คู่มือนี้ใช้สำหรับการติดตั้งหรือเปลี่ยนชิ้นส่วนเท่านั้น ใบรับรองการลงนามเอกสาร บน YubiKey ในกรณีเหล่านี้:
- คุณซื้อ YubiKey เปล่าโดยตรงจาก Yubico
- คุณจำเป็นต้องเปลี่ยนอันที่หมดอายุแล้ว SSL.com ใบรับรองการลงนามเอกสารบน YubiKey ของคุณ
- YubiKey ของคุณถูกสั่งซื้อจาก SSL.com และใบรับรองการลงนามเอกสารที่ติดตั้งไว้ล่วงหน้ายังไม่หมดอายุ (ไม่ต้องตั้งค่าเพิ่มเติม)
- คุณมี การลงรหัส ใบรับรอง (ดู: การสร้างและการรับรองคีย์ด้วย YubiKey สำหรับใบรับรองการลงนามรหัส)
สำหรับวัตถุประสงค์ของ Adobe PDF ลายเซ็นดิจิทัลจำเป็นต้องสร้างและจัดเก็บคีย์ส่วนตัวของคุณอย่างปลอดภัยบนอุปกรณ์ฮาร์ดแวร์ภายนอกที่ผ่านการตรวจสอบ FIPS แทนที่จะเป็นคอมพิวเตอร์ของคุณ ผู้ใช้สามารถสร้างคู่คีย์บน YubiKey ที่มีอยู่และ ใบรับรองการยืนยัน ซึ่งพิสูจน์ว่าคีย์ส่วนตัวถูกสร้างขึ้นบนอุปกรณ์ ใบรับรองการยืนยันนี้สามารถใช้เพื่อรับใบรับรองจาก SSL.com ซึ่งสามารถติดตั้งด้วยตนเองบน YubiKey ได้
ใบรับรองการรับรองความถูกต้องใช้ได้กับ YubiKey เพียงใบเดียวเท่านั้น หากคุณต้องการติดตั้งใบรับรองใน YubiKey หลายใบ คุณจะต้องทำการรับรองความถูกต้องสำหรับโทเค็นแต่ละใบ กรุณาติดต่อ สนับสนุน@ssl.com เพื่อรับรายละเอียดเพิ่มเติมเกี่ยวกับการออกใบรับรองหลาย ๆ ครั้ง
วิธีการนี้จะแนะนำคุณผ่าน:
-
- กำลังสร้าง คู่กุญแจ และ ใบรับรองการยืนยัน บน YubiKey ของคุณ
-
- การตรวจสอบ ใบรับรองการรับรองและเชื่อมโยงกับคำสั่งลงนามเอกสาร PDF ของ SSL.com
- ดาวน์โหลด ใบรับรองการลงนามเอกสารของคุณ
- การติดตั้ง ใบรับรองใหม่ของคุณใน YubiKey
ข้อกำหนด
- รุ่นล่าสุดของ Authenticator Yubico และ อินเทอร์เฟซบรรทัดคำสั่ง (CLI) ของ ykman.
หมายเหตุ
ในการสร้างคู่คีย์และติดตั้งใบรับรองการลงนามเอกสารในภายหลัง โปรดดาวน์โหลดเครื่องมือนี้: ส่วนติดต่อผู้ใช้แบบกราฟิก (GUI) ของ Yubico Authenticator.ในการสร้างใบรับรองการรับรอง ให้ใช้โปรแกรม ykman Command Line Interface (CLI) ซึ่งรวมอยู่ในแพ็กเกจดาวน์โหลดนี้: YubiKey Manager
หลังจากติดตั้งแล้ว เครื่องมือทั้งสองนี้จะถูกจัดเก็บไว้ในโฟลเดอร์ Yubico บนคอมพิวเตอร์ของคุณ

- ยูบิคีย์ของคุณ PIN และ PUK กำหนดค่าบน Authenticator Yubico. หากคุณซื้อโทเค็น YubiKey จาก Yubico คุณจะต้องตั้งค่า PIN และ PUK ด้วยตนเอง ในการดำเนินการนี้ให้เปิด ตัวตรวจสอบความถูกต้องของ Yubico คลิก ใบรับรอง แท็บ บน จัดการ ส่วนนี้คุณจะเห็นตัวเลือกในการกำหนดค่าของคุณ PIN และ PUK.

ขั้นตอนที่ 1: สร้าง Key Pair บน YubiKey
- ดาวน์โหลด Authenticator Yubico.
- เสียบ YubiKey ของคุณ จากนั้นเปิด Yubico Authenticator
- ภายใต้ ใบรับรอง ในส่วนนี้ ให้เลือกแท็บที่ตรงกับช่อง YubiKey ที่คุณต้องการสร้างคู่คีย์ สำหรับการลงนามในเอกสาร PDF ให้เลือก ลายเซ็นดิจิทัล (ช่อง 9c). คลิกที่ สร้างคีย์ เพื่อดำเนินการต่อ.

- เมื่อระบบขอรหัส PIN ของ YubiKey ให้ป้อนค่าแล้วคลิก ไขกุญแจ.

-
กรอกชื่อที่ระบุอย่างชัดเจน (Distinguished Name หรือ DN) ในช่องหัวเรื่อง ค่านี้ใช้ระบุตัวบุคคลหรือองค์กร และจะปรากฏในเอกสารอิเล็กทรอนิกส์ใดๆ ที่ลงนามด้วยใบรับรองนี้
- เริ่มรายการด้วยตัวละคร
CN=ตามด้วยชื่อที่คุณต้องการแสดง โดยไม่มีช่องว่างคั่นระหว่างชื่อ - ตัวอย่าง:
CN=Example Company
โปรดตรวจสอบให้แน่ใจว่าชื่อถูกต้อง เนื่องจากผู้ใช้ปลายทางจะเห็นชื่อนี้
ใช้เพื่อการ รูปแบบผลลัพธ์เลือก คำขอลงนามใบรับรอง (CSR).
จาก ขั้นตอนวิธี รายการแบบดรอปดาวน์ เลือกตัวเลือกสำหรับการลงนามเอกสาร ให้เลือกRSA2048.
สุดท้ายคลิกที่ ลด ปุ่ม

- เริ่มรายการด้วยตัวละคร
- บันทึก CSR ใบรับรองอยู่ในโฟลเดอร์

ขั้นตอนที่ 2: สร้างใบรับรองการยืนยัน
YubiKey แต่ละอันมาพร้อมกับคีย์ส่วนตัวและใบรับรองจาก Yubico ที่ให้คุณสร้าง ใบรับรองการยืนยัน เพื่อตรวจสอบว่าคีย์ส่วนตัวถูกสร้างขึ้นบน YubiKey หรือไม่ การดำเนินการนี้จำเป็นต้องใช้ ยัคแมน อินเทอร์เฟซบรรทัดคำสั่ง (CLI) ซึ่งตั้งอยู่ใน ผู้จัดการ YubiKey โฟลเดอร์ในคอมพิวเตอร์ของคุณ ในการเข้าถึง ykman CLI คุณจะต้องใช้ windows PowerShell.
- พิมพ์ลงในช่องค้นหาของคอมพิวเตอร์ของคุณ windows PowerShellคลิกขวาแล้วเลือก เรียกใช้ในฐานะผู้ดูแลระบบผู้ใช้ macOS และ Linux ควรเปิดหน้าต่างเทอร์มินัลบนอุปกรณ์ของตน

-
ใช้ cd (ใช้คำสั่ง Change Directory) เพื่อไปยังไฟล์ YubiKey Manager และเข้าถึงไฟล์เหล่านั้น ยัคแมนหากต้องการทำเช่นนี้บน Windows ให้ทำตามขั้นตอนต่อไปนี้ตามลำดับในบรรทัดเดียวกันใน PowerShell:
ประเภทcdบนพาวเวอร์เชลล์
ข่าวประชาสัมพันธ์ ช่องว่าง
คัดลอกพาธของโฟลเดอร์ที่ ykman อยู่ จากนั้นใส่ไว้ในวงเล็บปิด เครื่องหมายอัญประกาศคู่. ตัวอย่าง:"C:\Program Files\Yubico\YubiKey Manager"ข่าวประชาสัมพันธ์ เข้าสู่

- Windows:
ซีดี "C:\Program Files\Yubico\YubiKey Manager"
- MacOS:
cd /Applications/YubiKey Manager.app/Contents/MacOS
- บน Linux (Ubuntu)
ykmanคำสั่งจะถูกติดตั้งในของคุณPATHดังนั้นคุณสามารถข้ามขั้นตอนนี้ได้
- Windows:
- หลังจากเปลี่ยนไปใช้ ykman ผ่าน PowerShell แล้ว ให้ใช้คำสั่งด้านล่างเพื่อสร้างใบรับรองการรับรอง ซึ่งจะอยู่ในรูปแบบไฟล์ข้อความ บน Windows คำสั่งจะมีลักษณะดังนี้:
.\ykman.exe piv keys attest 9c C:\Folder\Folder\attestation\attestationfilename
มาลองวิเคราะห์กันดู:
a. คัดลอกข้อความนี้ลงใน PowerShell:.\ykman.exe piv keys attest 9c
b. ในบรรทัดเดียวกันบน PowerShell ให้คัดลอกเส้นทางโฟลเดอร์ที่คุณต้องการจัดเก็บใบรับรองการรับรอง เลือก/สร้างโฟลเดอร์ในคอมพิวเตอร์ของคุณ ตัวอย่าง:C:\Folder\Folder\attestation.
โปรดเลือก/สร้างโฟลเดอร์ที่มีชื่อเป็นคำเดียวหรือไม่มีช่องว่าง เพื่อหลีกเลี่ยงข้อผิดพลาดเมื่อป้อนคำสั่งใน PowerShell

c. คิดชื่อที่คุณต้องการใช้สำหรับใบรับรอง จากนั้นเพิ่มเครื่องหมายแบ็กสแลช (\) และชื่อที่คุณต้องการใช้สำหรับใบรับรองการรับรองไว้ที่ท้ายเส้นทางโฟลเดอร์ที่คุณคัดลอกไปยัง PowerShell ตัวอย่าง:\attestationfilename
โปรดตรวจสอบให้แน่ใจว่าได้ตั้งชื่อไฟล์โดยไม่มีอักขระพิเศษและไม่มีช่องว่าง เพื่อหลีกเลี่ยงข้อผิดพลาดเมื่อป้อนคำสั่งใน PowerShell
ง. กด เข้าสู่ ใช้ PowerShell เพื่อสร้างไฟล์ข้อความใบรับรองการรับรองในที่สุด
หลังจากป้อนคำสั่งแล้ว ให้ตรวจสอบในโฟลเดอร์ที่กำหนดไว้ในคอมพิวเตอร์ของคุณว่าใบรับรองการรับรองได้ถูกสร้างขึ้นสำเร็จหรือไม่ ใบรับรองจะอยู่ในรูปแบบไฟล์ข้อความและมีชื่อตามที่คุณตั้งไว้ เมื่อเปิดแล้ว จะแสดงเนื้อหาที่เป็นตัวอักษรและตัวเลข โดยมีหัวข้อกำกับอยู่ —–BEGIN ใบรับรอง—– ที่ด้านบนและ —–END ใบรับรอง - ตอนท้าย
- Windows:
.\ykman.exe piv keys attest 9c C:\Folder\Folder\attestation\attestationfilename
- ลินุกซ์ (Ubuntu):
ykman piv keys attest 9c ATTESTATION-FILENAME.crt
- MacOS:
./ykman piv keys attest 9c ATTESTATION-FILENAME.crt
- Windows:
- ถัดไปใช้
ykmanคำสั่งนี้ใช้สำหรับส่งออกใบรับรองระดับกลางจากช่อง f9 ของ YubiKey ใบรับรองจะอยู่ในรูปแบบไฟล์ข้อความ คำสั่งจะมีลักษณะดังนี้:.\ykman.exe piv certificates export f9 C:\Folder\Folder\attestation\intermediatefilename
มาลองวิเคราะห์กันดู:
ก. คัดลอกข้อความนี้ลงใน PowerShell:.\ykman.exe piv certificates export f9b. เลือกหรือสร้างโฟลเดอร์ในคอมพิวเตอร์ของคุณ (เช่น โฟลเดอร์เอกสาร) ที่คุณต้องการส่งออกใบรับรองระดับกลาง คัดลอกที่อยู่โฟลเดอร์ไปยัง PowerShell ตัวอย่าง:
C:\Folder\Folder\attestation
ค. สร้างชื่อไฟล์สำหรับใบรับรองระดับกลาง เพิ่มเครื่องหมายแบ็กสแลช (/) หน้าชื่อไฟล์ และต่อท้ายที่อยู่โฟลเดอร์ที่คุณคัดลอกไปยัง PowerShell โดยไม่ต้องเว้นวรรค ตัวอย่าง:\intermediatefilename
ง. กด เข้าสู่เมื่อคุณป้อนคำสั่งแล้ว ใบรับรองระดับกลางจะปรากฏในโฟลเดอร์ที่กำหนด โดยใช้ชื่อที่คุณตั้งไว้ เมื่อคุณเปิดดู ใบรับรองจะแสดงเนื้อหาที่เป็นตัวอักษรและตัวเลข โดยมีหัวข้อกำกับอยู่-----BEGIN CERTIFICATE-----ที่ด้านบนและ-----END CERTIFICATE-----ตอนท้าย
-
- Windows:
.\ykman.exe ส่งออกใบรับรอง piv f9 C:\Folder\Folder\attestation\intermediatefilename
- ลินุกซ์ (Ubuntu):
ykman piv ใบรับรองส่งออก f9 INTERMEDIATE-FILENAME.crt
- MacOS:
./ykman piv ใบรับรองส่งออก f9 INTERMEDIATE-FILENAME.crt
- Windows:
ขั้นตอนที่ 3: ตรวจสอบใบรับรองการรับรองด้วย SSL.com และแนบกับคำสั่งซื้อ
- ขั้นแรก ให้เปิดเอกสารรับรองและใบรับรองระดับกลางในโปรแกรมแก้ไขข้อความ

- เข้าสู่ระบบบัญชีผู้ใช้ SSL.com ของคุณและไปที่ไฟล์ รายการสั่งซื้อ แท็บ คลิกลิงก์ที่มีป้ายกำกับ รายละเอียด (สำหรับคำสั่งซื้อใหม่) หรือ ดาวน์โหลด (สำหรับคำสั่งซื้อเก่า) สำหรับคำสั่งซื้อที่คุณต้องการเชื่อมโยงกับใบรับรอง (ลิงก์นี้จะปรากฏเป็น ดาวน์โหลด สำหรับลูกค้าที่มีใบอนุญาตลงนามหมดอายุและต้องการขอใบอนุญาตใหม่)
หมายเหตุ หากคุณต้องการตรวจสอบความถูกต้องของใบรับรองการรับรองของคุณโดยไม่ต้องแนบกับคำสั่งซื้อคุณสามารถใช้ SSL.com เครื่องมือตรวจสอบการยืนยัน.

- เลือกกรณีการใช้งานของคุณด้านล่าง:
ก. สำหรับลูกค้าที่มี YubiKey ว่างเปล่า โปรดคลิกที่นี่ จัดการ ลิงก์ภายใต้ การรับรอง.
ข. สำหรับลูกค้าที่ต้องการเปลี่ยนใบรับรองการลงนามที่หมดอายุแล้ว โปรดคลิกที่นี่ ลบ ก่อนอื่นให้คลิกลิงก์เพื่อลบการส่งเอกสารรับรองก่อนหน้านี้สำหรับใบรับรองการลงนามที่หมดอายุของคุณ จากนั้นคลิกที่ลิงก์ จัดการ ลิงค์.

- หน้าใหม่ที่มีช่องสำหรับการรับรองและใบรับรองระดับกลางจะปรากฏขึ้น
- วางใบรับรองการรับรองลงในไฟล์ ใบรับรองการยืนยัน ฟิลด์ตรวจสอบให้แน่ใจว่าได้รวมบรรทัด
-----BEGIN CERTIFICATE-----และ-----END CERTIFICATE-----.

- จากนั้นวางใบรับรองระดับกลางลงในไฟล์ ใบรับรองระดับกลาง สนาม

- คลิก ยื่นฟอร์ม
ปุ่ม

- หากทุกอย่างเป็นไปอย่างถูกต้องการแจ้งเตือนสีเขียวจะปรากฏขึ้นที่ด้านบนของหน้าจอเพื่อแสดงว่าการยืนยันสำเร็จ

ขั้นตอนที่ 4: ดาวน์โหลดใบรับรองการลงนามเอกสารของคุณ
- เมื่อ SSL.com อนุมัติคำรับรองของคุณและออกใบรับรองแล้ว คุณสามารถดาวน์โหลดใบรับรองได้จากบัญชีผู้ใช้ของคุณ โดยคลิกที่นี่ รายการสั่งซื้อ จากเมนูด้านบน ค้นหาคำสั่งซื้อใบรับรองของคุณจากรายการ แล้วคลิก ดาวน์โหลด ลิงค์

- เมื่อเข้าสู่หน้าดาวน์โหลดแล้ว ให้เลื่อนลงไปที่ ใบรับรองนิติบุคคลสิ้นสุด และคลิก แสดงรายละเอียดเลื่อนลงไปที่ส่วนย่อยที่มีป้ายกำกับว่า หนังสือรับรองการเซ็นเอกสารทางด้านขวา คุณจะเห็นตัวเลือกรูปแบบการดาวน์โหลดสำหรับใบรับรองของคุณ สำหรับ หนังสือรับรองการเซ็นเอกสาร, เลือก ใบรับรองส่วนบุคคล ตัวเลือกการดาวน์โหลด นี่คือไฟล์ ZIP ที่ประกอบด้วยไฟล์ใบรับรอง 3 ไฟล์ ได้แก่ ใบรับรองเอนทิตีปลายทาง ใบรับรองระดับกลาง และใบรับรองหลัก

- คลิกขวาที่ไฟล์ zip ที่ดาวน์โหลดมา คลิก แตกออก…

- เลือกตำแหน่งที่คุณต้องการแตกไฟล์ จากนั้นคลิก สารสกัด ปุ่ม

- เปิดโฟลเดอร์ที่มีใบรับรองที่แตกไฟล์ออกมา คุณจะเห็นใบรับรองสามใบ แต่คุณจะต้องติดตั้งเพียงใบเดียวเท่านั้น ใบรับรองเอนทิตีปลาย ซึ่งเป็น ไฟล์ .CRT และมีชื่อของบุคคลหรือองค์กรนั้นปรากฏอยู่ จากตรงนี้ คุณก็พร้อมที่จะติดตั้งใบรับรองของคุณแล้ว

ขั้นตอนที่ 5: ติดตั้งใบรับรองการลงนามเอกสารของคุณใน YubiKey
- จุดเปิด Authenticator Yubico.
- คลิก ใบรับรอง, ติดตามโดย ลายเซ็นดิจิทัลและ ไฟล์นำเข้า

- ป้อนรหัส PIN ของ YubiKey ของคุณ

- ไปยังโฟลเดอร์ที่แตกไฟล์ใบรับรองไว้ และคลิกที่ใบรับรองการลงนามเอกสารปลายทางของคุณ

- โปรแกรม Yubico Authenticator จะแสดงรายละเอียดของใบรับรองของคุณ คลิก ใบอนุญาตนำเข้า ปุ่ม

- ตอนนี้ใบรับรองของคุณได้รับการติดตั้งสำเร็จแล้ว

การแก้ไขปัญหาการรับรองการลงนามเอกสาร
If SSL.com หากระบบปฏิเสธการยื่นเอกสารรับรองของคุณ อาจเป็นเพราะสาเหตุใดสาเหตุหนึ่งดังต่อไปนี้
- ขั้นตอนที่ 1: สร้าง Key Pair บน YubiKey
- คำขอลงนามใบรับรองของคุณ (CSR) ถูกปฏิเสธโดย Yubico Authenticator
- คุณต้องใส่ตัวละครเข้าไปด้วย
CN=ในช่องหัวเรื่อง Yubico Authenticator จะปฏิเสธ CSR หากไม่ดำเนินการเช่นนี้ - เลือกอัลกอริทึมที่รองรับ: อาร์เอสเอ 2048 เป็นอัลกอริทึมเดียวที่ได้รับการยอมรับสำหรับการออกใบรับรองการลงนามเอกสาร
- คุณต้องใส่ตัวละครเข้าไปด้วย
- คำขอลงนามใบรับรองของคุณ (CSR) ถูกปฏิเสธโดย Yubico Authenticator
- ขั้นตอนที่ 2: สร้างใบรับรองการยืนยัน
- คุณไม่สามารถเข้าถึง ykman CLI ได้
- คุณไม่สามารถเข้าถึง ykman ได้โดยการดับเบิ้ลคลิกไอคอนของแอปพลิเคชันบน YubiKey Manager คุณสามารถใช้งานได้โดยการเปิดแอปพลิเคชันเชลล์ เช่น PowerShell ก่อน จากนั้นใช้คำสั่ง Change Directory (cd) เพื่อเรียกใช้งาน
- เมื่อพิมพ์คำสั่ง cd ใน PowerShell ควรเว้นวรรคระหว่างคำ cd และเส้นทางโฟลเดอร์ของ ykman CLI ตัวอย่าง:
cd “C:\Program Files\Yubico\YubiKey Manager” - ควรใส่เครื่องหมายอัญประกาศคู่คร่อมพาธโฟลเดอร์ ykman CLI ตัวอย่าง:
“C:\Program Files\Yubico\YubiKey Manager”
- ไม่สามารถออกใบรับรองและเอกสารรับรองขั้นกลางได้
- โปรดเลือก/สร้างโฟลเดอร์ที่มีชื่อเป็นคำเดียวหรือไม่มีช่องว่าง เพื่อหลีกเลี่ยงข้อผิดพลาดเมื่อป้อนคำสั่งใน PowerShell
- โปรดตรวจสอบให้แน่ใจว่าได้ตั้งชื่อไฟล์ให้สั้นและเป็นคำเดียวโดยไม่มีอักขระพิเศษ เพื่อหลีกเลี่ยงข้อผิดพลาดเมื่อป้อนคำสั่งใน PowerShell
- คุณไม่สามารถเข้าถึง ykman CLI ได้
- ขั้นตอนที่ 3: ตรวจสอบใบรับรองการรับรองด้วย SSL.com และแนบกับคำสั่งซื้อ
- เอกสารรับรองและใบรับรองระดับกลางไม่ได้รับการส่งมาให้ฉัน SSL.com บัญชี
- เมื่อเปิดไฟล์เหล่านั้นด้วยโปรแกรมแก้ไขข้อความ เช่น Notepad โปรดตรวจสอบให้แน่ใจว่าได้คัดลอกเนื้อหาทั้งหมดของไฟล์ รวมถึงส่วนหัวและส่วนท้ายด้วย —–BEGIN ใบรับรอง—– ที่ด้านบนและ —–END ใบรับรอง - ตอนท้าย
- เอกสารรับรองและใบรับรองระดับกลางไม่ได้รับการส่งมาให้ฉัน SSL.com บัญชี
คู่มือการลงลายมือชื่อดิจิทัลในเอกสาร Adobe PDF และ Microsoft Office ด้วย YubiKey ของคุณ
- การลงลายมือชื่อดิจิทัลในเอกสาร Microsoft Office 365 โดยใช้ YubiKey: คำแนะนำทีละขั้นตอนสำหรับการติดตั้งใบรับรองการลงนามเอกสารและการเพิ่มหรือลบลายเซ็นดิจิทัลใน Microsoft Office 365
- ลงลายเซ็นดิจิทัลในไฟล์ PDF ด้วย Adobe Acrobat Reader โดยใช้ YubiKey: คู่มือการลงนามเอกสาร PDF ใน Adobe Acrobat Reader โดยใช้ใบรับรองการลงนามเอกสาร SSL.com ที่จัดเก็บไว้ใน YubiKey