Správa certifikátů: použití obslužného programu iKeyman

Obslužný program iKeyman (Správa certifikátů) je nástroj, s jehož pomocí lze spravovat digitální certifikáty a provádět konfigurační úlohy související s vytvářením a správou veřejných a soukromých klíčů. Pomocí obslužného programu iKeyman lze vytvářet nové databáze klíčů, testovat digitální certifikáty, přidávat do databáze kořenové certifikační úřady (CÚ), kopírovat certifikáty z jedné databáze do jiné, vyžádat si a přijmout digitální certifikát vydaný CÚ, nastavovat standardní klíče a měnit hesla.

Produkt Personal Communications během instalace vytváří ve složce aplikačních dat uživatele (vybrané při instalaci) databázi klíčů s názvem PCommClientKeyDb.kdb. Standardně jsou do databáze klíčů uloženy následující certifikáty CÚ a označeny jako ověřené certifikáty CÚ.

Certifikační úřady

Poznámka: Pokud se databáze certifikátů nebude nacházet ve složce aplikačních dat uživatele a nebude se jmenovat PCommClientKeyDb.kdb, produkt Personal Communications nebude pracovat.

Chcete-li otevřít soubor databáze klíčů, postupujte takto:

  1. V pruhu nabídky klepněte na příkaz Soubor databáze klíčů > Otevřít.
  2. Ve složce aplikačních dat uživatele produktu Personal Communications vyberte soubor PCommClientKeyDb.kdb.
  3. Po zobrazení výzvy zadejte heslo a klepněte na tlačítko OK.

    Poznámka: Výchozí hodnota hesla je pcomm. Toto heslo chrání soukromý klíč. Soukromý klíč je jediný klíč, kterým lze podepisovat dokumenty a dešifrovat zprávy zašifrované pomocí veřejného klíče. Z bezpečnostních důvodů je nutné před zahájením jakýchkoli operací s databází změnit heslo z předvolené hodnoty na jinou. Heslo databáze klíčů je vhodné často měnit.

Pokud dojde k poškození databáze, lze ji vytvořit znovu. Chcete-li vytvořit novou databázi, klepněte na příkaz Soubor databáze klíčů > Nový. Databáze musí být vytvořena ve složce aplikačních dat uživatele pod jménem PCommClientKeyDb.kdb.

Po otevření databáze proveďte některou z následujících možností:

Vytvoření nové dvojice klíčů a žádosti o certifikát

V databázi klíčů jsou uloženy dvojice klíčů a žádosti o certifikáty. Chcete-li vytvořit dvojici veřejného a soukromého klíče a žádost o certifikát, postupujte takto:

  1. Není-li databáze klíčů otevřena, klepněte na příkaz Soubor databáze klíčů > Otevřít v pruhu nabídky obslužného programu iKeyman a vyberte databázi PCommClientKeyDb.kdb.
  2. V hlavní nabídce klepněte na příkaz Vytvořit > Nová žádost o certifikát.

    Do dialogového okna Nová žádost o klíč a certifikát zadejte následující informace:
  3. Klepněte na tlačítko OK.
  4. Po vytvoření žádosti o certifikát se objeví informační dialogové okno, které vám připomene nutnost zaslat soubor certifikačnímu úřadu. Toto dialogové okno zavřete klepnutím na tlačítko OK.

Změna hesla k databázi klíčů

Chcete-li změnit heslo k aktuální databázi, postupujte takto:

  1. Chcete-li změnit aktuální heslo, klepněte v pruhu nabídky programu iKeyman na příkaz Soubor databáze klíčů > Změnit heslo. Zobrazí se dialogové okno Změna hesla.
  2. Zadejte nové heslo. Heslo volte podle pokynů správce sítě tak, aby je nebylo snadné uhodnout.
  3. Pro kontrolu zadejte stejné heslo ještě jednou. Pro heslo by měla být nastavena lhůta platnosti.
  4. Zaškrtněte políčko Nastavit dobu platnosti. Zadejte vhodný počet dnů nebo potvrďte předvolenou hodnotu.
  5. Chcete-li heslo k aktuální databázi uložit v zašifrovaném tvaru do souboru PCommClientKeyDb.sth, klepněte na tlačítko Uložit heslo do souboru. Pokud uložíte heslo do souboru, musíte to provést při každé změně hesla. Ukládání hesla do souboru je v produktu Personal Communications standardně zapnuto.
  6. Klepněte na tlačítko OK.

Přidání základního certifikátu vydaného neznámým certifikačním úřadem

Certifikát přijatý od administrátora sítě nebo serveru musíte uložit do databáze klíčů. Postupujte podle následujících pokynů.

  1. V okně obslužného programu iKeyman klepněte na položku Certifikáty vystavitele ve stahovacím seznamu Obsah databáze klíčů.
  2. Klepnutím na tlačítko Přidat přijměte certifikát.
  3. Otevře se dialogové okno Přidání certifikátu CA ze souboru. Typ dat musí být Data ASCII šifrovaná podle standardu Base64 (zabezpečený formát 64).
  4. Klepněte na tlačítko Procházet a vyhledejte soubor s certifikátem nebo zadejte cestu k jeho adresáři přímo do pole Umístění. Vyberte požadovaný soubor a klepněte na tlačítko Otevřít.
  5. Zadejte popis certifikátu a klepněte na tlačítko OK.
  6. Klepněte na tlačítko Zobrazit/Upravit.
  7. Zaškrtněte políčko Nastavit certifikát jako ověřený základ a klepněte na tlačítko OK.

Přidání certifikátu podepsaného sebou samým, který vytvořil určitý server sám pro sebe

Certifikát přijatý od administrátora sítě nebo serveru musíte uložit do databáze klíčů. Bude se využívat jako kořenový certifikát pro ověřování sebe sama v tom smyslu, že jej server vystavil sám pro sebe (proto certifikát podepsaný sebou samým). Postupujte podle následujících pokynů.

  1. V okně obslužného programu iKeyman klepněte na položku Certifikáty vystavitele ve stahovacím seznamu Obsah databáze klíčů.
  2. Klepnutím na tlačítko Přidat přijměte certifikát.
  3. Otevře se dialogové okno Přidání certifikátu CA ze souboru. Typ dat musí být Data ASCII šifrovaná podle standardu Base64 (zabezpečený formát 64).
  4. Klepněte na tlačítko Procházet a vyhledejte soubor s certifikátem nebo zadejte cestu k jeho adresáři přímo do pole Umístění. Vyberte požadovaný soubor a klepněte na tlačítko Otevřít.
  5. Zadejte popis certifikátu a klepněte na tlačítko OK.
  6. Klepněte na tlačítko Zobrazit/Upravit.
  7. Zaškrtněte políčko Nastavit certifikát jako ověřený základ a klepněte na tlačítko OK.

Kryptografické moduly

Je-li spuštěn program iKeyman, produkt Personal Communications hledá následující kryptografické moduly:

Pokud produkt Personal Communications najde modul, je v adresáři aplikačních dat uživatele vytvořen soubor ikmuser.properties. Tento soubor obsahuje následující dva parametry:

Produkt Personal Communications použije jméno modulu k nastavení hodnoty parametru DEFAULT_CRYPTOGRAPHIC_MODULE. Není-li nalezen žádný z výše uvedených modulů, musí administrátor systému ručně vytvořit soubor ikmuser.properties a zadat hodnotu DEFAULT_CRYPTOGRAPHIC_MODULE.