Génération et attestation de clés avec YubiKey pour les certificats de signature de code

Comment générer une paire de clés et un certificat d'attestation sur votre YubiKey FIPS pour commander des certificats de signature de code EV.

Avant de commencer
Ce guide concerne uniquement l'installation ou le remplacement d'un certificat de signature de code sur une YubiKey dans ces cas :
  • Vous avez acheté une YubiKey vierge directement auprès de Yubico.
  • Vous devez remplacer un certificat périmé SSL.com Certificat de signature de code sur votre YubiKey
N’utilisez pas ce guide si :

Aux fins de signature de code, il est nécessaire que votre clé privée soit générée et stockée de manière sécurisée sur un périphérique externe validé FIPS plutôt que sur votre ordinateur. Les utilisateurs peuvent générer une paire de clés sur une clé YubiKey existante et une clé certificat d'attestation Cela prouve que la clé privée a été générée sur l'appareil. Le certificat d'attestation peut ensuite être utilisé pour obtenir des certificats de signature de code auprès de SSL.com, lesquels peuvent être installés manuellement sur la YubiKey.

Un certificat d'attestation n'est valable que pour une seule YubiKey. Si vous devez installer votre certificat sur plusieurs YubiKeys, vous devrez effectuer une attestation pour chaque jeton. Veuillez nous contacter. support@ssl.com pour obtenir plus de détails sur les émissions multiples d'un certificat.

Ce guide vous guidera à travers:

Exigences

  1. La dernière version de Yubico Authenticator et Interface de ligne de commande (CLI) ykman
    À noter:

    Pour générer la paire de clés et installer ultérieurement le certificat de signature de code, téléchargez cet outil : Interface utilisateur graphique (GUI) de l'authentificateur Yubico

    Pour générer le certificat d'attestation, utilisez l'interface de ligne de commande (CLI) ykman qui est incluse dans ce package de téléchargement : Gestionnaire YubiKey.

    Une fois installés, ces deux outils seront stockés dans le dossier Yubico de votre ordinateur.

  2. Votre YubiKey PIN et PUK configuré sur Yubico Authenticator. Si votre jeton YubiKey a été acheté auprès de Yubico, vous devrez définir votre code PIN et votre code PUK. Pour ce faire, ouvrez Authentificateur Yubico, cliquez sur le Certificats languette. Sur le Gérer section, vous verrez les options pour configurer votre PIN et PUK

Étape 1: générer une paire de clés sur YubiKey

  1. Télécharger Yubico Authenticator.

  2. Branchez votre YubiKey, puis lancez Yubico Authenticator.

  3. En vertu des Normes sur l’information et les communications, les organismes doivent rendre leurs sites et applications Web accessibles. Ils y parviennent en conformant leurs sites Web au niveau AA des Web Content Accessibility Guidelines (WCAG). Certificats Dans la section « Connexion », sélectionnez l'onglet correspondant à l'emplacement YubiKey où vous souhaitez générer la paire de clés. Pour un certificat de signature de code, sélectionnez Authentification (emplacement 9a). Cliquez sur Générer la clé procéder.
  4. Sur le Sujet champ, indiquez le nom distinctif (DN) pour le certificat de signature de code. Il s'agit du nom de l'organisation ou de la personne et il sera affiché sur tout logiciel signé à l'aide de ce certificat. Assurez-vous de saisir les caractères. CN= avant de saisir le nom distinctif. Exemple : CN=Example Company.

    Pour Format de sortie, choisissez Demande de signature de certificat (CSR).

    Extrait du Algorithme Liste déroulante, effectuez une sélectionPour la signature de code, optez pour ECCP256 or ECCP384.

    Enfin, cliquez sur le Enregistrer .

  5. Enregistrez le CSR certificat dans un dossier.

Étape 2: générer un certificat d'attestation

Chaque YubiKey est livrée préchargée avec une clé privée et un certificat de Yubico qui vous permet de générer un certificat d'attestation pour vérifier qu'une clé privée a été générée sur une clé YubiKey. Cette opération nécessite l'utilisation de ykman L'interface de ligne de commande (CLI) qui se trouve dans le Gestionnaire YubiKey Dans un dossier de votre ordinateur, vous devrez utiliser Windows PowerShell pour accéder à l'interface de ligne de commande ykman. Pour ce faire, suivez les étapes ci-dessous.

  1. Dans Windows, ouvrez PowerShell en tant qu'administrateur. Les utilisateurs de macOS et Linux doivent ouvrir une fenêtre de terminal sur leur appareil.
  2.  Utilisez le bouton cd La commande (Changer de répertoire) permet d'accéder aux fichiers du gestionnaire YubiKey. ykmanPour ce faire sous Windows, procédez comme suit dans l'ordre, sur la même ligne dans PowerShell :

    Type cd sur PowerShell
    Presse espace
    Copiez le chemin d'accès au dossier où se trouve ykman, puis placez-le entre guillemets. guillemets doubles. exemple: "C:\Program Files\Yubico\YubiKey Manager"
    Presse Entrer

    • Windows:
      cd "C:\Program Files\Yubico\YubiKey Manager"
    • macOS:
      cd /Applications/YubiKey Manager.app/Contents/MacOS
    • Sous Linux (Ubuntu), le ykman sera déjà installée dans votre PATH, vous pouvez donc ignorer cette étape.

  3. Générez le certificat d'attestation. Après avoir basculé vers ykman via PowerShell, utilisez la commande ci-dessous pour générer un certificat d'attestation sous forme de fichier texte. Sous Windows, la commande se présentera comme suit : .\ykman.exe piv keys attest 9a C:\Folder\Folder\attestation\attestationfilename

    Analysons cela :

    a. Copiez ceci dans PowerShell : .\ykman.exe piv keys attest 9a 

    b. Sur la même ligne de PowerShell, copiez le chemin d'accès au dossier où vous souhaitez enregistrer le certificat d'attestation. Choisissez ou créez un dossier sur votre ordinateur. Exemple : C:\Folder\Folder\attestation.

    Veillez à choisir/créer des dossiers dont le nom ne contient qu'un seul mot ou aucun espace afin d'éviter les erreurs lors de la saisie de la commande dans PowerShell. 

    c. Choisissez un nom pour le certificat. À la fin du chemin d'accès au dossier copié dans PowerShell, ajoutez une barre oblique inverse (\) et le nom souhaité pour votre certificat d'attestation. Exemple :\attestationfilename 

    Veillez à générer un nom de fichier ne contenant ni caractères spéciaux ni espaces afin d'éviter les erreurs lors de la saisie de la commande dans PowerShell. 

    d. Appuyez sur Entrée dans PowerShell pour générer enfin le fichier texte du certificat d'attestation.

    Après avoir saisi la commande, vérifiez dans le dossier désigné de votre ordinateur si le certificat d'attestation a bien été généré. Il se présentera sous la forme d'un fichier texte portant le nom que vous lui avez attribué. À l'ouverture, il affichera une suite de lettres et de chiffres précédée de —–BEGIN CERTIFICAT—– en haut et —–END CERTIFICAT—– à la fin.

    • Windows:
      .\ykman.exe piv keys attest 9a C:\Dossier\Dossier\attestation\attestationfilename
    • Linux (Ubuntu) :
      Les clés piv ykman attestent 9a ATTESTATION-FILENAME.crt
    • macOS:
      Les clés piv ./ykman attestent 9a ATTESTATION-FILENAME.crt
  4. Exportez le certificat intermédiaire. Ensuite, utilisez le ykman Commande permettant d'exporter le certificat intermédiaire depuis l'emplacement f9 de la YubiKey. Le certificat sera au format texte. La commande ressemblera à ceci : .\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename

    Analysons cela : 

    a. Copiez ceci dans PowerShell : .\ykman.exe piv certificates export f9
    b. Choisissez ou créez un dossier sur votre ordinateur (par exemple, Documents) où vous souhaitez exporter le certificat intermédiaire. Copiez l'adresse du dossier dans PowerShell. Exemple : C:\Folder\Folder\attestation
    c. Créez un nom de fichier pour le certificat intermédiaire. Ajoutez une barre oblique inverse avant le nom et insérez-le à la fin de l'adresse du dossier que vous avez copiée dans PowerShell, sans espace. Exemple : \intermediatefilename
    d. Appuyez EntrerUne fois la commande saisie, le certificat intermédiaire apparaîtra dans le dossier désigné, sous le nom que vous lui avez attribué. À l'ouverture, il affichera une suite de lettres et de chiffres précédée de —–BEGIN CERTIFICAT—– en haut et —–END CERTIFICAT—– à la fin. 

      • Windows:
        .\ykman.exe piv certificats export f9 C:\Dossier\Dossier\attestation\nomfichierintermédiaire
    • Linux (Ubuntu) :
      Exportation de certificats ykman piv f9 INTERMEDIATE-FILENAME.crt
    • macOS:
      ./ykman exportation de certificats piv f9 INTERMEDIATE-FILENAME.crt

Étape 3: Vérifiez le certificat d'attestation avec SSL.com et attachez-le à la commande

  1. Nous allons utiliser ici notre certificat d'attestation provenant de l'emplacement 9a de notre YubiKey, conformément à une commande de certificat de signature de code EV. Commencez par ouvrir les certificats d'attestation et intermédiaire dans un éditeur de texte.
  2. Connectez-vous à votre compte utilisateur SSL.com et accédez au Commandes onglet. Cliquez sur le lien intitulé détails (pour les nouvelles commandes) ou download (Pour les commandes anciennes) pour la commande que vous souhaitez associer au certificat d'attestation. (Ce lien apparaîtra comme download (pour les clients dont le certificat de signature a expiré et qu'ils souhaitent remplacer).
    À noter: Si vous souhaitez vérifier la validité de votre certificat d'attestation sans le joindre à une commande, vous pouvez utiliser SSL.com's outil de vérification d'attestation.
  3. Sélectionnez votre cas d'utilisation ci-dessous :
    a. Pour les clients disposant d'une YubiKey vierge, cliquez sur gérer lien, sous attestation.
    b. Pour les clients qui remplacent un certificat de signature expiré, cliquez sur Supprimer Cliquez d'abord sur le lien pour supprimer l'attestation précédente relative à votre certificat de signature expiré. Ensuite, cliquez sur le gérer lien.
  4. Une nouvelle page avec des champs pour l'attestation et les certificats intermédiaires apparaîtra.

  5. Collez le certificat d'attestation dans le Certificat d'attestation champ, en veillant à inclure les lignes -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----.
  6. Ensuite, collez le certificat intermédiaire dans le Certificat intermédiaire champ
  7. Cliquez sur Soumettre .
  8. Si tout s'est bien passé, une alerte verte apparaîtra en haut de l'écran, indiquant une attestation réussie.

Étape 4 : Téléchargez votre certificat de signature de code

  1. Une fois que SSL.com aura approuvé votre attestation et émis votre certificat, vous pourrez le télécharger. Pour ce faire, connectez-vous à votre compte SSL.com et cliquez sur Commandes Dans le menu du haut, repérez votre commande dans la liste et cliquez sur le bouton. download lien. 
  2. Lorsque la page de téléchargement s'affiche, faites défiler vers le bas jusqu'à CERTIFICAT D'ENTITÉ FINALE Dans cette section, cliquez sur la flèche en accordéon pour afficher les détails de votre certificat. À droite, vous verrez les options de format de téléchargement disponibles. Choisissez certificats individuels Et cliquez sur le Télécharger Cliquez sur ce bouton. Il s'agit d'un fichier ZIP contenant trois certificats : votre certificat final, un certificat intermédiaire et un certificat racine. Par la suite, vous n'aurez plus qu'à importer le certificat final dans votre YubiKey. 
  3. Extrayez le fichier zip téléchargé.
  4. Choisissez l'emplacement d'extraction des fichiers, puis cliquez sur Extraction .
  5. Ouvrez le dossier contenant les certificats extraits. Vous verrez trois certificats, mais vous n'aurez besoin d'installer que votre certificat d'entité finale, qui est un Fichier .CRT et porte le nom de la personne ou de l'organisation. Vous pouvez maintenant installer votre certificat.

Étape 5: installer le certificat dans YubiKey  

  1. Ouvrir l'authentificateur Yubico

  2. Cliquez à nouveau Certificats, Suivie par 9a Authentification et Importer un fichier.
  3. Saisissez votre code PIN YubiKey lorsque vous y êtes invité.
  4. Accédez au dossier où les certificats ont été extraits et cliquez sur le certificat de signature de code de votre entité finale.
  5. Yubico Authenticator affichera les détails de votre certificat de signature de code. Cliquez Global bouton (dans la fenêtre de contrôle qui apparaît maintenant).

  6. Votre certificat est maintenant installé avec succès.
  7. Étape facultativeSi vous avez remplacé un certificat expiré dans votre YubiKey, vous devrez également supprimer la copie du certificat expiré qui se trouve encore dans le magasin de certificats Windows. Pour ce faire, saisissez : certmgr dans la barre de recherche Windows de votre ordinateur. Cliquez ensuite sur Gérer les certificats informatiques. Clique le Personnel dossier, localisez le certificat de signature expiré, faites un clic droit dessus avec votre souris et choisissez Supprimer .

Dépannage de l'attestation de signature de code 

If SSL.com Votre demande d'attestation est rejetée pour l'une des raisons suivantes :

  1. Étape 1: générer une paire de clés sur YubiKey
    1. Votre demande de signature de certificat (CSR) est rejeté par Yubico Authenticator
      • Vous devez inclure les personnages CN= dans le champ Sujet. Yubico Authenticator rejettera la CSR si cela n'est pas fait. 
      • Tu dois choisir ECCP256 or ECCP384 pour l'algorithme. Ces deux types sont les seuls acceptables pour un certificat de signature de code.

  2. Étape 2: générer un certificat d'attestation
    1. Vous ne pouvez pas accéder à l'interface de ligne de commande ykman.
      • Il est impossible d'accéder à ykman en double-cliquant sur l'icône de l'application dans YubiKey Manager. Pour l'utiliser, il faut d'abord ouvrir une application shell comme PowerShell, puis utiliser la commande « cd » pour l'exécuter. 
      • Lors de la saisie de la commande cd dans PowerShell, un espace doit être inséré entre les caractères. cd et le chemin d'accès au dossier de l'interface de ligne de commande ykman. Exemple : cd “C:\Program Files\Yubico\YubiKey Manager”
      • Le chemin d'accès au dossier de l'interface de ligne de commande ykman doit être placé entre guillemets doubles. Exemple : “C:\Program Files\Yubico\YubiKey Manager”
    2. Les attestations et les certificats intermédiaires ne sont pas générés.
      • Veillez à choisir/créer des dossiers dont le nom ne contient qu'un seul mot ou aucun espace afin d'éviter les erreurs lors de la saisie de la commande dans PowerShell.  
      • Veillez à générer un nom de fichier court, composé d'un seul mot et sans caractères spéciaux afin d'éviter les erreurs lors de la saisie de la commande dans PowerShell.  

  3. Étape 3: Vérifiez le certificat d'attestation avec SSL.com et attachez-le à la commande
    1. L'attestation et les certificats intermédiaires ne sont pas soumis sur mon compte. SSL.com Compte
      • Lorsque vous les ouvrez dans un éditeur de texte comme le Bloc-notes, veillez à copier l'intégralité du contenu du fichier, y compris —–BEGIN CERTIFICAT—– en haut et —–END CERTIFICAT—– à la fin. 

Guides relatifs à la signature de code avec votre YubiKey

  1. Utilisation de votre certificat de signature de code: Apprenez à signer des applications à l'aide de votre certificat de signature de code OV ou EV avec Microsoft SignTool.
Merci d'avoir choisi SSL.com! Si vous avez des questions, veuillez nous contacter par e-mail à Support@SSL.com, ou cliquez simplement sur le lien de discussion en bas à droite de cette page. Vous pouvez également trouver des réponses à de nombreuses questions d'assistance courantes dans notre knowledgebase.

Restez informé et en sécurité

SSL.com est un leader mondial de la cybersécurité, PKI et les certificats numériques. Inscrivez-vous pour recevoir les dernières nouvelles de l'industrie, des conseils et des annonces de produits de SSL.com.

SSL.com

Nous aimerions recevoir vos commentaires

Répondez à notre enquête et faites-nous part de votre avis sur votre récent achat.

Aperçu de la confidentialité
SSL.com

Ce site utilise des cookies afin que nous puissions vous offrir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre quelles sections du site Web vous trouvez les plus intéressantes et utiles.

Pour plus d'informations, lisez notre Cookie et déclaration de confidentialité.

3rd Party Cookies

Ce site utilise Google Analytics & compteur statistique pour collecter des informations anonymes telles que le nombre de visiteurs du site et les pages les plus consultées.

Garder ces cookies activés nous aide à améliorer notre site Web.

Afficher les détails