Zertifikate
Im Navigationsbereich Systemstatus im Bereich Zertifikate können Sie die Zertifizierungsstelle Ihrer Praxis sowie die Service-Zertifikate für den Gateway-Service und den solutio-Service finden.
Für die Zertifizierungsstelle sehen Sie den technischen Namen und den Gültigkeitszeitraum. Für die Service-Zertifikate werden zusätzlich die unterstützten Hostnames und IP-Adressen angezeigt.
-
Klicken Sie im charly-Client auf den Button charly-Web
rechts neben den Hauptbereichen.- Ein Browser-Tab öffnet sich in der Perspektive Patient.
- Gehen Sie in der Menüleiste auf die Perspektive Administration.
- Klicken Sie im Navigationsbereich auf Systemstatus.
- Klicken Sie im Arbeitsbereich auf Zertifikate.
Warum sollte HTTPS verwendet werden?
Standardmäßig tauschen charly-Web und der Server die Daten innerhalb des Praxisnetzwerks über eine unverschlüsselte HTTP-Verbindung aus. Die Daten werden dabei zwar nicht über das Internet übertragen. Ein internes Netzwerk schützt sie jedoch nicht automatisch vor dem Mitlesen oder vor unbemerkten Veränderungen.
Wird charly-Web über HTTPS geöffnet, werden die Daten zwischen charly-Web und dem Server verschlüsselt übertragen. Dadurch sind die übertragenen Praxisdaten zusätzlich geschützt.
Damit der Browser die sichere Verbindung ohne Zertifikatswarnung akzeptiert, muss das Zertifikat der Zertifizierungsstelle Ihrer Praxis im Vertrauensspeicher, dem sogenannten Trust-Store, des jeweiligen Clients installiert sein. Das Zertifikat bestätigt dem Browser, dass er mit dem vorgesehenen Server der Praxis verbunden ist.
Warum übernimmt die Installation die Praxis oder ihre Systembetreuung?
Die Installation einer Zertifizierungsstelle im Trust-Store ist eine sicherheitsrelevante Änderung am jeweiligen Client. Sie erfordert in der Regel Administratorrechte und hängt vom verwendeten Betriebssystem sowie von der Verwaltung der Praxisgeräte ab.
Daher wird die Installation von der Praxis beziehungsweise ihrer Systembetreuung durchgeführt. Die solutio GmbH & Co. KG stellt das benötigte Zertifikat zum Herunterladen bereit, nimmt jedoch keine selbstständigen Änderungen an den Vertrauenseinstellungen der Praxisgeräte vor. So behält die Praxis die Kontrolle darüber, welchen Zertifizierungsstellen ihre Geräte vertrauen.
Das genaue Vorgehen bei der Installation wird vom Betriebssystem und von der IT-Infrastruktur der Praxis bestimmt. Die charly-Hilfe enthält deshalb keine vollständige Installationsanleitung für die einzelnen Betriebssysteme. Hinweise für die Systembetreuung finden Sie weiter unten in diesem Artikel.
Nach der Installation bietet charly-Web eine Prüfung der Einrichtung an. Dabei wird getestet, ob der aktuell verwendete Browser eine HTTPS-Verbindung zum Server ohne Zertifikatsfehler herstellen kann.
Statusüberwachung mit Badge
Mit einem Badge (rote Markierung) am Icon wird angezeigt, wenn bei den Zertifikaten eine Auffälligkeit vorliegt. Rufen Sie den Bereich Zertifikate auf, um die angezeigten Hinweise zu prüfen.
Arbeitsbereich
Zertifizierungsstelle (Certificate Authority)
Die Zertifizierungsstelle der Praxis stellt die Service-Zertifikate für die lokalen Dienste aus. In diesem Bereich sehen Sie den technischen Namen (Common Name) und den Gültigkeitszeitraum der Zertifizierungsstelle.
Der ncjs-solutio-Service erstellt die Zertifizierungsstelle der Praxis automatisch. Diese wird lokal gespeichert und stellt die Service-Zertifikate für den Gateway-Service und den solutio-Service aus.
Sie können die Zertifizierungsstelle neu erstellen oder ihr Zertifikat herunterladen.
Für das Herunterladen stehen mehrere Formate zur Verfügung. In der Auswahl sehen Sie, welches Format für welches Betriebssystem empfohlen wird.
- Klicken Sie bei der Zertifizierungsstelle auf den Neu erstellen-Button .
- Lesen Sie den Dialog vollständig.
- Geben Sie den im Dialog geforderten Bestätigungstext ein.
- Klicken Sie auf den Button Neu erstellen.
- Die Zertifizierungsstelle wird neu erstellt. Dabei werden auch die Zertifikate für den Gateway-Service und den solutio-Service neu erstellt.
- Klicken Sie bei der Zertifizierungsstelle auf den Herunterladen-Button .
-
Klicken Sie beim gewünschten Format auf Herunterladen.
- Die Datei wird auf Ihrem Gerät gespeichert.
Service-Zertifikat
Im Bereich Service-Zertifikat sehen Sie die Zertifikate des Gateway-Service und des solutio-Service. Für jedes Service-Zertifikat werden der technische Name (Common Name), die Gültigkeit sowie die unterstützten Hostnames und IP-Adressen angezeigt.
- Klicken Sie beim gewünschten Service-Zertifikat auf den Neu erstellen-Button .
- Das ausgewählte Service-Zertifikat wird neu erstellt.
HTTPS an einem Arbeitsplatz vorbereiten und aktivieren
Die Einrichtung erfolgt für jeden Arbeitsplatz einzeln.
- Öffnen Sie die Perspektive Administration.
- Wählen Sie Systemstatus > Zertifikate.
- Laden Sie das Zertifikat der Zertifizierungsstelle herunter.
- Lassen Sie das Zertifikat durch Ihre Systembetreuung im Trust-Store des Clients installieren.
- Schließen Sie charly-Web und öffnen Sie es erneut.
- Öffnen Sie wieder die Perspektive Administration.
- Wählen Sie Systemstatus > Zertifikate.
-
Klicken Sie auf Trust-Store prüfen.
- charly-Web testet, ob der aktuell verwendete Browser eine HTTPS-Verbindung zum Server ohne Zertifikatsfehler herstellen kann.
-
Prüfen Sie die angezeigte Meldung:
- Wird die Meldung Kein CA im Trust-Store gefunden angezeigt, lassen Sie die Installation durch Ihre Systembetreuung prüfen.
- War die Prüfung erfolgreich, erscheint die Meldung Dieser Arbeitsplatz kann auf sichere Verbindung umgestellt werden. Gleichzeitig wird der Button HTTPS aktivieren angezeigt.
-
Klicken Sie auf den Button HTTPS aktivieren.
- Im charly-Client wird für diesen Arbeitsplatz die Einstellung charly-Web aktiviert.
-
Schließen Sie charly-Web und öffnen Sie es erneut.
- charly-Web wird an diesem Arbeitsplatz über die verschlüsselte HTTPS-Verbindung geöffnet.
Informationen für Ihre Systembetreuung
Geben Sie Ihrer Systembetreuung die folgenden Informationen.
Aufgabe und Ziel
Das Zertifikat der praxisinternen Zertifizierungsstelle muss auf allen Arbeitsplätzen verteilt werden, auf denen charly-Web ohne Zertifikatswarnung über HTTPS verwendet werden soll.
Dabei ist Folgendes zu beachten:
- Das Zertifikat muss als vertrauenswürdige Stammzertifizierungsstelle installiert werden.
- Die Installation sollte möglichst systemweit beziehungsweise gerätebezogen erfolgen, damit sie für alle Benutzer des Arbeitsplatzes gilt.
- Das Zertifikat muss für den Browser verfügbar sein, mit dem charly-Web geöffnet wird.
- Die Verteilung sollte auf die Geräte beschränkt werden, auf denen charly-Web verwendet wird.
- Die Prüfung in charly-Web gilt immer für den aktuell verwendeten Arbeitsplatz und Browser.
- Öffnen Sie in charly-Web die Perspektive Administration.
- Wählen Sie Systemstatus > Zertifikate.
- Klicken Sie bei der Zertifizierungsstelle auf das Downloadsymbol .
-
Wählen Sie das für die Zielgeräte geeignete Format:
- CER (DER): für Windows und beispielsweise die Installation unter macOS
- iOS Mobile Config: direkt installierbares Profil für iOS und iPadOS
Windows-Domäne mit Gruppenrichtlinien
In einer Windows-Domäne sollte das Zertifikat vorzugsweise über eine Gruppenrichtlinie verteilt werden.
-
Verwenden Sie das Format CER (DER).
-
Importieren Sie das Zertifikat in einer Computer-Gruppenrichtlinie unter:
Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Richtlinien für öffentliche Schlüssel > Vertrauenswürdige Stammzertifizierungsstellen
- Verknüpfen Sie die Gruppenrichtlinie mit den Organisationseinheiten, in denen sich die Arbeitsplätze mit charly-Web befinden.
- Aktualisieren Sie die Gruppenrichtlinien auf den Clients oder starten Sie die betreffenden Geräte neu.
Weitere Informationen finden Sie in der Microsoft-Dokumentation Zertifikate mithilfe von Gruppenrichtlinien verteilen.
Windows ohne nutzbare Gruppenrichtlinie
Ist keine Windows-Domäne vorhanden oder kann keine Gruppenrichtlinie verwendet werden, bestehen beispielsweise folgende Möglichkeiten:
- Verteilung über eine vorhandene Softwareverteilung
- Verteilung über ein Endpoint-Management-System
- Verteilung über ein Remote-Monitoring-and-Management-System
- Installation durch die Systembetreuung auf jedem einzelnen Client
Bei einer lokalen Installation sollte das Zertifikat in den Zertifikatspeicher des lokalen Computers unter Vertrauenswürdige Stammzertifizierungsstellen importiert werden. Dadurch steht es grundsätzlich allen Benutzern des Rechners zur Verfügung.
Eine Installation nur für den aktuell angemeldeten Benutzer kann ungeeignet sein, wenn mehrere Personen denselben Arbeitsplatz verwenden.
Weitere Informationen finden Sie in der Microsoft-Dokumentation Zertifikatspeicher des lokalen Computers und des aktuellen Benutzers.
Verteilung über Microsoft Intune
Werden die Clients über Microsoft Intune verwaltet, kann das Zertifikat als Profil vom Typ Trusted certificate verteilt werden.
Für Windows ist als Zielspeicher Computer certificate store – Root vorgesehen. Das Profil sollte den Gerätegruppen zugewiesen werden, in denen sich die Arbeitsplätze mit charly-Web befinden.
Weitere Informationen finden Sie in der Microsoft-Dokumentation Vertrauenswürdige Zertifikatprofile in Microsoft Intune.
macOS
Auf einem einzelnen Mac kann die Systembetreuung das Zertifikat über die Schlüsselbundverwaltung in den System-Schlüsselbund aufnehmen und die erforderliche Vertrauenseinstellung festlegen.
Werden mehrere Macs zentral verwaltet, sollte das Zertifikat nach Möglichkeit über die vorhandene Geräteverwaltung verteilt werden.
Weitere Informationen finden Sie im Apple-Benutzerhandbuch unter Zertifikate zu einem Schlüsselbund auf dem Mac hinzufügen.
Weitere Informationen finden Sie im Apple-Benutzerhandbuch unter Vertrauenseinstellungen eines Zertifikats auf dem Mac ändern.
iOS und iPadOS
Für iOS und iPadOS steht das Format iOS Mobile Config zur Verfügung.
Bei einer manuellen Installation muss anschließend gegebenenfalls unter Einstellungen > Allgemein > Info > Zertifikatsvertrauenseinstellungen das vollständige Vertrauen für das Zertifikat aktiviert werden.
Über Apple Configurator oder eine Mobilgeräteverwaltung verteilte Zertifikate werden automatisch für SSL als vertrauenswürdig eingerichtet.
Weitere Informationen finden Sie beim Apple Support unter Manuell installierten Zertifikatprofilen in iOS und iPadOS vertrauen.
Installation überprüfen
Nach der Verteilung muss die Einrichtung auf den verwendeten Arbeitsplätzen geprüft werden.
- Schließen Sie charly-Web und öffnen Sie es erneut.
- Öffnen Sie die Perspektive Administration.
- Wählen Sie Systemstatus > Zertifikate.
-
Klicken Sie auf Trust-Store prüfen.
- War die Prüfung erfolgreich, erscheint die Meldung Dieser Arbeitsplatz kann auf sichere Verbindung umgestellt werden.
Ausweichlösung: HTTPS ohne installiertes Zertifikat verwenden
Die empfohlene Vorgehensweise ist, das Zertifikat durch die Systembetreuung im Trust-Store der verwendeten Clients installieren zu lassen.
Ist dies aufgrund der vorhandenen IT-Infrastruktur nicht möglich, kann charly-Web an einem einzelnen Arbeitsplatz trotzdem manuell über HTTPS geöffnet werden.
- Öffnen Sie im charly-Client die Stammdaten.
- Wählen Sie Sonstiges > Einstellungen > Grundeinstellungen 2.
- Aktivieren Sie im Bereich charly-Web die Einstellung charly-Web.
- Schließen Sie charly-Web und öffnen Sie es erneut.
- Da das Zertifikat nicht im Trust-Store des Clients installiert ist, zeigt der Browser eine Zertifikats- oder Sicherheitswarnung an.
-
Öffnen Sie die erweiterten Informationen der Browsermeldung und bestätigen Sie, dass Sie charly-Web trotzdem öffnen möchten.
Hinweis: Fahren Sie nur fort, wenn es sich um den bekannten charly-Server innerhalb Ihres Praxisnetzwerks handelt.- Der charly-Client öffnet charly-Web an diesem Arbeitsplatz anschließend immer über HTTPS. Die Kommunikation ist damit verschlüsselt. Da der Browser das Zertifikat des Servers jedoch nicht über eine vertrauenswürdige Zertifizierungsstelle prüfen kann, kann die Identität des Servers nicht zuverlässig bestätigt werden.
Vorübergehend wieder HTTP verwenden
Treten nach der Umstellung unerwartete technische Probleme auf, kann HTTPS am betroffenen Arbeitsplatz wieder deaktiviert werden.
- Öffnen Sie im charly-Client die Stammdaten.
- Wählen Sie Sonstiges > Einstellungen > Grundeinstellungen 2.
- Deaktivieren Sie im Bereich charly-Web die Einstellung charly-Web.
-
Schließen Sie charly-Web und öffnen Sie es erneut.
- charly-Web wird an diesem Arbeitsplatz wieder über HTTP geöffnet. Die übertragenen Daten sind dann nicht verschlüsselt.
How-to-Zusammenfassung
-
Klicken Sie im charly-Client auf den Button charly-Web
rechts neben den Hauptbereichen.- Ein Browser-Tab öffnet sich in der Perspektive Patient.
- Gehen Sie in der Menüleiste auf die Perspektive Administration.
- Klicken Sie im Navigationsbereich auf Systemstatus.
- Klicken Sie im Arbeitsbereich auf Zertifikate.
- Klicken Sie bei der Zertifizierungsstelle auf den Neu erstellen-Button .
- Lesen Sie den Dialog vollständig.
- Geben Sie den im Dialog geforderten Bestätigungstext ein.
-
Klicken Sie auf den Button Neu erstellen.
- Die Zertifizierungsstelle wird neu erstellt. Dabei werden auch die Zertifikate für den Gateway-Service und den solutio-Service neu erstellt.
- Klicken Sie bei der Zertifizierungsstelle auf den Herunterladen-Button .
-
Klicken Sie beim gewünschten Format auf Herunterladen.
- Die Datei wird auf Ihrem Gerät gespeichert.
-
Klicken Sie beim gewünschten Service-Zertifikat auf den Neu erstellen-Button .
- Das ausgewählte Service-Zertifikat wird neu erstellt.
- Öffnen Sie die Perspektive Administration.
- Wählen Sie Systemstatus > Zertifikate.
- Laden Sie das Zertifikat der Zertifizierungsstelle herunter.
- Lassen Sie das Zertifikat durch Ihre Systembetreuung im Trust-Store des Clients installieren.
- Schließen Sie charly-Web und öffnen Sie es erneut.
- Öffnen Sie wieder die Perspektive Administration.
- Wählen Sie Systemstatus > Zertifikate.
-
Klicken Sie auf Trust-Store prüfen.
- charly-Web testet, ob der aktuell verwendete Browser eine HTTPS-Verbindung zum Server ohne Zertifikatsfehler herstellen kann.
-
Prüfen Sie die angezeigte Meldung:
- Wird die Meldung Kein CA im Trust-Store gefunden angezeigt, lassen Sie die Installation durch Ihre Systembetreuung prüfen.
- War die Prüfung erfolgreich, erscheint die Meldung Dieser Arbeitsplatz kann auf sichere Verbindung umgestellt werden. Gleichzeitig wird der Button HTTPS aktivieren angezeigt.
-
Klicken Sie auf den Button HTTPS aktivieren.
- Im charly-Client wird für diesen Arbeitsplatz die Einstellung charly-Web aktiviert.
-
Schließen Sie charly-Web und öffnen Sie es erneut.
- charly-Web wird an diesem Arbeitsplatz über die verschlüsselte HTTPS-Verbindung geöffnet.
- Öffnen Sie in charly-Web die Perspektive Administration.
- Wählen Sie Systemstatus > Zertifikate.
- Klicken Sie bei der Zertifizierungsstelle auf das Downloadsymbol .
-
Wählen Sie das für die Zielgeräte geeignete Format:
- CER (DER): für Windows und beispielsweise die Installation unter macOS
- iOS Mobile Config: direkt installierbares Profil für iOS und iPadOS
- Verwenden Sie das Format CER (DER).
-
Importieren Sie das Zertifikat in einer Computer-Gruppenrichtlinie unter:
Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Richtlinien für öffentliche Schlüssel > Vertrauenswürdige Stammzertifizierungsstellen
- Verknüpfen Sie die Gruppenrichtlinie mit den Organisationseinheiten, in denen sich die Arbeitsplätze mit charly-Web befinden.
- Aktualisieren Sie die Gruppenrichtlinien auf den Clients oder starten Sie die betreffenden Geräte neu.
Weitere Informationen finden Sie in der Microsoft-Dokumentation Zertifikate mithilfe von Gruppenrichtlinien verteilen.
- Schließen Sie charly-Web und öffnen Sie es erneut.
- Öffnen Sie die Perspektive Administration.
- Wählen Sie Systemstatus > Zertifikate.
-
Klicken Sie auf Trust-Store prüfen.
- War die Prüfung erfolgreich, erscheint die Meldung Dieser Arbeitsplatz kann auf sichere Verbindung umgestellt werden.
- Öffnen Sie im charly-Client die Stammdaten.
- Wählen Sie Sonstiges > Einstellungen > Grundeinstellungen 2.
- Aktivieren Sie im Bereich charly-Web die Einstellung charly-Web.
- Schließen Sie charly-Web und öffnen Sie es erneut.
- Da das Zertifikat nicht im Trust-Store des Clients installiert ist, zeigt der Browser eine Zertifikats- oder Sicherheitswarnung an.
-
Öffnen Sie die erweiterten Informationen der Browsermeldung und bestätigen Sie, dass Sie charly-Web trotzdem öffnen möchten.
Hinweis: Fahren Sie nur fort, wenn es sich um den bekannten charly-Server innerhalb Ihres Praxisnetzwerks handelt.- Der charly-Client öffnet charly-Web an diesem Arbeitsplatz anschließend immer über HTTPS. Die Kommunikation ist damit verschlüsselt. Da der Browser das Zertifikat des Servers jedoch nicht über eine vertrauenswürdige Zertifizierungsstelle prüfen kann, kann die Identität des Servers nicht zuverlässig bestätigt werden.
- Öffnen Sie im charly-Client die Stammdaten.
- Wählen Sie Sonstiges > Einstellungen > Grundeinstellungen 2.
- Deaktivieren Sie im Bereich charly-Web die Einstellung charly-Web.
-
Schließen Sie charly-Web und öffnen Sie es erneut.
- charly-Web wird an diesem Arbeitsplatz wieder über HTTP geöffnet. Die übertragenen Daten sind dann nicht verschlüsselt.