Gestione certificati: Utilizzo del programma di utilità iKeyman
Il programma di utilità iKeyman (Gestione certificati) è uno strumento che può essere utilizzato per gestire i certificati digitali e le attività di configurazione correlate alla creazione ed alla gestione di chiavi pubbliche e private. Con iKeyman, è possibile creare un nuovo database delle chiavi oppure verificare un certificato digitale, aggiungere certificati principali di CA (certificate authority) al database, copiare certificati da un database ad un altro, richiedere e ricevere un certificato digitale da una CA, impostare chiavi predefinite e modificare password.
Durante l'installazione del prodotto, Personal Communications creare un database delle chiavi nella cartella dei dati dell'applicazione dell'utente (come selezionato durante l'installazione) con il nome PCommClientKeyDb.kdb. Per impostazione predefinita, i seguenti certificati CA vengono memorizzati nel database delle chiavi e contrassegnati come certificati CA riconosciuti.
CA (certificate authority)
- RSA Secure Server Certification Authority (da VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium ServerCA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Nota: Per consentire il funzionamento di Personal Communications, il database dei certificati deve essere presente nella cartella dei dati dell'applicazione dell'utente ed il suo nome deve essere PCommClientKeyDb.kdb.
Per aprire il file di database delle chiavi:
- Dalla barra di menu, fare clic su File database chiavi > Apri.
- Selezionare PCommClientKeyDb.kdb dalla cartella dei dati dell'applicazione dell'utente di Personal Communications.
- Quando viene richiesta la Password, immetterla e fare clic su OK.
Nota: La password è inizialmente impostata sul valore pcomm. Questa password protegge la chiave privata. La chiave privata è la sola chiave che può firmare i documenti oppure decodificare i messaggi codificati con la chiave pubblica. Per motivi di sicurezza, bisogna modificare la password predefinita prima di eseguire operazioni sul database. Si consiglia di modificare la password del database delle chiavi frequentemente.
Se il database è danneggiato, è possibile crearlo nuovamente. Fare clic su File database chiavi > Nuovo per creare un nuovo database.
Il database deve essere creato nella cartella dei dati dell'applicazione dell'utente con il nome PCommClientKeyDb.kdb.
Quando il database delle chiavi è aperto, si dispone delle seguenti opzioni:
Creazione di una nuova coppia di chiavi e di una richiesta di certificato
Le coppie di chiavi e le richieste di certificati vengono memorizzate in un database delle chiavi. Per creare una coppia di chiavi pubblica-privata ed una richiesta di certificato, procedere nel seguente modo:
- Se il database delle chiavi non è aperto, fare clic su File database chiavi> Apri
dalla barra dei menu di iKeyman e selezionare il database PCommClientKeyDb.kdb .
- Dal menu principale, fare clic su Crea > Nuova richiesta di certificato.
Nella finestra di dialogo relativa alla richiesta di una nuova chiave ed un nuovo certificato, immettere le seguenti informazioni:- Etichetta chiavi
Immettere un commento descrittivo per identificare la chiave ed il certificato nel database.
- Dimensione chiave
- Nome organizzazione
- Unità organizzativa (facoltativo)
- Località (facoltativo)
- Stato/Provincia (facoltativo)
- CAP (facoltativo)
- Paese
Immettere un codice paese (ad esempio, US). Specificare almeno due caratteri.
- Il nome del file di richiesta di certificato oppure utilizzare il nome predefinito
- Fare clic su OK.
- Dopo che la richiesta di certificato è stata creata, viene visualizzata una finestra di dialogo di informazioni che ricorda all'utente di inviare il file ad una CA (certificate authority). Fare clic su OK
per chiudere la finestra.
Modifica della password del database delle chiavi
Per modificare la password del database corrente:
- Dalla barra dei menu di iKeyman, fare clic su File database chiavi> Modifica password per modificare la password corrente. Viene visualizzata la finestra di dialogo Modifica password.
- Immettere la nuova password. Seguire le linee guida del gestore della rete per selezionare una password o una frase di accesso efficace.
- Immettere nuovamente la stessa password per la verifica. La password deve avere una data di scadenza.
- Selezionare la casella di spunta Imposta data/ora di scadenza. Specificare un numero di giorni adatto oppure accettare il valore predefinito.
- Fare clic su Eseguire lo stash della password ad un file per salvare la password del database corrente in formato crittografato nel file PCommClientKeyDb.sth.
Se si utilizza il file di stash della password, bisogna eseguire lo stash della password ogni volta che viene modificata.
Per impostazione predefinita, Personal Communications utilizza il file di stash.
- Fare clic su OK.
Aggiunta di un certificato principale rilasciato da una CA (Certificate Authority) sconosciuta
Quando si riceve il certificato da un amministratore di rete o di server, bisogna memorizzarlo nel database delle chiavi. Utilizzare la seguente procedura.
- Nella finestra del programma di utilità iKeyman, fare clic su Certificati firmati dall'elenco a discesa sotto Contenuto del database di chiavi.
- Fare clic su Aggiungi per ricevere il certificato.
- Viene aperta la finestra di dialogo Aggiungi certificato di CA da un file. Il tipo di dati deve essere Dati ASCII codificato su Base64 (formato 64 armored).
- Fare clic su Sfoglia per individuare il file di certificato oppure immettere il percorso della directory nella finestra di dialogo Ubicazione. Selezionare il file e fare clic su Apri.
- Immettere un'etichetta per il certificato e fare clic su OK.
- Fare clic su Visualizza/Modifica.
- Selezionare la casella di spunta Imposta il certificato come origine riconosciuta e fare clic su OK.
Aggiunta di un'autocertificazione creata da e per uno specifico server
Quando si riceve il certificato da un amministratore di rete o di server, bisogna memorizzarlo nel database delle chiavi. Fungerà da certificato principale per autenticare se stesso, e cioè il server che ha rilasciato un certificato per se stesso (e pertanto indicata come autocertificazione). Utilizzare la seguente procedura.
- Nella finestra del programma di utilità iKeyman, fare clic su Certificati firmati dall'elenco a discesa sotto Contenuto del database di chiavi.
- Fare clic su Aggiungi per ricevere il certificato.
- Viene aperta la finestra di dialogo Aggiungi certificato di CA da un file. Il tipo di dati deve essere Dati ASCII codificato su Base64 (formato 64 armored).
- Fare clic su Sfoglia per individuare il file di certificato oppure immettere il percorso della directory nella finestra di dialogo Ubicazione. Selezionare il file e fare clic su Apri.
- Immettere un'etichetta per il certificato e fare clic su OK.
- Fare clic su Visualizza/Modifica.
- Selezionare la casella di spunta Imposta il certificato come origine riconosciuta e fare clic su OK.
Moduli crittografici
Quando iKeyman viene avviato, Personal Communications ricerca i seguenti moduli crittografici:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll o slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Se Personal Communications rileva un modulo, il file ikmuser.properties
viene creato nella directory dei dati applicativi dell'utente. Questo file contiene i seguenti due parametri:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications imposta il nome del modulo come il valore
per il parametro DEFAULT_CRYPTOGRAPHIC_MODULE. Se non viene trovato alcun modulo sopra indicato, l'amministratore del
sistema deve creare manualmente il file ikmuser.properties e fornire il valore DEFAULT_CRYPTOGRAPHIC_MODULE.