Zertifikate für BACnet/SC erstellen und importieren
Führen Sie folgende Vorgänge nur durch, wenn Sie den BT-BACnet-Stack mit dem BACnet/Secure Connect (BACnet/SC)-Protokoll konfigurieren möchten.
Der Prozess der Zertifikatserstellung und -signierung kann von einem Gerät, auf dem ABT Site installiert ist, oder von einem Gerät eines Drittanbieters mit Zertifikatsignierungsfunktionen durchgeführt werden.
Die nachstehende Anleitung finden Sie auch in der Hilfe zu ABT Site. Siehe das Thema unter "ABT Site Komponenten -> Gebäude -> BACnet/SC -> Erstellen einer BACnet/SC Netzwerktopologie mit Gebäude- und Etagen-Hub -> 4. Signieren von ABT-Site-Zertifikaten für Desigo CC."
BACnet/SC nutzt Zertifikate, um Ihre BACnet-Daten während der Übertragung über das Netzwerk zu verschlüsseln. Zwei Zertifikate bilden die SC-Konfiguration. Das eine ist das Zertifikat der Zertifizierungsstelle (CA oder Root), das Ihnen von ABT oder einem Drittanbieter zur Verfügung unterzeichnet und gestellt wird. Das andere Zertifikat ist das Host- (Betriebs-) Zertifikat für Desigo CC, das in Desigo importiert und vom CA-Zertifikat signiert wird. Das Bedienung-Zertifikat wird benötigt, um Desigo CC Teil des verschlüsselten BACnet/SC-Systems zu machen.
Ein Überblick über den Prozess:

Bevor Sie beginnen, müssen Sie in Ihrem Netzwerk eine Arbeitsstation mit Siemens ABT oder ein anderes Gerät finden, das Zertifikate erzeugen kann.
Für Siemens-Geräte mit ABT
ABT kann entweder auf dem Computer, auf dem Desigo CC läuft, oder auf einem anderen Computer installiert werden.
Für Geräte von Drittanbietern
Verschiedene Anbieter haben ihre eigenen Prozesse für die Erstellung und den Import von Zertifikaten, wenn sich Desigo CC mit einem SC-Hub eines Anbieters verbinden soll.
Nachdem Sie eine Signierungsanforderungsdatei (.csr) erstellt haben, sollte Ihr Drittanbieter ein signiertes Host-Zertifikat (Betriebszertifikat) und das Stammzertifikat (CA-Zertifikat) bereitstellen.
ABT Site - Desigo CC-Zertifikatssignatur-Workflow
1. Win64 OpenSSL herunterladen
- Installieren Sie die Win64-Version von OpenSSL (3.0.15 oder höher) von diesem Ort+ https://openssl-library.org. Verwenden Sie nicht das "Light"-Installationsprogramm: Sie sollten die Vollversion installieren.
2. Generieren Sie die Certificate Signing Request (.csr)-Dateien
- Führen Sie auf Ihrer Verwaltungsstation die Befehlseingabeaufforderung als Administrator aus. In den folgenden Anweisungen werden Sie aufgefordert, zum Verzeichnis Programme zu navigieren, in dem OpenSSL installiert ist. Sie gehen auch davon aus, dass alle Schlüssel und Zertifikate in diesem Ordner erzeugt werden. Wenn Sie Ihre Schlüssel in einem anderen Ordner außerhalb der OpenSSL-Installation erzeugen und speichern wollen, sollten Sie daran denken, dass alle folgenden Befehle den vollständigen Pfad zur ausführbaren OpenSSL-Datei enthalten müssen. In der Eingabeaufforderung würden Sie zum Beispiel nicht openssl req -new -newkey...eingeben. Stattdessen würde der Befehl lauten: C:\Programmdateien\OpenSSL-win64\bin\openssl req -new -newkey...
- Navigieren Sie zum OpenSSL-Verzeichnis C:\Programmdateien\OpenSSL-Win64\bin
openssl req –new –newkey rsa:2048 –nodes –keyout server.key –out server.csr
Sie werden aufgefordert, eine Reihe von Feldern auszufüllen, die Ihrem Zertifikat beigefügt sind. Diese Antworten dienen nur als Beispiel. Verwenden Sie Details aus Ihrer eigenen Organisation.
Land: CH
Zustand: Zug
Ort: Zug
Organisation: Siemens
Organisationseinheit: SI
Gebräuchlicher Name: CCServer
E-Mail: (leer)
Challenge-Passwort: Richten Sie keine Passwortabfrage ein.
Fakultativer Firmenname: (leer)
- Sie haben eine server.csr und eine server.key Datei in dem Verzeichnis erstellt, in dem Sie den Befehl ausgeführt haben. Sie können die Serverdatei in ABT signieren oder sie einem Dritten zum Signieren überlassen.
Hinweis: Die Datei Server.key enthält den privaten Schlüssel, ist sicherheitskritisch und muss geheim gehalten werden. Es sollte nie den Computer verlassen, auf dem Desigo CC läuft. Wer auch immer Zugang zu dieser Schlüsseldatei hat, kann sich als Desigo CC ausgeben und den gesamten BACnet/SC-Verkehr gefährden! - Kopieren Sie die Datei server.csr an einen beliebigen Ort auf den ABT-Site Computer (falls sie dort noch nicht vorhanden ist), um sie zu signieren.

Sie benötigen möglicherweise mehrere Zertifikate. Bei einigen größeren Projekten ist eine für jeden Desigo CC-Anschluss erforderlich. Verwenden Sie klare Namenskonventionen für Ihre Zertifikate, damit spätere Benutzer deren Geltungsbereich verstehen können. Zum Beispiel: Siemens_DesigoCC_[client_driver?_port?]
Siehe das Kapitel Wie viele Desigo CC-Zertifikate werden benötigt?
3. Exportieren Sie das Root-Zertifikat von der ABT-Site
- Start von ABT Site.
- Gehen Sie zu Gebäude.
- Öffnen Sie die Aufgabe Zertifikatsverwaltung.
Zertifikatsmanagement - Wählen Sie das Register BACnet/SC.
- Klicken Sie auf Stammzertifikat exportieren (/SC).
- Klicken Sie OK.
- Es wird eine [ABT_project_name_current_date].crt Datei erstellt.
- Kopieren Sie die erstellte *.crt Datei in das Verzeichnis C:\CC_Cert.
Verwenden Sie ABT Site zum Signieren der Desigo CC Certificate Signing Request (CSR)
- Gehen Sie in ABT Site zu Einstellungen.
- Wählen Sie in der linken Seitenleiste Root-Zertifikate.
- Wählen Sie die Registerkarte BACnet/SC-Zertifikate.
- Klicken Sie auf die Schaltfläche Sign external CSR.

- Wählen Sie die Desigo CC-Zertifikatssignierungs-Anforderungsdatei server.csr und klicken Sie auf Öffnen.
- Das Dialogfeld Externe CSR signieren wird geöffnet. Die hinzugefügten Dateiinformationen aus dem OpenSSL-Schritt werden angezeigt. Möglicherweise erhalten Sie eine Warnung, dass einige Felder in Ihrem Zertifikat leer sind (z. B. "Organisationsname"). Wenn dies Ihre Absicht war, können Sie fortfahren.

- Klicken Sie Ja.
- Die Zertifikatsanforderungen von Desigo CC sind nun signiert.
- Eine neue Datei server.p12 wird im Ordner C:\CC_Cert erstellt.
- Ein Protokolleintrag wird in Einstellungen > Stammzertifikate > Externe CSR-Signieraktivitäten geschrieben.
- Kopieren Sie die Dateien *.cet, *.cer, *.csr, *.p12 auf den Desigo CC Computer in den Ordner C:\Programmdateien\OpenSSL-win64\bin.
5. Validieren Sie das Host-Zertifikat in Desigo CC
Gehen Sie wie folgt vor, um das Zertifikat auf dem Desigo CC-Computer zu validieren und eine server.pfx -Datei zu erstellen:
- Gehen Sie in das Verzeichnis OpenSSL und geben Sie den folgenden Befehl ein, um eine server.pfx -Datei aus der server.cer und server.key zu erzeugen.
openssl pkcs12 -export in server.cer -inkey server.key -out server.pfx - Klicken Sie auf EINGABE.
- Geben Sie ein Passwort ein.
Hinweis: Dieses Kennwort wird verwendet, wenn das Zertifikat auf dem Desigo CC-Computer importiert wird und wenn der Treiberanschluss erstellt wird. - Überprüfen Sie das Passwort.
- Klicken Sie auf EINGABE.
- Die Datei server.pfx ist jetzt einsatzbereit.
6. Importieren Sie das BACnet/SC Root-Zertifikat auf den Desigo CC Computer
- Geben Sie in der Windows Suche Computerzertifikate verwalten (nicht Benutzerzertifikate verwalten) ein und starten Sie die Anwendung.
- Das Dialogfeld der Microsoft-Managementkonsole für Zertifikate wird angezeigt.
- Rechtsklicken Sie in der Struktur Zertifikate die Vertrauenswürdigen Stammzertifikatstellen, und wählen Sie Aktion > Alle Aufgaben > Import.

- Das Startfenster des Assistenten Zertifikatimport wird angezeigt.

- Klicken Sie Weiter.
- Das Dialogfeld Dateiimport wird angezeigt.
- Klicken Sie auf Durchsuchen und wählen Sie das Stammzertifikat (CA) [ABT_project_name_current_date].crt von ABT Site.
- Klicken Sie Öffnen und dann Weiter.
- Das Dialogfeld Zertifikatspeicher wird angezeigt.

- Akzeptieren Sie den Standardspeicherort des Speichers und klicken Sie Weiter.
- Klicken Sie Fertigstellen und dann OK.
- Das Stammzertifikat [ABT_project_name_current_date] ist im Ordner Trusted Root Certification Authorities > Certificates verfügbar.
7. Importieren Sie das BACnet/SC Root-Zertifikat auf den Desigo CC Computer
- Geben Sie in der Windows Suche Computerzertifikate verwalten (nicht Benutzerzertifikate verwalten) ein und starten Sie die Anwendung.
- Das Dialogfeld der Microsoft-Managementkonsole für Zertifikate wird angezeigt.
- Rechtsklicken Sie in der Struktur Zertifikate die Option Persönlich, und wählen Sie Alle Aufgaben > Import.

- Das Startfenster des Assistenten Zertifikatimport wird angezeigt.
- Klicken Sie Weiter.
- Das Dialogfeld Dateiimport wird angezeigt.
- Klicken Sie Durchsuchen, und wählen Sie ein Hostzertifikat (Dateityp server.pfx).

- Klicken Sie Öffnen und dann Weiter.
- Das Dialogfeld Schutz durch einen privaten Schlüssel wird angezeigt.

- Gehen Sie wie folgt vor:
- Geben Sie das Passwort für dieses Zertifikat ein.
- Wählen Sie Diesen Schlüssel als exportierbar markieren, und klicken Sie dann Weiter.
Hinweis: Aktivieren Sie nicht den starken Schutz durch einen privaten Schlüssel. Wenn Ihre Sicherheitsrichtlinie ihn automatisch aktiviert, müssen Sie den Windows-Dienst, der die Desigo CC-Dienste ausführt, verändern, sodass er unter einem Benutzerkonto mit Administratorrechten läuft. - Das Dialogfeld Zertifikatspeicher wird angezeigt.
- Akzeptieren Sie den Standardspeicher und klicken Sie dann auf Weiter.
- Das Dialogfeld Assistenten Zertifikatimport wird angezeigt.
- Klicken Sie Fertigstellen und dann OK.
- Die beiden Zertifikate, die Sie importiert haben, sind bereit für die Nutzung während der Konfiguration des BT-BACnet-Stacks.
- Suchen Sie im Verzeichnis OpenSSL (oder wo auch immer Ihre Zertifikate und Schlüssel generiert wurden) die Dateien server.key,server.pfxund server.p12 und legen Sie sie an einem sicheren Ort (nur für autorisierte Benutzer) ab.