DigiCert Code Signing med USB-token: installation
Denne guide dækker hele processen fra bestilling til din første signering med et DigiCert Code Signing-certifikat på en SafeNet USB-token. Du får overblik over validering, driverinstallation, DigiCerts installationsværktøj, initialisering af tokenen og praktiske signeringstips.
Installationskoden kommer fra FairSSL, ikke fra CertCentral
DigiCerts egne vejledninger beder dig hente en installationskode i DigiCert CertCentral. Det gælder ikke for dig: som FairSSL-kunde har du ikke adgang til CertCentral. Når certifikatet er udstedt, sender FairSSL automatisk en e-mail med din engangsinstallationskode og et link til denne guide. Alt hvad du skal bruge, står i den e-mail.
Hvad du kan forvente efter bestilling
FairSSL opretter ordren hos DigiCert
Vi sender din bestilling til DigiCert og starter valideringsprocessen.
DigiCert validerer virksomheden
Godkenderen fra ordren bliver kontaktet. Ved EV Code Signing bekræftes godkenderens identitet også. Sørg for, at godkenderen kan træffes på telefonen.
Ny USB-token sendes med post
Har du bestilt en ny token, sender FairSSL en SafeNet eToken med PostNord til levering næste hverdag, typisk fremme inden for 2 hverdage. Fornyer du på en eksisterende token, sendes der ikke noget.
Certifikatet udstedes, og FairSSL sender installationskoden
Når valideringen er godkendt, udstedes certifikatet, og vi sender automatisk en e-mail med engangsinstallationskoden og trinnene fra denne guide.
Trin 1: Installer SafeNet Authentication Client
SafeNet Authentication Client er driveren, der lader computeren tale med USB-tokenen. Installer den på den computer, hvor certifikatet skal installeres, og senere på alle maskiner, hvor tokenen skal bruges til signering.
Download den nyeste version fra DigiCerts downloadside for SafeNet Authentication Client ↗ (Windows, macOS og Linux).
Vigtigt: Installer driveren, inden du kører DigiCerts installationsværktøj. Er dette en fornyelse, bør du opdatere til den nyeste driverversion først.
Trin 2: Hent DigiCert Hardware Certificate Installer
DigiCert Hardware Certificate Installer er det værktøj, der lægger certifikatet på tokenen. Det skal kun bruges under installationen og kan afinstalleres bagefter.
Download værktøjet her: DigiCertHardwareCertificateInstaller.zip ↗. Pak zip-filen ud og kør programmet. Windows kan vise en SmartScreen-advarsel, fordi værktøjet hentes direkte; det er signeret af DigiCert og kan køres.
Trin 3: Kør værktøjet med installationskoden fra FairSSL-mailen
Sæt USB-tokenen i computeren, og start DigiCert Hardware Certificate Installer. Værktøjet beder om en installationskode: indtast engangskoden fra FairSSL-mailen. Du skal ikke hente en kode hos DigiCert.
Værktøjet forbinder til DigiCert, henter certifikatet og installerer det direkte på tokenen. Den private nøgle genereres på selve tokenen og forlader den aldrig.
Koden er en engangskode. Er den brugt, udløbet eller bortkommet, så svar på e-mailen fra FairSSL eller kontakt os, så sørger vi for en ny.
Trin 4: Initialisering og valg af koder
På den første side efter installationskoden viser værktøjet et flueben til at initialisere tokenen:
- ✓ Ny token: slå fluebenet til. Enheden nulstilles, og du vælger nyt password og PIN.
- ✓ Eksisterende token med indhold: lad fluebenet være slået fra. Initialisering sletter det, der ligger på tokenen.
Vælg RSA 4096 bit som nøgletype, hvis værktøjet spørger.
Sikkerhedskoder
- Token Password / PIN: koden du bruger, hver gang du signerer. På de fleste tokens er password og PIN den samme kode.
- PUK: bruges til at låse PIN op, hvis den bliver spærret.
- Administrator Password: bruges kun til at slette/nulstille enheden sammen med PUK. Vi anbefaler, at du ikke ændrer denne.
Brug kun 8-16 tegn til nye koder. Vælges en længere kode, kan værktøjet acceptere den, selvom den efterfølgende ikke virker på tokenen.
Kritisk advarsel: Indtastes Administrator Password eller PUK forkert for mange gange, bliver tokenen permanent ødelagt. Den kan ikke gendannes, og der skal købes en ny token.
Trin 5: Signer din kode
Certifikatet er nu installeret på din USB-token og klar til brug. Du kan bruge tokenen på andre maskiner ved at installere SafeNet Authentication Client og sætte tokenen i.
Certifikatet og den private nøgle kan ikke kopieres eller eksporteres fra tokenen. Tokenen er den eneste måde at bruge certifikatet på. Opbevar den sikkert.
Eksempel med signtool
signtool sign /fd sha256 /tr http://timestamp.digicert.com /td sha256 /a "MyApp.exe"
SafeNet-driveren beder om din PIN-kode, når signtool forsøger at signere.
Tips og fejlfinding
Brug altid timestamping
Tilføj altid et timestamp, når du signerer. Det sikrer, at signaturen forbliver gyldig, efter certifikatet udløber. DigiCerts timestamp-server er http://timestamp.digicert.com.
Single logon
I SafeNet Authentication Client: Client Settings → Advanced → Enable single logon. Så bliver du kun bedt om PIN en gang pr. session i stedet for ved hver signering. Det er mere sikkert at lade det være slået fra.
Token bliver låst ved forkerte koder
Tokenen låser sig selv efter gentagne forkerte kodeforsøg. Noget software kan forsøge automatisk og bruge forsøgene op. Tjek resterende forsøg i SafeNet Authentication Client.
Installationskoden virker ikke
Koden er en engangskode og kan være brugt eller udløbet. Svar på e-mailen fra FairSSL, så sender vi en ny. Du skal ikke kontakte DigiCert, og du skal ikke bruge CertCentral.
Automatiseret CI/CD-signering
Automatiseret signering med signtool er teknisk muligt via parametre for token-navn, key container-navn og password. Kontakt FairSSL for vejledning.
DigiCert Code Signing-certifikater
OV Code Signing
EV Code Signing
Ofte stillede spørgsmål om DigiCert USB-token
Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.
Klar til at bestille DigiCert Code Signing?
Et Code Signing certifikat kræver validering af virksomheden, så det udstedes ikke på få minutter. Vi hjælper med at vælge certifikat og nøgleopbevaring og holder jer orienteret under valideringen.