このガイドは、 コード署名証明書 YubiKeyを使用する場合、以下のケースに該当します。
- あなたはYubicoから直接ブランクのYubiKeyを購入しました。
- 期限切れのものを交換する必要があります SSL.com YubiKey のコード署名証明書
- あなたのYubiKeyは以下から注文されました SSL.com また、プリインストールされているコード署名証明書の有効期限が切れていません(設定は不要です)。
- あなたが持っている 文書の署名 証明書(参照: YubiKeyを使用した文書署名証明書の鍵生成と認証)
の目的のために コード署名秘密鍵は、コンピュータではなく、外部のFIPS認証ハードウェアデバイスで安全に生成・保存する必要があります。ユーザーは既存のYubiKeyで鍵ペアを生成し、 証明書 これは、秘密鍵がデバイス上で生成されたことを証明するものです。この証明書を使用して、SSL.comからコード署名証明書を取得し、YubiKeyに手動でインストールすることができます。
認証証明書は1つのYubiKeyに対してのみ有効です。複数のYubiKeyに証明書をインストールする必要がある場合は、トークンごとに認証を実行する必要があります。お問い合わせください。 お問い合わせ 証明書の複数発行に関する詳細を取得します。
このハウツーでは、次の手順を説明します。
- 生成中 キーペア (NAIST) と 証明書 Yubikeyで
- 検証中 証明書を取得し、それをSSL.comのEVコード署名注文に関連付ける
- ダウンロード コード署名証明書
- edgeRX™の導入 YubiKeyの新しい証明書
要件
- 最新バージョンの ユビコオーセンティケータ (NAIST) と ykman コマンドラインインターフェース (CLI).
注意:
鍵ペアを生成し、後でコード署名証明書をインストールするには、このツールをダウンロードしてください。 Yubico Authenticatorのグラフィカルユーザーインターフェース(GUI).証明書を生成するには、このダウンロードパッケージに含まれているykmanコマンドラインインターフェース(CLI)を使用してください。 YubiKeyマネージャー。
インストール後、これらのツールは両方ともコンピュータのYubicoフォルダに保存されます。

- あなたのYubiKey PIN (NAIST) と UKP 設定済み ユビコオーセンティケータ. YubiKeyトークンをYubicoから購入した場合は、PINとPUKを設定する必要があります。 これを行うには、開く ユビコ認証装置、 クリック 証明書 タブ。 に 管理 セクションでは、設定するためのオプションが表示されます。 PIN (NAIST) と UKP.

ステップ1:YubiKeyでキーペアを生成する
- ダウンロード ユビコオーセンティケータ.
- YubiKey を接続し、Yubico Authenticator を起動します。
- 下 証明書 セクションで、キーペアを生成するYubiKeyスロットに対応するタブを選択します。コード署名証明書の場合は、 認証(スロット9a). ソフトウェアの制限をクリック Generate Key をクリックして次に進みます。

-
ソフトウェア設定ページで、下図のように 件名 フィールドに識別名(DN)を配置します コード署名証明書の場合。これは組織または個人の名前であり、証明書を使用して署名されたすべてのソフトウェアに表示されます。文字を入力してください。
CN=敬称を入力する前に。例:CN=Example Company.『Brooklyn Galaxy』のために、倪氏はブルックリン美術館のコレクションからXNUMX点の名品を選び、そのイメージを極めて詳細に描き込みました。これらの作品は、彼の作品とともに中国ギャラリーに展示されています。彼はXNUMX年にこの作品の制作を開始しましたが、最初の硬貨には、当館が所蔵する 出力フォーマット、選択する 証明書署名リクエスト(CSR).
ノーザンダイバー社の アルゴリズム ドロップダウンリストから選択してくださいコード署名には、以下を選択してください。 ECCP256 or ECCP384.
最後に、 Save

- を助けて CSR フォルダー内の証明書。

手順2:証明書を生成する
各YubiKeyには、Yubicoからの秘密鍵と証明書がプリロードされており、 証明書 YubiKeyに秘密鍵が生成されていることを確認します。この操作には、 イクマン コマンドラインインターフェイス(CLI)は、 ユビキーマネージャー お使いのコンピューターのフォルダー。ykman CLI にアクセスするには、次の手順で示すように Windows PowerShell を使用する必要があります。
- Windowsで、管理者としてPowerShellを開きます。 macOSおよびLinuxユーザーは、デバイスでターミナルウィンドウを開く必要があります。

-
cd (Change Directory) コマンドを使用して YubiKey Manager ファイルに移動し、アクセスします。 イクマンWindowsでこれを行うには、PowerShellの同じ行で、以下の手順を順番に実行してください。
タイプcdPowerShell 上で
メディア掲載 スペース
ykman があるフォルダのパスをコピーし、それを で囲みます。 二重引用符。 例:"C:\Program Files\Yubico\YubiKey Manager"メディア掲載 Enter

- Windows:
cd "C:\Program Files\Yubico\YubiKey Manager"
- MacOSの:
cd /アプリケーション/YubiKey Manager.app/Contents/MacOS
- Linux(Ubuntu)では、
ykmanコマンドは既にインストールされていますPATHなので、このステップをスキップできます。
- Windows:
- 証明書を生成してください。 PowerShellを使用してykmanに切り替えた後、以下のコマンドを使用して、テキストファイル形式の証明書を生成します。Windowsでは、コマンドは次のようになります。
.\ykman.exe piv keys attest 9a C:\Folder\Folder\attestation\attestationfilename
詳しく見ていきましょう。
a. これをPowerShellにコピーしてください。.\ykman.exe piv keys attest 9a
b. PowerShell の同じ行で、証明書を保存するフォルダーのパスをコピーします。コンピューター上のフォルダーを選択/作成します。例:C:\Folder\Folder\attestation.
PowerShellでコマンドを入力する際にエラーが発生しないように、フォルダ名には単語1つ、またはスペースを含まない名前を選択するか作成してください。

c. 証明書に使用したい名前を考えます。PowerShell にコピーしたフォルダー パスの末尾にバックスラッシュ (\) と証明書に使用したい名前を追加します。例:\attestationfilename
PowerShellでコマンドを入力する際にエラーが発生しないよう、ファイル名には特殊文字やスペースを含めないようにしてください。
d. PowerShellでEnterキーを押して、最終的に証明書テキストファイルを生成します。
コマンドを入力した後、指定したコンピュータフォルダで証明書が正常に生成されたかどうかを確認してください。証明書はテキストファイル形式で、指定した名前が付けられます。ファイルを開くと、次のような文字と数字の本文が表示されます。 -証明書の開始- 一番上と -証明書の終了- 最後に。
- Windows:
.\ykman.exe piv キー証明 9a C:\Folder\Folder\attestation\attestationfilename
- Linux(Ubuntu):
ykmanpivキーは9aATTESTATION-FILENAME.crtを証明します
- MacOSの:
./ykman piv キーは 9a ATTESTATION-FILENAME.crt を証明します
- Windows:
- 中間証明書をエクスポートします。 次に、
ykmanYubiKeyのf9スロットから中間証明書をエクスポートするコマンドです。証明書はテキストファイル形式になります。 コマンドは次のようになります。.\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename
詳しく見ていきましょう。
a. これをPowerShellにコピーしてください。.\ykman.exe piv certificates export f9b. 中間証明書をエクスポートするフォルダーをコンピューター上で選択または作成します(例:ドキュメント)。フォルダーのアドレスをPowerShellにコピーします。例:
C:\Folder\Folder\attestation
c. 中間証明書のファイル名を作成します。ファイル名の前にバックスラッシュを追加し、PowerShellにコピーしたフォルダーアドレスの末尾にスペースを入れずに追記します。例:\intermediatefilename
d. プレス Enterコマンドを入力すると、指定したフォルダに中間証明書が表示され、設定した名前が付けられます。それを開くと、次のような文字と数字のテキストが表示されます。 -証明書の開始- 一番上と -証明書の終了- 最後に。
-
- Windows:
.\ykman.exe piv 証明書エクスポート f9 C:\Folder\Folder\attestation\intermediatefilename
- Windows:
- Linux(Ubuntu):
ykmanpiv証明書はf9INTERMEDIATE-FILENAME.crtをエクスポートします
- MacOSの:
./ykmanpiv証明書エクスポートf9INTERMEDIATE-FILENAME.crt
-
手順3:SSL.comを使用して証明書を確認し、注文に添付する
- ここでは、YubiKeyスロット9aの認証証明書をEVコード署名証明書の注文に使用します。まず、認証証明書と中間証明書をテキストエディタで開きます。

- SSL.comユーザーアカウントにログインし、に移動します 注文 タブ。 details (新規注文の場合)または ダウンロード (古い注文の場合)証明書に関連付けたい注文について。(このリンクは次のように表示されます) ダウンロード 有効期限切れの署名証明書をお持ちで、それを交換したいお客様向け。注意: 注文に添付せずに認証証明書の有効性を確認したい場合は、SSL.comを使用できます。 証明検証ツール.

- 以下の使用例から、該当するものを選択してください。
a. YubiKeyが空白の顧客の場合は、 管理します リンク、下 証明.
b. 有効期限切れの署名証明書を交換するお客様は、 削除 まず、リンクをクリックして、期限切れの署名証明書の以前の認証提出を削除してください。その後、 管理します .
- 証明書および中間証明書のフィールドを含む新しいページが表示されます。
- 証明書をに貼り付けます 証明書 フィールド、行を含めることを確認
-----BEGIN CERTIFICATE-----(NAIST) と-----END CERTIFICATE-----.

- 次に、中間証明書を 中間証明書 フィールド

- クリック 送信

- すべてが正常に完了すると、認証が成功したことを示す緑色のアラートが画面の上部に表示されます。

ステップ4:コード署名証明書をダウンロードする
- SSL.comが証明書の認証を承認し、証明書を発行したら、ダウンロードできるようになります。ダウンロードするには、SSL.comアカウントにログインして、クリックしてください。 注文 上部のメニューから。リストから注文を見つけてクリックします。 ダウンロード リンクをクリックします。

- ダウンロードページが表示されたら、下にスクロールして 終了エンティティ証明書 セクション。アコーディオン矢印をクリックして証明書の詳細を表示します。右側にダウンロード可能なフォーマットオプションが表示されます。 個別の証明書 をクリックして ダウンロード ボタンをクリックすると、エンドエンティティ証明書、中間証明書、ルート証明書の3つの証明書ファイルを含むzipファイルがダウンロードされます。後で、YubiKeyにインポートする必要があるのはエンドエンティティ証明書のみです。

- ダウンロードしたzipファイルを解凍します。

- ファイルを抽出する場所を選択し、次にクリックします。 エキス

- 抽出した証明書を含むフォルダーを開きます。3 つの証明書が表示されますが、インストールする必要があるのはエンドエンティティ証明書のみです。 .CRTファイル そして、個人または組織の名前が記載されています。これで、証明書をインストールする準備が整いました。

ステップ5:YubiKeyに証明書をインストールする
- Yubico Authenticatorを開く
- 詳しくはこちら 証明書、続いて 9a 認証, ファイルをインポートします。

- 指示が表示されたら、YubiKeyのPINを入力してください。

- 証明書が抽出されたフォルダに移動し、エンドエンティティのコード署名証明書をクリックします。

- Yubico Authenticatorは、コード署名証明書の詳細を表示します。 インポート (Comma Separated Values) ボタンをクリックして、各々のジョブ実行の詳細(開始/停止時間、変数値など)のCSVファイルをダウンロードします。.

- 証明書が正常にインストールされました。

- オプションのステップYubiKey の有効期限切れ証明書を交換したお客様は、Windows 証明書ストアに残っている有効期限切れ証明書のコピーも削除する必要があります。これを行うには、次のように入力します。 証明書管理 お使いのパソコンのWindows検索バーで、 コンピュータ証明書を管理する。 クリック パーソナル フォルダで期限切れの署名証明書を探し、マウスで右クリックして、 削除.

コード署名認証のトラブルシューティング
If SSL.com 証明書の提出が却下された場合、その理由は以下のいずれかです。
- ステップ1:YubiKeyでキーペアを生成する
- 証明書署名依頼(CSR)はYubico Authenticatorによって拒否されています
- 文字を含める必要があります
CN=件名フィールドで。Yubico Authenticator は拒否します CSR これが実行されない場合。 - あなたは選択する必要があります
ECCP256orECCP384アルゴリズムに関して。コード署名証明書に認められるのは、この2種類のみです。
- 文字を含める必要があります
- 証明書署名依頼(CSR)はYubico Authenticatorによって拒否されています
- 手順2:証明書を生成する
- ykman CLI にアクセスできません
- YubiKey Manager上のアプリケーションアイコンをダブルクリックしても、ykmanにアクセスすることはできません。PowerShellなどのシェルアプリケーションを起動し、ディレクトリ変更(cd)コマンドを使用して実行することでしかykmanを使用できません。
- PowerShellでcdコマンドを入力する際は、間にスペースを入れる必要があります。 cd そして、ykman CLI のフォルダパス。例:
cd “C:\Program Files\Yubico\YubiKey Manager” - ykman CLI のフォルダパスは二重引用符で囲む必要があります。例:
“C:\Program Files\Yubico\YubiKey Manager”
- 証明書および中間証明書が生成されません
- PowerShellでコマンドを入力する際にエラーが発生しないように、フォルダ名には単語1つ、またはスペースを含まない名前を選択するか作成してください。
- PowerShellでコマンドを入力する際にエラーが発生しないように、ファイル名は短く、単語1つで、特殊文字を含まないものにしてください。
- ykman CLI にアクセスできません
- 手順3:SSL.comを使用して証明書を確認し、注文に添付する
- 証明書と中間証明書が私のシステムに提出されません SSL.com アカウント
- メモ帳などのテキストエディタでファイルを開くときは、ファイルの内容全体をコピーするようにしてください。 -証明書の開始- 一番上と -証明書の終了- 最後に。
- 証明書と中間証明書が私のシステムに提出されません SSL.com アカウント
YubiKeyを使ったコード署名に関する関連ガイド
- コード署名証明書の使用: Microsoft SignToolを使用して、OVまたはEVコード署名証明書でアプリケーションに署名する方法を学びましょう。