Nagyon izgalmas! :)<br><br>Az esemény bekövetkeztekor ezen az oldalon [1] is lecserélődik a fingerprint meg a certificate?<br><br>[1] <a href="https://metadata.eduid.hu/current/">https://metadata.eduid.hu/current/</a><br><br>
gyufi<br><br><div class="gmail_quote">2011/10/11 Frank Tamás <span dir="ltr">&lt;<a href="mailto:sitya@niif.hu">sitya@niif.hu</a>&gt;</span><br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">
Emlékeztető :)<br>
<div class="im"><br>
Tamás<br>
<br>
On 2011.10.06., at 16:50, Kristof Bajnok wrote:<br>
<br>
</div><div><div></div><div class="h5">&gt; Kedves kollégák,<br>
&gt;<br>
&gt; a jelenlegi föderációs metadata állomány egy, az NIIF CA által tanúsított<br>
&gt; kulccsal van aláírva, azonban ez a tanúsítvány már jó ideje lejárt. Ez<br>
&gt; közvetlenül nem jelent problémát, azonban elképzelhető, hogy új partnerek,<br>
&gt; ill. az eduGAIN csatlakozás során ez gondot fog okozni. És persze amúgy sem<br>
&gt; elegáns, hogy a (technikai) bizalom forrást egy lejárt tanúsítvány<br>
&gt; hitelesítsen.<br>
&gt;<br>
&gt; Ezért - a Tagok Tanácsa döntése nyomán - október 11-én, kedden, 11:30-kor<br>
&gt; lecseréljük az aláírókulcsot az aláíró daemon alatt.<br>
&gt;<br>
&gt; 1. Mit jelent ez?<br>
&gt; A kulcscsere *után* az összes IdP-nél és SP-nél módosítani *kell* a hitelesítő<br>
&gt; kulcsot. Az elérhetőségen nem szükséges változtatni, az továbbra is maradjon:<br>
&gt;  <a href="http://metadata.eduid.hu/current/href.xml" target="_blank">http://metadata.eduid.hu/current/href.xml</a><br>
&gt; (illetve a különböző set-ek, pl: bme.xml, ppke.xml, stb is változatlan helyen<br>
&gt; érhetőek el).<br>
&gt;<br>
&gt; 2. Mi történik, ha nem módosítod a hitelesítő kulcsot?<br>
&gt; A rendszeres metadata frissítés nem fog működni, valamint a Shibboleth IdP nem<br>
&gt; indítható újra (!!!). Mivel a Shibboleth SP is a /var/run alatt tárolja a<br>
&gt; cache-elt metadatát, egy gép újraindítás után a Shibboleth nem fog elindulni.<br>
&gt; Ezért aztán kedden, 10:30-kor nagyon fontos, hogy minden IdP és SP frissítsen!<br>
&gt;<br>
&gt; 3. Előre is módosíthatom-e az aláíró kulcsot?<br>
&gt; Nem érdemes. Kedden 10:30-ig a régi aláírókulcs van érvényben, így ha korábban<br>
&gt; lecseréled, akkor ugyanazok a problémák jelentkezhetnek, mint az előző<br>
&gt; pontnál.<br>
&gt;<br>
&gt; 4. Mi az aláíró tanúsítvány?<br>
&gt; Csatolva, az én PGP kulcsommal aláírva.<br>
&gt; A tanúsítvány SHA1 ujjlenyomata:<br>
&gt; FE:AE:0B:E8:FB:59:ED:F7:CB:7F:69:DF:19:4F:8B:6D:C7:F6:96:66<br>
&gt;<br>
&gt; Ez egy 2048 bites self-signed tanúsítvány, 20 éves lejárattal. A<br>
&gt; tanúsítványhoz tartozó privát kulcs kizárólag hardver tokenen található meg.<br>
&gt;<br>
&gt; 5. Milyen konfigurációs állományokat kell megváltoztatni?<br>
&gt;  - Shibboleth IdP: relying-party.xml<br>
&gt;  - Shibboleth SP: shibboleth2.xml<br>
&gt;  - SimpleSAMLphp: config-metarefresh.php<br>
&gt;<br>
&gt; Kedden még újabb figyelmeztető levéllel jelentkezünk.<br>
&gt;<br>
&gt; Kristóf<br>
</div></div><div><div></div><div class="h5">&gt; &lt;href-metadata-signer.crt&gt;_______________________________________________<br>
&gt; HREF-tech mailing list<br>
&gt; <a href="mailto:HREF-tech@listserv.niif.hu">HREF-tech@listserv.niif.hu</a><br>
&gt; <a href="https://listserv.niif.hu/mailman/listinfo/href-tech" target="_blank">https://listserv.niif.hu/mailman/listinfo/href-tech</a><br>
<br>
<br>
_______________________________________________<br>
HREF-tech mailing list<br>
<a href="mailto:HREF-tech@listserv.niif.hu">HREF-tech@listserv.niif.hu</a><br>
<a href="https://listserv.niif.hu/mailman/listinfo/href-tech" target="_blank">https://listserv.niif.hu/mailman/listinfo/href-tech</a><br>
</div></div></blockquote></div><br>