Upravljalnik potrdil: Uporaba pomožnega programa iKeyman
Pomožni program iKeyman (Certificate Upravljalnik potrdil) je
orodje, s katerim lahko upravljate digitalna potrdila in
konfiguracijske naloge, ki so povezane z izdelavo in
upravljanjem javnih-zasebnih ključev. S programom iKeyman lahko
izdelate novo bazo podatkov ključev ali preizkusite digitalno
potrdilo, dodate korenska pooblastila službe za potrdila (CA) v bazo
podatkov, prekopirate potrdila iz ene baze podatkov v drugo,
zahtevate in prejmete digitalno potrdilo iz CA, nastavite privzete
ključe in spremenite gesla.
Med namestitvijo izdelka Personal Communications izdela bazo
podatkov ključev v mapi uporabniških podatkov aplikacije (kot jo
izberete med namestitvijo) z imenom PCommClientKeyDb.kdb. Privzeto
se naslednja potrdila CA shranijo v bazo podatkov ključev in so
označena kot overjena potrdila CA.
Službe
za potrdila
- Služba za potrdila zaščitenega strežnika RSA (VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Opomba: Da bo Personal Communications lahko deloval, mora
v mapi uporabniških podatkov aplikacije obstajati baza podatkov
potrdil, njeno ime pa mora biti PCommClientKeyDb.kdb.
Postopek za odpiranje datoteke baze podatkov ključev:
- Na menijski vrstici kliknite Datoteka baze podatkov ključev > Odpri.
- Iz mape uporabniških podatkov aplikacije Personal
Communications izberite datoteko PCommClientKeyDb.kdb.
- V poziv za geslo vnesite geslo in kliknite Potrdi.
Opomba: Geslo je na začetku nastavljeno na vrednost pcomm. To
geslo ščiti zasebni ključ. Zasebni ključ je edini ključ, ki lahko
podpiše dokumente ali odšifrira sporočila, zašifrirana z javnim
ključem. Zaradi varnostnih razlogov morate spremeniti geslo iz
privzetega, preden izvedete kakršnokoli operacijo nad bazo podatkov. Spreminjanje
gesla baze podatkov ključev naj postane pogosta praksa.
Če je baza podatkov pokvarjena, jo lahko znova izdelate. Za izdelavo nove baze
podatkov kliknite Datoteka baze podatkov ključev > Nova.
Baza podatkov mora biti izdelana v podatkovni mapi uporabniške aplikacije z imenom
PCommClientKeyDb.kdb.
Če je baza podatkov ključev odprta, izvedite eno od naslednjih
možnosti:
- Če ima strežnik, s katerim komunicirate, potrdilo, ki ga je
izdala dobro znana služba
za potrdila (navedene zgoraj), ni potrebno narediti
ničesar več.
Zahtevano glavno potrdilo je že v bazi podatkov s ključi.
- Če ima strežnik, s katerim komunicirate, potrdilo, ki ga je
izdala neznana služba za potrdila (ni na zgornjem seznamu),
dodajte glavno potrdilo, ki ga je izdala neznana služba za
potrdila.
- Če ima strežnik, s katerim komunicirate, lastnoročno podpisano
potrdilo,
dodajte lastnoročno podpisano potrdilo, ki ga je izdelal ta strežnik
in je bilo namenjeno njemu.
Izdelava nove zahteve za par ključev in potrdilo
Zahteva za pare ključev in potrdila so shranjene v bazi podatkov
ključev. Postopek za izdelavo zahteve za par javnega-zasebnega ključa
in potrdilo:
- Če baza podatkov ključev ni odprta, kliknite na menijski vrstici programa iKeyman
možnost Datoteka baze podatkov ključev > Odpri in izberite bazo podatkov
PCommClientKeyDb.kdb.
- Na glavnem meniju kliknite Izdelava > Nova zahteva za
potrdilo.
V pogovornem oknu Nova zahteva za ključ in potrdilo vnesite
naslednje informacije:- Oznaka ključa
Vnesite opisni komentar, ki določa ključ ter potrdilo v bazi
podatkov.
- Velikost ključa
- Ime organizacije
- Organizacijska enota (izbirno)
- Kraj (izbirno)
- Država/občina (izbirno)
- Poštna številka (izbirno)
- Država
Vnesite kodo države (na primer US). Podajte vsaj dva
znaka.
- Ime datoteke zahteve za potrdilo ali uporabite privzeto
ime
- Kliknite Potrdi.
- Po izdelavi zahteve za potrdilo se prikaže informativno
pogovorno okno, ki vas opozarja, da datoteko pošljete službi za
potrdila. Kliknite Potrdi, da zaprete okno.
Spreminjanje
gesla baze podatkov ključev
Postopek za spreminjanje gesla trenutne baze podatkov:
- Trenutno geslo začnete spreminjati tako, da na menijski vrstici
programa iKeyman kliknete Datoteka baze podatkov ključev >
Spremeni geslo . Prikaže se pogovorno okno za spreminjanje
gesla.
- Vpišite novo geslo. Sledite predpisom, ki jih je Upravljalnik
omrežja pripravil za izbiro močnih gesel.
- Znova vnesite isto geslo, da boste potrdili prejšnje geslo. Geslo bi moralo imeti datum poteka.
- Izberite potrditveno polje Nastavi čas poteka. Podajte
primerno število dni ali potrdite privzeto vrednost.
- Kliknite Skrij geslo v datoteko, če želite skriti
geslo trenutne baze podatkov v šifrirani obliki v datoteko
PCommClientKeyDb.sth.
Če uporabljate datoteko skritih gesel,
morate geslo skriti po vsakem spreminjanju.
Privzeto Personal Communications uporablja skrito datoteko.
- Kliknite Potrdi.
Dodajanje
glavnega potrdila, ki ga je izdala neznana služba za potrdila
(CA)
Ko od skrbnika omrežja ali strežnika sprejmete potrdilo, da morate
shraniti v bazi podatkov s ključi. Sledite naslednjemu postopku.
- V oknu pomožnega programa iKeyman s spustnega seznama pod
Vsebina baze podatkov ključev kliknite Potrdila
podpisnika.
- Kliknite Dodaj, da boste sprejeli potrdilo.
- Odpre se pogovorno okno Dodaj potrdilo CA iz datoteke . Podatkovni tip mora biti Kodirani podatki ASCII Base4
(zaščitni format 64).
- Kliknite Preglej , da poiščete datoteko potrdila, ali
vnesite pot imenika v okence Nahajališče. Izberite datoteko in
kliknite Odpri.
- Vnesite oznako za potrdilo in kliknite Potrdi.
- Kliknite Prikaži/Uredi.
- Izberite potrditveno
polje Nastavi potrdilo kot overjeno potrdilo in kliknite
Potrdi.
Dodajanje
lastnoročno podpisanega potrdila, ki ga je zase izdelal določen
strežnik
Ko od skrbnika omrežja ali strežnika sprejmete potrdilo, da morate
shraniti v bazi podatkov s ključi. Deloval bo kot glavno potrdilo za
overovljanje samega sebe: strežnik je izdal potrdilo v imenu samega
sebe (odtod beseda lastnoročno podpisan). Sledite naslednjemu postopku.
- V oknu pomožnega programa iKeyman s spustnega seznama pod
Vsebina baze podatkov ključev kliknite Potrdila
podpisnika.
- Kliknite Dodaj, da boste sprejeli potrdilo.
- Odpre se pogovorno okno Dodaj potrdilo CA iz datoteke . Podatkovni tip mora biti Kodirani podatki ASCII Base4
(zaščitni format 64).
- Kliknite Preglej , da poiščete datoteko potrdila, ali
vnesite pot imenika v okence Nahajališče. Izberite datoteko in
kliknite Odpri.
- Vnesite oznako za potrdilo in kliknite Potrdi.
- Kliknite Prikaži/Uredi.
- Izberite potrditveno
polje Nastavi potrdilo kot overjeno potrdilo in kliknite
Potrdi.
Šifrirni moduli
Po zagonu programa iKeyman začne program Personal Communications iskati naslednje
šifrirne module:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll ali slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Če program Personal Communications najde modul, je v podatkovnem imeniku aplikacije
izdelana datoteka ikmuser.properties. Ta datoteka vsebuje
naslednja dva parametra:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications nastavi ime modula kot vrednost za parameter
DEFAULT_CRYPTOGRAPHIC_MODULE. Če ni najden nobeden od zgornjih modulov, mora skrbnik
sistema ročno izdelati datoteko ikmuser.properties in podati vrednost DEFAULT_CRYPTOGRAPHIC_MODULE.