Zum Inhalt

Support

Support

Hier finden Sie Video-Tutorials zu TLS Pilot – von der Installation über Zertifikate und Deployments bis zu Betrieb und Support. Die Videos sind derzeit auf Englisch; deutsche Versionen folgen.

Erste Schritte

Installation

Erfahren Sie, wie Sie TLS Pilot mit dem heruntergeladenen Installer einrichten: Lizenz akzeptieren, Installationsordner wählen und Setup abschliessen. Daten landen unter ProgramData, Ereignisprotokolle werden angelegt, und ein eigener Zertifikatsspeicher-Ordner für private Schlüssel wird vorbereitet.

Untertitel

Community Edition Walkthrough

Gehen Sie nach der Installation durch die TLS Pilot Community Edition: bestätigen Sie die kostenlose Lizenz im initialen Setup-Assistenten, konfigurieren Sie Let's Encrypt (Staging oder Produktion), legen Sie den Erneuerungszyklus fest, stellen Sie anschliessend Ihr erstes ACME-Zertifikat mit DNS-01 aus, fügen Sie ein IIS-Deployment mit WinRM-Credentials hinzu und sehen Sie die automatische Erneuerung über den Management-Service.

Untertitel

Initialer Setup-Assistent

Gehen Sie nach der Installation durch den initialen Setup-Assistenten: Option zur Migrations-Wiederherstellung, Community versus bezahlte Lizenz, Zertifikatsaussteller (ACME, Enterprise CA, Private CA), Web UI und Identitätsanbieter, Erneuerungszyklus sowie Entra-ID-App-Registrierungs-Helper.

Untertitel

Zertifikate

Private-CA-Zertifikat

Stellen Sie Ihr erstes Zertifikat über die integrierte Private CA aus. Geben Sie Common Name und SANs ein, legen Sie Gültigkeit und Schlüsselalgorithmus fest, dokumentieren Sie Zweck und Eigentümer, stellen Sie sofort aus und prüfen Sie Zertifikatsdetails sowie die PDF-Dokumentation.

Untertitel

Enterprise-CA-Zertifikat

Fordern Sie ein Zertifikat von einer Active-Directory-Enterprise-CA an: wählen Sie ausstellende CA und Vorlage, setzen Sie das Erneuerungsfenster, stellen Sie sofort aus und nutzen Sie Typfilter (EC, PC, AC) sowie die Suche in der Zertifikatsliste.

Untertitel

ACME-Zertifikat

Stellen Sie ein öffentliches ACME-Zertifikat über Let's Encrypt aus: Staging versus Produktion, Leaf-Schlüsselalgorithmus, DNS-01-Validierung mit integrierten DNS-Anbietern, API-Credentials speichern und Zertifikat mit automatischer TXT-Validierung anfordern.

Untertitel

ACME und Challenges

ACME-Einstellungen

Fügen Sie ACME-Provider unter Einstellungen hinzu und konfigurieren Sie sie: integrierte Directories, JSON-Import für ACME v2, Directory-URL-Prüfungen, EAB-Credentials, Standard-Schlüsselalgorithmen, Account-Reset, Freigabe für New Certificate sowie Wartezeit für die DNS-01-Propagation.

Untertitel

Weitere Challenge-Typen

Lernen Sie ACME-Challenge-Typen jenseits von DNS-01 kennen: HTTP-01 über Listener, lokales Webroot oder remote WinRM/SSH-Deployment der Validierungsdatei sowie TLS-ALPN-01 auf Port 443 mit den praktischen Einschränkungen gegenüber DNS-01 bei Wildcards.

Untertitel

Zertifikatsexport

Exportieren Sie Zertifikate aus TLS Pilot in den Formaten, die Ihre Ziele benötigen: PFX/PKCS#12 mit Kette und privatem Schlüssel, verschlüsseltes PEM, separates CRT- und Key-ZIP, PKCS#8-PEM sowie PKCS#1 für ältere RSA-only-Anwendungen.

Untertitel

Deployments

Local Store

Deployment — Local Store

Konfigurieren Sie das automatische Deployment in einen Windows-Zertifikatsspeicher (lokal oder remote): AD-Computerkonten durchsuchen, WinRM-Credentials inklusive gMSA/dMSA hinzufügen, Reload-Befehle und Dienstneustarts, Dry-Run-Validierung, Helper sowie Health Checks nach dem Deploy mit Drift-Redeploy.

Untertitel

IIS

Deployment — IIS

Deployen Sie ein Zertifikat auf eine remote IIS-Site: Host und Credentials wählen, Site-Name und HTTPS-Port (Standard 443) binden, Dry Run und Helper-Hinweise nutzen, sofort deployen und die HTTPS-Bindung auf dem Ziel prüfen.

Untertitel

Nginx

Deployment — Nginx

Deployen Sie Zertifikate auf Linux-Ziele wie nginx über SSH: Linux-Secure-Shell-Credentials hinzufügen (Passwort oder PEM-Key), Cert- und Key-Pfade setzen, optional Owner/Group und Dienstneustart, Dry Run, dann deployen mit Health-Verifikation.

Untertitel

App-Registrierung

Ersetzen Sie Client Secrets durch Zertifikatsauthentifizierung für Entra-ID-App-Registrierungen. Stellen Sie ein Private-CA-Auth-Zertifikat aus, deployen Sie es auf eine bestehende App mit dem Least-Privilege-Helper, legen Sie auch eine neue App-Registrierung an und deployen Sie das Zertifikat auf Scripting-Hosts, die sich an der App authentifizieren.

Untertitel

Azure Key Vault

Deployment — Azure Key Vault

Schieben Sie Zertifikate in Azure Key Vault über eine dedizierte App-Registrierung: Private-CA-Service-Account-Zertifikat erstellen, App mit dem Helper provisionieren, Key Vault Certificates Officer über den Vault-Helper gewähren, Dry Run, deployen und auf Erneuerung sowie health-gesteuertes Redeploy setzen.

Untertitel

Custom Deployment

Nutzen Sie Custom Deployments der Enterprise Edition mit PowerShell für Ziele, die nicht integriert sind (Beispiel: Caddy). SSH-Credentials hinzufügen, Deployment- und Health-Check-Skripte mit den Variablen $cert/$target/$cred schreiben, Skriptfehler aus der Deploy-Ausgabe beheben, erneut deployen und das Live-Zertifikat prüfen.

Untertitel

Betrieb

Web UI

Verwalten Sie TLS Pilot im Browser über die Web UI: unter Einstellungen aktivieren, Protokolle, Bind-Adresse, Port und TLS-Zertifikat, Anmeldung mit Entra ID, nahezu volle Verwaltungsparität sowie die Grenzen beim Starten von Helpern und dem remote Neustart des Dienstes.

Untertitel

RBAC

Konfigurieren Sie Role-Based Access Control für die Web UI mit AD oder Entra ID: Break-the-Glass-Local-Admins, Systemrollen (Reader, Owner, Manager, Deployment Admin, Deployer, Credential Admin), Gruppen- und Benutzerzuweisungen, Overrides pro Zertifikat sowie credential-scoped RBAC.

Untertitel

Tenants

Nutzen Sie Tenants der Ultimate Edition für MSPs und grosse Teams: Tenants mit erlaubten Ausstellern und Enterprise-CA-Vorlagen anlegen, über den Tenant-Picker wechseln, RBAC-Rollen pro Tenant scopen und Credentials so binden, dass sie nur innerhalb dieses Tenants nutzbar sind.

Untertitel

Externe Credential Stores

Ziehen Sie Secrets aus externen Stores wie HashiCorp Vault (auch CyberArk, BeyondTrust, Azure Key Vault): Store unter Security konfigurieren, WinRM-Credentials aus Vault-Pfaden auflösen und alternativ Group oder Delegated Managed Service Accounts für Windows-Ziele nutzen.

Untertitel

Alerts und Logging

Bleiben Sie informiert mit Alert-Kanälen (E-Mail SMTP oder Exchange Online OAuth, Webhooks, Teams, Slack, Syslog), Event-Triggern inklusive Service Owner und Tenant-Filtern sowie Audit-/Betriebs-/Debug-Logging in Dateien und der Windows-Ereignisanzeige unter iTrain TLS Pilot.

Untertitel

Erweitert

Zertifikatsoptionen

Erweiterte Aktionen im Zertifikatslebenszyklus: Namen und Aussteller sind nach der Ausstellung fix, daher Ersatzzertifikat anlegen und Copy Deployments nutzen; löschen oder mit Begründung widerrufen; Force Renew mit Bewusstsein für ACME-Ratenlimits; sowie Rollback auf eine frühere, nicht widerrufene Version mit Redeploy.

Untertitel

Backup und Hilfe

Backup und Restore

Sichern Sie Konfiguration und Zertifikate von TLS Pilot: geplante Backups und Aufbewahrung, Same-Host-Backups mit DPAPI-geschützten Schlüsseln, passwortgeschützte Migrations-Backups für den Umzug auf einen anderen Server sowie selektives Restore Configuration nur für geänderte Bereiche.

Untertitel

Support-Ticket

Öffnen Sie ein Support-Ticket im Produkt per Chat mit Thomas (KI-First-Level, typischerweise innerhalb von etwa dreissig Minuten): E-Mail, Betreff und Beschreibung auf Deutsch oder Englisch angeben, Zusammenfassung bestätigen, per E-Mail antworten und bei Bedarf an den menschlichen Second-Level eskalieren.

Untertitel

Deutsche Videoversionen folgen…