Генерация и аттестация ключей с помощью YubiKey для сертификатов подписи кода.

Как сгенерировать пару ключей и сертификат аттестации на вашем YubiKey FIPS для заказа сертификатов электронной подписи кода.

Прежде чем вы начнете
Данное руководство предназначено только для установки или замены. сертификат подписи кода на YubiKey в следующих случаях:
  • Вы приобрели пустой ключ YubiKey напрямую у компании Yubico.
  • Вам необходимо заменить просроченный SSL.com сертификат подписи кода на вашем YubiKey
Не используйте это руководство, если:

Для целей подпись кода, необходимо, чтобы ваш закрытый ключ был безопасно сгенерирован и хранился на внешнем устройстве, сертифицированном по стандарту FIPS, а не на вашем компьютере. Пользователи могут сгенерировать пару ключей на существующем YubiKey и свидетельство об аттестации Это доказывает, что закрытый ключ был сгенерирован на устройстве. Затем сертификат аттестации можно использовать для получения сертификатов подписи кода от SSL.com, которые можно установить вручную на YubiKey.

Сертификат подтверждения действителен только для одного ключа YubiKey. Если вам необходимо установить сертификат на несколько ключей YubiKey, вам потребуется выполнить подтверждение для каждого токена. Свяжитесь с нами. поддержка@ssl.com чтобы получить более подробную информацию о многократной выдаче сертификата.

Это руководство проведет вас через:

Требования

  1. Последняя версия Yubico Authenticator и Интерфейс командной строки (CLI) ykman
    Примечание:

    Для генерации пары ключей и последующей установки сертификата подписи кода загрузите этот инструмент: Графический пользовательский интерфейс (GUI) аутентификатора Yubico

    Для генерации сертификата аттестации используйте интерфейс командной строки (CLI) ykman, который входит в состав этого загружаемого пакета: YubiKey Manager.

    После установки оба этих инструмента будут сохранены в папке Yubico на вашем компьютере.

  2. Ваш YubiKey PIN-код и PUK настроено на Yubico Authenticator. Если ваш токен YubiKey был приобретен у компании Yubico, вам потребуется установить PIN-код и PUK-код. Для этого откройте Аутентификатор Yubico, нажмите Сертификаты таб. На Управление разделе вы увидите варианты настройки вашего PIN-код  и  PUK

Шаг 1: Генерация пары ключей на YubiKey

  1. Скачать Yubico Authenticator.

  2. Подключите YubiKey и запустите Yubico Authenticator.

  3. Под Сертификаты В разделе «Сертификат подписи кода» выберите вкладку, соответствующую слоту YubiKey, в котором вы собираетесь сгенерировать пару ключей. Для сертификата подписи кода выберите Аутентификация (слот 9a). Нажмите на Создать ключ продолжать.
  4. На Тема поле, укажите отличительное имя (DN) Это название организации или частного лица, указанное в сертификате подписи кода. Оно будет отображаться в любом программном обеспечении, подписанном с использованием этого сертификата. Убедитесь, что вы правильно ввели все символы. CN= перед вводом имени представителя. Пример: CN=Example Company.

    До Формат вывода, выберите Запрос на подпись сертификата (CSR).

    Из издания Алгоритм выпадающий список, выберите нужный вариантДля цифровой подписи кода выберите... ECCP256 or ECCP384.

    Наконец, нажмите Сохранено .

  5. Сохранить CSR сертификат в папке.

Шаг 2. Создайте сертификат аттестации

Каждый YubiKey поставляется с предварительно загруженным закрытым ключом и сертификатом от Yubico, который позволяет вам генерировать свидетельство об аттестации для проверки того, что на YubiKey сгенерирован закрытый ключ. Для этой операции вам потребуется использовать икман Интерфейс командной строки (CLI), который находится в ЮбиКей Менеджер папка вашего компьютера. Для доступа к CLI ykman вам потребуется использовать Windows PowerShell, как показано в следующих шагах.

  1. В Windows откройте PowerShell от имени администратора. Пользователи macOS и Linux должны открыть окно терминала на своем устройстве.
  2.  Использовать cd Команда (Сменить каталог) позволяет перейти к файлам YubiKey Manager и получить доступ к ним. икманДля этого в Windows выполните следующие действия в указанном порядке в одной и той же строке PowerShell:

    Тип cd в PowerShell
    Штамповочный пресс космосе
    Скопируйте путь к папке, где находится ykman, и заключите его в скобки. двойные кавычки, Пример: "C:\Program Files\Yubico\YubiKey Manager"
    Штамповочный пресс Enter

    • Windows:
      cd "C:\Program Files\Yubico\YubiKey Manager"
    • MacOS:
      cd/Applications/YubiKey Manager.app/Contents/MacOS
    • В Linux (Ubuntu) ykman Команда уже будет установлена ​​в вашем PATH, так что вы можете пропустить этот шаг.

  3. Сгенерируйте свидетельство о подтверждении. После переключения на ykman с помощью PowerShell используйте приведенную ниже команду для генерации сертификата аттестации в виде текстового файла. В Windows команда будет выглядеть следующим образом: .\ykman.exe piv keys attest 9a C:\Folder\Folder\attestation\attestationfilename

    Давайте разберем это по пунктам:

    а. Скопируйте это в PowerShell: .\ykman.exe piv keys attest 9a 

    b. В той же строке PowerShell скопируйте путь к папке, где вы хотите сохранить сертификат аттестации. Выберите/создайте папку на вашем компьютере. Пример: C:\Folder\Folder\attestation.

    Чтобы избежать ошибок при вводе команды в PowerShell, обязательно выбирайте/создавайте папки с именами, состоящими из одного слова или не содержащими пробелов. 

    c. Придумайте имя, которое вы хотите использовать для сертификата. В конце пути к папке, скопированного в PowerShell, добавьте обратную косую черту (\) и имя, которое вы хотите использовать для сертификата подтверждения. Пример:\attestationfilename 

    Убедитесь, что имя файла не содержит специальных символов и пробелов, чтобы избежать ошибок при вводе команды в PowerShell. 

    d. Нажмите Enter в PowerShell, чтобы окончательно сгенерировать текстовый файл сертификата подтверждения.

    После ввода команды проверьте в указанной папке на компьютере, был ли успешно сгенерирован сертификат подтверждения. Он будет в виде текстового файла с заданным вами именем. При открытии в нем отобразится текст из букв и цифр, начинающийся со слов: —– НАЧАТЬ СЕРТИФИКАТ—– наверху и —– ОТПРАВИТЬ СВИДЕТЕЛЬСТВО—– в конце.

    • Windows:
      .\ykman.exe piv keys attest 9a C:\Folder\Folder\attestation\имя_файла_аттестации
    • Линукс (Убунту):
      ключи ykman piv подтверждают 9a ATTESTATION-FILENAME.crt
    • MacOS:
      ./ykman piv ключи attest 9a ATTESTATION-FILENAME.crt
  4. Экспорт промежуточного сертификата. Затем используйте ykman Команда для экспорта промежуточного сертификата из слота f9 устройства YubiKey. Сертификат будет в текстовом формате. Команда будет выглядеть следующим образом: .\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename

    Давайте разберем это по пунктам: 

    а. Скопируйте это в PowerShell: .\ykman.exe piv certificates export f9
    b. Выберите или создайте папку на вашем компьютере (например, «Документы»), куда вы хотите экспортировать промежуточный сертификат. Скопируйте адрес папки в PowerShell. Пример: C:\Folder\Folder\attestation
    c. Создайте имя файла для промежуточного сертификата. Добавьте обратную косую черту перед именем и добавьте её в конец адреса папки, скопированного в PowerShell, без пробела между ними. Пример: \intermediatefilename
    d. Нажмите EnterПосле ввода команды промежуточный сертификат появится в указанной папке с заданным вами именем. При открытии он отобразит текст из букв и цифр, начинающийся со слов —– НАЧАТЬ СЕРТИФИКАТ—– наверху и —– ОТПРАВИТЬ СВИДЕТЕЛЬСТВО—– в конце. 

      • Windows:
        .\ykman.exe piv сертификаты экспорт f9 C:\Folder\Folder\attestation\intermediatefilename
    • Линукс (Убунту):
      ykman piv Certificates export f9 INTERMEDIATE-FILENAME.crt
    • MacOS:
      ./ykman экспорт сертификатов piv f9 INTERMEDIATE-FILENAME.crt

Шаг 3. Подтвердите сертификат аттестации с помощью SSL.com и прикрепите к заказу

  1. Здесь мы будем использовать наш сертификат аттестации из слота 9a YubiKey с заказом сертификата для электронной подписи кода. Сначала откройте сертификат аттестации и промежуточный сертификат в текстовом редакторе.
  2. Войдите в свою учетную запись пользователя SSL.com и перейдите к Заказы вкладка. Щелкните ссылку с надписью подробнее (для новых заказов) или скачать (для старых заказов) для заказа, который вы хотите связать с сертификатом заверения. (Эта ссылка будет выглядеть так: скачать (для клиентов, у которых истек срок действия сертификата подписи и которые они хотят заменить).
    Примечание: Если вы хотите проверить действительность сертификата аттестации, не прикрепляя его к заказу, вы можете использовать SSL.com инструмент проверки аттестации.
  3. Выберите вариант использования ниже:
    а. Для клиентов с пустым ключом YubiKey нажмите на кнопку управлять ссылка, под засвидетельствование.
    b. Клиентам, заменяющим просроченный сертификат подписи, следует нажать на кнопку. Удалить Сначала перейдите по ссылке, чтобы удалить предыдущую заявку на подтверждение вашего просроченного сертификата подписи. Затем нажмите на кнопку. управлять ссылка..
  4. Появится новая страница с полями для аттестации и промежуточных сертификатов.

  5. Вставьте свидетельство об аттестации в Сертификат аттестации поле, не забудьте включить строки -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----.
  6. Затем вставьте промежуточный сертификат в Промежуточный сертификат поле
  7. Нажмите Отправить .
  8. Если все прошло правильно, вверху экрана появится зеленое предупреждение, указывающее на успешную аттестацию.

Шаг 4: Загрузите свой сертификат для подписи кода.

  1. После того как SSL.com одобрит вашу аттестацию и выдаст сертификат, вы сможете его загрузить. Для этого войдите в свою учетную запись SSL.com и нажмите Заказы Выберите свой заказ из верхнего меню. Найдите его в списке и нажмите на кнопку. скачать ссылку. 
  2. Когда отобразится страница загрузки, прокрутите вниз до СЕРТИФИКАТ КОНЕЧНОГО СУЩЕСТВА Раздел. Нажмите на стрелку аккордеона, чтобы отобразить сведения о вашем сертификате. Справа вы увидите доступные форматы загрузки. Выберите нужный формат. индивидуальные сертификаты И нажмите Скачать Кнопка. Это ZIP-архив, содержащий три файла сертификатов: сертификат конечного пользователя, промежуточный сертификат и корневой сертификат. Позже вам потребуется импортировать в YubiKey только сертификат конечного пользователя. 
  3. Извлеките загруженный zip-файл.
  4. Выберите место для распаковки файлов, а затем нажмите кнопку. Выписка .
  5. Откройте папку с извлеченными сертификатами. Вы увидите три сертификата, но вам нужно установить только сертификат конечного пользователя, который представляет собой... файл .CRT и содержит имя человека или организации. После этого вы можете установить свой сертификат.

Шаг 5: Установите сертификат в YubiKey  

  1. Открытый аутентификатор Yubico

  2. Нажмите Сертификатымаркетологов. На втором месте Instagram – 9a Аутентификация и Импорт файла.
  3. Введите свой PIN-код YubiKey, когда появится соответствующий запрос.
  4. Перейдите в папку, куда были извлечены сертификаты, и щелкните по сертификату подписи кода конечного пользователя.
  5. Yubico Authenticator отобразит подробную информацию о вашем сертификате для подписи кода. Нажмите Импортировать кнопка.

  6. Ваш сертификат успешно установлен.
  7. Необязательный шагЕсли вы являетесь клиентом, заменившим просроченный сертификат в своем YubiKey, вам также потребуется удалить копию просроченного сертификата, которая все еще находится в хранилище сертификатов Windows. Для этого введите команду. Certmgr В строке поиска Windows на вашем компьютере нажмите Управление сертификатами компьютеров, Нажмите Индивидуальный папку, найдите просроченный сертификат подписи, щелкните его правой кнопкой мыши и выберите Удалить.

Устранение неполадок при аттестации цифровой подписи кода 

If SSL.com Отклоняет вашу заявку на подтверждение по одной из следующих причин.

  1. Шаг 1: Генерация пары ключей на YubiKey
    1. Ваш запрос на подписание сертификата (CSR) отклоняется аутентификатором Yubico.
      • Вы должны включить персонажей. CN= в поле «Тема». Yubico Authenticator отклонит запрос. CSR если этого не будет сделано. 
      • Ты должен выбрать ECCP256 or ECCP384 для алгоритма. Только эти два типа допустимы для сертификата подписи кода.

  2. Шаг 2. Создайте сертификат аттестации
    1. Вы не можете получить доступ к CLI ykman.
      • Вы не можете получить доступ к ykman, дважды щелкнув значок приложения в YubiKey Manager. Использовать его можно только, сначала открыв командную оболочку, например PowerShell, а затем запустив ее с помощью команды «Перейти в каталог» (cd). 
      • При вводе команды `cd` в PowerShell между символами должен быть пробел. cd и путь к папке CLI ykman. Пример: cd “C:\Program Files\Yubico\YubiKey Manager”
      • Путь к папке CLI ykman следует заключить в двойные кавычки. Пример: “C:\Program Files\Yubico\YubiKey Manager”
    2. Сертификаты заверения и промежуточные сертификаты не формируются.
      • Чтобы избежать ошибок при вводе команды в PowerShell, обязательно выбирайте/создавайте папки с именами, состоящими из одного слова или не содержащими пробелов.  
      • Убедитесь, что имя файла короткое и состоит из одного слова, без специальных символов, чтобы избежать ошибок при вводе команды в PowerShell.  

  3. Шаг 3. Подтвердите сертификат аттестации с помощью SSL.com и прикрепите к заказу
    1. В моей системе не отображаются заверенные и промежуточные справки. SSL.com аккаунт
      • При открытии файлов в текстовом редакторе, например, в Блокноте, обязательно скопируйте всё содержимое файла, включая —– НАЧАТЬ СЕРТИФИКАТ—– наверху и —– ОТПРАВИТЬ СВИДЕТЕЛЬСТВО—– в конце. 

Полезные руководства по подписанию кода с помощью YubiKey

  1. Использование вашего сертификата подписи кода: Узнайте, как подписывать приложения, используя свой сертификат подписи кода OV или EV, с помощью Microsoft SignTool.
Спасибо, что выбрали SSL.com! Если у вас возникнут вопросы, свяжитесь с нами по электронной почте по адресу Support@SSL.com, или просто нажмите ссылку чата в правом нижнем углу этой страницы. Вы также можете найти ответы на многие распространенные вопросы поддержки в нашем база знаний.

Будьте в курсе и будьте в безопасности

SSL.com является мировым лидером в области кибербезопасности, PKI и цифровые сертификаты. Подпишитесь, чтобы получать последние новости отрасли, советы и анонсы продуктов от SSL.com.

SSL.com

Мы будем рады вашим отзывам

Пройдите наш опрос и поделитесь с нами своими мыслями о своей недавней покупке.

Обзор конфиденциальности
SSL.com

Этот веб-сайт использует файлы cookie, чтобы мы могли предоставить вам наилучшие возможности для пользователей. Информация о файлах cookie хранится в вашем браузере и выполняет такие функции, как распознавание вас, когда вы возвращаетесь на наш сайт, и помогает нашей команде понять, какие разделы сайта вы считаете наиболее интересными и полезными.

Для получения дополнительной информации читайте наш Cookie и заявление о конфиденциальности.

3rd Party Cookies

Этот сайт использует Google Analytics и счетчик статистики собирать анонимную информацию, такую ​​как количество посетителей сайта и самых популярных страниц.

Включение этих файлов cookie помогает нам улучшить наш веб-сайт.

Показать детали