Управление сертификатами: Использование утилиты iKeyman

Утилита iKeyman (Certificate Management - Управление сертификатами) - это инструмент, с помощью которого вы сможете управлять своими цифровыми сертификатами и выполнять задачи по конфигурированию, связанные с созданием и пар "открытый ключ - секретный ключ" и управлением ими. Утилита iKeyman позволяет создать новую базу ключей или проверить цифровой сертификат, добавить в базу данных доверенных сертификаторов (CA), скопировать сертификат из одной базы данных в другую, запросить и получить цифровой сертификат у CA, задать ключи по умолчанию и изменить пароль.

В ходе установки Personal Communications создает базу данных ключей в пользовательской папке с данными приложения (выбранной при установке) под именем PCommClientKeyDb.kdb. По умолчанию в базе данных ключей HODServerKeyDb.kdb хранятся сертификаты следующих CA, помеченные как сертификаты доверенных CA:

Сертификаторы

Примечание: Чтобы обеспечить работу Personal Communications, необходимо, чтобы база данных сертификатов находилась в пользовательской папке с данными приложения и чтобы ее именем было - PCommClientKeyDb.kdb.

Чтобы открыть файл базы данных ключей, сделайте следующее:

  1. В строке меню щелкните по Файл базы данных ключей > Открыть.
  2. В пользовательской папке с данными приложения Personal Communications выберите PCommClientKeyDb.kdb.
  3. Введите пароль в окно с подсказкой о пароле и щелкните по ОК.

    Примечание: Первоначально заданный пароль - pcomm. Этот пароль защищает ваш секретный ключ. Только секретный ключ позволяет подписывать документы и расшифровывать сообщения, зашифрованные открытым ключом. Из соображений безопасности вы должны изменить назначенный по умолчанию пароль до того, как выполнять какие-либо операции в базе данных. Рекомендуется часто менять пароль базы данных ключей.

Если база данных окажется повреждена, вы сможете создать ее заново. Чтобы создать новую базу данных, щелкните по Файл базы данных ключей > Создать. База данных должна создаваться под именем PCommClientKeyDb.kdb в пользовательской папке с данными приложения.

Открыв базу данных ключей, выполните одно из следующих действий:

Создание новой пары ключей и требования о выдаче сертификата

Пары ключей и запросы о сертификатах хранятся в базе данных ключей. Для создания пары "открытый ключ - секретный ключ", а также требования запроса:

  1. Если база данных ключей еще не открыта, то в строке меню iKeyman щелкните по Файл базы данных ключей > Открыть и выберите базу данных PCommClientKeyDb.kdb.
  2. В главном меню щелкните по Создать > Новый запрос о сертификате.

    В диалоговом окне Запрос о новом ключе и сертификате введите следующую информацию:
  3. Щелкните по ОК.
  4. После создания запроса о выдаче сертификата появится информационное диалоговое окно с напоминанием о том, что нужно отправить этот файл сертификатору. Щелкните по ОК, чтобы закрыть это окно.

Изменение пароля базы данных ключей

Чтобы изменить пароль текущей базы данных, выполните следующее:

  1. В строке меню iKeyman щелкните по Файл базы данных ключей > Изменить пароль. Появится диалоговое окно Изменить пароль.
  2. Введите новый пароль. При выборе пароля следуйте указаниям менеджера сети, чтобы пароль было трудно угадать.
  3. Введите тот же самый пароль повторно для подтверждения. У пароля должен быть ограниченный срок действия.
  4. Выберите переключатель Задать срок действия. Укажите приемлемый срок в днях или примите значение по умолчанию.
  5. Щелкните по Сохранить пароль в файле, чтобы сохранить пароль текущей базы данных в зашифрованном виде в файле PCommClientKeyDb.sth. Если вы используете файл хранения пароля, то при каждом изменении пароля вы должны будете его сохранять в файле. По умолчанию, Personal Communications использует файл хранения пароля.
  6. Щелкните по ОК.

Добавление корневого сертификата, выданного неизвестным сертификатором (CA)

Получив сертификат по сети или от администратора сервера, необходимо сохранить его в базе данных ключей. Для этого выполните следующие действия:

  1. В окне утилиты iKeyman, в списке под названием Содержимое базы данных ключей щелкните по Сертификаты подписавшего.
  2. Щелкните по Добавить, чтобы получить сертификат.
  3. Появится диалоговое окно Добавить сертификат CA из файла. Следует выбрать тип данных ASCII с кодировкой Base64 (защищенный формат 64).
  4. Щелкните по Обзор, чтобы найти файл сертификата, или введите путь к нужному каталогу в поле Местонахождение. Выберите файл и щелкните по Открыть.
  5. Введите метку для сертификата и щелкните по ОК.
  6. Щелкните по Просмотр/Правка.
  7. Выберите переключатель Сделать этот сертификат доверенным корневым сертификатом и щелкните по OK.

Добавление самоподписанного сертификата, созданного данным сервером и для данного сервера

Получив сертификат по сети или от администратора сервера, необходимо сохранить его в базе данных ключей. Он будет использоваться как корневой сертификат, удостоверяющий тот самый сервер, который выдал его; сервер сам выдает сертификат для себя, и такой сертификат называется самоподписанным. Для этого выполните следующие действия:

  1. В окне утилиты iKeyman, в списке под названием Содержимое базы данных ключей щелкните по Сертификаты подписавшего.
  2. Щелкните по Добавить, чтобы получить сертификат.
  3. Появится диалоговое окно Добавить сертификат CA из файла. Следует выбрать тип данных ASCII с кодировкой Base64 (защищенный формат 64).
  4. Щелкните по Обзор, чтобы найти файл сертификата, или введите путь к нужному каталогу в поле Местонахождение. Выберите файл и щелкните по Открыть.
  5. Введите метку для сертификата и щелкните по ОК.
  6. Щелкните по Просмотр/Правка.
  7. Выберите переключатель Сделать этот сертификат доверенным корневым сертификатом и щелкните по OK.

Криптографические модули

При запуске утилиты iKeyman программа Personal Communications ищет следующие криптографические модули:

Если Personal Communications найдет модуль, в пользовательском каталоге данных приложения будет создан файл ikmuser.properties. В этом файле есть два следующих параметра:

Personal Communications присвоит имя этого модуля параметру DEFAULT_CRYPTOGRAPHIC_MODULE. Если ни одного из перечисленных выше модулей не окажется, администратору системы придется вручную создать файл ikmuser.properties и задать значение параметра DEFAULT_CRYPTOGRAPHIC_MODULE.