Kulcsgenerálás és -hitelesítés a YubiKey segítségével dokumentumaláíró tanúsítványokhoz

Hogyan generálhatsz kulcspárt és hitelesítési tanúsítványt a YubiKey FIPS rendszeren dokumentumaláíró tanúsítványok megrendeléséhez.

Mielőtt elkezdené
Ez az útmutató kizárólag a telepítéshez vagy cseréhez használható. dokumentum aláíró tanúsítvány egy YubiKey-n ezekben az esetekben:
  • Üres YubiKey-t vásároltál közvetlenül a Yubico-tól
  • Lejárt terméket kell cserélni SSL.com dokumentum aláíró tanúsítvány a YubiKey-n
Ne használja ezt az útmutatót, ha:

A) Adobe PDF digitális aláírások, a privát kulcsot biztonságosan kell generálni és egy külső, FIPS-validált hardvereszközön tárolni a számítógép helyett. A felhasználók kulcspárt generálhatnak egy meglévő YubiKey-n és egy tanúsítási igazolás amely bizonyítja, hogy a privát kulcsot az eszközön generálták. A hitelesítési tanúsítvány ezután felhasználható tanúsítványok beszerzésére az SSL.com oldalról, amelyek manuálisan telepíthetők a YubiKey-re.

Egy hitelesítési tanúsítvány csak egy YubiKey-re érvényes. Ha a tanúsítványt több YubiKey-re kell telepítenie, minden egyes tokenhez hitelesítést kell végeznie. Kérjük, vegye fel a kapcsolatot a következővel: support@ssl.com ha további részleteket szeretne kapni egy tanúsítvány több kibocsátásáról.

Ez a útmutatás végigvezeti Önt:

    • ellenőrzése a hitelesítési tanúsítvány és annak társítása egy SSL.com PDF dokumentum aláírási sorrenddel
    • A letöltés a dokumentum aláírási tanúsítványa
    • telepítése az új bizonyítványod a YubiKey-ben

követelmények

  1. Legutolsó verziója Yubico hitelesítő és a ykman parancssori felület (CLI).
    Jegyzet:

    A kulcspár létrehozásához és később a dokumentum aláíró tanúsítvány telepítéséhez töltse le ezt az eszközt: Yubico Authenticator grafikus felhasználói felület (GUI)

    A tanúsítvány létrehozásához használja az ykman parancssori felületet (CLI), amely megtalálható ebben a letöltött csomagban: YubiKey menedzser.

    Telepítés után mindkét eszköz a számítógép Yubico mappájában lesz tárolva.

  2. A YubiKey-d PIN és a UKP konfigurálva Yubico hitelesítő. Ha a YubiKey tokenedet a Yubico-tól vásároltad, akkor be kell állítanod a PIN-kódodat és a PUK-kódodat. Ehhez nyissa meg Yubico hitelesítő, kattintson a tanúsítványok fülre. A kezel szakaszban megtekintheti a beállítások konfigurálásának lehetőségeit. PIN és a UKP

1. lépés: Generáljon kulcspárt a YubiKey-n

  1. Letöltés Yubico hitelesítő.
  2. Csatlakoztasd a YubiKey-t, majd indítsd el a Yubico Authenticatort.
  3. Alatt tanúsítványok szakaszban válassza ki a YubiKey tárolóhelynek megfelelő fület, ahol a kulcspárt generálni kívánja. PDF dokumentumok aláírásához válassza a Digitális aláírás (9c. nyílás). Kattints a Kulcs generálása A folytatáshoz.
  4. Amikor a YubiKey PIN-kódját kérik, adja meg az értéket, majd kattintson kinyit
  5. Adja meg a megkülönböztető nevet (DN) a Tárgy mezőben. Ez az érték azonosítja a személyt vagy szervezetet, és minden, a tanúsítvánnyal aláírt elektronikus dokumentumon megjelenik.

    • Kezdje a bejegyzést a karakterekkel CN= majd a megjeleníteni kívánt név, szóköz nélkül.
    • Példa: CN=Example Company

    Győződjön meg róla, hogy a név pontos, mivel az látható lesz a végfelhasználók számára.

    Minden Kimeneti formátum, választ Tanúsítvány aláírási igény (CSR).

    Tól Algoritmus legördülő listából válasszon ki egyetDokumentum aláírásához válassza a következőt: RSA2048.

    Végül kattintson a Megtakarítás gombot.
  6. Mentse el a CSR tanúsítvány egy mappában.

2. lépés: Hozzon létre igazolást

Minden YubiKey előre betöltve van egy saját kulccsal és tanúsítvánnyal a Yubico-tól, amely lehetővé teszi a létrehozást tanúsítási igazolás annak ellenőrzésére, hogy létrejött-e egy privát kulcs egy YubiKey-n. Ehhez a művelethez a következőt kell használnia: ykman Parancssori felület (CLI), amely a YubiKey menedzser mappát a számítógépén. Az ykman parancssori felület eléréséhez a következőt kell használnia: Windows PowerShell.

  1. A számítógép keresősávjába írja be a következőt: Windows PowerShell, jobb klikk rá, és válaszd a Futtassa rendszergazdakéntmacOS és Linux felhasználóknak terminálablakot kell nyitniuk az eszközükön.
  2. Használja a cd (Change Directory) parancs a YubiKey Manager fájlok eléréséhez és eléréséhez ykmanEhhez Windows rendszeren a Powershell ugyanazon sorában, sorrendben tegye a következőket:

    típus cd a PowerShellen
    Sajtó hely
    Másold ki az ykman mappa elérési útját, majd illeszd be a következőbe: dupla idézőjelek. Példa: "C:\Program Files\Yubico\YubiKey Manager"
    Sajtó belép

    • Windows:
      cd "C: \ Program Files \ Yubico \ YubiKey Manager"
    • MacOS:
      cd /Applications/YubiKey Manager.app/Contents/MacOS
    • Linuxon (Ubuntu) a ykman parancs már telepítve lesz a PATH, így kihagyhatja ezt a lépést.

  3. Miután Powershellben ykmanre váltott, használja az alábbi parancsot egy szövegfájl formátumú hitelesítési tanúsítvány létrehozásához. Windows rendszeren a parancs így fog kinézni:.\ykman.exe piv keys attest 9c C:\Folder\Folder\attestation\attestationfilename

    Nézzük meg részletesebben:

    a. Másold ezt PowerShellbe: .\ykman.exe piv keys attest 9c

    b. A Powershell ugyanazon sorában másolja ki annak a mappa elérési útját, ahová a tanúsítványt tárolni szeretné. Válasszon ki/hozzon létre egy mappát a számítógépén. Példa: C:\Folder\Folder\attestation.


    Ügyeljen arra, hogy olyan mappákat válasszon/hozzon létre, amelyek nevei egyetlen szavasak vagy szóköz nélkül vannak, hogy elkerülje a hibákat a parancs PowerShell-ben történő megadásakor. 

    c. Gondoljon egy nevet a tanúsítványhoz. A PowerShellbe másolt mappa elérési útjának végére írjon be egy fordított perjelet (\), és adja meg a tanúsítványhoz használni kívánt nevet. Példa:\attestationfilename 

    Ügyeljen arra, hogy olyan fájlnevet generáljon, amely csak speciális karaktereket és szóközöket tartalmaz, hogy elkerülje a hibákat a parancs PowerShellben történő megadásakor. 

    d. Nyomja meg belép a PowerShell-en a tanúsítvány szövegfájljának végleges létrehozásához.

    A parancs beírása után ellenőrizze a kijelölt számítógépes mappában, hogy a hitelesítési tanúsítvány sikeresen létrejött-e. Ez szövegfájl formátumú lesz, és a megadott nevet viseli. Megnyitáskor betűkből és számokból álló szöveg jelenik meg, fejlécekkel. —–KEZDJE TANÚSÍTVÁNYT a tetején és —– VÉGLEGES TANÚSÍTVÁNY— a végén.

    • Windows:
      .\ykman.exe piv kulcsok 9c igazolása C:\Mappa\Mappa\igazolás\igazolási fájlnév
    • Linux (Ubuntu):
      ykman piv kulcsok igazolják a 9c-t ATTESTATION-FILENAME.crt
    • MacOS:
      ./ykman piv kulcsok igazolják a 9c TANÚSÍTÁSI FÁJLNÉV.crt
  4. Ezután használja a ykman parancs a köztes tanúsítvány exportálásához a YubiKey f9 nyílásából. A tanúsítvány szöveges fájl formátumban lesz. A parancs így fog kinézni: .\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename

    Nézzük meg részletesebben: 

    a. Másold ezt PowerShell-ben: .\ykman.exe piv certificates export f9
    b. Válasszon ki vagy hozzon létre egy mappát a számítógépén (pl. Dokumentumok), ahová exportálni szeretné a köztes tanúsítványt. Másolja a mappa címét a PowerShellbe. Példa: C:\Folder\Folder\attestation
    c. Hozzon létre egy fájlnevet a köztes tanúsítványhoz. Írjon be egy fordított perjelet a név elé, és fűzze hozzá a PowerShellbe másolt mappa címének végéhez, szóközök nélkül. Példa: \intermediatefilename
    d. Nyomja meg belépA parancs beírása után a köztes tanúsítvány megjelenik a kijelölt mappában, a megadott névvel. Megnyitáskor betűkből és számokból álló szöveg jelenik meg, fejlécekkel. -----BEGIN CERTIFICATE----- a tetején és -----END CERTIFICATE----- a végén. 
    • Windows:
      .\ykman.exe piv tanúsítványok exportálása f9 C:\Mappa\Mappa\tanúsítvány\köztes fájlnév
    • Linux (Ubuntu):
      ykman piv tanúsítványok export f9 INTERMEDIATE-FILENAME.crt
    • MacOS:
      ./ykman piv tanúsítványok export f9 INTERMEDIATE-FILENAME.crt

3. lépés: Ellenőrizze az igazolási tanúsítványt az SSL.com segítségével és csatolja a megrendeléshez

  1. Először nyissa meg a tanúsítványt és a köztes tanúsítványokat egy szövegszerkesztőben.
  2. Jelentkezzen be SSL.com felhasználói fiókjába, és keresse meg a Megrendelés fülre. Kattintson a feliratú hivatkozásra részletek (új rendelések esetén) vagy letöltés (régi megrendelések esetén) ahhoz a megrendeléshez, amelyet a hitelesítési tanúsítványhoz társítani szeretne. (Ez a hivatkozás a következőképpen fog megjelenni: letöltés lejárt aláíró tanúsítvánnyal rendelkező ügyfelek számára, akik le szeretnék cserélni a tanúsítványt).

    Jegyzet: Ha igazolási tanúsítványának érvényességét szeretné ellenőrizni anélkül, hogy azt rendeléshez csatolná, használhatja az SSL.com-kat igazolási ellenőrző eszköz.

  3. Válassza ki az alábbi felhasználási esetet:
    a. Üres YubiKey-vel rendelkező ügyfelek esetén kattintson a kezelése link alatt hitelesítés.
    b. Lejárt aláíró tanúsítványt cserélő ügyfelek számára kattintson a Törölni linkre először a lejárt aláíró tanúsítvány korábbi igazolásának eltávolításához. Ezután kattintson a kezelése link. 
  4. Megjelenik egy új oldal, amely tartalmazza az igazolás és a közbenső tanúsítvány mezőit.

  5. Illessze be az igazolást a Tanúsítási igazolás mezőbe, ügyeljen arra, hogy a sorokat tartalmazza -----BEGIN CERTIFICATE----- és a -----END CERTIFICATE-----.
  6. Ezután illessze be a közbenső tanúsítványt a Közbenső tanúsítvány mező.
  7. Kattintson az Küldés gombot.
  8. Ha minden rendben ment, egy zöld riasztás jelenik meg a képernyő tetején, amely a sikeres igazolást jelzi.

4. lépés: Töltse le a dokumentumaláírási tanúsítványát

  1. Egyszer SSL.com jóváhagyja az igazolást és kiadja a tanúsítványt, majd letöltheti a felhasználói fiókjából. Ehhez kattintson a gombra Megrendelés a felső menüből. Keresse meg a tanúsítványrendelését a listából, és kattintson a letöltés link.
  2. Miután a letöltési oldalra értél, görgess le a következőhöz: VÉGE A SZABÁLYOZÁSI TANÚSÍTVÁNYOKAT szakasz és kattintson Részletek megjelenítéseGörgessen le a következő alszakaszhoz: Dokumentum aláíró tanúsítványJobb oldalon láthatja a tanúsítvány letöltési formátumbeállításait. Egy Dokumentum aláíró tanúsítvány, válaszd a egyedi igazolások letöltési lehetőség. Ez egy zip fájl, amely három tanúsítványfájlt tartalmaz: a végső entitás tanúsítványát, egy köztes tanúsítványt és egy gyökértanúsítványt. 
  3. Kattintson jobb gombbal a letöltött zip fájlra. Kattintson Összes kivonása…
  4. Válasszon ki egy helyet, ahová a fájlokat ki szeretné csomagolni, majd kattintson a kivonat gombot.
  5. Nyissa meg a kibontott tanúsítványokat tartalmazó mappát. Három tanúsítványt fog látni, de csak a sajátját kell telepítenie. vég entitás tanúsítvány amely egy .CRT fájl és a személy vagy szervezet nevét viseli. Innentől kezdve telepítheti a tanúsítványát.

5. lépés: Telepítse a dokumentumaláíró tanúsítványát a YubiKey-be  

  1. Nyisd ki Yubico hitelesítő.

  2. Kattints tanúsítványok, Ezt követi Digitális aláírásés Fájl importálása.
  3. Add meg a YubiKey PIN-kódodat.
  4. Navigáljon ahhoz a mappához, ahová a tanúsítványokat kibontotta, és kattintson a végfelhasználói dokumentum aláíró tanúsítványára.
  5. A Yubico Authenticator megjeleníti a tanúsítványod részleteit. Kattints a import gombot.
  6. A tanúsítvány telepítése sikeresen megtörtént.

Dokumentum aláírási hitelesítésének hibaelhárítása

If SSL.com elutasítja a benyújtott igazolást, az alábbiak egyikének tudható be

  1. 1. lépés: Generáljon kulcspárt a YubiKey-n
    1. Tanúsítvány-aláírási kérelme (CSR) a Yubico Authenticator elutasítja
      • Bele kell illeszteni a karaktereket CN= a Tárgy mezőben. A Yubico Authenticator elutasítja a CSR ha ezt nem teszik meg. 
      • Válasszon egy támogatott algoritmust: RSA 2048 az egyetlen algoritmus, amelyet a dokumentumaláíró tanúsítványokhoz elfogadnak.

  2. 2. lépés: Hozzon létre igazolást
    1. Nem férhetsz hozzá az ykman parancssori felületéhez.
      • Az ykman nem érhető el a YubiKey Managerben az alkalmazás ikonjára duplán kattintva. Csak úgy használhatod, hogy először megnyitsz egy shell alkalmazást, például a PowerShellt, majd a Change Directory (cd) paranccsal futtatod. 
      • Amikor a PowerShellben beírod a cd parancsot, szóköznek kell lennie a kódrészletek között. cd és az ykman CLI mappaútvonala. Példa: cd “C:\Program Files\Yubico\YubiKey Manager”
      • Az ykman CLI mappa elérési útját dupla idézőjelek közé kell tenni. Példa: “C:\Program Files\Yubico\YubiKey Manager”
    2. A tanúsítvány és a köztes tanúsítványok nem generálódnak.
      • Ügyeljen arra, hogy olyan mappákat válasszon/hozzon létre, amelyek nevei egyetlen szavasak vagy szóköz nélkül vannak, hogy elkerülje a hibákat a parancs PowerShell-ben történő megadásakor.  
      • Ügyeljen arra, hogy a PowerShellben a parancs beírásakor keletkező hibák elkerülése érdekében rövid, egyetlen szavas fájlnevet generáljon, speciális karakterek nélkül.  

  3. 3. lépés: Ellenőrizze az igazolási tanúsítványt az SSL.com segítségével és csatolja a megrendeléshez
    1. A tanúsítványt és a köztes tanúsítványokat nem sikerül benyújtani a rendszeremen. SSL.com fiók
      • Amikor szövegszerkesztőben, például a Jegyzettömbben nyitod meg őket, mindenképpen másold át a fájl teljes tartalmát, beleértve a —–KEZDJE TANÚSÍTVÁNYT a tetején és —– VÉGLEGES TANÚSÍTVÁNY— a végén. 

Útmutatók az Adobe PDF és Microsoft Office dokumentumok digitális aláírásához a YubiKey segítségével

  1. Microsoft Office 365 dokumentumok digitális aláírása YubiKey használatával: Lépésről lépésre útmutató a dokumentum aláíró tanúsítványának telepítéséhez, valamint a digitális aláírások hozzáadásához vagy eltávolításához a Microsoft Office 365-ben.
  2. PDF digitális aláírása az Adobe Acrobat Readerben YubiKey használatával: Útmutató PDF dokumentumok aláírásához az Adobe Acrobat Readerben egy SSL.com dokumentum aláíró tanúsítvány használatával, amely egy YubiKey-n van tárolva.
Köszönjük, hogy az SSL.com-t választotta! Ha bármilyen kérdése van, kérjük lépjen kapcsolatba velünk e-mailben a címen Support@SSL.com vagy egyszerűen kattintson a csevegés linkre az oldal jobb alsó sarkában. Számos gyakori támogatási kérdésre választ találhat a következő helyen: Tudásbázis.

Legyen tájékozott és biztonságos

SSL.com világelső a kiberbiztonság területén, PKI és digitális tanúsítványok. Iratkozzon fel, hogy megkapja a legújabb iparági híreket, tippeket és termékbejelentéseket SSL.com.

SSL.com

Örülnénk a visszajelzésének

Töltse ki felmérésünket, és ossza meg velünk véleményét legutóbbi vásárlásával kapcsolatban.

Az adatvédelem áttekintése
SSL.com

Ez a weboldal sütiket használ, hogy a lehető legjobb felhasználói élményt biztosítsuk Önnek. A cookie-kat az Ön böngészője tárolja, és olyan funkciókat hajt végre, mint például a webhelyünkre való visszatérés felismerése és a csapatunk megkönnyítése, hogy megértse a weboldal mely részeit találja a legérdekesebb és leghasznosabbnak.

További információkért olvassa el a Cookie és adatvédelmi nyilatkozat.

Harmadik fél sütik

Ez a webhely használja Google Analytics. & Statcounter névtelen információk gyűjtése, például a webhely látogatói száma és a legnépszerűbb oldalak.

Ezeknek a sütiknek a bekapcsolása segít javítani weboldalunkat.

Mutasd a részleteket