Hoppa till innehåll

Steg 7 av 8

En certifikatprofil avgör var ett certifikat kommer ifrån: vilka källor som provas, i vilken ordning och vilka nyckeltyper certifikatet får ha. Regeln i steg 8 väljer profilen. De flesta börjar med profilen Gratis Auto, som appliancen har skapat själv.

Profilerna finns under Konfiguration › Certifikatutfärdande › Profiler och källorna under Källor › Källor. Ett certifikat skapas alltid på en profil, och profilen provar sina källor uppifrån: kan den första inte leverera provas nästa.

ProfilVar den kommer ifrånUtfärdare
Gratis Auto, märkt StartprofilSkapas på appliancen när licensen aktiverasLet’s Encrypt, därefter Google Trust Services, via sslbrain Cloud
Default, märkt Från sslbrain CloudSkapas med varje sslbrain Cloud-kontoLet’s Encrypt, därefter Google Trust Services. Används av appliancens eget certifikat (steg 3)
FairSSL ACME med gratis backup, märkt Från sslbrain CloudSkapas i sslbrain Cloud när FairSSL har kopplat kontot till ert FairSSL-kontoFairSSL, därefter Let’s Encrypt och Google Trust Services (FairSSL)
Era egna profilerSkapa certifikatprofilDe källor ni väljer

En profil märkt Från sslbrain Cloud styrs från sslbrain Cloud. Namn, CA-källor, ordning och nyckeltyper ändras där, och profilen kan inte redigeras eller tas bort på appliancen. sslbrain Cloud byter själv till nästa CA i profilen om en CA misslyckas.

Alla användare kan se profiler och källor. Operatörer och administratörer kan skapa och redigera dem, och bara administratörer kan ta bort en källa.

  1. Öppna Profiler och klicka på Skapa certifikatprofil.

  2. Ge profilen ett Namn, till exempel Web och wildcard.

  3. Klicka på Lägg till under Certifikatkällor vid varje källa som profilen ska använda. Flytta källorna upp och ned med pilarna: ordningen är failover-ordningen.

  4. Välj Prioriterad lista failover under Val mellan källor.

  5. Välj Default nyckeltyp. Den används av certifikat som inte själva väljer nyckeltyp.

  6. Klicka på Skapa profil.

Gratis Auto ger gratis DV-certifikat och kostar inga units. Profilen har en källa, sslbrain Cloud Free Auto, och standardnyckeln är ECDSA P-384.

Så blir ett certifikat till:

  1. Appliancen skapar nyckeln och CSR:en. Under utfärdandet stannar den privata nyckeln på appliancen, och bara CSR:en skickas vidare. Nyckeln skickas till en server först när en regel installerar certifikatet, och den kan exporteras enligt policyn för export av privata nycklar.
  2. Appliancen skickar en signerad order till sslbrain Cloud.
  3. sslbrain Cloud beställer certifikatet hos Let’s Encrypt och byter till Google Trust Services om Let’s Encrypt misslyckas.
  4. Appliancen sköter domänvalideringen med er CNAME-omdirigering eller DNS-API-uppgift från steg 6.

Profilen skapas bara en gång: byter ni namn på den eller tar bort den skapar sslbrain den inte igen.

FairSSL-certifikat beställs genom sslbrain Cloud. Appliancens regel beställer genom profilen, så ingenting behöver beställas för hand i sslbrain Cloud.

  1. Kontakta FairSSL och be att få ert sslbrain Cloud-konto kopplat till ert FairSSL-konto.

  2. sslbrain Cloud skapar profilen FairSSL ACME med gratis backup. Den provar FairSSL först och faller tillbaka på Let’s Encrypt och Google Trust Services. Profilen kommer själv över till appliancen med märket Från sslbrain Cloud.

  3. Välj profilen i regeln i steg 8.

För DigiCert-certifikat via FairSSL måste domänen ha posten _dnsauth.<domän>. Den kontrolleras vid varje order; se CNAME-vidarebefordran.

En källa av typen Certifikatorder via sslbrain Cloud har listan Produkter, som visar de produkter sslbrain Cloud erbjuder kontot. Produkter som kostar units betalas med units som ni köper i sslbrain Cloud under Licenser og units (units).

Sidan Källor › Källor (rubrik Certifikatkällor) visar appliancens egna källor och listan Källor i sslbrain Cloud. Nya källor skapas med Lägg till källa:

KällaFör
Certifikatorder via sslbrain CloudSignerad certifikatorder genom sslbrain Cloud. Den privata nyckeln stannar på appliancen
Windows CACertifikat från er egen AD CS (Windows CA)
Manuell uppladdning av certifikatCertifikat som ni själva laddar upp (uppladdning)

När ett certifikat ska utfärdas eller förnyas hoppar profilen över en källa som är i fel, som inte kan utfärda den nyckeltyp certifikatet ska ha, eller som inte har en påslagen produkt som täcker namnen. Ett tillfälligt fel provas en gång till på samma källa innan nästa källa tar över. Varje förnyelse börjar om från början av listan.

En ägare eller administratör kan blockera en källa från sslbrain Cloud på den här appliancen med Blockera på den här appliancen. Då utfärdas inga certifikat genom den här förrän blockeringen har tagits bort.

Källan Windows CA hämtar certifikat från er egen Active Directory Certificate Services. Serviceagenten på en Windows-server skickar begäran till CA:n, och den privata nyckeln stannar på appliancen. Källan kräver licensen Enterprise, tillägget Windows CA, som FairSSL aktiverar på licensen, och modulen Windows CA.

Konfigurationen beskrivs i Interna certifikat från Windows CA.

Ett certifikat från en CA som sslbrain inte beställer hos kan laddas upp under Certifikat med Ladda upp certifikat.

  • Format: PEM, CRT, CER, DER, PFX, P12 och JKS. P7B tas inte emot.
  • Fält som kan lämnas tomma: visningsnamn, fil med privat nyckel, kedja (PEM) och lösenord till containern. Högst 5 MB per fil.
  • Utan privat nyckel används certifikatet bara för övervakning och utgångsdatum. Utrullning kräver den matchande nyckeln.
  • sslbrain förnyar inte ett uppladdat certifikat hos en CA. En ny utgåva laddas upp med Ladda upp ny version på certifikatet.

Ett uppladdat certifikat som inte hör till ett befintligt certifikat läggs på profilen Manual upload. Uppladdning från discovery beskrivs i steg 4.

  • Profiler visar Gratis Auto med märket Startprofil och de profiler ni har från sslbrain Cloud med märket Från sslbrain Cloud.
  • Varje profil visar sina källor i den ordning de provas.
  • En profil där ingen källa kan utfärda visar Ingen källa kan utfärda just nu och en länk till källan som är i fel.
  • Gratis Auto saknas: profilen skapas när licensen aktiveras, och bara när appliancen är ansluten till sslbrain Cloud. Kontrollera att appliancen är ansluten till sslbrain Cloud.
  • Profilen visar Ingen källa kan utfärda just nu: öppna källan från länken och rätta felet. Se även Förnyelsen misslyckas.
  • Utfärdandet stannar vid domänvalideringen: se Valideringen misslyckas.