Certifikatstyring: Brug af iKeyman-funktionen
iKeyman-funktionen (Certifikatstyring) er et værktøj, som du kan bruge til styring af digitale certifikater og konfigurationsfunktioner i forbindelse med oprettelse og styring af offentlige og personlige nøgler. Med iKeyman kan du oprette en ny nøgledatabase eller teste et digitalt certifikat, tilføje rødder med certificeringsmyndigheder (CA) til databasen, kopiere certifikater fra én database til en anden, bestille og modtage digitale certifikater fra en certificeringsmyndighed, definere standardnøgler og ændre kodeord.
Under installationen af programmer opretter Personal Communications en nøgledatabase i folderen med brugerapplikationsdata (valgt under installationen) med navnet PCommClientKeyDb.kdb. Som standard er følgende CA-certifikater gemt i nøgledatabasen og er markeret som betroede certifikater.
Certificeringsmyndigheder
- RSA Secure Server Certification Authority (fra VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Bemærk: For at Personal Communications kan fungere skal certifikatdatabasen være placeret i folderen med brugerapplikationsdata, og dets navn skal være PCommClientKeyDb.kdb.
Gør følgende for at åbne nøgledatabasefilen:
- Vælg Nøgledatabasefil > Åbn på menulinjen.
- Vælg PCommClientKeyDb.kdb i folderen med Personal Communications-brugerapplikationsdata.
- Indtast kodeordet, når du bliver bedt om det, og klik derefter på OK.
Bemærk: Kodeordet er som udgangspunkt sat til pcomm.
Kodeordet beskytter den personlige nøgle. Den personlige nøgle er den eneste nøgle, der er kan signere dokumenter eller dekryptere meddelelser, der er krypteret med den offentlige nøgle. Af sikkerhedshensyn skal du ændre standardkodeordet, før du udfører funktioner på databasen. Det kan anbefales at ændre kodeordet til nøgledatabasen ofte.
Hvis databasen er ødelagt, kan du gendanne den. Vælg Nøgledatabasefil > Ny for at oprette en ny database. Databasen skal være oprettet i folderen med brugerapplikationsdata med navnet PCommClientKeyDb.kdb.
Når nøgledatabasen er åben, skal du gøre et af følgende:
- Hvis den server, du kommunikerer med, har et certifikat, der er udstedt af en
kendt certificeringsmyndighed (dvs. en i oversigten), skal du ikke foretage dig yderligere.
Det nødvendige rodcertifikat er allerede placeret i nøgledatabasen.
- Hvis den server, du kommunikerer med, har et certifikat, der er udstedt af en ukendt certificeringsmyndighed,
(dvs. én, der er ikke er angivet i oversigten), skal du tilføje et rodcertifikat, der er udstedt af en ukendt certificeringsmyndighed.
- Hvis den server, der skal kommunikeres med, har et certifikat med egen signatur, skal du tilføje et certifikat med egen signatur, som er oprettet af og til serveren.
Opret et nyt nøglepar og en certifikatbestilling
Nøglepar og certifikater opbevares i en nøgledatabase. Hvis du vil oprette offentlige-personlige nøglepar og certifikatbestillinger, skal du gøre følgende:
- Hvis nøgledatabasen ikke er åben, skal du klikke på Nøgledatabasefil > Åbn
fra menulinjen i iKeyman, og vælge databasen PCommClientKeyDb.kdb.
- Vælg Opret > Ny certifikatbestilling på hovedmenuen.
I dialogboksen Ny nøgle og certifikatbestilling skal du skrive følgende oplysninger: - Nøglemærke
Indtast en beskrivende kommentar for at identificere nøglen og certifikatet i databasen.
- Nøglestørrelse
- Organisationsnavn
- Organisationsenhed (valgfrit)
- Sted (valgfrit)
- Delstat/Region (valgfrit)
- Postnummer (valgfrit)
- Land
Angiv en landekode (f.eks. DK). Indtast mindst to tegn.
- Angiv filnavnet på certifikatbestillingen, eller brug standardnavnet.
- Vælg OK.
- Når certifikatbestillingen er oprettet, bliver der vist en oplysende dialogboks, hvor du bliver bedt om sende filen til certificeringsmyndigheden. Klik på OK for at lukke boksen.
Skift kodeord til nøgledatabase
Sådan skifter du kodeordet til den aktuelle database:
- Vælg Nøgledatabasefil > Skift kodeord på menulinjen i iKeyman for at ændre det aktuelle kodeord.
Dialogboksen Skift kodeord vises.
- Skriv det nye kodeord. Følg netværksadministratorens retningslinjer for valg af et ikke-genkendeligt kodeord.
- Indtast kodeordet igen for at bekræfte det. Der bør angives et udløbstidspunkt for kodeordet.
- Markér afkrydsningsfeltet Kodeordet udløber efter?. Angiv et relevant antal dage, eller acceptér standardværdien.
- Klik på Skal kodeordet gemmes i en fil? for at gemme kodeordet til den aktuelle database i krypteret format i filen PCommClientKeyDb.sth. Hvis du bruger filen til at gemme kodeord i, skal du gemme kodeordet, hver gang du ændrer det. Som standard anvender Personal Communications filen til at gemme kodeord i.
- Vælg OK.
Tilføj et
rodcertifikat, der er udstedt af en ukendt certificeringsmyndighed (CA)
Når du modtager certifikatet fra netværks- eller serveradministratoren, skal du gemme det i nøgledatabasen. Brug
følgende fremgangsmåde.
- I funktionsvinduet til iKeyman skal du klikke på Signaturcertifikater i oversigten under Nøgledatabaseindhold.
- Klik på Tilføj for at modtage certifikatet.
- Dialogboksen Tilføj CA-certifikat fra fil vises.
Datatypen skal være Base64-kodet ASCII-data
(ASCII-konverteret format 64).
- Klik på Gennemse for at finde certifikatfilen, eller indtast en bibliotekssti i feltet Placering. Vælg filen, og klik på Åbn.
- Indtast en betegnelse for certifikatet, og klik på OK.
- Vælg Vis/Redigér.
- Markér afkrydsningsfeltet Definér certifikat som betroet rod, og klik på OK.
Tilføj certifikat med egen signatur, der er oprettet af og til en bestemt server
Når du modtager certifikatet fra netværks- eller serveradministratoren, skal du gemme det i nøgledatabasen. Det fungerer som et rodcertifikat, der bekræfter sig selv - dvs. serveren har udstedt et certifikat til sig selv, og derfor har det egen signatur.
Brug
følgende fremgangsmåde.
- I funktionsvinduet til iKeyman skal du klikke på Signaturcertifikater i oversigten under Nøgledatabaseindhold.
- Klik på Tilføj for at modtage certifikatet.
- Dialogboksen Tilføj CA-certifikat fra fil vises.
Datatypen skal være Base64-kodet ASCII-data
(ASCII-konverteret format 64).
- Klik på Gennemse for at finde certifikatfilen, eller indtast en bibliotekssti i feltet Placering. Vælg filen, og klik på Åbn.
- Indtast en betegnelse for certifikatet, og klik på OK.
- Vælg Vis/Redigér.
- Markér afkrydsningsfeltet Definér certifikat som betroet rod, og klik på OK.
Krypteringsmoduler
Når iKeyman er startet, søger Personal Communications efter følgende krypteringsmoduler:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll eller slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Hvis Personal Communications finder et modul, bliver filen ikmuser.properties oprettet i biblioteket med brugerens applikationsdata. Filen indeholder følgende to parametre:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications definerer navnet på modulet som værdi for parameteren DEFAULT_CRYPTOGRAPHIC_MODULE. Hvis ingen af ovenstående moduler findes, skal
systemadministratoren manuelt oprette filen ikmuser.properties og angive værdien til DEFAULT_CRYPTOGRAPHIC_MODULE.