abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 14:44 | Nová verze

    V programovacím jazyce Go naprogramovaná webová aplikace pro spolupráci na zdrojových kódech pomocí gitu Forgejo byla vydána ve verzi 14.0 (Mastodon). Forgejo je fork Gitei.

    Ladislav Hagara | Komentářů: 0
    dnes 13:11 | Zajímavý projekt

    Just the Browser je projekt, 'který vám pomůže v internetovém prohlížeči deaktivovat funkce umělé inteligence, telemetrii, sponzorovaný obsah, integraci produktů a další nepříjemnosti' (repozitář na GitHubu). Využívá k tomu skrytá nastavení ve webových prohlížečích, určená původně pro firmy a organizace ('enterprise policies'). Pod linuxem je skriptem pro automatickou úpravu nastavení prozatím podporován pouze prohlížeč Firefox.

    NUKE GAZA! 🎆 | Komentářů: 1
    včera 16:44 | Nová verze

    Svobodný multiplatformní herní engine Bevy napsaný v Rustu byl vydán ve verzi 0.18. Díky 174 přispěvatelům.

    Ladislav Hagara | Komentářů: 2
    včera 15:11 | IT novinky

    Miliardy korun na digitalizaci služeb státu nestačily. Stát do ní v letech 2020 až 2024 vložil víc než 50 miliard korun, ale původní cíl se nepodařilo splnit. Od loňského února měly být služby státu plně digitalizované a občané měli mít právo komunikovat se státem digitálně. Do tohoto data se povedlo plně digitalizovat 18 procent agendových služeb státu. Dnes to uvedl Nejvyšší kontrolní úřad (NKÚ) v souhrnné zprávě o stavu digitalizace v Česku. Zpráva vychází z výsledků víc než 50 kontrol, které NKÚ v posledních pěti letech v tomto oboru uskutečnil.

    Ladislav Hagara | Komentářů: 10
    včera 13:55 | IT novinky

    Nadace Wikimedia, která je provozovatelem internetové encyklopedie Wikipedia, oznámila u příležitosti 25. výročí vzniku encyklopedie nové licenční dohody s firmami vyvíjejícími umělou inteligenci (AI). Mezi partnery encyklopedie tak nově patří Microsoft, Amazon a Meta Platforms, ale také start-up Perplexity a francouzská společnost Mistral AI. Wikimedia má podobnou dohodu od roku 2022 také se společností Google ze skupiny

    … více »
    Ladislav Hagara | Komentářů: 0
    včera 02:22 | Nová verze

    D7VK byl vydán ve verzi 1.2. Jedná se o fork DXVK implementující překlad volání Direct3D 5, 6 a 7 na Vulkan. DXVK zvládá Direct3D 8, 9, 10 a 11.

    Ladislav Hagara | Komentářů: 0
    včera 02:00 | Nová verze

    Byla vydána verze 12.0.0 knihovny libvirt (Wikipedie) zastřešující různé virtualizační technologie a vytvářející jednotné rozhraní pro správu virtuálních strojů. Současně byl ve verzi 12.0.0 vydán související modul pro Python libvirt-python. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    15.1. 19:22 | Humor

    CreepyLink.com je nový zkracovač URL adres, 'díky kterému budou vaše odkazy vypadat tak podezřele, jak je to jen možné'. Například odkaz na abclinuxu.cz tento zkracovač převádí do podoby 'https://netflix.web-safe.link/logger_8oIlgs_free_money.php'. Dle prohlášení autora je CreepyLink alternativou ke zkracovači ShadyURL (repozitář na githubu), který dnes již bohužel není v provozu.

    NUKE GAZA! 🎆 | Komentářů: 3
    15.1. 12:33 | IT novinky

    Na blogu Raspberry Pi byla představena rozšiřující deska Raspberry Pi AI HAT+ 2 s akcelerátorem Hailo-10 a 8 GB RAM. Na rozdíl od předchozí Raspberry Pi AI HAT+ podporuje generativní AI. Cena desky je 130 dolarů.

    Ladislav Hagara | Komentářů: 3
    15.1. 12:11 | Komunita

    Wikipedie slaví 25. výročí svého založení. Vznikla 15. ledna 2001 jako doplňkový projekt k dnes již neexistující encyklopedii Nupedia. Doména wikipedia.org byla zaregistrována 12. ledna 2001. Zítra proběhne v Praze Večer svobodné kultury, který pořádá spolek Wikimedia ČR.

    Ladislav Hagara | Komentářů: 1
    Které desktopové prostředí na Linuxu používáte?
     (14%)
     (5%)
     (0%)
     (9%)
     (20%)
     (3%)
     (6%)
     (3%)
     (11%)
     (42%)
    Celkem 472 hlasů
     Komentářů: 12, poslední 14.1. 21:12
    Rozcestník

    Kvalifikovaný certifikát od ICA pomocí openssl

    25.3.2009 15:42 | Přečteno: 3912× | bezpečnost | Výběrový blog | poslední úprava: 2.6.2017 16:03

    Ke své práci potřebuji kvalifikovaný certifikát od ICA (dáno zákazníkem) a jako každoročně došlo na jeho prodloužení. Dřív jsem toto řešil pomocí vmware s windows a to většinou dost nahonem, abych mohl pokusničit, ale letos jsem si dal čas na 'odladění' vygenerování žádosti normálním (leč oficiálně nepodporovaným) způsobem bez activeX komponent.

    Byl jsem i připraven na to, že narazím, avšak k mému velkému údivu jsem se setkal u všech lidí z ICA, se kterými jsem komunikoval, s ochotou a profesionalitou. Zvláště tímto děkuji paní Štojdlové za pomoc a trpělivost při těch X iteracích, než jsme odladili postup žádosti tak, aby vše prošlo bez problémů.

    Takže, vycházel jsem z politiky vystavené na stránkách ICA. Na tu nespoléhejte, žádost neprošla asi se 4mi chybami, které jsme postupně odstranili (některé položky byly navic, některé chyběly a jiné měly špatný formát).

    Níže uvedený popis se týká pouze prodloužení kvalifikovaného certifikátu, ne o jeho prvotní žádost *)... kvůli ní samozřejmě musí každý stejně osobně pro ověření totožnosti. (a nechci polemizovat o správnosti generování privátního klíče prvotní žádosti na počítači, který nemám pod kontrolou sám, někde na pobočce ICA ...)

    *) ... na konci článku doplněno

    Pro jednoduchost uvádím přímo funkční openssl.cnf včetně příkladů položek

    ---------- openssl.cnf ----------
    HOME                    = .
    RANDFILE                = $ENV::HOME/.rnd
    oid_section             = new_oids
    
    # To use this configuration file with the "-extfile" option of the
    # "openssl x509" utility, name here the section containing the
    # X.509v3 extensions to use:
    # extensions            =
    # (Alternatively, use a configuration file that has only
    # X.509v3 extensions in its main [= default] section.)
    
    [ new_oids ]
    oid_mpsv=1.3.6.1.4.1.11801.2.1
    
    [ req ]
    default_bits            = 2048
    default_keyfile         = privkey.pem
    default_md              = sha256
    distinguished_name      = req_distinguished_name
    #attributes             = req_attributes
    
    # Passwords for private keys if not present they will be prompted for
    # input_password = secret
    # output_password = secret
    
    string_mask = utf8only
    req_extensions = v3_req # The extensions to add to a certificate request
    
    [ req_distinguished_name ]
    
    countryName              = Country Name (2 znaky kod) (C OID=2.5.4.6)
    countryName_default      = CZ
    
    commonName               = titul jmeno prijmeni (CN OID=2.5.4.3)
    commonName_default       = Ing. Ferda Mravenec
    
    emailAddress             = Email Address (Email OID=1.2.840.113549.1.9.1)
    emailAddress_default     = ferda@mravenec.cz
    
    givenName                = Krestni jmeno  (GN OID=2.5.4.42)
    givenName_default        = Ferda
    
    name                     = Jmeno (Name OID=2.5.4.41)
    name_default             = Ing. Ferda Mravenec
    
    surname                  = Prijmeni (SN OID=2.5.4.4)
    surname_default          = Mravenec
    
    serialNumber             = serialNumber (OID=2.5.4.5)
    serialNumber_default     = ICA - 12345678
    
    #oid_mpsv                = IK MPSV (OID=1.3.6.1.4.1.11801.2.1)
    #oid_mpsv_default        = 1234567890
    
    [ req_attributes ]
    #challengePassword       = A challenge password
    
    [ v3_req ]
    # Extensions to add to a certificate request
    #basicConstraints = CA:FALSE - podle novych pravidel tohle treba zakomentovat
    keyUsage = nonRepudiation, digitalSignature, keyEncipherment, dataEncipherment
    
    ---------- end openssl.cnf -----------
    

    Položku MPSV uvádím pro úplnost kvůli jejímu OID, ale tato položka není potřeba vyplňovat, protože se automaticky přebere z údajů minulého certifikátu. Pozor, pokud by jí někdo přesto uváděl, nesmí být v subjectu certifikátu, ale v extensions! Ostatní položky si změníme (zvláště serialNumber) podle našeho předchozího certifikátu a kódování musí být v UTF8!

    Request vygenerujeme příkazem:

    openssl req -sha256 -config openssl.cnf -newkey rsa:2048 -nodes -utf8 -out newreq.pem -keyout privkey.pem

    a soubor newreq.pem pošleme jako přílohu (!) na adresu 'renewal@ica.cz'. Text zprávy nechávám na fantazii každého, nemá to vliv na podepsání žádosti :-). Mail musíme samozřejmě podepsat svým platným certifikátem! Po obdržení proforma faktury a zaplacení dostaneme zipfile s naším certifikátem v různých tvarech a aktuální veřejný certifikát CA v DER formátu. Ten si převedeme na formát PEM příkazem:

    openssl x509 -inform der -in cert_ca.der -outform PEM -out cert_ca.pem

    a můžeme si vyrobit pro většinu programů stravitelný pkcs12

    openssl pkcs12 -export -in 12345678.pem -inkey privkey.pem -certfile cert_ca.pem -out muj-ica.p12 -name ferda

    Omlouvám se, pokud by se některého zdatnějšího uživatele dotkl můj (asi až příliš) polopatický návod :-), ale chci tím eliminovat co nejvíce dotazů a chybných requestů na ICA, protože oceňuji jejich vstřícný přístup a nerad bych, aby za něj byli 'po zásluze potrestání' :-) ...

    Mnoho zdaru, Caha

    -------------------------

    Tak ještě doplnění ze strany ICA k tomu vydání prvotního certifikátu.

    Žádost o prvotní certifikát si můžete vygenerovat stejným způsobem jako žádost o obnovu. Pouze nebudete generovat položku serialNumber= serialNumber (OID=2.5.4.5), ta se do certifikátu dostane automaticky při vydávání prvotního certifikátu. Co se týče MPSV OID, ta se v žádosti se negeneruje, pouze při vyřizování žádosti na RA nahlásíte požadavek na IKMPSV - v procesu vydávání certifikátů je na základě tohoto parametru kontaktován server MPSV a IKMPSV se do certu přidá, i když nebylo nic v žádosti.

    Vygenerovanou žádost si uložíte na médium ( klíčenku ??, disketu :-) ), které jsou schopni na pobočce RA přečíst a načíst si vaši žádost.

    -------------------------

    doplnena zmena v generovani zadosti (diky klamiku) aktuálně vyžaduje 1.CA "drobnou" změnu a to přechod z SHA-1 na SHA-2, čili do openssl.cnf přidat řádek: default_md = sha256

    -------------------------

    doplnena dalsi zmena v generovani zadosti pro inicialní vystavení (diky Františku)

    Pro iniciální vystavení certifikátu je v příkladu v článku potřeba zakomentovat položky name a emailAddress a emailovou adresu uvést až v sekci v3_req jako subjectAltName = email:ferda@mravenec.cz viz. diskuse dole ...

           

    Hodnocení: 100 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    25.3.2009 23:32 Let_Me_Be | skóre: 20 | blog: cat /proc/idea/current | Brno
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    Heh, co to je, za exota ze u kvalifikovaneho certifikatu vyzaduje konkretni certifikacni autoritu? :-D
    Linked in profil - Můj web - Nemůžete vyhrát hádku s blbcem. Nejdřív vás stáhne na svoji úroveň a pak ubije zkušenostmi.
    Max avatar 26.3.2009 07:03 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    Tak např. se celníkama se jinak, nežli s certifikátama od pošty, nebo ica nedomluvíš ;-)
    Zdar Max
    Měl jsem sen ... :(
    26.3.2009 09:42 Libor Tvrdík | skóre: 2 | blog: Linuxová kapsička
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    Ten exot se jmenuje Zákon č. 227/2000 Sb. respektive novelizovaná verze č. 440/2004 Sb. Požadavky na vydávání kvalifikovaného certifikátu jsou poměrně přísné a náklady obrovské, proto se do tohoto procesu nikdo nežene. V současné době máme pouze dva kvalifikované poskytovatele. A jak se zdá (rozhodnutí o umožnění přístupu do datových schránek pouze pomocí jméno/heslo, tedy bez nutnosti využít kvalifikovaný certifikát) dlouho to tak zůstane. Náš trh je prostě malý.
    26.3.2009 11:03 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    3.
    26.3.2009 16:13 Let_Me_Be | skóre: 20 | blog: cat /proc/idea/current | Brno
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    No to je sice moc hezke, ale trochu mi unika cely smysl tveho zapisku. Cely tvuj prispevek je totiz jednoznacnym dukazem, ze pozadovat u kvalifikovaneho certifikatu konkretni certifikacni autoritu naprosta blbost. Prave proto se tomu rika kvalifikovany a prave proto musi dana certifikacni autorita splnit docela prisne podminky aby bylo jedno ktera autorita dany certifikat vydala.
    Linked in profil - Můj web - Nemůžete vyhrát hádku s blbcem. Nejdřív vás stáhne na svoji úroveň a pak ubije zkušenostmi.
    26.3.2009 16:51 caha | skóre: 1 | blog: Cahas_blog
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl

    Nektere lidi nema cenu presvedcovat :) ... "nas zakaznik, nas pan" ;). Ale je pravda, ze v te dobe, kdy jsme poprve o certifikat zadali, postsignum teprve zacinalo a ica byla v te dobe jedinou certifikacni autoritou, ktera vam byla schopna zaroven poskytnout mpsv identifikator, takze kdyz uz jsem si ho porizoval, ani jsem se tomu nebranil ....

    caha

    26.3.2009 09:14 Tomáš Pelc | skóre: 22 | blog: multimedialni_pc_k_LCD_TV
    Rozbalit Rozbalit vše Re: Díky

    Děkuji za zápisek. S největší pravděpodobností v budoucnu využiju.

    26.3.2009 17:46 caha | skóre: 1 | blog: Cahas_blog
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl

    Doplněno pro uplnost k vydání prvotního certifikátu....

    24.9.2009 13:30 jmacku
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl

    Díky. Přesně tohle jsem hledal. Už jdu na ně :-).

    13.1.2012 09:42 tlamik | skóre: 21 | Karvina
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    aktuálně vyžaduje 1.CA "drobnou" změnu a to přechod z SHA-1 na SHA-2, čili do openssl.cnf přidat řádek:
    default_md = sha256
    a žádost o certifikát generovat:
    openssl req -sha256 -config openssl.cnf -newkey rsa:2048 -nodes -utf8 -out /tmp/newreq.pem -keyout /tmp/privkey.pem 

    taky bych chtěl poděkovat panu Jančíkovi z 1.CA za pomoc
    13.1.2012 10:03 caha | skóre: 1 | blog: Cahas_blog
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    doplnil jsem do textu ,,, diky caha
    9.3.2012 12:29 caha | skóre: 1 | blog: Cahas_blog
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    tak jeste dalsi zmena ... v ICA se zmenila politika aje potreba z konfigurace vyhodit z extensions radek 'basicConstraints = CA:FALSE'. Overeno, odzkouseno, doplneno do konfigurace v clanku.
    25.5.2017 11:16 František
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    Dnes jsem si chtel udelat podle tohoto navodu u ICA novy certifikat pro epodpis a neproslo to. Pro duvody jsem se musel obratit na technickou podporu, ktera reagovala prijemne rychle:

    jsou tam 2 chyby.

    Položka name nesmí být v prvotním certifikátu přítomna. E-mail nesmí být uveden v předmětu certifikátu, pokud e-mail chcete uvést, pak v rámci subjectAltName.
    25.5.2017 12:04 caha | skóre: 1 | blog: Cahas_blog
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    zajimave ... musel bych videt tu vygenerovanou zadost nebo konfigurak, jak jste ji generoval. Nerikali z podpory, jak stare jsou to zmeny? Cca pred mesicem jsem svuj certifikat obnovoval, na .cnf souboru jsem nic nemenil a vsechno probehlo bez problemu ... polozku Name (OID=2.5.4.41) tam mam a e-mail mam porad v polozce emailAddress (OID=1.2.840.113549.1.9.1).
    25.5.2017 12:43 František
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    Generoval jsem to přesně podle tohoto návodu, v konfiguráku jsem jen vyměnil faktické údaje a vygeneroval jsem to taky uvedeným příkazem. Z toho textu od podpory (který jsem odcitoval beze změny) bych to chápal tak, že nutnost absence Name se vztahuje jen na iniciální certifikát, takže při obnově to nejsistíte. A s tím emailem si to taky nedokážu vysvětlit, musím se na ten vygenerovaný request pořádně podívat, jestli tam nezafungovala nějaká automagie. Až se mi podaří to protlačit, dám sem výsledek.
    26.5.2017 12:57 František
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    Dnes už se vygenerování certifikátu na ICA povedlo, takže potvrzuji, co bylo napsáno z podpory - pro iniciální vystavení certifikátu je v příkladu v článku potřeba zakomentovat položky name a emailAddress a emailovou adresu uvést až v sekci v3_req jako

    subjectAltName = email:ferda@mravenec.cz

    K tomu emailu jsem googloval a na několika nezávislých místech (např. http://www.macfreek.nl/memory/Email_in_certificates) jsem četl, že správnější je opravdu uvádět email v subjectAltName, takže proto asi ICA změnila politiku, jen se asi nedozvíme kdy, protože paní na výdejním místě to nevěděla a na podporu jen kvůli tomu psát nebudu. Ve specifikacích se píše, že emailAddress se má akceptovat z důvodů kompatibility se staršími implementacemi i v DN a proto je to asi u již vydaných certifikátů tolerovatelné.
    26.5.2017 13:38 caha | skóre: 1 | blog: Cahas_blog
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    jj, tak to museli zmenit fakt nedavno. Ok, diky za info ... zapracuju do navodu
    10.3.2018 12:12 František
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    Informace z tohoto článku, vlastních poznatků i mnoha jiných článků pro další scénáře použití digitálního podpisu jsem sepsal do podoby spustitelných shellových skriptů a založil na to repozitář na GitHub https://github.com/calaveraInfo/podpis. Přijde mi to použitelnější a do budoucna životaschopnější, než slovní návod. Budu rád za jakoukoli spolupráci.
    11.3.2018 10:20 caha | skóre: 1 | blog: Cahas_blog
    Rozbalit Rozbalit vše Re: Kvalifikovaný certifikát od ICA pomocí openssl
    bezva :) ... jj, v te dobe github nebyl, tak abclinuxu byla nejschudnejsi cesta.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.