Certifikathantering: Använda iKeyman
iKeyman (Certificate Management) är ett verktyg som du kan använda för digitala certifikat samt konfigurera uppgifter för att skapa och hantera allmänna och privata nycklar. Med iKeyman kan du skapa en ny nyckeldatabas eller testa ett digitalt certifikat, lägga till certifikatutfärdare i databasen, kopiera certifikat från en databas till en annan, begära och ta emot digitala certifikat från en certifikatutfärdare, definiera standardnycklar samt ändra lösenord.
Under produktinstallationen skapar Personal Communications en nyckeldatabas i användartillämpningens datamapp (den som välj vid installationen) med namnet PCommClientKeyDb.kdb. Följande CA-certifikat lagras i nyckeldatabasen som behöriga certifikat.
Certifikatutfärdare
- RSA Secure Server Certification Authority (från VeriSign)
- Thawte Personal Basic CA
- Thawte Personal Freemail CA
- Thawte Personal Premium CA
- Thawte Premium Server CA
- Thawte Server CA
- Verisign Class 1 CA Individual-Persona Not Validated
- Verisign Class 2 CA Individual-Persona Not Validated
- Verisign Class 3 CA Individual-Persona Not Validated
- VeriSign Class 1 Public Primary Certification Authority
- VeriSign Class 2 Public Primary Certification Authority
- VeriSign Class 3 Public Primary Certification Authority
- VeriSign Test CA Root Certificate
Anm. Om Personal Communications ska fungera måste certifikatdatabasen finnas i användartillämpningens datamapp och namnet måste vara PCommClientKeyDb.kdb.
Så här öppnar du nyckeldatabasfilen:
- Välj Nyckeldatabasfil> Öppna på menyraden.
- Markera PCommClientKeyDb.kdb i mappen för Personal Communications användartillämpning.
- Skriv lösenordet och klicka på OK.
Anm. Lösenordet är från början pcomm. Det här lösenordet skyddar privata nycklar. Den privata nyckeln är den enda nyckeln som kan signera dokument eller dekryptera meddelanden som har krypterats av den allmänna nyckeln. Av säkerhetsskäl måste du byta standardlösenordet innan du använder databasen. Att byta nyckeldatabasens lösenord med jämna mellanrum är en bra idé.
Om databasen har förstörts kan du skapa databasen igen. Klicka på
Nyckeldatabasfil > Ny och skapa den nya databasen.
Databasen måste skapas i mappen PCommClientKeyDb.kdb, där användarnas programdata
lagras.
När nyckeldatabasen är öppen gör du något av följande:
Skapa ett nytt nyckelpar och certifikatbegäran
Nyckelpar och certifikatbegäran lagras i nyckeldatabasen. Om du vill skapa ett nyckelpar för allmänna och privata nycklar och en certifikatbegäran gör du följande:
- Om nyckeldatabasen inte är öppen klickar du på Nyckeldatabasfil >
Öppna från menyraden iKeyman och väljer databasen PCommClientKeyDb.kdb.
- Välj Skapa > Ny certifikatbegäran på huvudmenyn.
I fönstret för ny nyckel och certifikatbegäran fyller du i följande uppgifter: - Nyckeletikett
Skriv en kommentar som identifierar nyckeln och certifikatet i databasen.
- Nyckelstorlek
- Organisationsnamn
- Organisationsenhet (valfritt)
- Plats (valfritt)
- Stat/provins (valfritt)
- Postnummer (valfritt)
- Land
Ange landskod (t.ex. US). Skriv minst två tecken.
- Filnamn för certifikatbegäran eller använd standardnamnet
- Klicka på OK.
- När certifikatbegäran har skapats visas ett informationsmeddelande som påminner om att du har skickat filen till en certifikatutfärdare. Klicka på OK så att fönstret stängs.
Byta lösenord till nyckeldatabasen
Så här byter du lösenordet för aktuell databas:
- Välj Nyckeldatabasfil> Byt lösenord på menyraden för iKeyman om du vill byta aktuellt lösenord. Fönstret Byt lösenord visas.
- Skriv det nya lösenordet. Följ anvisningarna du har fått från nätverksadministratören när du väljer lösenord.
- Skriv samma lösenord igen för att bekräfta det. Du bör ange en giltighetstid för lösenordet.
- Markera alternativet Ange giltighetstid. Ange lämpligt
antal dagar eller använd standardvärdet.
- Välj Spara lösenordet i en fil om du vill spara lösenordet till aktuell databas i krypterat format i filen PCommClientKeyDb.sth.
Om du använder lagringsfilen för lösenord måste du spara lösenordet i filen varje gång du ändrar det.
I Personal Communications används lagringsfilen som standard.
- Klicka på OK.
Lägg till ett rotcertifikat som utfärdats av en okänd CA
När du tar emot certifikatet från nätverks- eller serveradministratören,
måste du spara det i nyckeldatabasen. Gör så här:
- Klicka på Undertecknarcertifikat i listrutan under Nyckeldatabasinnehåll i fönstret iKeyman.
- Klicka på Lägg till så att certifikatet tas emot.
- Fönstret Lägg till CA-certifikat från en fil öppnas. Datatypen måste vara Base64-kodade ASCII-data
(krypterat 64-format).
- Klicka på Bläddra och leta efter certifikatfilen eller skriv katalogsökvägen i fältet Plats. Markera filen och välj Öppna.
- Ange en etikett för certifikatet och välj OK.
- Klicka på Visa/redigera.
- Markera alternativet Använd certifikatet som behörig rot och klicka på OK.
Lägga till ett självsignerat certifikat som skapades av och för en viss server
När du tar emot certifikatet från nätverks- eller serveradministratören,
måste du spara det i nyckeldatabasen. Det fungerar som ett rotcertifikat som
ger sig självt behörighet (det är därför det kallas självsignerat).
Gör så här:
- Klicka på Undertecknarcertifikat i listrutan under Nyckeldatabasinnehåll i fönstret iKeyman.
- Klicka på Lägg till så att certifikatet tas emot.
- Fönstret Lägg till CA-certifikat från en fil öppnas. Datatypen måste vara Base64-kodade ASCII-data
(krypterat 64-format).
- Klicka på Bläddra och leta efter certifikatfilen eller skriv katalogsökvägen i fältet Plats. Markera filen och välj Öppna.
- Ange en etikett för certifikatet och välj OK.
- Klicka på Visa/redigera.
- Markera alternativet Använd certifikatet som behörig rot och klicka på OK.
Krypteringsmoduler
När iKeyman startats söker Personal Communications efterföljande
krypteringsmoduler:
- IBM Secureway Smartcard: w32pk2ig.dll
- GemPlus/GemSoft Smartcard: w32pk2ig.dll
- IBM Netfinity PSG Chip: ibmpkcss.dll
- Rainbow Ikey 1000: Cryptoki22.dll
- Schlumberger Cryptoflex: acpkcs.dll eller slbck.dll
- SCW PKCS 3GI 3-G International: 3gp11csp.dll
- Data Key: Dkck232.dll
- Fortezza Module: fort32.dll
Om Personal Communications hittar en modul, skapas filen ikmuser.properties i
användarens mapp för programdata. Filen innehåller följande två parametrar:
- DEFAULT_CRYPTOGRAPHIC_MODULE=
- DEFAULT_CRYPTOGRAPHIC_TOKEN_OPEN_EXISTING_SECONDARY_KEYDB=
Personal Communications använder modulnamnet som värde för parametern
DEFAULT_CRYPTOGRAPHIC_MODULE. Om ingen av ovanstående moduler hittas måste
systemadministratören skapa filen ikmuser.properties manuellt och ange värdet
för DEFAULT_CRYPTOGRAPHIC_MODULE.