Certifikatstyring: Brug af iKeyman-funktionen

iKeyman-funktionen (Certifikatstyring) er et værktøj, som du kan bruge til styring af digitale certifikater og konfigurationsfunktioner i forbindelse med oprettelse og styring af offentlige og personlige nøgler. Med iKeyman kan du oprette en ny nøgledatabase eller teste et digitalt certifikat, tilføje rødder med certificeringsmyndigheder (CA) til databasen, kopiere certifikater fra én database til en anden, bestille og modtage digitale certifikater fra en certificeringsmyndighed, definere standardnøgler og ændre kodeord.

Under installationen af programmer opretter Personal Communications en nøgledatabase i folderen med brugerapplikationsdata (valgt under installationen) med navnet PCommClientKeyDb.kdb. Som standard er følgende CA-certifikater gemt i nøgledatabasen og er markeret som betroede certifikater.

Certificeringsmyndigheder

Bemærk: For at Personal Communications kan fungere skal certifikatdatabasen være placeret i folderen med brugerapplikationsdata, og dets navn skal være PCommClientKeyDb.kdb.

Gør følgende for at åbne nøgledatabasefilen:

  1. Vælg Nøgledatabasefil > Åbn på menulinjen.
  2. Vælg PCommClientKeyDb.kdb i folderen med Personal Communications-brugerapplikationsdata.
  3. Indtast kodeordet, når du bliver bedt om det, og klik derefter på OK.

    Bemærk: Kodeordet er som udgangspunkt sat til pcomm. Kodeordet beskytter den personlige nøgle. Den personlige nøgle er den eneste nøgle, der er kan signere dokumenter eller dekryptere meddelelser, der er krypteret med den offentlige nøgle. Af sikkerhedshensyn skal du ændre standardkodeordet, før du udfører funktioner på databasen. Det kan anbefales at ændre kodeordet til nøgledatabasen ofte.

Hvis databasen er ødelagt, kan du gendanne den. Vælg Nøgledatabasefil > Ny for at oprette en ny database. Databasen skal være oprettet i folderen med brugerapplikationsdata med navnet PCommClientKeyDb.kdb.

Når nøgledatabasen er åben, skal du gøre et af følgende:

Opret et nyt nøglepar og en certifikatbestilling

Nøglepar og certifikater opbevares i en nøgledatabase. Hvis du vil oprette offentlige-personlige nøglepar og certifikatbestillinger, skal du gøre følgende:

  1. Hvis nøgledatabasen ikke er åben, skal du klikke på Nøgledatabasefil > Åbn fra menulinjen i iKeyman, og vælge databasen PCommClientKeyDb.kdb.
  2. Vælg Opret > Ny certifikatbestilling på hovedmenuen.

    I dialogboksen Ny nøgle og certifikatbestilling skal du skrive følgende oplysninger:
  3. Vælg OK.
  4. Når certifikatbestillingen er oprettet, bliver der vist en oplysende dialogboks, hvor du bliver bedt om sende filen til certificeringsmyndigheden. Klik på OK for at lukke boksen.

Skift kodeord til nøgledatabase

Sådan skifter du kodeordet til den aktuelle database:

  1. Vælg Nøgledatabasefil > Skift kodeord på menulinjen i iKeyman for at ændre det aktuelle kodeord. Dialogboksen Skift kodeord vises.
  2. Skriv det nye kodeord. Følg netværksadministratorens retningslinjer for valg af et ikke-genkendeligt kodeord.
  3. Indtast kodeordet igen for at bekræfte det. Der bør angives et udløbstidspunkt for kodeordet.
  4. Markér afkrydsningsfeltet Kodeordet udløber efter?. Angiv et relevant antal dage, eller acceptér standardværdien.
  5. Klik på Skal kodeordet gemmes i en fil? for at gemme kodeordet til den aktuelle database i krypteret format i filen PCommClientKeyDb.sth. Hvis du bruger filen til at gemme kodeord i, skal du gemme kodeordet, hver gang du ændrer det. Som standard anvender Personal Communications filen til at gemme kodeord i.
  6. Vælg OK.

Tilføj et rodcertifikat, der er udstedt af en ukendt certificeringsmyndighed (CA)

Når du modtager certifikatet fra netværks- eller serveradministratoren, skal du gemme det i nøgledatabasen. Brug følgende fremgangsmåde.

  1. I funktionsvinduet til iKeyman skal du klikke på Signaturcertifikater i oversigten under Nøgledatabaseindhold.
  2. Klik på Tilføj for at modtage certifikatet.
  3. Dialogboksen Tilføj CA-certifikat fra fil vises. Datatypen skal være Base64-kodet ASCII-data (ASCII-konverteret format 64).
  4. Klik på Gennemse for at finde certifikatfilen, eller indtast en bibliotekssti i feltet Placering. Vælg filen, og klik på Åbn.
  5. Indtast en betegnelse for certifikatet, og klik på OK.
  6. Vælg Vis/Redigér.
  7. Markér afkrydsningsfeltet Definér certifikat som betroet rod, og klik på OK.

Tilføj certifikat med egen signatur, der er oprettet af og til en bestemt server

Når du modtager certifikatet fra netværks- eller serveradministratoren, skal du gemme det i nøgledatabasen. Det fungerer som et rodcertifikat, der bekræfter sig selv - dvs. serveren har udstedt et certifikat til sig selv, og derfor har det egen signatur. Brug følgende fremgangsmåde.

  1. I funktionsvinduet til iKeyman skal du klikke på Signaturcertifikater i oversigten under Nøgledatabaseindhold.
  2. Klik på Tilføj for at modtage certifikatet.
  3. Dialogboksen Tilføj CA-certifikat fra fil vises. Datatypen skal være Base64-kodet ASCII-data (ASCII-konverteret format 64).
  4. Klik på Gennemse for at finde certifikatfilen, eller indtast en bibliotekssti i feltet Placering. Vælg filen, og klik på Åbn.
  5. Indtast en betegnelse for certifikatet, og klik på OK.
  6. Vælg Vis/Redigér.
  7. Markér afkrydsningsfeltet Definér certifikat som betroet rod, og klik på OK.

Krypteringsmoduler

Når iKeyman er startet, søger Personal Communications efter følgende krypteringsmoduler:

Hvis Personal Communications finder et modul, bliver filen ikmuser.properties oprettet i biblioteket med brugerens applikationsdata. Filen indeholder følgende to parametre:

Personal Communications definerer navnet på modulet som værdi for parameteren DEFAULT_CRYPTOGRAPHIC_MODULE. Hvis ingen af ovenstående moduler findes, skal systemadministratoren manuelt oprette filen ikmuser.properties og angive værdien til DEFAULT_CRYPTOGRAPHIC_MODULE.