Steg 7 av 8
7. Välj var certifikaten kommer ifrån
Kopiera länk till sidan “7. Välj var certifikaten kommer ifrån”En certifikatprofil avgör var ett certifikat kommer ifrån: vilka källor som provas, i vilken ordning och vilka nyckeltyper certifikatet får ha. Regeln i steg 8 väljer profilen. De flesta börjar med profilen Gratis Auto, som appliancen har skapat själv.
Profiler och källor
Kopiera länk till avsnittet “Profiler och källor”Profilerna finns under Konfiguration › Certifikatutfärdande › Profiler och källorna under Källor › Källor. Ett certifikat skapas alltid på en profil, och profilen provar sina källor uppifrån: kan den första inte leverera provas nästa.
| Profil | Var den kommer ifrån | Utfärdare |
|---|---|---|
| Gratis Auto, märkt Startprofil | Skapas på appliancen när licensen aktiveras | Let’s Encrypt, därefter Google Trust Services, via sslbrain Cloud |
| Default, märkt Från sslbrain Cloud | Skapas med varje sslbrain Cloud-konto | Let’s Encrypt, därefter Google Trust Services. Används av appliancens eget certifikat (steg 3) |
| FairSSL ACME med gratis backup, märkt Från sslbrain Cloud | Skapas i sslbrain Cloud när FairSSL har kopplat kontot till ert FairSSL-konto | FairSSL, därefter Let’s Encrypt och Google Trust Services (FairSSL) |
| Era egna profiler | Skapa certifikatprofil | De källor ni väljer |
En profil märkt Från sslbrain Cloud styrs från sslbrain Cloud. Namn, CA-källor, ordning och nyckeltyper ändras där, och profilen kan inte redigeras eller tas bort på appliancen. sslbrain Cloud byter själv till nästa CA i profilen om en CA misslyckas.
Alla användare kan se profiler och källor. Operatörer och administratörer kan skapa och redigera dem, och bara administratörer kan ta bort en källa.
Skapa en profil
Kopiera länk till avsnittet “Skapa en profil”-
Öppna Profiler och klicka på Skapa certifikatprofil.
-
Ge profilen ett Namn, till exempel
Web och wildcard. -
Klicka på Lägg till under Certifikatkällor vid varje källa som profilen ska använda. Flytta källorna upp och ned med pilarna: ordningen är failover-ordningen.
-
Välj Prioriterad lista failover under Val mellan källor.
-
Välj Default nyckeltyp. Den används av certifikat som inte själva väljer nyckeltyp.
-
Klicka på Skapa profil.
Gratis certifikat med Gratis Auto
Kopiera länk till avsnittet “Gratis certifikat med Gratis Auto”Gratis Auto ger gratis DV-certifikat och kostar inga units. Profilen har en källa, sslbrain Cloud Free Auto, och standardnyckeln är ECDSA P-384.
Så blir ett certifikat till:
- Appliancen skapar nyckeln och CSR:en. Under utfärdandet stannar den privata nyckeln på appliancen, och bara CSR:en skickas vidare. Nyckeln skickas till en server först när en regel installerar certifikatet, och den kan exporteras enligt policyn för export av privata nycklar.
- Appliancen skickar en signerad order till sslbrain Cloud.
- sslbrain Cloud beställer certifikatet hos Let’s Encrypt och byter till Google Trust Services om Let’s Encrypt misslyckas.
- Appliancen sköter domänvalideringen med er CNAME-omdirigering eller DNS-API-uppgift från steg 6.
Profilen skapas bara en gång: byter ni namn på den eller tar bort den skapar sslbrain den inte igen.
Certifikat från FairSSL
Kopiera länk till avsnittet “Certifikat från FairSSL”FairSSL-certifikat beställs genom sslbrain Cloud. Appliancens regel beställer genom profilen, så ingenting behöver beställas för hand i sslbrain Cloud.
-
Kontakta FairSSL och be att få ert sslbrain Cloud-konto kopplat till ert FairSSL-konto.
-
sslbrain Cloud skapar profilen FairSSL ACME med gratis backup. Den provar FairSSL först och faller tillbaka på Let’s Encrypt och Google Trust Services. Profilen kommer själv över till appliancen med märket Från sslbrain Cloud.
-
Välj profilen i regeln i steg 8.
För DigiCert-certifikat via FairSSL måste domänen ha posten _dnsauth.<domän>. Den kontrolleras vid varje order; se CNAME-vidarebefordran.
En källa av typen Certifikatorder via sslbrain Cloud har listan Produkter, som visar de produkter sslbrain Cloud erbjuder kontot. Produkter som kostar units betalas med units som ni köper i sslbrain Cloud under Licenser og units (units).
Källor och ordning
Kopiera länk till avsnittet “Källor och ordning”Sidan Källor › Källor (rubrik Certifikatkällor) visar appliancens egna källor och listan Källor i sslbrain Cloud. Nya källor skapas med Lägg till källa:
| Källa | För |
|---|---|
| Certifikatorder via sslbrain Cloud | Signerad certifikatorder genom sslbrain Cloud. Den privata nyckeln stannar på appliancen |
| Windows CA | Certifikat från er egen AD CS (Windows CA) |
| Manuell uppladdning av certifikat | Certifikat som ni själva laddar upp (uppladdning) |
När ett certifikat ska utfärdas eller förnyas hoppar profilen över en källa som är i fel, som inte kan utfärda den nyckeltyp certifikatet ska ha, eller som inte har en påslagen produkt som täcker namnen. Ett tillfälligt fel provas en gång till på samma källa innan nästa källa tar över. Varje förnyelse börjar om från början av listan.
En ägare eller administratör kan blockera en källa från sslbrain Cloud på den här appliancen med Blockera på den här appliancen. Då utfärdas inga certifikat genom den här förrän blockeringen har tagits bort.
Interna certifikat från Windows CA
Kopiera länk till avsnittet “Interna certifikat från Windows CA”Källan Windows CA hämtar certifikat från er egen Active Directory Certificate Services. Serviceagenten på en Windows-server skickar begäran till CA:n, och den privata nyckeln stannar på appliancen. Källan kräver licensen Enterprise, tillägget Windows CA, som FairSSL aktiverar på licensen, och modulen Windows CA.
Konfigurationen beskrivs i Interna certifikat från Windows CA.
Certifikat som ni laddar upp själva
Kopiera länk till avsnittet “Certifikat som ni laddar upp själva”Ett certifikat från en CA som sslbrain inte beställer hos kan laddas upp under Certifikat med Ladda upp certifikat.
- Format: PEM, CRT, CER, DER, PFX, P12 och JKS. P7B tas inte emot.
- Fält som kan lämnas tomma: visningsnamn, fil med privat nyckel, kedja (PEM) och lösenord till containern. Högst 5 MB per fil.
- Utan privat nyckel används certifikatet bara för övervakning och utgångsdatum. Utrullning kräver den matchande nyckeln.
- sslbrain förnyar inte ett uppladdat certifikat hos en CA. En ny utgåva laddas upp med Ladda upp ny version på certifikatet.
Ett uppladdat certifikat som inte hör till ett befintligt certifikat läggs på profilen Manual upload. Uppladdning från discovery beskrivs i steg 4.
Kontrollera att det fungerar
Kopiera länk till avsnittet “Kontrollera att det fungerar”- Profiler visar Gratis Auto med märket Startprofil och de profiler ni har från sslbrain Cloud med märket Från sslbrain Cloud.
- Varje profil visar sina källor i den ordning de provas.
- En profil där ingen källa kan utfärda visar Ingen källa kan utfärda just nu och en länk till källan som är i fel.
Om det inte fungerar
Kopiera länk till avsnittet “Om det inte fungerar”- Gratis Auto saknas: profilen skapas när licensen aktiveras, och bara när appliancen är ansluten till sslbrain Cloud. Kontrollera att appliancen är ansluten till sslbrain Cloud.
- Profilen visar Ingen källa kan utfärda just nu: öppna källan från länken och rätta felet. Se även Förnyelsen misslyckas.
- Utfärdandet stannar vid domänvalideringen: se Valideringen misslyckas.