Deze handleiding is uitsluitend bedoeld voor het installeren of vervangen van een document ondertekeningscertificaat in deze gevallen met een YubiKey:
- Je hebt een blanco YubiKey rechtstreeks bij Yubico gekocht.
- Je moet een verlopen exemplaar vervangen. SSL.com Certificaat voor het ondertekenen van documenten op uw YubiKey
- Uw YubiKey is besteld bij SSL.com en het vooraf geïnstalleerde certificaat voor documentondertekening is niet verlopen (geen configuratie nodig)
- Je hebt een code ondertekening certificaat (zie: Sleutelgeneratie en attestatie met YubiKey voor codeondertekeningscertificaten)
Voor de doeleinden van Digitale handtekeningen van Adobe PDFis het vereist dat uw privésleutel veilig wordt gegenereerd en opgeslagen op een extern FIPS-gevalideerd hardwareapparaat in plaats van op uw computer. Gebruikers kunnen een sleutelpaar genereren op een bestaande YubiKey en een attest certificaat Dit bewijst dat de privésleutel op het apparaat is gegenereerd. Het attestatiecertificaat kan vervolgens worden gebruikt om certificaten van SSL.com te verkrijgen die handmatig op de YubiKey kunnen worden geïnstalleerd.
Een attestationcertificaat is slechts geldig voor één YubiKey. Als u uw certificaat in meerdere YubiKeys wilt installeren, moet u voor elk token een attestation uitvoeren. Neem contact op met ondersteuning@ssl.com voor meer informatie over meerdere certificaatuitgiften.
Deze handleiding leidt u door:
-
- Een genereren sleutelpaar en attest certificaat op je YubiKey
-
- Het verifiëren het attestatiecertificaat en de koppeling ervan aan een SSL.com PDF-documentondertekeningsopdracht
- Downloaden uw documentondertekeningscertificaat
- Installatie van het uw nieuwe certificaat in de YubiKey
Voorwaarden
- Nieuwste versie van Yubico Authenticator en ykman Command Line Interface (CLI).
Let op:
Om het sleutelpaar te genereren en later het certificaat voor documentondertekening te installeren, downloadt u deze tool: Grafische gebruikersinterface (GUI) van Yubico Authenticator.Om het attestatiecertificaat te genereren, gebruikt u de ykman Command Line Interface (CLI), die in dit downloadpakket is opgenomen: YubiKey-manager.
Na installatie worden beide tools opgeslagen in de Yubico-map op uw computer.

- Uw YubiKey PIN en PUK geconfigureerd op Yubico Authenticator. Als uw YubiKey-token bij Yubico is aangeschaft, moet u uw pincode en PUK-code instellen. Open hiervoor Yubico-authenticator, klik op de Certificaten tabblad. Op de Beheren sectie, ziet u de opties om uw PIN en PUK.

Stap 1: Genereer sleutelpaar op YubiKey
- Downloaden Yubico Authenticator.
- Sluit uw YubiKey aan en start Yubico Authenticator.
- Onder de Certificaten Selecteer in dit gedeelte het tabblad dat overeenkomt met de YubiKey-sleuf waarin u het sleutelpaar wilt genereren. Om PDF-documenten te ondertekenen, selecteer Digitale handtekening (sleuf 9c). Klik op Genereer sleutel verder gaan.

- Wanneer u om uw YubiKey-pincode wordt gevraagd, voert u de waarde in en klikt u vervolgens. ontsluiten.

-
Voer de Distinguished Name (DN) in het veld Onderwerp in. Deze waarde identificeert de persoon of organisatie en verschijnt op elk elektronisch document dat met het certificaat is ondertekend.
- Begin de vermelding met de tekens
CN=gevolgd door de naam die u wilt weergeven, zonder spatie ertussen. - Voorbeeld:
CN=Example Company
Zorg ervoor dat de naam correct is, aangezien deze zichtbaar zal zijn voor eindgebruikers.
Bij Output Format, kies Certificaat ondertekeningsverzoek (CSR).
Van de Algoritme keuzelijst, maak een selectieVoor het ondertekenen van documenten kunt u kiezen voorRSA2048.
Klik ten slotte op Opslaan knop.

- Begin de vermelding met de tekens
- Sla de CSR certificaat in een map.

Stap 2: Genereer een attestcertificaat
Elke YubiKey wordt vooraf geladen met een privésleutel en een certificaat van Yubico waarmee u een kunt genereren attest certificaat om te verifiëren dat er een privésleutel is gegenereerd op een YubiKey. Voor deze bewerking moet u de ykman Command Line Interface (CLI) die zich bevindt in de YubiKey-manager map op uw computer. Om toegang te krijgen tot de ykman CLI, moet u het volgende gebruiken: Windows PowerShell.
- Typ in de zoekbalk van uw computer: Windows PowerShellKlik er met de rechtermuisknop op en kies Als administrator uitvoerenmacOS- en Linux-gebruikers moeten een terminalvenster op hun apparaat openen.

-
Gebruik de cd Gebruik de opdracht (Change Directory) om naar de YubiKey Manager-bestanden te navigeren en toegang te krijgen tot de bestanden. ykmanOm dit op Windows te doen, volg je de onderstaande stappen in de aangegeven volgorde, op dezelfde regel in PowerShell:
Typecdin PowerShell
Media ruimte
Kopieer het mappad waar ykman zich bevindt en plaats dit vervolgens tussen haakjes. dubbele aanhalingstekens. Voorbeeld:"C:\Program Files\Yubico\YubiKey Manager"Media Enter

- Windows:
cd "C:\Program Files\Yubico\YubiKey Manager"
- MacOS:
cd /Applications/YubiKey Manager.app/Contents/MacOS
- Op Linux (Ubuntu), de
ykmancommando is al geïnstalleerd in uwPATH, zodat u deze stap kunt overslaan.
- Windows:
- Nadat je via PowerShell bent overgeschakeld naar ykman, gebruik je de onderstaande opdracht om een attestatiecertificaat te genereren. Dit certificaat wordt opgeslagen als een tekstbestand. Op Windows ziet de opdracht er als volgt uit:
.\ykman.exe piv keys attest 9c C:\Folder\Folder\attestation\attestationfilename
Laten we het eens nader bekijken:
a. Kopieer dit naar PowerShell:.\ykman.exe piv keys attest 9c
b. Kopieer in dezelfde regel in PowerShell het mappad waar u het attestatiecertificaat wilt opslaan. Kies/maak een map op uw computer. Voorbeeld:C:\Folder\Folder\attestation.
Zorg ervoor dat u mappen kiest/aanmaakt met namen die uit één woord bestaan of geen spaties bevatten om fouten te voorkomen bij het invoeren van de opdracht in PowerShell.

c. Bedenk een naam voor het certificaat. Voeg aan het einde van het mappad dat u naar PowerShell hebt gekopieerd een backslash (\) toe, gevolgd door de naam die u voor uw attestatiecertificaat wilt gebruiken. Voorbeeld:\attestationfilename
Zorg ervoor dat u een bestandsnaam genereert zonder speciale tekens en spaties om fouten te voorkomen bij het invoeren van de opdracht in PowerShell.
d. Pers Enter In PowerShell wordt uiteindelijk het attestatiecertificaat in tekstformaat gegenereerd.
Nadat u de opdracht hebt ingevoerd, controleert u in de door u opgegeven map op uw computer of het attestatiecertificaat succesvol is gegenereerd. Het certificaat is een tekstbestand met de naam die u eraan hebt gegeven. Wanneer u het opent, ziet u een reeks letters en cijfers bovenaan, met de tekst "". —– BEGIN CERTIFICAAT—– bovenaan en —– EIND CERTIFICAAT—– aan het einde.
- Windows:
.\ykman.exe piv keys attest 9c C:\Folder\Folder\attestation\attestationfilename
- Linux (Ubuntu):
ykman piv keys attest 9c ATTESTATION-FILENAME.crt
- MacOS:
./ykman piv keys attest 9c ATTESTATION-FILENAME.crt
- Windows:
- Gebruik vervolgens de
ykmanMet dit commando exporteert u het tussenliggende certificaat uit slot f9 van de YubiKey. Het certificaat wordt opgeslagen als een tekstbestand. Het commando ziet er als volgt uit:.\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename
Laten we het eens nader bekijken:
a. Kopieer dit in PowerShell:.\ykman.exe piv certificates export f9b. Kies of maak een map op uw computer (bijvoorbeeld Documenten) waar u het tussenliggende certificaat wilt exporteren. Kopieer het mapadres naar PowerShell. Voorbeeld:
C:\Folder\Folder\attestation
c. Maak een bestandsnaam aan voor het tussenliggende certificaat. Voeg een backslash toe vóór de naam en plak deze achter het mapadres dat u naar PowerShell hebt gekopieerd, zonder spatie ertussen. Voorbeeld:\intermediatefilename
d. Pers EnterZodra u de opdracht invoert, verschijnt het tussenliggende certificaat in de opgegeven map met de naam die u eraan hebt gegeven. Wanneer u het opent, ziet u een reeks letters en cijfers bovenaan, beginnend met-----BEGIN CERTIFICATE-----bovenaan en-----END CERTIFICATE-----aan het einde.
-
- Windows:
.\ykman.exe piv-certificaten exporteren f9 C:\Map\Map\attestation\tussenbestandsnaam
- Linux (Ubuntu):
ykman piv-certificaten exporteren f9 INTERMEDIATE-FILENAME.crt
- MacOS:
./ykman piv-certificaten exporteren f9 INTERMEDIATE-FILENAME.crt
- Windows:
Stap 3: Verifieer het attestcertificaat met SSL.com en voeg toe aan bestelling
- Open eerst de attestatie en de tussenliggende certificaten in een teksteditor.

- Log in op uw SSL.com-gebruikersaccount en ga naar het Bestellingen tab. Klik op de link met het label gegevens (voor nieuwe bestellingen) of Download (voor oude bestellingen) voor de bestelling die u aan het attestatiecertificaat wilt koppelen. (Deze link verschijnt als Download (voor klanten met een verlopen ondertekeningscertificaat dat ze willen vervangen).
Let op: Als u de geldigheid van uw attestcertificaat wilt controleren zonder het aan een bestelling te koppelen, kunt u SSL.com's attest verificatie tool.

- Selecteer hieronder uw gebruiksscenario:
a. Voor klanten met een blanco YubiKey, klik op de beheer link, onder getuigenis.
b. Voor klanten die een verlopen ondertekeningscertificaat vervangen, klikt u op de Verwijdering Klik eerst op de link om de vorige attestatie voor uw verlopen ondertekeningscertificaat te verwijderen. Klik daarna op de beheer link.

- Er verschijnt een nieuwe pagina met velden voor het attest en tussentijdse certificaten.
- Plak het attestcertificaat in de Attestatiecertificaat veld en zorg ervoor dat u de regels opneemt
-----BEGIN CERTIFICATE-----en-----END CERTIFICATE-----.

- Plak vervolgens het tussenliggende certificaat in de Gemiddeld certificaat veld.

- Klik op de Verzenden knop.

- Als alles goed is gegaan, verschijnt er bovenaan het scherm een groene waarschuwing die aangeeft dat het attest is geslaagd.

Stap 4: Download uw documentondertekeningscertificaat
- Zodra SSL.com uw attestatie goedkeurt en het certificaat uitgeeft, kunt u het downloaden vanuit uw gebruikersaccount. Klik hiervoor op [link]. Bestellingen Ga naar het bovenste menu. Zoek uw certificaatbestelling in de lijst en klik erop. Download link.

- Eenmaal op de downloadpagina, scroll je naar beneden naar EINDENTITEITSCERTIFICATEN sectie en klik Toon detailsScroll omlaag naar het gedeelte met het label Certificaat voor documentondertekeningAan de rechterkant ziet u de downloadopties voor uw certificaat. Voor een Certificaat voor documentondertekening, kies de individuele certificaten download optie. Dit is een zipbestand met drie certificaatbestanden: uw eindentiteitscertificaat, een tussencertificaat en een basiscertificaat.

- Klik met de rechtermuisknop op het gedownloade zipbestand. Klik Alles uitpakken ...

- Kies een locatie waar u de bestanden wilt uitpakken en klik vervolgens op de Extract knop.

- Open de map met de uitgepakte certificaten. Je ziet drie certificaten, maar je hoeft er maar één te installeren. certificaat eindentiteit die een .CRT-bestand en draagt de naam van de persoon of organisatie. Vanaf hier bent u klaar om uw certificaat te installeren.

Stap 5: Installeer uw documentondertekeningscertificaat in YubiKey.
- Open Yubico Authenticator.
- Klik Certificaten, Gevolgd door Digitale handtekeningen Bestand importeren.

- Voer uw YubiKey-pincode in.

- Navigeer naar de map waar de certificaten zijn uitgepakt en klik op uw certificaat voor documentondertekening door de eindgebruiker.

- Yubico Authenticator toont de details van uw certificaat. Klik import knop.

- Uw certificaat is nu succesvol geïnstalleerd.

Probleemoplossing bij het ondertekenen van documenten
If SSL.com Uw attestatie wordt afgewezen om een van de volgende redenen:
- Stap 1: Genereer sleutelpaar op YubiKey
- Uw verzoek tot ondertekening van het certificaat (CSR) wordt afgewezen door Yubico Authenticator
- Je moet de personages erin opnemen.
CN=in het veld 'Onderwerp'. Yubico Authenticator zal het afwijzen. CSR als dit niet gebeurt. - Selecteer een ondersteund algoritme: RSA 2048 is het enige algoritme dat wordt geaccepteerd voor certificaten voor het ondertekenen van documenten.
- Je moet de personages erin opnemen.
- Uw verzoek tot ondertekening van het certificaat (CSR) wordt afgewezen door Yubico Authenticator
- Stap 2: Genereer een attestcertificaat
- Je hebt geen toegang tot de ykman CLI.
- Je kunt ykman niet openen door te dubbelklikken op het pictogram van de applicatie in YubiKey Manager. Je kunt het alleen gebruiken door eerst een shell-applicatie zoals PowerShell te openen en vervolgens de opdracht `cd` (Change Directory) te gebruiken om het uit te voeren.
- Wanneer je het commando `cd` in PowerShell typt, moet er een spatie tussen de tekens staan. cd en het mappad van de ykman CLI. Voorbeeld:
cd “C:\Program Files\Yubico\YubiKey Manager” - Het pad naar de ykman CLI-map moet tussen dubbele aanhalingstekens staan. Voorbeeld:
“C:\Program Files\Yubico\YubiKey Manager”
- De attestatie- en tussencertificaten worden niet gegenereerd.
- Zorg ervoor dat u mappen kiest/aanmaakt met namen die uit één woord bestaan of geen spaties bevatten om fouten te voorkomen bij het invoeren van de opdracht in PowerShell.
- Zorg ervoor dat u een korte bestandsnaam genereert die uit één woord bestaat en geen speciale tekens bevat, om fouten te voorkomen bij het invoeren van de opdracht in PowerShell.
- Je hebt geen toegang tot de ykman CLI.
- Stap 3: Verifieer het attestcertificaat met SSL.com en voeg toe aan bestelling
- De attestatie en tussentijdse certificaten worden niet ingediend op mijn SSL.com account
- Wanneer je ze opent in een teksteditor zoals Kladblok, zorg er dan voor dat je de volledige inhoud van het bestand kopieert, inclusief de tekst. —– BEGIN CERTIFICAAT—– bovenaan en —– EIND CERTIFICAAT—– aan het einde.
- De attestatie en tussentijdse certificaten worden niet ingediend op mijn SSL.com account
Handleidingen voor het digitaal ondertekenen van Adobe PDF- en Microsoft Office-documenten met uw YubiKey
- Digitale ondertekening van Microsoft Office 365-documenten met een YubiKey: Stapsgewijze instructies voor het installeren van uw documentondertekeningscertificaat en het toevoegen of verwijderen van digitale handtekeningen in Microsoft Office 365.
- Een PDF digitaal ondertekenen in Adobe Acrobat Reader met een YubiKey.: Een handleiding voor het ondertekenen van PDF-documenten in Adobe Acrobat Reader met behulp van een SSL.com-certificaat voor documentondertekening dat is opgeslagen op een YubiKey.