17.1 SSL und Zertifikate auf einem Windows Middle Tier-Server einrichten

Wenn Sie SSL für Middle Tier-Server auf einem Windows 2000-Computer einrichten, wird die gesamte Verwaltung über den Internetdienste-Manager und ConsoleOne® vorgenommen. Das Hauptverfahren bei der Einrichtung beinhaltet Folgendes:

17.1.1 Anfrage zum Signieren eines Zertifikats erstellen

So erstellen Sie eine Zertifikatsanfrage in Middle Tier-Server, wobei die Software auf einem Windows 2000-Server installiert ist:

  1. Um das Fenster für die Internet-Informationsdienste zu öffnen, klicken Sie auf dem Server-Desktop auf Programme > Verwaltung > Internetdienste-Manager > Internet-Informationsdienste.

  2. Klicken Sie auf das Pluszeichen (+) neben dem Symbol für den Middle Tier-Server, um die Hierarchie zu erweitern.

  3. Klicken Sie mit der rechten Maustaste auf Standardwebsite und klicken Sie auf Eigenschaften, um das Dialogfeld für die Eigenschaften der Standardwebsite zu öffnen.

    Wenn bisher noch kein SSL-Zertifikat konfiguriert wurde, wird das Feld für den SSL-Anschluss abgeblendet.

  4. Klicken Sie auf Verzeichnissicherheit, um die entsprechende Seite zu öffnen.

  5. Klicken Sie auf Serverzertifikat, um den entsprechenden Assistenten für das Zertifikat der Webservices zu starten.

    1. Klicken Sie auf der ersten Seite des Assistenten auf Weiter, um die Seite "Serverzertifikat" zu öffnen.

    2. Wählen Sie auf der Seite "Serverzertifikat" die Option Neues Zertifikat erstellen aus und klicken Sie dann auf Weiter.

    3. Wählen Sie auf der Seite "Verzögerte oder sofortige Anforderung" des Assistenten die Option Anforderung jetzt vorbereiten, aber später senden aus und klicken Sie dann auf "Weiter".

    4. Geben Sie auf der Seite "Name und Sicherheitseinstellungen" einen Zertifikatsnamen an, wie beispielsweise "DaveMiddleTier-Website", ändern Sie die Bit-Länge auf 1024 und klicken Sie auf Weiter.

    5. Geben Sie auf der Seite "Informationen über Ihre Organisation" des Assistenten den Namen Ihrer Organisation und der organisatorischen Einheit in die entsprechenden Felder ein und klicken Sie dann auf Weiter > > .

    6. Geben Sie auf der Seite "Gemeinsamer Name (CN) Ihrer Site" des Assistenten Ihren vollständigen DNS-Namen an. Wenn Sie sich in den DNS-Tabellen befinden, können Sie beispielsweise zztop1.zenworks.provo.novell.com eingeben. Klicken Sie anschließend auf Weiter.

      Sie können auch Ihre IP-Adresse angeben, sofern sie statisch ist und jeglicher Zugriff über IP-Adressen erfolgt.

      Wenn sich Ihre Server hinter einer Firewall befinden, geben Sie die DNS-Namen an, unter denen die Server nach außen bekannt sind.

    7. Geben Sie auf der Seite "Geographische Informationen" des Assistenten die korrekten Informationen in die Felder für Land, Bundesland und Stadt ein und klicken Sie auf Weiter.

    8. Speichern Sie auf der Seite "Name der Zertifikatsanforderungsdatei" des Assistenten die Zertifikatsanforderung an einem verfügbaren Standort und klicken Sie dann auf Weiter.

      Bei dieser Anforderung handelt es sich um eine Datei, die zum Signieren an eine verbürgte Zertifizierungsstelle gesendet wird.

    9. Überprüfen Sie Ihre Angaben auf der Seite "Zusammenfassung" des Assistenten. Verwenden Sie gegebenenfalls die Schaltfläche Zurück, um Änderungen auf den entsprechenden Seiten vorzunehmen. Klicken Sie auf Weiter.

    10. Klicken Sie auf der letzten Seite des Assistenten auf Fertig stellen.

  6. Senden Sie die Zertifizierungsstelle an eine entsprechende verbürgte Zertifizierungsstelle. Wenn die verbürgte Zertifizierungsstelle das Zertifikat erteilt, können Sie mit den unter Ausstehende Zertifikatsanfrage in IIS verarbeiten beschriebenen Schritten fortfahren.

17.1.2 Stamm-Zertifizierungsstelle von eDirectory zum Erteilen von Zertifikaten verwenden

Die Stamm-Zertifizierungsstelle von eDirectory kann verwendet werden, um ein Zertifikat für eine gültige CSR (Certificate Signing Request, Anfrage zum Signieren eines Zertifikats) zu erteilen. Wenn Sie diese Methode verwenden, ist der Stamm nicht verbürgt. Weitere Informationen hierzu finden Sie in Schritt 4.

Auf diesem Computer müssen Novell Client™ 4.83 oder höher, ConsoleOne 1.3.3 oder höher und der NICI-Client (Novell International Cryptographic Infrastructure) 2.4.0 oder höher installiert sein.

  1. Starten Sie ConsoleOne auf dem Desktop des Servers.

  2. Wählen Sie den Container in dem Baum, in dem sich die Serverobjekte befinden.

  3. Wählen Sie Tools (Werkzeuge) > Issue Certificate (Zertifikat ausstellen), um den Zertifikatsausstellungsassistenten zu starten.

    1. Geben Sie im Feld Filename (Dateiname) den Namen der Datei ein, die die Zertifikatsanforderung enthält, und klicken Sie auf Next (Weiter).

    2. Klicken Sie auf der Seite "Organizational Certificate Authority" (Organisatorische Zertifikatsautorität) auf Next (Weiter).

    3. Klicken Sie auf der Seite für SSL oder TLS auf Next (Weiter).

    4. Bestätigen Sie auf der nächsten Seite des Assistenten die Standardeinstellungen, indem Sie auf Next (Weiter) klicken.

    5. Speichern Sie auf der Seite "Save Certificate" (Zertifikat speichern) die Datei im Standardformat .der.

  4. Exportieren Sie das selbstsignierte Zertifikat von der Zertifizierungsstelle.

    Da der Stamm nicht verbürgt ist, müssen Sie das selbstsignierte Zertifikat der Stamm-Zertifizierungsstelle in alle Arbeitsstationen importieren, die eine Verbindung zu dem Middle Tier-Server herstellen. Wenn dieses selbstsignierte Zertifikat nicht importiert wird, kann die Überprüfung des Zertifikats für alle von dieser Zertifizierungsstelle erteilten Zertifikate nicht erfolgreich ausgeführt werden.

    1. Navigieren Sie in ConsoleOne zum Container "Security" in dem Baum. Der Container "Security" (Sicherheit) ist mit einem Vorhängeschloss-Symbol gekennzeichnet.

    2. Klicken Sie mit der rechten Maustaste auf den Befehl Server Name Organizational CA (Servername der organisatorischen Zertifizierungsstelle) > wählen Sie Properties (Eigenschaften).

    3. Klicken Sie auf Certificates (Zertifikate) > wählen Sie Self Signed Certificate (Selbstsigniertes Zertifikat).

    4. Klicken Sie auf Exportieren.

    5. Bestätigen Sie die Standardeinstellungen auf den nachfolgenden Seiten, bis Sie an einem Standort speichern müssen.

17.1.3 Stamm-Zertifizierungsstelle auf dem Middle Tier-Server installieren

Wenn eine nicht verbürgte Zertifizierungsstelle (beispielsweise die Stamm-Zertifizierungsstelle von eDirectory) die Zertifikatsanforderung signiert, müssen Sie außerdem das selbstsignierte Zertifikat von der Zertifizierungsstelle auf dem Middle Tier-Server installieren:

  1. Doppelklicken Sie auf die Datei, die das selbstsignierte Zertifikat von der Zertifizierungsstelle enthält.

  2. Klicken Sie zum Starten des Assistenten auf der Seite "Certificate" (Zertifikat) auf Install Certificate (Zertifikat installieren).

    1. Klicken Sie auf der ersten Seite des Assistenten auf Next (Weiter).

    2. Wenn auf der zweiten Seite des Assistenten die Meldung “Automatically select the certificate store” (Zertifikatspeicher automatisch wählen) angezeigt wird, klicken Sie auf Next (Weiter).

    3. Klicken Sie auf der dritten Seite des Assistenten auf Finish (Fertig stellen).

    4. Wählen Sie im Feld "Root Certificate Store" (Stammzertifikats-Speicher) die Option Yes (Ja).

    5. Klicken Sie im Dialogfeld "Successful Import" (Import erfolgreich) auf OK.

      Sie werden in einer Meldung darüber informiert, dass der Import erfolgreich war.

17.1.4 Ausstehende Zertifikatsanfrage in IIS verarbeiten

Wenn eine verbürgte Zertifizierungsstelle ein Zertifikat ausgestellt hat, können Sie den Internetdienste-Manager verwenden, um diese Anfrage zu verarbeiten.

  1. Um das Fenster für die Internet-Informationsdienste zu öffnen, klicken Sie auf dem Server-Desktop auf Programme > Verwaltung > Internetdienste-Manager > Internet-Informationsdienste.

  2. Klicken Sie auf das Pluszeichen (+) neben dem Symbol für den Middle Tier-Server, um die Hierarchie zu erweitern.

  3. Klicken Sie mit der rechten Maustaste auf Standardwebsite, klicken Sie dann auf Eigenschaften, um das Dialogfeld für die Eigenschaften der Standardwebsite zu öffnen.

  4. Klicken Sie auf Verzeichnissicherheit, um die entsprechende Seite zu öffnen.

  5. Klicken Sie auf Serverzertifikat, um den entsprechenden Assistenten für das Zertifikat der Webservices zu starten.

  6. Verwenden Sie den Assistenten für das Zertifikat der Webservices, um die Zertifikatsanfrage zu verarbeiten:

    1. Klicken Sie auf der ersten Seite auf Weiter.

    2. Wählen Sie auf der Seite "Serverzertifikat" die Option Ausstehende Anforderung verarbeiten und Zertifikat installieren und klicken Sie dann auf Weiter.

    3. Geben Sie auf der nächsten Seite den vollständigen Pfad des signierten Zertifikats ein, das Sie von der Zertifizierungsstelle erhalten haben.

      Hierbei kann es sich um eine .der- oder eine .cer-Datei bzw. um eine Datei mit einer anderen Erweiterung handeln, abhängig von der jeweiligen Benennungskonvention der Zertifizierungsstelle.

    4. Klicken Sie auf der nächsten Seite des Assistenten auf Weiter.

    5. Klicken Sie auf der letzten Seite des Assistenten auf Fertig stellen.

  7. Schließen Sie die Seite "Eigenschaften".

  8. Klicken Sie mit der rechten Maustaste auf das Serversymbol im Baum und wählen Sie dann IIS erneut starten aus.

  9. Wenn IIS neu gestartet wird, öffnen Sie die Eigenschaften der Standardwebsite, um zu überprüfen, ob der SSL-Anschluss verfügbar ist.