Import kořenového certifikátu ZČU

Z HelpDesk

http://athletics.salemu.edu/under_construction_large.jpg

co, kdy, proc a jak

Úvod

Pro zabezpečování elektronické komunikace na internetu se využívá různých metod šifrování informací. Šifrování jako takové, ale samo o sobě nezaručuje bezpečnost (pokud si nezkontroluji oprávnění revizora v MHD může se mi stát, že zaplatím pokutu podvodníkovi - šifrovat bezpečně mohu i komunikaci s podvodníkem). Proto bychom při používání šifrovaných přenosů měli vždy dbát na ověření identity protistrany se kterou komunikujete nebo požadujete nějaké služby. Pro ověřování protistrany se v dnešní době používají digitální certifikáty (podobně jako obtížně falšovatelné občanské průkazy nebo odznaky revizorů v MHD).

Co jsou certifikáty a pro je používat

Digitální certifikát je elektronická identifikace nějakého subjektu. Slouží pro ověření elektronického subjektu podobně jako občanka nebo průkaz policisty. Narozdíl od občanského průkazu lze certifikátem potvrdit platnost jiného certifikátu (zřetězení certifikátů - certificate chaining). Význam této vlastnosti bude vysvětlen níže.

Při používání komunikace se šifrováním, byste vždy měli dbát na ověření identity vzdáleného serveru se kterým komunikujete nebo požadujete nějaké služby - tj. vždy ověřit certifikát protistrany (stejně tak jako požadovat odznak revizora v MHD). To že je komunikace šifrovaná, totiž samo o sobě nezaručuje bezpečnost (pokud neověřím platnost odznaku, může se stát, že zaplatím pokutu podvodníkovi).

Každý certifikát, stejně jako průkaz, je vydáván nějakou autoritou, která zaručuje správnost zapsaných informací. V případě digitálních certifikátů jde o tzv. certifikační autority. ????

Platný certifikát se správným jménem podepsaný neznámou certifikační autoritou

Při navazování a ověřování certifikátu pro šifrování komunikace, je potřeba pozorně číst a přemýšlet o výstražných hlášeních prohlížeče, která v souvislosti s navazováním spojení uživateli vyskakují. V praxi je potřeba zkontrolovat tři základní podmínky:

  1. důvěryhodnost certifikátu případně certifikační autority
  2. datum platnosti certifikátu
  3. soulad jména certifikátu se jménem serveru na který se prohlížeč/uživatel snaží připojit

V ideálním případě by měli být splněny všechny tři podmínky: certifikát by měl být platný, podepsaný důvěryhodnou certifikační autoritou a jméno v certifikátu by mělo odpovídat subjektu který jej předkládá. Bohužel svět není ideální ...


Certifikáty ve výpočetním prostředí ZČU

Všechny servery ZČU mají vlastní certifikát podepsaný centrální certifikační autoritou ZCU root CA. Díky tomu Vám pro ověřování všech serverů ZČU postačí importovat certifikát certifikační autority, tím dokáže Váš prohlížeč automaticky ověřit pravost webových serverů ZČU.


PPPPPPPPPPPPPPPPPREPSAT, neplati to pro variantu webs vs. IE. Po úspěšném importování by se při přístupy na serveru ZČU, nikdy nemělo objevit varovné okno s hlášením o nedůvěryhodném certifikátu. Pokud se však toto hlášení objevuje i po úspěšném importu certifikátu, měli byste kontaktovat uživatelskou podporu ( http://support.zcu.cz/helpdesk) a nepokračovat v komunikaci se serverem, z nějž varování pochází.

Importovat certifikát můžete na adrese http://crl.zcu.cz/crl/ZCUrootCA.der a při jeho přijímání musíte zkontrolovat miniaturu/otisk certifikátu, abyste si mohli být jisti, že importujete pravý certifikát. Miniatura/otisk jsou k dispozici na adrese: http://crl.zcu.cz/crl/fingeprint.

Import do prohlížeče Internet Explorer

01-ie opencert.png

  • tlačítkem Otevřít zobrazte informace o certifikátu a tlačítkem Nainstalovat certifikát naimportujte certifikát do úložiště operačního systému :

03-ie install.png
04-ie autokeystore.png

  • v posledním kroku instalačního průvodce je potřeba zkontrolovat zda souhlasí miniatura instalovaného certifikátu s miniaturou uvedenou na stránce http://crl.zcu.cz/crl/fingeprint (okno s touto stránkou máte mít připravené z prvního kroku)

05-ie check2.png

06-ie imported.png

Import do prohlížeče Mozilla Firefox

01-ff opencert.png

  • zde je potřeba zkontrolovat zda souhlasí miniatura instalovaného certifikátu s miniaturou uvedenou na stránce http://crl.zcu.cz/crl/fingeprint (okno s touto stránkou máte mít připravené z prvního kroku)

02-ff check finger.png

  • Pokud miniatura/otisk souhlasí, zavřete okno s podrobnostmi certifikátu, zvolte Uznat tuto CA pro identifikaci serverů a dokončete import tlačítkem OK.

03-ff finish.png




Varování o nedůvěryhodném certifikátu

Internet Explorer 6Mozilla Firefox 2.0

00-ie warning.png

00-ff warning.png