<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Let's Encrypt on Michael’s Domain</title><link>https://jeltsch.org/fi/tags/lets-encrypt/</link><description>Recent content in Let's Encrypt on Michael’s Domain</description><generator>Hugo</generator><language>fi</language><copyright>Copyright © 2002 - 2026 Michael Jeltsch.</copyright><lastBuildDate>Fri, 24 Jul 2026 00:18:18 +0300</lastBuildDate><atom:link href="https://jeltsch.org/fi/tags/lets-encrypt/index.xml" rel="self" type="application/rss+xml"/><item><title>Asiakirjojen ilmainen digitaalinen allekirjoittaminen Linuxissa – mahdotonta?</title><link>https://jeltsch.org/fi/free_digital_signing_of_documents_under_linux_an_impossibility/</link><pubDate>Sun, 01 Dec 2019 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/free_digital_signing_of_documents_under_linux_an_impossibility/</guid><description>&lt;p&gt;Koko juttu alkoi, kun yritin allekirjoittaa LibreOffice-asiakirjan. Jos internetin tietoja on uskominen, asiakirjojen allekirjoittaminen on sisäänrakennettu LibreOfficeen. En ole vieläkään löytänyt ketään, joka olisi onnistunut allekirjoittamaan LibreOffice-asiakirjan digitaalisesti. Tämä kokemus osoittaa, että 
 &lt;a href="https://en.wikipedia.org/wiki/Edward_Snowden" target="_blank" rel="noopener noreferrer nofollow"&gt;Edward Snowdenista&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 huolimatta useimmat ihmiset eivät välitä aktiivisesti turvallisuudesta ja yksityisyydestä. Debian poisti scdaemonin gnupg2-paketista, ja kuten tavallista, tämän korjaaminen vaatii komentorivin ninjan taitoja. Scdaemon tarjoaa älykorttituen (jota minulla ei ole, mutta ilman scdaemonia Kleopatra-avainhallinta kieltäytyy toimimasta). Käytän Ubuntu 18.04:n oletusasennusta, ja asiakirjan allekirjoittaminen oli melkoinen seikkailu. Itse asiassa minulla ei vieläkään ole tyydyttävää tapaa tehdä tätä. Miten sen sitten tekeekin, jokin ei ole kohdallaan. Ubuntu 19.10 on korjannut ainakin avainhallinnan käynnistämisen LibreOfficesta, ja voin käynnistää SeaHorsen asiakirjan allekirjoitusvalintaikkunasta, mutta minulla ei vieläkään ole aavistustakaan, miten saisin GPG-avaimeni näkyviin LibreOfficessa. Onko kukaan selvittänyt tätä? Kunnes joku näyttää minulle, miten allekirjoitetaan LibreOfficella, käytän erittäin hyvää, mutta omaa ohjelmistoa 
 &lt;a href="https://www.qoppa.com/pdfstudio/" target="_blank" rel="noopener noreferrer nofollow"&gt;PDFStudio&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 GPG-avainten tuomiseen ja PDF-tiedostojen allekirjoittamiseen.&lt;strong&gt;Allekirjoituspalvelut (DocuSign, HelloSign)&lt;/strong&gt; Mitä siis teet, jos sinun täytyy allekirjoittaa esimerkiksi PDF-tiedosto, mutta sinulla ei ole keinoja tai et halua tilata jotakin asiakirjojen allekirjoitukseen tarkoitettua varmennepalvelua, kuten 
 &lt;a href="https://www.docusign.com/products-and-pricing" target="_blank" rel="noopener noreferrer nofollow"&gt;DocuSign&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
? Jopa DocuSignin edullisimmalla paketilla yksi digitaalinen allekirjoitus maksaa 2 dollaria. DocuSign tarjoaa 30 päivän ilmaisen kokeilujakson, mutta en tiedä, pysyvätkö kokeilujakson aikana luomasi varmenteet voimassa kokeilujakson päättymisen jälkeen. HelloSignilla (
 &lt;a href="https://www.hellosign.com" target="_blank" rel="noopener noreferrer nofollow"&gt;https://www.hellosign.com&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, nykyisin DropBoxin omistama ) on myös ilmainen taso (jolla voi allekirjoittaa 3 asiakirjaa kuukaudessa), ja allekirjoituksen yhteydessä se upottaa näkymättömän allekirjoituksen (joka oli jostain oudosta syystä pätemätön, kun testasin sitä, vaikka HelloSign onkin Adoben hyväksyttyjen luotettavien palveluntarjoajien listalla).&lt;strong&gt;Itse allekirjoitetut, CAcert ja StartSSL&lt;/strong&gt; Teknisesti voit luoda omia allekirjoituksia (itse allekirjoitettuja varmenteita), mutta jos tällaisia PDF-tiedostoja katsellaan Acrobat Readerilla, allekirjoitus merkitään virheelliseksi ja itse allekirjoittaminen ilmoitetaan. Aikaisemmin oli olemasshttp://www.cacert.org/ -sertifikaatteja, mutta tietääkseni kaikki selaimet ovat poistaneet CAcert-sertifikaatit, ja sama pätee todennäköisesti myös Acrobatiin. StartSSL jakoi aiemmin ilmaisia sertifikaatteja, mutta niitä ei enää ole (niiden oma turvallisuus oli vakavasti kyseenalainen).&lt;strong&gt;PDF-katseluohjelmien tuki&lt;/strong&gt;Mielenkiintoista on, että monet PDF-katseluohjelmat jättävät allekirjoituksen joka tapauksessa huomiotta (esim. Firefoxin sisäänrakennettu PDF-katseluohjelma ei näytä mitään). Toiset PDF-katseluohjelmat näyttävät allekirjoituksen, mutta EIVÄT ilmoita, että sitä ei pidetä luotettavana (esim. Chrome-selaimen PDF-katseluohjelma ja Ubuntun oletuskatseluohjelma Evince). Koska et voi tietää, mitä katseluohjelmaa vastaanottaja käyttää allekirjoitetun PDF-tiedostosi näyttämiseen, olet joka tapauksessa hankalassa tilanteessa (vaikka tilaisitkin asiakirjojen allekirjoituspalvelun). &lt;strong&gt;Letsencrypt&lt;/strong&gt; Allekirjoituksen luotettavuuden lisäämiseksi voi käyttää 
 &lt;a href="https://letsencrypt.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Letsencrypt&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 -varmennetta allekirjoittamiseen. Tämä allekirjoitus todistaa, että asiakirjan laatija hallinnoi tiettyä verkkosivustoa (minun tapauksessani jeltsch.org). Se on enemmän kuin itse allekirjoitettu varmenne (ja jos verkkosivusto on luotettava, tämä on kiistatta myös enemmän kuin DocuSign-tilauksen ostaminen), mutta Adobe ei luota uudelleen käytettyyn Letsencrypt-varmenteeseen, koska Letsencrypt-hanke ei tietenkään ole koskaan ollut tarkoitettu asiakirjojen allekirjoittamiseen (&amp;ldquo;Allekirjoittajan identiteettiä ei tunneta, koska sitä ei ole lisätty luotettujen varmenteiden luetteloon eikä mikään sen vanhemmista varmenteista ole luotettu varmenne&amp;rdquo;). Tällaisen varmenteen enimmäisvoimassaoloaika on kuitenkin 3 kuukautta, minkä jälkeen se menettää voimassaolonsa. Sitä voidaan edelleen käyttää, mutta se näkyy voimattomana, koska se on vanhentunut (tai ei ole vielä voimassa).&lt;strong&gt;Kuinka käyttää Let’s Encrypt -varmennetta väärin&lt;/strong&gt;Ensinnäkin tarvitset verkkopalvelimen, joka käyttää Let’s Encrypt -varmenteita verkkosivuston identiteetin todentamiseen. Tämä ei kuulu tämän blogikirjoituksen aihepiiriin, mutta aiheesta löytyy useita hyviä oppaita (esim. 
 &lt;a href="https://letsencrypt.org/getting-started/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encryptin omilta sivuilta&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 tai 
 &lt;a href="https://www.digitalocean.com/community/tutorials/how-to-secure-apache-with-let-s-encrypt-on-ubuntu-18-04" target="_blank" rel="noopener noreferrer nofollow"&gt;Digital Oceanilta&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
). Kun olet hankkinut Let&amp;rsquo;s Encrypt -varmenteesi, voit ”käyttää niitä väärin” asiakirjojen allekirjoittamiseen seuraavasti: Koska Let&amp;rsquo;s Encrypt vaatii varmenteen uusimista kolmen kuukauden välein, samaan hakemistoon kertyy paljon fullchain.pem- ja privkey.pem-tiedostoja, jotka on numeroitu. Haluat tietysti käyttää uusinta (ainoa voimassa oleva) varmennetta ja ehkä haluat uusia Let&amp;rsquo;s Encrypt -varmenteen välittömästi ennen sen viemistä asiakirjojen allekirjoittamista varten: &lt;code&gt;certbot --apache --force-renewal -n -d jeltsch.org&lt;/code&gt; tai jos haluat uusia kaikki varmenteet: &lt;code&gt;certbot --apache --force-renewal&lt;/code&gt; Jos päätät uusia kaikki varmenteet, certbot yrittää myöntää yhden varmenteen kaikille palvelimellasi oleville verkkotunnuksille (tätä mahdollisuutta ei ollut Let&amp;rsquo;s Encrypt -ekosysteemin alkuvaiheessa, mutta se otettiin käyttöön myöhemmin). Jos palvelimesi palvelee useampaa kuin yhtä verkkotunnusta, sinun on määritettävä manuaalisesti se verkkotunnus, jolle haluat varmenteen. Lisätietoja certbot-skriptin käytöstä löytyy osoitteesta 
 &lt;a href="https://certbot.eff.org/docs/using.html#certbot-komennotT" target="_blank" rel="noopener noreferrer nofollow"&gt;https://certbot.eff.org/docs/using.html#certbot-komennotT&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
ämä komento muuntaa varmenteet PKCS#12-tiedostoksi:&lt;code&gt;openssl pkcs12 -export -out signing_certificat.p12 -in /etc/letsencrypt/archive/website-name/fullchain1.pem -inkey /etc/letsencrypt/archive/website-name/privkey1.pem&lt;/code&gt;PKCS#12-tiedosto tallentaa varmenteen ja yksityisen avaimen yhteen salattuun tiedostoon (tiedostotunniste .p12). Siksi komento pyytää sinulta salasanalauseen, joka sinun on ehdottomasti muistettava, jotta voit käyttää varmennetta. Sen jälkeen voit siirtää p12-tiedoston pöytätietokoneellesi ja käyttää sitä PDF-tiedostojen allekirjoittamiseen.&lt;strong&gt;Aikaleimauspalvelimet&lt;/strong&gt;Jos PDF-sovelluksesi pyytää aikaleimauspalvelinta, voit käyttää jotakin ilmaispalveluista, kuten ca.signFiles.com/TSAServer.aspx tai 
 &lt;a href="http://zeitstempel.dfn.de" target="_blank" rel="noopener noreferrer nofollow"&gt;http://zeitstempel.dfn.de&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Adobe Acrobat ei kuitenkaan luota myöskään näihin aikaleimauspalveluihin.Tässä ovat komennot itseallekirjoitetun varmenteen luomiseen (ohjelma pyytää (väliaikaista) salasanaa; keksi vain jotain ja muista se, tarvitset sitä toisessa vaiheessa):&lt;code&gt;openssl req -x509 -newkey rsa:4096 -keyout key.pem -out cert.pem -days 3650&lt;/code&gt;Muuntaminen allekirjoitussertifikaatiksi (ohjelma pyytää ensin edellä mainittua väliaikaista salasanaa ja sitten lopullista salasanaa, jonka sinun on muistettava sertifikaatin käyttämiseksi:&lt;code&gt;openssl pkcs12 -export -out signing_certificat.p12 -in cert.pem -inkey key.pem&lt;/code&gt;&lt;/p&gt;</description></item><item><title>Let's Encrypt on luonut kaksoiskappaleet lokitiedostoistani</title><link>https://jeltsch.org/fi/let_s_encrypt_duplicated_my_log_files/</link><pubDate>Wed, 19 Oct 2016 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/let_s_encrypt_duplicated_my_log_files/</guid><description>&lt;p&gt;En ole pitänyt verkkopalvelimeni lokitiedostoja ennen vuoden 2016 alkua, jolloin minun piti jäljittää tiettyihin tiedostoihin kohdistuneet pääsyt (aloin käyttää 
 &lt;a href="http://www.awstats.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;awstatsia&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, lähinnä siksi, että se oli minulle tuttu, sillä olin käyttänyt sitä vuosia sitten, kun sivustoni toimi vielä Red Hat -palvelimella). Maaliskuussa 2016 aloin onneksi käyttää 
 &lt;a href="https://letsencrypt.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encryptia&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Olin aiemmin käyttänyt toista ”ilmaista” palvelua, joka joutui äskettäin suuriin vaikeuksiin, sillä se ei ilmeisesti pystynyt hallitsemaan omaa tietoturvaansa. Kun tarkastelin Apache-palvelimeni lokitiedostoja (Ubuntu 14.04:llä), huomasin, että Apache teki kaksoislokitusta (sekä yksittäisen virtuaalipalvelimen lokitiedostoon että yhteiseen lokitiedostoon). Huomasin, että Let&amp;rsquo;s Encrypt määrittää jokaisen virtuaalipalvelimen konfiguraatiotiedostoon Import-direktiivin, joka viittaa tiedostoon /etc/letsencrypt/options-ssl-apache.conf. Ja tämä tiedosto puolestaan määrittää yhteiset access.log- ja error.log-tiedostot kaikille virtuaalipalvelimille hakemistoon /var/log/apache2/. Poistin kommenttimerkit viidestä tähän lokitiedostojen tallennukseen liittyvästä rivistä, ja päällekkäinen lokitiedostojen tallennus loppui (alun perin olin luullut, että tätä Let&amp;rsquo;s Encrypt -direktiiviä käytettiin vain Let&amp;rsquo;s Encryptin alkuasetuksissa varmenteen luomista varten).&lt;/p&gt;</description></item><item><title>OpenBIS aloittelijoille</title><link>https://jeltsch.org/fi/openbis_for_dummies/</link><pubDate>Tue, 06 Sep 2016 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/openbis_for_dummies/</guid><description>&lt;p&gt;Jos olet harkinnut 
 &lt;a href="https://jeltsch.org/fi/tags/eln/"&gt;siirtymistä paperisista laboratoriomuistiinpanoista sähköisiin&lt;/a&gt;
, kuten me tällä hetkellä teemme, olet ehkä törmännyt 
 &lt;a href="https://wiki-bsse.ethz.ch/display/bis/Home" target="_blank" rel="noopener noreferrer nofollow"&gt;OpenBIS&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 -ratkaisuun. Haluatko asentaa OpenBIS:n, mutta et tiedä miten? Minullakaan ei ollut aavistustakaan, joten yritin toistuvasti, kunnes onnistuin. Onneksi sain apua ETHZ:n OpenBIS-tiimiltä ja paikalliselta IT-tukitiimiltä, mutta he eivät tietenkään voi korvata Jetty- ja PostgreSQL-ohjelmistoihin liittyvän osaamisen puutetta….Jos haluat vain kokeilla sitä nopeasti, voi olla helpompaa ladata VirtualBox-kuva, jossa kaikki on esiasennettu ja esiasetettu (
 &lt;a href="https://wiki-bsse.ethz.ch/display/bis/openBIS&amp;#43;ELN-LIMS&amp;#43;Virtual&amp;#43;Machine" target="_blank" rel="noopener noreferrer nofollow"&gt;https://wiki-bsse.ethz.ch/display/bis/openBIS+ELN-LIMS+Virtual+Machine&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 ). Minulla ei kuitenkaan ollut tarpeeksi nopeaa laitteistoa VirtualBox-kuvan ajamiseen, joten päätin, että vanha tietokone riittää hyvin myös ilman virtuaalikoneen käyttöä. Alla olevat ohjeet on kirjoitettu muistista ja niiden lopullisten konfiguraatiotiedostojen perusteella, jotka toimivat. Aion kuitenkin vielä asentaa palvelimen alusta alkaen suorittamalla vain alla kirjoittamani ohjeet varmistaakseni, etten ole jättänyt mitään tärkeää huomiotta. Sillä välin haluan kuitenkin julkaista nämä tiedot. Olisin ollut iloinen, jos olisin löytänyt jonkinlaisen ”OpenBIS-asennus aloittelijoille” -ohjeen. Jotta tuki olisi mahdollisimman pitkäaikaista, valitsin asennukseen Ubuntu 16.04 Serverin (VirtualBox-kuvassa käytetään Ubuntu 14.04 Desktopia) ja 
 &lt;a href="https://wiki-bsse" target="_blank" rel="noopener noreferrer nofollow"&gt;OpenBIS 16.05.1&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 -ohjelmiston uusimman version.ethz.ch/display/bis/Production+Releases) (ohjelmiston lataaminen edellyttää tilin luomista). Sähköisen laboratoriomuistikirjan (ELN) laajennus sisältyy kyseiseen versioon. Tällöin sinulla on ongelma Java 7:n tuen kanssa (sitä ei ylläpidetä enää kauan, ja aion pian kokeilla OpenBIS ELN:n käyttöä Java 8:n kanssa, mutta tässä ohjeessa käytetään Java 7 PPA:ta Ubuntu 16.04:lle).1. Asenna Ubuntu 16.04.1 Server puhtaalta pöydältä. Luo asennuksen aikana järjestelmänvalvojakäyttäjä ”openbis”. Kun ohjelma pyytää valitsemaan ohjelmistot, valitse vakiotyyppisten järjestelmätyökalujen lisäksi OpenSSH ja PostgreSQL. Ensimmäisen kirjautumisen yhteydessä (käyttäjänä openbis) päivitä ja päivitä kaikki ohjelmistot uusimpaan versioon ja asenna emacs (tai mikä tahansa mieluisasi tekstieditori) sekä unzip:&lt;code&gt;sudo apt install unzip emacs24-nox&lt;/code&gt;2. Asenna Java 7. Tässä on yksi tapa tehdä se:&lt;code&gt;sudo add-apt-repository ppa:openjdk-r/ppa sudo apt-get updatesudo apt-get install openjdk-7-jre-headless&lt;/code&gt;3. Jotta PostgreSQL asennettaisiin oikein, muokkaa asetustiedostoa /etc/postgres/9.5/main/pg_hba.conf. Kaikissa &lt;strong&gt;peer&lt;/strong&gt;-sanalla päättyvissä riveissä &lt;strong&gt;peer&lt;/strong&gt; on vaihdettava sanaksi &lt;strong&gt;trust&lt;/strong&gt;! Sen jälkeen lataa PostgreSQL uudelleen: &lt;code&gt;sudo systemctl reload postgreql&lt;/code&gt;4. Jos asennat VirtualBoxin kaltaiseen virtuaalikoneeseen, on järkevää asentaa vierasapuohjelmat (virtualbox-guest-utils), sillä ne helpottavat käyttöä. Luo jaettu (pysyvä, automaattisesti avautuva kansio) ja lisää openbis vboxsf-ryhmään: &lt;code&gt;sudo usermod -a -G vboxsf openbis&lt;/code&gt; 4. Siirrä pakattu openBIS-asennustiedosto openbis-käyttäjän kotikansioon. 5. Pura asennustiedosto:&lt;code&gt;tar -xvzf openBIS-installation-standard-technologies-S233.0-r36799.tar.gz&lt;/code&gt;6. Siirry purkettuun hakemistoon: &lt;code&gt;cd openBIS-installation-standard-technologies-S233.0-r36799&lt;/code&gt; 7. Muuta seuraavia asetuksia console.properties-tiedostossa: &lt;code&gt;INSTALL_PATH=/home/openbis/DSS_ROOT_DIR=/home/openbis/dataELN-LIMS = truePATHINFO_DB_ENABLED = trueINSTALLATION_TYPE = server&lt;/code&gt;Tässä kokeilussa en ole muuttanut avainvaraston salasanaa, mutta sinun tulisi tehdä se turvallisuussyistä, jos käytät palvelinta tuotantokäytössä!8. Suorita asennusohjelma (ei root-käyttäjänä, vaan openbis-käyttäjänä):&lt;code&gt;./run-console.sh&lt;/code&gt;9. Kun asennusohjelma pyytää antamaan openBIS-käyttäjän ”admin” salasanan, kirjoita salasana, jota haluat käyttää kirjautuessasi admin-käyttäjänä verkkokäyttöliittymään.10. Kun asennus on valmis, siirry kansioon ~/openbis/servers/openBIS-server/jetty/etc ja muokkaa tiedostoa &lt;strong&gt;service.properties&lt;/strong&gt;. Itse asiassa sinun ei tarvitse muokata mitään, jotta asennus toimisi, mutta meidän piti määrittää järjestelmä Ldap-pohjaista kirjautumistodennusta varten.&lt;code&gt;authentication-service = file-authentication-service =&amp;gt; authentication-service = file-ldap-authentication-service&lt;/code&gt;Jos käytät pelkästään LDAP:tä (eli authentication-service = ldap-authentication-service), LDAP-hakemistossa on oltava tiettyjä erityiskäyttäjiä. Todennamme yliopistomme LDAP-palvelimen kautta vain järjestelmän tavallisia käyttäjiä, joten esimerkiksi järjestelmänvalvojan käyttäjä on todennettava paikallisesti. Tämä järjestelmänvalvojan käyttäjä määritetään asennuksen aikana, mutta jotta tämä toimisi, sekä tiedosto- että LDAP-todennuksen on oltava käytössä. Tämä on ldap-palvelimemme osoite, sellaisena kuin se on määritelty service.properties-tiedostossa. Se sisältää todennusperustan, jonka sinun on pyydettävä järjestelmänvalvojiltasi:&lt;code&gt;ldap.server.url = ldap://ldap2015.it.helsinki.fi/OU=people,DC=helsinki,DC=fi&lt;/code&gt;Tämä on LDAP-käyttäjä ja hänen salasanansa LDAP-palvelimella (älä kysy minulta, miksi LDAP-väki käyttää niin monimutkaista sanamonsteria niin yksinkertaisen käsitteen kuvaamiseen):&lt;code&gt;ldap.security.principal.distinguished.name = OU=openbis,OU=login,DC=helsinki,DC=fi``ldap.security.principal.password = PASSWORD&lt;/code&gt;Seuraavat parametrit koskevat nimenomaan LDAP-palvelintamme. Käytämme OpenLDAP:ia, ja koska OpenBIS ei näytä tukevan TLS:ää, käytämme SSL:ää:&lt;code&gt;ldap.security.protocol = ssl``ldap.security.authentication-method = simple``ldap.queryTemplate = (&amp;amp;(%s))&lt;/code&gt;OpenBIS vaatii HTTPS:ää. Voit joko jättää itse allekirjoitetun varmenteen (jonka ETHZ on toimittanut) voimaan tai asentaa oman varmenteen. Jos pidät itse allekirjoitetun varmenteen voimassa, kaikki käyttäjät saavat varoituksen yrittäessään kirjautua verkkopalveluun. Lisäongelmana näyttää olevan se, että tiedostojen lähettäminen ei näytä toimivan itse allekirjoitetulla varmenteella, koska portin 8444 kautta lähetetty https-pyyntö ei tuota sellaista välityspyyntöä, joka näkyisi käyttäjille selainikkunassa ja jonka he voisivat ohittaa.Siksi meillä ei ollut muuta vaihtoehtoa kuin hankkia oikea varmenne, mikä onneksi on nykyään helpompaa kuin vielä vuosi sitten 
 &lt;a href="https://letsencrypt.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encryptin&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 ansiosta. Siitä huolimatta varmenteen hankkiminen kesti jonkin aikaa. Käytämme OpenBIS-palvelinta yliopiston sisäverkossa, eikä se ole näkyvissä ulkopuolelta. Käyttäjien, jotka haluavat käyttää palvelinta ulkopuolelta, on käytettävä VPN:ää. Siksi jouduimme asentamaan väliaikaisen ”väärennetyn” palvelimen, jolla on sama nimi, julkisesti saavutettavalle IP-osoitteelle ja luomaan Let’s Encrypt -varmenteen (Let’s Encrypt ei ole vielä automatisoitu Jetty-sovellukselle). Käytin automaattista menetelmää Apache2:lle omalla Digital Ocean -palvelimellani ja hain sitten kaksi tärkeää tiedostoa (fullchain1.pem ja privkey1.pem) hakemistosta /etc/letsencrypt/archive/eln.jeltsch.org ja siirrin ne OpenBIS-palvelimellemme. Muuntaakseni ne Java-avainvarastolle sopivaan muotoon käytin seuraavia komentoja:&lt;code&gt;openssl pkcs12 -export -out keystore.pkcs12 -in fullchain1.pem -inkey privkey1.pemkeytool -importkeystore -srckeystore keystore.pkcs12 -srcstoretype PKCS12 -destkeystore keystore.jks&lt;/code&gt;Ensimmäinen komento pyytää vientisalasanaa. Ei ole väliä, mitä salasanaa käytät (minä käytin 12345678). Toinen komento pyytää kohdeavainvaraston salasanaa. Kirjoita tähän &amp;ldquo;changeit&amp;rdquo;, jos et ole muuttanut avainvaraston oletussalasanaa (&amp;ldquo;changeit&amp;rdquo;) asennuksen aikana. Sitten se pyytää myös lähdeavainvaraston salasanaa (joka on se 12345678, jota käytin juuri yllä).Sitten sinun on vielä lisättävä tämän avainvaraston sisältö jo olemassa olevaan avainvarastoon. Tähän on luultavasti monia tapoja, mutta minä käytin graafista työkalua nimeltä 
 &lt;a href="http://www.keystore-explorer.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Keystore Explorer&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Avaa vain molemmat avainvarastot (tähän tarvitset salasanan ”changeit”), poista olemassa oleva ETHZ-merkintä ja lisää ainoa (letsencrypt) merkintä äskettäin luodusta avainvarastosta. Korvaa hakemistossa ~/openbis/servers/openBIS-server/jetty/etc/ olevat tiedostot ”keystore” ja ”openBIS.keystore” muokatulla avainvarastolla. Molemmat tiedostot ovat identtisiä, enkä tällä hetkellä tiedä, miksi ne on kopioitu kahdesti. Sinun on myös korvattava ~/openbis/servers/datastore_server/etc/openBIS.keystore avainvaraston uudella versiolla. Jostain syystä tiedostojen lähetys ei toiminut, ja jotta lähetys saadaan toimimaan, datastore-palvelimen service.properties-tiedostossa on määritettävä datastore-palvelimen isäntäosoite: &lt;code&gt;https://eln tarvitsee =&amp;gt; https://eln.jeltsch.org&lt;/code&gt;. Koska käytimme eri isäntää varmenteen luomiseen, isäntänimissä oli ristiriita, ja jouduimme korvaamaan isäntänimen asetukset manuaalisesti: Muuta ne tiedostoissa /etc/hostname ja /etc/hosts ja käynnistä sitten järjestelmä uudelleen. Asennusohjelma otti kuitenkin datastore-palvelimen service.properties-tiedostoihin vain nimen ensimmäisen osan. Palvelimemme nimi on eln.jeltsch.org, mikä johti muotoon https://eln. Tätä osoitetta ei voitu ratkaista verkossamme, koska Let’s Encrypt -varmenne oli allekirjoitettu toisella palvelimella. Kun olimme muuttaneet service.properties-tiedostoja ja käynnistäneet järjestelmän uudelleen, olimme vihdoin valmiita testaamaan palvelinta: 11. Palvelimen käynnistäminen: Kirjaudu palvelimeen openbis-käyttäjänä. &lt;code&gt;cd ~/openbis/bin/./allup.sh&lt;/code&gt; 12. Siirry toisella tietokoneella selaimellasi osoitteeseen &amp;ldquo;
 &lt;a href="https://eln.jeltsch.org:8443/openbis/webapp/eln-lims%22" target="_blank" rel="noopener noreferrer nofollow"&gt;https://eln.jeltsch.org:8443/openbis/webapp/eln-lims"&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Jos et ole asentanut julkisesti luotettua varmennetta, selain varoittaa sinua nyt, että yhteys ei ole suojattu. Napsauta vain &amp;ldquo;Lisäasetukset&amp;rdquo; ja vahvista suojauspoikkeus. Sinun on kirjauduttava sisään käyttäjätunnuksella admin/PASSWORD (jonka määritit asennuksen yhteydessä). ELN:n käytöstä on saatavilla joitakin 
 &lt;a href="https://wiki-bsse.ethz.ch/display/openBISDoc/openBIS&amp;#43;ELN-LIMS&amp;#43;Tutorial" target="_blank" rel="noopener noreferrer nofollow"&gt;oppaita&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Laboratoriossani työskentelevät kollegat ovat kuitenkin kertoneet, että käyttöliittymä ei ole kovin intuitiivinen ja että minun on opetettava heille perusasiat. Mielestäni voisi olla järkevää kuvata oppaassa tyypillisen pienen biotieteiden laboratorion asetukset: mitkä työtilat, millaiset käyttöoikeudet ja kenelle, sekä kuvata yleisiä tilanteita (esim. jos joidenkin reagenssiluetteloiden on oltava ulkopuolisten saatavilla jne.). Minulla on myös paljon parannusehdotuksia. Olisi esimerkiksi mukavaa saada lisää ”ELN-esikatseluja” ladatuille asiakirjoille. Tällä hetkellä kuvia voi esikatsella, mutta esimerkiksi PDF-tiedostoja ei (en ole vielä kokeillut SVG-tiedostoja, mutta käytämme niitä melko paljon kuvien merkitsemiseen). Tämä ei todellakaan ole viimeinen OpenBIS-aiheinen kirjoitukseni, ja ennen kuin otamme järjestelmän tuotantokäyttöön (todennäköisesti ensi vuoden alussa), minulla on vielä paljon opittavaa.&lt;/p&gt;</description></item></channel></rss>