Gestion des certificats : utilisation de iKeyman

L'utilitaire iKeyman (Gestion des certificats) est un outil qui permet de gérer les certificats numériques et tâches de configuration liées à la gestion et à la création de clés publiques ou privées. A l'aide d'iKeyman, vous pouvez créez une nouvelle base de données de clés ou tester un certificat numérique, ajouter des autorités de certification racine à votre base de données, copier des certificats à partir d'une base de données pour les transférer dans une autre, demander et recevoir un certificat numérique transmis par une autorité de certification, définir les touches par défaut et modifier les mots de passe.

Durant l'installation du produit, Personal Communications crée une base de données de clés au sein du dossier des données d'application (selon la sélection effectuée durant l'installation) appelée PCommClientKeyDb.kdb. Par défaut, les certificats suivants sont stockés dans la base de données de clés et marqués comme certificats sécurisés.

Autorités de certification

Remarque : Personal Communications fonctionne seulement si la base de données de certificats se trouve dans le dossier des données d'application utilisateur et que cette base de données est nommée PCommClientKeyDb.kdb.

Pour ouvrir le fichier de base de données de clés, procédez comme suit :

  1. Dans la barre de menus, cliquez sur Fichier de base de données de clés > Ouverture.
  2. Sélectionnez PCommClientKeyDb.kdb dans le dossier de données d'application utilisateur Personal Communications.
  3. A l'invite, saisissez votre mot de passe et cliquez sur OK.

    Remarque : initialement, le mot de passe défini est pcomm. Ce mot de passe permet de protéger la clé privée. Cette dernière est la seule clé pouvant signer des documents ou déchiffrer des messages chiffrés à l'aide de la clé publique. Pour des raisons de sécurité, le mot de passe par défaut doit être modifié avant de procéder à des opérations concernant la base de données. Prenez l'habitude de modifier fréquemment le mot de passe.

En cas d'altération de la base de données, il est possible de la recréer. Cliquez sur Fichier de base de données de clés > Nouveau pour créer une nouvelle base de données. Cette base de données doit être créée dans le dossier de données d'application utilisateur et se nommer PCommClientKeyDb.kdb.

Lorsque la base de données de clés est ouverte, effectuez l'une des opérations suivantes :

Créer une nouvelle paire de clés et d'une demande de certificat

Les paires de clés et les demandes de certificats sont stockées dans une base de données de clés. Pour créer une paire de clés privées ou publiques et une demande de certificats, procédez comme suit :

  1. Si la base de données de clés n'est pas ouverte, cliquez sur Fichier de base de données de clés > Ouverture dans la barre de menus de iKeyman et sélectionnez la base de donnés PCommClientKeyDb.kdb.
  2. Dans le menu principal, cliquez sur Créer > Demande de certificat.

    Dans la boîte de dialogue relative à la nouvelle clé et à la demande de certificat, entrez les informations suivantes :
  3. Cliquez sur OK.
  4. Une fois la demande de certificat créée, une boîte de dialogue d'informations s'affiche et vous indique que vous devez envoyez le fichier à l'autorité de certification. Cliquez sur OK pour fermer la boîte de dialogue.

Modifier le mot de passe de la base de données

Pour modifier le mot de passe de la base de données actuelle, procédez comme suit :

  1. Dans la barre de menus iKeyman, cliquez sur Fichier de base de données de clé > Modifier le mot de passe pour modifier le mot de passe actuel. La boîte de dialogue Modifier le mot de passe s'affiche.
  2. Entrez le nouveau mot de passe. Suivez les instructions définies par l'administrateur réseau pour choisir un mot de passe ou une expression de passe qui ne soit pas facile à deviner.
  3. Entrez le mot mot de passe une nouvelle fois pour vérification. Il est préférable que le mot de passe ait une date d'expiration.
  4. Sélectionnez la case à cocher Définir le délai d'expiration. Précisez le délai (en jours) ou conservez la valeur par défaut.
  5. Cliquez sur Stocker le mot de passe dans un fichier pour enregistrer le mot de passe de la base de données actuelle dans le fichier PCommClientKeyDb.sth au format chiffré. Si vous utilisez un fichier de dissimulation de mot de passe, vous devez enregistrer le mot de passe à chaque fois que vous le modifier. Par défaut, Personal Communications utilise le fichier de dissimulation.
  6. Cliquez sur OK.

Ajout d'un certificat racine émis par une autorité de certification inconnue

Une fois que l'administrateur réseau ou système serveur vous a transmis le certificat, vous devez le stocker dans la base de données de clés. Suivez la procédure ci-après.

  1. Dans la fenêtre de l'utilitaire iKeyman, cliquez sur Certificats auto-signés dans la liste déroulante ci-dessous Contenu de la base de données de clés.
  2. Cliquez sur Ajouter pour recevoir le certificat.
  3. La boîte de dialogue Ajout d'un certificat d'AC à partir d'un fichier s'affiche. Les données doivent être du type Données ASCII en base 64 (format 64 protégé).
  4. Cliquez sur pour localiser le fichier de certificats ou entrez un chemin de répertoire dans la boîte de dialogue Lieu. Sélectionnez le fichier, puis cliquez sur Ouverture.
  5. Entrez un intitulé pour le certificat et cliquez sur OK.
  6. Cliquez sur Affichage/Modifier.
  7. Sélectionnez la case à cocher Définir comme clé d'authentification et cliquez sur OK.

Ajout d'un certificat auto-signé créé par et pour un serveur spécifique

Une fois que l'administrateur réseau ou système serveur vous a transmis le certificat, vous devez le stocker dans la base de données de clés. Il sert de certificat racine pour l'authentification du serveur par lui-même ; ce serveur étant celui qui a émis le certificat pour son compte (d'où le terme d'auto-signé). Suivez la procédure ci-après.

  1. Dans la fenêtre de l'utilitaire iKeyman, cliquez sur Certificats auto-signés dans la liste déroulante ci-dessous Contenu de la base de données de clés.
  2. Cliquez sur Ajouter pour recevoir le certificat.
  3. La boîte de dialogue Ajout d'un certificat d'AC à partir d'un fichier s'affiche. Les données doivent être du type Données ASCII en base 64 (format 64 protégé).
  4. Cliquez sur Survol pour localiser le fichier de certificats ou entrez un chemin de répertoire dans la boîte de dialogue Lieu. Sélectionnez le fichier, puis cliquez sur Ouverture.
  5. Entrez un intitulé pour le certificat et cliquez sur OK.
  6. Cliquez sur Affichage/Modifier.
  7. Sélectionnez la case à cocher Définir comme clé d'authentification et cliquez sur OK.

Modules cryptographiques

Lorsque iKeyman est lancé, Personal Communications recherche les modules cryptographiques suivants :

Si Personal Communications localise un module, le fichier ikmuser.properties est créé dans le répertoire de données d'application utilisateur. Ce fichier contient les deux paramètres suivants:

Personal Communications définit ce nom comme la valeur du paramètre DEFAULT_CRYPTOGRAPHIC_MODULE. Si aucun des modules ci-dessus n'est détecté, l'administrateur système doit créer manuellement le fichier ikmuser.properties et définir la valeur DEFAULT_CRYPTOGRAPHIC_MODULE.