Impostazione delle smart card e delle utility di gestione
Con le smart card e IBM® Hyper Protect Crypto Services Programmi di utilità di gestione, puoi inizializzare le istanze del servizio con il livello più alto di sicurezza. I programmi di utilità di gestione utilizzano le smart card per memorizzare le chiavi di firma e le parti della chiave principale.
Il seguente diagramma fornisce una panoramica delle operazioni da eseguire per inizializzare le istanze del servizio con smart card e Management Utilities. Questo argomento descrive i passi per configurare i programmi di utilità di gestione. Per istruzioni dettagliate sull'inizializzazione dell'istanza del servizio, consultare Inizializzazione delle istanze del servizio utilizzando le smart card e i programmi di utilità di gestione.
Fase 1: ordinare smart card e lettori di smart card
Prima di configurare le smart card, è necessario ordinare le smart card e i lettori di smart card online.
Ordinazione di smart card
Completare la seguente procedura per ordinare le smart card:
-
Determinare la quantità di smart card richieste.
Sono necessarie almeno due smart card per utilizzare i programmi di utilità di gestione:
- Una smart card dell'autorità di certificazione per definire una zona di smart card, che è una serie di smart card che possono funzionare insieme.
- Una smart card Enterprise PKCS #11 (EP11) che contiene una chiave di firma e una o più parti della chiave principale utilizzate per configurare le istanze del servizio. Attualmente, i programmi di utilità di gestione supportano due o tre parti della chiave principale da caricare.
Per una maggiore sicurezza, le due o tre parti della chiave principale utilizzate per configurare un'istanza del servizio possono essere generate su smart card EP11 separate assegnate a persone diverse. La chiave di firma utilizzata per firmare i comandi per il modulo crittografico può essere generata su una smart card EP11 separata. Sono quindi necessarie tre o quattro smart card EP11 per configurare un'istanza del servizio.
Si consiglia inoltre di creare copie di riserva di tutte le smart card utilizzate e di salvare le smart card di backup in un luogo sicuro. Per la massima sicurezza, sono necessarie 12 smart card, che includono le smart card di backup:
- Due smart card dell'autorità di certificazione
- Dieci smart card EP11
Per informazioni su come calcolare il numero di smart card necessarie, consultare FAQ: esistono consigli su come configurare le smart card?
-
Contatta il tuo rappresentante delle vendite IBM o il tuo Business Partner IBM e fornisci le seguenti informazioni.
- Il numero totale di smart card necessarie; minimo due.
- Informazioni di contatto di fatturazione, che includono il nome, l'indirizzo di fatturazione, il numero di telefono, l'indirizzo email e il fuso orario.
- Le informazioni di contatto di spedizione, che comprendono il nome, l'indirizzo di spedizione, il numero di telefono, l'indirizzo email e il fuso orario.
Per ulteriori informazioni sull'ordine di smart card tramite i tuoi rappresentanti di vendita o Business Partner IBM, consulta How to Order.
Ordinazione di lettori di smart card
Per ordinare lettori di smart card, sono disponibili le seguenti opzioni:
-
Contatta il tuo rappresentante di vendite IBM o il tuo Business Partner IBM per ordinare lettori di smart card. Per ulteriori informazioni, vedi How to Order.
-
Ordina due lettori di smart card
Identiv SPR332 v2.0 Secure Class 2 PIN Pad Reader(numero parte 905127-1), da negozi online di terze parti. Il seguente elenco contiene alcuni siti di shopping online di esempio in cui sono disponibili i lettori di smart card richiesti. La politica di consegna può variare a seconda delle ubicazioni geografiche:
Passo 2: installare il driver del lettore di smart card sulla workstation locale
È necessario installare il driver del lettore smart card Identiv SPR332 V2 sulla workstation locale. Attualmente sono supportati Red Hat Enterprise Linux® 8.0, Red Hat Enterprise Linux 9.0e Ubuntu 22.04.1 LTS.
Devi prendere in considerazione le Considerazioni sulla sicurezza per l'inizializzazione di un'istanza del servizio quando pianifichi la politica di sicurezza per le tue smart card e i lettori di smart card. In caso contrario, le smart card potrebbero essere esposte ad alcune vulnerabilità.
Prima di installare il driver del lettore di smart card su un sistema operativo Linux, scaricare ed estrarre il package del driver dal sito Web di supporto Identiv SPR332 v2.0. Quindi, installare il driver del lettore di smart card completando la seguente procedura in base alle distribuzioni Linux®:
-
Red Hat Enterprise Linux 8.0 e 9.0
-
Installare il pacchetto
pcsc-litecon il seguente comando:sudo yum install pcsc-lite -
Installare il pacchetto
libusbcon il seguente comando:sudo yum install libusb -
Controllare e verificare che i pacchetti di
opensceescnon siano installati. Questi pacchetti possono causare errori imprevisti durante le operazioni dei lettori di smart card.Eseguire il seguente comando per visualizzare tutti i package
openscoescinstallati. Sostituire<package_name>conopenscoesc:sudo yum list installed <package_name>Se sono elencati dei package, rimuoverli utilizzando i seguenti comandi. Sostituire
<package_name>conopenscoesc:sudo yum remove <package_name> -
Eseguire lo script
install.sh, incluso nel package del driver scaricato. -
Avviare il daemon PC/SC con il seguente comando:
sudo pcscd
-
-
Ubuntu 22.04.1 LTS
-
Installare i pacchetti
pcscdelibccidcon il seguente comando:sudo apt install pcscd -
Eseguire lo script
install.sh, incluso nel pacchetto scaricato del driver del lettore di smart card. -
Su alcune configurazioni Ubuntu, il daemon PC/SC non viene avviato automaticamente alla prima chiamata PC/SC. Per evitare questo problema, eseguire il seguente comando:
sudo systemctl enable pcscd.socket -
Riavviare la stazione di lavoro.
-
Passo 3: Installare i programmi di utilità di gestione sulla workstation locale
Due applicazioni vengono fornite come parte dei programmi di utilità di gestione: Smart Card Utility Program e Trusted Key Entry(TKE). Con il programma Smart Card Utility, è possibile inizializzare le smart card da utilizzare. L'applicazione TKE utilizza le smart card per caricare le chiavi principali nelle istanze del servizio.
Per installare le applicazioni su Red Hat Enterprise Linux 8.0, Red Hat Enterprise Linux 9.0o Ubuntu 22.04.1 LTS, completa la seguente procedura:
-
Scarica l'ultimo file di installazione,
cloudtke.bin, da GitHub sulla tua workstation. -
(Facoltativo) Per una maggiore sicurezza, verificare l'integrità e l'autenticità del file di installazione di Management Utilities
cloudtke.binprima di installare o aggiornare le applicazioni.Hyper Protect Crypto Services Il programma di utilità di gestione abilita la verifica del codice firmato per garantire che la firma corrisponda al codice originale. Se il file di installazione scaricato viene alterato o danneggiato, viene prodotta una firma differente e la verifica non riesce. Per assicurarsi che le applicazioni non siano alterate o danneggiate durante il processo di scaricamento, completare la seguente procedura utilizzando lo strumento della riga di comando OpenSSL:
-
Scarica la versione più recente dei seguenti file da GitHub nella stessa directory in cui memorizzi il file
cloudtke.bin:cloudtke.sig: l'hash crittografico firmato dicloudtke.bin(SHA-256).digicert_cert.pem: un certificato di firma del codice intermedio per provare il certificato di firma di Management Utilities.signing_cert.pem: il certificato di firma di Management Utilities.
-
Estrarre la chiave pubblica dal certificato di firma
signing_cert.pemnel filesigkey.pubcon il seguente comando utilizzando lo strumento della riga comandi OpenSSL:openssl x509 -pubkey -noout -in signing_cert.pem -out sigkey.pub -
Verificare l'integrità del file
cloudtke.bincon il seguente comando:openssl dgst -sha256 -verify sigkey.pub -signature cloudtke.sig cloudtke.binQuando la verifica ha esito positivo, viene visualizzato
Verified OK. -
Verificare l'autenticità e la validità del certificato di firma con il seguente comando:
openssl ocsp -no_nonce -issuer digicert_cert.pem -cert signing_cert.pem -VAfile digicert_cert.pem -text -url http://ocsp.digicert.com -respout ocsptestQuando la verifica ha esito positivo, vengono visualizzati
Response verify OKesigning_cert.pem: goodnell'output. -
Se la verifica non riesce, annullare l'installazione e contattare IBM per assistenza. In caso contrario, procedere con i seguenti passi.
-
-
Dalla linea di comando, immettere la directory in cui si trova il file di installazione scaricato ed effettuare le seguenti operazioni per installare le applicazioni:
-
Aggiungere l'autorizzazione di esecuzione al file di installazione eseguendo il seguente comando:
chmod +x cloudtke.bin -
Installare le applicazioni eseguendo il seguente comando:
./cloudtke.bin -
Quando richiesto, scegliere la cartella di installazione per i programmi di utilità di gestione e selezionare l'opzione Non creare collegamenti.
-
Passo 4: Configurare le smart card con il programma Smart Card Utility
Due tipi di smart card vengono utilizzati nei programmi di utilità di gestione, la smart card dell'autorità di certificazione e le smart card EP11. La smart card dell'autorità di certificazione viene utilizzata per definire una zona smart card e creare una serie di smart card EP11 nella zona, mentre una smart card EP11 viene utilizzata per generare e memorizzare una chiave di firma dell'amministratore e le parti della chiave principale.
Per configurare le smart card, utilizzare il programma di utilità Smart Card per completare le seguenti attività.
Inizializzazione della smart card dell'autorità di certificazione
Per creare e inizializzare una smart card dell'autorità di certificazione, attenersi alla seguente procedura:
-
Inserire i due lettori di smart card nelle porte USB della workstation.
-
Per avviare il programma Smart Card Utility, passare alla sottodirectory in cui si installano le applicazioni di Management Utilities ed eseguire il seguente comando:
./scup -
Una volta avviato il programma di utilità Smart Card, dal menu Smart Card CA, selezionare Inizializza e personalizza smart card CA.
-
Inserire la smart card da inizializzare in un lettore di smart card 1 e fare clic su OK.
Se si riceve un messaggio simile a Nessuna smart card inserita, provare le seguenti soluzioni:
- Inserire la smart card in un altro lettore di smart card. Il lettore di smart card selezionato potrebbe non essere il lettore di smart card 1.
- Reinserire la smart card nello stesso lettore di smart card. Il lettore smart card potrebbe non leggere correttamente la smart card.
-
Immettere un PIN (personal identification number) di sei cifre due volte sul PIN del lettore di smart card come primo PIN della scheda dell'autorità di certificazione.
Immettere il PIN due volte in 20 secondi. Altrimenti, la sessione è scaduta ed è necessario reimmettere il PIN.
-
Immettere un PIN a sei cifre due volte sul PIN del lettore di smart card come secondo PIN della scheda dell'autorità di certificazione. È necessario immettere entrambi i PIN successivamente quando si utilizza la smart card dell'autorità di certificazione.
Immettere il PIN due volte in 20 secondi. Altrimenti, la sessione è scaduta ed è necessario reimmettere il PIN.
-
Immettere una descrizione per la zona smart card che contiene le smart card EP11.
-
Immettere una descrizione per la smart card dell'autorità di certificazione.
L'autorità di certificazione viene creata.
Si consiglia di creare una copia di backup della smart card dell'autorità di certificazione. È possibile creare una copia di backup facendo clic su Smart Card CA > Smart Card CA di backup.
Inizializzazione della smart card EP11
Per creare e avviare una smart card EP11, attenersi alla seguente procedura:
- Selezionare EP11 Smart Card > Inizializza e registra EP11 smart card dal menu.
- Inserire la smart card da inizializzare come smart card EP11 nel lettore smart card 2 e fare clic su OK.
- Selezionare EP11 Smart Card > Personalizza EP11 smart card dalla barra dei menu.
- Immettere un PIN a sei cifre due volte sul PIN del lettore di smart card. È necessario immettere questo PIN successivamente quando si utilizza la smart card EP11.
- Immettere una descrizione per la smart card EP11.
- Se si dispone di più di una smart card EP11, ripetere i passi da 1 a 5 per inizializzare altre smart card EP11.
Le smart card EP11 vengono create e personalizzate.
Operazioni successive
- Dopo aver configurato i programmi di utilità di gestione, è possibile avviare il caricamento della chiave principale con l'applicazione TKE. Per istruzioni dettagliate, consultare Inizializzazione delle istanze del servizio mediante smart card e Management Utilities.
- Se è necessario disinstallare Management Utilities, è necessario seguire le istruzioni per azzerare prima le unità di crittografia e poi disinstallare Management Utilities.