I enhver organisation, der arbejder med Windows, digitale certifikater, driversignaturer og kryptografiske enheder De er blevet almindelige. Uanset om du kun administrerer et par pc'er eller et helt domæne, skal du forstå, hvordan dette økosystem fungerer, hvis du ønsker sikkerhed, stærk godkendelse og kontrol over den installerede software.
Ud over de typiske certifikater fra Skattekontoret eller Social Security er det i professionelle miljøer vigtigt at vide, hvordan administrere brugercertifikater, controllercertifikater, interne certificeringsmyndigheder og værktøjer som Adobe, browsere eller tokensDet lyder kompliceret, men hvis vi gennemgår det trin for trin, vil du se, at det er ret overkommeligt, så længe du forstår koncepterne og følger visse bedste praksisser.
Hvad er et digitalt certifikat, og hvorfor er det så vigtigt i Windows?
Et digitalt certifikat er grundlæggende et elektronisk dokument, der fungerer som dit ID-kort på internettetDen udstedes af en anerkendt certificeringsmyndighed (CA). Den tjener til entydigt at identificere en person, en virksomhed eller endda en server eller et websted.
Dette certifikat inkluderer identificerende oplysninger om indehaveren (navn, skatte-ID eller momsnummer, organisation osv.) som CA tidligere har verificeret. Takket være dette kan vi bruge det til at underskrive dokumenter, autentificere os selv over for administrationen eller validere, at et websted eller en dataansvarlig anses for at være troværdig.
I Windows-verdenen tillader disse certifikater elektronisk underskrive dokumenter, programmer, drivere og oprette sikre forbindelserDerfor er det så vigtigt at administrere dem korrekt: installer dem, hvor de skal være, forny dem, før de udløber, eksporter sikkerhedskopier, tilbagekald dem, hvis der er problemer, og slet dem ikke tilfældigt.
Der findes certifikater til næsten alt: personlig, virksomhed, elektronisk hovedkvarter, controller, rodcertifikater, mellemliggende, klient, server osv. Windows gemmer dem i forskellige "lagre", der tilgås af programmer som Edge, Chrome, Adobe Reader, AutoFirma eller administrative værktøjer.

Typer af digitale certifikater, du vil støde på
Inden for Windows-økosystemet vil du støde på forskellige Typer af certifikater efter anvendelse og indehaverDisse er:
- personlige certifikaterDisse udstedes i en persons navn. Vi bruger dem til at identificere os selv i onlineprocedurer, underskrive PDF-dokumenter, få adgang til det spanske skattevæsen (AEAT), den spanske trafikmyndighed (DGT), socialsikringsmyndigheden osv.
- Enhedscertifikater. Dette er dokumenter tilknyttet en virksomhed, forening eller organisation. Enheden selv underskriver eller identificerer sig selv, selvom dokumentet bruges af en autoriseret repræsentant. De bruges til at indgive virksomhedsskatter, underskrive virksomhedsdokumenter eller interagere med offentlige myndigheder på vegne af organisationen.
- Elektroniske hovedkvartercertifikaterDe identificerer et officielt websted eller en officiel portal som tilhørende en offentlig forvaltning eller enhed og garanterer dermed, at webstedet er legitimt, og at kommunikationen er beskyttet.
I Windows-butikken vil du også se kategorier som f.eks. Betroede rodudstedende enheder, mellemliggende enheder, andre brugere, klientgodkendelse eller "ikke-fjernelige certifikater". Disse er dele af tillidskæden, der muliggør validering af endelige certifikater.
Kodesigneringscertifikater og driversignering i Windows
Når vi taler om drivere og software i Windows, spiller følgende ind: kodesigneringscertifikaterDens funktion er at garantere, at et program eller en driver er blevet udstedt af en bestemt udgiver og ikke er blevet ændret, siden det blev signeret.
I det specifikke tilfælde med kernel-mode drivere er Windows særligt streng. Startende fra Windows 7 (opdateringer til SHA-256) og Windows 8Og endnu mere siden Windows 10 skal drivere signeres med sikre algoritmer (såsom SHA-256) og i mange tilfælde med udvidede validerings- (EV) kodesigneringscertifikater.
Det værktøj, der almindeligvis bruges til at underskrive kontrollører SignToolsom er en del af Windows SDK. Med den kan du angive indstillinger såsom certifikatet, PFX-adgangskoden, hash-algoritmen, yderligere certifikater (f.eks. Microsoft-krydscertifikatet) og tidsstempelserveren.
Nøgleparametre for SignTool er /f for at angive PFX-filen, /p for adgangskoden, /fd for hash-algoritmen (f.eks. /fd sha256), /ac for at tilføje krydscertifikatet, /tr for at konfigurere en RFC 3161-tidsstempelserver og /n for at vælge et specifikt lagercertifikat efter dets almindelige navn.
Når driverens binære filer (normalt .sys- og .cat-filerne) er blevet signeret, kan du Bekræft signaturen med signtool verify -v -kp, som validerer i henhold til de specifikke kriterier for kernetilstandsdrivere. Se underskriftsguiden for yderligere verifikationsværktøjer. Hvis alt er korrekt, installerer Windows driveren og viser udgiveren som "kendt og betroet".

Forudsætninger: Hardwareudviklerprogram og EV-certificeringer
Hvis du som administrator skal udgive drivere via Microsofts økosystem Partnercenter for hardwareDu skal håndtere tilføjelse, opdatering og fjernelse af kodesigneringscertifikater, der er knyttet til din organisation.
Den første er Tilmeld dig hardwareudviklerprogrammet fra Microsoft. Hvis din firmakonto ikke allerede findes, skal du gennemføre registreringsprocessen ved at følge trinnene og linke din organisation.
For at uploade og signere drivere skal du bruge en kodesigneringscertifikat, helst EVudstedt af en betroet udbyder. Hvis din virksomhed allerede har et gyldigt certifikat, kan du genbruge det. Ellers skal du anskaffe et gennem en anerkendt certifikatmyndighed (CA). CA'en vil bekræfte din virksomheds identitet (dokumentation, kontaktoplysninger, telefonnummer osv.) og vil, når den er godkendt, give dig instruktioner til at downloade certifikatet.
I moderne miljøer er det vigtigt at arbejde med SHA-2-baserede certifikater og tidsstempler (SHA-256)Understøttelse af SHA-1 udfases i praksis til nye anvendelser, både i kodesigneringscertifikater og tidsstemplingsservere.
Sådan tilføjer, fornyer eller tilbagekalder du kodesigneringscertifikater i Partnercenteret
Når elbilen eller standardcertifikatet allerede er udstedt, er næste trin Føj det til hardwarepanelet i Partnercenteretså Microsoft genkender det, når de signerer og validerer dine drivere. Disse er trinnene:
- Log ind på portalen med administratoroplysninger for hardwarekontoDerfra skal du få adgang til tandhjulsikonet i øverste højre hjørne og gå ind i afsnittet med kontoindstillinger eller udviklerindstillinger.
- Klik på indstillingen "Administrer certifikater" (i sidemenuen).
- Vælg "Tilføj et nyt certifikat" og fortsæt med guidenPortalen giver dig mulighed for at downloade en binær fil (normalt Signablefile.bin), som du skal signere lokalt ved hjælp af SignTool med dit kodesigneringscertifikat og SHA-256-algoritmen, sammen med et gyldigt SHA-2-tidsstempel.
- Endelig Upload certifikatet tilbage til PartnercenteretMicrosoft vil validere, at signaturen matcher et certifikat, der er udstedt til din organisation, og hvis alt er korrekt, vil det certifikat føje det til listen over accepterede kodesigneringscertifikater for din konto.
Sådan får du vist og administrerer du certifikater installeret på Windows
Alle de certifikater, du installerer, både personlige og systemcertifikater, gemmes i Windows-certifikatadministratorDerfra kontrollerer applikationerne, hvilke certifikater der er tilgængelige til godkendelse, signering eller kryptering.
For at gennemgå udstyrscertifikater (maskinniveau), der bruges af systemet og af mange tjenester, kan du bruge kommandoen certlm.msc Fra søgefeltet eller Kør-vinduet (Win + R). Den lokale computercertifikatkonsol åbnes med forskellige mapper kategoriseret efter formål.
Men for at se din personlige brugercertifikaterVærktøjet er certmgr.mscHer finder du certifikater, der kun er knyttet til din Windows-profil: dem, du bruger til administrative procedurer, arbejdscertifikater, dem, der er installeret af bestemte applikationer eller browsere osv.
For mere avancerede brugere er det også muligt tjek for tilstedeværelsen af certifikater i Windows-registreringsdatabasenFor eksempel gemmes den nuværende brugers certifikater i stier som HKEY_CURRENT_USER/Software/Microsoft/SystemCertificates/CA/Certificates, mens certifikater tilknyttet gruppepolitikker (GPO'er) ses i grene under HKCU/Software/Policies/Microsoft/SystemCertificates.
I mange tilfælde er det ikke nødvendigt at røre ved noget i registreringsdatabasen, men det er nyttigt at vide om det, hvis du skal stille en diagnose. problemer med indlæsning af certifikater, dubletter eller politikker anvendt pr. domæne.
Eksport, sikkerhedskopiering og sletning af certifikater i Windows
Hvis du ofte arbejder med certifikater, er det vigtigt, at du har et. backupstrategiAt miste et certifikat uden sikkerhedskopi kan betyde, at man skal gentage hele ansøgnings- og personlig akkrediteringsprocessen.
Windows tillader Eksportér certifikater fra certifikatadministratorenDu skal blot finde certifikatet i den tilsvarende mappe, højreklikke, gå til "Alle opgaver" og vælge "Eksporter". En guide åbnes og spørger, om du vil inkludere den private nøgle, og hvilket eksportformat du foretrækker.
For at flytte et personligt certifikat til en anden computer eller gemme det på et USB-drev, er den sædvanlige procedure at generere et Adgangskodebeskyttet PFX/P12-filPå denne måde kan du installere certifikatet med dets tilhørende private nøgle ved at dobbeltklikke på en anden computer og angive nøglen.
Vedrørende sletning skal der udvises særlig forsigtighed. I den samme administrator, ved at vælge et certifikat og vælge muligheden for at For at slette den skal du fjerne den fra lageret, og den bliver utilgængelig for Windows og andre programmer.Hvis du laver en fejl, kan du ødelægge godkendelser, forhindre brugen af programmer eller endda påvirke systemets stabilitet.
Derfor anbefales det Slet ikke systemcertifikater tilfældigt, og lav altid en sikkerhedskopi på forhåndIsær hvis du ikke er helt sikker på, hvad hver enkelt bruges til. Det samme gælder for brugercertifikater, der stadig er gyldige, og som du måske får brug for senere.
Smartcards, kryptografiske tokens og Bit4id PKI Manager
I mange virksomheder og offentlige organer gemmes certifikater ikke på computerens harddisk, men på smartkort eller kryptografiske USB-tokensDette tilføjer et ekstra lag af sikkerhed, da den private nøgle aldrig forlader den fysiske enhed.
Et af de almindelige værktøjer til at administrere disse enheder er Bit4id PKI-managerDette værktøj kommunikerer med tokens og kort for at låse op, ændre PIN/PUK-kode, importere certifikater, eksportere offentlige nøgler og meget mere. Som standard kører det i brugertilstand, men du kan aktivere avancerede indstillinger med tastaturgenvejen Ctrl + A.
Fra enhedspanelet kan du se Læseroplysninger, kortoplysninger, PIN- og PUK-status og listen over gemte bruger- og CA-certifikaterHvis din PIN-kode er låst, eller du ikke kan huske den, kan du bruge PUK-oplåsningsfunktionen, forudsat at du ikke har nået det maksimale antal forsøg.
Derudover tillader PKI Manager Skift din pinkode, når du har mistanke om, at en anden kender den., ændre PUK-koden, logge ind og ud af enheden, opdatere indholdet for at vise nye certifikater og omdøbe enheden for bedre identifikation.
Import af certifikater til kortet sker normalt ved hjælp af .p12- eller .pfx-filer, der indeholder den private nøgle. Du skal angive enhedens pinkode, adgangskoden til PFX-filen og eventuelt en identifikator CKA_ID nyttigt til visse PKCS#11-applikationer.
Til eksport gælder kun offentlig nøgle i .cer-format, aldrig den privateDette giver dig mulighed for at dele certifikatet med tredjeparter eller installere den offentlige del, hvor det er nødvendigt for at verificere signaturer eller godkendelser.Tjek risikoen ved at tilslutte ukendte USB-drev).
Avanceret konfiguration og tjek af certifikatupload
I Bit4id PKI Manager-værktøjslinjen finder du også en genvej til Windows-certifikatlager, hvor du kan se, hvordan kortcertifikaterne kopieres til brugerens "Personlige" mappe, hvis denne integration er aktiveret.
Middleware-konfigurationspanelet giver dig mulighed for at justere parametre som f.eks. Automatisk import af CA-certifikater fra P12/PFX, loggenerering, rydning af middleware-cache og integration med Microsofts CryptoAPI/CSPDenne sidste mulighed er vigtig, hvis du vil have Windows-applikationer (inklusive Edge eller Chrome) til at se token-certifikaterne direkte.
Hvis du har problemer, er det en god idé at lave flere. checks:
- Bekræft, at certifikaterne vises i certmgr.msc (bruger).
- Sørg for, at de er indlæst i Firefox (i dens interne lagring), eller at Edge eller Chrome kan se dem fra deres certifikatsektion.
- Bekræft, at Adobe Reader registrerer digitale Windows-id'er.
I Adobe kan du for eksempel liste "Windows digitale ID'er" For at bekræfte, at kortcertifikatet vises korrekt. Hvis det ikke vises, kan problemet skyldes middleware, læseren, PIN-koden eller en systemintegrationsindstilling.
Hjælpeprogrammer og professionelle certifikatadministratorer
Certifikater alene virker ikke magisk. For at få mest muligt ud af dem, skal du bruge applikationer, der bruger dem til godkendelse, dokumentsignering, kryptering eller forbindelse til offentlige tjenesterI Spanien er der flere næsten obligatoriske programmer.
På den ene side er FNMT-RCM-konfiguratorhvilket letter nøglegenerering og indhentning af FNMT-certifikater. Det er også meget velkendt AutosignaturDen er udviklet af Finansministeriet og integreres med administrationens browsere og sider for elektronisk at underskrive formularer og dokumenter.
Mange af disse applikationer er afhængige af Java Runtime Environment (JRE)Ikke alle versioner fungerer: nogle gange er der specifikke anbefalede intervaller (for eksempel fra version 8, opdatering 45 til visse senere versioner). Det er altid en god idé at tjekke kravene til hver portal.
Der er også forsyningsvirksomheder som f.eks. CERES certifikatstyring, PKCS#11 kryptografiske moduler og specifikke drivere til at arbejde med kryptografiske kort, som tilføjer kompatibilitet med Firefox og andre miljøer, eller letter PIN-ændringer, oplåsning og visning af certifikater.
Inden for det professionelle område, hvor der håndteres snesevis eller hundredvis af certifikater (konsulentfirmaer, administrationsselskaber, kontorer…), tyr folk til specialiseret software såsom DigiCert Certificate Utility til Windows eller ADMCertDisse programmer giver dig mulighed for at opføre en liste over certifikater, anvende brugspolitikker, kontrollere, hvem der bruger dem, hvorfra og til hvilket formål, og registrere konfigurationsproblemer eller kommende udløb.
Med værktøjer som disse kan du konfigurere regler baseret på brugere eller Active Directory-grupper, tidsplaner, kilde-IP'er eller applikationer, der kalder certifikatet. Essentielt for at opretholde orden og sikkerhed, når certifikater ikke længere kun er domænet for en isoleret bruger.
Active Directory-certifikattjenester og intern certificeringsmyndighed
I Windows-miljøer i virksomheder er det meget almindeligt at implementere en Intern certificeringsmyndighed med Active Directory-certifikattjenester (AD CS)Dette giver dig mulighed for at udstede certifikater til brugere, udstyr, servere, VPN'er, virksomheds-Wi-Fi, intern kodesignering osv. uden altid at være afhængig af en ekstern CA.
Installationen udføres fra Serveradministrator, tilføjer rollen Active Directory Certificate ServicesGuiden vil bede dig om at vælge serveren, markere rollen som certificeringsmyndighed og eventuelt rollen som webtilmeldingsmyndighed for certificeringsmyndighed (CA-webtilmelding), hvilket også kræver tilføjelse af funktioner som f.eks. IIS.
Når du har installeret rollen, skal du køre AD CS-konfigurationsguiden. Der vælger du roller, der skal konfigureres (CA og CA-webtilmelding), typen af CA (normalt virksomhed) og typen af enhed (ofte rod-CA, hvis det er den første)Du skal beslutte, om du vil oprette en ny privat nøgle, den kryptografiske algoritme (SHA-256 anbefales) og nøglestørrelsen, samt CA-navnet og rodcertifikatets gyldighedsperiode.
Konfigurationen inkluderer også de stier, hvor certifikatdatabase og logfilerDet er tilrådeligt at holde disse ruter veldokumenterede, da du får brug for dem til fremtidige sikkerhedskopier, gendannelser og migreringer.
Når klimaanlægget er konfigureret, vil du kunne Udsted certifikatskabeloner, automatiser tilmelding via GPOUdgiv computer- og brugercertifikater i Active Directory, og opret et komplet økosystem af interne certifikater integreret med dine domæner.
Med denne oversigt kræver administration af drivercertifikater og signaturer i Windows en klar forståelse af det grundlæggende. Det er også vigtigt altid at anvende bedste praksis. Del ikke adgangskoder, lav ikke sikkerhedskopier, overvåg ikke udløbsdatoer, tilbagekald ikke adgang, hvis du har mistanke, og undgå at slette noget uden at vide, hvad det er.Med det fundament holder det at navigere i denne verden op med at være en hovedpine og bliver blot endnu en del af at håndtere det daglige miljø.
