Gerenciamento de Certificado: Utilizando o Utilitário iKeyman

O utilitário iKeyman (Gerenciamento de Certificado) é uma ferramenta que você pode utilizar para gerenciar seus certificados digitais e tarefas de configuração relacionadas à criação e ao gerenciamento de chaves públicas-privadas. Com o iKeyman, você pode criar um novo banco de dados chave ou testar um certificado digital, incluir raízes de CA (autoridade de certificação) para seu banco de dados, copiar certificados de um banco de dados para outro, solicitar e receber um certificado digital de um CA, definir chaves padrão e alterar senhas.

Durante a instalação do produto, o Personal Communications cria um banco de dados chave na pasta de dados do aplicativo do usuário (conforme selecionado durante a instalação) com o nome PCommClientKeyDb.kdb. Por padrão, os certificados de CA a seguir são armazenados no banco de dados chave e marcados como certificados de CA confiáveis.

Autoridades de Certificação

Nota: Para que o Personal Communications funcione, o banco de dados do certificado deve estar presente na pasta de dados do aplicativo do usuário e seu nome deve ser PCommClientKeyDb.kdb.

Para abrir o arquivo do banco de dados chave, faça o seguinte:

  1. Na barra de menus, clique em Arquivo do Banco de Dados Chave > Abrir.
  2. Selecione PCommClientKeyDb.kdb a partir da pasta de dados do aplicativo do usuário do Personal Communications.
  3. No prompt de Senha, digite sua senha e clique em OK.

    Nota: A senha é inicialmente definida com o valor pcomm. Esta senha protege a chave privada. A chave privada é a única chave que pode assinar documentos ou decriptografar mensagens criptografadas com a chave pública. Por motivos de segurança, você deve alterar a senha de seu padrão antes de realizar qualquer operação no banco de dados. Alterar a senha do banco de dados chave com freqüência é uma prática recomendada.

Caso o banco de dados esteja corrompido, é possível recriá-lo. Clique em Arquivo do Banco de Dados Chave > Novo para criar um novo banco de dados. O banco de dados deve ser criado na pasta de dados de aplicativo do usuário com o nome PCommClientKeyDb.kdb.

Quando o banco de dados chave for aberto, execute um dos seguintes procedimentos:

Criando um Novo Par de Chaves e Pedido de Certificado

Pares de chaves e pedidos de certificados são armazenados em um banco de dados chave. Para criar um par de chaves pública-privada e um pedido de certificado, faça o seguinte:

  1. Se o banco de dados chave não estiver aberto, clique em Arquivo do Banco de Dados Chave > Abrir na barra de menus iKeyman e selecione o banco de dados PCommClientKeyDb.kdb.
  2. A partir do menu principal, clique em Criar > Novo Pedido de Certificado.

    Na caixa de diálogo Pedido de Nova Chave e Certificado, digite as seguintes informações:
  3. Dê um clique em OK.
  4. Quando o pedido de certificado tiver sido criado, uma caixa de diálogo de Informações será exibida, lembrando-o de enviar o arquivo para uma autoridade de certificação. Clique em OK para fechar a caixa.

Alterando a Senha do Banco de Dados Chave

Para alterar a senha do banco de dados atual, faça o seguinte:

  1. A partir da barra de menu do iKeyman, clique em Arquivo do Banco de Dados Chave > Alterar Senha para alterar a senha atual. O diálogo Alterar Senha é exibido.
  2. Digite a nova senha. Siga as instruções dadas por seu Gerenciador de Rede para selecionar uma senha ou frase senha difícil de ser adivinhada por outros.
  3. Digite a mesma senha novamente para verificação. A senha deve ter uma data de expiração.
  4. Selecione a caixa de opções Definir Tempo de Expiração. Especifique um número adequado de dias ou aceite o valor padrão.
  5. Clique em Proteger a Senha em um Arquivo para salvar a senha do banco de dados atual em formato criptografado no arquivo PCommClientKeyDb.sth. Se você utilizar o arquivo de senha oculta, será necessário proteger a senha sempre que ela for alterada. Por padrão, o Personal Communications utiliza o arquivo oculto.
  6. Clique em OK.

Incluindo um Certificado Raiz Emitido por uma CA (Autoridade de Certificação) Desconhecida

Quando receber o certificado do administrador da rede ou do servidor, você deverá armazená-lo no banco de dados chave. Utilize o procedimento a seguir.

  1. Na janela do utilitário iKeyman, clique em Certificados do Assinante a partir da lista drop down abaixo de Conteúdo do Banco de Dados Chave.
  2. Clique em Incluir para receber o certificado.
  3. O diálogo Incluir Certificado de CA a Partir de um Arquivo é aberto. O tipo de dados deve ser dados ASCII protegidos por BASE64 (formato 64 protegido).
  4. Clique em Procurar para localizar o arquivo do certificado ou informar um caminho de diretório na caixa Localização. Selecione o arquivo e clique em Abrir.
  5. Digite um rótulo para o certificado e clique em OK.
  6. Clique em Exibir/Editar.
  7. Selecione a caixa de opções Definir o Certificado como Raiz Confiável e clique em OK.

Incluindo um Certificado Auto-assinado que Foi Criado Por e Para um Servidor Específico

Quando receber o certificado do administrador da rede ou do servidor, você deverá armazená-lo no banco de dados chave. Ele agirá como um certificado raiz para se autenticar: sendo "ele" o servidor que emitiu o certificado por conta própria (daí auto-assinado). Utilize o procedimento a seguir.

  1. Na janela do utilitário iKeyman, clique em Certificados do Assinante a partir da lista drop down abaixo de Conteúdo do Banco de Dados Chave.
  2. Clique em Incluir para receber o certificado.
  3. O diálogo Incluir Certificado de CA a Partir de um Arquivo é aberto. O tipo de dados deve ser dados ASCII protegidos por BASE64 (formato 64 protegido).
  4. Clique em Procurar para localizar o arquivo do certificado ou informe um caminho de diretório na caixa Localização. Selecione o arquivo e clique em Abrir.
  5. Digite um rótulo para o certificado e clique em OK.
  6. Clique em Exibir/Editar.
  7. Selecione a caixa de opções Definir o Certificado como Raiz Confiável e clique em OK.

Módulos Criptográficos

Quando iKeyman é iniciado, o Personal Communications procura os seguintes módulos criptográficos:

Se o Personal Communications localizar um módulo, o arquivo ikmuser.properties será criado no diretório de dados de aplicativo do usuário. Esse arquivo contém os dois parâmetros a seguir:

O Personal Communications define o nome do módulo como o valor para o parâmetro DEFAULT_CRYPTOGRAPHIC_MODULE. Se nenhum dos módulos acima forem localizados, o administrador de sistema precisará criar manualmente o arquivo ikmuser.properties e fornecer o valor DEFAULT_CRYPTOGRAPHIC_MODULE.