<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>Zertifikat für Exchange 2016</title>
    <link>http://forum.geizhals.at/feed.jsp?id=900551</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re: Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8025800.html#8025800</link>
      <description>&lt;blockquote&gt;&lt;em&gt; Ich habe es derzeit immer mit LetsEncrypt gemacht, aber da ich immer wieder&lt;br&gt;Probleme bei der Erneuerung habe würde ich gerne auf ein gekauftes umsteigen.&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Versuch mal mit &lt;a href="https://certifytheweb.com/" rel="noopener" target="_blank"&gt;https:/&lt;wbr/&gt;/&lt;wbr/&gt;certifytheweb.com/&lt;wbr/&gt;&lt;/a&gt;&amp;nbsp;&amp;nbsp;damit kannst du auch die Exchange Zertifikate erneuern. Fürn IIS läufts komplett automatisert (Bindings etc..), glaub für Exchange mittlerweile auch, ansonsten kannst du das recht einfach scripten.&lt;br/&gt;</description>
      <pubDate>Sat, 01 Aug 2020 14:29:00 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8025800.html#8025800</guid>
      <dc:creator>Kuzy</dc:creator>
      <dc:date>2020-08-01T14:29:00Z</dc:date>
    </item>
    <item>
      <title>Re(9): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023830.html#8023830</link>
      <description>Ich mach eh die DNS-Challenge. Ok, wusste nicht dass das beim httpd ohne Restart geht, dann lese ich mich dazu ein &lt;img src="smile.gif" width="16" height="19" align="absmiddle" alt=":)"/&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 17 Jul 2020 08:02:09 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023830.html#8023830</guid>
      <dc:creator>PeterShaw</dc:creator>
      <dc:date>2020-07-17T08:02:09Z</dc:date>
    </item>
    <item>
      <title>Re(8): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023819.html#8023819</link>
      <description>Wenn dein Webserver mit TLS-Termination keine Zertifikate reloaden kann, ohne einen Moment nicht verfuegbar zu ein, dann ist er ein Graffl und gehoert weg. Wenn dein Webserver seine Konfiguration/Funktion mit dem neuen Zertifikatsmaterial nicht gefahrlos testen kann, dann ist er ein Graffl und gehoert weg. Wenn deine Loadbalancer-Appliance das alles nicht kann, dann ... siehe oben. &lt;br&gt;&lt;br&gt;Renewals gegen eine ACME-konforme API kann man via DNS-01- oder ALPN-01-Challenge uebrigens auch ganze ohne Beteiligung eines Webservers durchfuehren - wie man das Zertifikatsmaterial an den Endpunkt schafft ist ggf. die Herausforderung. Aber wenn dich deine Infrastruktur dabei mehr behindert das unterstuetzt, dann ... siehe oben.&lt;br&gt;&lt;br&gt;Technologien und Produkte (Apache httpd, nginx, haproxy, ...) die das ermoeglichen sind fuer jedes Budget und jeden Anspruch verfuegbar und nutzbar - aber nutzen muss man sie halt. Wenn man es nicht tut, wird man auf ewig jedes Jahr wieder und wieder einige Personentage sinnlos mit "einem typischen Changeprozess" verbrennen. Kann man natuerlich machen - ist aber langweilig und muehsam und unproduktiv und teuer, und im Austausch dafuer kriegt man 0 Vorteile.&lt;br/&gt;</description>
      <pubDate>Fri, 17 Jul 2020 06:17:09 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023819.html#8023819</guid>
      <dc:creator>colo</dc:creator>
      <dc:date>2020-07-17T06:17:09Z</dc:date>
    </item>
    <item>
      <title>Re(7): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023810.html#8023810</link>
      <description>Ich kann nicht einfach einen Webserver automatisch restarten lassen, das ist eine Aktion bei der Impact abzusprechen ist, eine Genehmigung einzuholen ist, also typischer Changeprozess. Oftmals werden die Zertifikate auf Loadbalancer-Appliances installiert, und die können natürlich kein Renewal durchführen.&lt;br&gt;&lt;br&gt;Privat hab ich mir das überlegt, nur ist der Webserver hinter einer Firewall ohne direkten Internetzugang. Vielleicht richte ich mir mal einen Renewal-Server ein, wo Ansible die neuen Files anschließend auf dem Webserver installiert.&lt;br/&gt;</description>
      <pubDate>Thu, 16 Jul 2020 18:57:37 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023810.html#8023810</guid>
      <dc:creator>PeterShaw</dc:creator>
      <dc:date>2020-07-16T18:57:37Z</dc:date>
    </item>
    <item>
      <title>Re(3): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023804.html#8023804</link>
      <description>bei spezielleren Anfragen zb. Da ist es schin gut wenn da auch jemand auf der anderen Seite zügig reagiert&lt;br/&gt;</description>
      <pubDate>Thu, 16 Jul 2020 17:51:03 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023804.html#8023804</guid>
      <dc:creator>Desolationrob</dc:creator>
      <dc:date>2020-07-16T17:51:03Z</dc:date>
    </item>
    <item>
      <title>Re(6): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023799.html#8023799</link>
      <description>Ich habe privat derzeit fuer sechs Hosts TLS-Zertifikate durch LE signiert. Mit dem Renewal habe ich in jeder beliebigen Stunde genau den selben Aufwand wie in einem Zaitraum von fuenf Jahren: 0 Sekunden.&lt;br&gt;&lt;br&gt;Ich erstelle kein Keypair, verpacke nichts in einen CSR, deploye keine aktualisierten PEM-Files, starte keine Dienste neu, plane nichts. Das macht naemlich alles der interaktionsfreie Automatismus, der diese laestigen Pflichen mit maschineller Praezision fuer mich erledigt. Die einzig denkbare Fehlerquelle nach der initialen Konfiguration ist ein Problem beim automatischen Renewal, in dessen Falle ich alarmiert wuerde - jeden Tag ueber rund vier Wochen hindurch, bevor das Problem tatsaechlich schlagend wird und User meiner Dienste ein Problem kriegen.&lt;br&gt;&lt;br&gt;Und wenn ich nicht sechs, sondern 60.000 Zertifikate verwalten muesste, wuerde sich daran nichts aendern. Ich wuerde es heute aber auch bei nur einem einzigen Zertifikat unter meiner Fuchtel schon so einrichten - einfach weil die potenzielle Fehlerquelle des manuellen Eingriffs bzw. Vergessens wegfaellt.&lt;br&gt;&lt;br&gt;Automatisieren ist Pflicht. Legacy-CAs stehen dem im Weg, deswegen gehoeren sie weg. &lt;a href="https://leonardriegel.blogspot.com/2009/08/der-so-einfach-ist-das-mann.html"&gt;So einfach ist das&lt;/a&gt; &lt;img src="shades.gif" width="16" height="19" align="absmiddle" alt="B-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Thu, 16 Jul 2020 17:25:46 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023799.html#8023799</guid>
      <dc:creator>colo</dc:creator>
      <dc:date>2020-07-16T17:25:46Z</dc:date>
    </item>
    <item>
      <title>Re(5): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023777.html#8023777</link>
      <description>&gt;Manuelles Zertifikatsmanagement mit einer "klassischen" CA ist ein Albtraum direkt aus der IT-Steinzeit.&lt;br&gt;&lt;br&gt;Naja, geht so, warum? Wir tragen die Certs in eine Liste, bekommen automatisch Alerts, erstellen Keypair und CSR, geben das an die Beschaffungsstelle und stellen schlussendlich einen Change Request zur Erneuerung. Dass ich das mit 48Std Vorlaufzeit planen muss, würde sich auch mit LE nicht ändern.&lt;br/&gt;</description>
      <pubDate>Thu, 16 Jul 2020 14:20:16 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023777.html#8023777</guid>
      <dc:creator>PeterShaw</dc:creator>
      <dc:date>2020-07-16T14:20:16Z</dc:date>
    </item>
    <item>
      <title>Re(4): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023775.html#8023775</link>
      <description>Ich behaupte ganz frech, dass LE die technisch und vor allem von den von Sicherheitsaspekten her beste CA ist, deren Signaturen man fuer Geld kaufen kann. Dass sie dafuer 0 Euro verlangen - geschenkt; nehme ich ihnen bestimmt nicht uebel!&lt;br&gt;&lt;br&gt;Wenn das hyperparanoide Netzwerk-Setup sowie die Policy meines jetzigen Arbeitgebers es erlaubten, haette ich hier laengst alles in Sachen TLS auf ACME (mit LE als CA, mangels Alternativen) umgestellt. Manuelles Zertifikatsmanagement mit einer "klassischen" CA ist ein Albtraum direkt aus der IT-Steinzeit.&lt;br/&gt;</description>
      <pubDate>Thu, 16 Jul 2020 13:42:53 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023775.html#8023775</guid>
      <dc:creator>colo</dc:creator>
      <dc:date>2020-07-16T13:42:53Z</dc:date>
    </item>
    <item>
      <title>Re(3): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023759.html#8023759</link>
      <description>&gt;Bei Geizhals hat man vor einiger Zeit auch in den anfangs etwas sauer scheinenden LE-Apfel gebissen&lt;br&gt;&lt;br&gt;Oh wow, Geizhals nutzt das tatsächlich, wusste ich nicht. Mir fällt auf, dass es die wenigsten Webseiten verwenden, ich kann mir nur denken dass darauf selten umgestellt wird, weil es kein großer bekannter Name ist wie Comodo oder sonstwas und weil es als kostenloses Service nicht so seriös wirkt. Da kann man im eigenen Unternehmen schlecht für eine Umstellung argumentieren, und wenn was beim Renewal schiefläuft fällt es dann auf einen selbst zurück "mit insert_expensive_ca wäre das nicht passiert!11"...&lt;br&gt;&lt;br&gt;Bei großen Firmen wiederrum versteh ich es schon, da sind die Kosten für ein paar teure Zertifikate nicht einmal Peanuts, da kanns sein dass man für ein einzelnes Projekt von vielen direkt ein dutzend davon braucht, wenn man mehrere Umgebungen Test/q/prod hat usw. Ob da jetzt die Webseite auch eins braucht und was das kostet, völlig egal.&lt;br/&gt;</description>
      <pubDate>Thu, 16 Jul 2020 11:31:11 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023759.html#8023759</guid>
      <dc:creator>PeterShaw</dc:creator>
      <dc:date>2020-07-16T11:31:11Z</dc:date>
    </item>
    <item>
      <title>Re(2): Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023716.html#8023716</link>
      <description>&lt;blockquote&gt;&lt;em&gt;ob da auch jemand halbwegs flott reagiert&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Auf was? Du interagierst mit dem CA bzw. deren Reseller im Regelfall genau beim Einwurf der Muenzen fuer die Signatur. Danach kriegst Du nachgelagert alle paar Jahre Quasi-Spam, dass wieder mal ein Renewal am Horizont ist.&lt;br&gt;&lt;br&gt;Bei gekauften Zertifikatssignaturen fuer TLS wuerde ich nur auf eines schauen: Den Preis. Es ist eh jeder akzeptabel billige/teure Anbieter lediglich COMODO-Reseller, und die Dienstleistung damit das gleiche wert. &lt;a href="http://www.ssls.com" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.ssls.com&lt;/a&gt;&amp;nbsp;&amp;nbsp;war mal billig (~5 Euro/Jahr); wenn es jemand aber noch billiger gibt - umso feiner!&lt;br&gt;&lt;br&gt;&lt;br&gt;Die *eigentliche* Loesung des Problems des Thread-Erstellers waere es freilich, die Rotation zuverlaessig automatisiert zu implementieren. Klar, Exchange und eine Windows-Infrastruktur sind dafuer nicht das ideale Umfeld, aber moeglich ist das dank PowersHell wohl auch - und das Rotieren bleibt einem bei immer kuerzer werdenden Signaturgueltigkeitszeitfenstern so oder so nicht erspart.&lt;br&gt;&lt;br&gt;Bei Geizhals hat man vor einiger Zeit auch in den anfangs etwas sauer scheinenden LE-Apfel gebissen - und am Ende war es eine wesentliche Erleichterung, weil man dadurch auch nicht mehr auf das Renewal vergessen *kann*.&lt;br/&gt;</description>
      <pubDate>Thu, 16 Jul 2020 09:17:23 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023716.html#8023716</guid>
      <dc:creator>colo</dc:creator>
      <dc:date>2020-07-16T09:17:23Z</dc:date>
    </item>
    <item>
      <title>Re: Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023596.html#8023596</link>
      <description>denke mal, du meisnt wo du das am besten herbekommst.....ich habe gute Erfahrungen mit Trustzone, aber im Endeffekt ist es bei kleinen Mengen fast egal wo man kauft, man sollte sich halt anschauen was dei konkret ausstellen können, welche CA dann hinterlegt wird und ob da auch jemand halbwegs flott reagiert&lt;br/&gt;</description>
      <pubDate>Wed, 15 Jul 2020 12:18:32 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023596.html#8023596</guid>
      <dc:creator>Desolationrob</dc:creator>
      <dc:date>2020-07-15T12:18:32Z</dc:date>
    </item>
    <item>
      <title>Zertifikat für Exchange 2016</title>
      <link>http://forum.geizhals.at/t900551,8023262.html#8023262</link>
      <description>Hallo,&lt;br&gt;&lt;br&gt;welches Zertifikat für EX2016 könnt Ihr mir empfehlen? Ich habe es derzeit immer mit LetsEncrypt gemacht, aber da ich immer wieder Probleme bei der Erneuerung habe würde ich gerne auf ein gekauftes umsteigen.&lt;br&gt;&lt;br&gt;Vielen Dank für Tipps&lt;br/&gt;</description>
      <pubDate>Sun, 12 Jul 2020 12:36:34 GMT</pubDate>
      <guid>http://forum.geizhals.at/t900551,8023262.html#8023262</guid>
      <dc:creator>sum</dc:creator>
      <dc:date>2020-07-12T12:36:34Z</dc:date>
    </item>
  </channel>
</rss>
