Tipos de claves de certificados

Además de las claves RSA, Sun Java System Web Server 7.0 incorpora compatibilidad para Elliptic Curve Cryptography (ECC).

ECC es un atractivo criptosistema de clave pública para los entornos móviles e inalámbricos. Comparado con los criptosistemas tradicionales como RSA, ECC ofrece seguridad equivalente con tamaños de clave más pequeños, que permite una mayor rapidez de las computaciones, un consumo de energía más bajo, así como ahorros en memoria y en banda ancha. Esto es especialmente útil para los dispositivos móviles que habitualmente están limitados en términos de CPU, energía y conectividad de red. Elliptic Curve Cryptography (ECC) recibió recientemente el apoyo del gobierno de EE.UU.

Ahora es posible seleccionar si desea generar pares de claves de servidor (y solicitar certificados para estos pares de claves) mediante RSA o ECC. También es posible generar un par de claves y solicitar un certificado para cada tipo de claves. Esto significa que un servidor (en concreto, una escucha HTTP) puede tener un certificado RSA y otro ECC. También es posible tener solamente uno de los dos.

Cuando genere claves RSA, sólo tendrá que elegir el tamaño de la clave. Para las claves ECC, deberá elegir la curva en la que el par de claves se generará. Varias curvas han recibido su nombre de distintas organizaciones (ANSI X9.62, NIST, SECG) y Sun Java System Web Server 7.0 admite todas las que se especifican en la actualidad.

Casi todas las CA comerciales no emiten aún (principios de 2006) certificados para claves ECC. Si tiene previsto solicitar un certificado de una CA (en lugar de usar un certificado autofirmado), póngase en contacto antes con la CA que prefiera para obtener su información más reciente sobre el uso de ECC. Pregunte si recomiendan alguna curva ECC particular para los usuarios. Si no consigue información sobre la selección de curvas por parte de su CA o de las directivas internas de su organización, aquí tiene algunas recomendaciones. Tenga en cuenta que, debido a que ECC es una tecnología en desarrollo, es posible que las recomendaciones de curvas para uso particular hayan cambiado desde que se redactó este documento.

Solicitar un certificado

  1. Haga clic en la ficha Certificados de servidor > botón Solicitar. También puede hacer clic en el vínculo Solicitar certificado de la página Tareas comunes.

  2. Seleccionar una configuración

    En la lista de configuraciones, seleccione la configuración para la que necesite instalar el certificado. El nombre de la configuración se agregará al texto de la solicitud de firma del certificado (CSR). Si no ve ninguna configuración, consulte Crear una configuración de servidor.

  3. Seleccionar token

    Seleccione el token (dispositivo de cifrado), que contiene las claves. Si su clave está almacenada en la base de datos de claves local mantenida por Sun Java System Web Server 7.0, elija interno. Si su clave está almacenada en una tarjeta inteligente o en otro dispositivo o motor externo, elija el nombre del token externo en el cuadro de lista desplegable. Introduzca la contraseña del token seleccionado.

  4. Introduzca los detalles

    Antes de empezar con el proceso de solicitud, asegúrese de que conoce la información que su CA exige. Tanto para solicitar un certificado de servidor a una CA comercial como a una CA interna, es necesario proporcionar la siguiente información:

    Toda esta información se combina en una serie de parejas atributo-valor llamada "nombre distintivo" (DN), que identifica inequívocamente al sujeto del certificado.

  5. Elija las opciones

    Usted sólo deberá proporcionar la información de clave si eligió generar la solicitud de certificado a partir de un nuevo par de claves. Como tipo de clave, puede elegir RSA o ECC. Si el tipo de clave es RSA, el tamaño de la clave puede ser 1024, 2048 o 4098. Si el tipo de clave es ECC, también deberá seleccionar una curva. Tenga en cuenta que generar un nuevo par de claves es una tarea que lleva tiempo. Cuanto más larga sea la clave, más tiempo necesita el asistente para generarla.

    Para la opción ECC, el concepto de clave reside en que el par de claves se sitúa en la curva seleccionada (así, el certificado de claves generado para ese par de claves es específico de esa curva). De aquí que sea tan importante la selección de la clave. Debe elegir una curva admitida por los clientes que desea que puedan comunicarse con su servidor.


    Precaución Precaución – Asegúrese de seleccionar un tipo de clave que la CA (a la que posteriormente enviará la petición para su firma) pueda certificar.


  6. Generar solicitud

    Elija el tipo de certificado (autofirmado o firmado por la CA). La solicitud de certificados firmados por la CA estarán disponibles en formato ASCII. Los certificados autofirmados se instalan directamente. Si el tipo es autofirmado, proporcione los valores de sobrenombre, validez (meses) y nombre de escucha HTTP para la administración segura de solicitudes.

  7. Revisión

    Esta página proporciona el resumen de las opciones seleccionadas. Haga clic en Finalizar para completar la generación de la solicitud.