Moin allerseits,
nachdem ich schon eine Weile mit dem IBM-Support herum laboriere und nicht ganz sicher bin, ob die Verständnisschwierigkeiten eher auf meiner oder der anderen Seite liegen, versuche ich mal hier mein Glück:
Ursprüngliches Problem: ablaufende User-IDs konnten nicht verlängert werden, weil der Key nicht paßte. Ist auch richtig, weil vor einigen Jahren ungeschickterweise jemand einen neuen Certifier mit gleichem Namen anlegte, aber noch User da waren, die mit dem vorherigen Certifier registriert wurden. Bei einer Gültigkeit von 10 Jahren merkt man sowas erst etwas spät. :-/
Ergo wollte ich die IDs neu zertifizieren mit ID-File des Users und dessen Passwort. Das ging aber nicht mit dem aktuellen OU-Certifier in der CA (mit dem sich neue User problemlos anlegen lassen). Fehlermeldung: "Error: The signature on the certificate was found to be invalid." Wenn ich das ID-File des OU-Certifiers von Festplatte nehme, geht es dagegen problemlos.
Naheliegende Vermutung: Der Certifier auf Platte ist nicht derselbe wie in der CA, bzw. defekt (die Key Identifier waren identisch). Also aus der CA rausgeworfen und wieder neu migriert. Ergebnis: in der CA tut's nicht, außerhalb schon. (Alle anderen Certifier in der CA machen keine Probleme, sollte ich ergänzen).
Nächster Schritt war dann das Rezertifizieren des OU-Certifiers mit der OU obendrüber. Brachte nix. Also noch einen Schritt zurück (die Struktur bei uns ist: User/Tochterfirma/Standort/Org). Beim neu Zertifizieren des Standort-OU-Certifiers mit der Org hab ich gemerkt, daß die ID-Properties des ID-Files sich nicht geändert haben, obwohl die neuen Gültigkeitsdaten im Adressbuch korrekt sind. Hab ich nicht verstanden. Und deshalb diesen OU-Certifier noch nicht wieder in die CA zurück befördert.
Eine Idee wäre, daß man das neue Certifier-File erst einmal (zum Zertifizieren) benutzen muß, damit die aktuellen Daten da reingeschrieben werden, analog der Erstanmeldung einer User-ID am Server. Kann das sein?
Zum anderen wäre meine Frage: Wenn ich einen Certifier in der CA habe, wie ist dann der offizielle Weg, den zu verlängern, bevor er abläuft? Ein Re-Certify wie bei den Usern gibt's ja nicht, und für ein normales Certify brauche ich eine ID-Datei, die ich zum einen nicht "offiziell" aus der CA herausbekomme und zum anderen schon gar nicht wieder rein, es sei denn, ich nehme den Certifier komplett aus der CA raus. Aber das kann's ja nicht sein, oder?
Wäre das Key Rollover da der richtige Weg? Entspricht das dem Verlängern eines Certifiers (neben dem evtl. Erhöhen der Schlüsselstärke)? Das geht mir aus den Technotes nicht so ganz klar hervor - und wie gesagt, mein IBM-Supporter versteht gerade auch nicht so recht, was ich von ihm will..
Danke vorab!
Ciao
Sascha