SSL.com

Yubikey ile Anahtar Üretimi ve Tasdiki

Amaçları için EV kod imzalama ve Adobe PDF dijital imzalar, özel anahtarınızın güvenli bir şekilde oluşturulması ve bilgisayarınız yerine harici bir FIPS onaylı donanım aygıtında depolanması gerekir. SSL.com, isteğe bağlı olarak, önceden yüklenmiş olarak EV kodu imzalama ve PDF belge imzalama sertifikaları gönderir. FIPS 140-2 onaylı güvenlik anahtarı USB belirteçleri, ancak kullanıcılar mevcut bir YubiKey üzerinde bir anahtar çifti ve bir tasdik belgesi bu, özel anahtarın cihazda oluşturulduğunu kanıtlar. Onay sertifikası daha sonra YubiKey'e manuel olarak yüklenebilecek SSL.com'dan sertifika sipariş etmek için kullanılabilir.

Do değil SSL.com'dan sertifikanızla birlikte bir YubiKey sipariş ettiyseniz bu talimatları izleyin, çünkü bu YubiKey'ler sertifikalar önceden yüklenmiş olarak gönderilir. Bu nasıl yapılır, zaten sahip oldukları bir YubiKey FIPS'ye sertifika yüklemek isteyen müşteriler içindir.

Bu nasıl yapılır:

Not: Aşağıdaki ekran görüntüleri Windows'a ait, ancak prosedürler Linux ve macOS'ta neredeyse aynı. Platformlar arasındaki farklar aşağıda belirtilmiştir. Linux talimatları, YubiKey yöneticisi kurulu iken Ubuntu 19.10'a bakın apt-get (bkz. Yubico's talimatlar daha fazla bilgi için). Bir Linux AppImage ayrıca YubiKey Manager'dan edinilebilir Sayfayı indirmek. Ayrıca, bu talimatların Yubico'nun Yubikey Manager yazılımını kullanmasına rağmen, SSL.com'un 3.0 sürümü olduğunu unutmayın. SSL Manager destekler YubiKey'de anahtar çifti üretimi ve sertifika kurulumu Windows kullanıcıları için.

Adım 1: YubiKey'de Anahtar Çifti Oluşturun

  1. Henüz yapmadıysanız, indirin ve kurun YubiKey Teknik Direktör Yubico'nun web sitesinden. Windows, Linux ve macOS sürümleri mevcuttur.
    YubiKey Yönetici İndir
  2. YubiKey'inizi takın, ardından YubiKey Manager'ı başlatın. YubiKey'iniz YubiKey Manager penceresinde görüntülenmelidir.
  3. Şu yöne rotayı ayarla Uygulamalar> PIV.
  4. Tıkla Sertifikaları Yapılandırma düğmesine basın.
  5. Anahtar çiftini oluşturmak istediğiniz YubiKey yuvası için sekmeyi seçin. Bir EV kod imzalama sertifikası satın alıyorsanız, Doğrulama (yuva 9a). PDF belgesi imzalama için Elektronik imza (yuva 9c). (bkz. Yubico'nun belgeleme çeşitli anahtar yuvaları ve amaçlanan işlevleri hakkında daha fazla bilgi için; PIN giriş politikalarında farklılık gösterir). Burada slot 9a'yı kullanacağız.
  6. Tıkla Oluşturmak düğmesine basın.
  7. seç Sertifika İmzalama İsteği (CSR), Ardından Sonraki düğmesine basın.
  8. Bir seçin Algoritma açılır menüden. Belge imzalamak için RSA2048. EV kod imzalama için seçin ECCP256 or ECCP384.
  9. Bir girin Özne ismi sertifika için, ardından Sonraki düğmesine basın.
    Not: Aslında bunu kullanmayacağız CSR—Yeni bir anahtar çifti oluşturmanın bir yan ürünü olarak üretilir. Dolayısıyla, Konu Adı için buraya ne girdiğiniz önemli değildir.
    Kullanıcılar yeni bir sipariş verirken SSL.com'dan yeni bir düzenleme talep etmelidir, düzenleme otomatik olarak gerçekleşmeyecektir.
  10. Tıkla Oluşturmak düğmesine basın.
  11. Kaydetmek için bir konum seçin CSR bir dosya adı oluşturun, ardından İndirim düğmesine basın.
  12. YubiKey'lerinizi girin yönetim anahtarı, Ardından OK. Yönetim anahtarınıza ihtiyacınız varsa lütfen iletişime geçin Support@SSL.com.
  13. YubiKey'inizi girin PIN, Ardından OK. PIN kodunuzu bulma konusunda yardıma ihtiyacınız varsa lütfen şu adrese başvurun: bu nasıl yapılır.
  14. The CSR dosya, yukarıdaki 11. adımda belirttiğiniz yere kaydedilecektir. Yine, devam etmek için bu dosyaya ihtiyacımız yok ve güvenle silebilirsiniz.

2. Adım: Onay Sertifikası oluşturun

Her YubiKey, Yubico'dan bir özel anahtar ve sertifika ile önceden yüklenmiş olarak gelir. tasdik belgesi YubiKey'de özel bir anahtarın oluşturulduğunu doğrulamak için. Bu işlem, komut satırını kullanmanızı gerektirecektir.

  1. Windows'ta, PowerShell'i yönetici olarak açın. macOS ve Linux kullanıcıları, cihazlarında bir terminal penceresi açmalıdır.
  2. YubiKey Manager dosyalarına gitmek için aşağıdaki komutu kullanın:
    • Windows:
      cd "C:Program DosyalarıYubicoYubiKey Manager"
    • MacOS:
      cd /Applications/YubiKey Manager.app/Contents/MacOS
    • Linux'ta (Ubuntu), ykman komutu zaten bilgisayarınıza yüklenecek PATH, böylece bu adımı atlayabilirsiniz.
  3. Aşağıdaki komutla anahtar için bir tasdik sertifikası oluşturun (değiştirin ATTESTATION-FILENAME.crt kullanmak istediğiniz yol ve dosya adıyla; 9c yuvasını kullandıysanız değiştirin 9a ile 9c):
    • Windows:
      .ykman.exe piv anahtarları 9a ATTESTATION-FILENAME.crt'yi onaylıyor
    • Linux (Ubuntu):
      ykman piv anahtarları, 9a ATTESTATION-FILENAME.crt'yi onaylar
    • MacOS:
      ./ykman piv anahtarları 9a ATTESTATION-FILENAME.crt'yi onaylar
  4. Ardından, ykman ara sertifikayı YubiKey'nin f9 yuvasından dışa aktarma komutu (değiştir INTERMEDIATE-FILENAME.crt kullanmak istediğiniz yol ve dosya adıyla):
    • Windows:
      .ykman.exe piv sertifikaları f9 INTERMEDIATE-FILENAME.crt dosyasını dışa aktarır
    • Linux (Ubuntu):
      ykman piv sertifikaları export f9 INTERMEDIATE-FILENAME.crt
    • MacOS:
      ./ykman piv sertifikaları export f9 INTERMEDIATE-FILENAME.crt

3. Adım: Onay Sertifikasını SSL.com ile Doğrulayın ve Siparişe Ekleyin

  1. Burada YubiKey slot 9a'dan gelen onay sertifikamızı bir EV kodu imzalama sertifika siparişi ile kullanacağız. (Belge imzalama prosedürü aynıdır.) İlk olarak, bir metin düzenleyicide tasdik ve ara sertifikaları açın.
  2. SSL.com kullanıcı hesabınıza giriş yapın ve şuraya gidin: Siparişlerim sekmesine tıklayın ve ardından ayrıntılar tasdik sertifikası ile ilişkilendirmek istediğiniz siparişin bağlantısı. (Bu bağlantı şu şekilde değişecek indir sertifikanız verildikten sonra.)
    Not: Onay sertifikanızın geçerliliğini bir siparişe eklemeden kontrol etmek isterseniz, SSL.com'u kullanabilirsiniz. tasdik doğrulama aracı.
  3. Tıkla yönetmek bağlantı, altında tasdik.
  4. Onay ve ara sertifikalar için alanlar içeren yeni bir sayfa görünecektir.
  5. Onay sertifikasını şuraya yapıştırın: Tasdik Belgesi satırlarını eklediğinizden emin olun -----BEGIN CERTIFICATE----- ve -----END CERTIFICATE-----.
  6. Ardından, ara sertifikayı Orta Sertifika alan.
  7. Tıkla Gönder düğmesine basın.
  8. Her şey doğru giderse, ekranın üst kısmında başarılı bir onay olduğunu belirten yeşil bir uyarı görünecektir.
  9. Hesabınızdaki siparişe geri dönün. Etiketli bir bağlantının varlığı ile onayın siparişe eklendiğini doğrulayabilirsiniz. Sil altında tasdik.
  10. SSL.com siparişinizi işleme koyduktan sonra sertifika SSL.com hesabınızda mevcut olacaktır. Sipariş ayrıntıları sayfanızda aşağıya doğru ilerleyin SON KURULUŞ SERTİFİKALARI bölümünü tıklayın ve tıklayın Detayları göster.
  11. Etiketli alt bölüme doğru aşağı kaydırın Kod İmzalama Sertifikası or Belge İmzalama SertifikasıSiparişinize bağlı olarak. Sağ tarafta sertifikanızın indirme bağlantılarını göreceksiniz.

    1. Bir varsa Belge İmzalama Sertifikası, seç bireysel sertifikalar indirme seçeneği. Bu, üç sertifika dosyası içeren bir zip dosyasıdır: son varlık sertifikanız, bir ara sertifika ve bir kök sertifika.
    2. Bir varsa Kod İmzalama Sertifikası, seç YUBIKEY kurulumu için (DER).

Uyarı: ECC sertifikalarını içe aktarırken YubiKey Manager'ın son sürümlerinde hata mesajları gördük (artık YubiKey'de EV Kod İmzalama için gerekli). İki olası geçici çözüm vardır:

  • Önerilen: Almadan önce sertifikayı DER formatına dönüştürün. Bu basit bir OpenSSL ile dönüştürme (yerine CERT.crt ve CERT.der aşağıdaki komutta gerçek dosya adınızla):
    openssl x509 -outform der -in CERT.crt -out CERT.der
  • Dosyanızı dönüştüremezseniz, bir önceki sürüm YubiKey Yöneticisi de çalışacaktır. ECC'yi başarıyla içe aktardığını bulduğumuz en son sürüm .crt SSL.com'dan indirilen dosyalar 1.1.5.

Adım 4: YubiKey'e Sertifika Yükleme

  1. YubiKey Manager'ı başlatın ve şuraya gidin: Uygulamalar> PIV.
  2. Tıkla Sertifikaları Yapılandırma düğmesine basın.
  3. Anahtar çiftini oluşturduğunuz aynı YubiKey yuvası için sekmeyi seçin.
  4. Tıkla ithalat düğmesine basın.
  5. Son varlık sertifika dosyanıza gidin ve ithalat düğmesine basın.
  6. YubiKey'lerinizi girin yönetim anahtarı, Ardından OK. Yönetim anahtarınıza ihtiyacınız varsa lütfen iletişime geçin Support@SSL.com.
  7. Yeni EV kodu imzalama sertifikası YubiKey'e yüklenir.
  8. Dijital imzalarınızın tüm bilgisayarlarda güvenilir olduğundan emin olmak için, eksiksiz bir güven zinciri için YubiKey'inize kök ve ara sertifikaları da yüklemelisiniz. Kök ve orta düzey kurulum için lütfen şu talimatları izleyin: YubiKey'e SSL.com Kök ve Ara Sertifikalarını yükleyin.
SSL.com'u seçtiğiniz için teşekkür ederiz! Herhangi bir sorunuz varsa, lütfen bize e-posta ile ulaşın. Support@SSL.com, aramak 1-877-SSL-SECUREveya bu sayfanın sağ alt tarafındaki sohbet bağlantısını tıklayın. Ayrıca birçok yaygın destek sorusunun yanıtlarını şurada bulabilirsiniz: bilgi tabanı.
Mobil sürümden çık