Zertifikatsverwaltung: das Dienstprogramm iKeyman verwenden

Das Dienstprogramm iKeyman (Zertifikatsverwaltung) ist ein Tool, mit dem die digitalen Zertifikate und Konfigurationstasks verwaltet werden können, die sich auf die Erstellung und Verwaltung öffentlicher und privater Schlüssel beziehen. Mit iKeyman kann eine neue Schlüsseldatenbank erstellt oder ein digitales Zertifikat getestet, die Datenbank CA-Roots (Certificate Authority - Zertifizierungsstelle) hinzugefügt, Zertifikate von einer Datenbank zur anderen kopiert, ein digitales Zertifikat von einer CA angefordert und empfangen, Standardschlüssel definiert und Kennwörter geändert werden.

Während der Produktinstallation erstellt Personal Communications eine Schlüsseldatenbank im Ordner für die Benutzeranwendungsdaten (wurde während der Installation ausgewählt) mit dem Namen PCommClientKeyDb.kdb. Die folgenden CA-Zertifikate werden standardmäßig in der Schlüsseldatenbank gespeichert und als gesicherte CA-Zertifikate markiert.

Zertifizierungsstellen

Hinweis: Damit Personal Communications funktionsfähig ist, muss sich die Zertifikatsdatenbank im Ordner für die Benutzeranwendungsdaten befinden und sie sollte den Namen PCommClientKeyDb.kdb tragen.

Die Schlüsseldatenbankdatei kann wie folgt geöffnet werden:

  1. In der Menüleiste auf Schlüsseldatenbankdatei > Öffnen klicken.
  2. PCommClientKeyDb.kdb im Personal Communications-Ordner für die Benutzeranwendungsdaten auswählen.
  3. Bei Aufforderung zur Kennworteingabe das Kennwort eingeben und auf OK klicken.

    Hinweis: Als Kennwort ist standardmäßig pcomm angegeben. Dieses Kennwort schützt den privaten Schlüssel. Der private Schlüssel ist der einzige Schlüssel, der Dokumente unterzeichnen oder Nachrichten entschlüsseln kann, die mit dem öffentlichen Schlüssel verschlüsselt wurden. Aus Sicherheitsgründen muss das Standardkennwort geändert werden, bevor Operationen an der Datenbank ausgeführt werden. Das häufige Ändern des Kennworts der Schlüsseldatenbank ist empfehlenswert.

Falls die Datenbank beschädigt ist, kann sie erneut erstellt werden. Zum Erstellen einer neuen Datenbank auf Schlüsseldatenbankdatei > Neu klicken. Die Datenbank muss im Ordner für die Benutzeranwendungsdaten mit dem Namen PCommClientKeyDb.kdb erstellt werden.

Wenn die Schlüsseldatenbank geöffnet ist, wie folgt vorgehen:

Neues Schlüsselpaar und neue Zertifikatanforderung erstellen

Schlüsselpaare und Zertifikatanforderungen werden in einer Schlüsseldatenbank gespeichert. Ein Paar aus einem privaten und einem öffentlichen Schlüssel und eine Zertifikatanforderung kann wie folgt erstellt werden:

  1. Wenn die Schlüsseldatenbank nicht geöffnet ist, von der iKeyman-Menüleiste auf Schlüsseldatenbankdatei > Öffnen klicken und die Datenbank PCommClientKeyDb.kdb auswählen.
  2. Im Hauptmenü auf Erstellen > Neue Zertifikatanforderung klicken.

    Im Dialogfenster Neuen Schlüssel und neue Zertifikatanforderung erstellen die folgenden Daten eingeben:
  3. Auf OK klicken.
  4. Nach Erstellung der Zertifikatanforderung wird ein Dialogfenster Informationen angezeigt, das daran erinnert, die Datei an eine Zertifizierungsstelle zu schicken. Auf OK klicken, um das Fenster zu schließen.

Kennwort für Schlüsseldatenbank ändern

Das Kennwort der aktuellen Datenbank kann wie folgt geändert werden:

  1. In der iKeyman-Menüleiste auf Schlüsseldatenbankdatei > Kennwort ändern klicken, um das aktuelle Kennwort zu ändern. Der Dialog Kennwort ändern wird angezeigt.
  2. Das neue Kennwort eingeben. Bei der Auswahl eines sicheren Kennworts oder einer Kennphrase die Richtlinien des zuständigen Netzmanagers beachten.
  3. Dasselbe Kennwort zur Prüfung erneut eingeben. Das Kennwort sollte mit einem Ablaufdatum versehen werden.
  4. Das Markierungsfeld Ablaufzeit festlegen? auswählen. Eine angemessene Anzahl Tage angeben oder den Standardwert übernehmen.
  5. Auf Kennwort in einer Datei speichern? klicken, um das Kennwort der aktuellen Datenbank in verschlüsseltem Format in der Datei PCommClientKeyDb.sth zu speichern. Bei Verwendung der Kennwortstashdatei muss das Kennwort nach jeder Änderung verdeckt gespeichert werden. Personal Communications verwendet standardmäßig die Stashdatei.
  6. Auf OK klicken.

Ein Root-Zertifikat hinzufügen, das von einer unbekannten CA ausgestellt wurde

Nach Empfang des Zertifikats vom Netz- oder Server-Administrator muss es in der Schlüsseldatenbank gespeichert werden. Entsprechend der folgenden Prozedur vorgehen.

  1. Im Fenster für das Dienstprogramm iKeyman auf Unterzeichnerzertifikate in der Dropdown-Liste unter Schlüsseldatenbankinhalt klicken.
  2. Auf Hinzufügen klicken, um das Zertifikat zu empfangen.
  3. Der Dialog CA-Zertifikat aus einer Datei hinzufügen wird geöffnet. Bei dem Datentyp muss es sich um BASE64-verschlüsselte ASCII-Daten (Armored 64-Format) handeln.
  4. Auf Durchsuchen klicken, um die Zertifikatdatei zu suchen oder einen Verzeichnispfad im Fenster Pfad einzugeben. Die Datei auswählen und auf Öffnen klicken.
  5. Eine Beschreibung für das Zertifikat eingeben und auf OK klicken.
  6. Auf Anzeigen/Bearbeiten klicken.
  7. Das Markierungsfeld Zertifikat als Trusted Root festlegen auswählen und auf OK klicken.

Ein von einem bestimmten Server und für ihn erstelltes, selbst unterzeichnetes Zertifikat hinzufügen

Nach Empfang des Zertifikats vom Netz- oder Server-Administrator muss es in der Schlüsseldatenbank gespeichert werden. Es wird als Root-Zertifikat benutzt, das sich selbst autorisiert: der Server agiert als Zertifizierungsstelle, der sich selbst ein Zertifikat ausstellt (deshalb 'selbst unterzeichnet'). Entsprechend der folgenden Prozedur vorgehen.

  1. Im Fenster für das Dienstprogramm iKeyman auf Unterzeichnerzertifikate in der Dropdown-Liste unter Schlüsseldatenbankinhalt klicken.
  2. Auf Hinzufügen klicken, um das Zertifikat zu empfangen.
  3. Der Dialog CA-Zertifikat aus einer Datei hinzufügen wird geöffnet. Bei dem Datentyp muss es sich um BASE64-verschlüsselte ASCII-Daten (Armored 64-Format) handeln.
  4. Auf Durchsuchen klicken, um die Zertifikatdatei zu suchen oder einen Verzeichnispfad im Fenster Pfad einzugeben. Die Datei auswählen und auf Öffnen klicken.
  5. Eine Beschreibung für das Zertifikat eingeben und auf OK klicken.
  6. Auf Anzeigen/Bearbeiten klicken.
  7. Das Markierungsfeld Zertifikat als Trusted Root festlegen auswählen und auf OK klicken.

Verschlüsselungsmodule

Beim Start von iKeyman sucht Personal Communications nach den folgenden Verschlüsselungsmodulen:

Wenn Personal Communications ein Modul findet, wird die Datei ikmuser.properties im Verzeichnis für die Benutzeranwendungsdaten erstellt. Diese Datei enthält die folgenden zwei Parameter:

Personal Communications legt den Namen des Moduls als Wert für den Parameter DEFAULT_CRYPTOGRAPHIC_MODULE fest. Konnte keines der oben aufgeführten Module gefunden werden, muss der Systemadministrator die Datei ikmuser.properties manuell erstellen und den Wert für DEFAULT_CRYPTOGRAPHIC_MODULE angeben.