Gestão de Certificados: Utilizar o utilitário iKeyman

O utilitário iKeyman (Gestão de Certificados) é uma ferramenta que pode ser utilizada para gerir certificados digitais e tarefas de configuração relacionadas com a criação e gestão de chaves públicas-privadas. Com o iKeyman, é possível criar uma nova base de dados de chaves ou testar um certificado digital, adicionar raízes de autoridades de certificação (CA) à base de dados, copiar certificados de uma base de dados para outra, pedir e receber um certificado digital de uma CA, definir chaves de valor assumido e alterar palavras-passe.

Durante a instalação do produto, o Personal Communications cria uma base de dados de chaves na pasta de dados da aplicação do utilizador (seleccionada durante a instalação), denominando-a PCommClientKeyDb.kdb. Por valor assumido, os seguintes certificados CA são armazenados na base de dados de chaves e assinalados como certificados CA fidedignos.

Autoridade de certificação

Nota: Para que o Personal Communications funcione, a base de dados de certificados deve existir na pasta de dados da aplicação do utilizador e o seu nome deve ser PCommClientKeyDb.kdb.

Para abrir o ficheiro de base de dados de chaves, execute o seguinte procedimento:

  1. Na barra de menus, faça clique em Ficheiro de Base de Dados de Chaves > Abrir.
  2. Seleccione PCommClientKeyDb.kdb na pasta de dados de aplicação do utilizador do Personal Communications.
  3. Quando lhe for pedida a palavra-passe, introduza-a e faça clique em OK.

    Nota: A palavra-passe é definida inicialmente com o valor pcomm. Esta palavra-passe protege a chave privada. A chave privada é a única chave que pode assinar documentos ou descodificar mensagens codificadas com a chave pública. Por razões de segurança, deve alterar a palavra-passe assumida antes de efectuar qualquer operação na base de dados. É conveniente Alterar a palavra-passe da base de dados de chave frequentemente.

Se a base de dados estiver corrompida, é possível recriá-la. Faça clique em Ficheiro de Base de Dados de Chaves > Novo para criar uma nova base de dados. A base de dados deve ser criada na pasta de dados da aplicação do utilizador, com o nome PCommClientKeyDb.kdb.

Quando a base de dados de chaves é aberta, execute uma das seguintes opções:

Criar um novo par de chaves e pedido de certificado

Os pares de chaves e pedidos de certificados são guardados numa base de dados de chaves. Para criar um par de chaves pública-privada e um pedido de certificado, execute o seguinte procedimento:

  1. Se a base de dados de chaves não estiver aberta, faça clique em Ficheiro de Base de Dados de Chaves > Abrir na barra de menu do iKeyman e seleccione a base de dados PCommClientKeyDb.kdb.
  2. A partir do menu principal, faça clique em Criar > Novo Pedido de Certificado.

    Na caixa de diálogo Nova Chave e Pedido de Certificado, introduza as seguintes informações:
  3. Faça clique OK.
  4. Após a criação do pedido de certificado, é apresentada uma caixa de diálogo de Informação, lembrando o utilizador da necessidade de enviar o ficheiro para uma autoridade de certificação. Faça clique em OK para fechar a caixa.

Alterar a palavra-passe da base de dados de chaves

Para alterar a palavra-passe da base de dados actual, execute os seguintes procedimentos:

  1. A partir da barra de menus do iKeyman, faça clique em Ficheiro de Base de Dados de Chaves > Alterar Palavra-Passe para alterar a palavra-passe actual. É apresentada a caixa de diálogo Alterar Palavra-passe.
  2. Introduza a nova palavra-passe. Siga as instruções do Gestor de Rede para seleccionar uma palavra ou expressão-passe segura.
  3. Introduza de novo a mesma palavra-passe para verificação. A palavra-passe deve ter uma data de expiração.
  4. Seleccione a caixa de selecção Definir Data de Expiração. Especifique um número adequado de dias ou aceite o valor assumido.
  5. Faça clique em Armazenar a palavra-passe num ficheiro para guardar a palavra-passe da base-de-dados actual em formato codificado no ficheiro PCommClientKeyDb.sth. Se utilizar o ficheiro de arquivo de palavra-passe, deverá guardar a palavra-passe cada vez que a alterar. Por valor assumido, o Personal Communications utiliza o ficheiro de arquivo.
  6. Clique em OK.

Adicionar um certificado raiz emitido por uma Autoridade de Certificação (CA) desconhecida

Quando receber o certificado do administrador da rede ou do servidor, deve armazená-lo na base de dados de chaves. Utilize o procedimento que se segue.

  1. Na janela do utilitário iKeyman, faça clique em Certificados de Assinante na lista pendente por baixo de Conteúdo da Base de Dados de Chaves.
  2. Faça clique sobre Adicionar para receber o certificado.
  3. É apresentada a caixa de diálogo Adicionar Certificado da CA a partir de um Ficheiro. O tipo de dados deve ser Dados ASCII codificados em Base 64 (formato 64 protegido).
  4. Clique em Procurar para localizar o ficheiro do certificado ou introduzir um caminho de directório na caixa Localização. Seleccione o ficheiro e clique em Abrir.
  5. Introduza uma etiqueta para o certificado e faça clique em OK.
  6. Faça clique em Ver/Editar.
  7. Seleccione a caixa de verificação Definir o certificado como raiz fiável e faça clique sobre OK.

Adicionar um certificado auto-assinado criado por um servidor específico para esse mesmo servidor

Quando receber o certificado do administrador da rede ou do servidor, deve armazená-lo na base de dados de chaves. O certificado irá actuar como certificado raiz para se autenticar a si próprio: o servidor emitiu o certificado em seu próprio nome (é, portanto, um certificado auto-assinado). Utilize o procedimento que se segue.

  1. Na janela do utilitário iKeyman, faça clique em Certificados de Assinante na lista pendente por baixo de Conteúdo da Base de Dados de Chaves.
  2. Faça clique sobre Adicionar para receber o certificado.
  3. É apresentada a caixa de diálogo Adicionar Certificado da CA a partir de um Ficheiro. O tipo de dados deve ser Dados ASCII codificados em Base 64 (formato 64 protegido).
  4. Clique em Procurar para localizar o ficheiro do certificado ou introduzir um caminho de directório na caixa Localização. Seleccione o ficheiro e clique em Abrir.
  5. Introduza uma etiqueta para o certificado e faça clique em OK.
  6. Faça clique em Ver/Editar.
  7. Seleccione a caixa de verificação Definir o certificado como raiz fiável e faça clique sobre OK.

Módulos Criptográficos

Quando o iKeyman é inicializado, o Personal Communications procura os seguintes módulos criptográficos:

Se o Personal Communications encontrar um módulo, é criado o ficheiro ikmuser.properties no directório de dados de aplicação do utilizador. O ficheiro contém os seguintes dois parâmetros:

O Personal Communications define o nome do módulo como valor do parâmetro DEFAULT_CRYPTOGRAPHIC_MODULE. Se nenhum dos módulos referidos for encontrado, o administrador de sistema necessita de criar manualmente o ficheiro ikmuser.properties e fornecer o valor DEFAULT_CRYPTOGRAPHIC_MODULE.