Betriebsumgebungen der FIT-Connect-Infrastruktur
Status-Monitor
Eine öffentlich zugängliche Statusseite, die über die Verfügbarkeit der FIT-Connect-Umgebungen und geplante Downtimes informiert, finden Sie unter Status-Monitor.
Betriebsumgebungen
Für FIT-Connect stehen derzeit mehrere Betriebsumgebungen bereit, die jeweils verschiedenene Zwecke erfüllen.
Umgebungen, die von der FITKO zu Test- und Entwicklungszwecken bereitgestellt werden, stehen unter einer Subdomain unterhalb von fitko.dev zur Verfügung.
Produktive und produktivnahe Umgebungen stehen unter einer Subdomain unterhalb von fitko.net (bzw. unterhalb von niedersachsen.de für die bei IT.Niedersachsen betriebenen Infrastrukturen) zur Verfügung.
| Umgebung | Zweck und Zielgruppe |
|---|---|
Test-Umgebung (TEST) | Zweck: Die Test-Umgebung dient vorrangig Anbindungstests und der Erprobung neuer Features. Zielgruppe: Die Test-Umgebung steht allen Interessierten zur freien Nutzung zur Verfügung, darf nicht für produktive Zwecke genutzt werden und unterliegt keinerlei Verfügbarkeitsgarantien. Besonderheiten: In der Test-Umgebung können selbstgenerierte Test-Zertifikate anstelle von Zertifikaten aus einer PKI-Infrastruktur genutzt werden. |
Stage-Umgebung (STAGE) | Zweck: Die Stage-Umgebung ist identisch zur Produktivumgebung konfiguriert und dient dem Test von Updates der an FIT-Connect angebundenen Systeme, bevor diese an die Produktiv-Umgebung angebunden werden. Zudem dient die Stage-Umgebung der Gewährleistung einer reibungslosen Funktionalität von Updates der FIT-Connect-Infrastruktur selbst, bevor diese auf der Produktiv-Umgebung ausgerollt werden. Zielgruppe: Die Stage-Umgebung steht ausschließlich Systemen zur Verfügung, die ebenfalls zum Zugriff auf die Produktiv-Umgebung berechtigt sind. Besonderheiten: Die Nutzung der Stage-Umgebung setzt den Einsatz von Zertifikaten aus der Verwaltungs-PKI voraus. |
Produktiv-Umgebung (PROD) | Zweck: Die Produktiv-Umgebung dient der produktiven Nutzung der FIT-Connect-Infrastruktur. Zielgruppe: Die Nutzung der Produktiv-Umgebung ist Betreiber:innen vorbehalten, die entsprechende Nutzungsbedingungen unterzeichnet und einen Auftragsdatenverarbeitungsvertrag mit der FITKO abgeschlossen haben. Besonderheiten: Die Nutzung der Produktiv-Umgebung setzt den Einsatz von Zertifikaten aus der Verwaltungs-PKI voraus. |
Test-Umgebung (TEST)
Für Anbindungstests in der Test-Umgebung können Sie die folgenden Endpunkte und Informationen verwenden:
- Self-Service-Portal der Test-Umgebung: https://portal.auth-testing.fit-connect.fitko.dev
- OAuth Token URL:
https://auth-testing.fit-connect.fitko.dev/token - Submission API:
https://test.fit-connect.fitko.dev/submission-api - Destination API:
https://test.fit-connect.fitko.dev/destination-api - Routing API:
https://routing-api-testing.fit-connect.fitko.dev.
Stage-Umgebung (STAGE)
Für Integrationstests in der Stage-Umgebung können Sie die folgenden Endpunkte und Informationen verwenden:
- Self-Service-Portal der Stage-Umgebung: https://portal.auth-refz.fit-connect.fitko.net
- OAuth Token URL:
https://auth-refz.fit-connect.fitko.net/token - Submission API:
https://stage.fit-connect.fitko.net/submission-api - Destination API:
https://stage.fit-connect.fitko.net/destination-api - Routing API: In der Stage-Umgebung steht keine eigene Routing-API zur Verfügung. Bitte nutzen Sie für Integrationstests stattdessen die Routing-API der Produktiv-Umgebung oder der Test-Umgebung. In der STAGE-Umgebung können Zustellpunkte daher nur direkt über ihre Destination-ID angesprochen werden. Eine automatische Ermittlung der Destination-ID über die Routing-API ist in der STAGE-Umgebung nicht möglich.
Produktiv-Umgebung
Für eine Anbindung in der Produktiv-Umgebung können Sie die folgenden Endpunkte und Informationen verwenden:
- Self-Service-Portal der Produktiv-Umgebung: https://portal.auth-prod.fit-connect.fitko.net
- OAuth Token URL:
https://auth-prod.fit-connect.fitko.net/token - Submission API:
https://prod.fit-connect.fitko.net/submission-api - Destination API:
https://prod.fit-connect.fitko.net/destination-api - Routing API:
https://routing-api-prod.fit-connect.fitko.net. Bitte beachten Sie dabei, dass Zuständigkeitsinformationen der Produktiv-Umgebung nicht automatisch in der Routing API zur Verfügung stehen, sondern zunächst im Portalverbund hinterlegt werden müssen.
Zertifikatsprüfung, OCSP- und CRL-Erreichbarkeit
In der Stage- und Produktivumgebung werden Zertifikate aus der Verwaltungs-PKI (V-PKI/DOI) verwendet. Im Rahmen der JWK-Validierung wird dabei auch die im JWK enthaltene Zertifikatskette (x5c) geprüft. Dafür müssen neben dem jeweiligen JWKS-Endpunkt auch die Sperrstatusdienste der Verwaltungs-PKI erreichbar sein.
Für die aktuell eingesetzten V-PKI/DOI-Zertifikate müssen in Stage und Produktion mindestens folgende ausgehende Verbindungen möglich sein:
- OCSP:
ocsp.doi.telesec.deüber HTTP auf Port 80 - CRL per HTTP:
x500.bund.deüber HTTP auf Port 80
Die Erreichbarkeit dieser Endpunkte ist erforderlich, da die Zertifikatsprüfung im Rahmen der JWK-Validierung durchgeführt wird. In besonders gehärteten Betriebsumgebungen, etwa bei restriktiven Firewall-, Proxy- oder Allowlist-Konfigurationen, muss daher sichergestellt werden, dass ausgehende HTTP-Verbindungen zu diesen Zielen erlaubt sind.
In der Test-Umgebung ist diese Zertifikatsprüfung nicht aktiv.
IP-Adressen
Während sich Internetadressen in der Regel nicht oder nur selten ändern, können sich die dazugehörigen IP-Adressen jederzeit und ohne Vorankündigung ändern, etwa aus technischen oder betrieblichen Gründen. Daher können auch im Kontext von FIT-Connect keine festen IP-Adressen garantiert werden.
Es wird daher empfohlen, sich über unsere Newsletter bzw. Regeltermine über etwaige Änderungen zu informieren oder die IP-Adressen selbst zu ermitteln (mehr dazu im nächsten Abschnitt).
IP-Adressen mit nslookup ermitteln
Über das Kommandozeilentool nslookup können Sie IP-Adressen selbst ermitteln.
Unter Windows nutzen Sie dazu die Eingabeaufforderung, unter Linux bzw. macOS das Terminal.
Geben Sie den Befehl nslookup gefolgt von der Internetadresse ein, um die zugehörige IP-Adresse anzuzeigen.
Umgekehrt können Sie auch eine IP-Adresse angeben, um die zugehörige Internetadresse zu erfahren.
Beispiel
nslookup https://auth-refz.fit-connect.fitko.net/token