obhut / TLS-Zertifikate
Früher ZugangVertrauen braucht Erneuerung.
Ein Zertifikat läuft ab. Die Verantwortung für Ihre Verbindung bleibt.
obhut übernimmt Ausstellung und Erneuerung der TLS-Zertifikate am Edge. Private Schlüssel werden beim Zertifikatsdienst versiegelt und geschützt zum Edge verteilt.
Zwei Spuren. Fünf Schritte.
Folgen Sie Zertifikat und Schlüssel.
Das Modell zeigt Aufgaben und Vertrauensgrenzen, keine gemessene Dauer. Automatische Erneuerung ist keine Garantie für eine unterbrechungsfreie Übergabe.
Der Domainnachweis
Ihr Setup bestimmt den Weg.
Die gleiche Aufgabe lässt sich an zwei Stellen lösen: im DNS oder am HTTP-Endpunkt Ihrer Domain.
ACME im DetailEin Nachweis in Ihrer Zone
Bei vollständigem DNS-Setup veröffentlicht obhut den TXT-Nachweis in der eigenen autoritativen Zone. Dieser Weg kann auch Wildcard-Namen abdecken.
Ein Nachweis über den Edge
Beim partiellen Setup antwortet der Edge auf die HTTP-Challenge. Der betreffende Name muss passend zum Edge auflösen und auf Port 80 erreichbar sein. Dieser Weg stellt keine Wildcard-Zertifikate aus.
Die Schlüsselverwahrung
Verantwortung hat klare Grenzen.
Ein öffentliches Zertifikat darf gelesen werden. Sein privater Schlüssel braucht Schutz. obhut trennt deshalb Ausstellung, Verteilung und Verwendung.
-
01 / Zertifikatsdienst
Erzeugen & versiegeln
Hier entsteht der private Schlüssel. Der Dienst verschlüsselt ihn vor der Weitergabe an die Steuerungsebene.
-
02 / Steuerungsebene
Speichern & verteilen
Hier liegen die öffentliche Kette und der versiegelte Schlüssel. Die Steuerungsebene entschlüsselt ihn nicht.
-
03 / Edge-Knoten
Entsiegeln & verwenden
Der berechtigte Knoten erhält bei seiner Anmeldung das nötige Schlüsselmaterial und verwendet den privaten Schlüssel für TLS.
Früher Zugang
Beginnen wir bei Ihren Domains.
Welche Namen sollen am Edge erreichbar sein? Wie verwalten Sie heute deren Zertifikate?
Im Gespräch klären wir Ihr DNS-Setup, den Validierungsweg und die Anforderungen an den Betrieb. Danach stimmen wir den Umfang einer möglichen Erprobung und die Voraussetzungen vor einer Umstellung ab.
Gespräch beginnenFür welche Verbindung sind diese Zertifikate?
Für TLS zwischen dem Browser und dem obhut Edge. Ein HTTPS-Ursprung hat ein eigenes Zertifikat, das der Edge bei der Weiterleitung prüft. Beide Verbindungen bleiben getrennt.
Was passiert, wenn die Erneuerung scheitert?
Vorübergehende Fehler führen zu weiteren Versuchen. Wiederholte Ablehnungen durch die Zertifizierungsstelle werden als fehlgeschlagener Auftrag sichtbar. DNS, Erreichbarkeit und Freigaben müssen stimmen. Automatisierung ersetzt keine Prüfung des Betriebszustands.
Kann ich eigene Zertifikate hochladen?
Diese Seite beschreibt die durch obhut verwaltete ACME-Ausstellung. Der Import eigener Zertifikate gehört nicht zum hier beschriebenen Angebot. Besprechen Sie besondere Anforderungen mit uns.
Was bedeutet früher Zugang?
Wir prüfen gemeinsam, ob das aktuelle Angebot und Ihre Anforderungen zusammenpassen. Eine Anfrage schaltet keinen Dienst automatisch frei. Betrieb, Support und Voraussetzungen klären wir vor einer Erprobung.
Vom Namen zur Verbindung
Das Zertifikat gehört zum Ganzen.
Die Grundlage für Ihre Domain
Records, signierte Zonen und nachvollziehbare Veröffentlichung.
Produkt / TLS & ProxyWo das Zertifikat eingesetzt wird
Vom Browser über den Edge bis zu Ihrer Anwendung.
Glossar / ACMEWie Ausstellung automatisiert wird
Domainnachweis, Zertifikatsanfrage und die Rolle der Zertifizierungsstelle.