i Υπηρεσία PKI - Οδηγίες για
ii COLLABORATORS TITLE : Υπηρεσία PKI - Οδηγίες για ACTION NAME DATE SIGNATURE WRITTEN BY Απόλλων Οικονομόπουλος 10 Δεκεμβρίου 2009 REVISION HISTORY NUMBER DATE DESCRIPTION NAME
iii Περιεχόμενα 1 Εισαγωγή 1 1.1 Ορολογία - Συμβάσεις............................................. 1 2 Διαδικασία Ένταξης 1 3 Το διαχειριστικό περιβάλλον 2 3.1 Αρχική Σελίδα.................................................. 2 3.2 Αρχική Σελίδα Διαχειριστή........................................... 3 3.3 Κατάλογος Πιστοποιητικών.......................................... 4 3.4 Στοιχεία Πιστοποιητικού............................................ 5 4 Παραμετροποίηση 6 4.1 Περιεχόμενο.................................................. 6 4.1.1 Αρχική Σελίδα............................................. 7 4.1.2 Σελίδα Αίτησης............................................. 8 4.1.3 Σελίδα Παραλαβής........................................... 9 4.1.4 e-mail Καταχώρησης της Αίτησης................................... 10 4.2 Εμφάνιση.................................................... 12 4.2.1 Αρχική Σελίδα............................................. 13 4.2.2 Σελίδα Αίτησης............................................. 14 4.2.3 Σελίδα Παραλαβής........................................... 15 5 Λοιπές λειτουργίες 15 5.1 Ειδοποίηση μέσω e-mail............................................ 15
iv Κατάλογος σχημάτων 1 Αρχική Σελίδα.................................................. 2 2 Αρχική Σελίδα Διαχειριστή........................................... 3 3 Κατάλογος Πιστοποιητικών.......................................... 4 4 Στοιχεία Πιστοποιητικού............................................ 5 5 Προσαρμοσμένη Αρχική Σελίδα........................................ 7 6 Προσαρμοσμένη Σελίδα Αίτησης....................................... 8 7 Προσαρμοσμένη Σελίδα Παραλαβής Πιστοποιητικού (εκκρεμεί)...................... 9 8 Προσαρμοσμένη Σελίδα Παραλαβής Πιστοποιητικού (εκδοθέν)...................... 10 9 Στοιχεία Αρχικής Σελίδας........................................... 13 10 Στοιχεία Σελίδας Αίτησης............................................ 14 11 Στοιχεία Σελίδας Παραλαβής......................................... 15
1 / 16 1 Εισαγωγή Το ΕΔΕΤ, σε συνεργασία με την υπηρεσία TCS του TERENA, παρέχει προς τους φορείς του τη δυνατότητα έκδοσης ψηφιακών πιστοποιητικών X.509, υπογεγραμμένων από την έμπιστη αρχή πιστοποίησης της Comodo. Η υπηρεσία αυτή περιλαμβάνει: Την παροχή ενός προσαρμοσμένου περιβάλλοντος, μέσα από το οποίο οι χρήστες του φορέα μπορούν να αιτούνται την έκδοση πιστοποιητικών για εξυπηρετητές που βρίσκονται κάτω από το domain του φορέα. Το περιβάλλον αυτό είναι παραμετροποιήσιμο ώστε να μπορεί ο κάθε φορέας να προσαρμόσει την εμφάνισή του. Επιπλέον, το περιβάλλον είναι διαθέσιμο σε διεύθυνση επιλογής του φορέα κάτω από κάποιο domain του (π.χ. pki.φορέας.gr). Την παροχή πρόσβασης προς τους τεχνικούς υπεύθυνους του φορέα σε ένα διαφορετικό από το προηγούμενο διαχειριστικό περιβάλλον, μέσα από το οποίο μπορούν να διαχειρίζονται τα αιτήματα έκδοσης πιστοποιητικών που υποβάλλουν οι χρήστες τους. 1.1 Ορολογία - Συμβάσεις Στα παραδείγματα που περιλαμβάνονται στην παρούσα τεκμηρίωση θα χρησιμοποιείται το όνομα χώρου example-.com και το όνομα φορέα Δοκιμαστικός Φορέας, του οποίου η υπηρεσία διατίθεται στο pki.example.com. Όπου εμφανίζονται τα ονόματα αυτά, θα πρέπει να αντικαθίστανται από τα αντίστοιχα του Οικείου Φορέα του χρήστη. 2 Διαδικασία Ένταξης Απαραίτητη προϋπόθεση για την ένταξη ενός Φορέα στην υπηρεσία είναι να ανήκει στους Φορείς του ΕΔΕΤ. Επιπλέον απαιτούνται τα εξής δικαιολογητικά: Υπογραφή μίας δισέλιδης σύμβασης από τον νόμιμο εκπρόσωπο του Φορέα, η οποία με τη σειρά της μνημονεύει τη σύμβαση μεταξύ TERENA και COMODO (Certification Practice Statement (server certificates)). Αποστολή με ηλεκτρονική ή έντυπη αλληλογραφία αποδεικτικών για τα domain names (idryma.gr) για τα οποία είναι επιθυμητή η έκδοση πιστοποιητικών. Για τα ονόματα.gr μπορείτε να αιτηθείτε στην Εθνική Επιτροπή Τηλεπικοινωνιών και Ταχυδρομείων (ΕΕΤΤ). Οι ενδιαφερόμενοι φορείς μπορούν να επικοινωνούν με το Helpdesk του ΕΔΕΤ (τηλ: 800 11 47638), το οποίο μεταξύ άλλων θα ζητήσει και τα ακόλουθα στοιχεία: Όνομα, επίθετο, e-mail και όνομα χρήστη (username) τουλάχιστον ενός ατόμου το οποίο θα είναι διαχειριστής της υπηρεσίας από την πλευρά του Φορέα. Οι λογαριασμοί των διαχειριστών είναι προσωπικοί. Ένα όνομα χώρου (FQDN), κάτω από το οποίο θα εμφανίζεται η προσαρμοσμένη σελίδα της υπηρεσίας για τον Φορέα (π.χ. pki.φορέας.gr).
2 / 16 3 Το διαχειριστικό περιβάλλον 3.1 Αρχική Σελίδα Σχήμα 1: Αρχική Σελίδα Η είσοδος στο διαχειριστικό περιβάλλον γίνεται πατώντας στην επιλογή Είσοδος διαχειριστών της αρχικής σελίδας της εφαρμογής (1).
3 / 16 3.2 Αρχική Σελίδα Διαχειριστή Σχήμα 2: Αρχική Σελίδα Διαχειριστή Αφού συνδεθεί ο διαχειριστής, η αρχική σελίδα της εφαρμογής λαμβάνει την παραπάνω εικόνα. Διακρίνονται τα ακόλουθα στοιχεία: 1: Λίστα ενεργειών Φορέα Στη γραμμή αυτή εμφανίζεται το όνομα του Φορέα, καθώς και ένα σύνολο ενεργειών που έχουν σχέση με αυτόν. Η γραμμή αυτή εμφανίζεται σε όλες τις σελίδες της εφαρμογής όταν χρησιμοποιείται ο λογαριασμός του διαχειριστή. Κατάλογος Πιστοποιητικών Οδηγεί στον κατάλογο με τα πιστοποιητικά του Φορέα Πληροφορίες Φορέα Οδηγεί στη σελίδα που εμφανίζονται οι πληροφορίες του Φορέα. Στην ίδια σελίδα υπάρχει φόρμα που επιτρέπει την παραμετροποίηση της εφαρμογής για το συγκεκριμένο Φορέα (βλ. Παραμετροποίηση). Αίτηση για νέο Πιστοποιητικό Οδηγεί στη φόρμα αίτησης. 2: Υπενθύμιση εκκρεμοτήτων Το πλαίσιο αυτό εμφανίζεται όταν υπάρχουν αιτήσεις για νέα πιστοποιητικά σε εκκρεμότητα.
4 / 16 3: Ενέργειες διαχείρισης Στο τμήμα αυτό εμφανίζονται οι Φορείς για τους οποίους έχει δικαιώματα διαχειριστή ο τρέχων χρήστης. 4: Ενέργειες χρήστη Εδώ εμφανίζεται το όνομα του χρήστη και οι επιλογές για αλλαγή συνθηματικού και έξοδο από το σύστημα. 3.3 Κατάλογος Πιστοποιητικών Σχήμα 3: Κατάλογος Πιστοποιητικών Η σελίδα αυτή επιτρέπει αναζητήσεις στα πιστοποιητικά του Φορέα. Αρχικά δείχνει μόνο τις εκκρεμείς αιτήσεις, οι οποίες αναμένουν έγκριση ή απόρριψη. Διακρίνονται τα ακόλουθα στοιχεία: 1: Πεδίο αναζήτησης Μπορεί να χρησιμοποιηθεί για την αναζήτηση πιστοποιητικών. Η αναζήτηση γίνεται τόσο με βάση το κοινό όνομα (common name), όσο και με βάση τα εναλλακτικά (subject alternative names). 2: Έτοιμες αναζητήσεις με βάση την κατάσταση Πατώντας κάποιο από τα κουμπιά, εμφανίζονται τα πιστοποιητικά που βρίσκονται στην αντίστοιχη κατάσταση. 3: Κατάλογος πιστοποιητικών Εμφανίζεται ένα πιστοποιητικό ανά γραμμή. Πατώντας πάνω στο όνομα του πιστοποιητικού, μεταφέρεστε στη σελίδα με τα αναλυτικά στοιχεία του πιστοποιητικού (βλ. επόμενη ενότητα). 4: Λήψη σε μορφή CSV Επιτρέπει τη λήψη των στοιχείων των πιστοποιητικών που εμφανίζονται σε μορφή CSV (comma-separated) και την εισαγωγή τους σε εξωτερικά προγράμματα.
5 / 16 3.4 Στοιχεία Πιστοποιητικού Σχήμα 4: Στοιχεία Πιστοποιητικού Κάθε πιστοποιητικό διαθέτει μια μοναδική σελίδα με αναλυτικές πληροφορίες. Εκτός των αναλυτικών πληροφοριών, στη σελίδα αυτή είναι διαθέσιμες και ενέργειες ανάλογα με την κατάσταση του πιστοποιητικού. 1: Πληροφορίες Πιστοποιητικού Εμφανίζονται όλες οι πληροφορίες για το πιστοποιητικό 2, 3: Ενέργειες Εφόσον το πιστοποιητικό εκκρεμεί, διαθέσιμες είναι οι ενέργειες Έγκριση και Απόρριψη. Αν το πιστοποιητικό έχει εκδοθεί, διαθέσιμη είναι μόνο η ενέργεια της Ανάκλησης.
6 / 16 4: Ιστορικό Κάθε αλλαγή στην κατάσταση του πιστοποιητικού καταγράφεται στο ιστορικό του και εμφανίζεται σε αυτήν την ενότητα. Ανάκληση πιστοποιητικών Ένα πιστοποιητικό πρέπει να ανακληθεί στις ακόλουθες περιπτώσεις: Αν χαθεί ή υποκλαπεί το ιδιωτικό κλειδί που το συνοδεύει Αν έχει εκδοθεί καταλάθος ή εκδόθηκε με λάθος στοιχεία Αν ο χρήστης του πιστοποιητικού παραβιάσει την Πολιτική της υπηρεσίας Προειδοποίηση Η ανάκληση του πιστοποιητικού είναι μη-αναστρέψιμη! 4 Παραμετροποίηση Μέσα από τη σελίδα Πληροφορίες Φορέα, είναι δυνατή η παραμετροποίηση της εφαρμογής, τόσο σε επίπεδο περιεχομένου, όσο και εμφάνισης. Η παραμετροποίηση περιεχομένου γίνεται εισάγοντας κείμενο το οποίο εμφανίζεται στις σελίδες τις εφαρμογής, ενώ η παραμετροποίηση της εμφάνισης γίνεται επανακαθορίζοντας τιμές των ιδιοτήτων CSS των στοιχείων της εφαρμογής. 4.1 Περιεχόμενο Στις ακόλουθες εικόνες εμφανίζεται το κείμενο που μπορούν να καθορίσουν οι διαχειριστές και η θέση του στις αντίστοιχες σελίδες. Τονίζεται ότι το κείμενο για την εφαρμογή είναι HTML ενώ για τα e-mail απλό κείμενο. Το κόκκινο πλαίσιο δεν το εμφανίζει η εφαρμογή αυτόματα, έχει προστεθεί για να τονιστεί η θέση του παραμετροποιήσιμου κειμένου μέσα στις σελίδες.
7 / 16 4.1.1 Αρχική Σελίδα Σχήμα 5: Προσαρμοσμένη Αρχική Σελίδα
8 / 16 4.1.2 Σελίδα Αίτησης Σχήμα 6: Προσαρμοσμένη Σελίδα Αίτησης
9 / 16 4.1.3 Σελίδα Παραλαβής Σχήμα 7: Προσαρμοσμένη Σελίδα Παραλαβής Πιστοποιητικού (εκκρεμεί)
10 / 16 Σχήμα 8: Προσαρμοσμένη Σελίδα Παραλαβής Πιστοποιητικού (εκδοθέν) 4.1.4 e-mail Καταχώρησης της Αίτησης Δοκιμαστικός Φορέας Υπηρεσία Ψηφιακών Πιστοποιητικών https://pki.example.com Λάβατε το παρόν μήνυμα σε συνέχεια της αίτησης έκδοσης Ψηφιακού Πιστοποιητικού από την Υπηρεσία μας. Η αίτησή σας έχει λάβει αύξοντα αριθμό 97 και θα ενημερωθείτε μέσω ηλεκτρονικού ταχυδρομείου για την περαιτέρω εξέλιξή της. Επιπλέον κείμενο που μπορεί να προσθέσει ο διαχειριστής Α/Α πιστοποιητικού: 97
11 / 16 Μέγεθος κλειδιού: Διάρκεια ισχύος: Όνομα: Επιπρόσθετα ονόματα: Τομέας: Οργανισμός: Πόλη/Δήμος: Νομός/Πολιτεία: Χώρα: 2048 bits 1 έτος www.example.com mail.example.com ldap.example.com Some unit Test Customer Test Test GR Αίτημα σε μορφή CSR: -----BEGIN CERTIFICATE REQUEST----- MIICvzCCAacCAQAwejELMAkGA1UEBhMCR1IxEDAOBgNVBAgTB0xha29uaWExDzAN BgNVBAcTBlNwYXJ0aTEaMBgGA1UEChMRU29tZSBvcmdhbml6YXRpb24xEjAQBgNV BAsTCVNvbWUgdW5pdDEYMBYGA1UEAxMPd3d3LmV4YW1wbGUuY29tMIIBIjANBgkq hkig9w0baqefaaocaq8amiibcgkcaqeatar3rzavjpfc/hadzb+/o2fgdseplvjw nas6iyneklgp7qmapgqzk06ti6faiaepu8i9bxfcnx4k9jvizsebam454sytvcgo jxq4buadlqylsnik9nembmexkwyzkykohgb7ombcw1ft3jhr1sqcrmphuje4utts dhc5bno2izk34c9gipnoq6dz3iva/21jggpbm6b0wuv4i9r8yqs6d0eluliya2vs 6Kd3gB+3U87URqneYUdL6gYqzVGV/Fc1R+HsoBl8P3VWybKDHaLXXxnIC84av4nM c+20c8guuuawxdd2/uhnnu4lvtc8hwjb9lxl0rjvgsmno/h8vy9vuwidaqaboaaw DQYJKoZIhvcNAQEFBQADggEBAEyke2DL8Pay015JLeC6elzC8uBuPtO5gYHdlmIQ le2mnfzjwwvwf8y5ecutjv+ccml3yj6yvtjoen5vywludvabrrnv+f+yxrtrpd+3 sm9rd/xwsrv+gu5kpz2rtuiigtwljmz7mlgkh8hvzzhnnb0rkzilvvybbvns5ktp sjqybds0csazsrmyyitujlg/alhnfa/c3rg9b+nrqrbfr8+k+jgv+i2z3ctuxliw dsdgj9+kosvh8k+gwtacb1fq3lamyr1hcgwzog9sef122jfpwxmxqw8d5lpntrds TXwM9KO+aSDtF4ei4Y52wniB9spK5K+3bbWr3MBL6WqZ1KE= -----END CERTIFICATE REQUEST----- Ευχαριστούμε Η υπηρεσία αυτή παρέχεται από το Εθνικό Δίκτυο Έρευνας και Τεχνολογίας http://www.grnet.gr ----------------------------------------------------------------------- Test Customer Digital Certificate Service https://pki.example.com You received this message in response to your request for a Digital Certificate using our Service. Your request has been filed under nr. 97 and you will be notified via e-mail for its progress. Additional text added by the administrator Certificate Number: 97 Key Size: 2048 bits Validity Period: 1 year Common Name: www.example.com Subject Alternative Names: mail.example.com ldap.example.com Organizational Unit: Some unit Organization: Test Customer
12 / 16 Locality: State: Country: Test Test GR CSR in PEM format: -----BEGIN CERTIFICATE REQUEST----- MIICvzCCAacCAQAwejELMAkGA1UEBhMCR1IxEDAOBgNVBAgTB0xha29uaWExDzAN BgNVBAcTBlNwYXJ0aTEaMBgGA1UEChMRU29tZSBvcmdhbml6YXRpb24xEjAQBgNV BAsTCVNvbWUgdW5pdDEYMBYGA1UEAxMPd3d3LmV4YW1wbGUuY29tMIIBIjANBgkq hkig9w0baqefaaocaq8amiibcgkcaqeatar3rzavjpfc/hadzb+/o2fgdseplvjw nas6iyneklgp7qmapgqzk06ti6faiaepu8i9bxfcnx4k9jvizsebam454sytvcgo jxq4buadlqylsnik9nembmexkwyzkykohgb7ombcw1ft3jhr1sqcrmphuje4utts dhc5bno2izk34c9gipnoq6dz3iva/21jggpbm6b0wuv4i9r8yqs6d0eluliya2vs 6Kd3gB+3U87URqneYUdL6gYqzVGV/Fc1R+HsoBl8P3VWybKDHaLXXxnIC84av4nM c+20c8guuuawxdd2/uhnnu4lvtc8hwjb9lxl0rjvgsmno/h8vy9vuwidaqaboaaw DQYJKoZIhvcNAQEFBQADggEBAEyke2DL8Pay015JLeC6elzC8uBuPtO5gYHdlmIQ le2mnfzjwwvwf8y5ecutjv+ccml3yj6yvtjoen5vywludvabrrnv+f+yxrtrpd+3 sm9rd/xwsrv+gu5kpz2rtuiigtwljmz7mlgkh8hvzzhnnb0rkzilvvybbvns5ktp sjqybds0csazsrmyyitujlg/alhnfa/c3rg9b+nrqrbfr8+k+jgv+i2z3ctuxliw dsdgj9+kosvh8k+gwtacb1fq3lamyr1hcgwzog9sef122jfpwxmxqw8d5lpntrds TXwM9KO+aSDtF4ei4Y52wniB9spK5K+3bbWr3MBL6WqZ1KE= -----END CERTIFICATE REQUEST----- Thank you This service is provided by the Greek Research and Technology Network http://www.grnet.gr 4.2 Εμφάνιση Στις ακόλουθες εικόνες εμφανίζονται τα κυριότερα στοιχεία (block elements) της εφαρμογής, των οποίων η θέση και η εμφάνιση μπορεί να τροποποιηθεί χρησιμοποιώντας τη δυνατότητα καθορισμού CSS stylesheet, μέσα από τη σελίδα Πληροφορίες Φορέα. Οι οδηγίες CSS που θέτουν οι διαχειριστές υπερισχύουν αυτών του συστήματος, επομένως είναι δυνατή η αλλαγή και μεμονωμένων ιδιοτήτων κάθε στοιχείου (π.χ. χρώμα γραμματοσειράς, χρώμα πλαισίου), εφόσον αυτό είναι επιθυμητό.
13 / 16 4.2.1 Αρχική Σελίδα Σχήμα 9: Στοιχεία Αρχικής Σελίδας Η αρχική σελίδα περιέχει τα ακόλουθα div elements, πλαισιωμένα από τα αντίστοιχα χρώματα: Κόκκινο: #page Ματζέντα: #lang Μπλε: #header Πράσινο: #content Κίτρινο: #footer
14 / 16 4.2.2 Σελίδα Αίτησης Σχήμα 10: Στοιχεία Σελίδας Αίτησης Η σελίδα αίτησης περιέχει τα ακόλουθα div elements, πλαισιωμένα από τα αντίστοιχα χρώματα: Κόκκινο: #page Ματζέντα: #lang Μπλε: #header Πράσινο: #content Κίτρινο: #footer
15 / 16 4.2.3 Σελίδα Παραλαβής Σχήμα 11: Στοιχεία Σελίδας Παραλαβής Η σελίδα παραλαβής του πιστοποιητικού περιέχει τα ακόλουθα div elements, πλαισιωμένα από τα αντίστοιχα χρώματα: Κόκκινο: #page Ματζέντα: #lang Μπλε: #header Πράσινο: #content Κίτρινο: #footer 5 Λοιπές λειτουργίες 5.1 Ειδοποίηση μέσω e-mail Η υπηρεσία αποστέλει αυτόματα e-mail στους χρήστες που αιτούνται πιστοποιητικά στις ακόλουθες περιπτώσεις:
16 / 16 Αφού ολοκληρωθεί επιτυχώς η αίτηση για νέο πιστοποιητικό. Αφού το πιστοποιητικό εκδοθεί. Αν οι διαχειριστές απορρίψουν το αίτημα έκδοσης. Αν η Αρχή Πιστοποίησης της Comodo αρνηθεί να υπογράψει το αίτημα. Αν ανακληθεί το πιστοποιητικό. Σε όλες αυτές τις περιπτώσεις, οι διαχειριστές του αντίστοιχου Φορέα λαμβάνουν αντίγραφο του e-mail (Bcc:). Το e-mail που πηγαίνει στο χρήστη προέρχεται από τη διεύθυνση no-reply@pki.grnet.gr και έχει ως διεύθυνση απάντησης (Reply-To:) τη διεύθυνση επικοινωνίας του Φορέα. Επιπλέον το σύστημα στέλνει αυτόματα τρεις υπενθυμίσεις για πιστοποιητικά που πρόκειται να λήξουν: 2 εβδομάδες πριν τη λήξη 1 εβδομάδα πριν τη λήξη 2 ημέρες πριν τη λήξη Οι διαχειριστές του φορέα δε λαμβάνουν αντίγραφα αυτών των μηνυμάτων, παρά μόνο αν έχουν οι ίδιοι αιτηθεί τα συγκεκριμένα πιστοποιητικά.