See juhend on mõeldud ainult seadme paigaldamiseks või asendamiseks. koodiallkirjastamise sertifikaat YubiKey peal järgmistel juhtudel:
- Ostsite tühja YubiKey otse Yubicolt
- Aegunud toote asendamine on vajalik SSL.com koodiallkirjastamise sertifikaat teie YubiKey-l
- Teie YubiKey telliti aadressilt SSL.com ja eelinstallitud koodiallkirjastamise sertifikaat pole aegunud (seadistamist pole vaja)
- Sul on dokumentide allkirjastamine sertifikaat (vt: Dokumentide allkirjastamise sertifikaatide võtmete genereerimine ja kinnitamine YubiKey abil)
Eesmärgi saavutamiseks: koodi allkirjastamine, on nõutav, et teie privaatvõti genereeritaks turvaliselt ja salvestataks välisele FIPS-valideeritud riistvaraseadmele, mitte teie arvutile. Kasutajad saavad võtmepaari genereerida olemasoleval YubiKey-l ja atesteerimistunnistus mis tõestab, et privaatvõti genereeriti seadmes. Seejärel saab kinnitussertifikaati kasutada koodiallkirjastamise sertifikaatide hankimiseks SSL.com-ist, mida saab YubiKey-sse käsitsi installida.
Atesteerimissertifikaat kehtib ainult ühe YubiKey jaoks. Kui teil on vaja oma sertifikaati installida mitmesse YubiKeysse, peate iga märgi jaoks atesteerimise tegema. Palun võtke ühendust support@ssl.com sertifikaadi mitme väljastamise kohta lisateabe saamiseks.
See juhis juhendab teid järgmiselt:
- Genereerimine a võtmepaar ja atesteerimistunnistus oma Yubikey peal
- Kinnitamine atesteerimissertifikaat ja selle seostamine SSL.com EV koodi allkirjastamise järjekorraga
- allalaadimine teie koodiallkirjastamise sertifikaat
- paigaldamine teie uus sertifikaat YubiKey'is
Nõuded
- Uusim versioon Yubico autentija ja ykmani käsurea liides (CLI).
Märge:
Võtmepaari genereerimiseks ja hiljem koodiallkirjastamise sertifikaadi installimiseks laadige alla see tööriist: Yubico Authenticatori graafiline kasutajaliides (GUI).Tõendussertifikaadi genereerimiseks kasutage ykmani käsurea liidest (CLI), mis on selles allalaaditavas paketis kaasas: YubiKey haldur.
Pärast installimist salvestatakse mõlemad tööriistad teie arvuti Yubico kausta.

- Teie YubiKey PIN ja PUK konfigureeritud Yubico autentija. Kui teie YubiKey token osteti Yubicost, peate määrama oma PIN-koodi ja PUK-koodi. Selleks avage Yubico autentija, klõpsake nuppu Sertifikaadid vaheleht. On juhtima jaotises näete valikuid oma PIN ja PUK.

1. samm: genereerige võtmepaar YubiKey-l
- Lae Yubico autentija.
- Ühenda oma YubiKey ja seejärel käivita Yubico Authenticator.
- Vastavalt Sertifikaadid jaotises valige vahekaart, mis vastab YubiKey pesale, kuhu soovite võtmepaari genereerida. Koodiallkirjastamise sertifikaadi jaoks valige Autentimine (pesa 9a). Klõpsake Genereeri võti jätkama.

-
Kohta Teema väljale sisestage eristatav nimi (DN) koodiallkirjastamise sertifikaadi jaoks. See on organisatsiooni või isiku nimi ja see kuvatakse kõigil tarkvaradel, mis on selle sertifikaadiga allkirjastatud. Sisestage kindlasti tähemärgid
CN=enne eristatava nime sisestamist. Näide:CN=Example Company.eest Väljundvorming, vali Sertifikaadi allkirjastamise taotlus (CSR).
Alates Algoritm rippmenüüst tehke valikKoodiallkirjastamiseks valige ECCP256 or ECCP384.
Lõpuks klõpsake nupul Säästa nuppu.

- Säästa CSR sertifikaat kaustas.

2. samm: genereerige atesteerimistunnistus
Iga YubiKey on eellaaditud Yubico privaatvõtme ja sertifikaadiga, mis võimaldab teil genereerida atesteerimistunnistus et kontrollida, kas YubiKey-l on genereeritud privaatvõti. Selle toimingu jaoks peate kasutama ykman Käsurealiides (CLI), mis asub YubiKey manager teie arvuti kausta. Ykman CLI-le juurdepääsuks peate kasutama Windows PowerShelli, nagu on näidatud järgmistes sammudes.
- Windowsis avage administraatorina PowerShell. macOSi ja Linuxi kasutajad peaksid oma seadmes avama terminaliakna.

-
Kasuta cd (Muuda kataloogi) käsk YubiKey Manageri failide juurde navigeerimiseks ja neile juurdepääsuks ykmanSelleks Windowsis tehke Powershellis samal real järjekorras järgmist:
KASUTUSALAcdPowerShellis
press ruum
Kopeeri kausta tee, kus ykman asub, ja lisa see seejärel sisse jutumärgid. Näide:"C:\Program Files\Yubico\YubiKey Manager"press sisene

- Windows:
cd "C:\Program Files\Yubico\YubiKey Manager"
- MacOS:
cd /Applications/YubiKey Manager.app/Contents/MacOS
- Linuxis (Ubuntu) on
ykmankäsk installitakse juba teie kaustaPATH, nii et saate selle sammu vahele jätta.
- Windows:
- Genereerige kinnitussertifikaat. Pärast PowerShelli abil ykmanile üleminekut kasutage allolevat käsku, et genereerida tekstifaili kujul olev kinnitussertifikaat. Windowsis näeb käsk välja selline:
.\ykman.exe piv keys attest 9a C:\Folder\Folder\attestation\attestationfilename
Jagame selle lahti:
a. Kopeeri see PowerShelli:.\ykman.exe piv keys attest 9a
b. Kopeeri PowerShelli samale reale kausta tee, kuhu soovid atesteerimissertifikaadi salvestada. Vali/loo oma arvutis kaust. Näide:C:\Folder\Folder\attestation.
PowerShelli käsu sisestamisel vigade vältimiseks valige/looge kaustad, mille nimed on ühesõnalised või millel pole tühikut.

c. Mõelge välja nimi, mida soovite sertifikaadi jaoks kasutada. PowerShelli kopeeritud kaustatee lõppu lisage kaldkriips (\) ja nimi, mida soovite oma atesteerimissertifikaadi jaoks kasutada. Näide:\attestationfilename
PowerShelli käsu sisestamisel vigade vältimiseks veenduge, et genereeritud failinimi ei sisaldaks erimärke ega tühikuid.
d. Tõendussertifikaadi tekstifaili lõpuks genereerimiseks vajutage PowerShelli sisestusklahvi (Enter).
Pärast käsu sisestamist kontrollige oma määratud arvutikaustast, kas sertifitseerimissertifikaat genereeriti edukalt. See on tekstifailina ja kannab teie määratud nime. Avamisel kuvatakse tähtede ja numbrite loend, mille ees on —–Alge sertifikaat ülaosas ja —– LÕPPSERTIFIKAAT - lõpus.
- Windows:
.\ykman.exe piv võtmed kinnitavad 9a C:\Folder\Folder\attestation\attestationfilename
- Linux (Ubuntu):
ykmani piv-võtmed kinnitavad 9a ATTESTATION-FILENAME.crt
- MacOS:
./ykmani piv-klahvid kinnitavad 9a: ATTESTATION-FILENAME.crt
- Windows:
- Ekspordi vahesertifikaat. Järgmisena kasutage
ykmankäsk vahesertifikaadi eksportimiseks YubiKey pesast f9. Sertifikaat on tekstifaili vormingus. Käsk näeb välja selline:.\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename
Jagame selle lahti:
a. Kopeeri see PowerShelli:.\ykman.exe piv certificates export f9b. Valige või looge oma arvutis kaust (nt Dokumendid), kuhu soovite vahesertifikaadi eksportida. Kopeerige kausta aadress PowerShelli. Näide:
C:\Folder\Folder\attestation
c. Looge vahesertifikaadile failinimi. Lisage nime ette kaldkriips ja lisage see PowerShelli kopeeritud kausta aadressi lõppu ilma tühikuta. Näide:\intermediatefilename
d. Vajutage siseneKui olete käsu sisestanud, ilmub vahesertifikaat määratud kausta teie määratud nimega. Avamisel kuvatakse tähtede ja numbrite loend, mille ees on —–Alge sertifikaat ülaosas ja —– LÕPPSERTIFIKAAT - lõpus.
-
- Windows:
.\ykman.exe piv-sertifikaatide eksport f9 C:\Kaust\Kaust\tõend\vahefailinimi
- Windows:
- Linux (Ubuntu):
ykman piv-sertifikaatide eksport f9 INTERMEDIATE-FILENAME.crt
- MacOS:
./ykman piv-sertifikaatide eksport f9 INTERMEDIATE-FILENAME.crt
-
3. samm: kontrollige atesteerimissertifikaati SSL.com-ga ja lisage tellimusele
- Siin kasutame YubiKey pesast 9a pärit atesteerimissertifikaati koos EV-koodi allkirjastamise sertifikaadi tellimusega. Esmalt avage atesteerimis- ja vahesertifikaadid tekstiredaktoris.

- Logige sisse oma SSL.com kasutajakontole ja navigeerige saidile Tellimused vahekaart. Klõpsake lingil nimega detailid (uute tellimuste puhul) või lae alla (vanade tellimuste puhul) tellimuse jaoks, mille soovite kinnitamissertifikaadiga siduda. (See link kuvatakse järgmiselt lae alla klientidele, kellel on aegunud allkirjastamissertifikaat, mida nad soovivad asendada).Märge: Kui soovite oma atesteerimissertifikaadi kehtivust kontrollida tellimusele lisamata, võite kasutada SSL.com-sid tõendamise kontrollimise tööriist.

- Valige allpool oma kasutusjuhtum:
a. Tühja YubiKeyga klientide puhul klõpsake nuppu juhtima link all atesteerimine.
b. Klientidele, kes asendavad aegunud allkirjastamissertifikaati, klõpsake nuppu kustutama esmalt lingile, et eemaldada aegunud allkirjastamissertifikaadi eelmine kinnituse esitamine. Seejärel klõpsake nuppu juhtima link.
- Ilmub uus leht, kus on väljad tõendi ja vahesertifikaatide jaoks.
- Kleepige atesteerimissertifikaat Atesteerimistunnistus väljale, lisades kindlasti read
-----BEGIN CERTIFICATE-----ja-----END CERTIFICATE-----.

- Järgmisena kleepige vahesertifikaat Vahesertifikaat väli

- kliki Saada nuppu.

- Kui kõik on õigesti läinud, ilmub ekraani ülaossa roheline märguanne, mis näitab edukat tõendamist.

4. samm: laadige alla oma koodiallkirjastamise sertifikaat
- Üks kord SSL.com teie atesteerimise heaks kiidab ja sertifikaadi väljastab, saate selle nüüd alla laadida. Selleks logige sisse oma SSL.com kontole ja klõpsake Tellimused ülemisest menüüst. Leidke loendist oma tellimus ja klõpsake nuppu lae alla link.

- Kui kuvatakse allalaadimisleht, kerige allapoole, kuni LÕPPÜKSUSE SERTIFIKAAT jaotis. Sertifikaadi andmete kuvamiseks klõpsake akordionnoolekesel. Paremal näete saadaolevaid allalaadimisvormingu valikuid. Valige individuaalsed tunnistused ja klõpsake Lae nupp. See on zip-fail, mis sisaldab kolme sertifikaadifaili: teie lõppkasutaja sertifikaati, vahesertifikaati ja juursertifikaati. Hiljem peate oma YubiKey'sse importima ainult lõppkasutaja sertifikaadi.

- Väljavõtte allalaaditud zip-fail.

- Valige, kuhu failid lahti pakkida, ja seejärel klõpsake nuppu ekstrakt nuppu.

- Avage kaust, mis sisaldab ekstraheeritud sertifikaate. Näete kolme sertifikaati, kuid peate installima ainult oma lõppkasutaja sertifikaadi, mis on .CRT-fail ja kannab isiku või organisatsiooni nime. Siit saate nüüd oma sertifikaadi installida.

5. samm: installige sertifikaat YubiKey
- Ava Yubico autentimisprogramm
- Click Sertifikaadid, millele järgneb 9a Autentimineja Impordi fail.

- Sisestage oma YubiKey PIN-kood, kui seda küsitakse.

- Liikuge kausta, kuhu sertifikaadid ekstraheeriti, ja klõpsake oma lõppüksuse koodi allkirjastamise sertifikaadil.

- Yubico Authenticator kuvab teie koodiallkirjastamise sertifikaadi üksikasjad. Klõpsake Import nupp.

- Teie sertifikaat on nüüd edukalt installitud.

- Valikuline sammKui olete klient, kes asendas oma YubiKey's aegunud sertifikaadi, peate kustutama ka aegunud sertifikaadi koopia, mis on endiselt Windowsi sertifikaadisalves. Selleks tippige certmgr arvuti Windowsi otsinguribal. Seejärel klõpsake Arvutisertifikaatide haldamine. Klõpsake nupul Isiklik kausta, leidke aegunud allkirjastamissertifikaat, paremklõpsake sellel ja valige kustutama.

Koodiallkirjastamise atesteerimise tõrkeotsing
If SSL.com lükkab teie esitatud tõendi tagasi, on see tingitud ühest järgmistest põhjustest
- 1. samm: genereerige võtmepaar YubiKey-l
- Teie sertifikaadi allkirjastamise taotlus (CSR) Yubico Authenticator lükkab tagasi
- Sa pead tegelased lisama
CN=teemaväljal. Yubico Authenticator lükkab selle tagasi CSR kui seda ei tehta. - Sa pead valima
ECCP256orECCP384algoritmi jaoks. Need kaks tüüpi on ainsad, mis on koodiallkirjastamise sertifikaadi jaoks vastuvõetavad.
- Sa pead tegelased lisama
- Teie sertifikaadi allkirjastamise taotlus (CSR) Yubico Authenticator lükkab tagasi
- 2. samm: genereerige atesteerimistunnistus
- Sa ei pääse ligi ykman CLI-le
- Sa ei pääse ykmanile ligi YubiKey Manageris rakenduse ikooni topeltklõpsates. Seda saad kasutada ainult siis, kui avad esmalt shellirakenduse, näiteks PowerShelli, ja seejärel käivitad selle käsuga „Muuda kataloogi” (cd).
- PowerShellis cd-käsu tippimisel peaks käskude vahel olema tühik. cd ja ykman CLI kausta tee. Näide:
cd “C:\Program Files\Yubico\YubiKey Manager” - Ykmani CLI kausta tee peaks olema jutumärkides. Näide:
“C:\Program Files\Yubico\YubiKey Manager”
- Tõendit ja vahesertifikaate ei genereerita.
- PowerShelli käsu sisestamisel vigade vältimiseks valige/looge kaustad, mille nimed on ühesõnalised või millel pole tühikut.
- PowerShelli käsu sisestamisel vigade vältimiseks veenduge, et genereeriksite lühikese ja ühesõnalise failinime ilma erimärkideta.
- Sa ei pääse ligi ykman CLI-le
- 3. samm: kontrollige atesteerimissertifikaati SSL.com-ga ja lisage tellimusele
- Tõendit ja vahesertifikaate ei õnnestu minu arvutisse esitada. SSL.com konto
- Tekstiredaktoris (nt Notepadis) failide avamisel kopeerige kindlasti kogu faili sisu, sh —–Alge sertifikaat ülaosas ja —– LÕPPSERTIFIKAAT - lõpus.
- Tõendit ja vahesertifikaate ei õnnestu minu arvutisse esitada. SSL.com konto
Seotud juhendid koodi allkirjastamiseks oma YubiKey abil
- Koodiallkirjastamise sertifikaadi kasutamine: Siit saate teada, kuidas rakendusi Microsoft SignTooli abil OV- või EV-koodi allkirjastamise sertifikaadiga allkirjastada.