Bug 27002 - ssl/validity/days für root CA und Host Certificate trennen
ssl/validity/days für root CA und Host Certificate trennen
Status: CLOSED FIXED
Product: UCS
Classification: Unclassified
Component: SSL
UCS 3.0
Other Linux
: P5 enhancement (vote)
: UCS 3.1
Assigned To: Felix Botner
Stefan Gohmann
: interim-2
: 7685 (view as bug list)
Depends on:
Blocks: 52741
  Show dependency treegraph
 
Reported: 2012-05-07 08:33 CEST by Janis Meybohm
Modified: 2021-02-03 09:22 CET (History)
3 users (show)

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Janis Meybohm univentionstaff 2012-05-07 08:33:57 CEST
Es gibt zwar die UCR Variable "ssl/validity/ca" ("Specifies whether ssl/validity/days refers to the host certificate (false) or the root ca (true)"), allerdings würde es IMHO mehr Sinn machen immer zwei "ssl/validity/days" Variablen zu pflegen da ja auch immer beide Zertifikate relevant sind.

Hierzu auch bug25788 und bug19736 beachten.
Comment 1 Stefan Gohmann univentionstaff 2012-07-17 17:09:51 CEST
UCS 3.1 will be the next release.
Comment 2 Felix Botner univentionstaff 2012-09-07 11:13:53 CEST
Es gibt nun zwei neue Variablen ssl/validity/host (Host Zert.) und ssl/validity/root (root CA). Die alte ssl/validity/days wird beim Update von univention-ssl entfernt.

(a)
univention-ssl -> vi univention-certificate-check-validity wurde entsprechend angepasst.

(b)
univention-nagios/usr/lib/nagios/plugins/check_univention_ssl_certificate ebenso (prüft das Zertifikat mit der kürzeren Laufzeit)

-> /usr/lib/nagios/plugins/check_nrpe -H 10.200.7.3 -c UNIVENTION_SSL
OK: SSL host certificate expires in 1825 days (warn@40 - crit@20)

-> ucr set ssl/validity/root='7415'

-> /usr/lib/nagios/plugins/check_nrpe -H 10.200.7.3 -c UNIVENTION_SSL
CRITICAL: SSL root CA expires in -8174 days (warn@40 - crit@20)

(c)
univention-management-console-frontend/umc/app.js - wurde entsprechend angepasst, es sollte eine Warnung beim UMC Login kommen, wenn host/root in weniger als ssl/validity/warning Tage abläuft

(d)

TODO 
UMC Übersicht, hier sollten die Ablaufdaten beider Zertifikate (host, root) angezeigt werden
Comment 3 Felix Botner univentionstaff 2012-10-04 11:32:50 CEST
(d) wurde noch umgesetzt (univention-management-console-frontend/umc/about.html und about.js, univention/management/console/protocol/server.py)

QA 
* gibt es eine Warnung in der UMC wenn das Root/Host Zertifikat abläuft
* Werden beide, Root und Host, auf der "about UMC" Seite angezeigt
* Wird die alte Variable ssl/validity/days beim Update gelöscht und die 
  neuen angelegt
* Funktioniert das Nagios Plugin 
* Gibt es andere, hier nicht berücksichtigte Stellen, an denen 
  "ssl/validity/days" verwendet wird?
Comment 4 Stefan Gohmann univentionstaff 2012-10-17 09:05:05 CEST
(In reply to comment #3)
> (d) wurde noch umgesetzt (univention-management-console-frontend/umc/about.html
> und about.js, univention/management/console/protocol/server.py)
> 
> QA 
> * gibt es eine Warnung in der UMC wenn das Root/Host Zertifikat abläuft

Ja

> * Werden beide, Root und Host, auf der "about UMC" Seite angezeigt

Ja

> * Wird die alte Variable ssl/validity/days beim Update gelöscht und die 
>   neuen angelegt

Ja

> * Funktioniert das Nagios Plugin 

Ja

> * Gibt es andere, hier nicht berücksichtigte Stellen, an denen 
>   "ssl/validity/days" verwendet wird?

Ich habe nichts gefunden.

Changelog ist OK, es fehlt noch der Hinweis bzgl. der Umbenennung der Variablen. Das ist an Bug #25788 notiert.
Comment 5 Felix Botner univentionstaff 2012-10-17 09:23:38 CEST
Changelog angepasst.
Comment 6 Stefan Gohmann univentionstaff 2012-10-17 10:12:24 CEST
OK
Comment 7 Stefan Gohmann univentionstaff 2012-12-12 21:10:11 CET
UCS 3.1-0 has been released: 
 http://forum.univention.de/viewtopic.php?f=54&t=2125

If this error occurs again, please use "Clone This Bug".
Comment 8 Philipp Hahn univentionstaff 2013-05-15 20:45:06 CEST
*** Bug 7685 has been marked as a duplicate of this bug. ***