Zarządzanie certyfikatami: Korzystanie z narzędzia iKeyman

Program iKeyman (Zarządzanie certyfikatami) jest narzędziem, przy pomocy którego można zarządzać cyfrowymi certyfikatami i zadaniami konfiguracyjnymi związanymi z tworzeniem kluczy publicznych i prywatnych i zarządzaniem nimi. Przy pomocy narzędzia iKeyman można utworzyć nową bazę danych kluczy lub przetestować certyfikat cyfrowy, dodać do bazy certyfikat główny ośrodka certyfikacji (CA), kopiować certyfikaty pomiędzy bazami danych, żądać i pobierać certyfikaty cyfrowe od ośrodków certyfikacji (CA), ustawiać domyślne klucze oraz zmieniać hasła.

Podczas instalacji produktu program Personal Communications tworzy w folderze danych aplikacji użytkownika (wybranym w czasie instalacji) bazę danych kluczy o nazwie PCommClientKeyDb.kdb. Domyślnie w bazie danych kluczy znajdują się, i są oznaczone jako zaufane, następujące certyfikaty CA.

Ośrodki certyfikacji

Uwaga: Aby program Personal Communications mógł działać, wymagana jest obecność bazy danych certyfikatów o nazwie PCommClientKeyDb.kdb w folderze danych aplikacji użytkownika.

Aby otworzyć plik bazy danych kluczy, wykonaj następujące czynności:

  1. W menu kliknij kolejno opcje: Plik bazy danych kluczy > Otwórz.
  2. Wybierz plik PCommClientKeyDb.kdb znajdujący się w folderze danych aplikacji użytkownika programu Personal Communications.
  3. W oknie Hasło wpisz swoje hasło, a następnie kliknij klawisz OK.

    Uwaga: Hasło początkowo jest ustawione na wartość pcomm. To hasło chroni klucz prywatny. Klucz prywatny jest jedynym kluczem, przy pomocy którego można podpisywać dokumenty lub deszyfrować wiadomości zaszyfrowane przy użyciu klucza publicznego. Ze względów bezpieczeństwa należy przed wykonaniem jakichkolwiek operacji na bazie danych zmienić hasło z wartości domyślnej na inną. Częsta zmiana hasła bazy danych kluczy jest dobrym zwyczajem.

Jeśli baza danych jest uszkodzona, można ją utworzyć ponownie. Kliknij kolejno opcje: Plik bazy danych kluczy > Nowy, aby utworzyć nową bazę danych. Baza danych musi zostać utworzona w folderze danych aplikacji użytkownika i musi nosić nazwę PCommClientKeyDb.kdb.

Gdy baza danych kluczy jest otwarta, wykonaj jedną z następujących czynności:

Tworzenie nowej pary kluczy i żądania certyfikatu

Pary kluczy i żądania certyfikatów są przechowywane w bazie danych kluczy. Aby utworzyć parę kluczy: publiczny i prywatny oraz żądanie certyfikatu, należy wykonać następujące czynności:

  1. Jeśli baza danych kluczy nie jest otwarta, z paska menu programu iKeyman wybierz polecenie Plik bazy danych kluczy > Otwórz i wybierz plik bazy danych o nazwie PCommClientKeyDb.kdb .
  2. W menu głównym wybierz polecenie Utwórz > Nowe żądanie certyfikatu.

    W oknie dialogowym Nowe żądanie klucza i certyfikatu wprowadź następujące informacje:
  3. Kliknij przycisk OK.
  4. Po utworzeniu żądania certyfikatu pojawi się okno dialogowe Informacje, które przypomina o konieczności wysłania pliku do ośrodka certyfikacji. Kliknij przycisk OK, aby zamknąć okno dialogowe.

Zmienianie hasła bazy danych kluczy

Aby zmienić hasło dla bieżącej bazy danych kluczy, wykonaj następujące czynności:

  1. Z paska menu programu iKeyman wybierz polecenie Plik bazy danych kluczy > Zmień hasło, aby zmienić bieżące hasło. Pojawi się okno dialogowe Zmień hasło.
  2. Wpisz nowe hasło. Przy wyborze dobrego hasła kieruj się wskazówkami wydanymi przez osobę zarządzającą siecią.
  3. Wpisz ponownie to samo hasło w celu jego potwierdzenia. Hasło powinno zawierać określoną datę ważności.
  4. Zaznacz pole wyboru Ustaw datę ważności. Określ odpowiednią liczbę dni lub zaakceptuj wartość domyślną.
  5. Wybierz opcję Zapisz hasło w pliku, aby zapisać hasło bieżącej bazy danych w postaci zaszyfrowanej w pliku PCommClientKeyDb.sth. Jeśli korzystasz z pliku ukrytych haseł, po każdej zmianie hasła należy zapisać w nim nowe hasło. Domyślnie program Personal Communications korzysta z pliku ukrytych haseł.
  6. Kliknij przycisk OK.

Dodawanie certyfikatu głównego wydanego przez nieznany ośrodek certyfikacji (CA)

Po otrzymaniu certyfikatu z sieci lub od administratora serwera trzeba zapisać go w bazie danych kluczy. Skorzystaj z następującej procedury.

  1. W oknie narzędzia iKeyman wybierz opcję Certyfikaty osoby podpisującej z listy rozwijanej poniżej opcji Zawartość bazy danych kluczy.
  2. Kliknij przycisk Dodaj, aby otrzymać certyfikat.
  3. Zostanie otwarte okno dialogowe Dodaj certyfikat ośrodka certyfikacji z pliku. Należy użyć danych typu Dane ASCII z kodowaniem Base64 (format "armored 64").
  4. Kliknij przycisk Przeglądaj, aby znaleźć plik certyfikatu, lub wpisz ścieżkę do katalogu w polu Położenie. Wybierz plik i kliknij przycisk Otwórz.
  5. Wprowadź etykietę certyfikatu i kliknij przycisk OK.
  6. Kliknij opcję Wyświetl/Edytuj.
  7. Zaznacz pole wyboru Ustaw certyfikat jako zaufany certyfikat główny i kliknij przycisk OK.

Dodawanie certyfikatu samopodpisanego utworzonego przez określony serwer i dla niego

Po otrzymaniu certyfikatu z sieci lub od administratora serwera trzeba zapisać go w bazie danych kluczy. Posłuży on jako certyfikat główny do uwierzytelnienia się: jako serwer, który wydał certyfikat we własnym imieniu (stąd: samopodpisany). Skorzystaj z następującej procedury.

  1. W oknie narzędzia iKeyman wybierz opcję Certyfikaty osoby podpisującej z listy rozwijanej poniżej opcji Zawartość bazy danych kluczy.
  2. Kliknij przycisk Dodaj, aby otrzymać certyfikat.
  3. Zostanie otwarte okno dialogowe Dodaj certyfikat ośrodka certyfikacji z pliku. Należy użyć danych typu Dane ASCII z kodowaniem Base64 (format "armored 64").
  4. Kliknij przycisk Przeglądaj, aby znaleźć plik certyfikatu, lub wpisz ścieżkę do katalogu w polu Położenie. Wybierz plik i kliknij przycisk Otwórz.
  5. Wprowadź etykietę certyfikatu i kliknij przycisk OK.
  6. Kliknij opcję Wyświetl/Edytuj.
  7. Zaznacz pole wyboru Ustaw certyfikat jako zaufany certyfikat główny i kliknij przycisk OK.

Moduł szyfrujący

Podczas uruchamiania narzędzia iKeyman program Personal Communications wyszukuje następujące moduły szyfrujące:

Jeśli w programie Personal Communications zostanie znaleziony taki moduł, w katalogu danych aplikacji użytkownika zostanie utworzony plik ikmuser.properties. Plik ten zawiera dwa następujące parametry:

Program Personal Communications określa nazwę modułu jako wartość parametru DEFAULT_CRYPTOGRAPHIC_MODULE. Jeżeli nie zostanie znaleziony żaden w wymienionych modułów, wówczas administrator systemu musi ręcznie utworzyć plik ikmuser.properties i określić wartość parametru DEFAULT_CRYPTOGRAPHIC_MODULE.