Smartcards und die Managementdienstprogramme einrichten

Mit Smartcards und IBM® Hyper Protect Crypto Services-Managementdienstprogrammen können Sie Serviceinstanzen mit dem höchsten Sicherheitsniveau initialisieren. Die Managementdienstprogramme verwenden Smartcards für die Speicherung von Signaturschlüsseln und Masterschlüsselteilen.

Im folgenden Diagramm erhalten Sie eine Übersicht über die Schritte, die Sie zum Initialisieren von Serviceinstanzen mit Smartcards und den Managementdienstprogrammen ausführen müssen. In diesem Abschnitt werden die Schritte zur Einrichtung der Managementdienstprogramme behandelt. Ausführliche Anweisungen zum Initialisieren der Serviceinstanz finden Sie unter Serviceinstanzen mithilfe von Smartcards und Managementdienstprogrammen initialisieren.

Aufgabenablauf der Initialisierung der Serviceinstanz mit Smartcards und den Managementdienstprogrammen
Abbildung 1. Aufgabenablauf der Initialisierung der Serviceinstanz mit Smartcards und den Managementdienstprogrammen

Schritt 1: Smartcards und Smartcard-Leser bestellen

Bevor Sie Smartcards konfigurieren können, müssen Sie zunächst die Smartcards und Smartcard-Leser online bestellen.

Smartcards bestellen

Führen Sie die folgenden Schritte aus, um Smartcards zu bestellen:

  1. Bestimmen Sie die Anzahl der erforderlichen Smartcards.

    Für die Verwendung der Verwaltungsdienstprogramme sind mindestens zwei Smartcards erforderlich:

    • Eine Smartcard einer Zertifizierungsstelle zum Definieren einer Smartcard-Zone, bei der es sich um eine Gruppe von Smartcards handelt, die zusammenarbeiten können.
    • Eine Enterprise PKCS #11-Smartcard (EP11), die einen Signaturschlüssel und mindestens einen Masterschlüsselteil enthält, die für die Konfiguration von Serviceinstanzen verwendet werden. Derzeit unterstützen die Managementdienstprogramme zwei oder drei zu ladende Masterschlüsselteile.

    Zur Verbesserung der Sicherheit können die zwei oder drei Masterschlüsselteile, die zum Konfigurieren einer Serviceinstanz verwendet werden, auf separaten EP11-Smartcards generiert werden, die unterschiedlichen Personen zugewiesen sind. Der Signaturschlüssel, der zum Signieren von Befehlen an das Verschlüsselungsmodul verwendet wird, kann auf einer separaten EP11-Smartcard generiert werden. Anschließend werden drei oder vier EP11-Smartcards benötigt, um eine Serviceinstanz zu konfigurieren.

    Es wird auch empfohlen, Sicherungskopien aller verwendeten Smartcards zu erstellen und die Backup-Smartcards an einem sicheren Ort aufzubewahren. Für maximale Sicherheit werden 12 Smartcards benötigt, einschließlich Backup-Smartcards:

    • Zwei Smartcards der Zertifizierungsstelle
    • Zehn EP11-Smartcards

    Informationen zur Berechnung der Anzahl der erforderlichen Smartcards finden Sie unter FAQ: Gibt es Empfehlungen zum Einrichten von Smartcards?

  2. Wenden Sie sich an Ihren IBM Vertriebsbeauftragten oder Ihren IBM Business Partner und geben Sie die folgenden Informationen an.

    • Die Gesamtzahl der erforderlichen Smartcards – mindestens zwei.
    • Kontaktinformationen für die Rechnungsstellung, einschließlich Name, Rechnungsadresse, Telefonnummer, E-Mail-Adresse und Zeitzone.
    • Kontaktinformationen für den Versand, einschließlich Name, Versandadresse, Telefonnummer, E-Mail-Adresse und Zeitzone.

    Weitere Informationen zum Bestellen von Smartcards über Ihre IBM Vertriebsbeauftragten oder Business Partner finden Sie unter Bestellinformationen.

Smartcard-Leser bestellen

Um Smartcard-Leser zu bestellen, haben Sie die folgenden Optionen:

  • Wenden Sie sich an Ihren IBM Vertriebsbeauftragten oder Ihren IBM Business Partner, um Smartcard-Leser zu bestellen. Weitere Informationen finden Sie unter Bestellinformationen.

  • Bestellen Sie zwei Smartcard-Leser Identiv SPR332 v2.0 Secure Class 2 PIN Pad Reader (Teilenummer 905127-1) aus Online-Shops anderer Anbieter. Die folgende Liste enthält einige Beispiele für Online-Shops, in denen die erforderlichen Smartcard-Lesegeräte erhältlich sind. Die Lieferbedingungen können abhängig von Ihrem Standort variieren:

Schritt 2: Treiber für Smartcard-Leser auf der lokalen Workstation installieren

Sie müssen den Treiber des Smartcard-Lesers vom Typ 'Identiv SPR332 V2' auf Ihrer lokalen Workstation installieren. Derzeit werden Red Hat Enterprise Linux® 8.0, Red Hat Enterprise Linux 9.0und Ubuntu 22.04.1 LTS unterstützt.

Sie müssen die Sicherheitsaspekte für die Initialisierung einer Serviceinstanz berücksichtigen, wenn Sie Ihre Sicherheitsrichtlinie für Ihre Smartcards und Smartcard-Leser planen. Andernfalls können Ihre Smartcards Sicherheitslücken aufweisen.

Bevor Sie den Treiber für Smartcard-Leser unter einem Linux-Betriebssystem installieren, laden Sie das Treiberpaket von der Identiv SPR332 v2.0 Support-Websiteherunter und extrahieren Sie es. Installieren Sie anschließend den Treiber für den Smartcard-Leser, indem Sie je nach Linux®-Distributionen die folgenden Schritte ausführen:

  • Red Hat Enterprise Linux 8.0 und 9.0

    1. Installieren Sie das Paket pcsc-lite mit dem folgenden Befehl:

      sudo yum install pcsc-lite
      
    2. Installieren Sie das Paket libusb mit dem folgenden Befehl:

      sudo yum install libusb
      
    3. Vergewissern Sie sich, dass die Pakete opensc und esc nicht installiert sind. Diese Pakete können während des Betriebs der Smartcard-Leser unerwartete Fehler verursachen.

      Führen Sie den folgenden Befehl aus, um alle installierten opensc- oder esc-Pakete anzuzeigen. Ersetzen Sie <package_name> durch opensc oder esc:

      sudo yum list installed <package_name>
      

      Wenn Pakete aufgelistet werden, entfernen Sie sie mit den folgenden Befehlen. Ersetzen Sie <package_name> durch opensc oder esc:

      sudo yum remove <package_name>
      
    4. Führen Sie das Script install.sh aus, das im heruntergeladenen Treiberpaket enthalten ist.

    5. Starten Sie den PC/SC-Dämon mit dem folgenden Befehl:

      sudo pcscd
      
  • Ubuntu 22.04.1 LTS

    1. Installieren Sie die Pakete pcscd und libccid mit dem folgenden Befehl:

      sudo apt install pcscd
      
    2. Führen Sie das Script install.sh aus, das im heruntergeladenen Paket des Treibers für den Smartcard-Leser enthalten ist.

    3. In einigen Ubuntu-Konfigurationen wird der PC/SC-Dämon beim ersten PC/SC-Aufruf nicht automatisch gestartet. Führen Sie den folgenden Befehl aus, um dieses Problem zu vermeiden:

      sudo systemctl enable pcscd.socket
      
    4. Starten Sie die Workstation erneut.

Schritt 3: Verwaltungsdienstprogramme auf der lokalen Workstation installieren

Zum Lieferumfang der Managementdienstprogramme gehören zwei Anwendungen: Das Smartcard-Dienstprogramm und die Trusted Key Entry-Anwendung (TKE-Anwendung). Mit dem Smartcard-Dienstprogramm können Sie die Smartcards initialisieren, die verwendet werden sollen.Die TKE-Anwendung verwendet die Smartcards zum Laden der Masterschlüssel in Serviceinstanzen.

Führen Sie die folgenden Schritte aus, um die Anwendungen unter Red Hat Enterprise Linux 8.0, Red Hat Enterprise Linux 9.0oder Ubuntu 22.04.1 LTS zu installieren:

  1. Laden Sie die aktuelle Installationsdatei cloudtke.bin von GitHub auf Ihre Workstation herunter.

  2. (Optional) Überprüfen Sie mit Hinblick auf maximale Sicherheit die Integrität und Authentizität der Installationsdatei für die Managementdienstprogramme (cloudtke.bin), bevor Sie die Anwendungen installieren oder aktualisieren.

    Hyper Protect Crypto Services Management Utilities aktivieren die Überprüfung signierten Codes, um sicherzustellen, dass die Signatur mit dem ursprünglichen Code übereinstimmt. Wurde die heruntergeladene Installationsdatei geändert oder beschädigt, wird eine abweichende Signatur erstellt und die Verifizierung schlägt fehl. Um sicherzustellen, dass die Anwendungen während des Downloadprozesses nicht manipuliert oder beschädigt werden, führen Sie die folgenden Schritte mit dem OpenSSL-Befehlszeilentoolaus:

    1. Laden Sie die neueste Version der folgenden Dateien von GitHub in dasselbe Verzeichnis herunter, in dem Sie die Datei cloudtke.bin speichern:

      • cloudtke.sig: Der signierte Verschlüsselungshashwert von cloudtke.bin (SHA-256).
      • digicert_cert.pem: Ein temporäres Zertifikat zum Signieren des Codes zum Überprüfen des Signierzertifikats der Managementdienstprogramme.
      • signing_cert.pem: Das Signierzertifikat der Managementdienstprogramme.
    2. Extrahieren Sie den öffentlichen Schlüssel aus dem Signierzertifikat signing_cert.pem in die Datei sigkey.pub, indem Sie den folgenden Befehl über das OpenSSL-Befehlszeilentool ausführen:

      openssl x509 -pubkey -noout -in signing_cert.pem -out sigkey.pub
      
    3. Überprüfen Sie die Integrität der Datei cloudtke.bin mit dem folgenden Befehl:

      openssl dgst -sha256 -verify sigkey.pub -signature cloudtke.sig cloudtke.bin
      

      Nachdem die Verifizierung erfolgreich abgeschlossen wurde, wird eine Nachricht angezeigt, in der Sie darüber informiert werden, dass die Verified OK war.

    4. Überprüfen Sie die Authentizität und Gültigkeit des Signierzertifikats mit dem folgenden Befehl:

      openssl ocsp -no_nonce -issuer digicert_cert.pem -cert signing_cert.pem -VAfile digicert_cert.pem -text -url http://ocsp.digicert.com -respout ocsptest
      

      Nachdem die Verifizierung erfolgreich abgeschlossen wurde, werden in der Ausgabe die Meldungen Response verify OK und signing_cert.pem: good angezeigt.

    5. Wenn die Überprüfung fehlschlägt, brechen Sie die Installation ab und wenden Sie sich an IBM, um Unterstützung anzufordern. Fahren Sie andernfalls mit den folgenden Schritten fort.

  3. Geben Sie über die Befehlszeile das Verzeichnis ein, in dem sich die heruntergeladene Installationsdatei befindet, und führen Sie die folgenden Schritte aus, um die Anwendungen zu installieren:

    1. Fügen Sie die Ausführungsberechtigung für die Installationsdatei hinzu, indem Sie den folgenden Befehl ausführen:

      chmod +x cloudtke.bin
      
    2. Installieren Sie die Anwendungen, indem Sie den folgenden Befehl ausführen:

      ./cloudtke.bin
      
    3. Wählen Sie bei entsprechender Aufforderung den Installationsordner für die Managementdienstprogramme aus und wählen Sie die Option Don't create links (Links nicht erstellen) aus.

Schritt 4: Smartcards mit Smartcard-Dienstprogramm konfigurieren

In den Managementdienstprogrammen werden zwei Typen von Smartcards verwendet: Smartcards für die Zertifizierungsstelle und EP11-Smartcards. Die Smartcard für die Zertifizierungsstelle wird verwendet, um eine Smartcard-Zone zu definieren und eine Gruppe von EP11-Smartcards in der Zone zu erstellen, während eine EP11-Smartcard verwendet wird, um einen Administratorsignaturschlüssel und die Masterschlüsselteile zu generieren und zu speichern.

Verwenden Sie zum Konfigurieren von Smartcards das Smartcard-Dienstprogramm, um die folgenden Tasks auszuführen.

Smartcard für Zertifizierungsstelle initialisieren

Führen Sie die folgenden Schritte aus, um eine Smartcard für die Zertifizierungsstelle zu erstellen und zu initialisieren:

  1. Schließen Sie die beiden Smartcard-Leser an den USB-Ports Ihrer Workstation an.

  2. Wechseln Sie zum Starten des Smartcard-Dienstprogramms in das Unterverzeichnis, in dem die Anwendungen der Managementdienstprogramme installiert wurden, und führen Sie dann den folgenden Befehl aus:

    ./scup
    
  3. Nachdem das Smartcard-Dienstprogramm gestartet wurde, wählen Sie im Menü Smartcard für Zertifizierungsstelle die Option Smartcard für Zertifizierungsstelle initialisieren und personalisieren aus.

  4. Legen Sie die zu initialisierende Smartcard in den Smartcard-Leser 1 ein und klicken Sie dann auf OK.

    Wenn Sie die Nachricht Keine Smartcard eingelegt oder eine vergleichbare Nachricht erhalten, dann verwenden Sie die folgenden Lösungen:

    • Legen Sie die Smartcard in einen anderen Smartcard-Leser ein. Der Smartcard-Leser, den Sie ausgewählt haben, ist möglicherweise nicht der Smartcard-Leser 1.
    • Legen Sie die Smartcard nochmals in denselben Smartcard-Leser ein. Der Smartcard-Leser hat die Smartcard beim ersten Mal möglicherweise nicht ordnungsgemäß gelesen.
  5. Geben Sie am PIN-Pad des Smartcard-Lesers zweimal eine sechsstellige PIN (persönliche Identifikationsnummer) als PIN der Karte für die erste Zertifizierungsstelle ein.

    Geben Sie die PIN zweimal innerhalb von 20 Sekunden ein. Andernfalls läuft die Sitzung ab und Sie müssen die PIN erneut eingeben.

  6. Geben Sie am PIN-Pad des Smartcard-Lesegeräts zweimal eine sechsstellige PIN (persönliche Identifikationsnummer) als PIN der Karte für die zweite Zertifizierungsstelle ein.Sie müssen beide PINs später eingeben, wenn Sie die Smartcard für die Zertifizierungsstelle verwenden.

    Geben Sie die PIN zweimal innerhalb von 20 Sekunden ein. Andernfalls läuft die Sitzung ab und Sie müssen die PIN erneut eingeben.

  7. Geben Sie eine Beschreibung für die Smartcard-Zone ein, in der die EP11-Smartcards enthalten sind.

  8. Geben Sie eine Beschreibung für die Smartcard der Zertifizierungsstelle ein.

Die Zertifizierungsstelle wird erstellt.

Es wird empfohlen, eine Sicherungskopie Ihrer Smartcard für die Zertifizierungsstelle zu erstellen.Sie können eine Sicherungskopie erstellen, indem Sie auf CA-Smartcard > CA-Smartcard sichern klicken.

EP11-Smartcard initialisieren

Führen Sie die folgenden Schritte aus, um eine EP11-Smartcard zu erstellen und zu initialisieren:

  1. Wählen Sie im Menü EP11 Smartcard > EP11 Smartcard initialisieren und registrieren aus.
  2. Legen Sie die zu initialisierende Smartcard als EP11-Smartcard in den Smartcard-Leser 2 ein und klicken Sie dann auf OK.
  3. Wählen Sie in der Menüleiste EP11 Smartcard > EP11 Smartcard personalisieren aus.
  4. Geben Sie zweimal eine sechsstellige PIN auf dem PIN-Pad des Smartcard-Lesegeräts ein.Sie müssen diese PIN später eingeben, wenn Sie die EP11-Smartcard verwenden.
  5. Geben Sie eine Beschreibung für die EP11-Smartcard ein.
  6. Wenn Sie über mehr als eine EP11-Smartcard verfügen, wiederholen Sie Schritt 1 bis Schritt 5, um weitere EP11-Smartcards zu initialisieren.

Ihre EP11-Smartcards werden erstellt und personalisiert.

Nächste Schritte