Certificaatbeheer met het hulpprogramma iKeyman

Het hulpprogramma iKeyman (Certificaatbeheer) is een tool dat u kunt gebruiken voor het beheer van uw digitale certificaten en voor de configuratietaken die verband houden met het maken en beheren van openbaar-persoonlijke sleutelparen. Met behulp van iKeyman kunt u een nieuwe sleuteldatabase maken, digitale certificaten testen, hoofdcertificaten van certificaatgevers (Certificate Authorities, afgekort CA's) aan uw database toevoegen, certificaten kopiëren van de ene naar de andere database, een digitaal certificaat bij een CA aanvragen en vervolgens ontvangen, standaardsleutels instellen en wachtwoorden wijzigen.

Tijdens de installatie van Personal Communications wordt een sleuteldatabase gemaakt in de subdirectory die is geselecteerd voor de gebruikersgegevens van het programma, met de naam PCommClientKeyDb.kdb. Standaard worden de onderstaande certificaten van bekende certificaatgevers in de sleuteldatabase opgeslagen en aangemerkt als betrouwbare CA-certificaten.

Certificaatgevers

Opmerking: Voor Personal Communications moet de database met certificaten altijd aanwezig zijn in de subdirectory met de gebruikersgegevens en moet deze de naam PCommClientKeyDb.kdb hebben.

U opent de sleuteldatabase als volgt:

  1. Kies vanaf de menubalk Sleuteldatabase > Openen.
  2. Selecteer het bestand PCommClientKeyDb.kdb uit de subdirectory met gebruikersgegevens van Personal Communications.
  3. Geef uw wachtwoord op wanneer daarom wordt gevraagd, en kies OK.

    Opmerking: Het wachtwoord is bij de installatie in eerste instantie ingesteld op pcomm. Dit wachtwoord vormt de bescherming van uw persoonlijke sleutel. De persoonlijke sleutel is de enige sleutel waarmee u documenten kunt ondertekenen en berichten kunt ontcijferen die zijn versleuteld met de openbare sleutel. Om beveiligingsredenen moet u het standaardwachtwoord wijzigen voordat u enige andere bewerking uitvoert met de database. Het is een goede gewoonte om regelmatig het wachtwoord van de sleuteldatabase te wijzigen.

Als de database beschadigd is, kunt u een nieuwe maken. Kies Sleuteldatabase > Nieuw als u een nieuwe database wilt maken. De nieuwe database moet onder de naam PCommClientKeyDb.kdb worden opgeslagen in de subdirectory met de gebruikersgegevens.

Wanneer u de sleuteldatabase hebt geopend, zijn er de volgende mogelijkheden:

Nieuw sleutelpaar plus certificaataanvraag maken

Sleutelparen en certificaataanvragen worden opgeslagen in een sleuteldatabase. Om een openbaar-persoonlijk sleutelpaar plus certificaataanvraag te maken, gaat u als volgt te werk:

  1. Als u de sleuteldatabase nog niet hebt geopend, kiest u vanaf de menubalk van iKeyman Sleuteldatabase > Openen, selecteert u de database PCommClientKeyDb.kdb en geeft u het bijbehorende wachtwoord op.
  2. Kies vervolgens de menuopties Maken > Nieuwe certificaataanvraag.

    In het venster Nieuwe sleutel en certificaataanvraag maken geeft u de volgende informatie op:
  3. Kies OK.
  4. Nadat de certificaataanvraag is gemaakt, wordt een informatievenster afgebeeld waarin u eraan wordt herinnerd dat u het bestand nog naar een certificaatgever dient te verzenden. Kies OK om dit venster te sluiten.

Wachtwoord van sleuteldatabase wijzigen

U kunt het wachtwoord van de huidige sleuteldatabase als volgt wijzigen:

  1. Kies vanaf de iKeyman-menubalk achtereenvolgens Sleuteldatabase > Wachtwoord wijzigen. Het venster Wachtwoord wijzigen wordt afgebeeld.
  2. Geef het nieuwe wachtwoord op. Houd u daarbij aan de richtlijnen van de lokale netwerkbeheerder met betrekking tot veilige wachtwoorden.
  3. Geef hetzelfde wachtwoord ter controle nogmaals op. Het wachtwoord moet een beperkte geldigheidstermijn hebben.
  4. Selecteer het aankruisvakje Geldigheidstermijn instellen. Geef het gewenste aantal dagen op of accepteer de standaardwaarde.
  5. Selecteer de optie Wachtwoord opslaan in een bestand? als u het nieuwe wachtwoord van de database in versleutelde vorm wilt opslaan in het bestand PCommClientKeyDb.sth. Als u gebruikmaakt van dit wachtwoordbestand, moet u het wachtwoord na wijziging telkens opslaan. Standaard wordt in Personal Communications gebruikgemaakt van het wachtwoordbestand.
  6. Kies OK.

Hoofdcertificaat van onbekende certificaatgever toevoegen

Wanneer u een hoofdcertificaat van een onbekende certificaatgever ontvangt van de netwerk- of serverbeheerder, moet u dit opslaan in de sleuteldatabase. Voer daarvoor de volgende procedure uit.

  1. Selecteer in het van het venster Sleutelbeheer de optie Certificaten van certificaatgever uit de vervolgkeuzelijst onder Inhoud sleuteldatabase.
  2. Kies Toevoegen om het certificaat te ontvangen.
  3. Het venster Certificaat van certificaatgever toevoegen vanuit bestand wordt geopend. Het gegevenstype moet ASCII-gegevens met Base64-codering (beschermde 64-indeling) zijn.
  4. Kies Zoeken om te navigeren naar het certificaatbestand of typ een directorypad in het veld Locatie. Selecteer het bestand en kies Openen.
  5. Geef een label op voor het certificaat en kies OK.
  6. Kies Bekijken/bewerken.
  7. Selecteer de optie Certificaat instellen als betrouwbare bron en kies OK.

Certificaat met eigen handtekening toevoegen dat is gemaakt door en voor een specifieke server

Wanneer u een hoofdcertificaat van een onbekende certificaatgever ontvangt van de netwerk- of serverbeheerder, moet u dit opslaan in de sleuteldatabase. Het wordt gebruikt als hoofdcertificaat voor de verificatie van dit certificaat zelf: de server heeft voor zichzelf een certificaat afgegeven (vandaar voorzien van eigen handtekening). Voer daarvoor de volgende procedure uit.

  1. Selecteer in het van het venster Sleutelbeheer de optie Certificaten van certificaatgever uit de vervolgkeuzelijst onder Inhoud sleuteldatabase.
  2. Kies Toevoegen om het certificaat te ontvangen.
  3. Het venster Certificaat van certificaatgever toevoegen vanuit bestand wordt geopend. Het gegevenstype moet ASCII-gegevens met Base64-codering (beschermde 64-indeling) zijn.
  4. Kies Zoeken om te navigeren naar het certificaatbestand of typ een directorypad in het veld Locatie. Selecteer het bestand en kies Openen.
  5. Geef een label op voor het certificaat en kies OK.
  6. Kies Bekijken/bewerken.
  7. Selecteer de optie Certificaat instellen als betrouwbare bron en kies OK.

Cryptografische modules

Wanneer iKeyman wordt gestart, zoekt Personal Communications naar de volgende cryptografische modules:

Zodra Personal Communications een module aantreft, wordt het bestand ikmuser.properties aangemaakt in de subdirectory met gebruikersgegevens. Dit bestand bevat de volgende twee parameters:

Personal Communications stelt de naam van de gevonden module in als waarde voor de parameter DEFAULT_CRYPTOGRAPHIC_MODULE. Als geen van de bovengenoemde modules wordt aangetroffen, moet de systeembeheerder het bestand ikmuser.properties handmatig maken en daarbij een modulenaam opgeven als waarde voor de parameter DEFAULT_CRYPTOGRAPHIC_MODULE.