Certificaatbeheer met het hulpprogramma iKeyman
Het hulpprogramma iKeyman (Certificaatbeheer) is een tool dat u
kunt gebruiken voor het beheer van uw digitale certificaten en voor de
configuratietaken die verband houden met het maken en beheren van
openbaar-persoonlijke sleutelparen. Met behulp van iKeyman kunt u een
nieuwe sleuteldatabase maken, digitale certificaten testen,
hoofdcertificaten van certificaatgevers (Certificate Authorities, afgekort
CA's) aan uw database toevoegen, certificaten kopiëren van de ene naar de
andere database, een digitaal certificaat bij een CA aanvragen en
vervolgens ontvangen, standaardsleutels instellen en wachtwoorden
wijzigen.
Tijdens de installatie van Personal Communications wordt een
sleuteldatabase gemaakt in de subdirectory die is geselecteerd voor de
gebruikersgegevens van het programma, met de naam
PCommClientKeyDb.kdb. Standaard worden de onderstaande certificaten
van bekende certificaatgevers in de sleuteldatabase opgeslagen en
aangemerkt als betrouwbare CA-certificaten.
Certificaatgevers
- RSA Secure Server Certification Authority (from VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Opmerking: Voor Personal Communications moet de database met
certificaten altijd aanwezig zijn in de subdirectory met de
gebruikersgegevens en moet deze de naam PCommClientKeyDb.kdb hebben.
U opent de sleuteldatabase als volgt:
- Kies vanaf de menubalk Sleuteldatabase > Openen.
- Selecteer het bestand PCommClientKeyDb.kdb uit de subdirectory met
gebruikersgegevens van Personal Communications.
- Geef uw wachtwoord op wanneer daarom wordt gevraagd, en kies OK.
Opmerking: Het wachtwoord is bij de installatie in eerste
instantie ingesteld op pcomm. Dit wachtwoord vormt de bescherming
van uw persoonlijke sleutel. De persoonlijke sleutel is de enige sleutel
waarmee u documenten kunt ondertekenen en berichten kunt ontcijferen die
zijn versleuteld met de openbare sleutel. Om beveiligingsredenen moet u
het standaardwachtwoord wijzigen voordat u enige andere bewerking uitvoert
met de database. Het is een goede gewoonte om regelmatig het
wachtwoord van de
sleuteldatabase te wijzigen.
Als de database beschadigd is, kunt u een nieuwe maken. Kies
Sleuteldatabase > Nieuw als u een nieuwe database wilt maken.
De nieuwe database moet onder de naam PCommClientKeyDb.kdb worden opgeslagen in
de subdirectory met de gebruikersgegevens.
Wanneer u de sleuteldatabase hebt geopend, zijn er de volgende mogelijkheden:
Nieuw sleutelpaar plus certificaataanvraag maken
Sleutelparen en certificaataanvragen worden opgeslagen in een
sleuteldatabase. Om een openbaar-persoonlijk sleutelpaar plus
certificaataanvraag te maken, gaat u als volgt te werk:
- Als u de sleuteldatabase nog niet hebt geopend, kiest u vanaf de menubalk
van iKeyman Sleuteldatabase > Openen, selecteert u de database
PCommClientKeyDb.kdb en geeft u het bijbehorende wachtwoord op.
- Kies vervolgens de menuopties Maken > Nieuwe certificaataanvraag.
In het venster Nieuwe sleutel en certificaataanvraag maken geeft u de
volgende informatie op:- Sleutellabel
Geef een beschrijving op ter aanduiding van de sleutel en het certificaat in de database.
- Sleutelgrootte
- Organisatie
- Afdeling (facultatief)
- Plaats (facultatief)
- Provincie (facultatief)
- Postcode (facultatief)
- Land of regio
Geef hier een land- of regioaanduiding op (bijvoorbeeld NL) van
minimaal twee tekens.
- Bestandsnaam voor de certificaataanvraag, of gebruik de standaardnaam
- Kies OK.
- Nadat de certificaataanvraag is gemaakt, wordt een informatievenster
afgebeeld waarin u eraan wordt herinnerd dat u het bestand nog naar een
certificaatgever dient te verzenden. Kies OK om dit venster te
sluiten.
Wachtwoord van sleuteldatabase wijzigen
U kunt het wachtwoord van de huidige sleuteldatabase als volgt wijzigen:
- Kies vanaf de iKeyman-menubalk achtereenvolgens Sleuteldatabase
> Wachtwoord wijzigen. Het venster Wachtwoord wijzigen wordt afgebeeld.
- Geef het nieuwe wachtwoord op. Houd u daarbij aan de richtlijnen
van de lokale netwerkbeheerder met betrekking tot veilige wachtwoorden.
- Geef hetzelfde wachtwoord ter controle nogmaals op. Het wachtwoord
moet een beperkte geldigheidstermijn hebben.
- Selecteer het aankruisvakje Geldigheidstermijn instellen. Geef het
gewenste aantal dagen op of accepteer de standaardwaarde.
- Selecteer de optie Wachtwoord opslaan in een bestand? als u
het nieuwe wachtwoord van de database in versleutelde vorm wilt opslaan in
het bestand PCommClientKeyDb.sth.
Als u gebruikmaakt van dit wachtwoordbestand, moet u het wachtwoord na
wijziging telkens opslaan.
Standaard wordt in Personal Communications gebruikgemaakt van het wachtwoordbestand.
- Kies OK.
Hoofdcertificaat
van onbekende certificaatgever toevoegen
Wanneer u een hoofdcertificaat van een onbekende certificaatgever ontvangt
van de netwerk- of serverbeheerder, moet u dit opslaan in de sleuteldatabase. Voer daarvoor de volgende procedure uit.
- Selecteer in het van het venster Sleutelbeheer de optie
Certificaten van certificaatgever uit de vervolgkeuzelijst onder
Inhoud sleuteldatabase.
- Kies Toevoegen om het certificaat te ontvangen.
- Het venster Certificaat van certificaatgever toevoegen vanuit
bestand wordt geopend. Het gegevenstype moet ASCII-gegevens met
Base64-codering (beschermde 64-indeling) zijn.
- Kies Zoeken om te navigeren naar het certificaatbestand of
typ een directorypad in het veld Locatie. Selecteer het bestand en
kies Openen.
- Geef een label op voor het certificaat en kies OK.
- Kies Bekijken/bewerken.
- Selecteer de optie Certificaat instellen als betrouwbare
bron en kies OK.
Certificaat met eigen handtekening toevoegen dat is gemaakt door en voor
een specifieke server
Wanneer u een hoofdcertificaat van een onbekende certificaatgever ontvangt
van de netwerk- of serverbeheerder, moet u dit opslaan in de sleuteldatabase. Het wordt gebruikt als hoofdcertificaat voor de verificatie van dit
certificaat zelf: de server heeft voor zichzelf een certificaat afgegeven
(vandaar voorzien van eigen handtekening).
Voer daarvoor de volgende procedure uit.
- Selecteer in het van het venster Sleutelbeheer de optie
Certificaten van certificaatgever uit de vervolgkeuzelijst onder
Inhoud sleuteldatabase.
- Kies Toevoegen om het certificaat te ontvangen.
- Het venster Certificaat van certificaatgever toevoegen vanuit
bestand wordt geopend. Het gegevenstype moet ASCII-gegevens met
Base64-codering (beschermde 64-indeling) zijn.
- Kies Zoeken om te navigeren naar het certificaatbestand of
typ een directorypad in het veld Locatie. Selecteer het bestand en
kies Openen.
- Geef een label op voor het certificaat en kies OK.
- Kies Bekijken/bewerken.
- Selecteer de optie Certificaat instellen als betrouwbare
bron en kies OK.
Cryptografische modules
Wanneer iKeyman wordt gestart, zoekt Personal Communications
naar de volgende cryptografische modules:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll or slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Zodra Personal Communications een module aantreft, wordt het bestand
ikmuser.properties aangemaakt in de subdirectory met
gebruikersgegevens. Dit bestand bevat de volgende twee parameters:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications stelt de naam van de gevonden module in als waarde
voor de parameter DEFAULT_CRYPTOGRAPHIC_MODULE. Als geen van de bovengenoemde
modules wordt aangetroffen, moet de systeembeheerder het bestand
ikmuser.properties handmatig maken en daarbij een modulenaam opgeven als waarde
voor de parameter DEFAULT_CRYPTOGRAPHIC_MODULE.