<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Let's Encrypt on Michael’s Domain</title><link>https://jeltsch.org/de/tags/lets-encrypt/</link><description>Recent content in Let's Encrypt on Michael’s Domain</description><generator>Hugo</generator><language>de</language><copyright>Copyright © 2002 - 2026 Michael Jeltsch.</copyright><lastBuildDate>Fri, 24 Jul 2026 00:18:18 +0300</lastBuildDate><atom:link href="https://jeltsch.org/de/tags/lets-encrypt/index.xml" rel="self" type="application/rss+xml"/><item><title>Kostenloses digitales Signieren von Dokumenten unter Linux – eine Unmöglichkeit?</title><link>https://jeltsch.org/de/free_digital_signing_of_documents_under_linux_an_impossibility/</link><pubDate>Sun, 01 Dec 2019 00:00:00 +0000</pubDate><guid>https://jeltsch.org/de/free_digital_signing_of_documents_under_linux_an_impossibility/</guid><description>&lt;p&gt;Die ganze Geschichte begann, als ich versuchte, ein LibreOffice-Dokument zu signieren. Wenn man den Informationen im Internet Glauben schenkt, ist die Dokumentensignatur in LibreOffice integriert. Ich muss noch die Person finden, der es gelungen ist, ein LibreOffice-Dokument digital zu signieren. Diese Erfahrung zeigt, dass sich die meisten Menschen trotz 
 &lt;a href="https://en.wikipedia.org/wiki/Edward_Snowden" target="_blank" rel="noopener noreferrer nofollow"&gt;Edward Snowden&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 nicht proaktiv um Sicherheit und Datenschutz kümmern. Debian hat scdaemon aus dem gnupg2-Paket entfernt, und wie üblich muss man ein Befehlszeilen-Ninja sein, um das Problem zu beheben. Der scdaemon bietet Smartcard-Unterstützung (die ich zwar nicht habe, aber ohne den scdaemon weigert sich der Kleopatra-Schlüsselmanager zu laufen). Ich verwende die Standardinstallation von Ubuntu 18.04, und es war eine ziemliche Odyssee, ein Dokument signieren zu lassen. Tatsächlich habe ich immer noch keine zufriedenstellende Methode dafür gefunden. Wie auch immer man es macht, irgendetwas stimmt nicht. Ubuntu 19.10 hat zumindest den Aufruf des Schlüsselmanagers aus LibreOffice behoben, und ich kann SeaHorse über den Dialog zur Dokumentensignatur aufrufen, aber ich habe immer noch keine Ahnung, wie ich meine GPG-Schlüssel für LibreOffice sichtbar machen kann. Hat das jemand herausgefunden? Bis mir jemand zeigt, wie man mit LibreOffice signiert, nutze ich die sehr gute, aber proprietäre Software 
 &lt;a href="https://www.qoppa.com/pdfstudio/" target="_blank" rel="noopener noreferrer nofollow"&gt;PDFStudio&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, um meine GPG-Schlüssel zu importieren und meine PDF-Dateien zu signieren.&lt;strong&gt;Signaturdienste (DocuSign, HelloSign)&lt;/strong&gt; Was macht man also, wenn man z. B. eine PDF-Datei signieren muss und keine Möglichkeit hat oder kein Abonnement für einen Zertifikatsdienst zur Dokumentensignatur wie 
 &lt;a href="https://www.docusign.com/products-and-pricing" target="_blank" rel="noopener noreferrer nofollow"&gt;DocuSign&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 abschließen möchte? Selbst beim Budget-Tarif von DocuSign kostet eine einzelne digitale Signatur 2 $. DocuSign bietet eine 30-tägige kostenlose Testphase an, aber ich weiß nicht, ob die Zertifikate, die man während der Testphase erstellt, nach Ablauf der Testphase weiterhin gültig sind. HelloSign (
 &lt;a href="https://www.hellosign.com" target="_blank" rel="noopener noreferrer nofollow"&gt;https://www.hellosign.com&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, mittlerweile im Besitz von DropBox ) bietet ebenfalls eine kostenlose Stufe an (mit der man 3 Dokumente pro Monat signieren kann) und fügt beim Signieren eine unsichtbare Signatur ein (die aus irgendeinem seltsamen Grund ungültig war, als ich sie getestet habe, obwohl HelloSign auf der Liste der von Adobe zugelassenen Zertifikatsaussteller steht).&lt;strong&gt;Selbstsignierte Zertifikate, CAcert und StartSSL&lt;/strong&gt; Technisch gesehen kann man eigene Signaturen erstellen (selbstsignierte Zertifikate), doch wenn solche PDF-Dateien mit dem Acrobat Reader angezeigt werden, wird die Signatur als ungültig markiert und die Tatsache der Selbstsignierung wird angezeigt. Früher gab es 
 &lt;a href="http://www.cacert.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;http://www.cacert.org/&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, aber meines Wissens nach haben alle Browser die CAcert-Zertifikate entfernt, und dasselbe gilt wahrscheinlich auch für Acrobat. StartSSL hat früher kostenlose Zertifikate ausgegeben, aber diese gibt es nicht mehr (das Unternehmen stand wegen seiner eigenen Sicherheitsprobleme unter erheblichem Druck).&lt;strong&gt;Unterstützung durch PDF-Viewer&lt;/strong&gt;Interessanterweise ignorieren viele PDF-Viewer die Signatur ohnehin (z. B. zeigt der in Firefox integrierte PDF-Viewer gar nichts an). Andere PDF-Viewer zeigen die Signatur zwar an, weisen aber NICHT darauf hin, dass sie nicht vertrauenswürdig ist (z. B. der PDF-Viewer des Chrome-Browsers und der Standard-PDF-Viewer von Ubuntu, Evince). Da Sie keine Ahnung haben, welchen Viewer Ihr Zielpublikum zur Anzeige Ihrer signierten PDF-Datei verwenden wird, befinden Sie sich ohnehin in einer schwierigen Lage (selbst wenn Sie einen Dokumentensignaturdienst abonnieren). &lt;strong&gt;Let’s Encrypt&lt;/strong&gt;Um das Vertrauen in die Signatur zu erhöhen, kann man ein 
 &lt;a href="https://letsencrypt.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encrypt&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
-Zertifikat zum Signieren verwenden. Diese Signatur bescheinigt, dass der Autor des Dokuments die Kontrolle über eine bestimmte Website hat (in meinem Fall jeltsch.org). Das ist mehr als ein selbstsigniertes Zertifikat (und wenn die Website als vertrauenswürdig gilt, ist dies wohl auch mehr als der Kauf eines Abonnements bei DocuSign), doch das zweckentfremdete Letsencrypt-Zertifikat wird von Adobe nicht als vertrauenswürdig eingestuft, da das Letsencrypt-Projekt offensichtlich nie für die Dokumentensignatur gedacht war („Die Identität des Unterzeichners ist unbekannt, da sie nicht in Ihrer Liste vertrauenswürdiger Zertifikate enthalten ist und keines ihrer übergeordneten Zertifikate ein vertrauenswürdiges Zertifikat ist“). Die maximale Gültigkeitsdauer eines solchen Zertifikats beträgt jedoch 3 Monate; danach wird es ungültig. Es kann zwar weiterhin verwendet werden, es wird jedoch angezeigt, dass es ungültig ist, da es abgelaufen ist (oder noch nicht gültig ist).&lt;strong&gt;So missbraucht man das Let’s Encrypt-Zertifikat&lt;/strong&gt;Zunächst benötigen Sie einen Webserver, der Let’s Encrypt-Zertifikate zur Überprüfung der Website-Identität verwendet. Dies würde den Rahmen dieses Blogbeitrags sprengen, aber es gibt mehrere gute Anleitungen (z. B. von den 
 &lt;a href="https://letsencrypt.org/getting-started/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encrypt-Entwicklern selbst&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 oder von 
 &lt;a href="https://www.digitalocean.com/community/tutorials/how-to-secure-apache-with-let-s-encrypt-on-ubuntu-18-04" target="_blank" rel="noopener noreferrer nofollow"&gt;Digital Ocean&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
). Sobald du deine Let’s Encrypt-Zertifikate hast, gehst du wie folgt vor, um sie zum Signieren von Dokumenten zu „missbrauchen“: Da Let’s Encrypt alle drei Monate eine Zertifikatserneuerung erfordert, befinden sich im selben Verzeichnis zahlreiche „fullchain.pem“- und „privkey.pem“-Dateien, die nummeriert sind. Sie möchten natürlich das neueste (das einzig gültige) Zertifikat verwenden und vielleicht das Let’s Encrypt-Zertifikat unmittelbar vor dem Export zum Signieren von Dokumenten erneuern:&lt;code&gt;certbot --apache --force-renewal -n -d jeltsch.org&lt;/code&gt; oder, falls Sie alle Zertifikate erneuern möchten: &lt;code&gt;certbot --apache --force-renewal&lt;/code&gt; Wenn Sie sich dafür entscheiden, alle Zertifikate zu erneuern, versucht Certbot, ein einziges Zertifikat für alle auf Ihrem Server vorhandenen Domains auszustellen (diese Möglichkeit gab es zu Beginn des Let’s Encrypt-Ökosystems noch nicht, wurde aber später eingeführt). Wenn Ihr Server mehr als eine Domain bedient, müssen Sie den Domainnamen, für den Sie das Zertifikat wünschen, manuell angeben. Weitere Details zur Verwendung des Certbot-Skripts finden Sie unter 
 &lt;a href="https://certbot.eff.org/docs/using.html#certbot-Befehle" target="_blank" rel="noopener noreferrer nofollow"&gt;https://certbot.eff.org/docs/using.html#certbot-Befehle&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 Dies ist der Befehl, der die Zertifikate in eine PKCS#12-Datei konvertiert:&lt;code&gt;openssl pkcs12 -export -out signing_certificat.p12 -in /etc/letsencrypt/archive/website-name/fullchain1.pem -inkey /etc/letsencrypt/archive/website-name/privkey1.pem&lt;/code&gt;Die PKCS#12-Datei speichert das Zertifikat und den privaten Schlüssel in einer verschlüsselten Datei (mit der Dateiendung .p12). Daher fordert der Befehl Sie zur Eingabe einer Passphrase auf, die Sie sich unbedingt merken müssen, um das Zertifikat nutzen zu können. Anschließend können Sie die p12-Datei auf Ihren Desktop-Computer übertragen und damit PDF-Dateien signieren.&lt;strong&gt;Zeitstempel-Server&lt;/strong&gt;Wenn Ihre PDF-Anwendung nach einem Zeitstempel-Server fragt, können Sie einen der kostenlosen Dienste nutzen, z. B. ca.signFiles.com/TSAServer.aspx oder 
 &lt;a href="http://zeitstempel.dfn.de" target="_blank" rel="noopener noreferrer nofollow"&gt;http://zeitstempel.dfn.de&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Allerdings werden auch diese Zeitstempel-Dienste von Adobe Acrobat nicht als vertrauenswürdig eingestuft.Hier die Befehle zum Erstellen eines selbstsignierten Zertifikats (es wird nach einer (vorläufigen) Passphrase gefragt; denken Sie sich einfach etwas aus und merken Sie es sich, Sie benötigen es im zweiten Schritt):&lt;code&gt;openssl req -x509 -newkey rsa:4096 -keyout key.pem -out cert.pem -days 3650&lt;/code&gt;Umwandlung in ein Signaturzertifikat (Sie werden zunächst nach der temporären Passphrase von oben und anschließend nach der endgültigen Passphrase gefragt, die Sie sich merken müssen, um das Zertifikat nutzen zu können):&lt;code&gt;openssl pkcs12 -export -out signing_certificat.p12 -in cert.pem -inkey key.pem&lt;/code&gt;&lt;/p&gt;</description></item><item><title>Let's Encrypt hat meine Protokolldateien dupliziert</title><link>https://jeltsch.org/de/let_s_encrypt_duplicated_my_log_files/</link><pubDate>Wed, 19 Oct 2016 00:00:00 +0000</pubDate><guid>https://jeltsch.org/de/let_s_encrypt_duplicated_my_log_files/</guid><description>&lt;p&gt;Bis Anfang 2016 habe ich keine Protokolldateien für meinen Webserver geführt. Zu diesem Zeitpunkt musste ich die Zugriffe auf bestimmte Dateien nachverfolgen (ich begann, 
 &lt;a href="http://www.awstats.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;awstats&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 zu nutzen, vor allem, weil ich damit vertraut war, da ich es schon vor Jahren verwendet hatte, als meine Website noch auf einem Red-Hat-Server lief). Im März 2016 habe ich glücklicherweise begonnen, 
 &lt;a href="https://letsencrypt.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encrypt&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 zu nutzen. Zuvor hatte ich einen anderen „kostenlosen“ Dienst verwendet, der kürzlich in große Schwierigkeiten geraten war, da er offenbar keine Kontrolle über seine eigene Sicherheit hatte. Als ich mir die Logdateien meines Apache-Servers (unter Ubuntu 14.04) ansah, fiel mir auf, dass Apache doppelt protokollierte (sowohl in die Logdatei des jeweiligen virtuellen Hosts als auch in eine gemeinsame Logdatei). Mir wurde klar, dass Let’s Encrypt in der Konfigurationsdatei jedes virtuellen Hosts eine „Import“-Anweisung vorsieht, die auf die Datei /etc/letsencrypt/options-ssl-apache.conf verweist. Und diese Datei legt wiederum gemeinsame access.log- und error.log-Dateien für alle virtuellen Hosts im Verzeichnis /var/log/apache2/ fest. Ich habe die fünf Zeilen, die mit dieser Protokollierung zusammenhängen, auskommentiert, woraufhin die doppelte Protokollierung aufhörte (ursprünglich hatte ich angenommen, dass diese Let’s Encrypt-Anweisung nur für die anfängliche Let’s Encrypt-Einrichtung zur Zertifikatserstellung verwendet wurde).&lt;/p&gt;</description></item><item><title>OpenBIS für Anfänger</title><link>https://jeltsch.org/de/openbis_for_dummies/</link><pubDate>Tue, 06 Sep 2016 00:00:00 +0000</pubDate><guid>https://jeltsch.org/de/openbis_for_dummies/</guid><description>&lt;p&gt;Wenn Sie – so wie wir derzeit – darüber nachgedacht haben, 
 &lt;a href="https://jeltsch.org/de/tags/eln/"&gt;von Papier auf elektronische Laborjournale umzusteigen&lt;/a&gt;
, sind Sie vielleicht schon auf die Lösung 
 &lt;a href="https://wiki-bsse.ethz.ch/display/bis/Home" target="_blank" rel="noopener noreferrer nofollow"&gt;OpenBIS&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 gestoßen. Sie möchten OpenBIS installieren, wissen aber nicht, wie Sie vorgehen sollen? Mir ging es genauso, und deshalb habe ich es so lange versucht, bis es geklappt hat. Glücklicherweise habe ich Unterstützung vom ETHZ OpenBIS-Team und unserem lokalen IT-Support erhalten, aber natürlich können diese den Mangel an Kenntnissen über Jetty und PostgreSQL nicht ausgleichen.Wenn ihr es nur kurz ausprobieren wollt, ist es vielleicht einfacher, das VirtualBox-Image herunterzuladen, auf dem bereits alles vorinstalliert und vorkonfiguriert ist (
 &lt;a href="https://wiki-bsse.ethz.ch/display/bis/openBIS&amp;#43;ELN-LIMS&amp;#43;Virtual&amp;#43;Machine" target="_blank" rel="noopener noreferrer nofollow"&gt;https://wiki-bsse.ethz.ch/display/bis/openBIS+ELN-LIMS+Virtual+Machine&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 ). Ich hatte jedoch keine schnelle Hardware, um das VirtualBox-Image auszuführen, und kam zu dem Schluss, dass es auf einem alten Computer als Bare-Metal-System schnell genug laufen würde. Die folgenden Anmerkungen basieren auf meinen Erinnerungen und den endgültigen Konfigurationsdateien, die funktioniert haben. Ich werde den Server jedoch trotzdem noch einmal von Grund auf neu einrichten und dabei ausschließlich die unten aufgeführten Schritte ausführen, um sicherzustellen, dass ich nichts Wichtiges übersehen habe. In der Zwischenzeit möchte ich diese Informationen jedoch bereits veröffentlichen. Ich hätte mich gefreut, wenn ich eine Anleitung nach dem Motto „OpenBIS-Installation für Dummies“ gefunden hätte. Um eine sehr lange Supportdauer zu gewährleisten, habe ich mich bei der Installation für Ubuntu 16.04 Server entschieden (das VirtualBox-Image verwendet Ubuntu 14.04 Desktop) und die neueste Version von 
 &lt;a href="https://wiki-bsse.ethz.ch/display/bis/Production&amp;#43;Releases" target="_blank" rel="noopener noreferrer nofollow"&gt;OpenBIS 16.05.1&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 (man muss sich für ein Konto registrieren, um die Software herunterladen zu können). Das Plugin für das elektronische Labor-Notizbuch (ELN) ist in dieser Version enthalten. Dabei tritt ein Problem mit der Java-7-Unterstützung auf (diese wird nicht mehr lange gepflegt, und ich werde bald versuchen, OpenBIS ELN mit Java 8 auszuführen, aber diese Anleitung verwendet ein Java-7-PPA für Ubuntu 16.04).1. Führen Sie eine Neuinstallation von Ubuntu 16.04.1 Server durch. Legen Sie während der Installation den Administratorbenutzer „openbis“ an. Wenn Sie zur Softwareauswahl aufgefordert werden, wählen Sie zusätzlich zu den Standard-Systemdienstprogrammen OpenSSH und PostgreSQL aus. Nach der ersten Anmeldung (als Benutzer „openbis“) aktualisieren und upgraden Sie die gesamte Software auf die neueste Version und installieren Sie Emacs (oder einen Texteditor Ihrer Wahl) sowie unzip: &lt;code&gt;sudo apt install unzip emacs24-nox&lt;/code&gt; 2. Installieren Sie Java 7. Hier ist eine Möglichkeit, wie du das machen kannst:&lt;code&gt;sudo add-apt-repository ppa:openjdk-r/ppa sudo apt-get update sudo apt-get install openjdk-7-jre-headless&lt;/code&gt;3. Um PostgreSQL korrekt einzurichten, ändern Sie die Konfigurationsdatei &lt;code&gt;/etc/postgres/9.5/main/pg_hba.conf&lt;/code&gt;. Bei allen Zeilen, die mit &lt;strong&gt;peer&lt;/strong&gt; enden, sollte &lt;strong&gt;peer&lt;/strong&gt; in &lt;strong&gt;trust&lt;/strong&gt; geändert werden! Laden Sie anschließend PostgreSQL neu: &lt;code&gt;sudo systemctl reload postgreql&lt;/code&gt;4. Wenn Sie die Installation auf einer virtuellen Maschine wie VirtualBox durchführen, ist es sinnvoll, die Gast-Utilities zu installieren, da dies die Arbeit erleichtert (virtualbox-guest-utils). Legen Sie einen gemeinsam genutzten (permanenten, automatisch gemounteten) Ordner an und fügen Sie „openbis“ zur Gruppe „vboxsf“ hinzu: &lt;code&gt;sudo usermod -a -G vboxsf openbis&lt;/code&gt;4. Legen Sie die komprimierte openBIS-Installationsdatei im Home-Verzeichnis des Benutzers „openbis“ ab.5. Entpacken Sie das Installationsprogramm:&lt;code&gt;tar -xvzf openBIS-installation-standard-technologies-S233.0-r36799.tar.gz&lt;/code&gt;6. Wechseln Sie in das entpackte Verzeichnis: &lt;code&gt;cd openBIS-installation-standard-technologies-S233.0-r36799&lt;/code&gt; 7. Ändern Sie die folgenden Einträge in der Datei „console.properties“: &lt;code&gt;INSTALL_PATH=/home/openbis/DSS_ROOT_DIR=/home/openbis/dataELN-LIMS = truePATHINFO_DB_ENABLED = trueINSTALLATION_TYPE = server&lt;/code&gt;Für diesen Test habe ich das Passwort des Keystores nicht geändert, aber Sie sollten dies aus Sicherheitsgründen tun, wenn Sie den Server im Produktivbetrieb einsetzen!8. Führen Sie das Installationsprogramm aus (nicht als root, sondern als openbis-Benutzer):&lt;code&gt;./run-console.sh&lt;/code&gt;9. Wenn das Installationsprogramm Sie auffordert, das Passwort für den openBIS-Benutzer „admin“ einzugeben, geben Sie das Passwort ein, das Sie verwenden möchten, wenn Sie sich als Admin in die Weboberfläche einloggen.10. Wenn die Installation abgeschlossen ist, wechseln Sie in das Verzeichnis ~/openbis/servers/openBIS-server/jetty/etc und bearbeiten Sie die Datei &lt;strong&gt;service.properties&lt;/strong&gt;. Eigentlich müssen Sie nichts ändern, damit die Installation funktioniert, aber wir mussten das System für die Anmeldeauthentifizierung über LDAP konfigurieren.&lt;code&gt;authentication-service = file-authentication-service =&amp;gt; authentication-service = file-ldap-authentication-service&lt;/code&gt;Wenn Sie ausschließlich LDAP verwenden (d. h. authentication-service = ldap-authentication-service), müssen im LDAP-Verzeichnis bestimmte spezielle Benutzer vorhanden sein. Wir authentifizieren über den LDAP-Server unserer Universität nur reguläre Benutzer des Systems; daher muss sich beispielsweise der Admin-Benutzer lokal authentifizieren. Dieser Admin-Benutzer wird während der Installation eingerichtet, aber damit dies funktioniert, müssen sowohl die Datei- als auch die LDAP-Authentifizierung aktiviert sein. Dies ist die Adresse unseres LDAP-Servers, wie sie in der Datei „service.properties“ angegeben ist. Sie enthält die Authentifizierungsbasis, die Sie bei Ihren Systemadministratoren erfragen müssen: &lt;code&gt;ldap.server.url = ldap://ldap2015.it.helsinki.fi/OU=people,DC=helsinki,DC=fi&lt;/code&gt;Dies ist der LDAP-Benutzer und sein Passwort auf dem LDAP-Server (fragen Sie mich nicht, warum die LDAP-Leute für ein so einfaches Konzept solch komplizierte Wortmonster verwenden):&lt;code&gt;ldap.security.principal.distinguished.name = OU=openbis,OU=login,DC=helsinki,DC=fi``ldap.security.principal.password = PASSWORT&lt;/code&gt;Die folgenden Parameter sind spezifisch für unseren LDAP-Server. Wir verwenden OpenLDAP, und da OpenBIS TLS offenbar nicht unterstützt, nutzen wir SSL:&lt;code&gt;ldap.security.protocol = ssl``ldap.security.authentication-method = simple``ldap.queryTemplate = (&amp;amp;(%s))&lt;/code&gt;OpenBIS erfordert HTTPS. Sie können entweder das selbstsignierte Zertifikat (von der ETHZ bereitgestellt) beibehalten oder ein eigenes Zertifikat installieren. Wenn Sie das selbstsignierte Zertifikat beibehalten, erhalten alle Benutzer eine Warnung, wenn sie versuchen, sich beim Webdienst anzumelden. Es scheint ein weiteres Problem zu geben, da das Hochladen von Dateien mit dem selbstsignierten Zertifikat offenbar nicht funktioniert, da die HTTPS-Anfrage über Port 8444 nicht zu einer Sicherheitswarnung führt, die den Benutzern im Browserfenster angezeigt wird und die sie übergehen könnten.Daher blieb uns nichts anderes übrig, als ein echtes Zertifikat zu beschaffen, was dank der Leute von 
 &lt;a href="https://letsencrypt.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encrypt&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 heute glücklicherweise einfacher ist als noch vor einem Jahr. Dennoch hat es einige Zeit gedauert, bis wir die Zertifikatsangelegenheiten richtig hinbekommen haben. Wir betreiben den OpenBIS-Server innerhalb des Universitätsnetzwerks, und er ist von außen nicht sichtbar. Benutzer, die von außen darauf zugreifen möchten, müssen ein VPN verwenden. Daher mussten wir einen temporären „falschen“ Server mit demselben Namen auf einer öffentlich erreichbaren IP-Adresse einrichten und ein Let’s Encrypt-Zertifikat generieren (Let’s Encrypt ist für Jetty noch nicht automatisiert). Ich habe die automatisierte Methode für Apache2 auf meinem eigenen Server bei Digital Ocean verwendet und anschließend die beiden wichtigen Dateien (fullchain1.pem und privkey1.pem) aus dem Verzeichnis /etc/letsencrypt/archive/eln.jeltsch.org abgerufen und auf unseren OpenBIS-Server verschoben. Um sie in das richtige Format für den Java-Keystore zu konvertieren, habe ich folgende Befehle verwendet:&lt;code&gt;openssl pkcs12 -export -out keystore.pkcs12 -in fullchain1.pem -inkey privkey1.pemkeytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype PKCS12 -destkeystore keystore.jks&lt;/code&gt;Der erste Befehl fragt nach einem Export-Passwort. Es spielt keine Rolle, was Sie eingeben (ich habe 12345678 verwendet). Der zweite Befehl fragt nach einem Passwort für den Ziel-Keystore. Geben Sie hier „changeit“ ein, falls Sie das Standard-Keystore-Passwort („changeit“) während der Einrichtung nicht geändert haben. Anschließend werden Sie auch nach dem Passwort für den Quell-Keystore gefragt (das ist das oben von mir verwendete „12345678“).Anschließend musst du noch den Inhalt dieses Keystores zum bereits vorhandenen Keystore hinzufügen. Dafür gibt es wahrscheinlich viele Möglichkeiten, aber ich habe ein grafisches Tool namens 
 &lt;a href="http://www.keystore-explorer.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Keystore Explorer&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 verwendet. Man öffnet einfach beide Keystores (dafür benötigt man das Passwort „changeit“), löscht den bestehenden Eintrag für die ETHZ und fügt den einzigen (letsencrypt) Eintrag aus dem neu generierten Keystore hinzu. Ersetze die Dateien „keystore“ und „openBIS.keystore“ im Verzeichnis ~/openbis/servers/openBIS-server/jetty/etc/ durch den geänderten Keystore. Beide Dateien sind identisch; ich weiß derzeit nicht, welchen Sinn diese Duplizierung hat. Außerdem musst du ~/openbis/servers/datastore_server/etc/openBIS.keystore durch die neue Version des Keystores ersetzen. Aus irgendeinem Grund funktionierte das Hochladen nicht. Um das Hochladen zu ermöglichen, muss in der Datei „service.properties“ des Datastore-Servers die Host-Adresse des Datastore-Servers angegeben werden: &lt;code&gt;https://eln muss lauten =&amp;gt; https://eln.jeltsch.org&lt;/code&gt;. Da wir für die Zertifikatserstellung einen anderen Host verwendet hatten, kam es zu einer Nichtübereinstimmung der Hostnamen, und wir mussten die Hostname-Einstellungen manuell überschreiben: Ändern Sie diese in den Dateien /etc/hostname und /etc/hosts und starten Sie anschließend den Server neu. Der Installer übernahm jedoch nur den ersten Teil des vollständigen Namens für die &lt;code&gt;service.properties&lt;/code&gt;-Dateien des Datastore-Servers. Der Name unseres Servers lautet &lt;code&gt;eln.jeltsch.org&lt;/code&gt;, was zu &lt;code&gt;https://eln&lt;/code&gt; führte, was in unserem Netzwerk nicht aufgelöst werden konnte, da wir das Let’s Encrypt-Zertifikat auf einem anderen Server signieren ließen. Nachdem wir die „service.properties“-Dateien geändert und den Server neu gestartet hatten, waren wir endlich bereit, den Server zu testen: 11. Starten des Servers: Melden Sie sich als Benutzer „openbis“ am Server an. &lt;code&gt;cd ~/openbis/bin/./allup.sh&lt;/code&gt; 12. Rufen Sie auf einem anderen Computer in Ihrem Webbrowser die Adresse „https://eln.jeltsch.org:8443/openbis/webapp/eln-lims“ auf. Wenn Sie kein öffentlich vertrauenswürdiges Zertifikat installiert haben, warnt Sie der Browser nun, dass die Verbindung nicht sicher ist. Klicken Sie einfach auf „Erweitert“ und bestätigen Sie die Sicherheitsausnahme. Sie müssen sich als „admin/PASSWORD“ (das Sie bei der Installation festgelegt haben) anmelden. Es gibt einige 
 &lt;a href="https://wiki-bsse.ethz.ch/display/openBISDoc/openBIS&amp;#43;ELN-LIMS&amp;#43;Tutorial" target="_blank" rel="noopener noreferrer nofollow"&gt;Anleitungen&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 zur Verwendung des ELN. Die Mitarbeiter in meinem Labor haben mir jedoch mitgeteilt, dass die Benutzeroberfläche nicht sehr intuitiv ist und ich ihnen die Grundlagen beibringen muss. Ich halte es für sinnvoll, in einem Tutorial die typische Konfiguration in einem typischen kleinen Life-Science-Labor zu beschreiben: welche Arbeitsbereiche mit welchen Zugriffsrechten für wen, sowie häufige Szenarien (z. B. wenn bestimmte Reagenzienlisten für Außenstehende zugänglich sein müssen usw.). Außerdem habe ich viele Verbesserungsvorschläge. Es wäre zum Beispiel schön, mehr „ELN-Vorschauen“ für hochgeladene Dokumente zu erhalten. Derzeit lassen sich Bilder in der Vorschau anzeigen, PDF-Dateien jedoch nicht (ich habe SVG-Dateien noch nicht ausprobiert, aber wir verwenden sie recht häufig für Bildannotationen). Dies ist sicherlich nicht mein letzter Beitrag zu OpenBIS, und bis wir das System in den produktiven Einsatz nehmen (voraussichtlich Anfang nächsten Jahres), muss ich noch viel lernen.&lt;/p&gt;</description></item></channel></rss>