Gestão de Certificados: Utilizar o utilitário
iKeyman
O utilitário iKeyman (Gestão de Certificados) é uma ferramenta
que pode ser utilizada para gerir certificados digitais e tarefas de
configuração relacionadas com a criação e gestão de chaves
públicas-privadas. Com o iKeyman, é possível criar uma nova base de dados
de chaves ou testar um certificado digital, adicionar raízes de
autoridades de certificação (CA) à base de dados, copiar certificados de
uma base de dados para outra, pedir e receber um certificado digital de
uma CA, definir chaves de valor assumido e alterar palavras-passe.
Durante a instalação do produto, o Personal Communications cria
uma base de dados de chaves na pasta de dados da aplicação do
utilizador (seleccionada durante a instalação), denominando-a PCommClientKeyDb.kdb. Por
valor assumido, os seguintes certificados CA são armazenados na base de
dados de chaves e assinalados como certificados CA fidedignos.
Autoridade
de certificação
- RSA Secure Server Certification Authority (da VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Nota: Para que o Personal Communications funcione, a base de
dados de certificados deve existir na pasta de dados da aplicação do
utilizador e o seu nome deve ser PCommClientKeyDb.kdb.
Para abrir o ficheiro de base de dados de chaves, execute o seguinte
procedimento:
- Na barra de menus, faça clique em Ficheiro de Base de Dados de
Chaves > Abrir.
- Seleccione PCommClientKeyDb.kdb na pasta de dados de aplicação do
utilizador do Personal Communications.
- Quando lhe for pedida a palavra-passe, introduza-a e faça clique em
OK.
Nota: A palavra-passe é definida inicialmente com o valor pcomm. Esta
palavra-passe protege a chave privada. A chave privada é a única chave
que pode assinar documentos ou descodificar mensagens codificadas com a
chave pública. Por razões de segurança, deve alterar a palavra-passe
assumida antes de efectuar qualquer operação na base de dados. É
conveniente Alterar
a palavra-passe da base de dados de chave frequentemente.
Se a base de dados estiver corrompida, é possível recriá-la. Faça
clique em Ficheiro de Base de Dados de Chaves >
Novo para criar uma nova base de dados.
A base de dados deve ser criada na pasta de dados da aplicação do
utilizador, com o nome PCommClientKeyDb.kdb.
Quando a base de dados de chaves é aberta, execute uma das seguintes
opções:
Criar um novo par de chaves e pedido de
certificado
Os pares de chaves e pedidos de certificados são guardados numa base
de dados de chaves. Para criar um par de chaves pública-privada e um
pedido de certificado, execute o seguinte procedimento:
- Se a base de dados de chaves não estiver aberta, faça clique em
Ficheiro de Base de Dados de Chaves > Abrir na barra de menu do
iKeyman e seleccione a base de dados PCommClientKeyDb.kdb.
- A partir do menu principal, faça clique em Criar > Novo
Pedido de Certificado.
Na caixa de diálogo Nova Chave e Pedido de Certificado, introduza as
seguintes informações: - Etiqueta de Chave
Introduza um comentário descritivo para identificar a chave e o
certificado na base de dados.
- Tamanho da Chave
- Nome da Organização
- Unidade da Organização (opcional)
- Localidade (opcional)
- Estado/Província (opcional)
- Código postal (opcional)
- País
Introduza um código de país (por exemplo, PT). Especifique,
pelo menos, dois caracteres.
- Nome do ficheiro do pedido de certificado (ou utilize o nome assumido)
- Faça clique OK.
- Após a criação do pedido de certificado, é apresentada uma caixa de
diálogo de Informação, lembrando o utilizador da necessidade de enviar o
ficheiro para uma autoridade de certificação. Faça clique em OK
para fechar a caixa.
Alterar a
palavra-passe da base de dados de chaves
Para alterar a palavra-passe da base de dados actual, execute os
seguintes procedimentos:
- A partir da barra de menus do iKeyman, faça clique em Ficheiro
de Base de Dados de Chaves > Alterar Palavra-Passe para alterar a
palavra-passe actual. É apresentada a caixa de diálogo Alterar Palavra-passe.
- Introduza a nova palavra-passe. Siga as instruções do Gestor de
Rede para seleccionar uma palavra ou expressão-passe segura.
- Introduza de novo a mesma palavra-passe para verificação. A palavra-passe deve ter uma data de expiração.
- Seleccione a caixa de selecção Definir Data de Expiração. Especifique um número adequado de dias ou aceite o valor
assumido.
- Faça clique em Armazenar a palavra-passe num ficheiro para
guardar a palavra-passe da base-de-dados actual em formato codificado no
ficheiro PCommClientKeyDb.sth.
Se utilizar o ficheiro de arquivo de palavra-passe, deverá guardar a
palavra-passe cada vez que a alterar.
Por valor assumido, o Personal Communications utiliza o ficheiro de
arquivo.
- Clique em OK.
Adicionar
um certificado raiz emitido por uma Autoridade de Certificação (CA)
desconhecida
Quando receber o certificado do administrador da rede ou do
servidor, deve armazená-lo na base de dados de chaves. Utilize o procedimento que se segue.
- Na janela do utilitário iKeyman, faça clique em
Certificados de Assinante na lista pendente por baixo de
Conteúdo da Base de Dados de Chaves.
- Faça clique sobre Adicionar para receber o certificado.
- É
apresentada a caixa de diálogo Adicionar Certificado da CA a partir
de um Ficheiro. O tipo de dados deve ser Dados ASCII
codificados em Base 64 (formato 64 protegido).
- Clique em Procurar para localizar o ficheiro do certificado
ou introduzir um caminho de directório na caixa Localização. Seleccione
o ficheiro e clique em Abrir.
- Introduza uma etiqueta para o certificado e faça clique em OK.
- Faça clique em Ver/Editar.
- Seleccione a caixa de verificação Definir o certificado como
raiz fiável e faça clique sobre OK.
Adicionar
um certificado auto-assinado criado por um servidor específico para
esse mesmo servidor
Quando receber o certificado do administrador da rede ou do servidor,
deve armazená-lo na base de dados de chaves. O certificado irá actuar
como certificado raiz para se autenticar a si próprio: o servidor emitiu o
certificado em seu próprio nome (é, portanto, um certificado auto-assinado). Utilize o procedimento que se segue.
- Na janela do utilitário iKeyman, faça clique em Certificados de
Assinante na lista pendente por baixo de Conteúdo da Base de Dados
de Chaves.
- Faça clique sobre Adicionar para receber o certificado.
-
É apresentada a caixa de diálogo Adicionar Certificado da CA a
partir de um Ficheiro. O tipo de dados deve ser Dados ASCII
codificados em Base 64 (formato 64 protegido).
- Clique em Procurar para localizar o ficheiro do certificado
ou introduzir um caminho de directório na caixa Localização.
Seleccione o ficheiro e clique em Abrir.
- Introduza uma etiqueta para o certificado e faça clique em
OK.
- Faça clique em Ver/Editar.
- Seleccione a caixa de verificação Definir o certificado como
raiz fiável e faça clique sobre OK.
Módulos Criptográficos
Quando o iKeyman é inicializado, o Personal Communications procura os
seguintes módulos criptográficos:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll ou slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Se o Personal Communications encontrar um módulo, é criado o ficheiro
ikmuser.properties no directório de dados de aplicação do utilizador. O
ficheiro contém os seguintes dois parâmetros:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
O Personal Communications define o nome do módulo como valor do
parâmetro DEFAULT_CRYPTOGRAPHIC_MODULE. Se nenhum dos módulos referidos
for encontrado, o administrador de sistema necessita de criar manualmente
o ficheiro ikmuser.properties e fornecer o valor
DEFAULT_CRYPTOGRAPHIC_MODULE.