Re: So wächst zusammen, was zusammen gehört
  Home FAQ Contact Sign in
de.alt.sysadmin.recovery only
 
Advanced search
POPULAR GROUPS

more...

 Up
Re: So wächst zusammen, was zusammen gehört         

Group: de.alt.sysadmin.recovery · Group Profile
Author: Bodo Eggert
Date: Jul 15, 2007 07:45

Marc Haber wrote:
> Bodo Eggert <7eggert@nurfuerspam.de> wrote:
>>Dietz Proepper wrote:
>>> Mag sein. Was spricht dagegen, jedem Nutzer das gleiche zu geben?
>>
>>Der Aufwand. Für meine Zwecke ist eine Zertifikatsstruktur Overkill,
>>ein ssh-Schlüsselpaar wäre genau richtig.
>
> Florian Weimer hat vor ein paar Wochen mal auf ein Paper hingewiesen,
> in dem recht klar erklärt wird, dass bei Umgebungen, bei denen es
> nicht auf hunderte von Knoten skalieren muss (also typischerweise
> dort, wo man auch mit ssh-keys arbeiten könnte) mit "PKI" nach der
> Methode "ein selbstsigniertes Zertifikat pro Knoten, und die alle auf
> den entsprechenden Gegenstellen als Root-CA einpflegen" eine
> realistisch handhabbare Option ist.

Sag ich doch - zu viel Aufwand. Alleine das Erstellen des Zertifikats
erfordert, daß man vier Passworte eingibt. Einmal, damit niemand das
im Verzeichnis liegende Secret lesen kann, einmal, damit man es nicht
fschal eingibt, einmal das RootCA-Passwort und einmal um das Passwort
aus dem Ergebnis zu entfernen, so daß es für den Dienst benutzbar wird.
Wenn man dann noch nie mit Zertifikaten zu tun hatte, hat man zudem
noch die Gelegenheit, sich durch die "Zertifikat in n Schritten durch
magische Handbewegungen"-Anleitungen und die "Dieses Puzzelteil tut
$nochniegehörtwassolldasdennseinundsollteichesüberhauptwollen"-Dokumente
zu wühlen, in der vergeblichen Hoffnung, zufällig auf ein einfaches
Dokument zu stoßen, in dem steht "Es gib die Formate pem, ping und pong,
deren Eigenschaften sind ...".

Mein Gedanke geht in Richtung
echo 'test -e ~/.config/lpd/key || lpr-keygen&' >> /etc/skel/.profile

Das heißt, man müßte eine Root-CA pro Nutzer einpflegen. Örks.


Auch sonst bin ich mit dem Zertifikatskram nicht glücklich. Die Zertifikate
sind reine Blobs, denen man nicht ansieht, welchen Inhalt sie haben oder
welche Berechtigungen sie geben. Wenn man nicht weiß, was genau sie
enthalten, ist es sogar schwierig, das Kommando zu finden, mit dem man die
vorhandenen Daten (Stadt, Land, Fluß, Name, Emailadresse und Schuhgröße des
Laptop 0815) anzeigen kann.

Das Vergeben der Rechte wird zudem dadurch erschwert, daß man
Autentifizierung mit Authorisierung mischt. Wer bekannt ist, darf alles.
Wahrscheinlich kann man auch ein Zertifikat von mehreren CAs signieren lassen,
aber irgendwie unterstützt das keines der mir bekannten Verwaltungsprogramme
und ich habe keine Lust, dafür durch Ringe zu springen.

Was ich eigentlich unter Zertifizierung erwarten würde, ist daß ich dem Träger
des Zertifikatsschlüssels bestätige, (user|printserver)@domain zu sein, und
daß die Berechtigung über einen eigenen Mechanismus geregelt wird.
--
Top 100 things you don't want the sysadmin to say:
35. Ummm... Didn't you say you turned it off?

Friß, Spammer: tkuguiizRu@i.7eggert.dyndns.org e@0.7eggert.dyndns.org
no comments
diggit! del.icio.us! reddit!