- Erste Schritte
- Anforderungen
- Best Practices
- Installation
- Wird aktualisiert
- Identity Server
- Fehlerbehebung bei Startfehlern
Voraussetzungen für die Installation
Apart from the prerequisites listed here for Orchestrator installation, Identity Server needs valid certificates.
Zertifikat
Identity Server erfordert folgende gültige Zertifikate:
-
A certificate used to sign the tokens generated by the Identity Server.The certificate is used for signing OpenID access tokens that are used for user identification via browser and for service-to-service communication between Orchestrator and Identity Server. Click here for more details about OpenID Connect.
Wichtig:Sie können eine maximale Schlüssellänge von 4096 Bit zum Signieren von Zertifikaten verwenden. Als Best Practice empfehlen wir dringend, eine Schlüssellänge von mindestens 512 Bit (64 Byte) zu verwenden.
Wichtig:Aus Sicherheitsgründen muss das vom Identity Server verwendete Zertifikat:
- einen öffentlichen Schlüssel mit 2048 Bit haben
- über einen privaten Schlüssel verfügen, auf den der AppPool-Benutzer zugreifen kann,
- in seinem Gültigkeitszeitraum sein (nicht abgelaufen).
The certificate's location is set in Identity Server's configuration file
appsettings.Production.json, in the Signing Credential section.
Zertifikatsrotation
Sie können die Zertifikatsrotation einsetzen, um das Risiko eines Ablaufs des Zertifikats und implizit eines Ausfalls von Identity Server zu vermeiden. Diese Methode beinhaltet die Beibehaltung von zwei Zertifikaten und deren regelmäßige Rotation. Beachten Sie jedoch, dass Sie jeweils nur einen Signaturschlüssel verwenden können.
Führen Sie die folgenden Schritte aus, um die Zertifikatsrotation zu initiieren:
- Specify the initial certificate's
Name,Location, andNameTypeusing theStoreLocationparameter inappsettings.Production.json’s SigningCredentialSettings section. Note that this is the default signing key. - Geben Sie
Name,LocationundNameTypedes zweiten Zertifikats an, indem Sie den ParameterValidationKeysim gleichen Abschnitt derappsettings.Production.json-Datei verwenden. Stellen Sie sicher, dass Sie diesen Schritt vor dem Rotationsdatum ausführen. - In dieser Phase wird das zweite Zertifikat mit dem Endpunkt
identity/.well-known/openid-configuration/jwksveröffentlicht. Dadurch wird sichergestellt, dass jeder genügend Zeit hat, sein zwischengespeichertes Discovery-Dokument zu aktualisieren. - Wechseln Sie zum Zeitpunkt der Rotation die Zertifikate, und starten Sie Identity Server neu. Das neue Zertifikat kann nun zum Signieren verwendet werden, während das vorherige Zertifikat weiterhin für Validierungszwecke verfügbar ist, solange Sie es benötigen.
- Das vorherige Zertifikat kann nach 48 Stunden sicher aus der Konfiguration entfernt werden.
Im folgenden Beispiel verweist SigningCredential auf das aktuell verwendete Zertifikat, während ValidationKeys auf den neu veröffentlichten Validierungsschlüssel verweist.
"SigningCredentialSettings": {
"StoreLocation": {
"Name": "2816a67bc34496ca0acabbe04eb149b88ade0684",
"Location": "LocalMachine",
"NameType" : "Thumbprint",
"ValidationKeys": [
{
"Name": "2cde6c443f0147c6258a6fe2203e71a997bfcd44",
"Location": "LocalMachine",
"NameType" : "Thumbprint"
}
]
}
}
"SigningCredentialSettings": {
"StoreLocation": {
"Name": "2816a67bc34496ca0acabbe04eb149b88ade0684",
"Location": "LocalMachine",
"NameType" : "Thumbprint",
"ValidationKeys": [
{
"Name": "2cde6c443f0147c6258a6fe2203e71a997bfcd44",
"Location": "LocalMachine",
"NameType" : "Thumbprint"
}
]
}
}
Wenn Sie AI Center verwenden, stellen Sie sicher, dass Sie es erneut bereitstellen, wenn Sie das Identity Server-Zertifikat aktualisieren.