Varmenteiden hallinta: iKeyman-apuohjelman käyttö
iKeyman-apuohjelma on varmenteiden hallintaan tarkoitettu työkalu, jonka
avulla voidaan hallita sähköisiä varmenteita sekä julkisten ja yksityisten
avainten luontiin ja hallintaan liittyviä määritystoimia. iKeyman-apuohjelman
avulla voidaan luoda uusi avaintietokanta tai testata sähköinen varmenne,
lisätä varmenteen myöntäjän juurivarmenteita tietokantaan, kopioida varmenteita
tietokannasta toiseen, pyytää ja vastaanottaa sähköinen varmenne varmenteen
myöntäjältä, asettaa oletusavaimia sekä vaihtaa salasanoja.
Asennuksen aikana Personal Communications -ohjelma luo valittuun
käyttäjäkohtaiseen sovellustietojen kansioon avaintietokannan
PCommClientKeyDb.kdb. Oletusarvona on, että avaintietokantaan
tallentuvat seuraavat luotetuiksi merkityt varmenteen myöntäjien varmenteet:
Varmenteen
myöntäjät
- RSA Secure Server Certification Authority (VeriSignin myöntämä)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Huomautus: Personal Communications -ohjelma toimii vain, jos
käyttäjän sovellustietojen kansiossa on PCommClientKeyDb.kdb-niminen
varmennetietokanta.
Voit avata avaintietokantatiedoston seuraavasti:
- Valitse valikkorivin vaihtoehdot Avaintietokantatiedosto > Avaa.
- Valitse Personal Communications -ohjelman käyttäjän sovellustietojen
kansiosta tiedosto PCommClientKeyDb.kdb.
- Kirjoita salasana Salasana-kehotteeseen ja valitse OK-painike.
Huomautus: Oletussalasana on pcomm. Tämä salasana suojaa
yksityistä avainta. Vain tämän avaimen avulla voidaan allekirjoittaa
asiakirjoja tai purkaa julkisen avaimen avulla salakirjoitettujen viestien
salaus. Tietoturvasyistä on tärkeää vaihtaa oletussalasana, ennen kuin
tietokantaan kohdistetaan mitään toimia.
Avaintietokannan salasanan
vaihto säännöllisesti on järkevä käytäntö.
Jos tietokanta on vahingoittunut, voit luoda sen uudelleen valitsemalla
vaihtoehdot Avaintietokantatiedosto > Uusi. Tietokanta tulee
luoda käyttäjän sovellustietojen kansioon ja sen nimen on oltava
PCommClientKeyDb.kdb.
Kun avaintietokantatiedosto on avoinna, tee jokin seuraavista toimista:
- Jos palvelimelle, johon muodostat yhteyden, varmenteen myöntänyt taho on
tunnettu varmenteen myöntäjä
(jokin aiemmin mainituista), muita toimia ei tarvita.
Tarvittava juurivarmenne on jo avaintietokannassa.
- Jos palvelimella, johon yhteys muodostetaan, on jonkin muun kuin tunnetun
varmenteen myöntäjän (eli sellaisen myöntäjän, joka ei ole luettelossa)
myöntämä varmenne,
lisää
muun kuin tunnetun varmenteen myöntäjän myöntämä juurivarmenne.
- Jos palvelimella, johon muodostat yhteyden, on itse allekirjoitettu
varmenne,
lisää
palvelinta varten tämän itsensä allekirjoittama varmenne.
Uuden avainparin ja varmennepyynnön luonti
Avainparit ja varmennepyynnöt on tallennettu avaintietokantaan.
Voit laatia julkisesta ja yksityisestä avaimesta muodostuvan avainparin sekä
varmennepyynnön seuraavasti:
- Jos avaintietokanta ei ole avoinna, valitse ensin iKeyman-apuohjelman
valikkorivin vaihtoehdot Avaintietokantatiedosto > Avaa ja sen
jälkeen tietokanta PCommClientKeyDb.kdb.
- Valitse päävalikon vaihtoehdot Luo > Uusi varmennepyyntö.
Anna Uuden avaimen ja varmennepyynnön luonti -valintaikkunassa seuraavat
tiedot: - Avaimen nimiö
Kirjoita kuvaus, jonka perusteella tunnistat avaimen ja varmenteen
tietokannassa.
- Avaimen koko
- Organisaation nimi
- Organisaation yksikkö (valinnainen)
- Sijainti (valinnainen)
- Kaupunki (valinnainen)
- Postinumero (valinnainen)
- Maa
Kirjoita maakoodi (esimerkiksi US). Kirjoita vähintään kaksi merkkiä.
- Varmennepyynnön tiedoston nimi (tai käytä oletusnimeä).
-
Napsauta OK-painiketta.
- Kun olet luonut varmennepyynnön, kuvaruutuun tulee
Ilmoitus-valintaikkuna, jossa pyydetään lähettämään tiedosto varmenteen
myöntäjälle. Sulje valintaikkuna napsauttamalla OK-painiketta.
Avaintietokannan
salasanan vaihto
Voit vaihtaa nykyisen tietokannan salasanan seuraavasti:
- Valitse iKeyman-valikkorivin vaihtoehdot Avaintietokantatiedosto
> Salasanan muutto. Kuvaruutuun tulee Salasanan vaihto -valintaikkuna.
- Kirjoita uusi salasana.
Noudata verkon pääkäyttäjän ohjeita vahvan salasanan valinnassa.
- Vahvista salasana kirjoittamalla se uudelleen.
Salasanojen vanhenemisen käyttö on suositeltavaa.
- Valitse Aseta vanhenemisaika? -valintaruutu. Valitse haluamasi
määrä päiviä tai hyväksy oletusarvo.
- Jos haluat tallentaa nykyisen tietokannan salasanan salakirjoitettuna
tiedostoon PCommClientKeyDb.sth, valitse vaihtoehto Haluatko tallentaa
salasanan tiedostoon?.
Jos salasanojen tallennustiedostoa käytetään, salasana tulee tallentaa
tiedostoon aina, kun se vaihdetaan.
Oletusarvona on, että Personal Communications -ohjelma käyttää salasanojen
tallennustiedostoa.
- Napsauta OK-painiketta.
Tuntemattoman
varmenteen myöntäjän myöntämän juurivarmenteen lisäys
Kun vastaanotat varmenteen verkon tai palvelimen pääkäyttäjältä, se on tallennettava
avaintietokantaan.
Toimi seuraavasti:
- Valitse iKeyman-apuohjelmaikkunassa Avaintietokannan sisältö
-kohdan jäljessä olevasta avattavasta luettelosta Allekirjoittajan
varmenteet -vaihtoehto.
- Ota varmenne vastaan napsauttamalla Lisää-painiketta.
- Kuvaruutuun tulee Varmenteen myöntäjän (CA) varmenteen lisäys
tiedostosta -valintaikkuna. Tietojen lajin on oltava Base64-koodatut
ASCII-tiedot (BASE64-muoto).
- Paikanna varmennetiedosto napsauttamalla Selaa-painiketta tai
kirjoita hakemistopolku Sijainti-ruutuun. Valitse tiedosto ja napsauta
Avaa-painiketta.
- Anna varmenteen nimiö ja napsauta OK-painiketta.
- Napsauta Näytä/Muokkaa-painiketta.
- Valitse Aseta varmenne luotetuksi juuriavaimeksi -valintaruutu
ja napsauta OK-painiketta.
Tietyn
palvelimen itselleen luoman itse allekirjoitetun varmenteen lisäys
Kun vastaanotat varmenteen verkon tai palvelimen pääkäyttäjältä, se on tallennettava
avaintietokantaan.
Varmenne toimii juurivarmenteena, jonka avulla palvelin todentaa itsensä.
Palvelin on itse myöntänyt varmenteen itseään varten, eli varmenne on itse
allekirjoitettu.
Toimi seuraavasti:
- Valitse iKeyman-apuohjelmaikkunassa Avaintietokannan sisältö
-kohdan jäljessä olevasta avattavasta luettelosta Allekirjoittajan
varmenteet -vaihtoehto.
- Ota varmenne vastaan napsauttamalla Lisää-painiketta.
- Kuvaruutuun tulee Varmenteen myöntäjän (CA) varmenteen lisäys
tiedostosta -valintaikkuna. Tietojen lajin on oltava Base64-koodatut
ASCII-tiedot (BASE64-muoto).
- Paikanna varmennetiedosto napsauttamalla Selaa-painiketta tai
kirjoita hakemistopolku Sijainti-ruutuun. Valitse tiedosto ja napsauta
Avaa-painiketta.
- Anna varmenteen nimiö ja napsauta OK-painiketta.
- Napsauta Näytä/Muokkaa-painiketta.
- Valitse Aseta varmenne luotetuksi juuriavaimeksi -valintaruutu
ja napsauta OK-painiketta.
Salakirjoitusmoduulit
Kun iKeyman-apuohjelma on aloitettu, Personal Communications -ohjelma hakee seuraavia salakirjoitusmoduuleja:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll or slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll.
Jos Personal Communications -ohjelma löytää salakirjoitusmoduulin, se luo käyttäjän sovellustietojen hakemistoontiedoston ikmuser.properties.
Tämä tiedosto sisältää seuraavat
kaksi parametria:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications -ohjelma asettaa
DEFAULT_CRYPTOGRAPHIC_MODULE -parametrin arvoksi löytämänsä moduulin nimen. Jos yhtäkään
edellä mainituista moduuleista ei löydy, järjestelmän pääkäyttäjän tulee
luoda tiedosto ikmuser.properties manuaalisesti ja antaa parametrille
DEFAULT_CRYPTOGRAPHIC_MODULE oikea arvo.