Gå til indhold

Trin 7 af 8

En certifikatprofil bestemmer, hvor et certifikat kommer fra: hvilke kilder der prøves, i hvilken rækkefølge, og hvilke nøgletyper certifikatet må have. Reglen i trin 8 vælger profilen. De fleste starter med profilen Gratis Auto, som appliancen selv har oprettet.

Profilerne ligger under Opsætning › Certifikatudstedelse › Profiler og kilderne under Kilder › Kilder. Et certifikat oprettes altid på en profil, og profilen prøver sine kilder oppefra: kan den første ikke levere, prøves den næste.

ProfilHvor den kommer fraUdsteder
Gratis Auto, mærket StartprofilOprettes på appliancen, når licensen aktiveresLet’s Encrypt, derefter Google Trust Services, via sslbrain Cloud
Default, mærket Fra sslbrain CloudOprettes med hver sslbrain Cloud-kontoLet’s Encrypt, derefter Google Trust Services. Bruges af appliancens eget certifikat (trin 3)
FairSSL ACME med gratis backup, mærket Fra sslbrain CloudOprettes i sslbrain Cloud, når FairSSL har knyttet kontoen til jeres FairSSL-kontoFairSSL, derefter Let’s Encrypt og Google Trust Services (FairSSL)
Jeres egne profilerOpret certifikatprofilDe kilder, I vælger

En profil mærket Fra sslbrain Cloud styres fra sslbrain Cloud. Navn, CA-kilder, rækkefølge og nøgletyper ændres der, og profilen kan ikke redigeres eller slettes på appliancen. sslbrain Cloud skifter selv til den næste CA i profilen, hvis en CA fejler.

Alle brugere kan se profiler og kilder. Operatører og administratorer kan oprette og redigere dem, og kun administratorer kan slette en kilde.

  1. Åbn Profiler, og klik på Opret certifikatprofil.

  2. Giv profilen et Navn, fx Web og wildcard.

  3. Klik på Tilføj under Certifikatkilder ved hver kilde, profilen skal bruge. Flyt kilderne op og ned med pilene: rækkefølgen er failover-rækkefølgen.

  4. Vælg Prioriteret liste failover under Valg mellem kilder.

  5. Vælg Default nøgletype. Den bruges af certifikater, der ikke selv vælger nøgletype.

  6. Klik på Opret profil.

Gratis Auto giver gratis DV-certifikater og koster ingen units. Profilen har én kilde, sslbrain Cloud Free Auto, og standardnøglen er ECDSA P-384.

Sådan bliver et certifikat til:

  1. Appliancen laver nøglen og CSR’en. Under udstedelsen bliver den private nøgle på appliancen, og kun CSR’en sendes videre. Nøglen sendes først til en server, når en regel installerer certifikatet, og kan eksporteres efter politikken for eksport af private nøgler.
  2. Appliancen sender en signeret ordre til sslbrain Cloud.
  3. sslbrain Cloud bestiller certifikatet hos Let’s Encrypt og skifter til Google Trust Services, hvis Let’s Encrypt fejler.
  4. Appliancen klarer domænevalideringen med jeres CNAME viderestilling eller DNS-API-adgang fra trin 6.

Profilen oprettes kun én gang: omdøber eller sletter I den, opretter sslbrain den ikke igen.

FairSSL-certifikater bestilles gennem sslbrain Cloud. Appliancens regel bestiller gennem profilen, så der skal ikke bestilles noget i sslbrain Cloud i hånden.

  1. Kontakt FairSSL, og bed om at få jeres sslbrain Cloud-konto knyttet til jeres FairSSL-konto.

  2. sslbrain Cloud opretter profilen FairSSL ACME med gratis backup. Den prøver FairSSL først og falder tilbage til Let’s Encrypt og Google Trust Services. Profilen kommer selv over på appliancen med mærket Fra sslbrain Cloud.

  3. Vælg profilen i reglen i trin 8.

Til DigiCert-certifikater via FairSSL skal domænet have posten _dnsauth.<domæne>. Den tjekkes ved hver ordre; se CNAME viderestilling.

En kilde af typen Certifikatordre via sslbrain Cloud har listen Produkter, der viser de produkter, sslbrain Cloud tilbyder kontoen. Produkter, der koster units, betales med units, som I køber i sslbrain Cloud under Licenser og units (units).

Siden Kilder › Kilder (overskrift Certifikatkilder) viser appliancens egne kilder og listen Kilder i sslbrain Cloud. Nye kilder oprettes med Tilføj kilde:

KildeTil
Certifikatordre via sslbrain CloudSigneret certifikatordre gennem sslbrain Cloud. Den private nøgle bliver på appliancen
Windows CACertifikater fra jeres egen AD CS (Windows CA)
Manuel upload af certifikatCertifikater, som I selv uploader (upload)

Når et certifikat skal udstedes eller fornyes, springer profilen en kilde over, hvis kilden er i fejl, ikke kan udstede den nøgletype, certifikatet skal have, eller ikke har et slået-til produkt, der dækker navnene. En midlertidig fejl prøves én gang til på samme kilde, før den næste kilde tager over. Hver fornyelse starter forfra i listen.

En ejer eller administrator kan blokere en kilde fra sslbrain Cloud på denne appliance med Bloker på denne appliance. Så udstedes der ikke certifikater gennem den her, før blokeringen er ophævet.

Kilden Windows CA henter certifikater fra jeres egen Active Directory Certificate Services. Service-agenten på en Windows-server sender anmodningen til CA’en, og den private nøgle bliver på appliancen. Kilden kræver licensen Enterprise, tilkøbet Windows CA, som FairSSL slår til på licensen, og modulet Windows CA.

Opsætningen står i Interne certifikater fra Windows CA.

Et certifikat fra en CA, sslbrain ikke bestiller hos, kan uploades under Certifikater med Upload certifikat.

  • Formater: PEM, CRT, CER, DER, PFX, P12 og JKS. P7B tages ikke imod.
  • Felter, der kan udelades: visningsnavn, fil med privat nøgle, kæde (PEM) og adgangskode til containeren. Højst 5 MB pr. fil.
  • Uden privat nøgle bruges certifikatet kun til overvågning og udløbsdatoer. Udrulning kræver den matchende nøgle.
  • sslbrain fornyer ikke et uploadet certifikat hos en CA. En ny udgave uploades med Upload ny version på certifikatet.

Et uploadet certifikat, der ikke hører til et eksisterende certifikat, lægges på profilen Manual upload. Upload fra discovery står i trin 4.

  • Profiler viser Gratis Auto med mærket Startprofil, og de profiler, I har fra sslbrain Cloud, med mærket Fra sslbrain Cloud.
  • Hver profil viser sine kilder i den rækkefølge, de prøves.
  • En profil, hvor ingen kilde kan udstede, viser Ingen kilde kan udstede lige nu og et link til den kilde, der er i fejl.
  • Gratis Auto mangler: profilen oprettes, når licensen aktiveres, og kun når appliancen er forbundet til sslbrain Cloud. Kontrollér, at appliancen er forbundet til sslbrain Cloud.
  • Profilen viser Ingen kilde kan udstede lige nu: åbn kilden fra linket, og ret fejlen. Se også Fornyelse fejler.
  • Udstedelsen stopper ved domænevalideringen: se Validering fejler.