Gerenciamento de Certificado: Utilizando o Utilitário iKeyman
O utilitário iKeyman (Gerenciamento de Certificado) é uma ferramenta que você pode utilizar para gerenciar seus certificados digitais e tarefas de configuração relacionadas à criação e ao gerenciamento de chaves públicas-privadas.
Com o iKeyman, você pode criar um novo banco de dados chave ou testar um certificado digital, incluir raízes de CA (autoridade de certificação) para seu banco de dados, copiar certificados de um banco de dados para outro, solicitar e receber um certificado digital de um CA, definir chaves padrão e alterar senhas.
Durante a instalação do produto, o Personal Communications cria um banco de dados chave na pasta de dados do aplicativo do usuário (conforme selecionado durante a instalação) com o nome PCommClientKeyDb.kdb. Por padrão, os certificados de CA a seguir são armazenados no banco de dados chave e marcados como certificados de CA confiáveis.
Autoridades de Certificação
- Autoridade de Certificação do Servidor Seguro RSA (da VeriSign)
- CA do Thawte Personal Basic
- CA do Thawte Personal Freemail
- CA do Thawte Personal Premium
- CA do Thawte Premium Server
- CA do Thawte Server
- CA Class 1 Individual-Persona da Verisign Não Validado
- CA Class 2 Individual-Persona da Verisign Não Validado
- CA Class 3 Individual-Persona da Verisign Não Validado
- Autoridade de Certificação Class 1 Public Primary da VeriSign
- Autoridade de Certificação Class 2 Public Primary da VeriSign
- Autoridade de Certificação Class 3 Public Primary da VeriSign
- Certificado Raiz de CA de Teste da VeriSign
Nota: Para que o Personal Communications funcione, o banco de dados do certificado deve
estar presente na pasta de dados do aplicativo do usuário e seu nome deve ser PCommClientKeyDb.kdb.
Para abrir o arquivo do banco de dados chave, faça o seguinte:
- Na barra de menus, clique em Arquivo do Banco de Dados Chave > Abrir.
- Selecione PCommClientKeyDb.kdb a partir da pasta de dados do aplicativo do usuário do Personal Communications.
- No prompt de Senha, digite sua senha e clique em OK.
Nota: A senha é inicialmente definida com o valor pcomm. Esta senha protege a chave privada. A chave privada é a única chave que pode assinar documentos ou decriptografar mensagens criptografadas com a chave pública.
Por motivos de segurança, você deve alterar a senha de seu padrão antes de realizar qualquer operação no banco de dados.
Alterar a senha do banco de dados chave com freqüência é uma prática recomendada.
Caso o banco de dados esteja corrompido, é possível recriá-lo. Clique em Arquivo do Banco de Dados Chave > Novo para criar um novo banco de dados.
O banco de dados deve ser criado na pasta de dados de aplicativo do
usuário com o nome PCommClientKeyDb.kdb.
Quando o banco de dados chave for aberto, execute um dos seguintes procedimentos:
Criando um Novo Par de Chaves e Pedido de Certificado
Pares de chaves e pedidos de certificados são armazenados em um banco de dados chave. Para criar um par de chaves pública-privada e um pedido de certificado, faça o seguinte:
- Se o banco de dados chave não estiver aberto, clique em Arquivo do Banco de Dados Chave > Abrir
na barra de menus iKeyman e selecione o banco de dados PCommClientKeyDb.kdb.
- A partir do menu principal, clique em Criar > Novo Pedido de Certificado.
Na caixa de diálogo Pedido de Nova Chave e Certificado, digite as seguintes informações:
- Rótulo da Chave
Digite um comentário descritivo para identificar a chave e o certificado no banco de dados.
- Tamanho da Chave
- Nome da Organização
- Unidade da Organização (opcional)
- Localidade (opcional)
- Estado (opcional)
- CEP (opcional)
- País
Informe um código de país (por exemplo, US). Especifique ao menos dois caracteres.
- Nome do arquivo de pedido de certificado, ou utilize o nome padrão.
- Dê um clique em OK.
- Quando o pedido de certificado tiver sido criado, uma caixa de diálogo de Informações será
exibida, lembrando-o de enviar o arquivo para uma autoridade de certificação. Clique em OK
para fechar a caixa.
Alterando a Senha
do Banco de Dados Chave
Para alterar a senha do banco de dados atual, faça o seguinte:
- A partir da barra de menu do iKeyman, clique em Arquivo do Banco de Dados Chave > Alterar Senha para alterar a senha atual. O diálogo Alterar Senha é exibido.
- Digite a nova senha. Siga as instruções dadas por seu Gerenciador de Rede para selecionar
uma senha ou frase senha difícil de ser adivinhada por outros.
- Digite a mesma senha novamente para verificação. A senha deve ter uma data de expiração.
- Selecione a caixa de opções Definir Tempo de Expiração. Especifique um número
adequado de dias ou aceite o valor padrão.
- Clique em Proteger a Senha em um Arquivo para salvar a senha do banco de dados atual em formato criptografado no arquivo PCommClientKeyDb.sth.
Se você utilizar o arquivo de senha oculta, será necessário proteger a senha sempre que ela for alterada.
Por padrão, o Personal Communications utiliza o arquivo oculto.
- Clique em OK.
Incluindo
um Certificado Raiz Emitido por uma CA (Autoridade de Certificação) Desconhecida
Quando receber o certificado do administrador da rede ou do servidor, você deverá armazená-lo no
banco de dados chave. Utilize o procedimento
a seguir.
- Na janela do utilitário iKeyman, clique em Certificados do Assinante a partir da
lista drop down abaixo de Conteúdo
do Banco de Dados Chave.
- Clique em Incluir para receber o certificado.
- O diálogo Incluir Certificado de CA a Partir de um Arquivo é aberto. O tipo de dados deve ser dados ASCII protegidos por BASE64
(formato 64 protegido).
- Clique em Procurar para localizar o arquivo do certificado ou informar
um caminho de diretório na caixa Localização. Selecione o arquivo e
clique em Abrir.
- Digite um rótulo para o certificado e clique em OK.
- Clique em Exibir/Editar.
- Selecione a caixa de opções Definir o Certificado
como Raiz Confiável e clique em OK.
Incluindo
um Certificado Auto-assinado que Foi Criado Por e Para um Servidor Específico
Quando receber o certificado do administrador da rede ou do servidor, você deverá armazená-lo no
banco de dados chave. Ele agirá como um
certificado raiz para se autenticar: sendo "ele" o servidor
que emitiu o certificado por conta própria (daí auto-assinado). Utilize o procedimento
a seguir.
- Na janela do utilitário iKeyman, clique em Certificados do Assinante a partir da
lista drop down abaixo de Conteúdo
do Banco de Dados Chave.
- Clique em Incluir para receber o certificado.
- O diálogo Incluir Certificado de CA a Partir de um Arquivo é aberto. O tipo de dados deve ser dados ASCII protegidos por BASE64
(formato 64 protegido).
- Clique em Procurar para localizar o arquivo do certificado ou informe
um caminho de diretório na caixa Localização. Selecione o arquivo e
clique em Abrir.
- Digite um rótulo para o certificado e clique em OK.
- Clique em Exibir/Editar.
- Selecione a caixa de opções Definir o Certificado
como Raiz Confiável e clique em OK.
Módulos Criptográficos
Quando iKeyman é iniciado, o Personal Communications procura os
seguintes módulos criptográficos:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll ou slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Se o Personal Communications localizar um módulo, o arquivo ikmuser.properties
será criado no diretório de dados de aplicativo do usuário. Esse arquivo contém os dois
parâmetros a seguir:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
O Personal Communications define o nome do módulo como o
valor para o parâmetro DEFAULT_CRYPTOGRAPHIC_MODULE. Se nenhum dos módulos acima forem localizados, o administrador
de sistema precisará criar manualmente o arquivo ikmuser.properties
e fornecer o valor DEFAULT_CRYPTOGRAPHIC_MODULE.