Zarządzanie certyfikatami: Korzystanie z narzędzia iKeyman
Program iKeyman (Zarządzanie certyfikatami) jest narzędziem, przy pomocy którego można zarządzać cyfrowymi certyfikatami i zadaniami konfiguracyjnymi związanymi z tworzeniem kluczy publicznych i prywatnych i zarządzaniem nimi. Przy pomocy narzędzia iKeyman można utworzyć nową bazę danych kluczy lub przetestować certyfikat cyfrowy, dodać do bazy certyfikat główny ośrodka certyfikacji (CA), kopiować certyfikaty
pomiędzy bazami danych, żądać i pobierać certyfikaty cyfrowe od ośrodków certyfikacji (CA), ustawiać domyślne klucze oraz zmieniać hasła.
Podczas
instalacji produktu program Personal Communications tworzy w folderze danych aplikacji użytkownika (wybranym w czasie instalacji) bazę danych kluczy
o nazwie PCommClientKeyDb.kdb. Domyślnie w bazie danych kluczy znajdują się, i są oznaczone jako zaufane, następujące certyfikaty CA.
Ośrodki certyfikacji
- RSA Secure Server Certification Authority (z ośrodka VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Uwaga: Aby program Personal Communications mógł działać, wymagana jest obecność bazy danych certyfikatów
o nazwie PCommClientKeyDb.kdb w folderze danych aplikacji użytkownika.
Aby otworzyć plik bazy danych kluczy, wykonaj następujące czynności:
- W menu kliknij kolejno opcje: Plik bazy danych kluczy > Otwórz.
- Wybierz plik PCommClientKeyDb.kdb znajdujący się w folderze danych aplikacji użytkownika programu Personal Communications.
- W oknie Hasło wpisz swoje hasło, a następnie kliknij klawisz OK.
Uwaga: Hasło początkowo jest ustawione na wartość pcomm. To hasło chroni klucz prywatny. Klucz prywatny jest jedynym kluczem, przy pomocy którego można podpisywać dokumenty lub deszyfrować wiadomości zaszyfrowane przy użyciu klucza publicznego. Ze względów bezpieczeństwa
należy przed wykonaniem jakichkolwiek operacji na bazie danych zmienić hasło z wartości domyślnej na inną. Częsta zmiana hasła bazy danych kluczy jest dobrym
zwyczajem.
Jeśli baza danych jest uszkodzona, można ją utworzyć ponownie. Kliknij kolejno opcje: Plik bazy danych kluczy > Nowy, aby utworzyć nową bazę danych.
Baza danych musi zostać utworzona w folderze danych aplikacji użytkownika i musi nosić nazwę PCommClientKeyDb.kdb.
Gdy baza danych kluczy jest otwarta, wykonaj jedną z następujących czynności:
- Jeśli serwer, z którym jest utrzymywana komunikacja, posiada certyfikat wydany przez
dobrze znany ośrodek
certyfikacji (wymieniony poprzednio),
nic więcej nie trzeba robić.
Wymagany certyfikat główny znajduje się już w bazie danych kluczy.
- Jeśli serwer, z którym jest utrzymywana komunikacja, ma certyfikat wydany przez nieznany ośrodek
certyfikacji (taki, którego nie wymieniono na liście),
dodaj certyfikat główny wydany przez nieznany ośrodek certyfikacji.
- Jeśli serwer, z którym jest utrzymywana komunikacja, ma certyfikat samopodpisany,
dodaj certyfikat samopodpisany
utworzony przez ten serwer i dla niego.
Tworzenie nowej pary kluczy i żądania certyfikatu
Pary kluczy i żądania certyfikatów są przechowywane w bazie danych kluczy. Aby utworzyć parę kluczy: publiczny i prywatny oraz żądanie
certyfikatu, należy wykonać następujące czynności:
- Jeśli baza danych kluczy nie jest otwarta, z paska menu programu iKeyman wybierz polecenie Plik bazy danych kluczy > Otwórz
i wybierz plik bazy danych o nazwie PCommClientKeyDb.kdb .
- W menu głównym wybierz polecenie Utwórz > Nowe żądanie certyfikatu.
W oknie dialogowym Nowe żądanie klucza i certyfikatu wprowadź następujące
informacje:- Etykieta klucza
Wprowadź opisowy komentarz pozwalający na identyfikację klucza i certyfikatu w bazie danych.
- Długość klucza
- Nazwa organizacji
- Jednostka organizacyjna (opcjonalnie)
- Lokalizacja (opcjonalnie)
- Województwo (opcjonalnie)
- Kod pocztowy (opcjonalnie)
- Kraj
Wprowadź kod kraju (na przykład PL). Podaj co najmniej dwa znaki.
- Podaj nazwę pliku żądania certyfikatu lub użyj nazwy domyślnej
- Kliknij przycisk OK.
- Po utworzeniu żądania certyfikatu pojawi się okno dialogowe Informacje,
które przypomina o konieczności wysłania pliku do ośrodka certyfikacji. Kliknij przycisk OK,
aby zamknąć okno dialogowe.
Zmienianie hasła bazy
danych kluczy
Aby zmienić hasło dla bieżącej bazy danych kluczy, wykonaj następujące czynności:
- Z paska menu programu iKeyman wybierz polecenie Plik bazy danych kluczy > Zmień hasło, aby zmienić
bieżące hasło. Pojawi się okno dialogowe Zmień hasło.
- Wpisz nowe hasło. Przy wyborze dobrego hasła kieruj się wskazówkami wydanymi przez osobę zarządzającą siecią.
- Wpisz ponownie to samo hasło w celu jego potwierdzenia. Hasło powinno zawierać określoną datę ważności.
- Zaznacz pole wyboru Ustaw datę ważności. Określ odpowiednią liczbę dni lub zaakceptuj wartość domyślną.
- Wybierz opcję Zapisz hasło w pliku, aby zapisać hasło bieżącej bazy danych w postaci zaszyfrowanej w pliku PCommClientKeyDb.sth.
Jeśli korzystasz z pliku ukrytych haseł, po każdej zmianie hasła należy zapisać w nim nowe hasło.
Domyślnie program Personal Communications korzysta z pliku ukrytych haseł.
- Kliknij przycisk OK.
Dodawanie
certyfikatu głównego wydanego przez nieznany ośrodek certyfikacji (CA)
Po otrzymaniu certyfikatu z sieci lub od administratora serwera
trzeba zapisać go w bazie danych kluczy. Skorzystaj z następującej
procedury.
- W oknie narzędzia iKeyman wybierz opcję Certyfikaty osoby podpisującej z listy rozwijanej poniżej opcji
Zawartość bazy danych kluczy.
- Kliknij przycisk Dodaj, aby otrzymać certyfikat.
- Zostanie otwarte okno dialogowe Dodaj certyfikat ośrodka certyfikacji z pliku. Należy użyć danych typu Dane ASCII z kodowaniem Base64
(format "armored 64").
- Kliknij przycisk Przeglądaj, aby znaleźć plik certyfikatu,
lub wpisz ścieżkę do katalogu w polu Położenie. Wybierz plik
i kliknij przycisk Otwórz.
- Wprowadź etykietę certyfikatu i kliknij przycisk OK.
- Kliknij opcję Wyświetl/Edytuj.
- Zaznacz pole wyboru Ustaw certyfikat jako zaufany certyfikat główny
i kliknij przycisk OK.
Dodawanie
certyfikatu samopodpisanego utworzonego przez określony serwer i dla niego
Po otrzymaniu certyfikatu z sieci lub od administratora serwera
trzeba zapisać go w bazie danych kluczy. Posłuży on jako
certyfikat główny do uwierzytelnienia się: jako serwer, który wydał
certyfikat we własnym imieniu (stąd: samopodpisany). Skorzystaj z następującej
procedury.
- W oknie narzędzia iKeyman wybierz opcję Certyfikaty osoby podpisującej z listy rozwijanej poniżej opcji
Zawartość bazy danych kluczy.
- Kliknij przycisk Dodaj, aby otrzymać certyfikat.
- Zostanie otwarte okno dialogowe Dodaj certyfikat ośrodka certyfikacji z pliku. Należy użyć danych typu Dane ASCII z kodowaniem Base64
(format "armored 64").
- Kliknij przycisk Przeglądaj, aby znaleźć plik certyfikatu,
lub wpisz ścieżkę do katalogu w polu Położenie. Wybierz plik
i kliknij przycisk Otwórz.
- Wprowadź etykietę certyfikatu i kliknij przycisk OK.
- Kliknij opcję Wyświetl/Edytuj.
- Zaznacz pole wyboru Ustaw certyfikat jako zaufany certyfikat główny
i kliknij przycisk OK.
Moduł szyfrujący
Podczas uruchamiania narzędzia iKeyman program Personal Communications wyszukuje następujące moduły szyfrujące:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll lub slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Jeśli w programie Personal Communications zostanie znaleziony taki moduł, w katalogu danych aplikacji użytkownika zostanie utworzony plik ikmuser.properties. Plik ten zawiera dwa następujące parametry:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Program Personal Communications określa nazwę modułu jako wartość parametru DEFAULT_CRYPTOGRAPHIC_MODULE. Jeżeli nie zostanie znaleziony żaden w wymienionych modułów, wówczas
administrator systemu musi ręcznie utworzyć plik ikmuser.properties
i określić wartość parametru DEFAULT_CRYPTOGRAPHIC_MODULE.