Benutzer:MathiasMahnke/CA Cert Renewal 2013: Unterschied zwischen den Versionen
Erscheinungsbild
Inhalt gelöscht Inhalt hinzugefügt
Die Seite wurde neu angelegt: „=== Ziel === Im April 2015 läuft das Opennet Root CA Zertifikat aus, es folgen einige Zertifikate aus der Anfangszeit, die dann ebenfalls nach uns nach ablau…“ |
Keine Bearbeitungszusammenfassung |
||
| Zeile 11: | Zeile 11: | ||
* ggf. Tool zur vereinfachten Erstellung u. Erneuerung der User/UGW Zertifikate per Web |
* ggf. Tool zur vereinfachten Erstellung u. Erneuerung der User/UGW Zertifikate per Web |
||
* ggf. Anpassung OpenVPN Freigabe auf Basis von CRL oder nur zusätzlich mit CRL Check |
* ggf. Anpassung OpenVPN Freigabe auf Basis von CRL oder nur zusätzlich mit CRL Check |
||
=== Zeitplan === |
|||
(Als Idee / Gedankenstütze) |
|||
* bis Sommer 2013 - Übersicht über Zertifikate Schaffen |
|||
* bis Herbst 2013 - Entscheidung für neue CA Infrastruktur abstimmen und CA erzeugen |
|||
* Winter 2013/2014 - Austausch CAs und User Zertifikate |
|||
* Herbst 2014 - Deaktivierung alte CA Inftrastruktur testweise |
|||
* Frühjahr 2015 - Deaktivierung alte CA Inftrastruktur final |
|||
=== Root CA === |
=== Root CA === |
||
Version vom 10. Juni 2013, 10:53 Uhr
Ziel
Im April 2015 läuft das Opennet Root CA Zertifikat aus, es folgen einige Zertifikate aus der Anfangszeit, die dann ebenfalls nach uns nach ablaufen.
- Erneuerung der Root CA
- Durchsicht nicht mehr benötigter Sub CAs
- Aufbau einer CRL Infrastruktur
- Parallelbetrieb alte und neue CA Struktur
- Austausch der CA Certs sowie der Client Zertifikate Schritt für Schritt
- Erzeugen einer Cert Webansicht
- ggf. Tool zur vereinfachten Erstellung u. Erneuerung der User/UGW Zertifikate per Web
- ggf. Anpassung OpenVPN Freigabe auf Basis von CRL oder nur zusätzlich mit CRL Check
Zeitplan
(Als Idee / Gedankenstütze)
- bis Sommer 2013 - Übersicht über Zertifikate Schaffen
- bis Herbst 2013 - Entscheidung für neue CA Infrastruktur abstimmen und CA erzeugen
- Winter 2013/2014 - Austausch CAs und User Zertifikate
- Herbst 2014 - Deaktivierung alte CA Inftrastruktur testweise
- Frühjahr 2015 - Deaktivierung alte CA Inftrastruktur final
Root CA
- neues Zertifikat notwendig, neuen CSR erstellen, Parameter? (Vorschlag: 4096 Bit, SHA-265)
- Kompatibilität zu OpenVPN und ggf. weiterer Software vorab prüfen
- Erzeugung und Bereitstellung CRL fuer Sub-CA unter http://ca.opennet-initiative.de/crl?