| Obě strany předchozí revize Předchozí verze Následující verze | Předchozí verze |
| eduid:admins:howto:certs:index [2010/04/13 19:20] – Ivan Novakov novakoi@fel.cvut.cz | cs:tech:certificates [2024/01/11 10:22] (aktuální) – [Plynulá výměna certifikátů v metadatech] Jan Oppolzer |
|---|
| ====== Certifikáty ====== | ====== Certifikáty ====== |
| |
| V typické instalaci Shibboleth IdP/SP potřebujete x.509 certifikát, kterým se komponenta identifikuje v rámci federace. V současné době je možné použít **jakýkoliv** server/client certifikát (včetně //self-signed//). Je docela běžné použít stejný certifikát, který se používá u SSL v Apachi. | V typické instalaci Shibboleth IdP/SP potřebujete X.509 certifikát, kterým se entita identifikuje v rámci federace. |
| |
| :!: **Položka CN certifikátu musí odpovídat hostname serveru, na kterém je umístěna komponenta (IdP nebo SP).** | Certifikát musí splňovat následující požadavky: |
| | |
| | * být platný, |
| | * klíč o délce alespoň 2048 bitů, |
| | * používat podpis SHA-2 a lepší. |
| | |
| | **Doporučujeme používat tzv. Self-Signed certifikát s platností 10 let.** |
| |
| ===== Plynulá výměna certifikátů v metadatech ===== | ===== Plynulá výměna certifikátů v metadatech ===== |
| |
| V případě, že potřebujeme vyměnit certifikát v metadatech IdP nebo SP, pokud to provedeme klasickým způsobem, tj. metadata IdP/SP jednoduše vyměníme, pravděpodobně vznikne časové okno, během kterého nebude služba (ať už aplikace či autentizace) dostupná. Stane se tak, protože náš IdP/SP už používá nový certifikát, zatímco ostatní IdP/SP mají k dispozici ten starý, dokud neprovedou aktualizaci metadat. | V případě, že potřebujete vyměnit certifikát v metadatech IdP nebo SP, pokud to provedeme klasickým způsobem, tj. metadata IdP/SP jednoduše vyměníme, vznikne časové okno, během kterého nebude služba (ať už aplikace či autentizace) dostupná. Stane se tak, protože IdP/SP už používá nový certifikát, zatímco ostatní IdP/SP mají k dispozici ten starý, dokud neprovedou aktualizaci metadat. |
| | |
| | Řešením je udržovat po nějakou dobu v metadatech oba certifikáty, tedy stávající (= starý) a nový. |
| | |
| | * [[cs:tech:sp:shibboleth:rollover|Shibboleth SP 3]] |
| |
| Řešením je, udržovat po nějakou dobu v metadatech oba certifikáty. Vynikající návod v angličtině i s diagramy najdete na [[http://switch.ch/aai/support/certificate-migration.html|stránkach SWITCH]]. | Vynikající návod v angličtině i s diagramy najdete na [[http://switch.ch/aai/support/certificate-migration.html|stránkach SWITCH]]. |
| |