DiKAS-Zertifikat unter Windows¶
Öffnen Sie im Betriebsnetz http://<LAN-IP>/installcerts und vergleichen Sie den Fingerprint mit
der Hauptkasse.
Mit dem Installationsskript (empfohlen)¶
- Laden Sie Alles als ZIP (
dikas-zertifikate.zip) herunter. - Klicken Sie das ZIP mit der rechten Maustaste an und wählen Sie Alle extrahieren.
- Klicken Sie im entpackten Ordner
dikas-ca-installieren.cmdmit der rechten Maustaste an und wählen Sie Als Administrator ausführen. - Das Fenster meldet „Zertifikat fuer alle Benutzer dieses Computers eingetragen“. Drücken Sie eine Taste und starten Sie den Browser neu.
- Testen Sie
https://dikas-<SystemId>.local.
Statt des ZIPs können Sie auch dikas-ca-installieren.cmd und dikas-local-ca.cer einzeln
herunterladen – beide müssen im selben Ordner liegen.
Ohne Administratorrechte trägt das Skript das Zertifikat nur für den angemeldeten Benutzer ein. Windows fragt dabei einmal nach, ob Sie dem Zertifikat vertrauen – bestätigen Sie mit Ja, wenn der Fingerprint stimmt. Andere Benutzer dieses PCs müssen das Skript dann selbst ausführen.
Hinweis von Windows SmartScreen
Meldet Windows „Der Computer wurde durch Windows geschützt“, wählen Sie Weitere Informationen →
Trotzdem ausführen. Das Skript ruft nur das Windows-Werkzeug certutil auf.
Manuell ohne Skript¶
- Laden Sie
dikas-local-ca.cerherunter. - Öffnen Sie die Datei und wählen Sie Zertifikat installieren.
- Wählen Sie Lokaler Computer. Windows verlangt dafür Administratorrechte.
- Wählen Sie Alle Zertifikate in folgendem Speicher speichern und anschließend Vertrauenswürdige Stammzertifizierungsstellen.
- Schließen Sie den Assistenten ab und testen Sie
https://dikas-<SystemId>.local.
Hauptkasse und DiKAS-Client¶
Auf der Windows-Hauptkasse erledigt der DiKAS-Dienst die Installation automatisch für die ganze Maschine. Der DiKAS-Client speichert das Vertrauen zusätzlich getrennt je Betrieb und fragt beim ersten Kontakt ausdrücklich nach. Bei einem geänderten Fingerprint zeigt er den alten und den neuen Wert; ein Abbruch lässt den bisherigen Eintrag unverändert.
Firefox¶
Zeigt Firefox trotz installiertem Zertifikat eine Warnung, importieren Sie dikas-local-ca.crt
zusätzlich in Firefox: Einstellungen → Datenschutz & Sicherheit → Zertifikate anzeigen →
Zertifizierungsstellen → Importieren und „Dieser CA vertrauen, um Websites zu identifizieren“
ankreuzen.
Alte Zertifikate entfernen¶
Mehrere Betriebs-CAs können parallel installiert bleiben. Nicht mehr benötigte CAs entfernen Sie
mit certlm.msc (für den ganzen Computer) bzw. certmgr.msc (nur Ihr Benutzer) aus
Vertrauenswürdige Stammzertifizierungsstellen → Zertifikate. Prüfen Sie vorher, dass kein
Arbeitsplatz diesen Betrieb mehr darüber aufruft.
Zurück zur Übersicht.