Mit einem persönlichen Nutzerzertifikat können u.a. Dateien/E-Mails signiert und/oder verschlüsselt werden. Dadurch wird es z.B. anderen (Kommunikations)partnern ermöglicht, Ihre Identität zu verifizieren oder Dateien/E-Mails zu verschlüsseln. Der Beantragungsweg wird auf dieser Seite Schritt-Für-Schritt beschrieben.
Wie bekomme ich ein Zertifikat?
Bitte beachten und überprüfen Sie unter:
- Schritt1: Identifizierung und
- Schritt 3: Mail versenden zum Erhalt Ihres Zertifikates
unbedingt die notwendigen Bedingungen, wann es sich bei Ihrer Beantragung um eine Wiederholungsbeantragung handelt und wann nicht.
Voraussetzung: Datenschutz & Nutzungsbedingungen
Mit der Nutzung des Dienstes nehmen Sie den Datenschutzhinweis zur Kenntnis und akzeptieren die Nutzungsbedingungen, zu deren Einhaltung Sie als Inhaber*In eines Zertifikats verpflichtet sind.
Bitte beachten Sie: Da die eindeutige Zuordenbarkeit des Antragstellers zur angegebenen E-Mail-Adresse geprüft werden muss, können Zertifikate nur für dienstliche Mail-Adressen oder Studierenden-Mail-Adressen ausgestellt werden.
Schritt 1: Identifizierung
Um ein Nutzerzertifikat zu beantragen ist eine gültige Identifizierung (anhand eines Ausweisdokuments mit Lichtbild) notwendig.
Eine gültige Identifizierung liegt bereits vor, wenn:
- Sie bereits ein (noch gültiges) Nutzerzertifikat haben
In diesem Fall brauchen Sie keine erneute Identifizierung durchführen und können direkt zu Schritt 2 springen. Beachten Sie, dass in diesem Fall zusätzlich das Versenden einer signierten Mail für Sie notwendig wird, siehe "Punkt 3a. Versenden einer signierten Mail" unter Schritt 3.
Eine gültige Identifizierung liegt vor und es handelt sich um einen Wiederholungsantrag wenn:
- Sie schon im Besitz eines noch gültigen Nutzerzertifikates von GÉANT/TCS/Sectigo sind.
- Ihr Zertifikat ist dann ausgegeben von "GEANT Personal C4" und nicht vom DFN-Verein Global Issuing CA.
- Bitte überprüfen Sie das. Sie müssen unbedingt im Besitz eines GÉANT/TCS/Sectigo-Zertifikates sein, nur dann handelt es sich um einen Wiederholungsantrag.
- Das können Sie sehen, wenn Sie sich Ihr Zertifikat anzeigen lassen und unter "Ausstellername" das Feld "Allgemeiner Name". kontrollieren:
- Handelt es sich um ein GÉANT-Zertifikat, steht dort der Wert "GÉANT Personal C4".
- Handelt es sich um ein DFN-Zertifikat, steht dort der Wert "DFN-Verein Global Issuing CA", und Sie können KEINEN Wiederholungsantrag stellen.
Alles Weitere finden Sie unter der Beantragungsvariante "Schritt 3b: Wiederholungsantrag für ein TCS/Sectigo Nutzerzertifikat" unter Schritt 3 .
Es liegt noch keine persönliche Identifizierung vor.
Sind Sie nicht im Besitz eines gültigen Zertifikates, müssen Sie an geeigneter Stelle eine Identifizierung durchführen und ein amtliches Ausweisdokument mit Lichtbild vorlegen. Führen Sie dies bitte zuerst durch bevor Sie mit der Beantragung fortfahren. Auch hier ist nach erfolgter Identifizierung und Beantragung des Zertifikates (Schritt 2 ) der Versand einer Mail notwendig. Weitere Hinweise finden Sie dann unter "3c. Unsignierte Mail nach Durchführung von Postident versenden" sobald Sie auf Ihrem Beantragungsweg Schritt 3 erreichen.
Zur Durchführung einer von der LUH lokal unabhängigen Identifizierung steht Ihnen Postident zur Verfügung:
Wird das Formular ausgefüllt ohne dass eine gültige Identifizierung (signierte Mail, Postident oder - nur vereinzelt möglich - Identifizierung-Service im Institut vor Ort) vorliegt, werden die Daten aus dem Formular verworfen. Das Formular muss dann erneut ausgefüllt werden, sobald die Identifizierung vorliegt.
Schritt 2: Nutzerzertifikat beantragen (Online-Formular)
Beantragen Sie Ihr Zertifikat, indem Sie "Nutzerzertifikat beantragen" anklicken und das Formular ausfüllen. Im verlinkten Formular können auch Gruppenzertifikate beantragt werden. Hinweise zu Gruppenzertifikaten finden Sie durch Klick auf "Informationen über Nutzerzertifikate" , ebenso finden Sie dort Erläuterungen zu verschiedenen Arten von persönlichen Zertifikaten, Verwendungszwecke, Document Signing, und weiteres.
Nach Ausfüllen und Absenden des Formulares erhalten sie eine Bestätigungs-Mail (Betreff: "Nutzerzertifikat Anmeldung") mit einer Zusammenfassung Ihrer Angaben. Das ist die Mail, die Sie wie in Schritt 1 und Schritt 3 beschrieben an identifizierung@ca.uni-hannover.de weiterleiten müssen.
Schritt 3: Mail versenden zum Erhalt Ihres Zertifikates
Zum Erhalt eines Einladungs-Links zum Download Ihres Zertifikates ist es erforderlich, abschließend eine Mail zu versenden.
Wie unter Schritt 1: Identifizierung beschrieben, wählen Sie die Variante a, b, oder c zur Dokumentation Ihrer vorliegenden Identifizierung.
-
Schritt 3a. Versenden einer signierten Mail
- Dieser Schritt ist nur relevant wenn die Identifizierung wie in Schritt 1 beschrieben, bereits durch ein vorhandenes (noch gültiges) persönliches Nutzerzertifikat vorliegt.
In diesem Fall leiten Sie uns die Bestätigungs-Mail (Betreff: "Nutzerzertifikat Anmeldung") des Beantragungsformular aus Schritt 2 (s.oben) bitte möglichst direkt nach der Beantragung in Form einer (mit dem noch gültigen persönlichen Nutzerzertifikat ) signierten Mail weiter an:
identifizierung@ca.uni-hannover.de
Beachten Sie: Diese Mail muss auch bei Gruppenzertifikatsanträgen mit dem persönlichen Nutzerzertifikat der beantragenden Person signiert werden. Die digitale Signatur ersetzt die früher ebenfalls notwendige Unterschrift.
-
Schritt 3b. Wiederholungsantrag für ein GÉANT/TCS/Sectigo-Nutzerzertifikat
Dieser Abschnitt ist nur für Sie relevant, wenn Sie bereits im Besitz eines gültigen Nutzerzertifikates von GÉANT/TCS/Sectigo sind.
- Lassen Sie sich Ihr Zertifikat anzeigen und kontrollieren Sie unter "Ausstellername" das Feld "Allgemeiner Name".
- Ihr Zertifikat muss ausgegeben sein von "GEANT Personal C4" und nicht von "DFN-Verein Global Issuing CA".
Führen Sie diese Kontrolle auf jeden Fall durch, damit Ihr Antrag nicht abgelehnt werden muss.
Wurde Ihr aktuelles Zertifikat ausgegeben von "GEANT Personal C4", ist es nicht notwendig, das Beantragungsformular neu auszufüllen und Sie können das Folge-Zertifikat einfach formlos beantragen.
Senden Sie dazu eine mit ihrem persönlichen, noch gültigen Nutzerzertifikat signierte Mail an:
Der Betreff der Mail muss lauten:
- TSC/Sectigo Wiederholungsantrag: Gruppenzertifikat für <Mailadresse> bzw.
- TSC/Sectigo Wiederholungsantrag: Persönliches Zertifikat für <Mailadreesse>
Im Mailtext muss mindestens die Mailadresse stehen, für die das Zertifikat beantragt werden soll. Diese Adresse unterscheidet sich bei Gruppenzetrifikaten von der Absende-Adresse, die ja eine persönliche Adresse sein muss.
Bei Gruppenzertifikaten ist zu beachten:
- Auch bei einem Antrag auf ein Gruppenzertifikat muss die Beantragungs-Mail mit Ihrem persönlichen Zertifikat signiert sein.
- Um einen Wiederholungsantrag handelt es sich nur, wenn Sie persönlich auch das vorherige Gruppenzertifikat für die entsprechende Funktions-Mailadresse beantragt haben. War das jemand anderes aus Ihrem Institut, ist die Beantragung für Sie eine Erst-Beantragung und Sie müssen das Zertifikat durch Ausfüllen des Formulares beantragen.
- Gegebenenfalls sollten Sie in Ihrem Institut absprechen und kordinieren, wer für welche Funktions-Mailadresse zuständig ist.
-
Schritt 3c. Unsignierte Mail nach Durchführung von Postident versenden
- Dieser Schritt ist nur relevant wenn die Identifizierung per Postident erfolgt ist.
In diesem Fall leiten Sie uns die Bestätigungs-Mail (Betreff: "Nutzerzertifikat Anmeldung") des Beantragungsformulares aus Schritt 2 (s.oben) bitte möglichst direkt nach der Beantragung weiter. Ergänzen Sie den Betreff "Nutzerzertifikat Anmeldung" durch "Postident durchgeführt am " <tt.mm.jjjj> und senden Sie die Mail an:
identifizierung@ca.uni-hannover.de
- Bitte vergessen Sie nicht die Betrefferweiterung "Postident durchgeführt am " <tt.mm.jjjj>, nur im Postident-Fall werden unsignierte Mails akzeptiert.
- Sie haben sich vertan und das Beantragungsformular schon ausgefüllt und abgesendet, Postident aber noch nicht durchgeführt. Dann wird Ihr Antrag gelöscht werden, da noch keine Identifizierung vorliegt.
- Bitte führen Sie dann zuerst Postident durch und beantragen Sie anschließend das Zertifikat erneut wie unter Schritt 2 (s.oben) beschrieben. Leiten Sie anschließend die Bestätigungs-Mail "Nutzerzertifikat Anmeldung" ergänzt durch: "Postident durchgeführt am " <tt.mm.jjjj> weiter an die oben angegebene Mailadresse.
Als Hashalgorithmus darf nicht nicht SHA1 verwendet werden, es muss der Wert SHA256 eingestellt sein.
Das ist bei Outlook einstellbar unter:
Datei - Optionen - Trust Center - Einstellungen für das Trust Center - E-Mailsicherheit - Einstellungen
Wird als Hashalgorithmus SHA1 verwendet, wird die Signatur bei "Nicht-Outlook-Clients" als ungültig angezeigt, Ihre Mail muss erneut angefordert und der Antrag gegebenenfalls neu gestellt werden.
Schritt 4: E-Mail erhalten, Accounterstellung, Zertifikat beantragen & herunterladen
Nachdem das Zertifikatsteam des LUIS Ihren Antrag genehmigt hat (dauert i.d.R. einen Werktag), erhalten Sie eine E-Mail vom Sectigo-Portal zum Erstellen eines persönlichen Accounts. Der Betreff der E-Mail lautet: Your Email Invitation Request. Das Sectigo-Portal wird nicht vom LUIS betrieben und ist daher ein externes System, die E-Mail kommt daher auch von extern. Die von Sectigo verschickte E-Mail ist leider unsigniert. Das ist bedauerlich, jedoch gerade leider nicht zu ändern. Prüfen Sie vor Aufruf des in der E-Mail enthaltenen Links unbedingt die URL. Diese sollte mit 'https://cert-manager.com/customer/DFN/smime' anfangen. Kontaktieren Sie uns, falls Sie Zweifel an der Echtheit der erhaltenen E-Mail haben.
Die E-Mail enthält einen Link, mit dem Sie einen persönlichen Account im Sectigo-Portal erstellen können. Anschließend können Sie mit diesem Account selbstständig ein Nutzerzertifikat beantragen und herunterladen. Bitte beachten Sie, dass es sich bei dem Link um einen Einmal-Link handelt. Haben Sie den Link einmal geklickt, kann er nicht erneut benutzt werden und Sie erhalten eine Fehlermeldung: "Invitation token is invalid. Please use the correct token.", unahhängig davon ob Sie Ihr Zertifikat schon abgeholt und gepeichert haben oder nicht. In einem solchen Fall wenden Sie sich an das Zertifikatsteam, um einen neuen Link zu erhalten.
Die Zertifikats- Erzeugung kann teilweise länger dauern (ca. 3, manchmal bis zu 5 Minuten bis der Download möglich ist). Wenn der Vorgang vorher abgebrochen wird, ist kein Download mehr möglich und es muss ein neuer Einladungslink beim Zertifikatsteam angefordert werden.
Im Folgenden finden Sie ausklappbar eine beispielhafte Beantragung mit weiteren Erläuterungen zu den einzelnen Schritten.
-
Screenshots einer beispielhaften Beantragung ab Erhalt der E-Mail
Falls Sie in diesem Schritt keine .p12-Datei herunterladen konnten und nun keine .p12-Datei finden können, prüfen Sie bitte Ihren Download-Ordner, ob dort eine Datei mit dem Namen "smime_<verschiedene_Zeichen>.p12" abgespeichert wurde. Je nach Browsereinstellungen wird die Datei automatisch (in den Downloads-Ordnder) heruntergeladen (ohne Extra-Fenster wie im vorigen Screenshot). Die bisherige Erfahrung hat gezeigt, dass dies öfter übersehen wird.
Schritt 5: Weiteres Vorgehen
Das Zertifikat ist nun nutzbar und kann zur Verwendung in andere Anwendungen importiert werden (z.B. in Ihren Mailclient zum Signieren von E-Mails).
Die Zertifikatsdatei enthält Ihren privaten Schlüssel und sollte daher sorgfältig aufbewahrt und vor Zugriff von Dritten geschützt werden. Wir empfehlen dafür z.B. die Nutzung des Passwort-Managers KeePassXC, welcher neben der Verwaltung von Passwörtern auch die Möglichkeit bietet, Dateien komfortabel als eigenen Datenbank-Eintrag im verschlüsselten Container abzulegen.
Sollten Sie Probleme bei der Integration Ihres Zertifikats haben, können Sie sich sowohl an die PC-verantwortlichen Personen Ihrer Einrichtung wenden als auch Kontakt zum Zertifikatsteam des LUIS aufnehmen.