Управление сертификатами: Использование утилиты iKeyman
Утилита iKeyman (Certificate Management - Управление сертификатами) - это инструмент, с помощью которого вы сможете управлять своими цифровыми сертификатами и выполнять задачи по конфигурированию, связанные с созданием и пар "открытый ключ - секретный ключ" и управлением ими. Утилита iKeyman позволяет создать новую базу ключей или проверить цифровой сертификат, добавить в базу данных доверенных сертификаторов (CA), скопировать сертификат из одной базы данных в другую, запросить и получить цифровой сертификат у CA, задать ключи по умолчанию и изменить пароль.
В ходе установки Personal Communications создает базу данных ключей в пользовательской папке с данными приложения (выбранной при установке) под именем PCommClientKeyDb.kdb. По умолчанию в базе данных ключей HODServerKeyDb.kdb хранятся сертификаты следующих CA, помеченные как сертификаты доверенных CA:
Сертификаторы
- RSA Secure Server Certification Authority (от VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Примечание: Чтобы обеспечить работу Personal Communications, необходимо, чтобы база данных сертификатов находилась в пользовательской папке с данными приложения и чтобы ее именем было - PCommClientKeyDb.kdb.
Чтобы открыть файл базы данных ключей, сделайте следующее:
- В строке меню щелкните по Файл базы данных ключей > Открыть.
- В пользовательской папке с данными приложения Personal Communications выберите PCommClientKeyDb.kdb.
- Введите пароль в окно с подсказкой о пароле и щелкните по ОК.
Примечание: Первоначально заданный пароль - pcomm. Этот пароль защищает ваш секретный ключ. Только секретный ключ позволяет подписывать документы и расшифровывать сообщения,
зашифрованные открытым ключом. Из соображений безопасности вы должны изменить назначенный по умолчанию пароль до того, как выполнять какие-либо операции в базе данных. Рекомендуется часто менять пароль базы данных ключей.
Если база данных окажется повреждена, вы сможете создать ее заново. Чтобы создать новую базу данных, щелкните по Файл базы данных ключей > Создать.
База данных должна создаваться под именем PCommClientKeyDb.kdb в пользовательской папке с данными приложения.
Открыв базу данных ключей, выполните одно из следующих действий:
- Если у сервера, с которым вы связываетесь, есть сертификат, выданный общеизвестным сертификатором (то есть одним из перечисленных здесь), то
больше ничего делать не требуется.
Необходимый корневой сертификат уже находится в базе данных.
- Если у сервера, с которым вы связываетесь, есть сертификат, выданный неизвестным сертификатором
(то есть не указанным в списке), добавьте корневой сертификат, выданный этим неизвестным сертификатором.
- Если сертификат сервера, с которым будет устанавливаться связь - самоподписанный, то
добавьте самоподписанный сертификат созданный этим сервером.
Создание новой пары ключей и требования о выдаче сертификата
Пары ключей и запросы о сертификатах хранятся в базе данных ключей. Для создания пары "открытый ключ - секретный ключ", а также требования запроса:
- Если база данных ключей еще не открыта, то в строке меню iKeyman щелкните по Файл базы данных ключей > Открыть и выберите базу данных PCommClientKeyDb.kdb.
- В главном меню щелкните по Создать > Новый запрос о сертификате.
В диалоговом окне Запрос о новом ключе и сертификате введите следующую информацию:- Метка ключа
Введите описательный комментарий для идентификации ключа и сертификата в базе данных.
- Размер ключа
- Название организации
- Отдел организации (необязательно)
- Местонахождение (необязательно)
- Штат/Провинция (необязательно)
- Почтовый индекс (необязательно)
- Страна
Введите код страны (например, US). Нужно ввести, как минимум, два символа.
- Введите имя файла запроса о сертификате или воспользуйтесь именем
файла по умолчанию.
- Щелкните по ОК.
- После создания запроса о выдаче сертификата появится информационное диалоговое окно с напоминанием о том, что нужно отправить этот файл сертификатору. Щелкните по ОК, чтобы закрыть это окно.
Изменение пароля базы данных ключей
Чтобы изменить пароль текущей базы данных, выполните следующее:
- В строке меню iKeyman щелкните по Файл базы данных ключей > Изменить пароль. Появится диалоговое окно Изменить пароль.
- Введите новый пароль. При выборе пароля следуйте указаниям менеджера сети, чтобы пароль было трудно
угадать.
- Введите тот же самый пароль повторно для подтверждения. У пароля должен быть ограниченный срок действия.
- Выберите переключатель Задать срок действия. Укажите приемлемый срок в днях или примите значение по умолчанию.
- Щелкните по Сохранить пароль в файле, чтобы сохранить пароль текущей базы данных в зашифрованном виде в
файле PCommClientKeyDb.sth.
Если вы используете файл хранения пароля, то при каждом изменении пароля вы должны будете его сохранять в файле.
По умолчанию, Personal Communications использует файл хранения пароля.
- Щелкните по ОК.
Добавление корневого сертификата, выданного неизвестным сертификатором (CA)
Получив сертификат по сети или от администратора сервера, необходимо сохранить его в базе данных ключей. Для этого выполните следующие действия:
- В окне утилиты iKeyman, в списке под названием Содержимое базы данных ключей щелкните по Сертификаты подписавшего.
- Щелкните по Добавить, чтобы получить сертификат.
- Появится диалоговое окно Добавить сертификат CA из файла. Следует выбрать тип данных ASCII с кодировкой Base64 (защищенный формат 64).
- Щелкните по Обзор, чтобы найти файл сертификата, или введите путь к нужному каталогу в поле Местонахождение. Выберите файл и щелкните по Открыть.
- Введите метку для сертификата и щелкните по ОК.
- Щелкните по Просмотр/Правка.
- Выберите переключатель Сделать этот сертификат доверенным корневым сертификатом и щелкните по OK.
Добавление самоподписанного сертификата, созданного данным сервером и для данного сервера
Получив сертификат по сети или от администратора сервера, необходимо сохранить его в базе данных ключей. Он будет использоваться как корневой сертификат, удостоверяющий тот самый сервер, который выдал его;
сервер сам выдает сертификат для себя, и такой сертификат называется самоподписанным. Для этого выполните следующие действия:
- В окне утилиты iKeyman, в списке под названием Содержимое базы данных ключей щелкните по Сертификаты подписавшего.
- Щелкните по Добавить, чтобы получить сертификат.
- Появится диалоговое окно Добавить сертификат CA из файла. Следует выбрать тип данных ASCII с кодировкой Base64 (защищенный формат 64).
- Щелкните по Обзор, чтобы найти файл сертификата, или введите путь к нужному каталогу в поле Местонахождение. Выберите файл и щелкните по Открыть.
- Введите метку для сертификата и щелкните по ОК.
- Щелкните по Просмотр/Правка.
- Выберите переключатель Сделать этот сертификат доверенным корневым сертификатом и щелкните по OK.
Криптографические модули
При запуске утилиты iKeyman программа Personal Communications ищет следующие криптографические модули:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll or slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Если Personal Communications найдет модуль, в пользовательском каталоге данных приложения будет создан файл ikmuser.properties. В этом файле есть два следующих параметра:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications присвоит имя этого модуля параметру DEFAULT_CRYPTOGRAPHIC_MODULE. Если ни одного из перечисленных выше модулей не окажется, администратору системы придется вручную создать файл ikmuser.properties и задать значение параметра DEFAULT_CRYPTOGRAPHIC_MODULE.