Sellest juhendist saate alustada Java-koodi allkirjastamist kas OV / IV or EV koodi allkirjastamise sertifikaat SSL.com-lt. Nende juhiste kohaselt eeldatakse, et teie arvutisse on installitud Java arenduskomplekt (JDK) ja et keytool ja jarsigner käsud sisalduvad teie PATH-s. Yubikey koodi allkirjastamise juhised eeldavad, et teie sertifikaat on installitud a pessa 9a YubiKey FIPS märgiks, kuna neid saadab SSL.com.
Kui teil pole veel koodi allkirjastamise sertifikaati ja te pole kindel, millist tüüpi vajate, lugege palun see KKK.
OV/IV koodi allkirjastamine (ainult enne 1. juunit 2023 välja antud OV/IV sertifikaatide puhul)
konfiguratsioon
1. meetod: genereerimine CSR ja PFX-fail brauseris
Java-koodi allkirjastamisega kiire alustamise lihtsaim meetod on a genereerimine CSR ja PFX-fail SSL-i sertifikaadi hankimisel ja selle installimiseks uude Java võtmepoodi.
.jar faile otse teisendamata PFX-failiga, lisades -storetype pkcs12 lipp lipule jarsigner käsk- Järgige jaotises näidatud samme Koodi allkirjastamise sertifikaatide tellimine ja hankimine sertifikaadi tellimiseks ja PFX-faili koos sertifikaadi ja privaatvõtmega allalaadimiseks.
- Importige PFX sama parooliga uude võtmepoodi, kasutades allolevat käsku. (Asenda
MY-CERTIFICATE.p12jaMY-KEYSTORE.jksPFX-faili tegeliku nime ja failinimega, mille soovite oma võtmehoidlale anda. Pange tähele ka seda, etdestaliason meelevaldne ja soovi korral võite kasutada mõnda muud varjunime väärtust.)võtmetööriist -importkeystore -srckeystore MY-PFX.p12 -srcstoretype pkcs12 -srcalias 1 -destkeystyst MY-KEYSTORE.jks -deststoretype JKS -destalias koodide allkirjastamine
Märge: Väärtus väärtusele-srcaliasSSL-ist alla laaditud PFX-faili jaoks peaks see tavaliselt olema1, kuid saate seda kinnitada käsu käivitamisegakeytool -list -v -storetype pkcs12 -keystore MY-PFX.P12ja kuvatud väärtuse kontrollimineAlias name. - Teilt küsitakse parooli sihtkoha võtmehoidla jaoks ja seejärel lähteklahvi parooli (parool, mille sisestasite PFX-i loomisel). Samuti võite näha hoiatussõnumit, mis algab tähega
Warning: The JKS keystore uses a proprietary format. Võite seda teadet ohutult ignoreerida.
2. meetod: genereerige võtmepaar ja CSR Java-ga
Kui soovite luua võtmepaari ja CSR Java-ga, järgige selles jaotises toodud juhiseid. Protsess on sama, mida kasutatakse a loomiseks CSR jaoks SSL /TLS sertifikaat Java keeles.
Looge võtmepood ja võtmepaar
- Kõigepealt loome võtmepoe ja avaliku / privaatse võtme paari. Java kasutab laiendiga faile
.jks(Java KeyStore) sertifikaatide ja krüptovõtmete salvestamiseks. Sisestage järgmine käsk võtmepoe ja 3072-bitise RSA võtmepaari loomiseks. (AsendaMY-KEYSTORE.jksnimega, mida soovite failil olla.)keytool -genkeypair -nimede koodide allkirjastamine -keyalg RSA -keysize 3072 -keystore MY-KEYSTORE.jks
- Teile esitatakse rida viipasid. Kõigepealt looge ja kinnitage võtmehoidla parool, seejärel sisestage ja kontrollige soovitud teavet. (Asendage suurtähtedega näidatud väärtused oma andmetega.)
Sisestage võtmesalve parool: Sisestage uus parool uuesti: Mis on teie ees- ja perekonnanimi? [Teadmata]: FIRSTNAME LASTNAME Mis on teie organisatsiooni nimi? [Teadmata]: ETTEVÕTE Mis on teie linna või paikkonna nimi? [Teadmata]: LINN Mis on teie osariigi või provintsi nimi? [Teadmata]: STATE Mis on selle seadme kahetäheline riigikood? [Teadmata]: USA Kas CN=EESNIMI PERENIMI, OU=OSAKOND, O=ETTEVÕTE, L=LINN, ST=RIIK, C=USA on õige? [ei]: jah
- Võtmepoe fail on loodud ja olete valmis a CSR.
Tekitama CSR
- A genereerimiseks sisestage järgmine käsk CSR meie loodud võtmehoidlast. (Asenda
MY-KEYSTORE.jksväärtusega, mida kasutasite võtmepoe loomisel jaMY-CSR.csrnimega, mida soovite CSR.)võtmetööriist -certreq -nimekoodide allkirjastamine -fail MY-CSR.csr -võtmepood MY-KEYSTORE.jks
- Sisestage võtmehoidla loomisel loodud parool.
Sisestage võtmehoidla parool:
- . CSR on loodud. Kui olete valmis tellima oma sertifikaadi SSL.com-st, avage fail tekstiredaktoris, et see faili kopeerida ja kleepida CSR väljal tellimisel. Faili sisu näeb välja umbes nagu allpool näidatud näide:
-----BEGIN NEW CERTIFICATE REQUEST----- MIIC5TCCAc0CAQAwcDELMAkGA1UEBhMCVVMxDjAMBgNVBAgTBVNUQVRFMQ0wCwYD VQQHEwRDSVRZMRAwDgYDVQQKEwdDT01QQU5ZMRMwEQYDVQQLEwpERVBBUlRNRU5U MRswGQYDVQQDExJGSVJTVE5BTUUgTEFTVE5BTUUwggEiMA0GCSqGSIb3DQEBAQUA A4IBDwAwggEKAoIBAQCrRyk8VLs1THls+vfz0YtMJ3qYYl4c5c499d1YSbfQHa6L kIYhKTxvgdtbD+ePDigKB40CpeuMp5Yu8R6g2YIVBpGMrejAZYAmrzs6tfjpelh0 ocSDwYr7H8qQ9jq6MfZTu6J7EjS5RMODB6MVq1usKg3H866xbi6lqAtcktEF+zlM 4FW9Tm3H/DW2G7EnTjlMPzgaXNIU7lLar7YAWPJgv83NV8lQNCDW4lFlZLWBU95r YkJ4gfWUFUyPc+AiGbsyDdrVjPvF5yaebnFDrwheFaWeTTigSfLY688G7bpA8VvE lKioCl8nlJlc9HOBNKKdhs4qEtF0BwSE8tOgbkWPAgMBAAGgMDAuBgkqhkiG9w0B CQ4xITAfMB0GA1UdDgQWBBTmVpJp824krUaJKrQNhsSbVjJA1jANBgkqhkiG9w0B AQsFAAOCAQEALlux89RkXyHN4PQqQHbShSeTTWLURII+F+OSK9N1RS5l8V7AMcRM wvOkPP7JBRCKiaFGTW+5vcLQNnWRqQZMe0I4E0jzhL2gGsdChPIJy9Jwgn3Rzxmw 8V0lBY1SHQ9LKgSK0jIer3PQhXHDJlE2g2Dx8nJ4WJk7l2OTF9Kkly9hg8MOQdeg VIcs3HLsVI9Cwd6UHRT6ruKL3+bRgEcb6qj+qcrKHkzN7KXbOEznd10nAm87wENS mTb012ZFMlpUDvPNAHQgoGJ6slA+pIoH1fvrkosjql7R/H7Q+onm37Qa6d9L2ZqM MhgNpNWVwI0UBU4Xy4p9oUCJnvHhQ7U+3w== -----END NEW CERTIFICATE REQUEST-----
Tellige ja hankige sertifikaat
- Järgige jaotises näidatud samme Koodi allkirjastamise sertifikaatide tellimine ja hankimine etapi 24. Selle asemel, et klõpsata kohe nupul Loo sertifikaat nupp, märkige ruut sildiga Mul on oma CSR.

- Kleepige oma CSR vormiväljale ja klõpsake nuppu Loo sertifikaat nuppu.

- kliki Lae nupp ja salvestage
.crtfaili samas kohas, kus oma võtmepoe genereerisite.

Impordi sertifikaat võtmepoodi
- Sertifikaadi Java-võtmefaili importimiseks kasutage järgmist käsku. (Asendage MY-CERTIFICATE.crt ja MY-KEYSTORE.jks tegelike failinimedega.)
keytool -importcert -fail MINU-SERTIFIKAAT.crt-võtmehoidla MY-KEYSTORE.jks -trustcacerts -alias koodide allkirjastamine
- Sisestage viipeklahvi parool.
Sisestage võtmehoidla parool:
- Teie sertifikaat on installitud võtmepoodi ja olete valmis faile allkirjastama.
Sertifikaadi vastus installiti võtmepoodi
Allkirjastage failid Jarsigneriga
- Ajatempliga digitaalallkirja a lisamiseks kasutage järgmist käsku
.jarfaili. (Asenda/PATH/TO/MY-KEYSTORE.jksjaMY-JAR.jarkasutatavate tegelike failinimedega. Kui kasutasite võtmehoidla seadistamisel erinevat varjunime, asendage seecodesigningkäsus.)jarsigner -tsa http://ts.ssl.com -keystore MY-KEYSTORE.jks MY-JAR.jar koodide allkirjastamine
Märkus. Samuti on võimalik oma.jarfaile otse teisendamata PFX-failiga, lisades-storetype pkcs12lipp lipulejarsignerkäsk
Märge: Vaikimisi toetab SSL.com ECDSA võtmete ajatempleid.
Kui leiate selle vea:The timestamp certificate does not meet a minimum public key length requirement, võtke ECDSA võtmete ajatemplite lubamiseks ühendust oma tarkvara tarnijaga.
Kui teie tarkvaramüüjal pole võimalust tavalist lõpp-punkti kasutada, võite kasutada seda pärand-lõpp-punktihttp://ts.ssl.com/legacyRSA ajatempliüksuselt ajatempli saamiseks. - Sisestage viipale võtmehoidla parool.
Sisestage võtmehoidla parool:
- Fail on nüüd allkirjastatud. Allkirja saate kontrollida järgmise käsuga:
jarsigner -verify -verbose MY -JAR.jar
- Kui teie fail on edukalt allkirjastatud, peaks käsu väljund sisaldama järgmist rida:
s = allkiri kontrolliti
IV, OV ja EV koodi allkirjastamine YubiKeyga
konfiguratsioon
Installige PKCS # 11 draiver ja looge fail eToken.cfg
Windows
- Installige OpenSC järgides OpenSC-s olevaid juhiseid Windowsi kiirkäivitus.
- Leidke OpenSC PKCS # 11 draiver. Installimise vaikekoht on
C:\Program Files\OpenSC Project\OpenSC\pkcs11\opensc-pkcs11.dll. - Looge konfiguratsioonifail ja salvestage see mugavasse kohta (näiteks oma kodukataloogi). Failinimi on meelevaldne, kuid selles juhendis me seda kasutame
yubikey-pkcs11-java.cfg. Fail peaks sisaldama järgmist teavet:nimi = OpenSC-PKCS11 kirjeldus = SunPKCS11 OpenSC teegi kaudu = C: \ Program Files \ OpenSC Project \ OpenSC \ pkcs11 \ opensc-pkcs11.dll pesaListIndex = 0
macOS
- paigaldama OpenSC. Kui kasutate Homebrew paketihaldurina saate OpenSC installida järgmise käsuga:
pruulima install openc
- Leidke OpenSC PKCS # 11 draiver. Kui installisite Homebrew'i abil, peaks fail olema saadaval aadressil
/usr/local/lib/opensc-pkcs11.so. - Looge konfiguratsioonifail ja salvestage see mugavasse kohta (näiteks oma kodukataloogi). Failinimi on meelevaldne, kuid selles juhendis me seda kasutame
yubikey-pkcs11-java.cfg. Fail peaks sisaldama järgmist teavet:nimi = OpenSC-PKCS11 kirjeldus = SunPKCS11 OpenSC teegi kaudu = /usr/local/lib/opensc-pkcs11.so slotListIndex = 0
Allkirjastage failid Jarsigneriga
- Ajatempliga digitaalallkirja a lisamiseks kasutage järgmist käsku
.jarfaili. (AsendaMY-JAR.jarkoos tegeliku kasutatava failinimega.)jarsigner -tsa http://ts.ssl.com -providerClass sun.security.pkcs11.SunPKCS11 -providerArg yubikey-pkcs11-java.cfg -keystore MITTE -storetype PKCS11 MY-JAR.jar "PIV-i autentimise sertifikaat"
- Sisestage parooliviibale oma YubiKey PIN.
Sisestage võtmehoidla parool:
- Fail on nüüd allkirjastatud. Allkirja saate kontrollida järgmise käsuga:
jarsigner -verify -verbose MY -JAR.jar
- Kui teie fail on edukalt allkirjastatud, peaks käsu väljund sisaldama järgmist rida:
s = allkiri kontrolliti