Luna HSM-integrationsguide

  1. Extrahera installationsfiler
    • Packa upp setup-CodeSign-Luna.zip

      • Det här arkivet innehÃ¥ller Luna-klienten och konfigurationsfilerna.
      • Högerklicka pÃ¥ zip-filen och välj Extrahera alla.
    • Packa upp cvclient-min.zip i samma mapp

      • Den innehÃ¥ller ytterligare klientkomponenter som krävs för Luna-anslutning.
      • Extrahera dess innehÃ¥ll direkt i setup-CodeSign-Luna (inte i en undermapp).
  2. Ställ in miljö
    • Öppna en kommandotolk för administratörer

      • Krävs för att köra miljöskript med förhöjda rättigheter.
    • Navigera till mappen och kör:

      setenv.cmd

      Ställer in miljövariabler som är nödvändiga för Luna-klientens åtgärder.

    • Verifiera Luna Client HSM-anslutning

      lunacm
      • Det öppnar kommandoradsverktyget Luna för att kontrollera HSM-tillgänglighet och status.
      • Använd kommandot 'partitions' för att se tillgängliga partitioner och etiketter.
  3. Konfigurera Cygwin och SSL-katalogen
    • Packa upp Cygwin-mappen till C:-enheten

      • TillhandahÃ¥ller en Linux-liknande miljö för OpenSSL-operationer.
    • Skapa en SSL-katalog i C:Drive

      mkdir C:\\ssl

      En platshållare för att lagra anpassade SSL-konfigurationer eller skript.

    • Uppdatera Windows systemmiljövariabler

      • Säkerställer att OpenSSL-kommandon känner igen Cygwins SSL-binärfiler.
      • Lägg till följande i sökvägen: C:\\cygwin\\usr\\local\\ssl\\bin
  4. Ändra konfigurationsfilen crystoki.ini
    • Öppna crystoki.ini-filen

      • Huvudkonfigurationsfil för Luna-klientens kryptografiska motor.
    • Ändra eller lägg till avsnittet nedan:

                                                          [GemEngine] LibPath = C:\\Användare\\Administratör\\Skrivbord\\setup-CodeSign-Luna\\cryptoki.dll LibPath64 = C:\\Användare\\Administratör\\Skrivbord\\setup-CodeSign-Luna\\cryptoki.dll EnableDsaGenKeyPair = 1 EnableRsaGenKeyPair = 1 DisablePublicCrypto = 1 EnableRsaSignVerify = 1 EnableLoadPubKey = 1 EnableLoadPrivKey = 1 DisableCheckFinalize = 1 DisableEcdsa = 1 DisableDsa = 0 DisableRand = 0 EngineInit = "example":0:0:passdev=console EnableLoginInit = 1
                                                      
      • Ersätt "example" med partitionsnamnet som erhÃ¥llits via lunacm.
      • Se till att sökvägen till cryptoki.dll är korrekt för bÃ¥de LibPath och LibPath64.
  5. Verifiera OpenSSL och Gem Engine
    • Öppna en ny kommandotolk

      • Testa gem-motorn för att bekräfta att konfigurationen lyckades.

        openssl-motorn gem -t
    • Generera en RSA-nyckel med hjälp av HSM

      • Använder den HSM-baserade motorn för att generera en 2048-bitars RSA-privat nyckel säkert.

        openssl genrsa -engine gem 2048
  6. Aktivera/inaktivera HSM-loggning
    • Aktivera loggningsstöd

      • Aktiverar detaljerad loggning av kryptografiska operationer för felsökning.

        aktivera vtl cklogsupport
    • Inaktivera stöd för loggning

      • Stänger av loggning när den inte längre behövs.

        inaktivera vtl cklogsupport