Zum Hauptinhalt springen

Betriebsumgebungen der FIT-Connect-Infrastruktur

Status-Monitor​

Eine öffentlich zugängliche Statusseite, die über die Verfügbarkeit der FIT-Connect-Umgebungen und geplante Downtimes informiert, finden Sie unter Status-Monitor.

Betriebsumgebungen​

Für FIT-Connect stehen derzeit mehrere Betriebsumgebungen bereit, die jeweils verschiedenene Zwecke erfüllen. Umgebungen, die von der FITKO zu Test- und Entwicklungszwecken bereitgestellt werden, stehen unter einer Subdomain unterhalb von fitko.dev zur Verfügung. Produktive und produktivnahe Umgebungen stehen unter einer Subdomain unterhalb von fitko.net (bzw. unterhalb von niedersachsen.de für die bei IT.Niedersachsen betriebenen Infrastrukturen) zur Verfügung.

UmgebungZweck und Zielgruppe
Test-Umgebung (TEST)Zweck: Die Test-Umgebung dient vorrangig Anbindungstests und der Erprobung neuer Features.
Zielgruppe: Die Test-Umgebung steht allen Interessierten zur freien Nutzung zur Verfügung, darf nicht für produktive Zwecke genutzt werden und unterliegt keinerlei Verfügbarkeitsgarantien.
Besonderheiten: In der Test-Umgebung können selbstgenerierte Test-Zertifikate anstelle von Zertifikaten aus einer PKI-Infrastruktur genutzt werden.
Stage-Umgebung (STAGE)Zweck: Die Stage-Umgebung ist identisch zur Produktivumgebung konfiguriert und dient dem Test von Updates der an FIT-Connect angebundenen Systeme, bevor diese an die Produktiv-Umgebung angebunden werden. Zudem dient die Stage-Umgebung der Gewährleistung einer reibungslosen Funktionalität von Updates der FIT-Connect-Infrastruktur selbst, bevor diese auf der Produktiv-Umgebung ausgerollt werden.
Zielgruppe: Die Stage-Umgebung steht ausschließlich Systemen zur Verfügung, die ebenfalls zum Zugriff auf die Produktiv-Umgebung berechtigt sind.
Besonderheiten: Die Nutzung der Stage-Umgebung setzt den Einsatz von Zertifikaten aus der Verwaltungs-PKI voraus.
Produktiv-Umgebung (PROD)Zweck: Die Produktiv-Umgebung dient der produktiven Nutzung der FIT-Connect-Infrastruktur.
Zielgruppe: Die Nutzung der Produktiv-Umgebung ist Betreiber:innen vorbehalten, die entsprechende Nutzungsbedingungen unterzeichnet und einen Auftragsdatenverarbeitungsvertrag mit der FITKO abgeschlossen haben.
Besonderheiten: Die Nutzung der Produktiv-Umgebung setzt den Einsatz von Zertifikaten aus der Verwaltungs-PKI voraus.

Test-Umgebung (TEST)​

Für Anbindungstests in der Test-Umgebung können Sie die folgenden Endpunkte und Informationen verwenden:

Stage-Umgebung (STAGE)​

Für Integrationstests in der Stage-Umgebung können Sie die folgenden Endpunkte und Informationen verwenden:

  • Self-Service-Portal der Stage-Umgebung: https://portal.auth-refz.fit-connect.fitko.net
  • OAuth Token URL: https://auth-refz.fit-connect.fitko.net/token
  • Submission API: https://stage.fit-connect.fitko.net/submission-api
  • Destination API: https://stage.fit-connect.fitko.net/destination-api
  • Routing API: In der Stage-Umgebung steht keine eigene Routing-API zur Verfügung. Bitte nutzen Sie für Integrationstests stattdessen die Routing-API der Produktiv-Umgebung oder der Test-Umgebung. In der STAGE-Umgebung können Zustellpunkte daher nur direkt über ihre Destination-ID angesprochen werden. Eine automatische Ermittlung der Destination-ID über die Routing-API ist in der STAGE-Umgebung nicht möglich.

Produktiv-Umgebung​

Für eine Anbindung in der Produktiv-Umgebung können Sie die folgenden Endpunkte und Informationen verwenden:

Zertifikatsprüfung, OCSP- und CRL-Erreichbarkeit​

In der Stage- und Produktivumgebung werden Zertifikate aus der Verwaltungs-PKI (V-PKI/DOI) verwendet. Im Rahmen der JWK-Validierung wird dabei auch die im JWK enthaltene Zertifikatskette (x5c) geprüft. Dafür müssen neben dem jeweiligen JWKS-Endpunkt auch die Sperrstatusdienste der Verwaltungs-PKI erreichbar sein.

Für die aktuell eingesetzten V-PKI/DOI-Zertifikate müssen in Stage und Produktion mindestens folgende ausgehende Verbindungen möglich sein:

  • OCSP: ocsp.doi.telesec.de über HTTP auf Port 80
  • CRL per HTTP: x500.bund.de über HTTP auf Port 80

Die Erreichbarkeit dieser Endpunkte ist erforderlich, da die Zertifikatsprüfung im Rahmen der JWK-Validierung durchgeführt wird. In besonders gehärteten Betriebsumgebungen, etwa bei restriktiven Firewall-, Proxy- oder Allowlist-Konfigurationen, muss daher sichergestellt werden, dass ausgehende HTTP-Verbindungen zu diesen Zielen erlaubt sind.

In der Test-Umgebung ist diese Zertifikatsprüfung nicht aktiv.

IP-Adressen​

Während sich Internetadressen in der Regel nicht oder nur selten ändern, können sich die dazugehörigen IP-Adressen jederzeit und ohne Vorankündigung ändern, etwa aus technischen oder betrieblichen Gründen. Daher können auch im Kontext von FIT-Connect keine festen IP-Adressen garantiert werden.

Es wird daher empfohlen, sich über unsere Newsletter bzw. Regeltermine über etwaige Änderungen zu informieren oder die IP-Adressen selbst zu ermitteln (mehr dazu im nächsten Abschnitt).

IP-Adressen mit nslookup ermitteln​

Über das Kommandozeilentool nslookup können Sie IP-Adressen selbst ermitteln. Unter Windows nutzen Sie dazu die Eingabeaufforderung, unter Linux bzw. macOS das Terminal.

Geben Sie den Befehl nslookup gefolgt von der Internetadresse ein, um die zugehörige IP-Adresse anzuzeigen. Umgekehrt können Sie auch eine IP-Adresse angeben, um die zugehörige Internetadresse zu erfahren.

Beispiel

nslookup https://auth-refz.fit-connect.fitko.net/token