PEIQ Knowledge Base
Mitwirkungspflichten: TLS-Zertifikat
Das PEIQ PRINT PPS wird standardmäßig dem HTTPS-Standard zufolge verschlüsselt, um Daten sicher übertragen zu können. Für die Verschlüsselung werden serverseitig TLS Zertifikate hinterlegt. Entweder wird hierbei die Beschaffung, Einbindung und regelmäßige Aktualisierung des TLS-Zertifikats von PEIQ als Service komplett übernommen oder der bzw. die Kund:in übernimmt dies selbst.
Beschreibung
Zum Einrichten des PRINT PPS wird ein TLS-(Wildcard)-Zertifikat benötigt:
- Zertifikatsmanagement durch PEIQ
Die Beschaffung, Einbindung und regelmäßige Aktualisierung des TLS-Zertifikats kann als kostenpflichtiger Service komplett von PEIQ übernommen werden.
Hierfür müssen Kund:innen eine E-Mail-Weiterleitung zur Validierung der Domain für die benötigten Zertifakte anlegen:
hostmaster@ihre-domain.tld
weiterleiten auftls@peiq.de
ihre-domain.tld
muss dabei identisch mit der verwendeten Hauptdomain sein.
- Zertifikatsmangement durch Kund:innen
Anlieferung folgender Dateien im PEM-Format:
Zertifikat als domain.tld.crt
Ggf. benötigte Chain-Zertifikate als domain.tld.cabundle
Zertifikat + Chain-Zertifikat als domain.tld.chained.crt
Private-Key (ohne Passwort) als domain.tld.key; zum Einsatz bei AWS-Cldoufront darf der Private Key nur 2048 bit groß sein.
Mitwirkung
- Zertifikatsmanagement durch PEIQ
Anlegen einer E-Mail-Weiterleitung (Forward) zur Validierung der Domain für die benötigten TLS-Zertifikate an PFLICHT. Zur Zertifikatsbeschaffung bei AWS müssen Kund:innen eine E-Mail-Weiterleitung zur Validierung der Domain für die benötigten TLS-Zertifikate anlegen:
hostmaster@ihre-domain.tld
weiterleiten auf »tls@peiq.de
ihre-domain.tld
muss dabei identisch mit der verwendeten Hauptdomain sein.Information an PEIQ, sobald die E-Mail-Weiterleitung eingerichtet wurde.
Die Adresse hostmaster@domain.tld
darf nicht anderweitig genutzt werden, da alle E-Mails an PEIQ weitergeleitet werden.
Die Weiterleitung von hostmaster@domain.tld
darf nach der initialen Zertifikatsvalidierung nicht gelöscht oder deaktiviert werden. Hier kommen unter Umständen sehr viel später (Monate/Jahre) - z. B. zur Zertifikatsverlängerung - noch E-Mails an, die ggf. auf betriebskritische Umstände hinweisen, die PEIQ ansonsten nicht erhalten.
- Zertifikatsmanagement durch Kund:innen
Anlieferung folgender Dateien im PEM-Format für
pps.ihre-domain.tld
Zertifikat als domain.tld.crt
Ggf. benötigte Chain-Zertifikate als domain.tld.cabundle
Zertifikat + Chain-Zertifikat als domain.tld.chained.crt
2. Es wird auch ein sog. Private Key benötigt. Hier gibt es zwei Möglichkeiten:
Anlieferung des Private Key (ohne Passwort) als domain.tld.key durch Kund:in. Zum Einsatz bei AWS-Cloudfront darf der Private Key nur 2048 bit groß sein.
Bei Bedarf kann PEIQ Kund:innen auch ein Certificate-Signing-Request (CSR) zur Verfügung stellen. Das bedeutet, dass der schützenswerte Private Key, bei PEIQ auf den Servern generiert wird und nicht von dem bzw. der Kund:in angeliefert werden muss. Das CSR wird daraufhin vom Private-Key erstellt/abgeleitet. Zum Erstellen des CSR benötigen wir folgende Daten von dem bzw. der Kund:in:
C / Country Name (2 letter code) » z.B. DE
ST / State or Province Name (full name) » z.B. Bavaria
L / Locality Name (eg, city) » z.B. Augsburg
O / Organization Name (eg, company) » z.B. PEIQ Publishing GmbH & Co. KG
OU / Organizational Unit Name (eg, section) » z.B. IT
CN / Common Name (e.g. server FQDN or YOUR name) » *.domain.tld
Email Address » z.B. tls@peiq.de