Ana içeriğe geç
v26.3

Lokales HTTPS-Zertifikat einrichten

DiKAS schützt die Verbindung im Betriebsnetz mit einem eigenen Standortzertifikat. Jeder Betrieb besitzt eine eigene Zertifizierungsstelle (CA). Bevor ein Browser die dauerhafte Adresse https://dikas-<SystemId>.local ohne Warnung öffnet, muss das Gerät dieser CA einmal vertrauen. Das ist je Gerät nur einmal nötig.

Zwei Wege zum Zertifikat

Seite Adresse Wofür
Einrichtungsseite http://<LAN-IP>/zertifikat Schritt-für-Schritt mit QR-Code, gekürztem Fingerprint und HTTPS-Test
Download-Seite http://<LAN-IP>/installcerts Alle Dateien für alle Geräte, vollständiger Fingerprint, Windows-Installationsskript, alles als ZIP

Beide Seiten sind ohne Anmeldung von jedem Gerät im Betriebsnetz erreichbar. Sie geben nur das öffentliche Zertifikat der Standort-CA heraus, nie einen geheimen Schlüssel. Die LAN-IP und den QR-Code zeigt die Hauptkasse in DikasArch unter Zertifikate.

Auf der Download-Seite stehen bereit:

Datei Für
dikas-zertifikate.zip Alles zusammen inklusive Kurzanleitung (LIESMICH.txt) – praktisch zum Weitergeben oder für mehrere PCs
dikas-ca-installieren.cmd Windows: trägt das Zertifikat mit einem Doppelklick ein (Anleitung)
dikas-local-ca.cer Windows: Zertifikat zum manuellen Installieren
dikas-local-ca.mobileconfig iPhone, iPad und Mac (Anleitung)
dikas-local-ca.crt Android (Anleitung), Linux und alle anderen Geräte

Einrichtung starten

  1. Verbinden Sie das Gerät mit dem WLAN beziehungsweise LAN des Betriebs.
  2. Öffnen Sie an der Hauptkasse in DikasArch Zertifikate.
  3. Scannen Sie den QR-Code oder öffnen Sie auf dem Endgerät http://<angezeigte LAN-IP>/zertifikat beziehungsweise http://<angezeigte LAN-IP>/installcerts.
  4. Vergleichen Sie den angezeigten SHA-256-Fingerprint mit der Hauptkasse.
  5. Folgen Sie der Anleitung für Apple, Windows oder Android.
  6. Führen Sie auf der Einrichtungsseite den HTTPS-Test für die dauerhafte Adresse https://dikas-<SystemId>.local aus.

Fingerprint immer vergleichen

Bestätigen oder installieren Sie eine CA nur, wenn der Fingerprint mit der Anzeige an der Hauptkasse übereinstimmt. Die Hauptkasse und die Einrichtungsseite zeigen die ersten Zeichengruppen, die Download-Seite den vollständigen Wert – vergleichen Sie mindestens die angezeigten Gruppen. Ein geänderter Fingerprint wird niemals still übernommen.

Die Seite „Zertifikate“ an der Hauptkasse

In DikasArch unter Zertifikate sehen Sie:

  • Modus und Betrieb / Standort – zu welchem Betrieb die CA gehört,
  • CA-Fingerprint und Server-Fingerprint,
  • CA gültig bis und Server gültig bis,
  • Hauptadresse (dikas-<SystemId>.local), LAN-IP und alle Namen und Adressen, für die das Serverzertifikat gilt (SANs).

Die Knöpfe: Einrichtung & QR-Code öffnet die Einrichtungsseite, CA herunterladen lädt das Zertifikat direkt, Alle Downloads (/installcerts) öffnet die Download-Seite, HTTPS testen ruft die dauerhafte Adresse auf, und Jetzt prüfen gleicht das Zertifikat sofort ab, statt auf die automatische Prüfung zu warten (zum Beispiel nach einem Wechsel der IP-Adresse).

Hinweise oben auf der Seite:

  • „Die CA dieses Betriebs hat sich geändert“ – alle Endgeräte müssen den neuen Fingerprint bewusst bestätigen (siehe CA-Wechsel).
  • „Die Standort-CA hat höchstens zwei Jahre Restlaufzeit“ – der Wechsel auf eine neue CA muss geplant werden. Wenden Sie sich an den DiKAS-Support.
  • „Das Serverzertifikat wird erneuert“ – läuft automatisch, auf den Endgeräten ist nichts zu tun.

Weitere Geräte und Browser

Firefox verwendet je nach Einstellung eine eigene Zertifikatsliste. Zeigt Firefox weiterhin eine Warnung, obwohl das Betriebssystem der CA vertraut: Einstellungen → Datenschutz & Sicherheit → Zertifikate anzeigen → Zertifizierungsstellen → Importieren, die Datei dikas-local-ca.crt wählen und „Dieser CA vertrauen, um Websites zu identifizieren“ ankreuzen.

Linux: Laden Sie dikas-local-ca.crt herunter und legen Sie sie als Administrator ab:

  • Debian/Ubuntu: nach /usr/local/share/ca-certificates/, danach sudo update-ca-certificates
  • Arch: nach /etc/ca-certificates/trust-source/anchors/, danach sudo trust extract-compat
  • Fedora: nach /etc/pki/ca-trust/source/anchors/, danach sudo update-ca-trust

Chrome und Chromium unter Linux nutzen teilweise eine eigene Liste: Einstellungen → Datenschutz und Sicherheit → Sicherheit → Zertifikate verwalten → Zertifizierungsstellen → Importieren.

Mehrere Betriebe

Mehrere Standort-CAs dürfen gleichzeitig auf einem Gerät gespeichert sein. Der native DiKAS-Client speichert das Vertrauen getrennt je Betrieb. Das Hinzufügen eines weiteren Betriebs ersetzt vorhandene Einträge nicht.

CA-Wechsel

Meldet ein bereits bekannter Betrieb später eine andere CA, zeigt DiKAS alten und neuen Fingerprint. Klären Sie den Wechsel an der Hauptkasse und bestätigen Sie ihn ausdrücklich oder brechen Sie ab. Installieren Sie danach auf den Endgeräten die neue CA genauso wie beim ersten Mal. Entfernen Sie eine alte CA erst, wenn kein Gerät diesen Betrieb mehr darüber erreichen muss.

Laufzeiten

Die Standort-CA gilt zehn Jahre. Die kurzlebigen Serverzertifikate gelten 90 Tage und werden von DiKAS automatisch erneuert – ebenso sofort, wenn sich die IP-Adresse oder der Name der Kasse ändert. Für diese normalen Erneuerungen muss die CA auf den Endgeräten nicht neu installiert werden.

Wenn es nicht klappt

Was Sie sehen Was zu tun ist
Browser meldet „Verbindung ist nicht privat“ / „Zertifikat nicht vertrauenswürdig“ Die CA ist auf diesem Gerät noch nicht installiert oder nicht als vertrauenswürdig markiert. Anleitung für das Gerät erneut durchgehen; unter iOS das volle Vertrauen einschalten.
Warnung nur in Firefox Zertifikat zusätzlich in Firefox importieren (siehe oben, „Weitere Geräte und Browser“).
Warnung trotz installierter CA Das Gerät kennt eventuell eine alte CA dieses Betriebs. Fingerprint vergleichen und die aktuelle CA installieren (siehe CA-Wechsel).
https://dikas-<SystemId>.local öffnet gar nicht Das Gerät ist nicht im Betriebsnetz oder löst .local-Namen nicht auf. Mit der LAN-IP testen: https://<LAN-IP>/.
Die Seite meldet „Die Standort-CA wird vorbereitet“ Kurz nach dem Start der Kasse normal. Seite nach einer Minute neu laden.
Windows-Skript meldet „dikas-local-ca.cer fehlt“ Das ZIP wurde nicht entpackt. Erst Alle extrahieren, dann das Skript im entpackten Ordner starten.