Pembuatan dan Pengesahan Kunci dengan YubiKey untuk Sertifikat Penandatanganan Kode

Cara menghasilkan pasangan kunci dan sertifikat pengesahan pada YubiKey FIPS Anda untuk memesan sertifikat penandatanganan kode EV.

Sebelum kamu memulai
Panduan ini hanya untuk memasang atau mengganti sertifikat penandatanganan kode pada YubiKey dalam kasus-kasus berikut:
  • Anda membeli YubiKey kosong langsung dari Yubico.
  • Anda perlu mengganti yang sudah kedaluwarsa. SSL.com sertifikat penandatanganan kode pada YubiKey Anda
Jangan gunakan panduan ini jika:

Untuk keperluan penandatanganan kode, kunci pribadi Anda harus dibuat dan disimpan dengan aman di perangkat keras eksternal yang tervalidasi FIPS, bukan di komputer Anda. Pengguna dapat membuat pasangan kunci di YubiKey yang sudah ada dan sertifikat pengesahan Hal ini membuktikan bahwa kunci privat dihasilkan pada perangkat tersebut. Sertifikat pengesahan kemudian dapat digunakan untuk mendapatkan sertifikat penandatanganan kode dari SSL.com yang dapat diinstal secara manual pada YubiKey.

Sertifikat atestasi hanya berlaku untuk satu YubiKey. Jika Anda perlu memasang sertifikat di beberapa YubiKey, Anda harus melakukan atestasi untuk setiap token. Silakan hubungi dukungan@ssl.com untuk mendapatkan rincian lebih lanjut tentang beberapa penerbitan sertifikat.

Cara ini akan memandu Anda:

Persyaratan

  1. Versi terbaru dari Yubico Authenticator ke Antarmuka Baris Perintah (CLI) ykman
    Catatan:

    Untuk membuat pasangan kunci dan kemudian menginstal sertifikat penandatanganan kode, unduh alat ini: Antarmuka Pengguna Grafis (GUI) Otentikator Yubico

    Untuk menghasilkan sertifikat pengesahan, gunakan Antarmuka Baris Perintah (CLI) ykman yang disertakan dalam paket unduhan ini: Manajer YubiKey.

    Setelah diinstal, kedua alat ini akan tersimpan di folder Yubico pada komputer Anda.

  2. YubiKey Anda PIN ke UKP dikonfigurasi pada Yubico Authenticator. Jika token YubiKey Anda dibeli dari Yubico, Anda perlu mengatur PIN dan PUK Anda. Untuk melakukan ini, buka Autentikator Yubico, klik sertifikat tab. Di Mengelola bagian, Anda akan melihat opsi untuk mengonfigurasi PIN ke UKP

Langkah 1: Hasilkan Pasangan Kunci pada YubiKey

  1. Unduh Yubico Authenticator.

  2. Hubungkan YubiKey Anda, lalu luncurkan Yubico Authenticator.

  3. Di bawah sertifikat Di bagian ini, pilih tab yang sesuai dengan slot YubiKey tempat Anda ingin membuat pasangan kunci. Untuk sertifikat penandatanganan kode, pilih Otentikasi (slot 9a). Klik Hasilkan Kunci untuk melanjutkan.
  4. pada Subjek Pada kolom ini, cantumkan nama terhormat (DN). untuk sertifikat penandatanganan kode. Ini adalah nama organisasi atau individu dan akan ditampilkan pada perangkat lunak apa pun yang telah ditandatangani menggunakan sertifikat tersebut. Pastikan untuk mengetik karakter yang benar. CN= sebelum mengetikkan nama yang terhormat. Contoh: CN=Example Company.

    Untuk Format output, pilih Permintaan Penandatanganan Sertifikat (CSR).

    Dari Algoritma Daftar tarik-turun, buat pilihanUntuk penandatanganan kode, pilih ECCP256 or ECCP384.

    Terakhir, klik Simpan .

  5. Simpan CSR sertifikat dalam folder.

Langkah 2: Hasilkan Sertifikat Pengesahan

Setiap YubiKey dilengkapi dengan pre-loaded dengan kunci pribadi dan sertifikat dari Yubico yang memungkinkan Anda untuk menghasilkan sertifikat pengesahan untuk memverifikasi bahwa kunci pribadi telah dibuat di YubiKey. Operasi ini mengharuskan Anda untuk menggunakan orang ykman Antarmuka Baris Perintah (CLI) yang terletak di Manajer YubiKey folder di komputer Anda. Untuk dapat mengakses ykman CLI, Anda perlu menggunakan Windows PowerShell seperti yang ditunjukkan pada langkah-langkah berikut.

  1. Di Windows, buka PowerShell sebagai administrator. pengguna macOS dan Linux harus membuka jendela terminal pada perangkat mereka.
  2.  Gunakan cd Gunakan perintah (Ubah Direktori) untuk menavigasi ke file YubiKey Manager dan mengaksesnya. orang ykmanUntuk melakukan ini di Windows, lakukan langkah-langkah berikut secara berurutan, pada baris yang sama di PowerShell:

    Tipe cd di PowerShell
    Media ruang
    Salin jalur folder tempat ykman berada, lalu sertakan di dalamnya. tanda kutip ganda. Contoh: "C:\Program Files\Yubico\YubiKey Manager"
    Media Enter

    • Windows:
      cd "C:\Program Files\Yubico\YubiKey Manager"
    • macOS:
      cd /Applications/YubiKey Manager.app/Contents/MacOS
    • Di Linux (Ubuntu), file ykman perintah sudah akan diinstal di PATH, sehingga Anda dapat melewati langkah ini.

  3. Buat sertifikat pengesahan. Setelah beralih ke ykman menggunakan PowerShell, gunakan perintah di bawah ini untuk menghasilkan sertifikat pengesahan yang akan berupa file teks. Di Windows, perintahnya akan terlihat seperti ini: .\ykman.exe piv keys attest 9a C:\Folder\Folder\attestation\attestationfilename

    Mari kita uraikan:

    a. Salin ini ke PowerShell: .\ykman.exe piv keys attest 9a 

    b. Pada baris yang sama di PowerShell, salin jalur folder tempat Anda ingin menyimpan sertifikat pengesahan. Pilih/buat folder di komputer Anda. Contoh: C:\Folder\Folder\attestation.

    Pastikan untuk memilih/membuat folder yang memiliki nama satu kata atau tanpa spasi untuk menghindari kesalahan saat memasukkan perintah di PowerShell. 

    c. Pikirkan nama yang ingin Anda gunakan untuk sertifikat. Di akhir jalur folder yang Anda salin ke PowerShell, tambahkan garis miring terbalik (\) dan nama yang ingin Anda gunakan untuk sertifikat pengesahan Anda. Contoh:\attestationfilename 

    Pastikan untuk membuat nama file yang tidak mengandung karakter khusus dan spasi untuk menghindari kesalahan saat memasukkan perintah di PowerShell. 

    d. Tekan Enter pada PowerShell untuk akhirnya menghasilkan file teks sertifikat pengesahan.

    Setelah memasukkan perintah, periksa di folder komputer yang Anda tentukan apakah sertifikat pengesahan berhasil dibuat. Sertifikat tersebut akan berupa file teks dan memiliki nama yang telah Anda tetapkan. Saat dibuka, file tersebut akan menampilkan serangkaian huruf dan angka yang diawali dengan —–MULAI SERTIFIKAT—– di atas dan —– AKHIR SERTIFIKAT—– pada akhirnya.

    • Windows:
      .\ykman.exe kunci piv pengesahan 9a C:\Folder\Folder\pengesahan\namafilepengesahan
    • Linux (Ubuntu):
      Tombol ykman piv membuktikan 9a ATTESTATION-FILENAME.crt
    • macOS:
      ./ykman piv keys membuktikan 9a ATTESTATION-FILENAME.crt
  4. Ekspor sertifikat perantara. Selanjutnya, gunakan ykman Perintah untuk mengekspor sertifikat sementara dari slot f9 YubiKey. Sertifikat akan berupa file teks. Perintahnya akan terlihat seperti ini: .\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename

    Mari kita uraikan: 

    a. Salin ini ke PowerShell: .\ykman.exe piv certificates export f9
    b. Pilih atau buat folder di komputer Anda (misalnya Dokumen) tempat Anda ingin mengekspor sertifikat perantara. Salin alamat folder tersebut ke PowerShell. Contoh: C:\Folder\Folder\attestation
    c. Buat nama file untuk sertifikat perantara. Tambahkan garis miring terbalik sebelum nama dan tambahkan di akhir alamat folder yang telah Anda salin ke PowerShell, tanpa spasi di antaranya. Contoh: \intermediatefilename
    d. Tekan EnterSetelah Anda memasukkan perintah, sertifikat sementara akan muncul di folder yang ditentukan, dengan nama yang telah Anda tetapkan. Saat dibuka, sertifikat tersebut akan menampilkan serangkaian huruf dan angka yang diawali dengan —–MULAI SERTIFIKAT—– di atas dan —– AKHIR SERTIFIKAT—– pada akhirnya. 

      • Windows:
        .\ykman.exe piv sertifikat ekspor f9 C:\Folder\Folder\attestation\namafileperantara
    • Linux (Ubuntu):
      ykman piv sertifikat ekspor f9 INTERMEDIATE-FILENAME.crt
    • macOS:
      ./ykman piv sertifikat ekspor f9 INTERMEDIATE-FILENAME.crt

Langkah 3: Verifikasi Sertifikat Pengesahan dengan SSL.com dan Lampirkan untuk Memesan

  1. Di sini kita akan menggunakan sertifikat pengesahan kita dari slot YubiKey 9a dengan pesanan sertifikat penandatanganan kode EV. Pertama, buka sertifikat pengesahan dan sertifikat perantara di editor teks.
  2. Masuk ke akun pengguna SSL.com Anda dan arahkan ke Pesanan tab. Klik tautan berlabel details (untuk pesanan baru) atau Download (untuk pesanan lama) untuk pesanan yang ingin Anda kaitkan dengan sertifikat pengesahan. (Tautan ini akan muncul sebagai Download (untuk pelanggan yang memiliki sertifikat penandatanganan kedaluwarsa dan ingin menggantinya).
    Catatan: Jika Anda ingin memeriksa validitas sertifikat pengesahan Anda tanpa melampirkannya ke pesanan, Anda dapat menggunakan SSL.com alat verifikasi pengesahan.
  3. Pilih kasus penggunaan Anda di bawah ini:
    a. Bagi pelanggan dengan YubiKey kosong, klik mengelola tautan, di bawah pengesahan.
    b. Bagi pelanggan yang mengganti sertifikat penandatanganan yang telah kedaluwarsa, klik Delete Klik tautan terlebih dahulu untuk menghapus pengajuan pengesahan sebelumnya untuk sertifikat penandatanganan Anda yang telah kedaluwarsa. Setelah itu, klik mengelola link.
  4. Halaman baru dengan bidang untuk pengesahan dan sertifikat perantara akan muncul.

  5. Rekatkan sertifikat pengesahan ke dalam Sertifikat Pengesahan bidang, pastikan untuk memasukkan garis -----BEGIN CERTIFICATE----- ke -----END CERTIFICATE-----.
  6. Selanjutnya, tempel sertifikat antara ke dalam Sertifikat Menengah bidang
  7. klik Kirim .
  8. Jika semuanya berjalan dengan benar, peringatan hijau akan muncul di bagian atas layar, menunjukkan pengesahan yang berhasil.

Langkah 4: Unduh Sertifikat Penandatanganan Kode Anda

  1. Setelah SSL.com menyetujui pengesahan Anda dan menerbitkan sertifikat Anda, Anda sekarang dapat mengunduhnya. Untuk melakukan ini, masuk ke akun SSL.com Anda dan klik Pesanan Dari menu atas. Temukan pesanan Anda dari daftar dan klik Download link. 
  2. Saat halaman unduhan ditampilkan, gulir ke bawah untuk SERTIFIKAT ENTITAS AKHIR bagian. Klik panah akordeon untuk menampilkan detail sertifikat Anda. Di sebelah kanan, Anda akan melihat opsi format unduhan yang tersedia. Pilih sertifikat individu Dan klik Unduh tombol. Ini adalah file zip yang berisi tiga file sertifikat: sertifikat entitas akhir Anda, sertifikat perantara, dan sertifikat root. Nantinya, Anda hanya perlu mengimpor sertifikat entitas akhir ke YubiKey Anda. 
  3. Ekstrak file zip yang telah diunduh.
  4. Pilih lokasi untuk mengekstrak file, lalu klik Ekstrak .
  5. Buka folder yang berisi sertifikat yang telah diekstrak. Anda akan melihat tiga sertifikat, tetapi Anda hanya perlu menginstal sertifikat entitas akhir Anda, yaitu... File .CRT dan mencantumkan nama orang atau organisasi tersebut. Dari sini, Anda siap untuk menginstal sertifikat Anda.

Langkah 5: Instal Sertifikat di YubiKey  

  1. Buka Yubico Authenticator

  2. Klik sertifikat, Diikuti oleh 9a Otentikasi, dan Impor berkas.
  3. Masukkan PIN YubiKey Anda saat diminta.
  4. Arahkan ke folder tempat sertifikat diekstrak dan klik sertifikat penandatanganan kode entitas akhir Anda.
  5. Yubico Authenticator akan menampilkan detail sertifikat penandatanganan kode Anda. Klik impor tombol.

  6. Sertifikat Anda sekarang berhasil dipasang.
  7. Langkah opsionalJika Anda adalah pelanggan yang mengganti sertifikat yang kedaluwarsa di YubiKey Anda, Anda juga perlu menghapus salinan sertifikat yang kedaluwarsa yang masih ada di penyimpanan sertifikat Windows. Untuk melakukan ini, ketik sertifikat di bilah pencarian Windows di komputer Anda. Selanjutnya, klik Kelola sertifikat komputer. klik Pribadi folder, temukan sertifikat penandatanganan yang kedaluwarsa, klik kanan dengan mouse Anda, dan pilih Delete.

Penyelesaian Masalah Pengesahan Penandatanganan Kode 

If SSL.com Jika pengajuan pengesahan Anda ditolak, hal ini disebabkan oleh salah satu alasan berikut:

  1. Langkah 1: Hasilkan Pasangan Kunci pada YubiKey
    1. Permintaan Penandatanganan Sertifikat Anda (CSR) ditolak oleh Yubico Authenticator
      • Anda harus menyertakan karakter-karakter tersebut. CN= pada kolom Subjek. Yubico Authenticator akan menolak CSR jika hal ini tidak dilakukan. 
      • Kau harus memilih ECCP256 or ECCP384 untuk algoritma tersebut. Kedua jenis ini adalah satu-satunya yang dapat diterima untuk sertifikat penandatanganan kode.

  2. Langkah 2: Hasilkan Sertifikat Pengesahan
    1. Anda tidak dapat mengakses CLI ykman.
      • Anda tidak dapat mengakses ykman dengan mengklik dua kali ikon aplikasi di YubiKey Manager. Anda hanya dapat menggunakannya dengan terlebih dahulu membuka aplikasi shell seperti PowerShell, lalu menggunakan perintah Change Directory (cd) untuk menjalankannya. 
      • Saat mengetik perintah cd di PowerShell, seharusnya ada spasi di antara cd dan jalur folder CLI ykman. Contoh: cd “C:\Program Files\Yubico\YubiKey Manager”
      • Jalur folder CLI ykman harus diapit dalam tanda kutip ganda. Contoh: “C:\Program Files\Yubico\YubiKey Manager”
    2. Surat keterangan dan sertifikat sementara tidak sedang dibuat.
      • Pastikan untuk memilih/membuat folder yang memiliki nama satu kata atau tanpa spasi untuk menghindari kesalahan saat memasukkan perintah di PowerShell.  
      • Pastikan untuk membuat nama file yang pendek dan terdiri dari satu kata tanpa karakter khusus untuk menghindari kesalahan saat memasukkan perintah di PowerShell.  

  3. Langkah 3: Verifikasi Sertifikat Pengesahan dengan SSL.com dan Lampirkan untuk Memesan
    1. Surat keterangan dan sertifikat sementara gagal dikirimkan atas nama saya. SSL.com rekening
      • Saat membukanya di editor teks seperti Notepad, pastikan untuk menyalin seluruh isi file, termasuk —–MULAI SERTIFIKAT—– di atas dan —– AKHIR SERTIFIKAT—– pada akhirnya. 

Panduan Terkait untuk Menandatangani Kode dengan YubiKey Anda

  1. Menggunakan Sertifikat Penandatanganan Kode Anda: Pelajari cara menandatangani aplikasi menggunakan sertifikat penandatanganan kode OV atau EV Anda dengan Microsoft SignTool.
Terima kasih telah memilih SSL.com! Jika Anda memiliki pertanyaan, silakan hubungi kami melalui email di Support@SSL.com, atau cukup klik tautan obrolan di kanan bawah halaman ini. Anda juga dapat menemukan jawaban atas banyak pertanyaan dukungan umum di kami dasar pengetahuan.

Tetap Terinformasi dan Aman

SSL.com adalah pemimpin global dalam keamanan siber, PKI dan sertifikat digital. Daftar untuk menerima berita industri terkini, tips, dan pengumuman produk dari SSL.com.

SSL.com

Kami sangat menantikan tanggapan Anda

Ikuti survei kami dan beri tahu kami pendapat Anda tentang pembelian terakhir Anda.

Ikhtisar Privasi
SSL.com

Situs web ini menggunakan cookie sehingga kami dapat memberikan Anda pengalaman pengguna sebaik mungkin. Informasi cookie disimpan di browser Anda dan melakukan fungsi-fungsi seperti mengenali Anda ketika Anda kembali ke situs web kami dan membantu tim kami untuk memahami bagian mana dari situs web yang menurut Anda paling menarik dan bermanfaat.

Untuk informasi lebih lanjut, baca Cookie dan pernyataan privasi.

Cookies Pihak Ketiga

Penggunaan situs web ini Google Analytics & Penghitung Statistik untuk mengumpulkan informasi anonim seperti jumlah pengunjung ke situs, dan halaman paling populer.

Tetap mengaktifkan cookie ini membantu kami meningkatkan situs web kami.

Tampilkan detail