Eigene CA importieren

Eigene CA importieren

Sollte Ihre Organisation eigene Zertifikate ausstellen (z.B. eine eigene Root-CA für interne Dienste oder den zentralen Proxy), so können Sie diese Zertifikate in FE2 importieren, sodass alle Verbindungen dorthin als vertrauenswürdig erkannt werden.

Eigene Zertifikate in den TrustStore importieren

Wenn FE2 auf Server zugreift, die ein Zertifikat einer eigenen bzw. internen Zertifizierungsstelle (CA) verwenden – z. B. interner Mailserver, LDAP/Active Directory, Leitstellen-Schnittstelle oder ein TLS-aufbrechender Proxy/Firewall – kennt FE2 dieses Zertifikat zunächst nicht. Die Verbindung schlägt dann mit einem Zertifikatsfehler fehl (z. B. unable to find valid certification path to requested target).

Abhilfe: Das Zertifikat wird in den Zertifikatsspeicher (Trust Store) von FE2 aufgenommen.

Zertifikat ablegen

Legen Sie die Zertifikatsdatei in dieses Verzeichnis:

<FE2-Konfigurationsverzeichnis>/Config/certs

Installationsart

Pfad

Installationsart

Pfad

Windows-Installation

…\FE2\Config\certs (neben Config\config.properties)

Linux / Docker

/Config/certs im gemounteten Config-Volume

Das Verzeichnis wird beim Start von FE2 automatisch angelegt, falls es noch nicht existiert. Sie können es aber auch selbst erstellen.

Hinweise:

  • Es dürfen mehrere Dateien abgelegt werden – alle werden importiert.

  • Es werden nur Dateien direkt in certs gelesen, keine Unterordner.

  • Der Dateiname ist frei wählbar (z. B. meine-firmen-ca.pem).

FE2 neu starten

Der Zertifikatsspeicher wird nur beim Start von FE2 aufgebaut. Nach dem Hinzufügen, Ändern oder Entfernen eines Zertifikats ist daher ein Neustart des FE2-Dienstes erforderlich.

Unterstützte Formate

Ausschließlich diese drei Endungen werden eingelesen (Groß-/Kleinschreibung egal):

Endung

 

Endung

 

.pem

.crt

.cer

Dateien mit anderen Endungen werden ignoriert (auch .der, .txt, .p12, …). Sie können eine Datei aber problemlos umbenennen, z. B. firmen-ca.derfirmen-ca.cer.

Unterstützte Inhalte

Der Inhalt muss ein X.509-Zertifikat sein, entweder

  • PEM (Text, Base64), erkennbar an:

    -----BEGIN CERTIFICATE----- MIIDdzCCAl+gAwIBAgIEAgAAuTANBgkqhkiG9w0BAQUFADBaMQswCQYDVQQGEwJJ... -----END CERTIFICATE-----
  • oder DER (binär, nicht lesbarer Text) – dann bitte mit der Endung .cer oder .crt ablegen.

Eine PEM-Datei darf mehrere Zertifikate enthalten (komplette Zertifikatskette, mehrere BEGIN/END CERTIFICATE-Blöcke hintereinander). Alle enthaltenen Zertifikate werden übernommen.

Nicht unterstützt

Format

Hinweis

Format

Hinweis

.p12 / .pfx / .jks

Schlüsselspeicher-Container – bitte das Zertifikat daraus exportieren

.key

Privater Schlüssel – wird nicht benötigt und darf nicht abgelegt werden

.p7b / .p7c

Bitte in PEM umwandeln

Es wird nur das öffentliche Zertifikat der Zertifizierungsstelle benötigt – niemals ein privater Schlüssel.

Welches Zertifikat brauche ich?

Am besten das Zertifikat der Zertifizierungsstelle (Root-CA), die die Serverzertifikate ausstellt – dann gilt das Vertrauen für alle Systeme dieser CA. Alternativ funktioniert auch das Zertifikat des einzelnen Servers. Bei mehrstufigen CAs (Root + Zwischenzertifikate) legen Sie am besten die gesamte Kette ab (eine PEM-Datei mit allen Zertifikaten oder mehrere Einzeldateien).

Was passiert beim Start?

FE2 ersetzt den mitgelieferten Zertifikatsspeicher nicht, sondern erweitert ihn:

  1. Der Standard-Zertifikatsspeicher von Java (alle öffentlichen CAs) wird kopiert.

  2. Alle Zertifikate aus Config/certs werden dieser Kopie hinzugefügt.

  3. FE2 verwendet für alle abgehenden Verbindungen diese Kopie.

Dadurch bleiben öffentliche Zertifikate (z. B. für Internetdienste) weiterhin gültig und werden mit jedem FE2-Update aktualisiert.

Dabei entsteht im Verzeichnis Config/certs automatisch die Datei .merged-truststore.p12. Diese wird bei jedem Start neu erzeugt und darf nicht bearbeitet werden. Ein versehentliches Löschen ist unkritisch – sie wird beim nächsten Start neu angelegt.

Häufige Fehlerursachen

Problem

Ursache / Lösung

Problem

Ursache / Lösung

Keine Log-Meldung zum Trust Store

Falsches Verzeichnis oder nicht unterstützte Dateiendung (.der, .txt, …)

Zertifikat wird übersprungen

Datei ist kein X.509-Zertifikat, beschädigt oder ein Container (.p12, .pfx)

Zertifikatsfehler trotz Import

FE2 nach dem Ablegen nicht neu gestartet, oder es fehlt ein Zwischenzertifikat der Kette

Meldung „javax.net.ssl.trustStore ist bereits gesetzt"

Es ist ein eigener Zertifikatsspeicher als Startparameter konfiguriert – dieser hat Vorrang. Entweder Parameter entfernen oder das Zertifikat dort importieren

Unvollständige Zertifikatskette der Gegenstelle

Manche Server senden ihre Zwischenzertifikate nicht mit. FE2 lädt diese standardmäßig automatisch nach (wie ein Browser). Falls Ihre Firewall solche Nachladeversuche blockiert, kann das Verhalten in der config.properties deaktiviert werden:

enableAIAcaIssuers=false

In diesem Fall müssen die Zwischenzertifikate manuell in Config/certs abgelegt werden.