Gestión de certificados: Utilización del programa de utilidad iKeyman

La programa de utilidad iKeyman (Gestión de certificados) es una herramienta que puede utilizarse para gestionar los certificados digitales y las tareas de configuración relacionadas con la creación y la gestión de claves públicas y privadas. Con iKeyman, puede crear una nueva base de datos de claves o probar un certificado digital, añadir certificados raíz de autoridad certificadora (CA) a la base de datos, copiar certificados de una base de datos a otra, solicitar y recibir un certificado digital desde una CA, establecer claves por omisión y cambiar contraseñas.

Durante la instalación del producto, Personal Communications crea una base de datos de claves en la carpeta de datos de aplicación de usuario (seleccionada durante la instalación) con el nombre PCommClientKeyDb.kdb. Por omisión, los siguientes certificados de CA se almacenan en la base de datos de claves y se marcan como certificados de CA fiables.

Autoridades certificadoras

Nota: para que Personal Communications funcione, la base de datos de certificados debe estar en la carpeta de datos de aplicación de usuario y su nombre debe ser PCommClientKeyDb.kdb.

Para abrir el archivo de base de datos de claves, haga lo siguiente:

  1. En la barra de menús, pulse Archivo de base de datos de claves > Abrir.
  2. Seleccione PCommClientKeyDb.kdb en la carpeta de datos de aplicación de usuario de Personal Communications.
  3. Cuando se le solicite la contraseña, escríbala y pulse Aceptar.

    Nota: la contraseña se establece inicialmente con el valor pcomm. Esta contraseña protege la clave privada. La clave privada es la única clave que puede firmar documentos o descifrar mensajes cifrados con la clave pública. Por razones de seguridad, debe cambiar la contraseña por omisión antes de llevar a cabo operaciones en la base de datos. Se recomienda cambiar la contraseña de la base de datos de claves a menudo.

Si la base de datos está dañada, puede volver a crearla. Pulse Archivo de base de datos de claves > Nuevo para crear una nueva base de datos. La base de datos debe crearse en la carpeta de datos de aplicación de usuario con el nombre PCommClientKeyDb.kdb.

Cuando la base de datos de claves está abierta, efectúe una de las siguientes acciones:

Crear una nueva pareja de claves y una petición de certificado

Las parejas de claves y las peticiones de certificados se almacenan en una base de datos de claves. Para crear una pareja de claves públicas y privadas y una petición de certificado, haga lo siguiente:

  1. Si la base de datos de claves no está abierta, pulse Archivo de base de datos de claves > Abrir en la barra de menús de iKeyman y seleccione la base de datos PCommClientKeyDb.kdb.
  2. En el menú principal, pulse Crear > Nueva petición de certificado.

    En el recuadro de diálogo Nueva clave y petición de certificado, especifique la siguiente información:
  3. Pulse Aceptar.
  4. Después de crear la petición de certificado, aparece un recuadro de diálogo de información recordándole que debe enviar el archivo a una autoridad certificadora. Pulse Aceptar para cerrar el recuadro.

Cambiar la contraseña de la base de datos de claves

Para cambiar la contraseña de la base de datos actual, haga lo siguiente:

  1. En la barra de menús de iKeyman, pulse Archivo de base de datos de claves > Cambiar contraseña para cambiar la contraseña actual. Aparecerá el diálogo Cambiar contraseña.
  2. Escriba la nueva contraseña. Siga las directrices emitidas por el gestor de la red para seleccionar una contraseña o frase sólida.
  3. Vuelva a escribir la misma contraseña para confirmarla. La contraseña debería tener una fecha de caducidad.
  4. Marque el recuadro de selección Establecer hora de caducidad. Especifique un número de día adecuado o acepte el valor por omisión.
  5. Pulse Ocultar la contraseña en un archivo para guardar la contraseña de la base de datos actual en un formato cifrado en el archivo PCommClientKeyDb.sth. Si utiliza el archivo oculto de contraseñas, debe ocultar la contraseña cada vez que la cambia. Por omisión, Personal Communications utiliza el archivo oculto.
  6. Pulse Aceptar.

Adición de un certificado raíz emitido por una autoridad certificadora (CA) desconocida

Cuando el certificado se recibe del administrador de la red o del servidor, debe almacenarse en la base de datos de claves. Siga el siguiente procedimiento.

  1. En la ventana del programa de utilidad iKeyman, pulse Certificados de firmante en la lista desplegable bajo Contenido de base de datos de claves.
  2. Pulse Añadir para recibir el certificado.
  3. Se abre el diálogo Añadir certificado de CA desde un archivo. El tipo de datos debe ser Datos ASCII codificados en Base 64 (formato 64 blindado).
  4. Pulse Examinar para localizar el archivo de certificados o indique una vía de acceso de directorio en el recuadro Ubicación. Seleccione el archivo y pulse Abrir.
  5. Especifique una etiqueta para el certificado y pulse Aceptar.
  6. Pulse Ver/Editar.
  7. Seleccione el recuadro Establecer el certificado como raíz fiable y pulse Aceptar.

Adición de un certificado autofirmado creado por y para un servidor específico

Cuando el certificado se recibe del administrador de la red o del servidor, debe almacenarse en la base de datos de claves. Actuará de certificado raíz para autentificarse a sí mismo: se autentifica a sí mismo el servidor que ha emitido el certificado en su propio nombre (de ahí, autofirmado). Siga el siguiente procedimiento.

  1. En la ventana del programa de utilidad iKeyman, pulse Certificados de firmante en la lista desplegable bajo Contenido de base de datos de claves.
  2. Pulse Añadir para recibir el certificado.
  3. Se abre el diálogo Añadir certificado de CA desde un archivo. El tipo de datos debe ser Datos ASCII codificados en Base 64 (formato 64 blindado).
  4. Pulse Examinar para localizar el archivo de certificados o indique una vía de acceso de directorio en el recuadro Ubicación. Seleccione el archivo y pulse Abrir.
  5. Especifique una etiqueta para el certificado y pulse Aceptar.
  6. Pulse Ver/Editar.
  7. Seleccione el recuadro Establecer el certificado como raíz fiable y pulse Aceptar.

Módulos criptográficos

Al iniciar iKeyman, Personal Communications busca los siguientes módulos criptográficos:

Si Personal Communications encuentra un módulo, se crea el archivo ikmuser.properties en el directorio de datos de aplicación del usuario. Este archivo contiene los dos parámetros siguientes:

Personal Communications establece el nombre del módulo como valor para el parámetro DEFAULT_CRYPTOGRAPHIC_MODULE. Si no se encuentra ninguno de los módulos anteriores, el administrador del sistema necesita crear manualmente el archivo ikmuser.properties y proporcionar el valor DEFAULT_CRYPTOGRAPHIC_MODULE.