{
  "is": "issue",
  "title": "Rückruf von Zertifikaten durch HARICA",
  "body": "\u003ch3 id=\"update-2607---1600\"\u003e\u003cstrong\u003eUpdate 26.07 - 16:00:\u003c/strong\u003e\u003c/h3\u003e\n\u003cp\u003eHARICA hat gestern Mittag (25.07 - 12 Uhr MESZ) wie angekündigt alle betroffenen Zertifikate gesperrt und auf die entsprechenen CRLs gesetzt.\u003c/p\u003e\n\u003cp\u003eJe nach Browser dauert es ggf. noch einige Zeit bis die Zertifikate als ungültig gekennzeichnet werden. Sollte noch ein Zertifikat vergessen worden sein kontaktieren Sie bitte den verantwortlichen Admin.\u003c/p\u003e\n\u003cp\u003eDer PKI Dienst bleibt bis die Probleme bei HARICA vollständig aufgearbeitet sind ein Proxy zu Lets Encrypt.\u003c/p\u003e\n\u003ch3 id=\"update-2307---1000\"\u003e\u003cstrong\u003eUpdate 23.07 - 10:00:\u003c/strong\u003e\u003c/h3\u003e\n\u003cp\u003eDie HM hat kurzfristig das eigene PKI Portal in einen ACME Proxy zu Let\u0026rsquo;s Encrypt umgebaut. Die Erneuerung sollte hiermit mit kleinen Einschränkungen wieder möglich sein.\u003c/p\u003e\n\u003ch3 id=\"ursprüngliche-meldung\"\u003e\u003cstrong\u003eUrsprüngliche Meldung:\u003c/strong\u003e\u003c/h3\u003e\n\u003cp\u003eHARICA muss leider diverse Zertifikate zurückrufen.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eBetroffen:\u003c/strong\u003e Alle SSL-Server-Zertifikate, die zwischen dem\n27.03.2026 und dem 20.07.2026 (jeweils einschließlich) ausgestellt\nwurden und keine Zertifikaterweiterung AIA OCSP URI access method enthalten.\u003c/p\u003e\n\u003cp\u003eDazu gehören leider auch die SSL-Server-Zertifikate, die im Zuge von HARICAs Sperrankündigungen von letzter Woche bereits ausgetauscht wurden.\u003c/p\u003e\n\u003cp\u003eDie betroffenen SSL-Server-Zertifikate werden am 25.07.2026 gesperrt.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eNicht betroffen:\u003c/strong\u003e Userzertifikate, sowie Serverzertifikate, die bis zum 26.03.2026 und ab dem 21.07.2026 (heute) -\njeweils einschließlich - ausgestellt wurden.\u003c/p\u003e\n\u003cp\u003eHintergrund dieser neuerlichen Sperrrunde ist, dass HARICA Ende März\n2026 die Zertifikaterweiterung AIA OCSP URI access method, wie Anfang\ndes Jahres angekündigt, aus den ausgestellten SSL-Server-Zertifikaten\nentfernt hat, aber dabei leider versäumt hat, das CP/CPS-Dokument\nentsprechend anzupassen. Es sind also im Zeitraum vom 27.03.2026 bis\n20.07.2026 SSL-Server-Zertifikate ohne Zertifikaterweiterung AIA OCSP\nURI access method ausgestellt worden, obwohl diese Erweiterung laut den\ndamals gültigen CP/CPS-Dokumenten in diesen Zertifikaten enthalten hätte\nsein sollen. Daher ist eine Sperrung der betroffenen\nSSL-Server-Zertifikate leider unumgänglich.\u003c/p\u003e\n\u003cp\u003eBitte prüfen Sie bei den von Ihnen verwalteten Systemen entsprechend, wann die Zertifikate ausgestellt wurden und tauschen diese ggf. aus.\u003c/p\u003e\n\u003cp\u003eAPI und Portal arbeiten aktuell langsam - darauf haben wir leider keinen Einfluss, weil hier aktuell lange Antwortzeiten seitens HARICA bestehen.\u003c/p\u003e\n",
  "createdAt": "2026-07-22 08:06:00 +0200 +0200",
  "lastMod": "2026-07-22 08:06:00 +0200 +0200",
  "permalink": "https://status.hm.edu/issues/2026-07-22-r%C3%BCckruf-von-zertifikaten-durch-harica/",
  "severity": "disrupted",
  "resolved": true,
  "informational": false,
  "resolvedAt": "2026-07-26T16:05:00+02:00",
  "affected": ["HM PKI"],
  "filename": "2026-07-22-rückruf-von-zertifikaten-durch-harica.md"
}