PKIClient
Software
PKIClient - Software für Aladdin eToken
Nutzerzertifikate (persönliche Zertifikate) der UniBwM CA werden vom Rechenzentrum nur auf Krypto-Geräten ausgegeben. Dazu werden eToken (USB- Sticks der Firma Aladdin) eingesetzt. Ohne dazu passende Software können keine Mails digital signiert werden und keine empfangenen Mails dechiffriert werden, weil die private- keys auf den eToken unzugänglich sind.

Installation PKIClient-Software
Für ihre Nutzung wird die PKIClient- Software benötigt. Sie befindet sich im Bereich PKI des Dokumentenservers. (Aus Lizenzgründen ist diese Software nur hochschulintern zugänglich.) Unter Linux muss zusätzlich dafür gesorgt werden, dass der Daemon "pcscd" läuft.
Nach der Installation (und eventuell einem Reboot) erscheint in der Taskleiste ein Icon, das einen eToken zeigt, und bei angesteckten eToken leuchtet dort eine rote LED auf.
PIN - der Schlüssel zum eToken
Die PIN schützt den eToken vor unberechtigter Nutzung. Vor dem Zugriff auf einen eToken wird die PIN abgefragt. Für die PIN gelten die gleichen Vorsichtsmaßnahmen wie für ein Kennwort; d.h. nicht offensichtlich, nicht aufschreiben, nicht abspeichern usw.
Die PIN lässt sich mit verschiedenen Programmen ändern, beispielsweise mit dem Programm, das sich hinter dem oben genannten Icon verbirgt, oder mit Thunderbird.
Hinweise
- Nach mehrfacher Fehleingabe der PIN ist ein eToken gesperrt; vgl. "User password retries remaining" in der Tabelle unter der Funktion "View eToken Info". Bei einem Wert von "0" ist Rücksprache mit pki@unibw.de notwendig.
- Die PIN soll, anders als der Name erwarten lässt, neben Ziffern auch andere ASCII- Zeichen enthalten.
- Die initiale PIN, die mit dem PIN- Brief verteilt wird, soll sicher verwahrt werden, denn sie wird für eine eventuell notwendig werdende Sperrung des Zertifikats benötigt.
-
Diese Software erlaubt das Initialisieren oder Löschen (clear) eines eTokens. Ebenso erlaubt sie wie andere Browser (z.B. Firefox) und Mailprogramme (z.B. Thunderbird) das Löschen von Zertifikaten und Schlüsseln. Diese Funktionen sollten keinesfalls genutzt werden, denn sie löschen alle Schlüssel und Zertifikate auf dem eToken. Die
private-keysfür digitale Unterschriften können nicht wiederhergestellt werden ("Futsch ist futsch!").
Nutzung mit Mail
Zur Nutzung der eToken-Sticks mit Mail muss das entsprechende Kryptographie-Modul (für PKCS #11) in den Mail-Programmen (beispielsweise Thunderbird) aktiviert bzw. geladen werden; vgl. PDF- Dokument Zertifikate.pdf im o.g. Bereich PKI des Dokumentenservers.
Mail-Programme fordern dazu meist die Angabe eine dynamischen Library:
-
C:\windows\systems32\eTPKCS11.dllunter Windows -
/usr/lib/libeTPkcs11.sounter Linux
Mit eingestecktem eToken können dann Mails signiert und erhaltene Mails dechiffriert werden.





