SSL-certifikatens maximala livslängd reduceras till 200 dagar från mars 2026. Läs mer →

DigiCert Code Signing med USB-token: installation

Den här guiden täcker hela processen från beställning till din första signering med ett DigiCert Code Signing-certifikat på en SafeNet USB-token. Du får överblick över validering, drivrutinsinstallation, DigiCerts installationsverktyg, initiering av tokenen och praktiska signeringstips.

Installationskoden kommer från FairSSL, inte från CertCentral

DigiCerts egna guider ber dig hämta en installationskod i DigiCert CertCentral. Det gäller inte dig: som FairSSL-kund har du inte tillgång till CertCentral. När certifikatet är utfärdat skickar FairSSL automatiskt ett e-postmeddelande med din engångsinstallationskod och en länk till den här guiden. Allt du behöver finns i det meddelandet.

Vad du kan förvänta dig efter beställning

1

FairSSL skapar ordern hos DigiCert

Vi skickar din beställning till DigiCert och startar valideringsprocessen.

2

DigiCert validerar företaget

Godkännaren från ordern blir kontaktad. Vid EV Code Signing bekräftas även godkännarens identitet. Se till att godkännaren kan nås per telefon.

3

Ny USB-token skickas med post

Har du beställt en ny token skickas en SafeNet eToken med expressleverans. Förnyar du på en befintlig token skickas inget.

4

Certifikatet utfärdas och FairSSL skickar installationskoden

När valideringen är godkänd utfärdas certifikatet, och vi skickar automatiskt ett e-postmeddelande med engångsinstallationskoden och stegen i den här guiden.

Steg 1: Installera SafeNet Authentication Client

SafeNet Authentication Client är drivrutinen som låter datorn kommunicera med USB-tokenen. Installera den på den dator där certifikatet ska installeras, och senare på alla datorer där tokenen ska användas för signering.

Ladda ner den senaste versionen från DigiCerts nedladdningssida för SafeNet Authentication Client ↗ (Windows, macOS och Linux).

Viktigt: Installera drivrutinen innan du kör DigiCerts installationsverktyg. Är detta en förnyelse bör du uppdatera till den senaste drivrutinsversionen först.

Steg 2: Hämta DigiCert Hardware Certificate Installer

DigiCert Hardware Certificate Installer är verktyget som lägger certifikatet på tokenen. Det behövs bara under installationen och kan avinstalleras efteråt.

Ladda ner verktyget här: DigiCertHardwareCertificateInstaller.zip ↗. Packa upp zip-filen och kör programmet. Windows kan visa en SmartScreen-varning eftersom verktyget hämtas direkt; det är signerat av DigiCert och kan köras.

Steg 3: Kör verktyget med installationskoden från FairSSL-mejlet

Sätt USB-tokenen i datorn och starta DigiCert Hardware Certificate Installer. Verktyget ber om en installationskod: ange engångskoden från FairSSL-mejlet. Du ska inte hämta någon kod hos DigiCert.

Verktyget ansluter till DigiCert, hämtar certifikatet och installerar det direkt på tokenen. Den privata nyckeln genereras på själva tokenen och lämnar den aldrig.

Koden är en engångskod. Är den använd, utgången eller borttappad, svara på e-postmeddelandet från FairSSL eller kontakta oss, så ordnar vi en ny.

Steg 4: Initiering och val av koder

På första sidan efter installationskoden visar verktyget en kryssruta för att initiera tokenen:

  • Ny token: aktivera kryssrutan. Enheten återställs och du väljer nytt password och PIN.
  • Befintlig token med innehåll: låt kryssrutan vara avaktiverad. Initiering raderar det som finns på tokenen.

Välj RSA 4096 bit som nyckeltyp om verktyget frågar.

Säkerhetskoder

  • Token Password / PIN: koden du använder varje gång du signerar. På de flesta tokens är password och PIN samma kod.
  • PUK: används för att låsa upp PIN om den blir spärrad.
  • Administrator Password: används bara för att radera/återställa enheten tillsammans med PUK. Vi rekommenderar att du inte ändrar detta.

Använd bara 8-16 tecken för nya koder. Väljs en längre kod kan verktyget acceptera den även om den sedan inte fungerar på tokenen.

Kritisk varning: Anges Administrator Password eller PUK fel för många gånger blir tokenen permanent förstörd. Den kan inte återställas och en ny token måste köpas.

Steg 5: Signera din kod

Certifikatet är nu installerat på din USB-token och klart att användas. Du kan använda tokenen på andra datorer genom att installera SafeNet Authentication Client och sätta i tokenen.

Certifikatet och den privata nyckeln kan inte kopieras eller exporteras från tokenen. Tokenen är det enda sättet att använda certifikatet på. Förvara den säkert.

Exempel med signtool

signtool sign /fd sha256 /tr http://timestamp.digicert.com /td sha256 /a "MyApp.exe"

SafeNet-drivrutinen ber om din PIN-kod när signtool försöker signera.

Tips och felsökning

Använd alltid timestamping

Lägg alltid till en timestamp när du signerar. Det gör att signaturen förblir giltig efter att certifikatet har löpt ut. DigiCerts timestamp-server är http://timestamp.digicert.com.

Single logon

I SafeNet Authentication Client: Client Settings → Advanced → Enable single logon. Då blir du bara ombedd att ange PIN en gång per session i stället för vid varje signering. Det är säkrare att låta det vara avstängt.

Token blir låst vid felaktiga koder

Tokenen låser sig själv efter upprepade felaktiga kodförsök. Viss programvara kan försöka automatiskt och förbruka försöken. Kontrollera återstående försök i SafeNet Authentication Client.

Installationskoden fungerar inte

Koden är en engångskod och kan vara använd eller utgången. Svara på e-postmeddelandet från FairSSL så skickar vi en ny. Du ska inte kontakta DigiCert och du ska inte använda CertCentral.

Automatiserad CI/CD-signering

Automatiserad signering med signtool är tekniskt möjlig via parametrar för token-namn, key container-namn och password. Kontakta FairSSL för vägledning.

DigiCert Code Signing-certifikat

OV Code Signing

DigiCert

DigiCert CodeSign OV

OV

DigiCert OV Code Signing. USB-token eller HSM.

från 5 300 SEK 4 460 SEK /år Se detaljer →

EV Code Signing

Vanliga frågor om DigiCert USB-token

Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.

Nej. DigiCerts egna guider nämner CertCentral, men som FairSSL-kund har du inte tillgång till CertCentral och ska inte heller använda det. Installationskoden finns i det e-postmeddelande FairSSL skickar när certifikatet är utfärdat. Har du inte fått det, eller fungerar inte koden, kontakta oss.
Ja. Installera SafeNet Authentication Client och sätt i tokenen. Certifikatet följer med tokenen. DigiCerts installationsverktyg behövs bara en gång, på den dator där certifikatet installeras på tokenen.
Nej. Standard Windows RDP stöder inte USB-token forwarding. Använd TeamViewer eller AnyDesk i stället, eller signera direkt på datorn med tokenen isatt.
Använd PUK för att låsa upp PIN. Om PUK också är spärrad: använd Administrator Password för att återställa enheten, vilket raderar certifikatet. Om Administrator Password eller PUK anges fel för många gånger blir tokenen permanent förstörd och kan inte återställas.
Nej. Aktivera inte kryssrutan för initiering när du installerar det nya certifikatet. Initiering återställer enheten och raderar det som finns på den. Kör bara installationsverktyget med den nya installationskoden, så läggs det nya certifikatet på tokenen.
Oftast, ja. DigiCerts installationsverktyg stöder vanliga SafeNet eToken 5110-modeller i FIPS-utförande. Är du osäker, skicka modellnumret från tokenen till oss innan du beställer.

Redo att beställa DigiCert Code Signing?

Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.