Allgemein - Kommbox- bzw. TCMS Webserver Zertifikat austauschen
Zuletzt geändert von Tobias Wintrich am 2026/09/18 08:46
Das auf einem RangeeOS (mit oder ohne TCMS) verwendete Webserver-Zertifikat kann bei Bedarf ausgetauscht werden. Das Zertifikat kann hierzu Base64-codiert (PEM) oder im PFX-Format vorliegen.
Zertifikatsanforderungsdatei erstellen (optional)
- Passen Sie die Parameter des folgenden Befehls nach Ihren Anforderungen an und führen Sie ihn auf dem Gerät aus:openssl req -newkey rsa:4096 -sha256 -keyout key.pem -out req.pem \
-subj "/C=DE/ST=Bundesland/L=Stadt/O=Einrichtung/OU=Abteilung/OU=Team/CN=<FQDN>" \
-addext "subjectAltName = DNS:<DNS>,IP:<IP>"- C/ST/L/O/OU
Optional und frei wählbar - <FQDN>:
Der Hostname, unter dem das RangeeOS später angesprochen werden soll - <DNS>:
Hostname des TCMS, für den das Zertifikat gültig sein soll - <IP>:
Optional. IP des TCMS, für die das Zertifikat gültig sein soll. Wenn die IP nicht Teil des Zertifikats sein soll, entfernen Sie den entsprechenden Bereich. - Beispiel eines vollständigen Befehls:
openssl req -newkey rsa:4096 -sha256 -keyout key.pem -out req.pem \
-subj "/C=DE/ST=NRW/L=Aachen/O=Rangee/OU=Support/OU=Zertifikatstest/CN=tc-b0416f05c363.rangee.local" \
-addext "subjectAltName = DNS:tc-b0416f05c363.rangee.local,IP:192.168.50.29"
- C/ST/L/O/OU
- Vergeben Sie nach Absenden des Befehls ein Kennwort für Ihren Private Key (mindestens 4 Zeichen).
- Da der Private Key für das Serverzertifikat ohne Passwort benötigt wird, müssen Sie das Passwort anschließend mit diesem Befehl entfernen:
openssl rsa -in key.pem -out key.pem - Verbinden Sie sich mit "WinSCP" und den "admin"-Zugangsdaten zum Client und laden Sie die Anforderungsdatei "/tmp/req.pem" sowie "/tmp/key.pem" herunter.
- Reichen Sie die Datei req.pem bei einer beliebigen Zertifizierungsstelle ein. Wenn Sie die Möglichkeit haben, lassen Sie sich hier direkt ein Base64-codiertes Zertifikat erstellen. Sobald Sie das Zertifikat haben, fahren Sie mit dem nächsten Schritt fort.
Importieren eines Zertifikats
Ein fertiges Zertifikat können Sie über die Kommbox unter Remote-Administration hochladen. Je nach Zertifikatsformat wählen Sie hier Webserverzertifikat hochladen (PEM/Base64) oder PFX-Zertifikat hochladen.

Das PEM-Zertifikat wird mit einem Klick auf Übernehmen sofort installiert. Beim PFX-Zertifikat werden Sie zu einer Upload-Seite geleitet, auf der Sie noch ein eventuell vergebenes Kennwort eintragen können.

Anschließend ist ein Neustart des RangeeOS notwendig.
Nach dem Neustart wird Ihnen im Browser das Zertifikat als gültig angezeigt.

