Zum Hauptinhalt springen
Version 4

Zertifikate

Die App verbindet sich immer verschlüsselt mit Ihrem BosMon-Server. Welches Zertifikat der Server dafür nutzt, legen Sie in den Webserver-Einstellungen von BosMon fest. Es gibt drei Möglichkeiten:

ZertifikatFür Ihre Anwender
BmConnect (empfohlen)keine Rückfrage
Eigenes Zertifikat einer offiziellen Zertifizierungsstellekeine Rückfrage
Selbstsigniertes Zertifikateinmalige Bestätigung in der App

Empfohlen: BmConnect​

Mit BmConnect ist Ihr BosMon-Server unter <ihr servername>.bmconnect.de über das Internet erreichbar, und BmConnect stellt dafür automatisch ein gültiges Zertifikat bereit. Die App verbindet sich ohne Rückfrage, und eine Erneuerung des Zertifikats bemerken Ihre Anwender nicht. Wie Sie BmConnect einrichten, steht unter BmConnect.

Eigenes Zertifikat​

Haben Sie für die Adresse Ihres Servers ein Zertifikat einer offiziellen Zertifizierungsstelle, hinterlegen Sie es in den Webserver-Einstellungen von BosMon als Eigenes Zertifikat. Auch dann verbindet sich die App ohne Rückfrage.

Selbstsigniertes Zertifikat​

BosMon kann selbst ein selbstsigniertes Zertifikat erstellen. Die App kann es nicht von sich aus prüfen. Beim ersten Verbinden zeigt sie deshalb den Dialog „Unbekanntes Server-Zertifikat" mit dem SHA-256-Fingerprint des Zertifikats. Der Anwender bestätigt einmalig mit Vertrauen; danach fragt die App nicht mehr.

Ihre Anwender sollten nicht blind vertrauen. Ohne Abgleich lässt sich ein untergeschobenes Zertifikat nicht von Ihrem unterscheiden. Teilen Sie den Fingerprint deshalb vorab mit — über einen Weg, der nicht über denselben Server läuft. Die App zeigt ihn als Hex-Paare in Großbuchstaben, getrennt durch Doppelpunkte (AB:CD:EF:…); geben Sie ihn in derselben Form weiter, dann ist der Abgleich einfach.

Wenn sich das Zertifikat ändert​

Tauschen Sie ein selbstsigniertes Zertifikat aus, meldet die App beim nächsten Verbinden „Server-Zertifikat hat sich geändert". Das ist derselbe Hinweis, den auch ein Angriff auslösen würde — die App kann beides nicht unterscheiden. Bis der Anwender mit Neues Cert akzeptieren bestätigt, verbindet sich die App nicht mit Ihrem Server; Rückmeldungen sind dann nicht möglich.

Deshalb:

  1. Kündigen Sie den Wechsel vorher an.
  2. Geben Sie den neuen Fingerprint auf demselben sicheren Weg bekannt.
  3. Weisen Sie darauf hin, dass die Bestätigung nur nach Abgleich erfolgen darf.

Lässt sich die Meldung nicht auflösen, können Anwender unter Einstellungen → Verbindung → Server-Vertrauen zurücksetzen den gemerkten Fingerprint löschen. Beim nächsten Verbindungsaufbau fragt die App erneut.