Gestión de certificados: Utilización del programa de utilidad iKeyman
La programa de utilidad iKeyman (Gestión de certificados) es una herramienta que puede utilizarse para gestionar los certificados digitales y las tareas de configuración relacionadas con la creación y la gestión de claves públicas y privadas. Con iKeyman, puede crear una nueva base de datos de claves o probar un certificado digital, añadir certificados raíz de autoridad certificadora (CA) a la base de datos, copiar certificados de una base de datos a otra, solicitar y recibir un certificado digital desde una CA, establecer claves por omisión y cambiar contraseñas.
Durante la instalación del producto, Personal Communications crea una base de datos de claves en la carpeta de datos de aplicación de usuario (seleccionada durante la instalación) con el nombre PCommClientKeyDb.kdb. Por omisión, los siguientes certificados de CA se almacenan en la base de datos de claves y se marcan como certificados de CA fiables.
Autoridades certificadoras
- Autoridad certificadora de servidor protegido de RSA (de VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- CA individual de CA de clase 1 Verign-Persona no validada
- CA individual de CA de clase 2 Verign-Persona no validada
- CA individual de CA de clase 3 Verign-Persona no validada
- Autoridad certificadora principal pública de clase 1 VeriSign
- Autoridad certificadora principal pública de clase 2 VeriSign
- Autoridad certificadora principal pública de clase 3 VeriSign
- Certificado raíz de CA de prueba VeriSign
Nota: para que Personal Communications funcione, la base de datos de certificados debe estar en la carpeta de datos de aplicación de usuario y su nombre debe ser PCommClientKeyDb.kdb.
Para abrir el archivo de base de datos de claves, haga lo siguiente:
- En la barra de menús, pulse Archivo de base de datos de claves > Abrir.
- Seleccione PCommClientKeyDb.kdb en la carpeta de datos de aplicación de usuario de Personal Communications.
- Cuando se le solicite la contraseña, escríbala y pulse Aceptar.
Nota: la contraseña se establece inicialmente con el valor pcomm. Esta contraseña protege la clave privada. La clave privada es la única clave que puede firmar documentos o descifrar mensajes cifrados con la clave pública. Por razones de seguridad, debe cambiar la contraseña por omisión antes de llevar a cabo operaciones en la base de datos. Se recomienda cambiar la contraseña de la base de datos de claves a menudo.
Si la base de datos está dañada, puede volver a crearla. Pulse Archivo de base de datos de claves > Nuevo para crear una nueva base de datos. La base de datos debe crearse en la carpeta de datos de aplicación de usuario con el nombre PCommClientKeyDb.kdb.
Cuando la base de datos de claves está abierta, efectúe una de las siguientes acciones:
Crear una nueva pareja de claves y una petición de certificado
Las parejas de claves y las peticiones de certificados se almacenan en una base de datos de claves. Para crear una pareja de claves públicas y privadas y una petición de certificado, haga lo siguiente:
- Si la base de datos de claves no está abierta, pulse Archivo de base de datos de claves > Abrir en la barra de menús de iKeyman y seleccione la base de datos PCommClientKeyDb.kdb.
- En el menú principal, pulse Crear > Nueva petición de certificado.
En el recuadro de diálogo Nueva clave y petición de certificado, especifique la siguiente información:- Etiqueta de clave
Escriba un comentario descriptivo que identifique la clave y el certificado en la base de datos.
- Tamaño de clave
- Nombre de organización
- Unidad de organización (opcional)
- Localidad (opcional)
- Estado/Provincia (opcional)
- Código postal (opcional)
- País
Indique un código de país (por ejemplo, US). Especifique como mínimo dos caracteres.
- Nombre de archivo de petición de certificado o utilice el nombre por omisión
- Pulse Aceptar.
- Después de crear la petición de certificado, aparece un recuadro de diálogo de información recordándole que debe enviar el archivo a una autoridad certificadora. Pulse Aceptar para cerrar el recuadro.
Cambiar la contraseña de la base de datos de claves
Para cambiar la contraseña de la base de datos actual, haga lo siguiente:
- En la barra de menús de iKeyman, pulse Archivo de base de datos de claves > Cambiar contraseña para cambiar la contraseña actual. Aparecerá el diálogo Cambiar contraseña.
- Escriba la nueva contraseña. Siga las directrices emitidas por el gestor de la red para seleccionar una contraseña o frase sólida.
- Vuelva a escribir la misma contraseña para confirmarla. La contraseña debería tener una fecha de caducidad.
- Marque el recuadro de selección Establecer hora de caducidad. Especifique un número de día adecuado
o acepte el valor por omisión.
- Pulse Ocultar la contraseña en un archivo para guardar la contraseña de la base de datos actual en un formato cifrado en el archivo PCommClientKeyDb.sth.
Si utiliza el archivo oculto de contraseñas, debe ocultar la contraseña cada vez que la cambia.
Por omisión, Personal Communications utiliza el archivo oculto.
- Pulse Aceptar.
Adición de un certificado raíz emitido por una autoridad certificadora (CA) desconocida
Cuando el certificado se recibe del administrador de la red o del
servidor, debe almacenarse en la base de datos de claves. Siga el siguiente procedimiento.
- En la ventana del programa de utilidad iKeyman, pulse Certificados de firmante en la lista desplegable bajo Contenido de base de datos de claves.
- Pulse Añadir para recibir el certificado.
- Se abre el diálogo Añadir certificado de CA desde un archivo. El tipo de datos debe ser Datos ASCII
codificados en Base 64 (formato 64 blindado).
- Pulse Examinar para localizar el archivo de certificados o indique una vía de acceso de directorio
en el recuadro Ubicación. Seleccione el archivo y pulse Abrir.
- Especifique una etiqueta para el certificado y pulse Aceptar.
- Pulse Ver/Editar.
- Seleccione el recuadro Establecer el certificado como raíz fiable y pulse Aceptar.
Adición de un certificado autofirmado creado por y para un servidor específico
Cuando el certificado se recibe del administrador de la red o del
servidor, debe almacenarse en la base de datos de claves. Actuará de
certificado raíz para autentificarse a sí mismo: se autentifica a sí
mismo el servidor que ha emitido el certificado en su propio nombre
(de ahí, autofirmado). Siga el siguiente procedimiento.
- En la ventana del programa de utilidad iKeyman, pulse Certificados de firmante en la lista desplegable bajo Contenido de base de datos de claves.
- Pulse Añadir para recibir el certificado.
- Se abre el diálogo Añadir certificado de CA desde un archivo. El tipo de datos debe ser Datos ASCII
codificados en Base 64 (formato 64 blindado).
- Pulse Examinar para localizar el archivo de certificados o indique una vía de acceso de directorio
en el recuadro Ubicación. Seleccione el archivo y pulse Abrir.
- Especifique una etiqueta para el certificado y pulse Aceptar.
- Pulse Ver/Editar.
- Seleccione el recuadro Establecer el certificado como raíz fiable y pulse Aceptar.
Módulos criptográficos
Al iniciar iKeyman, Personal Communications busca los siguientes módulos criptográficos:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll or slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Si Personal Communications encuentra un módulo, se crea el archivo ikmuser.properties
en el directorio de datos de aplicación del usuario. Este archivo contiene los dos parámetros siguientes:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications establece el nombre del módulo como valor para el parámetro
DEFAULT_CRYPTOGRAPHIC_MODULE. Si no se encuentra ninguno de los módulos anteriores, el administrador del sistema
necesita crear manualmente el archivo ikmuser.properties y proporcionar el valor DEFAULT_CRYPTOGRAPHIC_MODULE.