Configuration des cartes à puce et de Management Utilities

Avec les cartes à puce et IBM® Hyper Protect Crypto ServicesManagement Utilities, vous pouvez initialiser des instances de service avec le plus haut niveau de sécurité. Management Utilities utilise des cartes à puce pour le stockage des clés de signature et des parties de clé principale.

Le diagramme suivant vous donne un aperçu des étapes à suivre pour initialiser les instances de service avec des cartes à puce et Management Utilities. Cette rubrique présente les étapes permettant de configurer Management Utilities. Pour obtenir des instructions détaillées sur l'initialisation de l'instance de service, voir Initialisation des instances de service à l'aide de cartes à puce et des utilitaires de gestion.

Flux de tâches de l'initialisation de l'instance de service avec les cartes à puce et les utilitaires de gestion
Figure 1. Flux de tâches de l'initialisation de l'instance de service avec les cartes à puce et les utilitaires de gestion

Etape 1 : Commande de cartes à puce et de lecteurs de carte à puce

Avant de pouvoir configurer des cartes à puce, vous devez commander des cartes à puce et des lecteurs de carte à puce en ligne.

Suppression de cartes à puce

Pour commander des cartes à puce, procédez comme suit :

  1. Déterminez la quantité de cartes à puce nécessaires.

    Au moins deux cartes à puce sont nécessaires pour utiliser les utilitaires de gestion :

    • Une carte à puce de l'autorité de certification pour définir une zone de cartes à puce, qui est un ensemble de cartes à puce capables de fonctionner ensemble.
    • Une carte à puce Enterprise PKCS #11 (EP11) pour contenir une clé de signature et une ou plusieurs parties de clé principale qui sont utilisées pour configurer des instances de service. Actuellement, les utilitaires de gestion prennent en charge deux ou trois parties de clé principale à charger.

    Pour une sécurité supplémentaire, les deux ou trois parties de clé principale qui sont utilisées pour configurer une instance de service peuvent être générées sur des cartes à puce EP11 distinctes et affectées à différentes personnes. La clé de signature utilisée pour signer les commandes dans le module de chiffrement peut être générée sur une carte à puce EP11 distincte. Trois ou quatre cartes à puce EP11 sont donc nécessaires pour configurer une instance de service.

    Il est également conseillé de créer des copies de sauvegarde de toutes les cartes à puce utilisées et de les sauvegarder dans un espace sécurisé. Pour une sécurité maximale, 12 cartes à puce sont nécessaires, qui incluent des cartes à puce de secours:

    • Deux cartes à puce de l'autorité de certification
    • Dix cartes à puce EP11

    Pour savoir comment calculer le nombre de cartes à puce nécessaires, voir FAQ: Existe-t-il des recommandations sur la manière de configurer les cartes à puce?

  2. Contactez votre ingénieur commercial IBM ou votre partenaire commercial IBM et fournissez les informations suivantes.

    • Le nombre total de cartes à puce nécessaires ; au moins deux.
    • Vos coordonnées de facturation, dont votre nom, adresse de facturation, numéro de téléphone, adresse e-mail et fuseau horaire.
    • Vos coordonnées d'expédition, dont votre nom, adresse d'expédition, numéro de téléphone, adresse e-mail et fuseau horaire.

    Pour plus d'informations sur la commande de cartes à puce par l'intermédiaire de vos représentants IBM ou de vos partenaires commerciaux, voir Comment commander.

Commande de lecteurs de carte à puce

Pour commander des lecteurs de carte à puce, vous disposez des options suivantes:

  • Contactez votre ingénieur commercial IBM ou votre partenaire commercial IBM pour commander des lecteurs de carte à puce. Pour plus d'informations, voir Comment commander.

  • Commandez deux lecteurs de carte à puce Identiv SPR332 v2.0 Secure Class 2 PIN Pad Reader (référence 905127-1) auprès de boutiques en ligne tierces. La liste suivante contient quelques exemples de sites de vente en ligne sur lesquels des lecteurs de carte à puce nécessaires sont disponibles. Les conditions de livraison peuvent varier en fonction de votre emplacement géographique :

Etape 2: Installation du pilote du lecteur de carte à puce sur votre poste de travail local

Vous devez installer le pilote du lecteur de carte à puce Identiv SPR332 V2 en local sur votre poste de travail. Actuellement, Red Hat Enterprise Linux® 8.0, Red Hat Enterprise Linux 9.0et Ubuntu 22.04.1 LTS sont pris en charge.

Vous devez prendre en compte les considérations de sécurité pour l'initialisation d'une instance de service lorsque vous planifiez votre règle de sécurité pour vos cartes à puce et vos lecteurs de carte à puce. Sinon, vos cartes à puce peuvent être exposées à certaines vulnérabilités.

Avant d'installer le pilote du lecteur de carte à puce sur un système d'exploitation Linux, téléchargez et extrayez le package du pilote à partir du site Web Identiv SPR332 v2.0 Support. Ensuite, installez le pilote du lecteur de carte à puce en procédant comme suit en fonction de vos distributions Linux®:

  • Red Hat Enterprise Linux 8.0 et 9.0

    1. Installez le module pcsc-lite à l'aide de la commande suivante :

      sudo yum install pcsc-lite
      
    2. Installez le module libusb à l'aide de la commande suivante :

      sudo yum install libusb
      
    3. Assurez-vous que les modules opensc et esc ne sont pas installés. Ces packages peuvent provoquer des erreurs inattendues lors des opérations des lecteurs de carte à puce.

      Exécutez la commande suivante pour afficher tous les modules opensc ou esc installés. Remplacez <package_name> par opensc ou esc :

      sudo yum list installed <package_name>
      

      Si des modules sont répertoriés, retirez-les à l'aide des commandes ci-après. Remplacez <package_name> par opensc ou esc :

      sudo yum remove <package_name>
      
    4. Exécutez le script install.sh, qui est inclus dans le module de pilote téléchargé.

    5. Démarrez le démon PC/SC à l'aide de la commande suivante:

      sudo pcscd
      
  • Ubuntu 22.04.1 LTS

    1. Installez les packages pcscd et libccid à l'aide de la commande suivante:

      sudo apt install pcscd
      
    2. Exécutez le script install.sh, qui est inclus dans le package téléchargé du pilote du lecteur de carte à puce.

    3. Dans certaines configurations Ubuntu, le démon PC/SC ne démarre pas automatiquement lors du premier appel PC/SC. Pour éviter ce problème, exécutez la commande suivante:

      sudo systemctl enable pcscd.socket
      
    4. Redémarrez le poste de travail.

Etape 3: Installation des utilitaires de gestion sur votre poste de travail local

Deux applications sont fournies avec Management Utilities : Smart Card Utility Program et TKE (Trusted Key Entry). Le programme Smart Card Utility permet d'initialiser les cartes à puce à utiliser.L'application TKE utilise les cartes à puce pour charger des clés principales dans les instances de service.

Pour installer les applications sur Red Hat Enterprise Linux 8.0, Red Hat Enterprise Linux 9.0ou Ubuntu 22.04.1 LTS, procédez comme suit:

  1. Téléchargez le fichier d'installation le plus récent, cloudtke.bin, depuis GitHub sur votre poste de travail.

  2. (Facultatif) Pour une sécurité maximale, vérifiez l'intégrité et l'authenticité du fichier d'installation de Management Utilities, cloudtke.bin, avant d'installer ou de mettre à jour les applications.

    Hyper Protect Crypto Services Management Utilities active la vérification du code signé pour s'assurer que la signature correspond au code d'origine. Si le fichier d'installation téléchargé est modifié ou endommagé, une autre signature est produite et la vérification échoue. Pour vous assurer que les applications ne sont pas altérées ou endommagées lors du processus de téléchargement, procédez comme suit à l'aide de l'outil de ligne de commande OpenSSL:

    1. Téléchargez la version la plus récente des fichiers suivants depuis GitHub dans le même répertoire que celui où vous stockez le fichier cloudtke.bin :

      • cloudtke.sig : hachage de chiffrement signé de cloudtke.bin (SHA-256).
      • digicert_cert.pem : certificat signataire de code intermédiaire permettant d'approuver le certificat signataire de Management Utilities.
      • signing_cert.pem : certificat signataire de Management Utilities.
    2. Extrayez la clé publique du certificat signataire signing_cert.pem dans le fichier sigkey.pub en exécutant la commande suivante à l'aide de l'outil de ligne de commande OpenSSL :

      openssl x509 -pubkey -noout -in signing_cert.pem -out sigkey.pub
      
    3. Vérifiez l'intégrité du fichier cloudtke.bin à l'aide de la commande suivante :

      openssl dgst -sha256 -verify sigkey.pub -signature cloudtke.sig cloudtke.bin
      

      Lorsque la vérification aboutit, le message Verified OK s'affiche.

    4. Vérifiez l'authenticité et la validité du certificat signataire à l'aide de la commande suivante :

      openssl ocsp -no_nonce -issuer digicert_cert.pem -cert signing_cert.pem -VAfile digicert_cert.pem -text -url http://ocsp.digicert.com -respout ocsptest
      

      Lorsque la vérification aboutit, les messages Response verify OK et signing_cert.pem: good apparaissent dans la sortie.

    5. Si la vérification échoue, annulez l'installation et contactez le support IBM. Dans les autres cas, procédez comme suit :

  3. Sur la ligne de commande, accédez au répertoire dans lequel se trouve le recevoir par téléchargement téléchargé et procédez comme suit pour installer les applications :

    1. Ajoutez les droits d'exécution au fichier d'installation en exécutant la commande suivante :

      chmod +x cloudtke.bin
      
    2. Installez les applications en exécutant la commande suivante :

      ./cloudtke.bin
      
    3. Lorsque vous y êtes invité, choisissez le dossier d'installation pour Management Utilities, puis sélectionnez l'option Ne pas créer des liens.

Etape 4 : Configuration des cartes à puce à l'aide de Smart Card Utility Program

Deux types de cartes à puce sont utilisés dans Management Utilities : la carte à puce d'autorité de certification et les cartes à puce EP11. La première sert à définir une zone de cartes à puce et à créer un ensemble de cartes à puce EP11 dans la zone, tandis que la seconde set à générer et stocker une clé de signature d'administrateur et des parties de clé principale.

Pour configurer des cartes à puce, utilisez Smart Card Utility Program afin d'effectuer la procédure décrite ci-après.

Initialisation de la carte à puce d'autorité de certification

Pour créer et initialiser une carte à puce d'autorité de certification, procédez comme suit :

  1. Connectez les deux lecteurs de carte à puce aux ports USB de votre poste de travail.

  2. Pour démarrer Smart Card Utility Program, accédez au sous-répertoire dans lequel vous avez installer les applications Management Utilities et exécutez la commande suivante :

    ./scup
    
  3. Une fois Smart Card Utility Program démarré, à partir du menu CA Smart Card, sélectionnez Initialize and personalize CA smart card.

  4. Insérez la carte à puce à initialiser dans un lecteur de carte à puce 1, puis cliquez sur OK.

    Si un message du type No smart card inserted apparaît, exécutez les actions suivantes :

    • Insérez la carte à puce dans un autre lecteur de carte à puce. Le lecteur de carte à puce que vous aviez choisi n'était peut-être pas le lecteur de carte à puce 1.
    • Réinsérez la carte à puce dans le même lecteur de carte à puce. Il se peut que le lecteur de carte à puce ne lise pas correctement la carte à puce.
  5. Tapez deux fois un code confidentiel à six chiffres sur le clavier du lecteur de carte à puce comme premier code confidentiel de carte d'autorité de certification.

    Tapez le code confidentiel deux fois en 20 secondes. Faute de quoi, la session expirera et vous devrez entrer à nouveau le code confidentiel.

  6. Tapez deux fois un code confidentiel à six chiffres sur le clavier du lecteur de carte à puce comme second code confidentiel de carte d'autorité de certification.Vous devrez taper les deux codes confidentiels ultérieurement lorsque vous utiliserez la carte à puce d'autorité de certification.

    Tapez le code confidentiel deux fois en 20 secondes. Faute de quoi, la session expirera et vous devrez entrer à nouveau le code confidentiel.

  7. Entrez une description de la zone de cartes à puce qui contient les cartes à puce EP11.

  8. Entrez une description de la carte à puce d'autorité de certification.

La carte à puce d'autorité de certification est créée.

Il est conseillé de créer une copie de sauvegarde de votre carte à puce de l'autorité de certification. Vous pouvez créer une copie de sauvegarde en cliquant sur Carte à puce CA > sauvegarde de la carte à puce CA.

Initialisation de la carte à puce EP11

Pour créer et initialiser une carte à puce EP11, procédez comme suit :

  1. Sélectionnez Carte à puce EP11 > Initialiser et enregistrer la carte à puce EP11 dans le menu.
  2. Insérez la carte à puce à initialiser en tant que carte à puce EP11 dans le lecteur de carte à puce 2, puis cliquez sur OK.
  3. Sélectionnez Carte à puce EP11 > Personnaliser la carte à puce EP11 dans la barre de menus.
  4. Tapez deux fois un code confidentiel à six chiffres sur le clavier du lecteur de carte à puce.Vous devrez taper ce code confidentiel ultérieurement lorsque vous utiliserez la carte à puce EP11.
  5. Entrez une description de la carte à puce EP11.
  6. Si vous disposez de plusieurs cartes à puce EP11, répétez les étapes 1 à 5 pour initialiser d'autres cartes à puce EP11.

Vos cartes à puce EP11 sont créées et personnalisées.

Etapes suivantes