Info |
---|
Alle PEIQ PORTALE werden standardmäßig komplett https-verschlüsselt um Daten sicher übertragen zu können. Für die Verschlüsselung werden serverseitig TLS-Zertifikate hinterlegt. Entweder wird hierbei die Beschaffung, Einbindung und regelmäßige Aktualisierung des TLS-Zertifikats von PEIQ als Service komplett übernommen oder der Kunde übernimmt dies selbst. Kund:innen übernehmen dies selbst. Um das PORTAL sicher zu verschlüsseln, benötigt PEIQ Zertifikate für:
Alternativ und präferiert kann auch ein Wildcard-Zertifikat |
Funktionalitäten der TLS Zertifikate
Garantiert die sichere Übertragung von Daten
Zwei Optionen:
Zertifikatsmanagement durch PEIQ
Zertifikatsmanagement durch den Kundendie Kund:innen
Inhaltsverzeichnis
Expand | ||||
---|---|---|---|---|
| ||||
|
...
Die Beschaffung der TLS-Zertifikate für die Verschlüsselung, sowie die Wartung des Zertifikats kann
- vom Kunden von Kund:innen selbst übernommen werden.
- als kostenpflichtiger Service komplett von PEIQ übernommen werden.
Zertifikatsanlieferung durch
...
die Kund:innen
Konkret werden folgende Daten im PEM-Format benötigt:
Zertifikat als domain.tld.crt
Ggf. benötigte Chain-Zertifikate als domain.tld.intermediate.cabundlecrt
Zertifikat + Chain-Zertifikat als domain.tld.chained.crt
Private-Key (ohne Passwort) als domain.tld.key; Zum Einsatz bei AWS-Cldoufront darf der Private Key nur 2048 bit groß sein.
...
Bei Bedarf kann auch ein Certificate-Signing-Request (CSR) zur Verfügung gestellt werden. Das bedeutet, dass der schützenswerte Private-Key, bei PEIQ auf den Servern generiert wird und nicht vom Kunden von den Kund:innen angeliefert werden muss. Das CSR wird daraufhin vom Private-Key erstellt. Zum Erstellen des CSR werden folgende Daten benötigt:
C / Country Name (2 letter code) » z. B. DE
ST / State or Province Name (full name) » z. B. Bavaria
L / Locality Name (eg, city) » z. B. Augsburg
O / Organization Name (eg, company) » z. B. gogol medien PEIQ Publishing GmbH & Co. KG
OU / Organizational Unit Name (eg, section) » z. B. IT
CN / Common Name (e. g. server FQDN or YOUR name) » *.domain.tld
Email Address » z. B. tls@peiq.de
Note |
---|
WICHTIG: Vom Kunden Von den Kund:innen kann dieses TLS-Zertifikat dann nicht anderweitig genutzt werden, da hierfür der nötige Private-Key fehlt! |
...
Note |
---|
Bitte informieren Sie ggf. an das Portal PORTAL angeschlossene Drittdienstleister über die TLS-Umstellung und stellen Sie sicher, dass diese mit der https-Verschlüsselung umgehen können. Mehraufwände aufgrund von Abstimmungen und Testings seitens PEIQ im Falle, dass die Drittdienstleister mit der https-Verschlüsselung nicht umgehen können, erhöhen den Gesamtaufwand für die Einbindung der Zertifikate. Zum Zugriff auf unsere Server ist mindestens das Protokoll TLS 1.2 nötig. Ältere Protokoll-Varianten stehen aus Sicherheitsgründen nicht zur Verfügung. |
...
Expand | ||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||||
Schritt-für-Schritt-AnleitungIm Folgenden zeigen wir Ihnen Schritt für Schritt Ihre Mitwirkungspflichten bei dieser Option auf.
In der AWS-Dokumentation ist unter dem Eintrag Mit E-Mail den Domänenbesitz prüfen der Prozess beschrieben, wie die Domain-Validierung für Zertifikate bei AWS vonstatten geht. Es ist durchaus möglich, dass Sie mehrere Mails von AWS bekommt - je nachdem welche E-Mail-Accounts Sie eingerichtet haben. |
Expand | ||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||||
Benötigte ZertifikateUm das Onlineportal sicher zu verschlüsseln, benötigen wir Zertifikate für:
Alternativ können wir auch ein Wildcard-Zertifikat
Certificate-Signing-Request (CSR)
Bei Bedarf können wir Ihnen auch ein Certificate-Signing-Request (CSR) zur Verfügung stellen. Das bedeutet, dass der schützenswerte Private-Key, bei PEIQ auf den Servern generiert wird und nicht von Ihnen angeliefert werden muss. Das CSR wird daraufhin vom Private-Key erstellt/abgeleitet. Zum Erstellen des CSR benötigen wir folgende Daten von Ihnen:
|
...
Bitte stellen Sie sicher, dass Ihre eigens implementierten Einbindungen, z. B. eigens eingebundenen iFrames, TLS-fähig sind. Ansonsten werden diese nicht ausgespielt. Mehraufwände aufgrund von Abstimmungen und Testings seitens PEIQ im Falle, dass die eingebundenen iFrames mit der https-Verschlüsselung nicht umgehen können, erhöhen den Gesamtaufwand für die Einbindung der Zertifikate.
Mitwirkungspflichten
Nähere Infos siehe Mitwirkungspflichten: TLS-Zertifikat.
Verwandte Seiten
Filter by label (Content by label) | ||||||||||
---|---|---|---|---|---|---|---|---|---|---|
|
Include Page | ||||
---|---|---|---|---|
|
Nur für PEIQ-Mitarbeiter:innen
https://peiq.atlassian.net/wiki/x/ygShAw