Java KeyStore (alternative) (enaio gateway)
Selbstsignierte Zertifikate
Wenn Sie ein selbstsigniertes Zertifikat für die enaio®-Komponenten verwenden, muss das benutzerdefinierte CA-Stammzertifikat, das zum Signieren verwendet wird, in den Java KeyStore des enaio gateway JDK (cacerts Datei) hinzugefügt werden, da sonst das selbstsignierte Zertifikat nicht als vertrauenswürdig eingestuft wird.
Das Einbinden eines Zertifikats kann über die Eingabeaufforderung ...\services\gateway\jdk\bin\keytool.exe erfolgen, alternativ über Tools wie den KeyStore Explorer (siehe auch Erste Schritte und häufig gestellte Fragen).
Eingabeaufforderung
...\services\gateway\jdk\bin\keytool.exe -importcert -file <path_to_root_cert_file> -cacerts -alias "enaioroot"Parameter | Beschreibung |
|---|---|
| Pfad zum benutzerdefinierten Stammzertifikat im PEM-Format, z. B. |
Achten Sie beim Importieren des benutzerdefinierten CA-Stammzertifikats darauf, dass das Keytool nach dem Passwort für Java Key Store fragt (Standardwert ist changeit) und nicht nach dem Zertifikatspasswort.
HTTPS aktivieren
Aktivieren Sie die Datenübertragung per HTTPS in der Konfigurationsdatei
application-prod.yml, die sich im Verzeichnis...\services\gateway\apps\os_gateway\config\befindet. Sie kann mit jedem gängigen Editor bearbeitet werden.Fügen Sie folgenden Abschnitt hinzu:
application-prod.yml
https: { enabled: true, keyAlias: '<alias>', keystorePass: '<passwort>', keystoreFile: '<path_gateway>/keystore/enaioselfSignedWithKey.p12', keystoreType: PKCS12, sslProtocol: 'TLS', sslEnabledProtocols: 'TLSv1.2,TLSv1.3' }Parameter
Parameter | Beschreibung |
|---|---|
| Aktiviert die Datenübertragung per HTTPS. |
| Anzeigename (Alias) des Zertifikats, wie in Schritt 5 des Abschnitts Beispiele für die Erstellung der selbstsignierten Zertifikate angegeben, oder das entsprechende Alias des kommerziellen Zertifikats. |
| Passwort für die verwendete (selbstsignierte) PKCS12-Zertifikatsdatei. |
| Pfad zum verwendeten (selbstsignierten) Zertifikat. Diese Datei sollte sowohl das Zertifikat als auch den privaten Schlüssel enthalten. |
| Werte mit Sonderzeichen benötigen einfache Anführungszeichen. |
Speichern und schließen Sie die Datei.
Wenn Sie ein selbstsigniertes SSL-Zertifikat in enaio® gateway verwenden, dann müssen Sie auf allen Clients dessen CA-Stammzertifikat (ggf. Zertifikatskette) in die vertrauenswürdigen Stammzertifizierungsstellen importieren. Ansonsten wird das Zertifikat von allen Clients als nicht vertrauenswürdig eingestuft und ein Verbindungsaufbau, beispielsweise aus enaio® webclient, schlägt fehl.
Beachten Sie, dass der Firefox-Browser einen eigenen Zertifikatspeicher und nicht den des Systems verwendet, so dass das Stammzertifikat dort separat importiert werden muss: Menü > Einstellungen > Sicherheit > Zertifikate > Zertifikate anzeigen > Importieren
Standardport konfigurieren
Setzen Sie den Standardport des Anwendungsservers auf den HTTPS-Standardport:
Starten Sie dazu den Anwendungsmanager
enaio_blueline_gatewayw.exeim Verzeichnis...\services\gateway\binWechseln Sie auf die Registerkarte Startup und notieren Sie sich den Port auf dem das enaio® gateway aktuell läuft.
Setzen Sie auf der Registerkarte Startup den Parameter
-server.port=443
Service-Endpunkte aktualisieren
Sichern Sie sich die bestehende Konfiguration der Service-Endpunkte - beispielsweise indem Sie via regedit.exe den Zweig HKEY_LOCAL_MACHINE\SOFTWARE\OPTIMAL SYSTEMS\enaio_training\Schemata\4.0\Services aus der enaio® server Registry sichern.
Nun passen Sie die folgenden Einträge unter Console Root > EnterpriseManager > ... > Einstellungen > Servereigenschaften > Services im enaio® enterprise-manager an:
Gateway → Service-Endpoint
Gateway → Service-Endpoint für Direktzugriff
Dashlet 1 - 10 (falls konfiguriert)
Home-URL
Ersetzen Sie für alle Einträge den FQDN durch den im Zertifikat angegebenen X509v3 Subject Alternative Name (SAN), das Protokoll von http auf https und spezifizieren Sie, sofern Sie nicht den HTTPS-Standardport 443 nutzen, den neuen Port.
Sofern Sie im Nachgang die Umstellung aller enaio® services auf HTTPS planen, können Sie direkt alle hier hinterlegten URLs umstellen und nicht nur die vom enaio® Gateway und die Dashlets:
Rendition-Cache
Contentviewer
Documentviewer
Appconnector
Webservice
Gateway
Detailsviewer
Discovery
Dashlet 1-10