Luna HSM-Integrationshandbuch
-
Setup-Dateien extrahieren
-
Entpacken Sie setup-CodeSign-Luna.zip
- Dieses Archiv enthält den Hauptclient und die Konfigurationsdateien von Luna.
- Klicken Sie mit der rechten Maustaste auf die ZIP-Datei und wählen Sie „Alle extrahieren“.
-
Entpacken Sie cvclient-min.zip im selben Ordner
- Es enthält zusätzliche clientseitige Komponenten, die für die Luna-Konnektivität erforderlich sind.
- Extrahieren Sie den Inhalt direkt in setup-CodeSign-Luna (nicht in einen Unterordner).
-
-
Umgebung einrichten
-
Öffnen Sie eine Administrator-Eingabeaufforderung
- Erforderlich zum Ausführen von Umgebungsskripten mit erhöhten Berechtigungen.
-
Navigieren Sie zum Ordner und führen Sie Folgendes aus:
setenv.cmd
Richtet die für Luna-Clientvorgänge erforderlichen Umgebungsvariablen ein.
-
Überprüfen der Luna Client HSM-Verbindung
lunacm
- Es öffnet das Luna-Befehlszeilentool, um die HSM-Verfügbarkeit und den Status zu überprüfen.
- Verwenden Sie den Befehl „Partitionen“, um verfügbare Partitionen und Bezeichnungen anzuzeigen.
-
-
Cygwin und SSL-Verzeichnis einrichten
-
Entpacken Sie den Cygwin-Ordner auf das Laufwerk C:
- Bietet eine Linux-ähnliche Umgebung für OpenSSL-Operationen.
-
Erstellen Sie ein SSL-Verzeichnis im Laufwerk C:
mkdir C:\\ssl
Ein Platzhalter zum Speichern benutzerdefinierter SSL-Konfigurationen oder Skripte.
-
Aktualisieren Sie die Umgebungsvariablen des Windows-Systems
- Stellt sicher, dass OpenSSL-Befehle die Cygwin SSL-Binärdateien erkennen.
- Fügen Sie dem Pfad Folgendes hinzu: C:\\cygwin\\usr\\local\\ssl\\bin
-
-
Ändern Sie die Konfigurationsdatei crystoki.ini
-
Öffnen Sie die Datei crystoki.ini
- Hauptkonfigurationsdatei für die kryptografische Engine des Luna-Clients.
-
Ändern oder fügen Sie den folgenden Abschnitt hinzu:
[GemEngine] LibPath = C:\\Benutzer\\Administrator\\Desktop\\setup-CodeSign-Luna\\cryptoki.dll LibPath64 = C:\\Benutzer\\Administrator\\Desktop\\setup-CodeSign-Luna\\cryptoki.dll EnableDsaGenKeyPair = 1 EnableRsaGenKeyPair = 1 DisablePublicCrypto = 1 EnableRsaSignVerify = 1 EnableLoadPubKey = 1 EnableLoadPrivKey = 1 DisableCheckFinalize = 1 DisableEcdsa = 1 DisableDsa = 0 DisableRand = 0 EngineInit = "Beispiel":0:0:passdev=Konsole EnableLoginInit = 1- Ersetzen Sie „Beispiel“ durch den Partitionsnamen, den Sie über lunacm erhalten haben.
- Stellen Sie sicher, dass der Pfad für cryptoki.dll sowohl für LibPath als auch für LibPath64 korrekt ist.
-
-
Überprüfen Sie OpenSSL und Gem Engine
-
Öffnen Sie eine neue Eingabeaufforderung
-
Testen Sie die Gem Engine, um die erfolgreiche Konfiguration zu bestätigen.
OpenSSL-Engine Gem -t
-
-
Generieren eines RSA-Schlüssels mithilfe des HSM
-
Verwendet die HSM-gestützte Engine, um sicher einen 2048-Bit-RSA-Privatschlüssel zu generieren.
openssl genrsa -engine gem 2048
-
-
-
HSM-Protokollierung aktivieren/deaktivieren
-
Aktivieren der Protokollierungsunterstützung
-
Aktiviert die detaillierte Protokollierung kryptografischer Vorgänge zur Fehlerbehebung.
vtl cklogsupport aktivieren
-
-
Deaktivieren der Protokollierungsunterstützung
-
Deaktiviert die Protokollierung, wenn sie nicht mehr benötigt wird.
vtl cklogsupport deaktivieren
-
-
