Tag: IBM Domino Beheerder

  • HCLSoftware Certified Professional Administrator – Notes/Domino 14.5

    HCLSoftware Certified Professional Administrator – Notes/Domino 14.5

    Vanmorgen het HCLSoftware Certified Professional Administrator – Notes/Domino 14.5 examen gedaan.

    Net als met het vorige examen had ik toch weer een aantal vragen waar ik een aantekening van heb gemaakt om mij er thuis nog eens extra in te verdiepen.
    Zoals de minimale Linux Kernel om Domino in een container te draaien, of een profiel in Admin Central noodzakelijk is voor een Administrator om een gebruiker te registreren e.d.
    Even zweten dus, maar gelukkig voldoende punten om de felbegeerde badge te mogen gebruiken.

  • SSL certificaat omzetten naar Domino kyr bestand

    SSL certificaat omzetten naar Domino kyr bestand

    Het wil nog wel eens voorkomen dat je een bestaand SSL certificaat hebt en deze wil gaan gebruiken op je Domino HTTP Server. Een eenvoudige oplossing is natuurlijk om voor de Domino server een Apache of IIS webserver te installeren en SSL verzoeken via een proxy regel door te sturen naar Domino zonder SSL, dan is de hele oefening om een certificaat in Domino te krijgen helemaal niet nodig. Alleen kan deze oplossing niet overal gebruikt worden, of wil men deze niet gebruiken.

    Dan zit er niets anders op dan of via de Domino Certificate Admin applicatie een nieuw certificaat aan te vragen bij een provider (vaak gratis binnen een bepaalde periode), of om een bestaand certificaat om te zetten.

    Het aanvragen van een certificaat via de Notes applicatie is een standaard procedure die goed beschreven staat in de Administrator Help, en vaak ook bij de leveranciers van SSL certificaten, het omzetten van een Apache of IIS certificaat of importen van een wilcard certificaat is echter niet beschreven en is net iets lastiger.

    Er zijn verschillende methodes waarvan ik er hier een beschrijf.

    (Deze methode is met de komst van IBM Notes 9.0.1FP2 en de nieuwe kyrtool wat verouderd, lees hier over de nieuwe methode.)

    Stap 1.

    Open de Server Certificate Administration applicatie (certsrv.nsf), of maak deze aan met gebruik van het certsrv.ntf sjabloon.

    Klik vervolgens op Create Key Ring.

    certsrv_01

    Vul in het “Create Key Ring” scherm alle velden in zodat deze overeen komen met het certificaat dat je wil gaan gebruiken.
    Klik vervolgens op de knop “Create Key Ring” onderaan de pagina.
    certsrv_02

    Als alles goed gegaan is komt er een dialoog met het resultaat.
    certsrv_03

    Klik OK en kijk vervolgens of het sleutel paar in de opgegeven map staat.
    certsrv_04

    Tot zo ver is het nog allemaal standaard.
    Nu gaan we echter geen “Certificate Request” indienen, want dat hebben we al….
    We verlaten Notes nu even.

    Stap 2.

    Om in stap 3 de certificaten (het persoonlijk certificaat, het root- en eventuele intermediate certificaten goed te kunnen importeren moeten we precies weten wat de namen van de certificaten zijn. Als er geen duidelijke beschrijving mee geleverd is kunnen we de certificaten het beste openen in een internet browser zoals Internet Explorer. In het voorbeeld een oudere versie in Microsoft Windows XP.

    Er zijn verschillende manier van certificaat uitgifte, de ene leverancier stuurt losse bestanden, de andere slechts een bestand waar de overige certificaten in zitten (de hele reeks of chain).
    In dit voorbeeld heeft een klant 1 bestand met de extensie pfx.
    Start Internet Explorer, klik op Extra > Internet opties > Inhoud.

    certsrv_ie01

    Klik op de knop Certificaten.

    certsrv_ie02

    In het venster Certificaten klik je op Importeren.

    certsrv_ie03

    Klik op volgende en selecteer Bladeren.

    certsrv_ie04

    Blader naar de map waar de SSL certificaten staan. Verander eventueel bij Bestandstypen de juiste extensie.
    In ons geval hebben we de klantnaam even aangepast naar wildcard.demo.pfx, dit zal normaal iets zijn als *.uwbedrijfsnaam.pfx.

    certsrv_ie05

    Open het bestand.

    certsrv_ie06

    Klik op volgende.

    certsrv_ie07

    Geeft het wachtwoord op dat bij de sleutel hoort en zet eventueel een vinkje bij “Deze sleutel als exporteerbaar aanmerken.” en klik op volgende.

    certsrv_ie08

    Klik op volgende of pas eerst de archief locatie aan indien deze niet goed staat.

    certsrv_ie09

    Controleer de inhoud en klik op Voltooien.
    Als het goed is komt er een melding dat het importeren voltooid is. Klik daar op OK.

    certsrv_ie10

    Als het goed is zal in het venster Persoonlijk uw certificaat staan. In ons geval is de klantnaam doorgestreept.

    certsrv_ie11

    Mocht je nu niet een bestand hebben maar losse bestanden dan kan elk bestand geïmporteerd worden. Vaak hebben de root en intermediate certificaten geen wachtwoord, maar de routine is bijna gelijk aan de hier beschreven procedure.

    Nu de certificaten in de browser zichtbaar zijn kunnen we kijken hoe de keten er uit ziet en de namen van de labels noteren.

    Klik op Weergeven.

    certsrv_ie12

    In het Certificaat venster klik je op Certificeringspad. Daar kun je zien dat er naast het root certificaat nog een intermediate certificaat aanwezig is. Ook is zichtbaar dat wij het root certificaat nog moeten importeren, maar dat is voor nu niet belangrijk.

    Klik op het bovenste certificaat pad en klik op de knop “Certificaat weergeven”.

    certsrv_ie13

    Noteer de naam achter het label “Verleend aan:”, in dit geval “AddTrust External CA Root” en klik op OK.

    Doe dit voor de overige certificeringspaden ook tot aan de laatste regel. In ons geval komt er dus nog een naam bij, “PositiveSSL CA 2”

    Deze gegevens hebben wij nodig om bij stap 3 in te vullen.

    Mocht het nodig zijn dan kan er vanuit het certificaten venster ook een export gemaakt worden van de certificaten. In ons geval is dit niet nodig dus slaan we deze stap over en gaan naar stap 3.

    Stap 3.

    Om het bestaande certificaat toe te voegen aan het kyr bestand gebruiken we het programma ikeyman van IBM, o.a. te vinden op ftp://ftp.software.ibm.com/software/lotus/tools/Domino/gsk5-ikeyman.zip.
    Dit programma werkt het meest eenvoudig op een 32bits Windows XP omgeving, hoewel er op internet ook meldingen zijn van mensen die het aan de praat hebben gekregen met nieuwere versies van Windows met een oude Java omgeving. Voor deze beschrijving heb ik echter een Windows XP machine gemaakt in VMWare Player.
    Pak het bestand gsk5-ikeyman.zip uit.
    Open vervolgens een commando prompt (dos venster).
    Navigeer op de prompt naar de map waar je de ikeyman bestanden hebt uitgepakt.
    In de map staan twee batch bestanden. De eerste is om de paden aan de omgevings-variabelen van Windows toe te voegen.
    Type hiervoor de opdracht “gskregmod.bat Add” (zonder aanhalingstekens in) en enter.

    certsrv_05

    Type vervolgens “runikeyman.bat” om IBM Sleutelbeheer te starten.

    certsrv_06

    Als het goed is start IBM sleutelbeheer op:

    certsrv_07

    Kies in het menu voor sleuteldatabase openen en navigeer naar het *.key bestand dat je hebt aangemaakt in stap 1.

    certsrv_08

    Type het wachtwoord dat in stap 1 is ingevoerd voor het Sleutelring bestand.

    Klik in het hoofdvenster onder het kopje Inhoud sleuteldatabase op het keuzeveld en kies “Certificaten van certificaatgever”.

    certsrv_09

    Je ziet in het venster de certificaten die in het kyr bestand staan dat we hebben aangemaakt in stap 1.
    Waarschijnlijk staan de certificaten die we in stap 2 genoteerd hebben hier niet bij, en zullen we deze nu moeten toevoegen. Klik daarvoor op de “Toevoegen” knop.

    certsrv_10

    Kies in het toevoegen venster op het juiste gegevenstype, in ons geval hebben wij *.CER bestanden van de leverancier gekregen en kiezen we voor “Binaire DER-gegevens”. Blader naar de locatie van de certificaten en klik op OK. In ons voorbeeld importeren we het root certificaat van AddTrust.

    In het volgende venster hebben we dan de naam nodig die wij in stap 2 genoteerd hebben. Het is belangrijk om dit exact over te nemen.

    certsrv_11

    Klik op OK.
    Doe het zelfde voor de eventuele intermediate certificaten.
    Het resultaat is zichtbaar in het venster van IBM Sleutelbeheer:

    certsrv_12

    Als laatste moeten wij nog het persoonlijke certificaat toevoegen. Klik daarvoor in IBM Sleutelbeheer op het meerkeuzevak onder Inhoud sleuteldatabase op “Persoonlijke certificaten” en klik op de knop “Importeren”.
    Navigeer in het “Sleutel importeren” dialoog venster naar het persoonlijke certificaat. In ons geval was het certificaat niet zichtbaar in het bladervenster omdat bij bestandsnaam *.p12 stond. Dit is echter weg te halen zodat wel alle bestanden zichtbaar worden en wij het “wildcard.demo.nl.pfx” sleutelbestand kunnen kiezen.

    certsrv_13

    Klik op OK. Ook hier wordt weer gevraagd om het wachtwoord van de sleutel. Vul dit in en klik op OK.
    Wanneer alles goed is gegaan ze je in het venster het certificaat dat net is ingevoerd.

    certsrv_ie15

    Sla het sleutelbestand op als Sleutelringbestand (*.kyr), overschrijf daarbij het eerder aangemaakt sleutelbestand. Er wordt gevraagd een wachtwoord in te voeren, en eventueel kan de geldigheidstermijn daarvan ingesteld worden.
    certsrv_ie16

    Klik OK, deze stap is daarmee afgerond.

    Stap 4.

    Wij hebben in de voorgaande stappen een sleutelpaar aangemaakt, en de certificaten toegevoegd. Om zeker te zijn dat Domino de sleutels kan lezen kunnen we deze nogmaals openen in IBM Notes met de “Server Certificate Admin”.

    Klik daarvoor in link in het menu op “View & Edit Key Rings”
    Kies boven in het menu voor de knop “Select Key Ring to Display”

    Type het volledige pad in naar het sleutelringbestand dat we in de eerdere stappen hebben gemaakt en aangepast.
    Geef het wachtwoord in en klik OK.
    Als alles goed is gegaan zien we nu bij Site Certificates een KeyPair en ons persoonlijke certificaat.
    Bij Certificate Authorities moeten het root- en intermediate certificaten staan die we eerder hebben geïmporteerd.

    certsrv_ie17
    Als dit klopt kunnen we het *.kyr en bijbehorend *.sth bestand kopiëren naar de data map van de Domino Server.

    In de configuratie van de Domino server dient de naam van het sleutelbestand natuurlijk overeen te komen met de bestandsnaam, maar als je al zo ver bent gekomen zal dat geen probleem mogen opleveren.

    Herstart de HTTP taak en als het goed is heb je een werkend SSL certificaat. Controleer dit eventueel door op de Domino console het commando “Tell HTTP show security” in te geven.

    Mocht je er ondanks deze instructies niet uitkomen kun je altijd contact met ons opnemen. Of plaats je reactie onder dit bericht.

    Overige bronnen:
    https://www.sslcertificaten.nl/
    https://www.ibm.com/
    Creating certificate signing request (CSR) – IBM Documentation

  • THREADID informatie in de server console

    THREADID informatie in de server console

    Vanaf Domino versie 8.5.3 wordt de notes.ini parameter Debug_threadid automatisch toegevoegd aan de notes.ini met een waarde van “1”
    Deze debug thread id is vooral handig om problemen op te lossen.
    Wil je deze extra informatie niet dan kan de regel eenvoudig verwijderd worden uit de notes.ini of de waarde aangepast moeten worden naar CONFIG DEBUG_THREADID=0.
    Dit kan door de notes.ini aan te passen, via het server configuratie document, of via het console commando SET CONFIG DEBUG_THREADID=0.

    Voor meer informatie:
    https://support.hcl-software.com/csm?id=kb_article&sysparm_article=KB0028296

  • Administering IBM Lotus Domino 8.5 servers for beginners

    Administering IBM Lotus Domino 8.5 servers for beginners

    Dit whitepaper (80 pagina’s) biedt een uitgebreid overzicht van het beheer van IBM® Lotus® Domino®, waarbij de fundamentele componenten en terminologie worden uitgelegd, zodat nieuwe beheerders zich vertrouwd kunnen voelen met het product.
    In het bijzonder worden de belangrijkste kenmerken en functionaliteiten uitgelegd, zoals het notes.ini-bestand, de Data Directory, ID’s, serveropdrachten en -documenten en serveractiviteiten.
    Ook inbegrepen zijn discussies over serveronderhoud en NSD’s.

    http://public.dhe.ibm.com/software/dw/lotus/DominoAdminforBeginnersFinal.pdf

    Verouderd

    De inhoud van dit bericht is niet meer actueel. Voor informatie over HCL Domino server beheer kunt u beter contact met ons opnemen of zoeken naar meer recente informatie op de website van HCL bijvoorbeeld: HCLSoftware U

  • Nieuw in Lotus Notes 8.5: ID Vault

    Er was eens een tijd waar Notes beheerders het zwaar hadden….

    Nu worden we verwend met nieuwe functies die het werk wel erg makkelijk maken.
    Neem nu het in Notes 8.5 geïntroduceerde ID Vault (of vrij vertaald in het Nederlands een kluis om Notes ID’s in te bewaren).
    Pfff, hoor ik de die-hard-domino beheerder al roepen, dat hadden we altijd al, eerst de Escrow agent in versie 4 en vanaf versie 5 Password Recovery.

    Wat is er dan zo belangrijk aan dat ID Vault?

    Welnu, eindelijk hebben beheerders de mogelijkheid om zelf wachtwoorden te resetten.
    Vergeten wachtwoord, iets dat bij de meeste bedrijven als erg vervelend wordt ervaren.
    Zeker als (altijd de zelfde) personen na hun vakantie het Notes wachtwoord (alweer) vergeten zijn.
    Meestal was de oplossing om een oud ID met het initiële wachtwoord terug te plaatsen, met kans op verlies van certificaten en sleutels of inmiddels verlopen geldigheidsduur, of door middel van de ernstig vermoeiende Password Recovery procedure.

    Is dit niet herkenbaar? Lees dan niet verder.

    Anders is het volgende wellicht toch interessant.

    Instellen ID Vault.

    Het opzetten van een ID Vault is een eenvoudige taak:

    Start de Domino Administrator.
    Open de server waar de ID Vault moet komen.
    Klik het tabblad configuration, selecteer de server en klik rechts op Tools > ID Vaults > Create

    ineco-lotus-domino-aanmaken-id-vault

    Een dialoogvenster geeft uitleg over de ID Vault.
    0-ineco-lotus-domino-aanmaken-id-vault-splash

    Klik Next om door te gaan.

    Geef een naam voor de Vault, dit mag niet de zelfde naam als de Notes Organisatie naam zijn.
    1-ineco-lotus-domino-aanmaken-id-vault-naamgeving

    Geef eventueel een omschrijving op.
    Klik Next.

    Geef een nieuw wachtwoord op voor het Vault ID en controleer de locatie aan waar het ID opgeslagen wordt.
    2-ineco-lotus-domino-aanmaken-id-vault-wachtwoord

    Klik Next

    Controleer nogmaals of de server juist is.
    3-ineco-lotus-domino-aanmaken-id-vault-server
    Klik Next.

    Selecteer de beheerders voor deze Vault.
    Dit zijn overigens niet de personen die wachtwoorden mogen resetten, dit komt later.
    4-ineco-lotus-domino-aanmaken-id-vault-beheerder

    Klik Next.

    Geef op welke Organisaties of Units met deze Vault mogen werken.
    In het voorbeeld is dat er slechts 1 organisatie (/INECO).
    5-ineco-lotus-domino-aanmaken-id-vault-organisatie

    Klik Next.

    Nu komen de personen aan bod die wachtwoorden mogen resetten.
    Ook als er ID’s zijn waarmee applicaties gesigneerd worden die wachtwoorden mogen herstellen, en de server waarop zo’n applicatie draait dienen hier toegevoegd te worden.
    Natuurlijk is dit later allemaal nog aan te passen.
    6-ineco-lotus-domino-aanmaken-id-vault-terugzetten
    Klik Next.

    Geef op of er een bestaande Policy bijgewerkt moet worden, een nieuwe moet worden gemaakt, of dat je dit later handmatig wilt aanpassen.
    7-ineco-lotus-domino-aanmaken-id-vault-policy
    In ons geval kiezen we om een bestaande aan te passen.
    Klik Next.

    Hier de gekozen Master policy in beeld.
    8-ineco-lotus-domino-aanmaken-id-vault-policy-toevoegen
    Klik Add Vault Name om het Security settings formulier automatisch aan te passen.
    Klik Next.

    Selecteer het certifier ID van de organisatie.
    9-ineco-lotus-domino-aanmaken-id-vault-certifier
    Klik OK
    Klik Next

    Controleer of alles naar wens is in het dan volgende overzicht.
    9-ineco-lotus-domino-aanmaken-id-vault-overzicht
    Klik Create Vault wanneer je door wilt gaan.

    In de volgende dialoog kan een tekst worden ingegeven die aan een gebruiker wordt getoond wanneer deze klikt op wachtwoord vergeten.
    9-ineco-lotus-domino-aanmaken-id-vault-vergeten-prompt
    Type de tekst en klik OK.

    Wanneer alles goed is komt er een dialoog met een samenvatting van alle handelingen die zijn verricht.
    10-ineco-lotus-domino-aanmaken-id-vault-gereed
    De ID Vault is klaar voor gebruik!

    ID bestanden van de gebruikers worden periodiek overgezet in de ID vault wanneer de gebruiker verbonden is met de server.
    Het is dus belangrijk dat de gebruiker eerst een keer verbinding heeft gemaakt alvorens er een poging wordt ondernomen om het wachtwoord te resetten omdat het ID bestand anders niet aanwezig is!
    Wanneer een ID in de Vault aanwezig is kan de beheerder via de Administrator Client naar de weergave Personen gaan, het slachtoffer selecteren, en rechts een keuze maken uit de nu beschikbare acties zoals Reset Password en Extract ID from Vault:
    ineco-lotus-notes-wachtwoord-reset-persoon
    De meest voorkomende actie zal zijn Reset Password, een simpele dialoog verschijnt:

    ineco-lotus-notes-wachtwoord-resetten
    Vul de velden in en het wachtwoord is gereset.

    Leuker kunnen we het niet maken, wel makkelijker was de leus van belastingdienst, die ook hier goed past.