Správa certifikátů: použití obslužného programu iKeyman
Obslužný program iKeyman (Správa certifikátů) je nástroj, s jehož pomocí lze
spravovat digitální certifikáty a provádět konfigurační úlohy související s vytvářením a
správou veřejných a soukromých klíčů. Pomocí obslužného programu iKeyman lze vytvářet
nové databáze klíčů, testovat digitální certifikáty, přidávat do databáze kořenové
certifikační úřady (CÚ), kopírovat certifikáty z jedné databáze do jiné, vyžádat si a
přijmout digitální certifikát vydaný CÚ, nastavovat standardní klíče a měnit hesla.
Produkt Personal Communications během instalace vytváří ve složce aplikačních dat
uživatele (vybrané při instalaci) databázi klíčů s názvem PCommClientKeyDb.kdb. Standardně jsou do databáze klíčů uloženy následující certifikáty CÚ a označeny jako
ověřené certifikáty CÚ.
Certifikační úřady
- RSA Secure Server Certification Authority (z VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Poznámka: Pokud se databáze certifikátů nebude nacházet ve složce aplikačních
dat uživatele a nebude se jmenovat PCommClientKeyDb.kdb, produkt Personal Communications
nebude pracovat.
Chcete-li otevřít soubor databáze klíčů, postupujte takto:
- V pruhu nabídky klepněte na příkaz Soubor databáze klíčů > Otevřít.
- Ve složce aplikačních dat uživatele produktu Personal Communications vyberte
soubor PCommClientKeyDb.kdb.
- Po zobrazení výzvy zadejte heslo a klepněte na tlačítko OK.
Poznámka: Výchozí hodnota hesla je pcomm. Toto heslo
chrání soukromý klíč. Soukromý klíč je jediný klíč, kterým lze podepisovat dokumenty a
dešifrovat zprávy zašifrované pomocí veřejného klíče. Z bezpečnostních důvodů je nutné
před zahájením jakýchkoli operací s databází změnit heslo z předvolené hodnoty na jinou. Heslo databáze klíčů je vhodné často
měnit.
Pokud dojde k poškození databáze, lze ji vytvořit znovu. Chcete-li vytvořit novou
databázi, klepněte na příkaz Soubor databáze klíčů > Nový.
Databáze
musí být vytvořena ve složce aplikačních dat uživatele pod jménem PCommClientKeyDb.kdb.
Po otevření databáze proveďte některou z následujících možností:
- Pokud se server, se kterým komunikujete, prokazuje certifikátem vystaveným
známým certifikačním úřadem (uvedeným výše), není
již třeba provádět žádné další úkony.
Požadovaný kořenový certifikát je již v databázi klíčů obsažen.
- Pokud se server, se kterým komunikujete, prokazuje certifikátem vystaveným neznámým
certifikačním úřadem (tj. CÚ neuvedeným v seznamu),
přidejte
kořenový certifikát vydaný neznámým certifikačním úřadem.
- Pokud se server, se kterým komunikujete, prokazuje certifikátem podepsaným sebou
samým,
přidejte
certifikát podepsaný sebou samým, který server vydal sám pro sebe.
Vytvoření nové dvojice klíčů a žádosti o certifikát
V databázi klíčů jsou uloženy dvojice klíčů a žádosti o certifikáty. Chcete-li vytvořit dvojici veřejného a soukromého klíče a žádost o certifikát,
postupujte takto:
- Není-li databáze klíčů otevřena, klepněte na příkaz Soubor databáze klíčů >
Otevřít v pruhu nabídky obslužného programu iKeyman a vyberte databázi
PCommClientKeyDb.kdb.
- V hlavní nabídce klepněte na příkaz Vytvořit > Nová žádost o certifikát.
Do dialogového okna Nová žádost o klíč a certifikát zadejte následující informace:- Popis klíče
Zadejte popis, který bude sloužit k identifikaci klíče a certifikátu v databázi.
- Velikost klíče
- Jméno organizace
- Jednotka organizace (nepovinné)
- Lokalita (nepovinné)
- Stát/okres (nepovinné)
- PSČ (nepovinné)
- Země
Zadejte kód země (například US). Uveďte alespoň dva znaky.
- Jméno souboru s žádostí o certifikát (lze použít i předvolené jméno)
- Klepněte na tlačítko OK.
- Po vytvoření žádosti o certifikát se objeví informační dialogové okno, které vám
připomene nutnost zaslat soubor certifikačnímu úřadu. Toto dialogové okno zavřete
klepnutím na tlačítko OK.
Změna hesla k databázi
klíčů
Chcete-li změnit heslo k aktuální databázi, postupujte takto:
- Chcete-li změnit aktuální heslo, klepněte v pruhu nabídky programu iKeyman na
příkaz Soubor databáze klíčů > Změnit heslo. Zobrazí se dialogové okno Změna
hesla.
- Zadejte nové heslo. Heslo volte podle pokynů správce sítě tak, aby je nebylo
snadné uhodnout.
- Pro kontrolu zadejte stejné heslo ještě jednou. Pro heslo by měla být nastavena
lhůta platnosti.
- Zaškrtněte políčko Nastavit dobu platnosti. Zadejte vhodný počet dnů nebo
potvrďte předvolenou hodnotu.
- Chcete-li heslo k aktuální databázi uložit v zašifrovaném tvaru do souboru
PCommClientKeyDb.sth, klepněte na tlačítko Uložit heslo do souboru.
Pokud uložíte heslo do souboru, musíte to provést při každé změně hesla.
Ukládání hesla do souboru je v produktu Personal Communications standardně zapnuto.
- Klepněte na tlačítko OK.
Přidání
základního certifikátu vydaného neznámým certifikačním úřadem
Certifikát přijatý od administrátora sítě nebo serveru musíte uložit do databáze
klíčů. Postupujte
podle následujících pokynů.
- V okně obslužného programu iKeyman klepněte na položku
Certifikáty vystavitele ve stahovacím seznamu Obsah
databáze klíčů.
- Klepnutím na tlačítko Přidat přijměte certifikát.
- Otevře se dialogové okno Přidání certifikátu CA ze souboru. Typ dat musí být
Data ASCII šifrovaná podle standardu Base64 (zabezpečený formát 64).
- Klepněte na tlačítko Procházet a vyhledejte soubor s certifikátem nebo
zadejte cestu k jeho adresáři přímo do pole Umístění. Vyberte požadovaný soubor a
klepněte na tlačítko Otevřít.
- Zadejte popis certifikátu a klepněte na tlačítko OK.
- Klepněte na tlačítko Zobrazit/Upravit.
- Zaškrtněte políčko Nastavit certifikát jako ověřený základ a klepněte na tlačítko
OK.
Přidání certifikátu podepsaného sebou samým, který vytvořil určitý server sám pro sebe
Certifikát přijatý od administrátora sítě nebo serveru musíte uložit do databáze
klíčů. Bude se využívat jako kořenový certifikát pro ověřování sebe sama v tom smyslu, že
jej server vystavil sám pro sebe (proto certifikát podepsaný sebou samým). Postupujte
podle následujících pokynů.
- V okně obslužného programu iKeyman klepněte na položku
Certifikáty vystavitele ve stahovacím seznamu Obsah
databáze klíčů.
- Klepnutím na tlačítko Přidat přijměte certifikát.
- Otevře se dialogové okno Přidání certifikátu CA ze souboru. Typ dat musí být
Data ASCII šifrovaná podle standardu Base64 (zabezpečený formát 64).
- Klepněte na tlačítko Procházet a vyhledejte soubor s certifikátem nebo
zadejte cestu k jeho adresáři přímo do pole Umístění. Vyberte požadovaný soubor a
klepněte na tlačítko Otevřít.
- Zadejte popis certifikátu a klepněte na tlačítko OK.
- Klepněte na tlačítko Zobrazit/Upravit.
- Zaškrtněte políčko Nastavit certifikát jako ověřený základ a klepněte na tlačítko
OK.
Kryptografické moduly
Je-li spuštěn program iKeyman, produkt Personal Communications hledá následující kryptografické moduly:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll or slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Pokud produkt Personal Communications najde modul, je v adresáři aplikačních dat uživatele
vytvořen soubor ikmuser.properties. Tento soubor obsahuje následující dva parametry:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Produkt Personal Communications použije jméno modulu k nastavení hodnoty parametru
DEFAULT_CRYPTOGRAPHIC_MODULE. Není-li nalezen žádný
z výše uvedených modulů, musí administrátor systému ručně vytvořit soubor
ikmuser.properties a zadat hodnotu DEFAULT_CRYPTOGRAPHIC_MODULE.