Sleutelgeneratie en attestatie met YubiKey voor certificaten voor documentondertekening

Zo genereer je een sleutelpaar en een attestatiecertificaat op je YubiKey FIPS om certificaten voor documentondertekening aan te vragen.

Voordat u begint
Deze handleiding is uitsluitend bedoeld voor het installeren of vervangen van een document ondertekeningscertificaat in deze gevallen met een YubiKey:
  • Je hebt een blanco YubiKey rechtstreeks bij Yubico gekocht.
  • Je moet een verlopen exemplaar vervangen. SSL.com Certificaat voor het ondertekenen van documenten op uw YubiKey
Gebruik deze handleiding niet als:

Voor de doeleinden van Digitale handtekeningen van Adobe PDFis het vereist dat uw privésleutel veilig wordt gegenereerd en opgeslagen op een extern FIPS-gevalideerd hardwareapparaat in plaats van op uw computer. Gebruikers kunnen een sleutelpaar genereren op een bestaande YubiKey en een attest certificaat Dit bewijst dat de privésleutel op het apparaat is gegenereerd. Het attestatiecertificaat kan vervolgens worden gebruikt om certificaten van SSL.com te verkrijgen die handmatig op de YubiKey kunnen worden geïnstalleerd.

Een attestationcertificaat is slechts geldig voor één YubiKey. Als u uw certificaat in meerdere YubiKeys wilt installeren, moet u voor elk token een attestation uitvoeren. Neem contact op met ondersteuning@ssl.com voor meer informatie over meerdere certificaatuitgiften.

Deze handleiding leidt u door:

    • Het verifiëren het attestatiecertificaat en de koppeling ervan aan een SSL.com PDF-documentondertekeningsopdracht
    • Downloaden uw documentondertekeningscertificaat
    • Installatie van het uw nieuwe certificaat in de YubiKey

Voorwaarden

  1. Nieuwste versie van Yubico Authenticator en ykman Command Line Interface (CLI).
    Let op:

    Om het sleutelpaar te genereren en later het certificaat voor documentondertekening te installeren, downloadt u deze tool: Grafische gebruikersinterface (GUI) van Yubico Authenticator

    Om het attestatiecertificaat te genereren, gebruikt u de ykman Command Line Interface (CLI), die in dit downloadpakket is opgenomen: YubiKey-manager.

    Na installatie worden beide tools opgeslagen in de Yubico-map op uw computer.

  2. Uw YubiKey PIN en PUK geconfigureerd op Yubico Authenticator. Als uw YubiKey-token bij Yubico is aangeschaft, moet u uw pincode en PUK-code instellen. Open hiervoor Yubico-authenticator, klik op de Certificaten tabblad. Op de Beheren sectie, ziet u de opties om uw PIN en PUK

Stap 1: Genereer sleutelpaar op YubiKey

  1. Downloaden Yubico Authenticator.
  2. Sluit uw YubiKey aan en start Yubico Authenticator.
  3. Onder de Certificaten Selecteer in dit gedeelte het tabblad dat overeenkomt met de YubiKey-sleuf waarin u het sleutelpaar wilt genereren. Om PDF-documenten te ondertekenen, selecteer Digitale handtekening (sleuf 9c). Klik op Genereer sleutel verder gaan.
  4. Wanneer u om uw YubiKey-pincode wordt gevraagd, voert u de waarde in en klikt u vervolgens. ontsluiten
  5. Voer de Distinguished Name (DN) in het veld Onderwerp in. Deze waarde identificeert de persoon of organisatie en verschijnt op elk elektronisch document dat met het certificaat is ondertekend.

    • Begin de vermelding met de tekens CN= gevolgd door de naam die u wilt weergeven, zonder spatie ertussen.
    • Voorbeeld: CN=Example Company

    Zorg ervoor dat de naam correct is, aangezien deze zichtbaar zal zijn voor eindgebruikers.

    Bij Output Format, kies Certificaat ondertekeningsverzoek (CSR).

    Van de Algoritme keuzelijst, maak een selectieVoor het ondertekenen van documenten kunt u kiezen voor RSA2048.

    Klik ten slotte op Opslaan knop.
  6. Sla de CSR certificaat in een map.

Stap 2: Genereer een attestcertificaat

Elke YubiKey wordt vooraf geladen met een privésleutel en een certificaat van Yubico waarmee u een kunt genereren attest certificaat om te verifiëren dat er een privésleutel is gegenereerd op een YubiKey. Voor deze bewerking moet u de ykman Command Line Interface (CLI) die zich bevindt in de YubiKey-manager map op uw computer. Om toegang te krijgen tot de ykman CLI, moet u het volgende gebruiken: Windows PowerShell.

  1. Typ in de zoekbalk van uw computer: Windows PowerShellKlik er met de rechtermuisknop op en kies Als administrator uitvoerenmacOS- en Linux-gebruikers moeten een terminalvenster op hun apparaat openen.
  2. Gebruik de cd Gebruik de opdracht (Change Directory) om naar de YubiKey Manager-bestanden te navigeren en toegang te krijgen tot de bestanden. ykmanOm dit op Windows te doen, volg je de onderstaande stappen in de aangegeven volgorde, op dezelfde regel in PowerShell:

    Type cd in PowerShell
    Media ruimte
    Kopieer het mappad waar ykman zich bevindt en plaats dit vervolgens tussen haakjes. dubbele aanhalingstekens. Voorbeeld: "C:\Program Files\Yubico\YubiKey Manager"
    Media Enter

    • Windows:
      cd "C:\Program Files\Yubico\YubiKey Manager"
    • MacOS:
      cd /Applications/YubiKey Manager.app/Contents/MacOS
    • Op Linux (Ubuntu), de ykman commando is al geïnstalleerd in uw PATH, zodat u deze stap kunt overslaan.

  3. Nadat je via PowerShell bent overgeschakeld naar ykman, gebruik je de onderstaande opdracht om een ​​attestatiecertificaat te genereren. Dit certificaat wordt opgeslagen als een tekstbestand. Op Windows ziet de opdracht er als volgt uit:.\ykman.exe piv keys attest 9c C:\Folder\Folder\attestation\attestationfilename

    Laten we het eens nader bekijken:

    a. Kopieer dit naar PowerShell: .\ykman.exe piv keys attest 9c

    b. Kopieer in dezelfde regel in PowerShell het mappad waar u het attestatiecertificaat wilt opslaan. Kies/maak een map op uw computer. Voorbeeld: C:\Folder\Folder\attestation.


    Zorg ervoor dat u mappen kiest/aanmaakt met namen die uit één woord bestaan ​​of geen spaties bevatten om fouten te voorkomen bij het invoeren van de opdracht in PowerShell. 

    c. Bedenk een naam voor het certificaat. Voeg aan het einde van het mappad dat u naar PowerShell hebt gekopieerd een backslash (\) toe, gevolgd door de naam die u voor uw attestatiecertificaat wilt gebruiken. Voorbeeld:\attestationfilename 

    Zorg ervoor dat u een bestandsnaam genereert zonder speciale tekens en spaties om fouten te voorkomen bij het invoeren van de opdracht in PowerShell. 

    d. Pers Enter In PowerShell wordt uiteindelijk het attestatiecertificaat in tekstformaat gegenereerd.

    Nadat u de opdracht hebt ingevoerd, controleert u in de door u opgegeven map op uw computer of het attestatiecertificaat succesvol is gegenereerd. Het certificaat is een tekstbestand met de naam die u eraan hebt gegeven. Wanneer u het opent, ziet u een reeks letters en cijfers bovenaan, met de tekst "". —– BEGIN CERTIFICAAT—– bovenaan en —– EIND CERTIFICAAT—– aan het einde.

    • Windows:
      .\ykman.exe piv keys attest 9c C:\Folder\Folder\attestation\attestationfilename
    • Linux (Ubuntu):
      ykman piv keys attest 9c ATTESTATION-FILENAME.crt
    • MacOS:
      ./ykman piv keys attest 9c ATTESTATION-FILENAME.crt
  4. Gebruik vervolgens de ykman Met dit commando exporteert u het tussenliggende certificaat uit slot f9 van de YubiKey. Het certificaat wordt opgeslagen als een tekstbestand. Het commando ziet er als volgt uit: .\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename

    Laten we het eens nader bekijken: 

    a. Kopieer dit in PowerShell: .\ykman.exe piv certificates export f9
    b. Kies of maak een map op uw computer (bijvoorbeeld Documenten) waar u het tussenliggende certificaat wilt exporteren. Kopieer het mapadres naar PowerShell. Voorbeeld: C:\Folder\Folder\attestation
    c. Maak een bestandsnaam aan voor het tussenliggende certificaat. Voeg een backslash toe vóór de naam en plak deze achter het mapadres dat u naar PowerShell hebt gekopieerd, zonder spatie ertussen. Voorbeeld: \intermediatefilename
    d. Pers EnterZodra u de opdracht invoert, verschijnt het tussenliggende certificaat in de opgegeven map met de naam die u eraan hebt gegeven. Wanneer u het opent, ziet u een reeks letters en cijfers bovenaan, beginnend met -----BEGIN CERTIFICATE----- bovenaan en -----END CERTIFICATE----- aan het einde. 
    • Windows:
      .\ykman.exe piv-certificaten exporteren f9 C:\Map\Map\attestation\tussenbestandsnaam
    • Linux (Ubuntu):
      ykman piv-certificaten exporteren f9 INTERMEDIATE-FILENAME.crt
    • MacOS:
      ./ykman piv-certificaten exporteren f9 INTERMEDIATE-FILENAME.crt

Stap 3: Verifieer het attestcertificaat met SSL.com en voeg toe aan bestelling

  1. Open eerst de attestatie en de tussenliggende certificaten in een teksteditor.
  2. Log in op uw SSL.com-gebruikersaccount en ga naar het Bestellingen tab. Klik op de link met het label gegevens (voor nieuwe bestellingen) of Download (voor oude bestellingen) voor de bestelling die u aan het attestatiecertificaat wilt koppelen. (Deze link verschijnt als Download (voor klanten met een verlopen ondertekeningscertificaat dat ze willen vervangen).

    Let op: Als u de geldigheid van uw attestcertificaat wilt controleren zonder het aan een bestelling te koppelen, kunt u SSL.com's attest verificatie tool.

  3. Selecteer hieronder uw gebruiksscenario:
    a. Voor klanten met een blanco YubiKey, klik op de beheer link, onder getuigenis.
    b. Voor klanten die een verlopen ondertekeningscertificaat vervangen, klikt u op de Verwijdering Klik eerst op de link om de vorige attestatie voor uw verlopen ondertekeningscertificaat te verwijderen. Klik daarna op de beheer link. 
  4. Er verschijnt een nieuwe pagina met velden voor het attest en tussentijdse certificaten.

  5. Plak het attestcertificaat in de Attestatiecertificaat veld en zorg ervoor dat u de regels opneemt -----BEGIN CERTIFICATE----- en -----END CERTIFICATE-----.
  6. Plak vervolgens het tussenliggende certificaat in de Gemiddeld certificaat veld.
  7. Klik op de Verzenden knop.
  8. Als alles goed is gegaan, verschijnt er bovenaan het scherm een ​​groene waarschuwing die aangeeft dat het attest is geslaagd.

Stap 4: Download uw documentondertekeningscertificaat

  1. Zodra SSL.com uw attestatie goedkeurt en het certificaat uitgeeft, kunt u het downloaden vanuit uw gebruikersaccount. Klik hiervoor op [link]. Bestellingen Ga naar het bovenste menu. Zoek uw certificaatbestelling in de lijst en klik erop. Download link.
  2. Eenmaal op de downloadpagina, scroll je naar beneden naar EINDENTITEITSCERTIFICATEN sectie en klik Toon detailsScroll omlaag naar het gedeelte met het label Certificaat voor documentondertekeningAan de rechterkant ziet u de downloadopties voor uw certificaat. Voor een Certificaat voor documentondertekening, kies de individuele certificaten download optie. Dit is een zipbestand met drie certificaatbestanden: uw eindentiteitscertificaat, een tussencertificaat en een basiscertificaat. 
  3. Klik met de rechtermuisknop op het gedownloade zipbestand. Klik Alles uitpakken ...
  4. Kies een locatie waar u de bestanden wilt uitpakken en klik vervolgens op de Extract knop.
  5. Open de map met de uitgepakte certificaten. Je ziet drie certificaten, maar je hoeft er maar één te installeren. certificaat eindentiteit die een .CRT-bestand en draagt ​​de naam van de persoon of organisatie. Vanaf hier bent u klaar om uw certificaat te installeren.

Stap 5: Installeer uw documentondertekeningscertificaat in YubiKey.  

  1. Open Yubico Authenticator.

  2. Klik Certificaten, Gevolgd door Digitale handtekeningen Bestand importeren.
  3. Voer uw YubiKey-pincode in.
  4. Navigeer naar de map waar de certificaten zijn uitgepakt en klik op uw certificaat voor documentondertekening door de eindgebruiker.
  5. Yubico Authenticator toont de details van uw certificaat. Klik import knop.
  6. Uw certificaat is nu succesvol geïnstalleerd.

Probleemoplossing bij het ondertekenen van documenten

If SSL.com Uw attestatie wordt afgewezen om een ​​van de volgende redenen:

  1. Stap 1: Genereer sleutelpaar op YubiKey
    1. Uw verzoek tot ondertekening van het certificaat (CSR) wordt afgewezen door Yubico Authenticator
      • Je moet de personages erin opnemen. CN= in het veld 'Onderwerp'. Yubico Authenticator zal het afwijzen. CSR als dit niet gebeurt. 
      • Selecteer een ondersteund algoritme: RSA 2048 is het enige algoritme dat wordt geaccepteerd voor certificaten voor het ondertekenen van documenten.

  2. Stap 2: Genereer een attestcertificaat
    1. Je hebt geen toegang tot de ykman CLI.
      • Je kunt ykman niet openen door te dubbelklikken op het pictogram van de applicatie in YubiKey Manager. Je kunt het alleen gebruiken door eerst een shell-applicatie zoals PowerShell te openen en vervolgens de opdracht `cd` (Change Directory) te gebruiken om het uit te voeren. 
      • Wanneer je het commando `cd` in PowerShell typt, moet er een spatie tussen de tekens staan. cd en het mappad van de ykman CLI. Voorbeeld: cd “C:\Program Files\Yubico\YubiKey Manager”
      • Het pad naar de ykman CLI-map moet tussen dubbele aanhalingstekens staan. Voorbeeld: “C:\Program Files\Yubico\YubiKey Manager”
    2. De attestatie- en tussencertificaten worden niet gegenereerd.
      • Zorg ervoor dat u mappen kiest/aanmaakt met namen die uit één woord bestaan ​​of geen spaties bevatten om fouten te voorkomen bij het invoeren van de opdracht in PowerShell.  
      • Zorg ervoor dat u een korte bestandsnaam genereert die uit één woord bestaat en geen speciale tekens bevat, om fouten te voorkomen bij het invoeren van de opdracht in PowerShell.  

  3. Stap 3: Verifieer het attestcertificaat met SSL.com en voeg toe aan bestelling
    1. De attestatie en tussentijdse certificaten worden niet ingediend op mijn SSL.com account
      • Wanneer je ze opent in een teksteditor zoals Kladblok, zorg er dan voor dat je de volledige inhoud van het bestand kopieert, inclusief de tekst. —– BEGIN CERTIFICAAT—– bovenaan en —– EIND CERTIFICAAT—– aan het einde. 

Handleidingen voor het digitaal ondertekenen van Adobe PDF- en Microsoft Office-documenten met uw YubiKey

  1. Digitale ondertekening van Microsoft Office 365-documenten met een YubiKey: Stapsgewijze instructies voor het installeren van uw documentondertekeningscertificaat en het toevoegen of verwijderen van digitale handtekeningen in Microsoft Office 365.
  2. Een PDF digitaal ondertekenen in Adobe Acrobat Reader met een YubiKey.: Een handleiding voor het ondertekenen van PDF-documenten in Adobe Acrobat Reader met behulp van een SSL.com-certificaat voor documentondertekening dat is opgeslagen op een YubiKey.
Bedankt voor het kiezen van SSL.com! Als u vragen heeft, neem dan contact met ons op via e-mail op Support@SSL.com Of klik gewoon op de chatlink rechtsonder op deze pagina. Je vindt ook antwoorden op veelgestelde vragen in onze kennis basis.

Blijf geïnformeerd en veilig

SSL.com is een wereldleider op het gebied van cyberbeveiliging, PKI en digitale certificaten. Meld u aan om het laatste branchenieuws, tips en productaankondigingen te ontvangen van SSL.com.

SSL.com

We willen graag uw feedback

Vul onze enquête in en laat ons uw mening over uw recente aankoop weten.

Privacyoverzicht
SSL.com

Deze website maakt gebruik van cookies zodat we u de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in uw browser en heeft functies zoals het herkennen van u wanneer u terugkeert naar onze website en ons team helpen te begrijpen welke secties van de website u het meest interessant en nuttig vindt.

Lees onze voor meer informatie Cookie- en privacyverklaring.

3rd Party Cookies

Deze website maakt gebruik van Google Analytics & Statcounter om anonieme informatie te verzamelen, zoals het aantal bezoekers van de site en de meest populaire pagina's.

Door deze cookies ingeschakeld te houden, kunnen we onze website verbeteren.

Toon details