Portál AbcLinuxu, 16. dubna 2024 17:36


Dotaz: Vytvoření certifikátu ve formátu pkcs12 pro thunderbird

18.1.2008 23:12 Zdeněk Burda | skóre: 61 | blog: Zdendův blog | Praha
Vytvoření certifikátu ve formátu pkcs12 pro thunderbird
Přečteno: 1624×
Odpovědět | Admin

Diskuse vznikla z vlákna této diskuse.

-- Nezdar není hanbou, hanbou je strach z pokusu.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

18.1.2008 23:12 Vinc
Rozbalit Rozbalit vše Re: ssh a port
Odpovědět | | Sbalit | Link | Blokovat | Admin
muzete mi poradit, jak vytvorim format p12, kterej mi vezme Thunderbird na podepisovani zprav.. Mam certifikat svoji certifikacni autority: ca.crt , potom svuj privatni klic klient.key , a svuj verejnej klic neboli certifikat klient.crt a jeste nejakej soubor klient.csr. Zkousel jsem nejake moznosti prevodu (ted presne nevim jake to byly, jsem u jineho pc), soubor *.p12 se mi vytvoril, naimportoval jsem ho do Thunderbirdu, ale vzdycky, kdyz jsem chtel podepsat zpravu, zahlasilo mi to: Spravce certifikatu nedokazal najit spravny certifikat, ktery by se pouzil pro elektronicky podpis dane zpravy.. Mam takovy pocit, ze do jednoho *.p12 jsem zahrnul jak svuj privatni klic, tak certifikat CA i svuj certifikat.. ale porad stejna hlaska... jak to udelat?
18.1.2008 20:34 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: ssh a port
  openssl pkcs12 -export -in "$CERT.crt" -inkey "$CERT.key" \
    -certfile ca.crt -name "$username" -out $CERT.p12
18.1.2008 20:39 Vinc
Rozbalit Rozbalit vše Re: ssh a port
to jsem delal, ale zrejme jsem vyplnil nejakej nesmysl do toho username.. to je to Common Name, co jsem zadal pri generovani klice?
18.1.2008 20:43 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: ssh a port
This specifies the "friendly name" for the certificate and private key. This name is typically displayed in list boxes by software importing the file.

Slovy doktora z filmu Vesničko má středisková: "Na funkci by to nemělo mít vliv." :-)

18.1.2008 20:48 Vinc
Rozbalit Rozbalit vše Re: ssh a port
:) hezky vysvetleno.. bohuzel to ale stale nefunguje:( Jinak co znamena bezpecnostni zarizeni: Builtin object token ? (to maji v Thunderbirdu vsechny cert. autority), ja tam mam bezpecnostni zarizeni: Bezpecnostni zarizeni SW . Nemuze mit to nejaky vliv na funkci? :)
18.1.2008 20:57 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: ssh a port
Builtin token znamená, že se jedná o certifikát, který se nainstaloval rovnou s aplikací (aspoň u Firefoxu to tak je, Thunderbird nepoužívám).
18.1.2008 21:46 Vinc
Rozbalit Rozbalit vše Re: ssh a port
takze vliv na funkci rostlinare to nema, to jsem rad..:) ale proc si to stezuje? Zkousel jsem to dokonce i v OutlukuExpres a taky bez uspechu:(
18.1.2008 21:51 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: ssh a port
S tím vám bohužel neporadím, nepoužívám ani jedno… Do Firefoxu mi ale takto exportovaný PKCS12 archiv importovat jde, jen myslím ignoruje vložený certifikát autority.
18.1.2008 21:58 Vinc
Rozbalit Rozbalit vše Re: ssh a port
no ja to taky bez problemu naimportuju, ale nic tim bohuzel nepodepisu... vyskoci ta hlaska (co jsem psal vyse)
18.1.2008 22:32 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: ssh a port
Nemůže být problém v atributech, konkrétně "X509v3 Extended Key Usage"?
18.1.2008 22:38 Vinc
Rozbalit Rozbalit vše Re: ssh a port
tak to je otazka, na kterou vam neumim bohuzel odpovedet..
19.1.2008 01:11 Ash | skóre: 53
Rozbalit Rozbalit vše Re: ssh a port
Jde o to jestli není nějak omezeno použití toho klíče, což záleží na tom, kdo vám k němu ten certifkát vydal a za jakým účelem (omezení vzniká z vůle certifikační autority). Je možnost že byste si toho mohl všimnout při žádosti o certifikát -- třeba pokud byla žádost podána jako "certifikát bez omezení", tak by měl být bez omezení, pokud by to byla třeba žádost o "serverový certifikát", tak může být omezený jen pro použití třeba v apache pro ssl a pro podepisování mailů ho pak použít nelze.

Momentálně žel netuším jak ta omezení zjistit z již vydaného certifikátu, pokud to v něm není přímo napsané v "hlavičce".
19.1.2008 02:36 papundekl | skóre: 11
Rozbalit Rozbalit vše Re: ssh a port
Musite splnit nejake podminky jako treba:

1. mit naimportovany certifikat sve certifikacni autority (predpokladam, ze ji nemate certifikovanou nejakou verejnou korenovou) - zkuste ho dohledat pres Nastroje / Moznosti / zalozka Certifikaty / tlacitko Certifikaty / zalozka Certifikacni autority a popripade ho naimportovat

2. musi odpovidat ucel pouziti vaseho klientskeho certifikatu - lze dohledat pres Nastroje / Moznosti / zalozka Certifikaty / tlacitko Certifikaty / zalozka Osobni certifikaty a dvojklik na vas certifikat

3. ve vasem klientskem certifikatu musi byt uvedena spravna emailova adresa

a ja nevim, co jeste :)
19.1.2008 02:40 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: ssh a port

Zkuste na soubor s certifikátem použít

  openssl x509 -noout -text -in file.crt

(kde místo file.crt použijete jméno souboru). Podstatná je část, která vypadá např. takto:

            X509v3 Extended Key Usage:
                TLS Web Client Authentication, E-mail Protection
19.1.2008 12:46 Vinc
Rozbalit Rozbalit vše Re: Vytvoření certifikátu ve formátu pkcs12 pro thunderbird
Odpovědět | | Sbalit | Link | Blokovat | Admin
tak jste me vsichni zacali smerovat spravnym smerem a posledni odpoved od pana Michala Kubecka mi to overila. Klic mam k pouziti pouze na: X509v3 Extended key usage: TLS Web Client Authentication . To tedy znamena, ze si musim vystavit nove klice, ze? Muzete mi teda jeste, prosim poradit, jak si (s pouzitim sve ca) vytvorim klic, kterym mohu treba (jen) podepisovat maily? Diky moc.
19.1.2008 13:46 Ash | skóre: 53
Rozbalit Rozbalit vše Re: Vytvoření certifikátu ve formátu pkcs12 pro thunderbird
Klíč si vygenerujete úplně normálně, jen až budete žádat o certifikát, tak musíte u dotyčné CA požádat o certifikát vhodný k tomu, k čemu ho potřebujete. Tipuji že to bude nakonec certifikát bez omezení :)
19.1.2008 14:14 Vinc
Rozbalit Rozbalit vše Re: Vytvoření certifikátu ve formátu pkcs12 pro thunderbird
mate pravdu, asi bez omezeni:) jinak vzhledem k tomu, ze si zadam u sve vlastni autority, muze te mi prosim napsat, jak zazadam a nasledne vygeneruju cert bez omezeni? diky
19.1.2008 15:56 rastos | skóre: 62 | blog: rastos
Rozbalit Rozbalit vše Re: Vytvoření certifikátu ve formátu pkcs12 pro thunderbird
23.3.2008 02:19 Hooonza
Rozbalit Rozbalit vše Re: Vytvoření certifikátu ve formátu pkcs12 pro thunderbird
Celkem pohodlně jde certifikáty vytváře pomocí rozšíření Key Manager (https://addons.mozilla.org/cs/thunderbird/addon/4471) příp. pomocí samost. programu, např. XCA (http://xca.sourceforge.net/, ex. verze pro LX i W).h

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.