Zertifikate
Die App verbindet sich immer verschlüsselt mit Ihrem BosMon-Server. Welches Zertifikat der Server dafür nutzt, legen Sie in den Webserver-Einstellungen von BosMon fest. Es gibt drei Möglichkeiten:
| Zertifikat | Für Ihre Anwender |
|---|---|
| BmConnect (empfohlen) | keine Rückfrage |
| Eigenes Zertifikat einer offiziellen Zertifizierungsstelle | keine Rückfrage |
| Selbstsigniertes Zertifikat | einmalige Bestätigung in der App |
Empfohlen: BmConnect
Mit BmConnect ist Ihr BosMon-Server unter <ihr servername>.bmconnect.de über
das Internet erreichbar, und BmConnect stellt dafür automatisch ein gültiges
Zertifikat bereit. Die App verbindet sich ohne Rückfrage, und eine Erneuerung
des Zertifikats bemerken Ihre Anwender nicht. Wie Sie BmConnect einrichten,
steht unter BmConnect.
Eigenes Zertifikat
Haben Sie für die Adresse Ihres Servers ein Zertifikat einer offiziellen Zertifizierungsstelle, hinterlegen Sie es in den Webserver-Einstellungen von BosMon als Eigenes Zertifikat. Auch dann verbindet sich die App ohne Rückfrage.
Selbstsigniertes Zertifikat
BosMon kann selbst ein selbstsigniertes Zertifikat erstellen. Die App kann es nicht von sich aus prüfen. Beim ersten Verbinden zeigt sie deshalb den Dialog „Unbekanntes Server-Zertifikat" mit dem SHA-256-Fingerprint des Zertifikats. Der Anwender bestätigt einmalig mit Vertrauen; danach fragt die App nicht mehr.
Ihre Anwender sollten nicht blind vertrauen. Ohne Abgleich lässt sich ein
untergeschobenes Zertifikat nicht von Ihrem unterscheiden. Teilen Sie den
Fingerprint deshalb vorab mit — über einen Weg, der nicht über denselben Server
läuft. Die App zeigt ihn als Hex-Paare in Großbuchstaben, getrennt durch
Doppelpunkte (AB:CD:EF:…); geben Sie ihn in derselben Form weiter, dann ist
der Abgleich einfach.
Wenn sich das Zertifikat ändert
Tauschen Sie ein selbstsigniertes Zertifikat aus, meldet die App beim nächsten Verbinden „Server-Zertifikat hat sich geändert". Das ist derselbe Hinweis, den auch ein Angriff auslösen würde — die App kann beides nicht unterscheiden. Bis der Anwender mit Neues Cert akzeptieren bestätigt, verbindet sich die App nicht mit Ihrem Server; Rückmeldungen sind dann nicht möglich.
Deshalb:
- Kündigen Sie den Wechsel vorher an.
- Geben Sie den neuen Fingerprint auf demselben sicheren Weg bekannt.
- Weisen Sie darauf hin, dass die Bestätigung nur nach Abgleich erfolgen darf.
Lässt sich die Meldung nicht auflösen, können Anwender unter Einstellungen → Verbindung → Server-Vertrauen zurücksetzen den gemerkten Fingerprint löschen. Beim nächsten Verbindungsaufbau fragt die App erneut.