SSL-certifikater kan højst være gyldige i 199 dage. Fra 15. marts 2027 bliver grænsen 99 dage. Læs mere →

DigiCert Code Signing med USB-token: installation

Denne guide dækker hele processen fra bestilling til din første signering med et DigiCert Code Signing-certifikat på en SafeNet USB-token. Du får overblik over validering, driverinstallation, DigiCerts installationsværktøj, initialisering af tokenen og praktiske signeringstips.

Installationskoden kommer fra FairSSL, ikke fra CertCentral

DigiCerts egne vejledninger beder dig hente en installationskode i DigiCert CertCentral. Det gælder ikke for dig: som FairSSL-kunde har du ikke adgang til CertCentral. Når certifikatet er udstedt, sender FairSSL automatisk en e-mail med din engangsinstallationskode og et link til denne guide. Alt hvad du skal bruge, står i den e-mail.

Hvad du kan forvente efter bestilling

1

FairSSL opretter ordren hos DigiCert

Vi sender din bestilling til DigiCert og starter valideringsprocessen.

2

DigiCert validerer virksomheden

Godkenderen fra ordren bliver kontaktet. Ved EV Code Signing bekræftes godkenderens identitet også. Sørg for, at godkenderen kan træffes på telefonen.

3

Ny USB-token sendes med post

Har du bestilt en ny token, sender FairSSL en SafeNet eToken med PostNord til levering næste hverdag, typisk fremme inden for 2 hverdage. Fornyer du på en eksisterende token, sendes der ikke noget.

4

Certifikatet udstedes, og FairSSL sender installationskoden

Når valideringen er godkendt, udstedes certifikatet, og vi sender automatisk en e-mail med engangsinstallationskoden og trinnene fra denne guide.

Trin 1: Installer SafeNet Authentication Client

SafeNet Authentication Client er driveren, der lader computeren tale med USB-tokenen. Installer den på den computer, hvor certifikatet skal installeres, og senere på alle maskiner, hvor tokenen skal bruges til signering.

Download den nyeste version fra DigiCerts downloadside for SafeNet Authentication Client ↗ (Windows, macOS og Linux).

Vigtigt: Installer driveren, inden du kører DigiCerts installationsværktøj. Er dette en fornyelse, bør du opdatere til den nyeste driverversion først.

Trin 2: Hent DigiCert Hardware Certificate Installer

DigiCert Hardware Certificate Installer er det værktøj, der lægger certifikatet på tokenen. Det skal kun bruges under installationen og kan afinstalleres bagefter.

Download værktøjet her: DigiCertHardwareCertificateInstaller.zip ↗. Pak zip-filen ud og kør programmet. Windows kan vise en SmartScreen-advarsel, fordi værktøjet hentes direkte; det er signeret af DigiCert og kan køres.

Trin 3: Kør værktøjet med installationskoden fra FairSSL-mailen

Sæt USB-tokenen i computeren, og start DigiCert Hardware Certificate Installer. Værktøjet beder om en installationskode: indtast engangskoden fra FairSSL-mailen. Du skal ikke hente en kode hos DigiCert.

Værktøjet forbinder til DigiCert, henter certifikatet og installerer det direkte på tokenen. Den private nøgle genereres på selve tokenen og forlader den aldrig.

Koden er en engangskode. Er den brugt, udløbet eller bortkommet, så svar på e-mailen fra FairSSL eller kontakt os, så sørger vi for en ny.

Trin 4: Initialisering og valg af koder

På den første side efter installationskoden viser værktøjet et flueben til at initialisere tokenen:

  • Ny token: slå fluebenet til. Enheden nulstilles, og du vælger nyt password og PIN.
  • Eksisterende token med indhold: lad fluebenet være slået fra. Initialisering sletter det, der ligger på tokenen.

Vælg RSA 4096 bit som nøgletype, hvis værktøjet spørger.

Sikkerhedskoder

  • Token Password / PIN: koden du bruger, hver gang du signerer. På de fleste tokens er password og PIN den samme kode.
  • PUK: bruges til at låse PIN op, hvis den bliver spærret.
  • Administrator Password: bruges kun til at slette/nulstille enheden sammen med PUK. Vi anbefaler, at du ikke ændrer denne.

Brug kun 8-16 tegn til nye koder. Vælges en længere kode, kan værktøjet acceptere den, selvom den efterfølgende ikke virker på tokenen.

Kritisk advarsel: Indtastes Administrator Password eller PUK forkert for mange gange, bliver tokenen permanent ødelagt. Den kan ikke gendannes, og der skal købes en ny token.

Trin 5: Signer din kode

Certifikatet er nu installeret på din USB-token og klar til brug. Du kan bruge tokenen på andre maskiner ved at installere SafeNet Authentication Client og sætte tokenen i.

Certifikatet og den private nøgle kan ikke kopieres eller eksporteres fra tokenen. Tokenen er den eneste måde at bruge certifikatet på. Opbevar den sikkert.

Eksempel med signtool

signtool sign /fd sha256 /tr http://timestamp.digicert.com /td sha256 /a "MyApp.exe"

SafeNet-driveren beder om din PIN-kode, når signtool forsøger at signere.

Tips og fejlfinding

Brug altid timestamping

Tilføj altid et timestamp, når du signerer. Det sikrer, at signaturen forbliver gyldig, efter certifikatet udløber. DigiCerts timestamp-server er http://timestamp.digicert.com.

Single logon

I SafeNet Authentication Client: Client Settings → Advanced → Enable single logon. Så bliver du kun bedt om PIN en gang pr. session i stedet for ved hver signering. Det er mere sikkert at lade det være slået fra.

Token bliver låst ved forkerte koder

Tokenen låser sig selv efter gentagne forkerte kodeforsøg. Noget software kan forsøge automatisk og bruge forsøgene op. Tjek resterende forsøg i SafeNet Authentication Client.

Installationskoden virker ikke

Koden er en engangskode og kan være brugt eller udløbet. Svar på e-mailen fra FairSSL, så sender vi en ny. Du skal ikke kontakte DigiCert, og du skal ikke bruge CertCentral.

Automatiseret CI/CD-signering

Automatiseret signering med signtool er teknisk muligt via parametre for token-navn, key container-navn og password. Kontakt FairSSL for vejledning.

DigiCert Code Signing-certifikater

OV Code Signing

DigiCert

DigiCert CodeSign OV

OV

DigiCert OV Code Signing. USB-token eller HSM.

fra 3.550 DKK 2.990 DKK /år Se detaljer →

EV Code Signing

Ofte stillede spørgsmål om DigiCert USB-token

Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.

Nej. DigiCerts egne vejledninger nævner CertCentral, men som FairSSL-kunde har du ikke adgang til CertCentral og skal heller ikke bruge det. Installationskoden står i den e-mail, FairSSL sender, når certifikatet er udstedt. Har du ikke modtaget den, eller virker koden ikke, så kontakt os.
Ja. Installer SafeNet Authentication Client og sæt tokenen i. Certifikatet følger med tokenen. DigiCerts installationsværktøj skal kun bruges en gang, på den maskine hvor certifikatet installeres på tokenen.
Nej. Standard Windows RDP understøtter ikke USB-token forwarding. Brug TeamViewer eller AnyDesk i stedet, eller signer direkte på maskinen med tokenen i.
Brug PUK til at låse PIN op. Hvis PUK også er spærret: brug Administrator Password til at nulstille enheden, hvilket sletter certifikatet. Hvis Administrator Password eller PUK indtastes forkert for mange gange, bliver tokenen permanent ødelagt og kan ikke gendannes.
Nej. Slå ikke fluebenet til initialisering til, når du installerer det nye certifikat. Initialisering nulstiller enheden og sletter det, der ligger på den. Kør blot installationsværktøjet med den nye installationskode, så lægges det nye certifikat på tokenen.
Som regel, ja. DigiCerts installationsværktøj understøtter almindelige SafeNet eToken 5110-modeller i FIPS-udgave. Er du i tvivl, så skriv modelnummeret fra tokenen til os, inden du bestiller.

Klar til at bestille DigiCert Code Signing?

Et Code Signing certifikat kræver validering af virksomheden, så det udstedes ikke på få minutter. Vi hjælper med at vælge certifikat og nøgleopbevaring og holder jer orienteret under valideringen.