Deze how-to laat je zien hoe je Yubico's gebruikt ykman opdrachtregelprogramma om SSL.com tussen- en basiscertificaten te installeren op een YubiKey met een SSL.com EV Code-ondertekening or Bedrijfsidentiteit certificaat. Deze procedure kan nodig zijn om vertrouwensfouten met ondertekende documenten en code op sommige computers te voorkomen.
SSL.com raadt u ook aan om deze certificaten op uw ondertekeningscomputer te installeren certificaat winkel.
- Download en installeer YubiKey-manager van de website van Yubico. Er zijn versies voor Windows, Linux en macOS beschikbaar. In deze how-to zullen we niet de YubiKey Manager zelf gebruiken, maar eerder de
ykmanhulpprogramma dat ermee wordt geïnstalleerd.

- Download de juiste SSL.com root- en tussenliggende certificaten voor uw documentondertekening of EV-codeondertekeningscertificaat. Als uw certificaat is verzonden op een FIPS 140-2 gevalideerde beveiligingssleutel USB-token van SSL.com, heeft het een ECDSA-sleutel. Voor een certificaat dat is geregistreerd in de eSigner cloud codeondertekeningsservice van SSL.com, heeft het een RSA-sleutel. Bekijk onze speciale pagina voor eSigner voor meer informatie.
- Documentondertekening (RSA):
- Ondertekening van documenten (ECDSA):
- EV-codeondertekening (RSA):
- EV-codeondertekening (ECDSA):
- Gebruik de volgende opdracht om naar de YubiKey Manager-bestanden te navigeren:
- Windows:
cd "C:\Program Files\Yubico\YubiKey Manager"
- MacOS:
$ cd / Applications / YubiKey Manager.app/Contents/MacOS
- Op Linux (Ubuntu), de
ykmancommando is al geïnstalleerd in uwPATH, zodat u deze stap kunt overslaan.
- Windows:
- Gebruik deze opdrachten om de root- en tussenliggende certificaten die u in stap 2 hebt gedownload, te installeren op slots 82 en 83 van uw YubiKey. Vervang de waarden in HOOFDLETTERS door de paden naar de certificaten die u hebt gedownload. Let op dat de tekst .pem moet worden opgenomen in de bestandsnaam. Als u na het invoeren van de opdracht wordt gevraagd om de beheersleutel, voert u de waarde van uw beheersleutel in. U kunt de standaard beheersleutel voor het geval u het niet hebt gewijzigd. (Als u meer dan root of intermediate wilt installeren, kunt u elke YubiKey-slot gebruiken van 82 tot en met 95.)
- Windows:
./ykman.exe piv import-certificaat 82 "PAD\NAAR\ROOT\CERTIFICAAT.pem" ./ykman.exe piv import-certificaat 83 "PAD\NAAR\TUSSENPERSOON\CERTIFICAAT.pem
- MacOS:
$ ./ykman piv importcertificaat 82 /PATH/TO/ROOT/CERTIFICATE.pem -m MANAGEMENT-KEY $ ./ykman piv importcertificaat 83 /PATH/TO/INTERMEDIATE/CERTIFICATE.pem -m MANAGEMENT-KEY
- Linux (Ubuntu):
$ ykman piv importcertificaat 82 /PATH/TO/ROOT/CERTIFICATE.pem -m MANAGEMENT-KEY $ ykman piv importcertificaat 83 /PATH/TO/INTERMEDIATE/CERTIFICATE.pem -m MANAGEMENT-KEY
- Windows:
ykmanzal geen uitvoer produceren om u te laten weten wanneer het certificaat is geïnstalleerd, maar u kunt de installatie bevestigen metykman export-certificate. De volgende opdrachten geven bijvoorbeeld een tekstformaat van het certificaat in slot 82 weer in de standaarduitvoer. Om dit verder te verifiëren, kunt u de gedownloade root- en tussenliggende certificaten openen met een teksteditor zoals blocnote en vergelijk of deze hetzelfde zijn met de tekstversie die wordt weergegeven nadat de opdracht op ykman is ingevoerd.- Windows:
.\ykman.exe piv-certificaten exporteren 82 -
- MacOS:
./ykman piv export-certificaat 82 -
- Linux (Ubuntu):
ykman piv export-certificaat 82 -
- Windows:
- Nadat je deze certificaten op je YubiKey hebt geïnstalleerd, worden je code en / of documenten ondertekend met een volledige vertrouwensketen, dus je zult geen vertrouwensproblemen ervaren op computers die het tussenproduct missen in hun trust stores. Houd er rekening mee dat u de YubiKey mogelijk moet loskoppelen van uw computer en opnieuw moet aansluiten om de wijzigingen door te voeren bij het ondertekenen.
NOTITIEPrivésleutels voor SSL-codeondertekeningscertificaten kunnen niet worden geëxporteerd en certificaten kunnen niet worden uitgegeven als downloadbare .pfx-bestanden. Certificaten moeten worden gegenereerd en opgeslagen met behulp van een goedgekeurde, beveiligde optie, zoals een FIPS 140-2 gevalideerde YubiKey USB-token, SSL's eSigner Cloud Signing Service of een ondersteunde Cloud HSM.