Αυτός ο οδηγός προορίζεται μόνο για την εγκατάσταση ή την αντικατάσταση ενός πιστοποιητικό υπογραφής κώδικα σε ένα YubiKey στις ακόλουθες περιπτώσεις:
- Αγοράσατε ένα κενό YubiKey απευθείας από την Yubico
- Πρέπει να αντικαταστήσετε ένα ληγμένο SSL.com πιστοποιητικό υπογραφής κώδικα στο YubiKey σας
- Το YubiKey σας παραγγέλθηκε από SSL.com και το προεγκατεστημένο πιστοποιητικό υπογραφής κώδικα δεν έχει λήξει (δεν απαιτείται ρύθμιση)
- Έχετε ένα υπογραφή εγγράφου πιστοποιητικό (βλ.: Δημιουργία και Επιβεβαίωση Κλειδιού με το YubiKey για Πιστοποιητικά Υπογραφής Εγγράφων)
Για τους σκοπούς υπογραφή κώδικα, απαιτείται το ιδιωτικό σας κλειδί να δημιουργηθεί και να αποθηκευτεί με ασφάλεια σε μια εξωτερική συσκευή υλικού επικυρωμένη από FIPS και όχι στον υπολογιστή σας. Οι χρήστες μπορούν να δημιουργήσουν ένα ζεύγος κλειδιών σε ένα υπάρχον YubiKey και ένα πιστοποιητικό βεβαίωσης που αποδεικνύει ότι το ιδιωτικό κλειδί δημιουργήθηκε στη συσκευή. Το πιστοποιητικό βεβαίωσης μπορεί στη συνέχεια να χρησιμοποιηθεί για την απόκτηση πιστοποιητικών υπογραφής κώδικα από το SSL.com, τα οποία μπορούν να εγκατασταθούν χειροκίνητα στο YubiKey.
Ένα πιστοποιητικό βεβαίωσης ισχύει μόνο για ένα YubiKey. Εάν χρειάζεται να εγκαταστήσετε το πιστοποιητικό σας σε πολλά YubiKeys, θα πρέπει να εκτελέσετε μια βεβαίωση για κάθε διακριτικό. Επικοινωνήστε με support@ssl.com για να λάβετε περισσότερες λεπτομέρειες σχετικά με τις πολλαπλές εκδόσεις ενός πιστοποιητικού.
Αυτός ο οδηγός θα σας καθοδηγήσει:
- Δημιουργία α ζεύγος κλειδιών και πιστοποιητικό βεβαίωσης στο Yubikey σου
- Επαλήθευση το πιστοποιητικό βεβαίωσης και τη συσχέτισή του με μια εντολή υπογραφής κώδικα SSL.com EV
- Λήψη το πιστοποιητικό υπογραφής κώδικα σας
- εγκατάσταση το νέο σας πιστοποιητικό στο YubiKey
απαιτήσεις
- Τελευταία έκδοση του Επαληθευτής Yubico και Διεπαφή Γραμμής Εντολών (CLI) ykman.
Σημείωση:
Για να δημιουργήσετε το ζεύγος κλειδιών και αργότερα να εγκαταστήσετε το πιστοποιητικό υπογραφής κώδικα, κατεβάστε αυτό το εργαλείο: Γραφική διεπαφή χρήστη (GUI) του Yubico Authenticator.Για να δημιουργήσετε το πιστοποιητικό βεβαίωσης, χρησιμοποιήστε τη διεπαφή γραμμής εντολών (CLI) του ykman που περιλαμβάνεται σε αυτό το πακέτο λήψης: Διαχειριστής YubiKey.
Μετά την εγκατάσταση, και τα δύο αυτά εργαλεία θα αποθηκευτούν στον φάκελο Yubico του υπολογιστή σας.

- Το YubiKey σας PIN και UKP διαμορφωμένο σε Επαληθευτής Yubico. Εάν το YubiKey token σας αγοράστηκε από την Yubico, θα πρέπει να ορίσετε το PIN και το PUK σας. Για να το κάνετε αυτό, ανοίξτε Επαληθευτής Yubico, κάντε κλικ στο κουμπί Πιστοποιητικά αυτί. Στο Διαχειριστείτε στην ενότητα, θα δείτε τις επιλογές για να διαμορφώσετε το PIN και UKP.

Βήμα 1: Δημιουργήστε ζεύγος κλειδιών στο YubiKey
- Λήψη Επαληθευτής Yubico.
- Συνδέστε το YubiKey σας και, στη συνέχεια, εκκινήστε το Yubico Authenticator.
- Σύμφωνα με το Πιστοποιητικά στην ενότητα, επιλέξτε την καρτέλα που αντιστοιχεί στην υποδοχή YubiKey όπου σκοπεύετε να δημιουργήσετε το ζεύγος κλειδιών. Για ένα πιστοποιητικό υπογραφής κώδικα, επιλέξτε Έλεγχος ταυτότητας (υποδοχή 9α). Κάντε κλικ στο Δημιουργία κλειδιού να προχωρήσει.

-
Στις Θέμα πεδίο, τοποθετήστε το αποκλειστικό όνομα (DN) για το πιστοποιητικό υπογραφής κώδικα. Αυτό είναι το όνομα του οργανισμού ή του ατόμου και θα εμφανίζεται σε οποιοδήποτε λογισμικό που έχει υπογραφεί χρησιμοποιώντας το πιστοποιητικό. Βεβαιωθείτε ότι έχετε πληκτρολογήσει τους χαρακτήρες
CN=πριν πληκτρολογήσετε το αποκλειστικό όνομα. Παράδειγμα:CN=Example Company.Για Μορφή εξόδου, επιλέξτε Αίτημα υπογραφής πιστοποιητικού (CSR).
Από το Αλγόριθμος αναπτυσσόμενη λίστα, κάντε μια επιλογήΓια την υπογραφή κώδικα, επιλέξτε ECCP256 or ECCP384.
Τέλος, κάντε κλικ στο Αποθήκευση κουμπί.

- Αποθηκεύστε το CSR πιστοποιητικό σε έναν φάκελο.

Βήμα 2: Δημιουργία πιστοποιητικού βεβαίωσης
Κάθε YubiKey έρχεται προφορτωμένο με ιδιωτικό κλειδί και πιστοποιητικό από το Yubico που σας επιτρέπει να δημιουργήσετε ένα πιστοποιητικό βεβαίωσης για να επαληθεύσετε ότι έχει δημιουργηθεί ένα ιδιωτικό κλειδί σε ένα YubiKey. Αυτή η λειτουργία θα απαιτήσει να χρησιμοποιήσετε το ykman Διεπαφή Γραμμής Εντολών (CLI) η οποία βρίσκεται στο Διευθυντής YubiKey στον φάκελο του υπολογιστή σας. Για να έχετε πρόσβαση στο ykman CLI, θα χρειαστεί να χρησιμοποιήσετε το Windows PowerShell, όπως φαίνεται στα παρακάτω βήματα.
- Στα Windows, ανοίξτε το PowerShell ως διαχειριστής. Οι χρήστες macOS και Linux πρέπει να ανοίξουν ένα παράθυρο τερματικού στη συσκευή τους.

-
Χρησιμοποιήστε το cd (Αλλαγή Καταλόγου) για να πλοηγηθείτε στα αρχεία του YubiKey Manager και να αποκτήσετε πρόσβαση ykmanΓια να το κάνετε αυτό στα Windows, κάντε τα εξής με τη σειρά, στην ίδια γραμμή στο Powershell:
Χαρακτηριστικάcdστο PowerShell
Τύπος χώρος
Αντιγράψτε τη διαδρομή του φακέλου όπου βρίσκεται το ykman και, στη συνέχεια, περικλείστε το σε διπλά εισαγωγικά. Παράδειγμα:"C:\Program Files\Yubico\YubiKey Manager"Τύπος εισάγετε

- Windows:
cd "C:\Program Files\Yubico\YubiKey Manager"
- MacOS:
cd /Applications/YubiKey Manager.app/Contents/MacOS
- Σε Linux (Ubuntu), το
ykmanΗ εντολή θα είναι ήδη εγκατεστημένη στοPATH, έτσι μπορείτε να παραλείψετε αυτό το βήμα.
- Windows:
- Δημιουργήστε το πιστοποιητικό βεβαίωσης. Αφού μεταβείτε στο ykman χρησιμοποιώντας το Powershell, χρησιμοποιήστε την παρακάτω εντολή για να δημιουργήσετε ένα πιστοποιητικό βεβαίωσης το οποίο θα έχει τη μορφή αρχείου κειμένου. Στα Windows, η εντολή θα μοιάζει με αυτήν:
.\ykman.exe piv keys attest 9a C:\Folder\Folder\attestation\attestationfilename
Ας το αναλύσουμε:
α. Αντιγράψτε αυτό στο Powershell:.\ykman.exe piv keys attest 9a
β. Στην ίδια γραμμή στο Powershell, αντιγράψτε τη διαδρομή του φακέλου όπου θέλετε να αποθηκεύσετε το πιστοποιητικό βεβαίωσης. Επιλέξτε/δημιουργήστε έναν φάκελο στον υπολογιστή σας. Παράδειγμα:C:\Folder\Folder\attestation.
Βεβαιωθείτε ότι έχετε επιλέξει/δημιουργήσει φακέλους που έχουν ονόματα μεμονωμένων λέξεων ή δεν έχουν κενό χώρο για να αποφύγετε σφάλματα κατά την εισαγωγή της εντολής στο PowerShell.

γ. Σκεφτείτε ένα όνομα που θέλετε να χρησιμοποιήσετε για το πιστοποιητικό. Στο τέλος της διαδρομής του φακέλου που αντιγράψατε στο PowerShell, προσθέστε μια ανάστροφη κάθετο (\) και το όνομα που θέλετε να χρησιμοποιήσετε για το πιστοποιητικό βεβαίωσης. Παράδειγμα:\attestationfilename
Βεβαιωθείτε ότι έχετε δημιουργήσει ένα όνομα αρχείου που δεν περιέχει ειδικούς χαρακτήρες και κενό χώρο για να αποφύγετε σφάλματα κατά την εισαγωγή της εντολής στο PowerShell.
δ. Πατήστε Enter στο PowerShell για να δημιουργήσετε τελικά το αρχείο κειμένου του πιστοποιητικού βεβαίωσης.
Αφού εισαγάγετε την εντολή, ελέγξτε στον καθορισμένο φάκελο του υπολογιστή σας αν το πιστοποιητικό βεβαίωσης δημιουργήθηκε με επιτυχία. Θα έχει τη μορφή αρχείου κειμένου και θα φέρει το όνομα που έχετε ορίσει. Όταν ανοιχτεί, θα εμφανίσει ένα σύνολο γραμμάτων και αριθμών με επικεφαλής —–BEGIN ΠΙΣΤΟΠΟΙΗΤΙΚΟ—– στην κορυφή και —–END ΠΙΣΤΟΠΟΙΗΤΙΚΟ—– στο τέλος.
- Windows:
.\ykman.exe κλειδιά piv πιστοποιούν 9a C:\Folder\Folder\attestation\attestationόνομα αρχείου
- Linux (Ubuntu):
ykman piv keys μαρτυρούν 9a ATTESTATION-FILENAME.crt
- MacOS:
./ykman piv keys βεβαιώνουν 9a ATTESTATION-FILENAME.crt
- Windows:
- Εξαγωγή του ενδιάμεσου πιστοποιητικού. Στη συνέχεια, χρησιμοποιήστε το
ykmanεντολή για εξαγωγή του ενδιάμεσου πιστοποιητικού από την υποδοχή f9 του YubiKey. Το πιστοποιητικό θα είναι σε μορφή αρχείου κειμένου. Η εντολή θα μοιάζει με αυτήν:.\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename
Ας το αναλύσουμε:
α. Αντιγράψτε αυτό στο PowerShell:.\ykman.exe piv certificates export f9β. Επιλέξτε ή δημιουργήστε έναν φάκελο στον υπολογιστή σας (π.χ. Έγγραφα) όπου θέλετε να εξαχθεί το ενδιάμεσο πιστοποιητικό. Αντιγράψτε τη διεύθυνση του φακέλου στο PowerShell. Παράδειγμα:
C:\Folder\Folder\attestation
γ. Δημιουργήστε ένα όνομα αρχείου για το ενδιάμεσο πιστοποιητικό. Προσθέστε μια ανάστροφη κάθετο πριν από το όνομα και προσαρτήστε την στο τέλος της διεύθυνσης του φακέλου που έχετε αντιγράψει στο PowerShell, χωρίς κενό μεταξύ τους. Παράδειγμα:\intermediatefilename
δ. Πιέστε εισάγετεΜόλις εισαγάγετε την εντολή, το ενδιάμεσο πιστοποιητικό θα εμφανιστεί στον καθορισμένο φάκελο, φέροντας το όνομα που του έχετε ορίσει. Όταν ανοιχτεί, θα εμφανίσει ένα σύνολο γραμμάτων και αριθμών με επικεφαλής το —–BEGIN ΠΙΣΤΟΠΟΙΗΤΙΚΟ—– στην κορυφή και —–END ΠΙΣΤΟΠΟΙΗΤΙΚΟ—– στο τέλος.
-
- Windows:
.\ykman.exe πιστοποιητικά piv εξαγωγή f9 C:\Folder\Folder\attestation\intermediatefilename
- Windows:
- Linux (Ubuntu):
εξαγωγή πιστοποιητικών ykman piv f9 INTERMEDIATE-FILENAME.crt
- MacOS:
./ymanman piv πιστοποιητικά εξαγωγή f9 INTERMEDIATE-FILENAME.crt
-
Βήμα 3: Επαληθεύστε το πιστοποιητικό βεβαίωσης με το SSL.com και επισυνάψτε στην παραγγελία
- Εδώ θα χρησιμοποιήσουμε το πιστοποιητικό βεβαίωσης από την υποδοχή 9a του YubiKey με μια παραγγελία πιστοποιητικού υπογραφής κώδικα EV. Αρχικά, ανοίξτε τα πιστοποιητικά βεβαίωσης και τα ενδιάμεσα πιστοποιητικά σε ένα πρόγραμμα επεξεργασίας κειμένου.

- Συνδεθείτε στον λογαριασμό χρήστη SSL.com και μεταβείτε στο Παραγγελιες καρτέλα. Κάντε κλικ στον σύνδεσμο με την ετικέτα καθέκαστα (για νέες παραγγελίες) ή κατεβάσετε (για παλιές παραγγελίες) για την παραγγελία που θέλετε να συσχετίσετε με το πιστοποιητικό βεβαίωσης. (Αυτός ο σύνδεσμος θα εμφανιστεί ως κατεβάσετε για πελάτες με πιστοποιητικό υπογραφής που έχει λήξει και θέλουν να το αντικαταστήσουν).Σημείωση: Εάν θέλετε να ελέγξετε την εγκυρότητα του πιστοποιητικού βεβαίωσης χωρίς να το επισυνάψετε σε παραγγελία, μπορείτε να χρησιμοποιήσετε το SSL.com's εργαλείο επαλήθευσης βεβαίωσης.

- Επιλέξτε την περίπτωση χρήσης σας παρακάτω:
α. Για πελάτες με κενό YubiKey, κάντε κλικ στο διαχείριση σύνδεσμος, κάτω επιβεβαίωση.
β. Για πελάτες που αντικαθιστούν ένα ληγμένο πιστοποιητικό υπογραφής, κάντε κλικ στο Διαγραφή πρώτα στον σύνδεσμο για να καταργήσετε την προηγούμενη υποβολή βεβαίωσης για το ληγμένο πιστοποιητικό υπογραφής σας. Στη συνέχεια, κάντε κλικ στο διαχείριση σύνδεσμος.
- Θα εμφανιστεί μια νέα σελίδα με πεδία για τη βεβαίωση και τα ενδιάμεσα πιστοποιητικά.
- Επικολλήστε το πιστοποιητικό βεβαίωσης στο Πιστοποιητικό βεβαίωσης πεδίο, φροντίζοντας να συμπεριλάβετε τις γραμμές
-----BEGIN CERTIFICATE-----και-----END CERTIFICATE-----.

- Στη συνέχεια, επικολλήστε το ενδιάμεσο πιστοποιητικό στο Ενδιάμεσο Πιστοποιητικό πεδίο

- Κάντε κλικ στο Καταχώρηση κουμπί.

- Εάν όλα έχουν πάει σωστά, θα εμφανιστεί μια πράσινη ειδοποίηση στο επάνω μέρος της οθόνης, υποδεικνύοντας μια επιτυχημένη βεβαίωση.

Βήμα 4: Λήψη του Πιστοποιητικού Υπογραφής Κώδικα
- Μόλις το SSL.com εγκρίνει τη βεβαίωσή σας και εκδώσει το πιστοποιητικό σας, μπορείτε τώρα να το κατεβάσετε. Για να το κάνετε αυτό, συνδεθείτε στον λογαριασμό σας SSL.com και κάντε κλικ στο Παραγγελιες από το επάνω μενού. Εντοπίστε την παραγγελία σας από τη λίστα και κάντε κλικ στο κατεβάσετε σύνδεσμο.

- Όταν εμφανιστεί η σελίδα λήψης, κάντε κύλιση προς τα κάτω στο ΠΙΣΤΟΠΟΙΗΤΙΚΟ ΤΕΛΙΚΗΣ ΟΝΤΟΤΗΤΑΣ ενότητα. Κάντε κλικ στο βέλος ακορντεόν για να εμφανίσετε τα στοιχεία του πιστοποιητικού σας. Στα δεξιά θα δείτε τις διαθέσιμες επιλογές μορφής λήψης. Επιλέξτε μεμονωμένα πιστοποιητικά Και κάντε κλικ στο Λήψη κουμπί. Αυτό είναι ένα αρχείο zip που περιέχει τρία αρχεία πιστοποιητικών: το πιστοποιητικό τελικής οντότητας, ένα ενδιάμεσο πιστοποιητικό και ένα πιστοποιητικό ρίζας. Αργότερα, θα χρειαστεί μόνο να εισαγάγετε το πιστοποιητικό τελικής οντότητας στο YubiKey σας.

- Εξαγωγή του ληφθέντος αρχείου zip.

- Επιλέξτε πού θα εξαγάγετε τα αρχεία και, στη συνέχεια, κάντε κλικ στο Εκχύλισμα κουμπί.

- Ανοίξτε τον φάκελο που περιέχει τα εξαγόμενα πιστοποιητικά. Θα δείτε τρία πιστοποιητικά, αλλά θα χρειαστεί να εγκαταστήσετε μόνο το πιστοποιητικό τελικής οντότητας, το οποίο είναι ένα Αρχείο .CRT και φέρει το όνομα του ατόμου ή του οργανισμού. Από εδώ, είστε πλέον έτοιμοι να εγκαταστήσετε το πιστοποιητικό σας.

Βήμα 5: Εγκατάσταση πιστοποιητικού στο YubiKey
- Άνοιγμα του Yubico Authenticator
- Πατήστε Πιστοποιητικά, Ακολουθούμενη από 9α Έλεγχος ταυτότηταςκαι Εισαγωγή αρχείου.

- Εισαγάγετε το PIN YubiKey όταν σας ζητηθεί.

- Μεταβείτε στον φάκελο όπου εξήχθησαν τα πιστοποιητικά και κάντε κλικ στο πιστοποιητικό υπογραφής κώδικα τελικής οντότητας.

- Το Yubico Authenticator θα εμφανίσει τις λεπτομέρειες του πιστοποιητικού υπογραφής κώδικα. Κάντε κλικ στο εισαγωγή κουμπί.

- Το πιστοποιητικό σας έχει πλέον εγκατασταθεί με επιτυχία.

- Προαιρετικό βήμα: Εάν είστε πελάτης που αντικατέστησε ένα ληγμένο πιστοποιητικό στο YubiKey σας, θα πρέπει επίσης να διαγράψετε το αντίγραφο του ληγμένου πιστοποιητικού που βρίσκεται ακόμα στο χώρο αποθήκευσης πιστοποιητικών των Windows. Για να το κάνετε αυτό, πληκτρολογήστε πιστοποιητικό στη γραμμή αναζήτησης των Windows του υπολογιστή σας. Στη συνέχεια, κάντε κλικ στο Διαχείριση πιστοποιητικών υπολογιστή. Κάντε κλικ στο ΠΡΟΣΩΠΙΚΟ φάκελο, εντοπίστε το πιστοποιητικό υπογραφής που έχει λήξει, κάντε δεξί κλικ με το ποντίκι σας και επιλέξτε Διαγραφή.

Αντιμετώπιση προβλημάτων βεβαίωσης υπογραφής κώδικα
If SSL.com απορρίπτει την υποβολή της βεβαίωσής σας, οφείλεται σε έναν από τους ακόλουθους λόγους
- Βήμα 1: Δημιουργήστε ζεύγος κλειδιών στο YubiKey
- Το Αίτημα Υπογραφής Πιστοποιητικού σας (CSR) απορρίπτεται από τον Επαληθευτή Yubico
- Πρέπει να συμπεριλάβετε τους χαρακτήρες
CN=στο πεδίο Θέμα. Ο Επαληθευτής Yubico θα απορρίψει το CSR αν αυτό δεν γίνει. - Πρέπει να διαλέξεις
ECCP256orECCP384για τον αλγόριθμο. Αυτοί οι δύο τύποι είναι οι μόνοι αποδεκτοί για ένα πιστοποιητικό υπογραφής κώδικα.
- Πρέπει να συμπεριλάβετε τους χαρακτήρες
- Το Αίτημα Υπογραφής Πιστοποιητικού σας (CSR) απορρίπτεται από τον Επαληθευτή Yubico
- Βήμα 2: Δημιουργία πιστοποιητικού βεβαίωσης
- Δεν έχετε πρόσβαση στο ykman CLI
- Δεν μπορείτε να αποκτήσετε πρόσβαση στο ykman κάνοντας διπλό κλικ στο εικονίδιο της εφαρμογής στο YubiKey Manager. Μπορείτε να το χρησιμοποιήσετε μόνο ανοίγοντας πρώτα μια εφαρμογή shell όπως το PowerShell και, στη συνέχεια, χρησιμοποιώντας την εντολή Change Directory (cd) για να την εκτελέσετε.
- Όταν πληκτρολογείτε την εντολή cd στο PowerShell, θα πρέπει να υπάρχει ένα κενό μεταξύ cd και η διαδρομή φακέλου του ykman CLI. Παράδειγμα:
cd “C:\Program Files\Yubico\YubiKey Manager” - Η διαδρομή του φακέλου ykman CLI θα πρέπει να περικλείεται σε διπλά εισαγωγικά. Παράδειγμα:
“C:\Program Files\Yubico\YubiKey Manager”
- Η βεβαίωση και τα ενδιάμεσα πιστοποιητικά δεν δημιουργούνται
- Βεβαιωθείτε ότι έχετε επιλέξει/δημιουργήσει φακέλους που έχουν ονόματα μεμονωμένων λέξεων ή δεν έχουν κενό χώρο για να αποφύγετε σφάλματα κατά την εισαγωγή της εντολής στο PowerShell.
- Βεβαιωθείτε ότι έχετε δημιουργήσει ένα όνομα αρχείου που είναι σύντομο και μονολεκτικό, χωρίς ειδικούς χαρακτήρες, για να αποφύγετε σφάλματα κατά την εισαγωγή της εντολής στο PowerShell.
- Δεν έχετε πρόσβαση στο ykman CLI
- Βήμα 3: Επαληθεύστε το πιστοποιητικό βεβαίωσης με το SSL.com και επισυνάψτε στην παραγγελία
- Η βεβαίωση και τα ενδιάμεσα πιστοποιητικά δεν υποβάλλονται στην SSL.com λογαριασμός
- Όταν τα ανοίγετε σε ένα πρόγραμμα επεξεργασίας κειμένου όπως το Σημειωματάριο (Notepad), φροντίστε να αντιγράψετε ολόκληρο το περιεχόμενο του αρχείου, συμπεριλαμβανομένων —–BEGIN ΠΙΣΤΟΠΟΙΗΤΙΚΟ—– στην κορυφή και —–END ΠΙΣΤΟΠΟΙΗΤΙΚΟ—– στο τέλος.
- Η βεβαίωση και τα ενδιάμεσα πιστοποιητικά δεν υποβάλλονται στην SSL.com λογαριασμός
Σχετικοί οδηγοί για την υπογραφή κώδικα με το YubiKey σας
- Χρήση του πιστοποιητικού υπογραφής κώδικα: Μάθετε πώς να υπογράφετε εφαρμογές χρησιμοποιώντας το πιστοποιητικό υπογραφής κώδικα OV ή EV με το Microsoft SignTool.