Hallo Herr Meybohm,
danke für die prompte Antwort zu meinem Problem.
Ihren Vorschlag hatte ich ebenfalls bereits als Lösung im Kopf, allerdings ist es, wie sie bereits geschrieben haben so, dass dann die Änderungen bei einem Update der SSL Komponente ggf. wieder überschrieben werden.
Mein Ansatz wäre der folgende:
Über die UCS Registry findet sich unter “Zertifizierungsstelle” eine Variable (ssl/host/extensions) zur Konfiguration eines zusätzlichen Skripts. Als Hilfe wird ein Beispielskript hier angegeben: “/usr/share/doc/univention-ssl/extensions-example.sh”
Im Skript wird z.B. die Extension “subjectAltName” beispielhaft konfiguriert. Allerdings finde ich zur weiteren Konfiguration dieses Skripts keinerlei Dokumentation um dieses an meine Bedürfnisse anzupassen. Zusätzlich war, sobald ich dieses Beispielskript verwendet hatte nach einer Erneuerung der UCS Zertifikate kein Webzugriff auf die UCS Verwaltung mehr möglich.
Aus meinem Verständnis heraus sollte der Ablauf so sein:
Ich konfiguriere 2 eigene UCS Variablen in der Registry, sagen wir “ssl/crlDistributionPoints” mit dem Wert “CA.Domain” und eine Variable “ssl/host/subjectAltName” mit dem Wert “Andere.Domain, Weitere.Domain”. Dann erstelle ich mir ein Skript nach dem Vorbild von “extensions-example.sh” und greife dort auf die von mir erstellten Registry Variablen zu. Unter der Variable “ssl/host/extensions” verweise ich dann auf mein Skript: “/usr/share/univention-ssl/extensions.sh”
Ist das so der richtige Weg ? Bzw. gibt es dazu eine Anleitung, denn in Internet und in der UCS Dokumentation findet sich hierzu leider nur wenig.
Des Weiteren löst der Ablauf nur eines meiner Probleme. Denn was mache ich nun wenn ich Zertifikate nicht nur für die CA sondern für andere Hosts mit anderen “subjectAltName” Werten austellen möchte ? Nehmen wir an, ich habe einen UCS Domain Master mit CA und einen UCS DC Backup mit einem Webserver. In der CA wurde alles wie oben beschrieben konfiguriert und die CA inkludiert den richtigen crlDistributionPoint.
Kann ich in der UCS Registry des UCS DC Backupservers dann einen anderen Wert für meine Variable “subjectAltName” definieren ? Denn das wird sicher nicht der Gleiche sein wie der, welcher in der CA konfiguriert wurde.
Ich freue mich auf ihre Antwort.
Ludwig