Import kořenového certifikátu ZČU
http://athletics.salemu.edu/under_construction_large.jpg
co, kdy, proc a jak
Úvod
Pro zabezpečování elektronické komunikace na internetu se využívá různých metod šifrování informací. Šifrování jako takové, ale samo o sobě nezaručuje bezpečnost (pokud si nezkontroluji oprávnění revizora v MHD může se mi stát, že zaplatím pokutu podvodníkovi - šifrovat bezpečně mohu i komunikaci s podvodníkem). Proto bychom při používání šifrovaných přenosů měli vždy dbát na ověření identity protistrany se kterou komunikujete nebo požadujete nějaké služby. Pro ověřování protistrany se v dnešní době používají digitální certifikáty (podobně jako obtížně falšovatelné občanské průkazy nebo odznaky revizorů v MHD).
Digitální certifikáty a jejich použití
Digitální certifikát je elektronická identifikace nějakého subjektu a obsahuje položky určující jeho platnost (jméno, datum, jméno vydavatele, ...). Narozdíl od občanského průkazu lze však certifikátem potvrdit platnost jiného certifikátu (zřetězení certifikátů - certificate chaining). Této vlastnosti se využívá při vydávání, ale hlavně ověřování certifikátů. Každý certifikát, stejně jako průkaz, je vydáván nějakou autoritou, která zaručuje správnost zapsaných informací. V digitálním světě se takové autoritě říká certifikační autorita (CA), ta stvrzuje správnost informací ve vydávaném certifikátu jeho zřetězením/podpisem svým vlastním certifikátem - kořenovým certifikátem certifikační autority.
Před začátkem šifrované komunikace je tedy potřeba ověřit identitu komunikujícího protějšku, respektive ověřit pravost a platnost jím předloženého certifikátu (průkazu). Proto je potřeba pozorně číst a přemýšlet o výstražných hlášeních prohlížeče, která v souvislosti s navazováním spojení uživateli vyskakují v prohlížeči. V praxi je potřeba zkontrolovat základní podmínky:
- soulad jména certifikátu se jménem serveru na který se prohlížeč/uživatel snaží připojit
- datum platnosti certifikátu
- důvěryhodnost certifikátu případně certifikační autority, která jej vydala
V ideálním případě musí být splněny všechny tři podmínky: certifikát by měl být časově platný, podepsaný důvěryhodnou certifikační autoritou a jméno v certifikátu by mělo odpovídat subjektu který jej předkládá. Bohužel svět není ideální ...
O ověření těchto parametrů se stará prohlížeč za uživatele automaticky. Pokud není splněna některá z výše uvedených podmínek, zobrazí uživateli varovné hlášení. Ve chvíli zobrazení varování, se musí uživatel sám rozhodnout jestli jsou parametry pro zabezpečení spojení dostatečné či nikoliv a zda bude pokračovat v komunikaci se vzdálenou stranou či nikoliv.
Certifikáty ve výpočetním prostředí ZČU
Většina oficiálních serverů ZČU má vlastní certifikát podepsaný centrální certifikační autoritou ZCU root CA. Díky tomu Vám pro ověřování všech serverů ZČU postačí importovat certifikát certifikační autority, tím dokáže Váš prohlížeč automaticky ověřit pravost webových serverů ZČU.
PPPPPPPPPPPPPPPPPREPSAT, neplati to pro variantu webs vs. IE. Po úspěšném importování by se při přístupy na serveru ZČU, nikdy nemělo objevit varovné okno s hlášením o nedůvěryhodném certifikátu. Pokud se však toto hlášení objevuje i po úspěšném importu certifikátu, měli byste kontaktovat uživatelskou podporu ( http://support.zcu.cz/helpdesk) a nepokračovat v komunikaci se serverem, z nějž varování pochází.
Importovat certifikát můžete na adrese http://crl.zcu.cz/crl/ZCUrootCA.der a při jeho přijímání musíte zkontrolovat miniaturu/otisk certifikátu, abyste si mohli být jisti, že importujete pravý certifikát. Miniatura/otisk jsou k dispozici na adrese: http://crl.zcu.cz/crl/fingeprint.
Import do prohlížeče Internet Explorer
- otevřete nové okno prohlížeče s otiskem certifikátu: http://crl.zcu.cz/crl/fingeprint
- otevřete nové okno se stránkou certifikační autority ZČU (http://crl.zcu.cz/) a klikněte na odkaz DER nebo zadejte přímo adresu k certifikátu http://crl.zcu.cz/crl/ZCUrootCA.der. Zobrazí se dialog pro otevření souboru s certifikátem:
- tlačítkem Otevřít zobrazte informace o certifikátu a tlačítkem Nainstalovat certifikát naimportujte certifikát do úložiště operačního systému :
- v posledním kroku instalačního průvodce je potřeba zkontrolovat zda souhlasí miniatura instalovaného certifikátu s miniaturou uvedenou na stránce http://crl.zcu.cz/crl/fingeprint (okno s touto stránkou máte mít připravené z prvního kroku)
- po úspěšném importování kořenového certifikátu certifikační autority ZČU byste již nikdy, při komunikaci se servery ZČU, neměli dostat výstrahu o ndůvěryhodném certifikátu.
Import do prohlížeče Mozilla Firefox
- otevřete nové okno prohlížeče s otiskem certifikátu: http://crl.zcu.cz/crl/fingerprint
- otevřete nové okno se stránkou certifikační autority ZČU (http://crl.zcu.cz/) a klikněte na odkaz DER nebo zadejte přímo adresu k certifikátu http://crl.zcu.cz/crl/ZCUrootCA.der. Zobrazí se dialog pro instalaci certifikátu. Pokračujte tlačítkem Zobrazit.
- zde je potřeba zkontrolovat zda souhlasí miniatura instalovaného certifikátu s miniaturou uvedenou na stránce http://crl.zcu.cz/crl/fingeprint (okno s touto stránkou máte mít připravené z prvního kroku)
- Pokud miniatura/otisk souhlasí, zavřete okno s podrobnostmi certifikátu, zvolte Uznat tuto CA pro identifikaci serverů a dokončete import tlačítkem OK.
- po úspěšném importování kořenového certifikátu certifikační autority ZČU byste již nikdy, při komunikaci se servery ZČU, neměli dostat výstrahu o ndůvěryhodném certifikátu.
Varování o nedůvěryhodném certifikátu
Internet Explorer 6 | Mozilla Firefox 2.0 |