Gestion des certificats : utilisation de iKeyman
L'utilitaire iKeyman (Gestion des certificats) est un outil qui permet de gérer les certificats numériques et tâches de configuration liées à la gestion et à la création de clés publiques ou privées. A l'aide d'iKeyman, vous pouvez créez une nouvelle base de données de clés ou tester un certificat numérique, ajouter des autorités de certification racine à votre base de données, copier des certificats
à partir d'une base de données pour les transférer dans une autre, demander et recevoir un certificat numérique transmis par une
autorité de certification, définir les touches par défaut et modifier les mots de passe.
Durant l'installation du produit, Personal Communications crée une base de données de clés au sein du dossier des données d'application
(selon la sélection effectuée durant l'installation) appelée PCommClientKeyDb.kdb. Par défaut, les certificats suivants sont stockés dans la base de données de clés et marqués comme certificats sécurisés.
Autorités de certification
- Autorité de certification de serveur sécurisé RSA (de VeriSign)
- Autorité de certification Thawte Personal Basic
- Autorité de certification Thawte Personal Freemail
- Autorité de certification Thawte Personal Premium
- Autorité de certification Thawte Premium Server
- Autorité de certification Thawte Server
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- Autorité de certification VeriSign Public Primary classe 1
- Autorité de certification VeriSign Public Primary classe 2
- Autorité de certification VeriSign Public Primary classe 3
- Certificat racine d'autorité de certification VeriSign Test
Remarque : Personal Communications fonctionne seulement si la base de données de certificats
se trouve dans le dossier des données d'application utilisateur et que cette base de données est nommée PCommClientKeyDb.kdb.
Pour ouvrir le fichier de base de données de clés, procédez comme suit :
- Dans la barre de menus, cliquez sur Fichier de base de données de clés > Ouverture.
- Sélectionnez PCommClientKeyDb.kdb dans le dossier de données d'application utilisateur Personal Communications.
- A l'invite, saisissez votre mot de passe et cliquez sur OK.
Remarque : initialement, le mot de passe défini est pcomm. Ce mot de passe permet de protéger la clé privée. Cette dernière est la seule clé pouvant signer des documents
ou déchiffrer des messages chiffrés à l'aide de la clé publique. Pour des raisons de sécurité,
le mot de passe par défaut doit être modifié avant de procéder à des opérations concernant la base de
données. Prenez l'habitude de modifier fréquemment le mot de passe.
En cas d'altération de la base de données, il est possible de la recréer. Cliquez sur
Fichier de base de données de clés > Nouveau pour créer une nouvelle base de données.
Cette base de données doit être créée dans le dossier de données d'application utilisateur et se nommer
PCommClientKeyDb.kdb.
Lorsque la base de données de clés est ouverte, effectuez l'une des opérations suivantes :
Créer une nouvelle paire de clés et d'une demande de certificat
Les paires de clés et les demandes de certificats sont stockées dans une base de données de clés. Pour créer une paire de clés privées ou publiques et une demande de certificats, procédez comme suit :
- Si la base de données de clés n'est pas ouverte, cliquez sur Fichier de base de données de clés >
Ouverture dans la barre de menus de iKeyman et sélectionnez la base de donnés PCommClientKeyDb.kdb.
- Dans le menu principal, cliquez sur Créer > Demande de certificat.
Dans la boîte de dialogue relative à la nouvelle clé et à la demande de certificat, entrez
les informations suivantes :- Libellé de clé
Saisissez un commentaire descriptif afin d'identifier la clé et le certificat au sein de la base de données.
- Taille de clé
- Nom d'organisation
- Unité d'organisation (facultatif)
- Localité (facultatif)
- Etat/Province (facultatif)
- Code postal (facultatif)
- Pays
Saisissez une code pays (par exemple, US). Indiquez au minimum deux caractères.
- Nom du fichier de demande de certificat ou nom par défaut
- Cliquez sur OK.
- Une fois la demande de certificat créée, une boîte de dialogue d'informations s'affiche et
vous indique que vous devez envoyez le fichier à l'autorité de certification. Cliquez sur OK
pour fermer la boîte de dialogue.
Modifier le mot de passe de la base de données
Pour modifier le mot de passe de la base de données actuelle, procédez comme suit :
- Dans la barre de menus iKeyman, cliquez sur Fichier de base de données de clé > Modifier le mot de passe pour
modifier le mot de passe actuel. La boîte de dialogue Modifier le mot de passe s'affiche.
- Entrez le nouveau mot de passe. Suivez les instructions définies par l'administrateur réseau pour choisir un mot
de passe ou une expression de passe qui ne soit pas facile à deviner.
- Entrez le mot mot de passe une nouvelle fois pour vérification. Il est préférable que le mot de passe ait une date
d'expiration.
- Sélectionnez la case à cocher Définir le délai d'expiration. Précisez le délai (en jours)
ou conservez la valeur par défaut.
- Cliquez sur Stocker le mot de passe dans un fichier pour enregistrer le mot de passe de la base de données actuelle dans le fichier PCommClientKeyDb.sth au format chiffré.
Si vous utilisez un fichier de dissimulation de mot de passe, vous devez enregistrer le mot de passe à chaque fois que vous le modifier.
Par défaut, Personal Communications utilise le fichier de dissimulation.
- Cliquez sur OK.
Ajout
d'un certificat racine émis par une autorité de certification inconnue
Une fois que l'administrateur réseau ou système serveur vous a transmis le
certificat, vous devez le stocker dans la base de données de clés. Suivez la procédure ci-après.
- Dans la fenêtre de l'utilitaire iKeyman, cliquez sur Certificats auto-signés dans la liste déroulante
ci-dessous Contenu de la base de données de clés.
- Cliquez sur Ajouter pour recevoir le certificat.
- La boîte de dialogue Ajout d'un certificat d'AC à partir d'un fichier s'affiche. Les données doivent être du type Données ASCII en
base 64 (format 64 protégé).
- Cliquez sur pour localiser le fichier de certificats
ou entrez un chemin de répertoire dans la boîte de dialogue Lieu. Sélectionnez le
fichier, puis cliquez sur Ouverture.
- Entrez un intitulé pour le certificat et cliquez sur OK.
- Cliquez sur Affichage/Modifier.
- Sélectionnez la case à cocher Définir comme clé d'authentification et cliquez sur OK.
Ajout d'un
certificat auto-signé créé par et pour un serveur spécifique
Une fois que l'administrateur réseau ou système serveur vous a transmis le
certificat, vous devez le stocker dans la base de données de clés. Il
sert de certificat racine pour l'authentification du serveur par
lui-même ; ce serveur étant celui qui a émis le certificat
pour son compte (d'où le terme d'auto-signé). Suivez la procédure ci-après.
- Dans la fenêtre de l'utilitaire iKeyman, cliquez sur Certificats auto-signés dans la liste déroulante
ci-dessous Contenu de la base de données de clés.
- Cliquez sur Ajouter pour recevoir le certificat.
- La boîte de dialogue Ajout d'un certificat d'AC à partir d'un fichier s'affiche. Les données doivent être du type Données ASCII en
base 64 (format 64 protégé).
- Cliquez sur Survol pour localiser le fichier de certificats
ou entrez un chemin de répertoire dans la boîte de dialogue Lieu. Sélectionnez le
fichier, puis cliquez sur Ouverture.
- Entrez un intitulé pour le certificat et cliquez sur OK.
- Cliquez sur Affichage/Modifier.
- Sélectionnez la case à cocher Définir comme clé d'authentification et cliquez sur OK.
Modules cryptographiques
Lorsque iKeyman est lancé, Personal Communications recherche les modules cryptographiques suivants :
- IBM Secureway Smartcard : w32pk2ig.dll
- GemPlus/GemSoft Smartcard : w32pk2ig.dll
- IBM Netfinity PSG Chip : ibmpkcss.dll
- Rainbow Ikey 1000 : Cryptoki22.dll
- Schlumberger Cryptoflex : acpkcs.dll or slbck.dll
- SCW PKCS 3GI 3-G International : 3gp11csp.dll
- Data Key : Dkck232.dll
- Fortezza Module : fort32.dll
Si Personal Communications localise un module, le fichier ikmuser.properties est créé dans le répertoire
de données d'application utilisateur. Ce fichier contient les deux paramètres suivants:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications définit ce nom comme la valeur du
paramètre DEFAULT_CRYPTOGRAPHIC_MODULE. Si aucun des modules ci-dessus n'est détecté, l'administrateur
système doit créer manuellement le fichier ikmuser.properties et définir la valeur DEFAULT_CRYPTOGRAPHIC_MODULE.