====== Certifikáty ====== V typické instalaci Shibboleth IdP/SP potřebujete X.509 certifikát, kterým se entita identifikuje v rámci federace. Certifikát musí splňovat následující požadavky: * být platný, * klíč o délce alespoň 2048 bitů, * používat podpis SHA-2 a lepší. **Doporučujeme používat tzv. Self-Signed certifikát s platností 10 let.** ===== Plynulá výměna certifikátů v metadatech ===== V případě, že potřebujete vyměnit certifikát v metadatech IdP nebo SP, pokud to provedeme klasickým způsobem, tj. metadata IdP/SP jednoduše vyměníme, vznikne časové okno, během kterého nebude služba (ať už aplikace či autentizace) dostupná. Stane se tak, protože IdP/SP už používá nový certifikát, zatímco ostatní IdP/SP mají k dispozici ten starý, dokud neprovedou aktualizaci metadat. Řešením je udržovat po nějakou dobu v metadatech oba certifikáty, tedy stávající (= starý) a nový. * [[cs:tech:sp:shibboleth:rollover|Shibboleth SP 3]] Vynikající návod v angličtině i s diagramy najdete na [[http://switch.ch/aai/support/certificate-migration.html|stránkach SWITCH]].