Bereiche
News
Rewind
Tipps & Berichte
Forum
Galerie
Journals
Events
Umfragen
Themenwoche
Kleinanzeigen
Interaktiv
Anmelden
Registrierung
Zu allen empfangenen Nachrichten
Suche...
Zur erweiterten Suche
Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?
Forum
>
Software
>
.cert (S/Mime) Zertifikat für Mail & Co nutzen?
.cert (S/Mime) Zertifikat für Mail & Co nutzen?
d2o
02.08.23
13:45
Hallo,
ich habe ein Zertifikat (.cert) für s/mime in E-Mails erworben, heruntergeladen und per Doppelklick in den Schlüsselbund übernommen.
Nun liegt das Zertifikat dort, aber z.B. Mail erkennt es nicht. Ich habe auch in Mail keine Chance irgendwie darauf zuzugreifen.
Gibt es noch irgendwelche Schritte, die durchzuführen sind, bevor das Zertifikat genutzt werden kann?
VG
Hilfreich?
0
Kommentare
|<
1
2
d2o
18.08.23
12:45
mschue
Um genau dieses "bisschen was in Klartext" geht es. Könntest Du diese Zeilen nicht hier posten?
Es beginnt mit:
-----BEGIN CERTIFICATE-----
Q0EgU0hBMjAeFw0yMzA4MTExMDQwMDdaFw0yNTA3MzExMzAxMzRaMDQxFTATBgNV
BAMMDHNyQHB1bHN1bS5kZTEbMBkGCSqGSIb3DQEJARYMc3JAcHVsc3VtLmRlMIIBIjANBgkqhkiG
9w0BAQEFAAOCAQ8AMIIBCgKCAQEApPOk0Oi1pgRIYq4G09zHSlRlv1yUpeYZsXHPw7CU4CfF5Jet
...
...
und endet nach noch mehr Zeilen von vorstehenden Inhalt mit:
-----END CERTIFICATE-----
Mehr steht da nicht drin.
Hilfreich?
+1
mschue
18.08.23
20:30
Danke Dir. Damit ist klar, dass tatsächlich nur das Zertifikat in der Datei steht.
Ich habe es seinerzeit per CSR direkt bei D-Trust gemacht. Ging problemlos und hat auch nicht soo lange gedauert wie von Weia angekündigt. Leider hat sich D-Trust vom Endkundenvertrieb zurückgezogen. Aber das macht die Sache zumindest preiswerter.
Hilfreich?
0
Weia
18.08.23
20:41
MikeMuc
d2o
hast du denn inzwischen mal mit einen Texteditor deine .cert Datei geöffnet und reingeschaut? Marcel hat ja schon geschrieben, das es da verschiedene Inhalte drin geben kann.
Das stimmt aber nicht wirklich. In einer
.cer
-Datei ist, Überraschung, ein Zertifikat im
PEM
-(
P
rivacy
E
nhanced
M
ail
)-Format (Base64-ASCII-kodiert) zwischen den Zeilen
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
Es gibt x Websites, die die PEM-Kodierung in eine menschenlesbare Form wandeln können, z.B.
https://ssltools.godaddy.com/views/certDecoder
.
Rein technisch gesehen
könnte man in die Datei natürlich auch noch den privaten Schlüssel zwischen den Zeilen
-----BEGIN PRIVATE KEY-----
-----END PRIVATE KEY-----
im selben PEM-Format anhängen. Nur wäre das hochgradig sinnlos, denn diese Datei ist ja nicht verschlüsselt und passwortgeschützt, der private Schlüssel wäre also kompromittiert, sobald sie übers Internet wandert.
Eine Datei, die auch den privaten Schlüssel enthält,
muss
, soll das Ganze Sinn ergeben, im passwortgeschützten
.p12
-Format vorliegen (
.pfx
auf diesem seltsamen anderen Betriebssystem).
Zu guter Letzt: Wäre da irgendwo der private Schlüssel, würde die
Schlüsselbundverwaltung
ihn automatisch erkennen, extrahieren und importieren.
Davon ab, kann man diese Javaapp nur während einer Bestellung laden und ausführen?
Wenn man im Bestellprozess
Key pair generation
statt
CSR
wählt, wird eine
.jnlp
-Datei heruntergeladen (
J
ava
N
etwork
L
aunch
P
rotocol
). Das eigentliche Java-Programm wird also übers Netzwerk gestartet und das geht vermutlich nur während des Bestellprozesses – das Programm muss ja mit Certum interagieren zum Senden des öffentlichen Schlüssels (was schon wieder das Problem beinhaltet, dass niemand sagt, dass es nicht auch den privaten sendet …).
Sonst könnte man ja mal schauen, was die so treibt und ob die wirklich den Privatekey nicht lokal speichert. Falls nicht, ist die doch unbrauchbar?
Ich weiß gar nicht, warum hier so viel herumgerätselt wird: Natürlich muss das Programm den privaten Schlüssel lokal speichern und wäre sonst unbrauchbar. Es können also prinzipiell nur 2 Dinge passiert sein:
Das Programm ist buggy.
d2o
hat einen Bedienungsfehler gemacht (übersehen, einen Speicherort anzugeben oder was auch immer).
„“I don’t care” is such an easy lie. (The Warning, “Satisfied”)“
Hilfreich?
0
Weia
18.08.23
20:58
feel_x
d2o
Dann wären die letzten zwei Wochen mit dem Help Desk nicht nötig gewesen.
Hm. Aber wozu ist das Java-Programm denn sonst da, wenn nicht zur Erzeugung des privaten Schlüssels?
Natürlich
dafür (Genauer gesagt: zur Erzeugung des Schlüssel
paares
aus privatem und öffentlichem Schlüssel. Der öffentliche Schlüssel wird dann zur Zertifizierung an Certum gesandt.)
Ist der gesamte Bestellprozess wirklich so schlecht, dass man das als Anwender dermaßen vergeigen kann, dass der Helpdesk nicht in der Lage ist, das in Ordnung zu bringen?
Vermutlich gibt es nichts in Ordnung zu bringen. Das Java-Programm ergibt ja nur Sinn, wenn der private Schlüssel erst gar nicht an Certum gesandt wird; also können sie ihn auch nicht zurücksenden. Könnten sie das, also: hätten sie ihn, dann wäre der ganze Aufwand mit dem Java-Programm sinnlos.
Der Schlüssel
kann
nur lokal bei
d2o
auffindbar sein. Ist er das nicht, ist wie gesagt entweder das Java-Programm buggy oder
d2o
hat einen Bedienungsfehler gemacht
Ich fand damals das Prozedere bei Sectigo schon eine Zumutung, aber hier scheint das ja noch eine Nummer härter zu sein.
Da ist definitiv etwas passiert, was nicht so sein sollte.
Es wird Zeit für einen S/MIME Zertifikatsdienst von Let‘s Encrypt.. dann wird es plötzlich einfach und günstig..
Es ist
jetzt
schon
exakt
so einfach, wenn man mit dem
Zertifikatsassistenten
einen CSR erzeugt – das müsstest Du für Let’s Encrypt ganz genauso. Und 10€ im Jahr sind wahrlich nicht un-günstig.
Das Problem ist nicht die Infrastruktur oder der Prozess. Das Problem ist ausschließlich die mangelhafte Dokumentation. Welcher Mac-Nutzer weiß schon, dass es den
Zertifikatsassistenten
überhaupt gibt, geschweige denn, wie das alles zusammenhängt? Daher ja mein damaliger Beitrag.
„“I don’t care” is such an easy lie. (The Warning, “Satisfied”)“
Hilfreich?
0
d2o
18.08.23
21:34
Weia
Es können also prinzipiell nur 2 Dinge passiert sein:
Das Programm ist buggy.
d2o
hat einen Bedienungsfehler gemacht (übersehen, einen Speicherort anzugeben oder was auch immer).
Prinzipiell wäre das möglich, aber soweit ich mich erinnere, musste ich nur den Downloadordner vorgeben bzw. bestätigen und das wars. Der Generator selbst ist nur ein kleines Fenster mit einer Oberfläche, die den Hersteller/Urheber beschreibt und eine Version anzeigt.
Nach einem Speicherort für Schlüssel - also während die App lief - wurde ich nicht gefragt.
Hilfreich?
0
Weia
18.08.23
21:48
d2o
Weia
Es können also prinzipiell nur 2 Dinge passiert sein:
Das Programm ist buggy.
d2o
hat einen Bedienungsfehler gemacht (übersehen, einen Speicherort anzugeben oder was auch immer).
Prinzipiell wäre das möglich, aber soweit ich mich erinnere, musste ich nur den Downloadordner vorgeben bzw. bestätigen und das wars. Der Generator selbst ist nur ein kleines Fenster mit einer Oberfläche, die den Hersteller/Urheber beschreibt und eine Version anzeigt.
Nach einem Speicherort für Schlüssel - also während die App lief - wurde ich nicht gefragt.
Ich wollte Dir keinesfalls was unterstellen. Ich meine einfach, dass es
rein logisch
eine von diesen beiden Sachen sein
muss
. Denn die beiden einzig logisch noch möglichen Alternativen wären, dass das Java-Programm
absichtlich
keinen privaten Schlüssel speichert oder aber ihn an Certum überträgt und beides ergäbe überhaupt gar keinen Sinn bzw. würde das Java-Programm ad absurdum führen.
Warum dem Help-Desk das nicht klar ist, ist freilich auch noch eine gute Frage. Die müssten doch wissen, dass sie den privaten Schlüssel gar nicht haben
können
.
„“I don’t care” is such an easy lie. (The Warning, “Satisfied”)“
Hilfreich?
0
Weia
18.08.23
21:56
d20
Was mir gerade noch einfällt: Arbeitest Du in einem Nutzerkonto mit Standard- oder Adminrechten? Vielleicht will das Java-Programm irgendwo hinschreiben, wo es keine Zugriffsrechte hat, und scheitert dann ohne jede Fehlermeldung?
„“I don’t care” is such an easy lie. (The Warning, “Satisfied”)“
Hilfreich?
0
d2o
18.08.23
22:28
Weia
Arbeitest Du in einem Nutzerkonto mit Standard- oder Adminrechten?
Unvernünftigerweise immer mit Adminrechten.
Hilfreich?
0
Weia
19.08.23
00:31
d2o
Weia
Arbeitest Du in einem Nutzerkonto mit Standard- oder Adminrechten?
Unvernünftigerweise immer mit Adminrechten.
Hm, dann kann es das jedenfalls nicht sein.
„“I don’t care” is such an easy lie. (The Warning, “Satisfied”)“
Hilfreich?
0
Schens
19.08.23
11:36
mschue
Ich habe es seinerzeit per CSR direkt bei D-Trust gemacht. Ging problemlos und hat auch nicht soo lange gedauert wie von Weia angekündigt. Leider hat sich D-Trust vom Endkundenvertrieb zurückgezogen. Aber das macht die Sache zumindest preiswerter.
Über die PSW gibts das noch preiswert: https://www.psw-group.de/smime/advanced-personal-a010015/.
Hilfreich?
0
|<
1
2
Kommentieren
Diese Diskussion ist bereits mehr als 3 Monate alt und kann daher nicht mehr kommentiert werden.
Eskalationskurs: ARM kündigt Qualcomm die Desig...
iOS 18, iPadOS 18, macOS 15: Das Release-Datum ...
Apples interne Einschätzung: Zwei Jahre Rücksta...
iMac M4 angekündigt
Test Apple Mac mini M4
10 Jahre Yosemite-Design
Verwarnung an Apple: Verbotenes Geoblocking in ...
Release Candidate ist da! iOS 18, iPadOS 18, ma...