Neben RSA-Schlüsseln bietet Sun Java System Web Server 7.0 Unterstützung für Elliptic Curve Cryptography (ECC).
ECC ist ein aufstrebendes Kryptografiesystem für öffentliche Schlüssel, das besonders für mobile und Wireless-Umgebungen geeignet ist. Im Vergleich zu herkömmlichen Kryptografiesystemen wie beispielsweise RSA bietet ECC gleichwertige Sicherheit bei geringeren Schlüsselgrößen. Dies führt zu einer schnelleren Verarbeitung, einem geringeren Energieverbrauch sowie zu Einsparungen in Bezug auf Speichernutzung und Bandbreite. Dies ist insbesondere für mobile Geräte sinnvoll, da diese im Hinblick auf CPU, Leistung und Netzwerkkonnektivität typischerweise eingeschränkt sind. Der ECC-Standard (Elliptic Curve Cryptography) wurde vor kurzem von der US-Regierung empfohlen.
Es ist ab sofort möglich auszuwählen, ob Sie Serverschlüsselpaare (und Zertifikatanforderungen für diese Schlüsselpaare) unter Verwendung von RSA oder ECC generieren möchten. Es ist auch möglich, ein Schlüsselpaar zu erzeugen und ein Zertifikat für jeden Schlüsseltyp anzufordern (genauer gesagt, ein HTTP-Listener kann sowohl über ein RSA- als auch über ein ECC-Zertifikat verfügen). Es ist auch möglich, nur einen Typ zu verwenden.
Wenn Sie RSA-Schlüssel generieren, können Sie nur die Schlüsselgröße festlegen. Für ECC-Schlüssel können Sie die Kurve festlegen, auf der das Schlüsselpaar erzeugt wird. Es wurden von verschiedenen Organisationen (ANSI X9.62, NIST, SECG) zahlreiche Kurven vorgeschlagen, und Sun Java System Web Server 7.0 unterstützt alle derzeit spezifizierten Kurven.
Die meisten kommerziellen CA geben noch keine Zertifikate für ECC-Schlüssel von Anfang 2006 heraus. Wenn Sie darüber nachdenken, ein Zertifikat von einem CA anzufordern (anstelle eines selbst unterschriebenen Zertifikats zu verwenden), kontaktieren Sie bitte zuerst Ihr bevorzugtes CA, um deren aktuelle Informationen über die Verwendung von ECC zu erhalten. Fragen Sie, ob eine bestimmte ECC-Kurve für den von Ihnen vorgesehenen Verwendungszweck empfohlen wird. Falls Ihr ZA Sie bei der Auswahl der ECC-Kurve nicht unterstützen kann und Sie auf keinerlei interne Organisationsrichtlinien zurückgreifen können, finden Sie nachfolgend einige Empfehlungen. Beachten Sie, dass es sich bei ECC um eine neue Technologie handelt, daher kann sich die Kurvenempfehlung für bestimmte Verwendungszwecke seit der Veröffentlichung dieses Dokuments geändert haben.
Klicken Sie auf "Zertifikate > Anfordern". Optional klicken Sie auf der Seite "Allgemeine Aufgaben" auf den Link "Zertifikat anfordern".
Konfiguration auswählen
Wählen Sie die Konfiguration aus der Konfigurationsliste aus, für die das Zertifikat installiert werden soll Der Konfigurationsname wird zum CSR-Text (Certificate Signing Request) hinzugefügt. Falls keine Konfiguration angezeigt wird, lesen Sie die Informationen unter Erstellen einer Serverkonfiguration.
Token auswählen
Wählen Sie das Token (Kryptografiegerät) aus, das die Schlüssel enthält. Wählen Sie Intern aus, wenn der Schlüssel in der lokalen Schlüsseldatenbank von Sun Java System Web Server 7.0 gespeichert ist. Wählen Sie den Namen des externen Token aus dem Dropdownlistenfeld aus, wenn der Schlüssel in einer Smart-Card oder einem anderen externen Gerät bzw. Modul gespeichert ist. Geben Sie das Passwort für das ausgewählte Token ein.
Details eingeben
Vergewissern Sie sich vor der Anforderung, dass Sie die vom ZA benötigten Informationen kennen. Unabhängig davon, ob Sie ein Serverzertifikat von einem kommerziellen ZA oder einem internen ZA anfordern, benötigen Sie die folgenden Informationen:
Servername: der vollständig qualifizierte Hostname, der in DNS-Lookups verwendet wird (z. B. www.sun.com). Dabei handelt es sich um den Hostnamen in der URL, die in Browsern für Verbindungen zur Site verwendet wird. Wenn diese zwei Namen nicht übereinstimmen, wird der Client darüber benachrichtigt, dass der Zertifikatname nicht mit dem Sitenamen übereinstimmt, woraus sich Zweifel in Bezug auf die Authentizität Ihres Zertifikats ergeben können. Die verschiedenen ZAs können unterschiedliche Anforderungen haben, daher sollten Sie sich zunächst informieren. Sie können auch eine durch Komma getrennte Liste von Servernamen hinzufügen.
Sie können in dieses Feld auch Platzhalter und reguläre Ausdrücke eingeben, wenn Sie von einem internen ZA ein Zertifikat anfordern. Die meisten Anbieter genehmigen keine Zertifikatanforderung mit einem Platzhalter oder regulären Ausdruck für den allgemeinen Namen.
Organisation Der offizielle, rechtliche Name Ihrer Firma, Ihres Ausbildungsinstituts, Ihrer Partnerschaft usw. Bei den meisten ZAs müssen Sie diese Informationen durch rechtliche Dokumente bestätigen (z. B. durch eine Kopie des Handelsregisters).
Organisationseinheit Dieses optionale Feld beschreibt eine Organisation in Ihrer Firma. Damit kann auch ein weniger formaler Firmenname angegeben werden (ohne GmbH, AG usw.).
Ort Dieses optionale Feld beschreibt normalerweise Ort, Region oder Land der Organisation.
Bundesland Dieses Feld ist normalerweise erforderlich, kann aber bei einigen ZAs optional sein. Beachten Sie, dass die meisten ZAs keine Abkürzungen akzeptieren, überprüfen Sie dies im Voraus.
Land/Region Dieses Feld enthält die Abkürzung des Ländernamens im ISO-Format (zwei Zeichen). Der Ländercode für die USA lautet US.
Diese Informationen werden als Attribut/Wert-Paare zum so genannten Distinguished Name (DN) kombiniert, der das Subjekt des Zertifikats eindeutig identifiziert.
Optionen auswählen
Sie müssen die Schlüsselinformationen nur angeben, wenn Sie die Zertifikatanforderung auf Basis eines neuen Schlüsselpaars generieren möchten. Für den Schlüsseltyp können Sie RSA oder ECC auswählen. Wenn Sie den Schlüsseltyp RSA wählen, kann die Schlüsselgröße 1024, 2048 oder 4098 betragen. Für den Schlüsseltyp ECC wird zusätzlich eine Kurve benötigt. Beachten Sie, dass die Erzeugung eines neuen Schlüsselpaars einige Zeit in Anspruch nehmen kann. Je länger der Schlüssel ist, desto länger braucht der Assistent, um den Schlüssel zu generieren.
Das ECC-Konzept sieht vor, dass sich die Schlüsselpaare auf der ausgewählten Kurve befinden (d. h., das für dieses Schlüsselpaar erzeugte Serverzertifikat ist spezifisch für diese Kurve). Die Schlüsselauswahl spielt daher eine wichtige Rolle. Sie müssen eine Kurve auswählen, die von den Clients unterstützt wird, damit sie mit Ihrem Server kommunizieren können.
Achtung – Sie müssen einen Schlüsseltyp auswählen, den der ZA (an den die Anforderung später zum Signieren übermittelt wird) zertifizieren kann.
Anforderung generieren
Wählen Sie den Typ des Zertifikats aus (selbst signiert oder ZA-signiert). Ein ZA-signiertes Zertifikat wird in ASCII verfügbar gemacht. Ein selbst signiertes Zertifikat wird dagegen direkt installiert. Geben Sie bei einem selbst signierten Zertifikat die Werte für Pseudonym, Gültigkeitsdauer (in Monaten) und den HTTP-Listener-Namen für die Verarbeitung von sicheren Anforderungen an.
Überprüfung
Auf dieser Seite wird die Zusammenfassung der ausgewählten Optionen angezeigt. Klicken Sie auf "Fertig stellen", um die Generierung der Anforderung zu beenden.