Luna HSM-Integrationshandbuch

  1. Setup-Dateien extrahieren
    • Entpacken Sie setup-CodeSign-Luna.zip

      • Dieses Archiv enthält den Hauptclient und die Konfigurationsdateien von Luna.
      • Klicken Sie mit der rechten Maustaste auf die ZIP-Datei und wählen Sie „Alle extrahieren“.
    • Entpacken Sie cvclient-min.zip im selben Ordner

      • Es enthält zusätzliche clientseitige Komponenten, die für die Luna-Konnektivität erforderlich sind.
      • Extrahieren Sie den Inhalt direkt in setup-CodeSign-Luna (nicht in einen Unterordner).
  2. Umgebung einrichten
    • Öffnen Sie eine Administrator-Eingabeaufforderung

      • Erforderlich zum Ausführen von Umgebungsskripten mit erhöhten Berechtigungen.
    • Navigieren Sie zum Ordner und führen Sie Folgendes aus:

      setenv.cmd

      Richtet die für Luna-Clientvorgänge erforderlichen Umgebungsvariablen ein.

    • Überprüfen der Luna Client HSM-Verbindung

      lunacm
      • Es öffnet das Luna-Befehlszeilentool, um die HSM-Verfügbarkeit und den Status zu überprüfen.
      • Verwenden Sie den Befehl „Partitionen“, um verfügbare Partitionen und Bezeichnungen anzuzeigen.
  3. Cygwin und SSL-Verzeichnis einrichten
    • Entpacken Sie den Cygwin-Ordner auf das Laufwerk C:

      • Bietet eine Linux-ähnliche Umgebung für OpenSSL-Operationen.
    • Erstellen Sie ein SSL-Verzeichnis im Laufwerk C:

      mkdir C:\\ssl

      Ein Platzhalter zum Speichern benutzerdefinierter SSL-Konfigurationen oder Skripte.

    • Aktualisieren Sie die Umgebungsvariablen des Windows-Systems

      • Stellt sicher, dass OpenSSL-Befehle die Cygwin SSL-Binärdateien erkennen.
      • Fügen Sie dem Pfad Folgendes hinzu: C:\\cygwin\\usr\\local\\ssl\\bin
  4. Ändern Sie die Konfigurationsdatei crystoki.ini
    • Öffnen Sie die Datei crystoki.ini

      • Hauptkonfigurationsdatei für die kryptografische Engine des Luna-Clients.
    • Ändern oder fügen Sie den folgenden Abschnitt hinzu:

                                                          [GemEngine] LibPath = C:\\Benutzer\\Administrator\\Desktop\\setup-CodeSign-Luna\\cryptoki.dll LibPath64 = C:\\Benutzer\\Administrator\\Desktop\\setup-CodeSign-Luna\\cryptoki.dll EnableDsaGenKeyPair = 1 EnableRsaGenKeyPair = 1 DisablePublicCrypto = 1 EnableRsaSignVerify = 1 EnableLoadPubKey = 1 EnableLoadPrivKey = 1 DisableCheckFinalize = 1 DisableEcdsa = 1 DisableDsa = 0 DisableRand = 0 EngineInit = "Beispiel":0:0:passdev=Konsole EnableLoginInit = 1
                                                      
      • Ersetzen Sie „Beispiel“ durch den Partitionsnamen, den Sie über lunacm erhalten haben.
      • Stellen Sie sicher, dass der Pfad für cryptoki.dll sowohl für LibPath als auch für LibPath64 korrekt ist.
  5. Überprüfen Sie OpenSSL und Gem Engine
    • Öffnen Sie eine neue Eingabeaufforderung

      • Testen Sie die Gem Engine, um die erfolgreiche Konfiguration zu bestätigen.

        OpenSSL-Engine Gem -t
    • Generieren eines RSA-Schlüssels mithilfe des HSM

      • Verwendet die HSM-gestützte Engine, um sicher einen 2048-Bit-RSA-Privatschlüssel zu generieren.

        openssl genrsa -engine gem 2048
  6. HSM-Protokollierung aktivieren/deaktivieren
    • Aktivieren der Protokollierungsunterstützung

      • Aktiviert die detaillierte Protokollierung kryptografischer Vorgänge zur Fehlerbehebung.

        vtl cklogsupport aktivieren
    • Deaktivieren der Protokollierungsunterstützung

      • Deaktiviert die Protokollierung, wenn sie nicht mehr benötigt wird.

        vtl cklogsupport deaktivieren