Knowledge Base

Unser CSR zur Verlängerung des Zertifikates kann nicht verwendet werden! (IIS)

Bei der Erzeugung einer Verlängerungsanforderung (eines Verlängerungs-CSR) verwendet der Internet Information Server (IIS) nicht die Angaben der ursprünglichen Anforderung sondern die Daten, die im Zertifikat stehen. Bei domainvalidierten Zertifikaten wirft dieses Vorgehen leider das Problem auf, daß die in der Ursprungsanforderung ausgefüllten Felder Ort, Land, Bundesland und E-Mailadresse geleert worden sind, jedoch bei dem Einreichen einer neuen Anforderung bei uns zwingend erforderlich sind. Die Organisation ist mit dem Domainnamen überschrieben und in der Unterorganisation steht häufig ein Hinweis auf die Domainvalidierung, ggf. sogar eine Internetadresse der ausstellenden Zertifizierungsstelle.

Ein solches CSR kann leider zur Verlängerung nicht verwandt werden. Microsoft ist das Problem bekannt, jedoch hat man noch keine Lösung, aber einen Workaround (eine Umgehung des Problems) vorgestellt. Hierzu nimmt man eine andere virtuelle Site auf dem Server, an der noch kein SSL konfiguriert ist (notfalls erstellt man vorübergehend eine temporäre Site) und erstellt an dieser eine neue Anforderung. Diese speichert man ausstehend und installiert anschließend an dieser auch das Zertifikat. Nachdem das Zertifikat sich auf dem Server befindet, kann man es von der virtuellen Site wieder entfernen, es bleibt trotzdem im Zertifikatsspeicher des Servers erhalten. Nun wählt man die Site, an der das Zertifikat tatsächlich laufen soll, entfernt das laufende Zertifikat und ersetzt es durch das neu ausgestellte, welches man anschließend aus dem Zertifikatsspeicher wählen kann.

Alternativ kann man natürlich auch auf der laufenden Site das Zertifikat zunächst entfernen und eine neue Anforderung erstellen, jedoch hat man dann für eine gewisse Übergangszeit kein Zertifikat an dieser Site konfiguriert und damit auch vorübergehend keine SSL-Funktionalität.

Would you like to...

Print this page Print this page

Email this page Email this page

Post a comment Post a comment

Subscribe me

Remove from favoritesRemove from favorites

User Opinions

75% thumbs up 25% thumbs down (8 votes)

How would you rate this answer?

Helpful
Not helpful
Thank you for rating this answer.

Visitor Comments

  1. Comment #1 (Posted by Sebastian )
    Hi, erstmal vielen Dank für diesen Hinweis, er hat mir einiges erklärt :) . Sie schreiben "...Diese speichert man ausstehend und installiert anschließend an dieser auch das Zertifikat. ..." Meinen Sie damit das man das Zertifikat, welche man von der Zertifizierungsstelle erhält installiert?
  2. Comment #2 (Posted by Christian Heutger )
    Hallo Herr Niehoff, korrekt, Sie installieren das Zertifikat, welches Sie dann von der Zertifizierungsstelle erhalten, zunächst auf dieser Site und anschließend können Sie es auch an anderen Sites auswählen und damit auch die temporäre Site wieder löschen. Bis zur Ausstellung hängt der private Schlüssel noch in den Tiefen des Systems und Sie kommen erst nach Verbindung mit einem Zertifikat an den privaten key, daher darf vorab die Anforderung nicht gelöscht werden. Mit freundlichen Grüßen, Christian Heutger
  3. Comment #3 (Posted by Sebastian )
    Vielen Dank :)

Related Questions

Attachments

No attachments were found.