Zertifikatsverwaltung: das Dienstprogramm iKeyman verwenden
Das Dienstprogramm iKeyman (Zertifikatsverwaltung) ist ein Tool, mit dem die digitalen Zertifikate und Konfigurationstasks verwaltet werden können, die sich auf die Erstellung und Verwaltung öffentlicher und privater Schlüssel beziehen. Mit iKeyman kann eine neue Schlüsseldatenbank erstellt oder ein digitales Zertifikat getestet, die Datenbank CA-Roots (Certificate Authority - Zertifizierungsstelle) hinzugefügt, Zertifikate von einer
Datenbank zur anderen kopiert, ein digitales Zertifikat von einer CA angefordert und empfangen, Standardschlüssel definiert und Kennwörter geändert werden.
Während der Produktinstallation erstellt Personal Communications eine Schlüsseldatenbank im Ordner für die
Benutzeranwendungsdaten (wurde während der Installation ausgewählt) mit dem Namen PCommClientKeyDb.kdb. Die folgenden CA-Zertifikate werden standardmäßig in der Schlüsseldatenbank gespeichert und als gesicherte
CA-Zertifikate markiert.
Zertifizierungsstellen
- RSA Secure Server Certification Authority (von VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Hinweis: Damit Personal Communications funktionsfähig ist, muss sich die Zertifikatsdatenbank im
Ordner für die Benutzeranwendungsdaten befinden und sie sollte den Namen PCommClientKeyDb.kdb tragen.
Die Schlüsseldatenbankdatei kann wie folgt geöffnet werden:
- In der Menüleiste auf Schlüsseldatenbankdatei > Öffnen klicken.
- PCommClientKeyDb.kdb im Personal Communications-Ordner für die Benutzeranwendungsdaten auswählen.
- Bei Aufforderung zur Kennworteingabe das Kennwort eingeben und auf OK klicken.
Hinweis: Als Kennwort ist standardmäßig pcomm angegeben. Dieses Kennwort schützt den privaten Schlüssel. Der private Schlüssel ist der einzige Schlüssel, der Dokumente unterzeichnen oder Nachrichten entschlüsseln kann, die mit dem öffentlichen Schlüssel verschlüsselt wurden. Aus Sicherheitsgründen muss das Standardkennwort geändert werden, bevor Operationen an der Datenbank ausgeführt werden. Das häufige Ändern des Kennworts der Schlüsseldatenbank ist empfehlenswert.
Falls die Datenbank beschädigt ist, kann sie erneut erstellt werden. Zum Erstellen einer neuen Datenbank auf Schlüsseldatenbankdatei > Neu klicken. Die
Datenbank muss im Ordner für die Benutzeranwendungsdaten mit dem Namen PCommClientKeyDb.kdb erstellt werden.
Wenn die Schlüsseldatenbank geöffnet ist, wie folgt vorgehen:
- Wenn der Server, mit dem kommuniziert wird, ein Zertifikat von einer
bekannten Zertifizierungsstelle (einer zuvor aufgelisteten)
besitzt, muss nichts unternommen werden.
Das erforderliche Root-Zertifikat befindet sich bereits in der
Schlüsseldatenbank.
- Wenn der Server, mit dem kommuniziert wird, ein Zertifikat von einer unbekannten Zertifizierungsstelle besitzt (eine, die nicht zuvor aufgelistet wurde),
muss
ein Root-Zertifikat hinzugefügt werden, das von einer
unbekannten CA ausgestellt wurde.
- Wenn der Server, mit dem kommuniziert wird, ein selbst unterzeichnetes Zertifikat besitzt,
muss ein selbst unterzeichnetes Zertifikat
hinzugefügt werden, das von diesem Server und für ihn erstellt wurde.
Neues Schlüsselpaar und neue Zertifikatanforderung erstellen
Schlüsselpaare und Zertifikatanforderungen werden in einer Schlüsseldatenbank gespeichert. Ein Paar aus einem privaten und einem öffentlichen Schlüssel und eine Zertifikatanforderung kann wie folgt erstellt werden:
- Wenn die Schlüsseldatenbank nicht geöffnet ist, von der iKeyman-Menüleiste auf Schlüsseldatenbankdatei > Öffnen
klicken und die Datenbank PCommClientKeyDb.kdb auswählen.
- Im Hauptmenü auf Erstellen > Neue Zertifikatanforderung klicken.
Im Dialogfenster Neuen Schlüssel und neue Zertifikatanforderung erstellen die folgenden Daten eingeben:- Schlüsselkennsatz
Einen aussagekräftigen Kommentar eingeben, um den Schlüssel und das Zertifikat in der Datenbank anzugeben.
- Schlüsselgröße
- Organisation
- Organisationseinheit (optional)
- Ort (optional)
- Bundesland/Region (optional)
- Postleitzahl (optional)
- Land
Einen Landescode (Beispiel: US) eingeben. Es müssen mindestens zwei Zeichen angegeben werden.
- Dateiname für Zertifikatanforderung oder den Standardnamen verwenden.
- Auf OK klicken.
- Nach Erstellung der Zertifikatanforderung wird ein Dialogfenster Informationen angezeigt,
das daran erinnert, die Datei an eine Zertifizierungsstelle zu schicken. Auf OK klicken, um das Fenster zu schließen.
Kennwort für Schlüsseldatenbank
ändern
Das Kennwort der aktuellen Datenbank kann wie folgt geändert werden:
- In der iKeyman-Menüleiste auf Schlüsseldatenbankdatei > Kennwort ändern klicken, um das aktuelle Kennwort zu ändern. Der Dialog Kennwort ändern wird angezeigt.
- Das neue Kennwort eingeben. Bei der Auswahl eines sicheren Kennworts oder einer Kennphrase die Richtlinien des
zuständigen Netzmanagers beachten.
- Dasselbe Kennwort zur Prüfung erneut eingeben. Das Kennwort sollte mit einem Ablaufdatum versehen werden.
- Das Markierungsfeld Ablaufzeit festlegen? auswählen. Eine
angemessene Anzahl Tage angeben oder den Standardwert übernehmen.
- Auf Kennwort in einer Datei speichern? klicken, um das Kennwort der aktuellen Datenbank in verschlüsseltem Format in der Datei PCommClientKeyDb.sth zu speichern.
Bei Verwendung der Kennwortstashdatei muss das Kennwort nach jeder Änderung verdeckt gespeichert werden.
Personal Communications verwendet standardmäßig die Stashdatei.
- Auf OK klicken.
Ein Root-Zertifikat
hinzufügen, das von einer unbekannten CA ausgestellt wurde
Nach Empfang des Zertifikats vom Netz- oder Server-Administrator
muss es in der Schlüsseldatenbank gespeichert werden. Entsprechend der folgenden
Prozedur vorgehen.
- Im Fenster für das Dienstprogramm iKeyman auf Unterzeichnerzertifikate in der Dropdown-Liste unter
Schlüsseldatenbankinhalt klicken.
- Auf Hinzufügen klicken, um das Zertifikat zu empfangen.
- Der Dialog CA-Zertifikat aus einer Datei hinzufügen wird geöffnet. Bei dem Datentyp muss es sich um BASE64-verschlüsselte
ASCII-Daten (Armored 64-Format) handeln.
- Auf Durchsuchen klicken, um die Zertifikatdatei zu suchen oder einen Verzeichnispfad im Fenster
Pfad einzugeben. Die Datei auswählen und auf Öffnen klicken.
- Eine Beschreibung für das Zertifikat eingeben und
auf OK klicken.
- Auf Anzeigen/Bearbeiten klicken.
- Das Markierungsfeld Zertifikat als Trusted Root festlegen auswählen und
auf OK klicken.
Ein von einem bestimmten
Server und für ihn erstelltes, selbst unterzeichnetes Zertifikat hinzufügen
Nach Empfang des Zertifikats vom Netz- oder Server-Administrator
muss es in der Schlüsseldatenbank gespeichert werden. Es wird als
Root-Zertifikat benutzt, das sich selbst autorisiert: der Server
agiert als Zertifizierungsstelle, der sich selbst ein Zertifikat
ausstellt (deshalb 'selbst unterzeichnet'). Entsprechend der folgenden
Prozedur vorgehen.
- Im Fenster für das Dienstprogramm iKeyman auf Unterzeichnerzertifikate in der Dropdown-Liste unter
Schlüsseldatenbankinhalt klicken.
- Auf Hinzufügen klicken, um das Zertifikat zu empfangen.
- Der Dialog CA-Zertifikat aus einer Datei hinzufügen wird geöffnet. Bei dem Datentyp muss es sich um BASE64-verschlüsselte
ASCII-Daten (Armored 64-Format) handeln.
- Auf Durchsuchen klicken, um die Zertifikatdatei zu suchen oder einen Verzeichnispfad im Fenster
Pfad einzugeben. Die Datei auswählen und auf Öffnen klicken.
- Eine Beschreibung für das Zertifikat eingeben und
auf OK klicken.
- Auf Anzeigen/Bearbeiten klicken.
- Das Markierungsfeld Zertifikat als Trusted Root festlegen auswählen und
auf OK klicken.
Verschlüsselungsmodule
Beim Start von iKeyman sucht Personal Communications nach den folgenden Verschlüsselungsmodulen:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll oder slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Wenn Personal Communications ein Modul findet, wird die Datei ikmuser.properties im Verzeichnis
für die Benutzeranwendungsdaten erstellt. Diese Datei enthält die folgenden zwei Parameter:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications legt den Namen des Moduls als Wert für
den Parameter DEFAULT_CRYPTOGRAPHIC_MODULE fest. Konnte keines der oben aufgeführten Module gefunden werden,
muss der Systemadministrator die Datei ikmuser.properties
manuell erstellen und den Wert für DEFAULT_CRYPTOGRAPHIC_MODULE angeben.