- Registriert
- 21.11.06
- Beiträge
- 3.723
Wir verwenden S/MIME-Zertifikate die mit dem self-signed Zertifikate einer eigenen Root-CA signiert sind. Das hat bisher auch immer funktioniert.
Vor ein paar Tagen habe ich meinen Mac auf Mojave aktualisiert (vorher Sierra), und nun wird bei jeder mit einem solchen Zertifikat signierten Nachricht angezeigt:
Die Nachrichtensignatur konnte nicht überprüft werden
Beim Klick auf Details einblenden:
Mail konnte die Authentizität des S/MIME-Zertifikats von "[email protected]" nicht überprüfen. Nachrichten, die von diesem Benutzer signiert sind, stammen möglicherweise aus einer anderen Quelle.
Beim Klick auf Zertifikat einblenden heißt es aber Dieses Zertifikat ist gültig und beim Root-Zertifikat Dieses Zertifikat ist für diesen Account als vertrauenswürdig markiert. Sieht also eigentlich korrekt aus.
Wenn man ankreuzt "Name" immer vertrauen und die Änderung speichert, hat das keine Auswirkung.
Ich habe nun den Verdacht, dass in Mojave irgendeine erweitere Prüfung bzgl. der Zertifikate hinzugekommen ist, kann aber nichts dazu finden. Oder ist es Bug? Folgendes Verhalten ist definitiv buggy:
Wenn ich nach Zertifikat einblenden das Root-Zertifikat anzeige, wird nicht wie im Schlüsselbund eingestellt "Immer vertrauen" angezeigt, sondern Eigene Einstellung verwenden und darunter bei S/MIME und X.509-Standardrichtlinien steht zwar Immer vertrauen, aber es gibt noch den Eintrag 1.2.840.113635.100.1.21, den ich vorher noch nie gesehen habe und der auch nicht im Schlüsselbund angezeigt wird. Dort steht Kein Wert festgelegt. Sehr seltsam.
Wenn ich nun an dieser Stelle, dieses 1.2.840.113635.100.1.21 auf Immer vertrauen ändere und abspeichere, dann funktioniert das Zertifikat gar nicht mehr, da das Vertrauen dann wieder auf Systemeinstellungen zurückgesetzt wird. Zumindest dieses Verhalten ist eindeutig ein Bug! Ich muss dann wieder in den Schlüsselbund und dort das Vertrauen in das Zertifikat wiederherstellen. Dabei wird es aber auch nicht (wie früher) sofort als vertrauenswürdig dargestellt, sondern erst nach einem Beenden und Neustarten des Schlüsselbunds.
Habt ihr evtl. auch ähnliche Problem und/oder kann mir vielleicht jemand einen Tipp geben?
Nachtrag:
Unter 1.2.840.113635.100.1.21 finde ich bei Google einen OID-Record mit der Bezeichnung Apple Revocation Policy (http://oidref.com/1.2.840.113635.100.1.21), kann aber nicht wirklich etwas mit der Information anfangen. Wird evtl. neuerdings eine Revocation URL zwingend verlangt?
1.2.840.113635.100.1.21 21 0 0 Apple Revocation Policy
Vor ein paar Tagen habe ich meinen Mac auf Mojave aktualisiert (vorher Sierra), und nun wird bei jeder mit einem solchen Zertifikat signierten Nachricht angezeigt:
Die Nachrichtensignatur konnte nicht überprüft werden
Beim Klick auf Details einblenden:
Mail konnte die Authentizität des S/MIME-Zertifikats von "[email protected]" nicht überprüfen. Nachrichten, die von diesem Benutzer signiert sind, stammen möglicherweise aus einer anderen Quelle.
Beim Klick auf Zertifikat einblenden heißt es aber Dieses Zertifikat ist gültig und beim Root-Zertifikat Dieses Zertifikat ist für diesen Account als vertrauenswürdig markiert. Sieht also eigentlich korrekt aus.
Wenn man ankreuzt "Name" immer vertrauen und die Änderung speichert, hat das keine Auswirkung.
Ich habe nun den Verdacht, dass in Mojave irgendeine erweitere Prüfung bzgl. der Zertifikate hinzugekommen ist, kann aber nichts dazu finden. Oder ist es Bug? Folgendes Verhalten ist definitiv buggy:
Wenn ich nach Zertifikat einblenden das Root-Zertifikat anzeige, wird nicht wie im Schlüsselbund eingestellt "Immer vertrauen" angezeigt, sondern Eigene Einstellung verwenden und darunter bei S/MIME und X.509-Standardrichtlinien steht zwar Immer vertrauen, aber es gibt noch den Eintrag 1.2.840.113635.100.1.21, den ich vorher noch nie gesehen habe und der auch nicht im Schlüsselbund angezeigt wird. Dort steht Kein Wert festgelegt. Sehr seltsam.
Wenn ich nun an dieser Stelle, dieses 1.2.840.113635.100.1.21 auf Immer vertrauen ändere und abspeichere, dann funktioniert das Zertifikat gar nicht mehr, da das Vertrauen dann wieder auf Systemeinstellungen zurückgesetzt wird. Zumindest dieses Verhalten ist eindeutig ein Bug! Ich muss dann wieder in den Schlüsselbund und dort das Vertrauen in das Zertifikat wiederherstellen. Dabei wird es aber auch nicht (wie früher) sofort als vertrauenswürdig dargestellt, sondern erst nach einem Beenden und Neustarten des Schlüsselbunds.
Habt ihr evtl. auch ähnliche Problem und/oder kann mir vielleicht jemand einen Tipp geben?
Nachtrag:
Unter 1.2.840.113635.100.1.21 finde ich bei Google einen OID-Record mit der Bezeichnung Apple Revocation Policy (http://oidref.com/1.2.840.113635.100.1.21), kann aber nicht wirklich etwas mit der Information anfangen. Wird evtl. neuerdings eine Revocation URL zwingend verlangt?
1.2.840.113635.100.1.21 21 0 0 Apple Revocation Policy
Zuletzt bearbeitet: