137431
Goto Top

Browser kommen mit Zertifikaten von Domänen CA nicht klar

Hi,

wir nutzen eine interne CA. Diese CA ist auf den Clients im Zertifikatsspeicher unter "Vertrauenswürdige Stammzertifizierungsstellen". Chrome u.A. hat diese CA auch drin. Ein IIS hat von unserer CA ein Zertifikat ausgestellt bekommen ( host.domäne.com ). Rufe ich nun in einem beliebigem Browser host.domäne.com auf, wird mir das Zertifikat als ungültig gemeldet.
Jemand eine Idee wie ich das korrekt löse?

Content-Key: 1058078961

Url: https://administrator.de/contentid/1058078961

Printed on: April 20, 2024 at 05:04 o'clock

Member: clSchak
clSchak Jul 20, 2021 at 09:25:01 (UTC)
Goto Top
Hi

Der Browser meldet im Regelfall was er an dem Zertifikat nicht mag, die Fehlermeldung wäre hier interessant, ansonsten ist es nur Rätselraten.

Gruß
@clSchak
Member: mininik
mininik Jul 20, 2021 at 09:27:32 (UTC)
Goto Top
SAN vorhanden im Zertifikat?
Mitglied: 137431
137431 Jul 20, 2021 at 09:50:24 (UTC)
Goto Top
Die Meldung lautet: NET::ERR_CERT_COMMON_NAME_INVALID

In der Zertifikatsanforderung hatte ich host.domäne.com als common name angeben. Liegt es evtl. daran, dass die Windows Hostname ein anderer, also z.B server1.domäne.com? Der URL Name unterscheidet sich vom tatsächlichen Hostnamen. Die Clients bei uns intern sollen eben diese einfachere URL aufrufen, anstatt des tatsächlichen Hostnamens
Member: StefanKittel
StefanKittel Jul 20, 2021 at 09:56:00 (UTC)
Goto Top
Zitat von @137431:
Die Meldung lautet: NET::ERR_CERT_COMMON_NAME_INVALID
In der Zertifikatsanforderung hatte ich host.domäne.com als common name angeben. Liegt es evtl. daran, dass die Windows Hostname ein anderer, also z.B server1.domäne.com? Der URL Name unterscheidet sich vom tatsächlichen Hostnamen. Die Clients bei uns intern sollen eben diese einfachere URL aufrufen, anstatt des tatsächlichen Hostnamens

Moin
na wenn Dein Zertifikat für host.domain.de lautet, ist es für server1.domain.com nicht gültig weil nicht passend.
Dafür brauchst Du dann ein SAN-Zertifikat was mehrere Zertifikate enthält. Oder ein Wildcard-Zertifikat was für eine ganze Domäne gilt.

Stefan

PS: Umlaute in Zertifikaten sind fummelig
Member: clSchak
clSchak Jul 20, 2021 updated at 10:05:35 (UTC)
Goto Top
nicht ganz @StefanKittel Zertifikate müssen mittlerweile immer einen SAN (SubjectAlternateName / Alternativer Antragstellername) Eintrag haben damit es von den akuellen Browsern akzeptiert wird, diese kann auch einfach gleichlautend zu dem CN Eintrag sein.

@137431 bei der Erstellung des Zertifikats in der MMC musst du im unteren Bereich einen DNS Eintrag hinzufügen:

2021-07-20 12_00_01-browser kommen mit zertifikaten von domänen ca nicht klar - administrator

Dann erscheint die Meldung auch nicht mehr.

Du kannst hier auch weitere Namen eintragen, wie man halt möchte face-wink - z.B. Hostnamen ohne den FQDN

Edit / Add: wenn man z.B. SingleDomain Cert bei den gängigen Anbieter registriert, setzen diese häufig den "www.meinedomain.de" als SAN, wenn man z.B. nur meinedomain.de bei dem CSR angibt. (sind jetzt meine Erfahrung).
Mitglied: 137431
137431 Jul 20, 2021 at 10:11:10 (UTC)
Goto Top
@clSchak

Das Zertifikat hatte ich im IIS als Domänenzertifikat requested. Wie komme ich denn an den request ran, den Du im Screenshot zeigts?.
Member: clSchak
clSchak Jul 20, 2021 at 10:14:12 (UTC)
Goto Top
MMC?! ... face-smile Zertifikate -> Computerkonto -> eigene Zertifikate -> neues Zertifikat anfordern -> eines aus der Vorlage der CA auswählen das passt und dann ausfüllen mit den Infos die man benötigt.
Mitglied: 137431
137431 Jul 20, 2021 at 10:25:50 (UTC)
Goto Top
Bekomme nur dies beim request zu sehen

01

und danach dies

02
Member: mininik
mininik Jul 20, 2021 at 10:38:27 (UTC)
Goto Top
Da fehlt die Vorlage Webserver. Am Besten machst du auf der CA eine Kopie der Webservervorlage, passt sie an deine Ansprüche an und gibst beim Request dann einen oder mehrere SAN Einträge an.
Mitglied: 137431
137431 Jul 20, 2021 at 11:05:33 (UTC)
Goto Top
Ein neues Template hatte ich schon erstellt und es auch veröffentlicht, aber auf dem Webserver bekomme ich dann dies beim Erstellen des requests

03

04
Mitglied: 137431
137431 Jul 20, 2021 at 11:12:17 (UTC)
Goto Top
So, jetzt wird das template angezeigt. Musste es nochmals veröffentlichen nach einer Änderung
Mitglied: 137431
137431 Jul 20, 2021 at 11:13:20 (UTC)
Goto Top
Perfekt. Auch im Browser nun alles gut. Danke für die Hilfe face-smile