klausi schrieb:
> Lt. Doku müssten die Zertifikate als privatekey importiert werden (?)
Oh je ... Mal sehen ob ich das noch zusammen bekomme.
1. Ein Zertifikat ist kein Private Key. Ein Zertifikat ist ein
elektronisch signiertes Dokument. Es ist also völlig richtig, dass das
Zertifikat nicht als KeyEntry auftaucht.
2. Für deinen Server brauchst du sowohl das Zertifikat, als auch den
Private Key im keystore.
3. keytool ist brain-dead, es kann nämlich keine Private Keys einzeln
importieren. Das macht es ein bisschen schwierig den Private Key für ein
Zertifikat mit keytool in einen jks zu bekommen :-)
4. keytool hält sich an den klassischen CSR-Ablauf, den let's encrypt
nicht mag, weil er so uncool ist:
Keypair generieren. Dabei wird ein Privat- und Publik-Key Paar im
keystore erzeugt. CSR mit keytool mit Verweis auf das Keypair
generieren. CSR absenden und das erhaltene Zertifikat mit Verweis auf
das Keypair mittels keytool importieren. In dem ganzen Ablauf ist der
Private Key nicht extern sichtbar, wird intern vom keytool erzeugt und
im jks keystore gespeichert. Nur spielt da let's encrypt nicht mit.
5. Es gibt einen Workaround um doch noch einen eigenen (oder let's
encrypt) Private Key in einen keytool keystore zu bekommen:
Mit einem externen Tool, z.B. openssl, einen keystore in einem Format
generieren das keytool kennt. Beim Generieren den Private Key und das
Cert in den mit openssl zu generierenen keystore packen. Diesen keystore
dann mit keytool an einem Stück importieren.
6. Ja, ist scheiße. Bedanke dich bei let's encrypt, die lieber auf coole
Hipster machen wollen statt sich an Standards zu halten.