Generování klíčů a osvědčení s Yubikey

Pro účely Podepisování kódu EV a Digitální podpisy Adobe PDF, je nutné, aby byl váš soukromý klíč bezpečně vygenerován a uložen na externím hardwarovém zařízení ověřeném FIPS než na vašem počítači. SSL.com volitelně dodává předinstalované certifikáty pro podepisování kódu EV a PDF dokumentů USB tokeny s bezpečnostním klíčem ověřeným FIPS 140-2, ale uživatelé mohou také vygenerovat pár klíčů na existujícím YubiKey a an osvědčení což dokazuje, že soukromý klíč byl generován v zařízení. Osvědčení atestace pak lze použít k objednání certifikátů z SSL.com, které mohou být nainstalovány ručně na YubiKey.

Do ne postupujte podle těchto pokynů, pokud jste si objednali YubiKey spolu s vaším certifikátem z SSL.com, protože tyto YubiKeys jsou dodávány s předinstalovanými certifikáty. Tento postup je určen pro zákazníky, kteří chtějí instalovat certifikáty na FIPS YubiKey, které již vlastní.

Tento návod vás provede:

  • Generování a pár klíčů a osvědčení na vašem Yubikey
  • Ověření osvědčení atestace a jeho přiřazení k podpisu kódu SSL.com EV nebo objednávce podpisu dokumentu PDF
  • Instalace váš nový certifikát v YubiKey
Poznámka: Snímky obrazovky níže pocházejí ze systému Windows, ale postupy jsou v systémech Linux a MacOS téměř identické. Rozdíly mezi platformami jsou uvedeny níže. Pokyny pro Linux odkazují na Ubuntu 19.10, s nainstalovaným YubiKey managerem apt-get (viz Yubico's instrukce Pro více informací). Linux AppImage je také k dispozici od správce YubiKey stránku pro stažení. Všimněte si také, že ačkoli tyto pokyny používají software Yubikey Manager společnosti Yubico, verze 3.0 SSL.com SSL Manager podporuje generování klíčů a instalace certifikátů na YubiKey pro uživatele Windows.

Krok 1: Vygenerujte pár klíčů na YubiKey

  1. Pokud jste tak dosud neučinili, stáhněte a nainstalujte Správce YubiKey z webových stránek společnosti Yubico. K dispozici jsou verze pro Windows, Linux a macOS.
    Stáhnout Správce YubiKey
  2. Připojte YubiKey a poté spusťte YubiKey Manager. Vaše YubiKey by se měla zobrazit v okně Správce YubiKey.
    Správce YubiKey
  3. přejděte na Aplikace> PIV.
    Aplikace> PIV
  4. Klepněte na tlačítko Konfigurace certifikátů .
    Konfigurace certifikátů
  5. Vyberte kartu pro slot YubiKey, kde chcete vygenerovat pár klíčů. Pokud kupujete certifikát pro podpis kódu EV, zvolte Ověřování (slot 9a). Chcete-li podepsat dokument PDF, zvolte Digitální podpis (slot 9c). (Viz Yubico's dokumentace pro více informací o různých klíčových slotech a jejich zamýšlených funkcích; liší se v zásadách zadávání kódu PIN). Zde použijeme slot 9a.
    Ověřování (slot 9a)
  6. Klepněte na tlačítko Generovat .
    Generovat
  7. vybrat Žádost o podpis certifikátu (CSR), poté klepněte na tlačítko další .
    Žádost o podpis certifikátu (CSR)
  8. Vyberte položku Algoritmus z rozevírací nabídky. Pro podepisování dokumentů zvolte RSA2048. Pro podepisování EV kódu zvolte ECCP256 or ECCP384.
    vyberte algoritmus
  9. Zadejte Název subjektu pro certifikát klikněte na ikonu další .
    Poznámka: Ve skutečnosti to nebudeme používat CSR—Vytváří se jako vedlejší produkt vytvoření nového páru klíčů. Nezáleží tedy na tom, co zde zadáte pro Název subjektu.
    Název subjektu
    Uživatelé musí při zadávání nové objednávky požádat SSL.com o nové vystavení, vystavení neproběhne automaticky.
  10. Klepněte na tlačítko Generovat .
    generovat
  11. Vyberte umístění pro uložení CSR soubor, vytvořte název souboru a klikněte na Uložit .
    Uložit CSR
  12. Zadejte své YubiKey klíč řízení, poté klepněte na tlačítko OK. Pokud potřebujete klíč pro správu, kontaktujte nás Support@SSL.com.
    klíč řízení
  13. Zadejte svůj YubiKey PIN, poté klepněte na tlačítko OK. Pokud potřebujete pomoci s hledáním vašeho PIN, přečtěte si prosím to jak na to.
    Zadejte PIN
  14. Projekt CSR soubor bude uložen na místo, které jste zadali v kroku 11 výše. Tento soubor opět nepotřebujeme, abyste mohli pokračovat, a můžete jej bezpečně smazat.
    CSR soubor

Krok 2: Vygenerujte osvědčení o atestu

Každý server YubiKey je dodáván předem se soukromým klíčem a certifikátem od společnosti Yubico, který vám umožňuje vygenerovat klíčový kód osvědčení k ověření, že byl na YubiKey vygenerován soukromý klíč. Tato operace bude vyžadovat použití příkazového řádku.

  1. Ve Windows otevřete PowerShell jako správce. Uživatelé MacOS a Linuxu by měli na svém zařízení otevřít okno terminálu.
    Otevřete PowerShell jako správce
  2. Pomocí následujícího příkazu přejděte k souborům správce YubiKey:
    • Windows:
      cd "C:Program FilesYubicoYubiKey Manager"
    • MacOS:
      cd /Applications/YubiKey Manager.app/Contents/MacOS
    • V systému Linux (Ubuntu) se ykman příkaz bude již nainstalován ve vašem PATH, takže můžete tento krok přeskočit.
  3. Pomocí níže uvedeného příkazu vygenerujte certifikát osvědčení pro klíč (nahraďte ATTESTATION-FILENAME.crt s cestou a názvem souboru, který chcete použít; pokud jste použili slot 9c, vyměňte jej 9a s 9c):
    • Windows:
      .ykman.exe piv klíče atest 9a ATTESTATION-FILENAME.crt
    • Linux (Ubuntu):
      ykman piv keys atest 9a ATTESTATION-FILENAME.crt
    • MacOS:
      ./ykman piv keys atest 9a ATTESTATION-FILENAME.crt
  4. Poté použijte ykman příkaz k exportu přechodného certifikátu ze slotu f9 YubiKey (nahradit INTERMEDIATE-FILENAME.crt s cestou a názvem souboru, který chcete použít):
    • Windows:
      Export certifikátů piv .ykman.exe f9 INTERMEDIATE-FILENAME.crt
    • Linux (Ubuntu):
      export certifikátů ykman piv f9 INTERMEDIATE-FILENAME.crt
    • MacOS:
      ./ykman piv certifikáty export f9 INTERMEDIATE-FILENAME.crt

Krok 3: Ověřte osvědčení o atestu pomocí SSL.com a přiložte k objednávce

  1. Zde použijeme náš atestační certifikát ze slotu YubiKey 9a s objednávkou certifikátu pro podepisování EV kódu. (Postup pro certifikáty podepisování dokumentů je stejný.) Nejprve otevřete atestační a zprostředkující certifikáty v textovém editoru.
    Osvědčení o osvědčení
  2. Přihlaste se ke svému uživatelskému účtu SSL.com a přejděte na stránku Objednávky klepněte na kartu podrobnosti odkaz na objednávku, kterou chcete spojit s atestačním certifikátem. (Tento odkaz se změní na download po vydání vašeho certifikátu.)
    Poznámka: Chcete-li zkontrolovat platnost svého atestačního certifikátu bez jeho připojení k objednávce, můžete použít SSL.com nástroj pro ověření osvědčení.
    podrobnosti
  3. Klepněte na tlačítko řídit odkaz pod potvrzení.
    spravovat odkaz
  4. Zobrazí se nová stránka s poli pro osvědčení a přechodné certifikáty.
    Ověření atestu
  5. Vložte certifikát osvědčení do Osvědčení o osvědčení pole, ujistěte se, že obsahují řádky -----BEGIN CERTIFICATE----- a -----END CERTIFICATE-----.
    vložte osvědčení o osvědčení
  6. Dále vložte přechodný certifikát do Průběžný certifikát pole.
    Pole prostředního certifikátu
  7. Klepněte na tlačítko Odeslat .
    Tlačítko Odeslat
  8. Pokud vše proběhlo správně, v horní části obrazovky se zobrazí zelené upozornění, které označuje úspěšné potvrzení.
    Úspěšné potvrzení
  9. Vraťte se k objednávce ve svém účtu. To, že bylo osvědčení přidáno k objednávce, můžete ověřit přítomností odkazu označeného Vymazat pod potvrzení.
    Smazat odkaz
  10. Poté, co SSL.com zpracuje vaši objednávku, bude certifikát k dispozici ve vašem účtu SSL.com. Na stránce podrobností objednávky přejděte dolů na CERTIFIKÁTY KONCOVÉ ENTITY a klepněte na tlačítko Ukázat detaily.
  11. Přejděte dolů do podsekce označené Osvědčení o podpisu kódu or Osvědčení o podpisu dokumentu, v závislosti na vaší objednávce. Vpravo uvidíte odkazy ke stažení vašeho certifikátu.

    1. Pokud máte Osvědčení o podpisu dokumentu, vyber individuální certifikáty možnost stažení. Toto je soubor zip obsahující tři soubory certifikátů: certifikát vaší koncové entity, zprostředkující certifikát a kořenový certifikát.
    2. Pokud máte Osvědčení o podpisu kódu, vyber pro instalaci YUBIKEY (DER).

Varování: V nedávných verzích YubiKey Manager jsme viděli chybové zprávy při importu certifikátů ECC (nyní vyžadováno pro podepisování EV kódu na YubiKey). Existují dvě možná řešení:

  • Doporučená: Před importem certifikát převeďte do formátu DER. To je jednoduché konverze s OpenSSL (nahradit CERT.crt a CERT.der se skutečným názvem souboru v následujícím příkazu):
    openssl x509 -outform der -in CERT.crt -out CERT.der
  • Pokud nemůžete svůj soubor převést, vraťte se na dřívější vydání YubiKey Manager bude také fungovat. Nejnovější verze, kterou jsme zjistili, úspěšně importuje ECC .crt soubory stažené z SSL.com je 1.1.5.

Krok 4: Nainstalujte certifikát do YubiKey

  1. Spusťte YubiKey Manager a přejděte do Aplikace> PIV.
    Aplikace> PIV
  2. Klepněte na tlačítko Konfigurace certifikátů .
    Konfigurace certifikátů
  3. Vyberte kartu pro stejný slot YubiKey, kde jste vygenerovali pár klíčů.
    Ověřování (slot 9a)
  4. Klepněte na tlačítko import .
    Tlačítko importu
  5. Přejděte do souboru certifikátu koncového subjektu a klikněte na import .
    dovozní certifikát
  6. Zadejte své YubiKey klíč řízení, poté klepněte na tlačítko OK. Pokud potřebujete klíč pro správu, kontaktujte nás Support@SSL.com.
    klíč řízení
  7. Nový certifikát pro podepisování EV kódu je nainstalován v YubiKey.
    Certifikát je nainstalován
  8. Abyste se ujistili, že vaše digitální podpisy jsou důvěryhodné na všech počítačích, měli byste také nainstalovat kořenové a zprostředkující certifikáty do svého YubiKey pro úplný řetězec důvěryhodnosti. Při instalaci typu root a střední instalace postupujte podle těchto pokynů: Nainstalujte si na YubiKey kořenové a zprostředkující certifikáty SSL.com.
Děkujeme, že jste si vybrali SSL.com! Pokud máte nějaké dotazy, kontaktujte nás e-mailem na adrese Support@SSL.com, volání 1-877-SSL-SECURE, nebo jednoduše klikněte na odkaz chat v pravé dolní části této stránky. Odpovědi můžete najít také v mnoha častých otázkách podpory Databáze znalostí.

Přihlaste se k odběru zpravodaje SSL.com

Nenechte si ujít nové články a aktualizace z SSL.com

Zůstaňte informováni a zabezpečte se

SSL.com je světovým lídrem v oblasti kybernetické bezpečnosti, PKI a digitální certifikáty. Přihlaste se k odběru nejnovějších zpráv z oboru, tipů a oznámení o produktech SSL.com.

Budeme rádi za vaši zpětnou vazbu

Vyplňte náš průzkum a sdělte nám svůj názor na váš nedávný nákup.