Verschlüsselung werden serverseitig TLS-Zertifikate hinterlegt. Entweder wird hierbei die Beschaffung, Einbindung und regelmäßige Aktualisierung des TLS-Zertifikats von PEIQ als Service komplett übernommen oder der Kunde übernimmt dies selbst. Kund:innen übernehmen dies selbst. Um das PORTAL sicher zu verschlüsseln, benötigt PEIQ Zertifikate für:
Alternativ und präferiert kann auch ein Wildcard-Zertifikat |
Funktionalitäten der TLS Zertifikate
Garantiert die sichere Übertragung von Daten
Zwei Optionen:
Zertifikatsmanagement durch PEIQ
Zertifikatsmanagement durch den Kundendie Kund:innen
Inhaltsverzeichnis
Expand | ||||
---|---|---|---|---|
| ||||
|
...
Die Beschaffung der TLS-Zertifikate für die Verschlüsselung, sowie die Wartung des Zertifikats kann
- vom Kunden von Kund:innen selbst übernommen werden.
- als kostenpflichtiger Service komplett von PEIQ übernommen werden.
Zertifikatsanlieferung durch
...
die Kund:innen
Konkret werden folgende Daten im PEM-Format benötigt:
Zertifikat als domain.tld.crt
Ggf. benötigte Chain-Zertifikate als domain.tld.intermediate.cabundlecrt
Zertifikat + Chain-Zertifikat als domain.tld.chained.crt
Private-Key (ohne Passwort) als domain.tld.key; Zum Einsatz bei AWS-Cldoufront darf der Private Key nur 2048 bit groß sein.
Es ist darauf zu achten, dass *.cabundle oder und *.chained.crt in der richtigen Zertifikats-Reihenfolge geliefert werden. Die Daten müssen auf sicherem Wege übermittelt werden! In der Regel wird hierzu einen Nextcloud-Ordner zur Verfügung gestellt, über den eine passwortgeschützte ZIP-Datei mit den Zertifikatsdaten angeliefert werden kann. Das Passwort sollte separat übermittelt werden, z. B. telefonisch.
...
Bei Bedarf kann auch ein Certificate-Signing-Request (CSR) zur Verfügung gestellt werden. Das bedeutet, dass der schützenswerte Private-Key, bei PEIQ auf den Servern generiert wird und nicht vom Kunden von den Kund:innen angeliefert werden muss. Das CSR wird daraufhin vom Private-Key erstellt. Zum Erstellen des CSR werden folgende Daten benötigt:
C / Country Name (2 letter code) » z. B. DE
ST / State or Province Name (full name) » z. B. Bavaria
L / Locality Name (eg, city) » z. B. Augsburg
O / Organization Name (eg, company) » z. B. gogol medien PEIQ Publishing GmbH & Co. KG
OU / Organizational Unit Name (eg, section) » z. B. IT
CN / Common Name (e. g. server FQDN or YOUR name) » *.domain.tld
Email Address » z. B. tls@peiq.de
Note |
---|
WICHTIG: Vom Kunden : Von den Kund:innen kann dieses TLS-Zertifikat dann nicht anderweitig genutzt werden, da hierfür der nötige Private-Key fehlt! |
...
Note |
---|
Bitte informieren Sie ggf. an das Portal PORTAL angeschlossene Drittdienstleister über die TLS-Umstellung und stellen Sie sicher, dass diese mit der https-Verschlüsselung umgehen können. Mehraufwände aufgrund von Abstimmungen und Testings seitens PEIQ im Falle, dass die Drittdienstleister mit der https-Verschlüsselung nicht umgehen können, erhöhen den Gesamtaufwand für die Einbindung der Zertifikate. Zum Zugriff auf unsere Server ist mindestens das Protokoll TLS 1.2 nötig. Ältere Protokoll-Varianten stehen aus Sicherheitsgründen nicht zur Verfügung. |
...
Expand | ||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||||
Schritt-für-Schritt-AnleitungIm Folgenden zeigen wir Ihnen Schritt für Schritt Ihre Mitwirkungspflichten bei dieser Option auf.
In der AWS-Dokumentation ist unter dem Eintrag Mit E-Mail den Domänenbesitz prüfen der Prozess beschrieben, wie die Domain-Validierung für Zertifikate bei AWS vonstatten geht. Es ist durchaus möglich, dass Sie mehrere Mails von AWS bekommt - je nachdem welche E-Mail-Accounts Sie eingerichtet haben. |
Expand | ||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||||
Benötigte ZertifikateUm das Onlineportal sicher zu verschlüsseln, benötigen wir Zertifikate für:
Alternativ können wir auch ein Wildcard-Zertifikat
Certificate-Signing-Request (CSR)
Bei Bedarf können wir Ihnen auch ein Certificate-Signing-Request (CSR) zur Verfügung stellen. Das bedeutet, dass der schützenswerte Private-Key, bei PEIQ auf den Servern generiert wird und nicht von Ihnen angeliefert werden muss. Das CSR wird daraufhin vom Private-Key erstellt/abgeleitet. Zum Erstellen des CSR benötigen wir folgende Daten von Ihnen:
|
...
Stellen Sie sicher, dass Ihre eingebundenen Adserver TLS-fähig sind.
Unverschlüsselte Vermarktung wird nicht ausgespielt. Mehraufwände aufgrund von Abstimmungen und Testings seitens PEIQ im Falle, dass die eingebundenen Adserver mit der https-Verschlüsselung nicht umgehen können, werden Ihnen in Rechnung gestellt.
...
Stellen Sie sicher, dass angeschlossene Drittdienstleister TLS-fähig sind.
Informieren Sie an das PORTAL angeschlossene Drittdienstleister über die TLS-Umstellung und stellen Sie sicher, dass diese mit der https-Verschlüsselung umgehen können. Mehraufwände aufgrund von Abstimmungen und Testings seitens PEIQ im Falle, dass die Drittdienstleister mit der https-Verschlüsselung nicht umgehen können, werden Ihnen in Rechnung gestellt.
Zum Zugriff auf unsere Server ist mindestens das Protokoll TLS 1.2 nötig. Ältere Protokoll-Varianten stehen aus Sicherheitsgründen nicht zur Verfügung.
...
Beachten Sie die folgenden Hinweise
HSTS
PEIQ verwendet aus Sicherheitsgründen standardmäßig HSTS (HTTP Strict Transport Security) mit einem Wert von 15768000, was 6 Monaten entspricht. Browser cachen diesen Wert und verwenden für die nächsten 6 Monate immer die https://
-Verbindung. Sollten Sie im Rahmen einer Migration die Verschlüsselung wieder deaktivieren wollen, wird der HSTS-Header von PEIQ entfernt. Jedoch wird für mindestens den HSTS-Zeitraum ein gültiges Zertifikat benötigt, da die Browser solange die gecachte, verschlüsselte Variante aufrufen.
Einbindungen (z. B. iFrames)
Bitte stellen Sie sicher, dass Ihre eigens implementierten Einbindungen, z. B. eigens eingebundenen iFrames, TLS-fähig sind. Ansonsten werden diese nicht ausgespielt. Mehraufwände aufgrund von Abstimmungen und Testings seitens PEIQ im Falle, dass die eingebundenen iFrames mit der https-Verschlüsselung nicht umgehen können, erhöhen den Gesamtaufwand für die Einbindung der Zertifikate.
Mitwirkungspflichten
Nähere Infos siehe Mitwirkungspflichten: TLS-Zertifikat.
Verwandte Seiten
Filter by label (Content by label) | ||||||||||
---|---|---|---|---|---|---|---|---|---|---|
|
Include Page | ||||
---|---|---|---|---|
|
Nur für PEIQ-Mitarbeiter:innen
https://peiq.atlassian.net/wiki/x/ygShAw