Java-koodi allkirjastamise juhend

Juhend Java koodide allkirjastamiseks SSL-i OV ​​/ IV ja EV sertifikaatidega. Sisaldab juhiseid macOS-ile ja Windowsile, sealhulgas YubiKey draiveri seadistamist.

Sellest juhendist saate alustada Java-koodi allkirjastamist kas OV / IV or EV koodi allkirjastamise sertifikaat SSL.com-lt. Nende juhiste kohaselt eeldatakse, et teie arvutisse on installitud Java arenduskomplekt (JDK) ja et keytool ja jarsigner käsud sisalduvad teie PATH-s. Yubikey koodi allkirjastamise juhised eeldavad, et teie sertifikaat on installitud a pessa 9a YubiKey FIPS märgiks, kuna neid saadab SSL.com.

Alates 1. juunist 2023, SSL.com-i organisatsiooni valideerimise (OV) ja individuaalse valideerimise (IV) koodide allkirjastamise sertifikaadid on välja antud kas föderaalse teabetöötlusstandardi 140-2 (FIPS 140-2) USB-märkidel või meie eSigner pilvkoodiallkirjastamisteenuse kaudu. See muudatus on vastavuses sertifitseerimisasutuse/brauseri (CA/B) foorumi uute võtmesalvestusnõuetega, et suurendada koodi allkirjastamise võtmete turvalisust.

Kui teil pole veel koodi allkirjastamise sertifikaati ja te pole kindel, millist tüüpi vajate, lugege palun see KKK.

SSL.com-d OV / IV koodi allkirjastamine sertifikaadid on ökonoomne viis kaitsta oma koodi volitamata manipuleerimise ja kompromiteerimise eest ning neid on saadaval nii vähe kui võimalik $ 64.50 aastas.

TELLI NÜÜD

OV/IV koodi allkirjastamine (ainult enne 1. juunit 2023 välja antud OV/IV sertifikaatide puhul)

konfiguratsioon

1. meetod: genereerimine CSR ja PFX-fail brauseris

Java-koodi allkirjastamisega kiire alustamise lihtsaim meetod on a genereerimine CSR ja PFX-fail SSL-i sertifikaadi hankimisel ja selle installimiseks uude Java võtmepoodi.

Märge: Samuti on võimalik oma allkirjastada .jar faile otse teisendamata PFX-failiga, lisades -storetype pkcs12 lipp lipule jarsigner käsk
  1. Järgige jaotises näidatud samme Koodi allkirjastamise sertifikaatide tellimine ja hankimine sertifikaadi tellimiseks ja PFX-faili koos sertifikaadi ja privaatvõtmega allalaadimiseks.
  2. Importige PFX sama parooliga uude võtmepoodi, kasutades allolevat käsku. (Asenda MY-CERTIFICATE.p12 ja MY-KEYSTORE.jks PFX-faili tegeliku nime ja failinimega, mille soovite oma võtmehoidlale anda. Pange tähele ka seda, et destalias on meelevaldne ja soovi korral võite kasutada mõnda muud varjunime väärtust.)
    võtmetööriist -importkeystore -srckeystore MY-PFX.p12 -srcstoretype pkcs12 -srcalias 1 -destkeystyst MY-KEYSTORE.jks -deststoretype JKS -destalias koodide allkirjastamine
    Märge: Väärtus väärtusele -srcalias SSL-ist alla laaditud PFX-faili jaoks peaks see tavaliselt olema 1, kuid saate seda kinnitada käsu käivitamisega keytool -list -v -storetype pkcs12 -keystore MY-PFX.P12 ja kuvatud väärtuse kontrollimine Alias name.
  3. Teilt küsitakse parooli sihtkoha võtmehoidla jaoks ja seejärel lähteklahvi parooli (parool, mille sisestasite PFX-i loomisel). Samuti võite näha hoiatussõnumit, mis algab tähega Warning: The JKS keystore uses a proprietary format. Võite seda teadet ohutult ignoreerida.

2. meetod: genereerige võtmepaar ja CSR Java-ga

Kui soovite luua võtmepaari ja CSR Java-ga, järgige selles jaotises toodud juhiseid. Protsess on sama, mida kasutatakse a loomiseks CSR jaoks SSL /TLS sertifikaat Java keeles.

Looge võtmepood ja võtmepaar
  1. Kõigepealt loome võtmepoe ja avaliku / privaatse võtme paari. Java kasutab laiendiga faile .jks (Java KeyStore) sertifikaatide ja krüptovõtmete salvestamiseks. Sisestage järgmine käsk võtmepoe ja 3072-bitise RSA võtmepaari loomiseks. (Asenda MY-KEYSTORE.jks nimega, mida soovite failil olla.)
    keytool -genkeypair -nimede koodide allkirjastamine -keyalg RSA -keysize 3072 -keystore MY-KEYSTORE.jks
  2. Teile esitatakse rida viipasid. Kõigepealt looge ja kinnitage võtmehoidla parool, seejärel sisestage ja kontrollige soovitud teavet. (Asendage suurtähtedega näidatud väärtused oma andmetega.)
    Sisestage võtmesalve parool: Sisestage uus parool uuesti: Mis on teie ees- ja perekonnanimi? [Teadmata]: FIRSTNAME LASTNAME Mis on teie organisatsiooni nimi? [Teadmata]: ETTEVÕTE Mis on teie linna või paikkonna nimi? [Teadmata]: LINN Mis on teie osariigi või provintsi nimi? [Teadmata]: STATE Mis on selle seadme kahetäheline riigikood? [Teadmata]: USA Kas CN=EESNIMI PERENIMI, OU=OSAKOND, O=ETTEVÕTE, L=LINN, ST=RIIK, C=USA on õige? [ei]: jah
  3. Võtmepoe fail on loodud ja olete valmis a CSR.
Tekitama CSR
  1. A genereerimiseks sisestage järgmine käsk CSR meie loodud võtmehoidlast. (Asenda MY-KEYSTORE.jks väärtusega, mida kasutasite võtmepoe loomisel ja MY-CSR.csr nimega, mida soovite CSR.)
    võtmetööriist -certreq -nimekoodide allkirjastamine -fail MY-CSR.csr -võtmepood MY-KEYSTORE.jks
  2. Sisestage võtmehoidla loomisel loodud parool.
    Sisestage võtmehoidla parool:
  3. . CSR on loodud. Kui olete valmis tellima oma sertifikaadi SSL.com-st, avage fail tekstiredaktoris, et see faili kopeerida ja kleepida CSR väljal tellimisel. Faili sisu näeb välja umbes nagu allpool näidatud näide:
    -----BEGIN NEW CERTIFICATE REQUEST-----
    MIIC5TCCAc0CAQAwcDELMAkGA1UEBhMCVVMxDjAMBgNVBAgTBVNUQVRFMQ0wCwYD
    VQQHEwRDSVRZMRAwDgYDVQQKEwdDT01QQU5ZMRMwEQYDVQQLEwpERVBBUlRNRU5U
    MRswGQYDVQQDExJGSVJTVE5BTUUgTEFTVE5BTUUwggEiMA0GCSqGSIb3DQEBAQUA
    A4IBDwAwggEKAoIBAQCrRyk8VLs1THls+vfz0YtMJ3qYYl4c5c499d1YSbfQHa6L
    kIYhKTxvgdtbD+ePDigKB40CpeuMp5Yu8R6g2YIVBpGMrejAZYAmrzs6tfjpelh0
    ocSDwYr7H8qQ9jq6MfZTu6J7EjS5RMODB6MVq1usKg3H866xbi6lqAtcktEF+zlM
    4FW9Tm3H/DW2G7EnTjlMPzgaXNIU7lLar7YAWPJgv83NV8lQNCDW4lFlZLWBU95r
    YkJ4gfWUFUyPc+AiGbsyDdrVjPvF5yaebnFDrwheFaWeTTigSfLY688G7bpA8VvE
    lKioCl8nlJlc9HOBNKKdhs4qEtF0BwSE8tOgbkWPAgMBAAGgMDAuBgkqhkiG9w0B
    CQ4xITAfMB0GA1UdDgQWBBTmVpJp824krUaJKrQNhsSbVjJA1jANBgkqhkiG9w0B
    AQsFAAOCAQEALlux89RkXyHN4PQqQHbShSeTTWLURII+F+OSK9N1RS5l8V7AMcRM
    wvOkPP7JBRCKiaFGTW+5vcLQNnWRqQZMe0I4E0jzhL2gGsdChPIJy9Jwgn3Rzxmw
    8V0lBY1SHQ9LKgSK0jIer3PQhXHDJlE2g2Dx8nJ4WJk7l2OTF9Kkly9hg8MOQdeg
    VIcs3HLsVI9Cwd6UHRT6ruKL3+bRgEcb6qj+qcrKHkzN7KXbOEznd10nAm87wENS
    mTb012ZFMlpUDvPNAHQgoGJ6slA+pIoH1fvrkosjql7R/H7Q+onm37Qa6d9L2ZqM
    MhgNpNWVwI0UBU4Xy4p9oUCJnvHhQ7U+3w==
    -----END NEW CERTIFICATE REQUEST-----
Tellige ja hankige sertifikaat
  1. Järgige jaotises näidatud samme Koodi allkirjastamise sertifikaatide tellimine ja hankimine etapi 24. Selle asemel, et klõpsata kohe nupul Loo sertifikaat nupp, märkige ruut sildiga Mul on oma CSR.
    Mul on oma CSR
  2. Kleepige oma CSR vormiväljale ja klõpsake nuppu Loo sertifikaat nuppu.
    pasta CSR ja genereerige sertifikaat
  3. kliki Lae nupp ja salvestage .crt faili samas kohas, kus oma võtmepoe genereerisite.
    Lae
Impordi sertifikaat võtmepoodi
  1. Sertifikaadi Java-võtmefaili importimiseks kasutage järgmist käsku. (Asendage MY-CERTIFICATE.crt ja MY-KEYSTORE.jks tegelike failinimedega.)
    keytool -importcert -fail MINU-SERTIFIKAAT.crt-võtmehoidla MY-KEYSTORE.jks -trustcacerts -alias koodide allkirjastamine
  2. Sisestage viipeklahvi parool.
    Sisestage võtmehoidla parool:  
  3. Teie sertifikaat on installitud võtmepoodi ja olete valmis faile allkirjastama.
    Sertifikaadi vastus installiti võtmepoodi

Allkirjastage failid Jarsigneriga

  1. Ajatempliga digitaalallkirja a lisamiseks kasutage järgmist käsku .jar faili. (Asenda /PATH/TO/MY-KEYSTORE.jks ja MY-JAR.jar kasutatavate tegelike failinimedega. Kui kasutasite võtmehoidla seadistamisel erinevat varjunime, asendage see codesigning käsus.)
    jarsigner -tsa http://ts.ssl.com -keystore MY-KEYSTORE.jks MY-JAR.jar koodide allkirjastamine
    Märkus. Samuti on võimalik oma .jar faile otse teisendamata PFX-failiga, lisades -storetype pkcs12 lipp lipule jarsigner käsk

    Märge: Vaikimisi toetab SSL.com ECDSA võtmete ajatempleid.

    Kui leiate selle vea: The timestamp certificate does not meet a minimum public key length requirement, võtke ECDSA võtmete ajatemplite lubamiseks ühendust oma tarkvara tarnijaga.

    Kui teie tarkvaramüüjal pole võimalust tavalist lõpp-punkti kasutada, võite kasutada seda pärand-lõpp-punkti http://ts.ssl.com/legacy RSA ajatempliüksuselt ajatempli saamiseks.
  2. Sisestage viipale võtmehoidla parool.
    Sisestage võtmehoidla parool: 
  3. Fail on nüüd allkirjastatud. Allkirja saate kontrollida järgmise käsuga:
    jarsigner -verify -verbose MY -JAR.jar
  4. Kui teie fail on edukalt allkirjastatud, peaks käsu väljund sisaldama järgmist rida:
    s = allkiri kontrolliti
    

 

IV, OV ja EV koodi allkirjastamine YubiKeyga

SSL.com-d EV-koodi allkirjastamine sertifikaadid pakuvad Windows 10 tuumarežiimi koodide allkirjastamist ja SmartScreeni maine kiiret parandamist, seda kõike nii vähe kui võimalik $ 240.00 aastas. Neid tarnitakse turvaliselt YubiKey FIPS Kahefaktorilise autentimisega USB-märgid.

TELLI NÜÜD

konfiguratsioon

Installige PKCS # 11 draiver ja looge fail eToken.cfg

Windows
  1. Installige OpenSC järgides OpenSC-s olevaid juhiseid Windowsi kiirkäivitus.
  2. Leidke OpenSC PKCS # 11 draiver. Installimise vaikekoht on C:\Program Files\OpenSC Project\OpenSC\pkcs11\opensc-pkcs11.dll.
  3. Looge konfiguratsioonifail ja salvestage see mugavasse kohta (näiteks oma kodukataloogi). Failinimi on meelevaldne, kuid selles juhendis me seda kasutame yubikey-pkcs11-java.cfg. Fail peaks sisaldama järgmist teavet:
    nimi = OpenSC-PKCS11 kirjeldus = SunPKCS11 OpenSC teegi kaudu = C: \ Program Files \ OpenSC Project \ OpenSC \ pkcs11 \ opensc-pkcs11.dll pesaListIndex = 0
macOS
  1. paigaldama OpenSC. Kui kasutate Homebrew paketihaldurina saate OpenSC installida järgmise käsuga:
    pruulima install openc
  2. Leidke OpenSC PKCS # 11 draiver. Kui installisite Homebrew'i abil, peaks fail olema saadaval aadressil /usr/local/lib/opensc-pkcs11.so.
  3. Looge konfiguratsioonifail ja salvestage see mugavasse kohta (näiteks oma kodukataloogi). Failinimi on meelevaldne, kuid selles juhendis me seda kasutame yubikey-pkcs11-java.cfg. Fail peaks sisaldama järgmist teavet:
    nimi = OpenSC-PKCS11 kirjeldus = SunPKCS11 OpenSC teegi kaudu = /usr/local/lib/opensc-pkcs11.so slotListIndex = 0

Allkirjastage failid Jarsigneriga

  1. Ajatempliga digitaalallkirja a lisamiseks kasutage järgmist käsku .jar faili. (Asenda MY-JAR.jar koos tegeliku kasutatava failinimega.)
    jarsigner -tsa http://ts.ssl.com -providerClass sun.security.pkcs11.SunPKCS11 -providerArg yubikey-pkcs11-java.cfg -keystore MITTE -storetype PKCS11 MY-JAR.jar "PIV-i autentimise sertifikaat"
  2. Sisestage parooliviibale oma YubiKey PIN.
    Sisestage võtmehoidla parool: 
  3. Fail on nüüd allkirjastatud. Allkirja saate kontrollida järgmise käsuga:
    jarsigner -verify -verbose MY -JAR.jar
  4. Kui teie fail on edukalt allkirjastatud, peaks käsu väljund sisaldama järgmist rida:
    s = allkiri kontrolliti
    
Täname, et valisite SSL.com! Kui teil on küsimusi, võtke meiega ühendust e-posti aadressil Support@SSL.com, helistama 1-877-SSL-SECUREvõi klõpsake lihtsalt selle lehe paremas alanurgas asuvat vestluslingi. Meie lehelt leiate ka vastused paljudele levinud tugiküsimustele teadmistepagas.

 

puperdama
Facebook
LinkedIn kanalites
reddit
E-POST

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile