Installeer SSL.com Root en Intermediate Certificates op YubiKey

Hoe vertrouwensfouten met digitale handtekeningen te voorkomen door een complete certificaatketen met root en intermediate op je YubiKey FIPS te installeren.

Deze how-to laat je zien hoe je Yubico's gebruikt ykman opdrachtregelprogramma om SSL.com tussen- en basiscertificaten te installeren op een YubiKey met een SSL.com EV Code-ondertekening or Bedrijfsidentiteit certificaat. Deze procedure kan nodig zijn om vertrouwensfouten met ondertekende documenten en code op sommige computers te voorkomen.

SSL.com raadt u ook aan om deze certificaten op uw ondertekeningscomputer te installeren certificaat winkel.
  1. Download en installeer YubiKey-manager van de website van Yubico. Er zijn versies voor Windows, Linux en macOS beschikbaar. In deze how-to zullen we niet de YubiKey Manager zelf gebruiken, maar eerder de ykman hulpprogramma dat ermee wordt geïnstalleerd.
    YubiKey Manager Downloaden
  2. Download de juiste SSL.com root- en tussenliggende certificaten voor uw documentondertekening of EV-codeondertekeningscertificaat. Als uw certificaat is verzonden op een FIPS 140-2 gevalideerde beveiligingssleutel USB-token van SSL.com, heeft het een ECDSA-sleutel. Voor een certificaat dat is geregistreerd in de eSigner cloud codeondertekeningsservice van SSL.com, heeft het een RSA-sleutel. Bekijk onze speciale pagina voor eSigner voor meer informatie.
  3. Gebruik de volgende opdracht om naar de YubiKey Manager-bestanden te navigeren:
    • Windows:
      cd "C:\Program Files\Yubico\YubiKey Manager"
    • MacOS:
      $ cd / Applications / YubiKey Manager.app/Contents/MacOS
    • Op Linux (Ubuntu), de ykman commando is al geïnstalleerd in uw PATH, zodat u deze stap kunt overslaan.
  4. Gebruik deze opdrachten om de root- en tussenliggende certificaten die u in stap 2 hebt gedownload, te installeren op slots 82 en 83 van uw YubiKey. Vervang de waarden in HOOFDLETTERS door de paden naar de certificaten die u hebt gedownload. Let op dat de tekst .pem moet worden opgenomen in de bestandsnaam. Als u na het invoeren van de opdracht wordt gevraagd om de beheersleutel, voert u de waarde van uw beheersleutel in. U kunt de standaard beheersleutel voor het geval u het niet hebt gewijzigd. (Als u meer dan root of intermediate wilt installeren, kunt u elke YubiKey-slot gebruiken van 82 tot en met 95.)
    • Windows:
      ./ykman.exe piv import-certificaat 82 "PAD\NAAR\ROOT\CERTIFICAAT.pem" ./ykman.exe piv import-certificaat 83 "PAD\NAAR\TUSSENPERSOON\CERTIFICAAT.pem
    • MacOS:
      $ ./ykman piv importcertificaat 82 /PATH/TO/ROOT/CERTIFICATE.pem -m MANAGEMENT-KEY $ ./ykman piv importcertificaat 83 /PATH/TO/INTERMEDIATE/CERTIFICATE.pem -m MANAGEMENT-KEY
    • Linux (Ubuntu):
      $ ykman piv importcertificaat 82 /PATH/TO/ROOT/CERTIFICATE.pem -m MANAGEMENT-KEY $ ykman piv importcertificaat 83 /PATH/TO/INTERMEDIATE/CERTIFICATE.pem -m MANAGEMENT-KEY
      
  5. ykman zal geen uitvoer produceren om u te laten weten wanneer het certificaat is geïnstalleerd, maar u kunt de installatie bevestigen met ykman export-certificate. De volgende opdrachten geven bijvoorbeeld een tekstformaat van het certificaat in slot 82 weer in de standaarduitvoer. Om dit verder te verifiëren, kunt u de gedownloade root- en tussenliggende certificaten openen met een teksteditor zoals blocnote en vergelijk of deze hetzelfde zijn met de tekstversie die wordt weergegeven nadat de opdracht op ykman is ingevoerd.
    • Windows:
      .\ykman.exe piv-certificaten exporteren 82 -
    •  MacOS:
      ./ykman piv export-certificaat 82 -
    • Linux (Ubuntu):
      ykman piv export-certificaat 82 -
  6. Nadat je deze certificaten op je YubiKey hebt geïnstalleerd, worden je code en / of documenten ondertekend met een volledige vertrouwensketen, dus je zult geen vertrouwensproblemen ervaren op computers die het tussenproduct missen in hun trust stores. Houd er rekening mee dat u de YubiKey mogelijk moet loskoppelen van uw computer en opnieuw moet aansluiten om de wijzigingen door te voeren bij het ondertekenen.

NOTITIEPrivésleutels voor SSL-codeondertekeningscertificaten kunnen niet worden geëxporteerd en certificaten kunnen niet worden uitgegeven als downloadbare .pfx-bestanden. Certificaten moeten worden gegenereerd en opgeslagen met behulp van een goedgekeurde, beveiligde optie, zoals een FIPS 140-2 gevalideerde YubiKey USB-token, SSL's eSigner Cloud Signing Service of een ondersteunde Cloud HSM.

Blijf geïnformeerd en veilig

SSL.com is een wereldleider op het gebied van cyberbeveiliging, PKI en digitale certificaten. Meld u aan om het laatste branchenieuws, tips en productaankondigingen te ontvangen van SSL.com.

SSL.com

We willen graag uw feedback

Vul onze enquête in en laat ons uw mening over uw recente aankoop weten.

Privacyoverzicht
SSL.com

Deze website maakt gebruik van cookies zodat we u de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in uw browser en heeft functies zoals het herkennen van u wanneer u terugkeert naar onze website en ons team helpen te begrijpen welke secties van de website u het meest interessant en nuttig vindt.

Lees onze voor meer informatie Cookie- en privacyverklaring.

3rd Party Cookies

Deze website maakt gebruik van Google Analytics & Statcounter om anonieme informatie te verzamelen, zoals het aantal bezoekers van de site en de meest populaire pagina's.

Door deze cookies ingeschakeld te houden, kunnen we onze website verbeteren.

Toon details