Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Förstå och generera certifikatsigneringsförfrågningar (CSR) med Luna Cloud HSM – En omfattande guide

Generera kundtjänstmeddelanden med hjälp av Luna Cloud HSM

Certifikatsigneringsförfrågningar (CSR) är avgörande för webbsäkerhet och kryptering. De är integrerade i processen att erhålla en Secure Socket Layer (SSL) eller Transport Layer Security (TLS) certifikat från ett Certifikatmyndighet (CA)Den här bloggen kommer att vägleda dig genom att förstå och generera en CSR, och belysa dess betydelse för att upprätthålla webbsäkerhet.

Vad är en CSR?

Ett block med krypterad text, känt som en certifikatsigneringsförfrågan, skickas när ett SSL-certifikat begärs från en certifikatutfärdareDet genereras vanligtvis på servern där certifikatet ska installeras. Det innehåller information i certifikatet, såsom organisationsnamn, domännamn, plats och nation. Dessutom innehåller det den publika nyckel som ska användas för att signera certifikatet.

Varför är CSR viktiga?

CSR:er fungerar som en kanal mellan enheten efterfrågar SSL-certifikat och den CA som utfärdar den. Genom att generera en CSR skapar du två viktiga saker. Den första är offentlig nyckel, som ingår i CSR:n. Den andra är den privata nyckeln, som genereras samtidigt som CSR:n och finns kvar på din server. Den privata nyckeln måste hållas hemlig, eftersom den tillåter servern att autentisera och avkoda information när SSL-certifikatet är i drift.

Översikt över Luna Cloud HSM från Thales: Funktioner och fördelar

Luna Cloud HSM är en Hårdvarusäkerhetsmodul (HSM) tillhandahålls av Thales. Delen "Cloud HSM" betyder att det är ett molnbaserat erbjudande. Du kan komma åt det som en tjänst via internet istället för att fysiskt installera och hantera en HSM i ditt datacenter. Luna Cloud HSM är en del av CipherTrust Cloud Key Manager-tjänsten som tillhandahålls av Thales.

En HSM är en dedikerad hårdvaruenhet med specialiserade kryptografiska processorer utformade för att hantera digitala nycklar och utföra kryptografiska operationer. De tillhandahåller en säker miljö där du kan generera, hantera och använda krypteringsnycklar, och hålla dem isolerade från andra systemdelar för att förbättra säkerheten. HSM:er används vanligtvis för att säkra en organisations mest känsliga digitala tillgångar.

Luna Cloud HSM ger HSM-världen det bästa från molnet – skalbarhet, tillgänglighet och lägre initiala kostnader. Du får säkerheten hos en traditionell HSM med de extra fördelarna med en molntjänst.

De viktigaste funktionerna i Luna Cloud HSM är:

  1. Robust säkerhet

    Luna Cloud HSM utnyttjar Thales starka kryptering och nyckelhantering funktioner, vilket ger en av de högsta nivåerna av molndataskydd. HSM:erna är manipulationssäkra och ger en säker miljö för kryptografiska operationer.

  2. Skalbarhet

    Allt eftersom dina kryptografiska behov växer kan Luna Cloud HSM enkelt skalas upp med dem. Du behöver inte oroa dig för att köpa och installera ytterligare HSM-hårdvara.

  3. Hög tillgänglighet

    Luna Cloud HSM erbjuder hög tillgänglighet och automatiska redundansfunktioner för att säkerställa affärskontinuitet. Du kan distribuera HSM:er över flera regioner för att minska lokala avbrott.

  4. Compliance

    Luna Cloud HSM hjälper dig att uppfylla regulatoriska standarder relaterade till kryptografiska operationer och nyckelhantering, inklusive PCI DSS, GDPRoch HIPAATjänsten har omfattande funktioner för granskning och loggning.

  5. Interoperabilitet

    Luna Cloud HSM stöder ett brett utbud av kryptografiska API:er, bibliotek och integrationer, såsom PKCS#11, Java (JCE), Microsoft CryptoAPI och Microsoft CNG, vilket gör det kompatibelt med ett brett utbud av applikationer och tjänster.

Se även listan över klientplattformar som stöds för Luna Cloud HSM. här..

Hur genererar man en CSR?

Att generera en CSR kan variera beroende på vilken programvara du använder, men huvudstegen är desamma. Här är en allmän översikt över processen:

  1. FÖRBEREDNING

    Du måste ha all relevant information innan du genererar din CSR. Detta inkluderar ditt domännamn, organisationsnamn, ort (stad), delstats- eller provinsnamn och landskod.

  2. Skapa ett nyckelpar

    Det första steget i att generera en CSR är att skapa ett offentligt-privat nyckelpar. Kom ihåg att din privata nyckel ska förvaras säkert i servern eller hårdvarumodulen som den genererar.

  3. Generera kundtjänstmeddelandet

    Använd ett CSR-genereringsverktyg som är anpassat till din serverprogramvara. Verktyget kommer att be dig om informationen som förbereddes i steg 1 och den privata nyckeln som genererades i steg 2. Verktyget genererar sedan en kodad fil med filändelsen .csr eller .req.

Under genereringsprocessen av ditt CSR kommer du att bli ombedd att ange dina uppgifter (vanligt namn, organisation, ort etc.).

Generera CSR från Luna HSM

Vi kommer att generera en CSR på Thales DPoD. Så först måste vi göra konfigurationen av applikationsägaren, vilket innebär att lägga till och konfigurera en klient.

Klientinstallationen använder en .zip-fil (Windows) eller .tar-fil (Linux) för att leverera klientmaterialet som krävs för att konfigurera systemets anslutning till Luna Cloud HSM-tjänstKlientens .zip-fil innehåller en förkonfigurerad crystoki-template.ini-fil och en klientarkivfil som innehåller ett bibliotek och binära filer.

Installera tjänstklienten

  • Gå till tjänstsidan och klicka på den tjänst eller det partitionsnamn som du vill generera en klient för.

    Thales servicesida
  • Klicka Ny tjänsteklient – fönstret Skapa tjänstklient visas.

    Thales nya tjänsteklient
  • I fönstret Skapa tjänsteklient anger du ett klientnamn (t.ex. Pega-makro) och väljer Skapa tjänsteklient.

    Thales Service Kundinformation

Implementeringstjänster för nyckelhanteringslösningar

Vi erbjuder skräddarsydda implementeringstjänster av dataskyddslösningar som anpassas till din organisations behov.

Konfigurera den installerade tjänstklienten

  • En ny klient (i det här fallet setup-PKI-Luna.zip) genererar och tillhandahålls för nedladdning och installation på din klientdator.
  • Klienten är en zip-fil som innehåller systeminformation som behövs för att ansluta din maskin till en HSM-partition. Se avsnittet Klientinnehåll för mer information om klientinnehåll.
  • Överför klienten till din dator. Du kan överföra klienten via SCP, PSCP, WinSCP, FTPS eller andra säkerhetsverktyg.
  • Använd Windows grafiska gränssnitt eller ett uppackningsverktyg för att packa upp filen – setup-PKI-Luna.zip.
  • Packa upp cvclient-min.zip.
  • Extrahera cvclient-min.zip från katalogen du skapade i föregående steg. Denna plats krävs för setenv-kommandot i steg 7. Extrahera inte till en ny cvclient-min.zip-katalog.
  • Ställ in miljövariabeln. Öppna ett administratörskommandotolk – högerklicka på Kommandotolken och välj Kör som administratör. Kör följande i administratörskommandotolken:

    Konfigurera installerad tjänstklient i CMD

Konfigurera SafeNet Key Storage Provider (KSP)

  • Systemet kräver åtkomst till SafeNet Key Storage Provider (KSP). Kopiera SafeNetKSP.dll-filen från din nedladdade Luna Cloud HSM Service Client till C:\\Windows\System32.

    Obs: Om SafeNetKSP.dll-filen inte kopieras kommer det inte att finnas åtkomst till SafeNet Key Storage Providers under integrationen. Om du till exempel konfigurerar Microsoft Active Directory Certificate Services kommer SafeNet Key Storage Providers inte att vara tillgängliga alternativ när du konfigurerar kryptografi för CA.

  • Kör KspConfig.exe
  • Navigera till KSP-installationskatalogen.
  • Dubbelklicka Registrera eller visa säkerhetsbiblioteket.
  • Klicka Bläddra. Välj cryptoki.dll filen från Luna Cloud HSM-tjänstklienten.

    Klicka Registrera.

    Välj Cryptoki-fil
  • Vid lyckad registrering, en Framgång! Meddelandet visas. Klicka OK.

    Lyckad registrering av KSP
  • Dubbelklicka på Registrera HSM-platser.
  • Registrera HSM för administratörsanvändaren. För det, öppna Registrera dig som användare rullgardinsmenyn och välj Administratör; öppna Domän rullgardinsmenyn och välj din domän. Öppna Tillgängliga platser rullgardinsmenyn, välj serviceetiketten, ange Lösenord för kortplatsenoch klicka Registrera plats.

    Registrera HSM för administratörsanvändare
  • Vid lyckad registrering, en Framgång! Meddelandet visas. Klicka OK.

    HSM lyckades med administratörsregistreringen
  • Registrera HSM för systemanvändaren. Öppna rullgardinsmenyn Registrera för användare och välj SYSTEM, rullgardinsmenyn Domän och NT-AUTORITET. Öppna rullgardinsmenyn Tillgängliga platser, välj serviceetiketten, ange platslösenordet och klicka på Registrera plats.

    Registrera HSM för systemanvändare
  • När registreringen är lyckad visas meddelandet "Lyckades!". Klicka på OK.

    Lyckad HSM-registrering av systemanvändare

Generera CSR i tjänsteklienten

  • Skapa en fil med namnet request.inf och fyll i den med följande information för att generera en begäran om ett SSL-certifikat kopplat till en RSA nyckel. Innehållet är:

    [Version]
    Signature = "$Windows NT$"
    [NewRequest]
    Subject = "C=US, S=Dallas, L=Texas, O=Encryption Consulting LLC, OU=Dev, [email protected], CN=ECIssued"
    HashAlgorithm = SHA256
    KeyAlgorithm = RSA
    KeyLength =2048
    ProviderName = "Safenet Key Storage Provider"
    KeyUsage = 0xf0
    MachineKeySet =True
    [EnhancedKeyUsageExtension]
    OID=1.3.6.1.5.5.7.3.

    Fil för att generera begäran om SSL-certifikat

    Obs: Ämnets vanliga namn (CN) väljs godtyckligt för denna begäran och kan komma att ändras.

    Parametrarna är:

    • namnteckning

      ”$Windows NT$” anger att INF-filen är avsedd att användas med Windows NT och senare versioner av Windows.

    • Ämne

      • C - definierar landsnamnet med två bokstäver för certifikatbegärans unika ämnesnamn (DN). Denna parameter ska finnas i ämnes-DN:et.
      • S - definierar tillståndsnamnet för certifikatbegärans unika ämnesnamn (DN). Denna parameter ska finnas i ämnes-DN:et.
      • L - definierar orten (vanligtvis staden) för det unika ämnesnamnet för certifikatbegäran. Denna parameter kan finnas i ämnes-DN.
      • O - definierar organisationsnamnet för certifikatbegärans unika ämnesnamn (DN). Denna parameter ska finnas i ämnes-DN:et.
      • OU – definierar organisationsenhetsnamnet för certifikatbegärans unika ämnesnamn (DN). Denna parameter kan finnas i ämnes-DN:et.
      • e - är certifikatutfärdarens officiella e-postadress eller kontakt-e-postadress.
      • CN – definierar det gemensamma namnet för certifikatbegärans unika ämnesnamn (DN). Denna parameter ska finnas i ämnes-DN:et.
    • HashingAlgoritm

      SHA256 ställer in hashalgoritmen på SHA256, ett standardmässigt och säkert val.

    • Nyckelalgoritm

      RSA ställer in nyckelalgoritmen till RSA, en allmänt använd algoritm för offentlig nyckel.

    • Nyckellängd

      2048 ställer in nyckelns längd till 2048 bitar. Detta är den nuvarande branschstandarden för RSA-nycklar.

    • Leverantörsnamn

      "SafeNet-nyckelförvaringsleverantör" anger vilken kryptografisk tjänsteleverantör (CSP) som ska användas. CSP:n är ett programvarubibliotek som implementerar kryptografiska funktioner. I det här fallet används SafeNet Key Storage Provider.

    • Nyckelanvändning

      0xf0 anger syftet med nyckeln i certifikatet. Värdet 0xf0 i hexadecimalt format motsvarar det binära värdet 11110000, vilket representerar användningsområden för nyckeln digital signatur (0x80), nyckelkryptering (0x20), datakryptering (0x10) och nyckelavtal (0x08).

    • Maskinnyckeluppsättning

      True indikerar att den privata nyckeln lagras i den lokala datorns certifikatarkiv, inte den aktuella användarens.

    • EnhancedKeyUsageExtension

      OID=1.3.6.1.5.5.7.3.1 är en objektidentifierare (OID) som anger en användning för certifikatet. OID 1.3.6.1.5.5.7.3.1 representerar "Serverautentisering", vilket betyder att certifikatet är avsett för autentisering av servrar i SSL/TLS-kommunikation.

  • Öppna ett nytt kommandotolksfönster som administratör. Du kan göra detta genom att söka efter "cmd" i Start-menyn, högerklicka på Kommandotolken och välja "Kör som administratör".
  • Navigera till sökvägen där requested.inf finns och tryck på Enter.
  • Generera nu certifikatbegäran med följande kommando:

    certreq -new request.inf request.req

    Generera certifikatförfrågan

    Det här kommandot skapar en ny CSR-fil (Certificate Signing Request) med namnet `request.req` baserat på konfigurationen i din `request.inf`-fil. Du kan skicka CSR-filen till en certifikatutfärdare (CA) för ditt SSL-certifikat.

Implementeringstjänster för nyckelhanteringslösningar

Vi erbjuder skräddarsydda implementeringstjänster av dataskyddslösningar som anpassas till din organisations behov.

Signera CSR med Microsoft CA

Det finns två olika sätt att signera ett CSR:

Accepterar certifikatförfrågan

  • Överför CSR-filen till utfärdande CA och kör kommandot –

    certreq -submit -attrib "CertificateTemplate:<Template Name>" "C:\MacroSign.csr"

    Här, mallnamn = "EncryptionConsuCodeSigning"

    Certifikatutfärdarlista
  • Efter att ha valt certifikatutfärdare Spara certifikatet med ett lämpligt namn från certifikatutfärdarlistan. (T.ex. = ECMacro, filändelsen ska vara antingen .crt eller .cer)

    Spara certifikat
  • Vid lyckat genomförande hittar du certifikatet i de utfärdade certifikaten i Certifieringsmyndighet

    Utfärdade certifikat
  • Kontrollera om "Code Signing" finns inuti attributet Förbättrad nyckelanvändning av det nyligen genererade certifikatet.

    Kontrollera att kodsignering finns inuti attributet Enhanced Key Usage

Via webbregistrering

  • Tillgängliga mallar i certifikatutfärdaren

    Tillgängliga mallar i certifikatutfärdaren
  • Utför nu webbregistreringen efter att du valt en mall – ”Kodsignering” (i vårt fall – https://ca02.encon.com/certsrv/)

    Utför webbregistrering
  • Efter att ha valt Begär ett certifikat, kommer den här skärmen att visas. Välj Avancerad certifikatbegäran. (I vårt fall – https://ca02.encon.com/certsrv/certrqus.asp)

    Begär certifikat
  • Klistra in innehållet i CSR:n Sparad begäran och välj Kodsignering i CertifikatmallKlicka sedan på Skicka.

    Fyll i parametrar i certifikatmallen
  • Detta kommer att uppmana till två alternativ – Hämta certifikat och Ladda ner certifikatkedjanVälj det senare alternativet och ladda ner kedjan till ditt lokala system.

    Ladda ner certifikatkedjan
  • Det här är vad Certifikatkedja kommer att se ut.

    Certifikatkedja

Lägga till den privata nyckeln till certifikatet

  • Acceptera och installera certifikatet för att vara tillgängligt i Windows-miljön.

    Acceptera och installera certifikatet
  • Lägg sedan till certifikatet i listan över "Personliga" certifikat för Certifikat – Lokal dator med hjälp av kommandot –

    certutil -store MY “<thumbprint of the certificate>”

    Lägg till certifikat till personliga certifikat

Felsökning

  • För att kontrollera listan över CA-mallar som finns i den utfärdande CA:n –

    certutil -CATemplates

    För att kontrollera listan över CA-mallar
  • Om den privata nyckeln inte är kopplad till certifikatet, prova kommandot "repairstore".

    Bifoga privat nyckel till certifikat
  • CSP/KSP-registrering går sönder i Windows.

    CSP/KSP-registreringar kan misslyckas om Windows Update saknas eftersom det inkluderar ett steg som verifierar att DLL-filerna är signerade av Thales certifikat som länkar tillbaka till DigiCert-roten för förtroende G4 (i enlighet med branschsäkerhetsstandarder).

    Det här steget kan bara lyckas om ditt Windows-operativsystem har det certifikat som krävs. Om ditt Windows-operativsystem är uppdaterat bör du redan ha det certifikatet.

    Om din Luna HSM-klientvärd är ansluten till internet, använd följande kommandon för att uppdatera certifikatet manuellt:

    certutil -urlcache -f http://cacerts.digicert.com/DigiCertTrustedRootG4.crt DigiCertTrustedRootG4.crt
    certutil -addstore -f root DigiCertTrustedRootG4.crt

    Så här uppdaterar du en icke-ansluten värd manuellt

    • Ladda ner DigiCert Trusted Root G4 (http://cacerts.digicert.com/DigiCertTrustedRootG4.crt DigiCertTrustedRootG4.crt) till en separat internetansluten dator.
    • Transportera certifikatet, med hjälp av dina godkända metoder, till Luna Client-värden till en plats efter eget val
    • Lägg till certifikatet i certifikatarkivet med kommandot:

      certutil -addstore -f root <downloaded cert path>

  • Om Ämne från certifikatbegäran inte visas på certifikatet, prova följande steg.

    • Öppna konsolen för certifikatmallar: På AD CS-servern öppnar du konsolen för certifikatmallar genom att köra `certtmpl.msc` från dialogrutan Kör (Win + R).
    • Duplicera en befintlig mall: Det är generellt sett en bra idé att duplicera en befintlig mall snarare än att ändra en. Hitta en mall som liknar den du vill ha, högerklicka på den och välj "Duplicera mall".
    • Konfigurera mallen: I egenskapsdialogrutan för den nya mallen kan du konfigurera olika inställningar. Så här ställer du in fälten Nyckelanvändning och Utökad nyckelanvändning:

      Nyckelanvändning: Gå till fliken "Tillägg", välj "Nyckelanvändning" i listan och klicka på "Redigera". Här kan du välja de nyckelanvändningar du vill inkludera, till exempel "Digital signatur", "Nyckelkryptering" etc.

      Förbättrad nyckelanvändning: Fortfarande på fliken "Tillägg", välj "Programpolicyer" och klicka på "Redigera". Här kan du lägga till de utökade nyckelanvändningar du vill inkludera, till exempel "Kodsignering", "Serverautentisering" etc.

    • Spara mallen: När du har konfigurerat mallen efter dina önskemål, ge den ett namn och spara den.
    • Utfärda mallen: Den nya mallen är nu tillgänglig men måste utfärdas innan den kan användas. I certifikatutfärdarkonsolen (`certsrv.msc`) högerklickar du på `Certifikatmallar`, väljer `Nytt`, sedan `Certifikatmall att utfärda` och väljer din nya mall.

    Att kräva ett certifikat med hjälp av den här mallen bör inkludera fälten Nyckelanvändning och Utökad nyckelanvändning så som du har konfigurerat dem.

Implementeringstjänster för nyckelhanteringslösningar

Vi erbjuder skräddarsydda implementeringstjänster av dataskyddslösningar som anpassas till din organisations behov.

Slutsats

När CSR-certifikatet har producerats kan det användas för att söka ett SSL-certifikat från en certifikatutfärdare. CSR-uppgifterna kommer att användas av CA för att bygga certifikatet, vilket garanterar säkerheten för din webbplats och överföringen av information på ett säkert sätt.

Även om procedurerna och protokollen kan verka komplicerade, är det viktigt att använda ett SSL-certifikat för att säkra din webbplats för att vinna besökarnas förtroende och skydda viktig information. En CSR är avgörande för att säkerställa att korrekt information ingår i ditt SSL-certifikat.