Además de las claves RSA, Sun Java System Web Server 7.0 incorpora compatibilidad para Elliptic Curve Cryptography (ECC).
ECC es un atractivo criptosistema de clave pública para los entornos móviles e inalámbricos. Comparado con los criptosistemas tradicionales como RSA, ECC ofrece seguridad equivalente con tamaños de clave más pequeños, que permite una mayor rapidez de las computaciones, un consumo de energía más bajo, así como ahorros en memoria y en banda ancha. Esto es especialmente útil para los dispositivos móviles que habitualmente están limitados en términos de CPU, energía y conectividad de red. Elliptic Curve Cryptography (ECC) recibió recientemente el apoyo del gobierno de EE.UU.
Ahora es posible seleccionar si desea generar pares de claves de servidor (y solicitar certificados para estos pares de claves) mediante RSA o ECC. También es posible generar un par de claves y solicitar un certificado para cada tipo de claves. Esto significa que un servidor (en concreto, una escucha HTTP) puede tener un certificado RSA y otro ECC. También es posible tener solamente uno de los dos.
Cuando genere claves RSA, sólo tendrá que elegir el tamaño de la clave. Para las claves ECC, deberá elegir la curva en la que el par de claves se generará. Varias curvas han recibido su nombre de distintas organizaciones (ANSI X9.62, NIST, SECG) y Sun Java System Web Server 7.0 admite todas las que se especifican en la actualidad.
Casi todas las CA comerciales no emiten aún (principios de 2006) certificados para claves ECC. Si tiene previsto solicitar un certificado de una CA (en lugar de usar un certificado autofirmado), póngase en contacto antes con la CA que prefiera para obtener su información más reciente sobre el uso de ECC. Pregunte si recomiendan alguna curva ECC particular para los usuarios. Si no consigue información sobre la selección de curvas por parte de su CA o de las directivas internas de su organización, aquí tiene algunas recomendaciones. Tenga en cuenta que, debido a que ECC es una tecnología en desarrollo, es posible que las recomendaciones de curvas para uso particular hayan cambiado desde que se redactó este documento.
Haga clic en la ficha Certificados de servidor > botón Solicitar. También puede hacer clic en el vínculo Solicitar certificado de la página Tareas comunes.
Seleccionar una configuración
En la lista de configuraciones, seleccione la configuración para la que necesite instalar el certificado. El nombre de la configuración se agregará al texto de la solicitud de firma del certificado (CSR). Si no ve ninguna configuración, consulte Crear una configuración de servidor.
Seleccionar token
Seleccione el token (dispositivo de cifrado), que contiene las claves. Si su clave está almacenada en la base de datos de claves local mantenida por Sun Java System Web Server 7.0, elija interno. Si su clave está almacenada en una tarjeta inteligente o en otro dispositivo o motor externo, elija el nombre del token externo en el cuadro de lista desplegable. Introduzca la contraseña del token seleccionado.
Introduzca los detalles
Antes de empezar con el proceso de solicitud, asegúrese de que conoce la información que su CA exige. Tanto para solicitar un certificado de servidor a una CA comercial como a una CA interna, es necesario proporcionar la siguiente información:
El Nombre del servidor debe corresponder al nombre completo del host utilizado para las búsquedas DNS (por ejemplo,www.sun.com). Éste es el nombre del host en el URL utilizado por el navegador para conectarse a su sitio. Si estos dos nombres no coinciden, se notifica al cliente de que el nombre del certificado no coincide con el nombre del sitio, con lo cual se crean dudas sobre la autenticidad de su certificado. Algunas CA tienen requisitos distintos, por ello es importante saber cuáles son. También puede agregar la lista de nombres de servidor (separados por comas).
Si está solicitando un certificado a una CA interna, también puede utilizar comodines y expresiones regulares en este campo. La mayoría de los proveedores no aprobarían una solicitud de certificado que contuviese un comodín o una expresión regular en el nombre común.
Organización es el nombre oficial y legal de su empresa, institución educativa, sociedad, etcétera. La mayoría de las CA exigen que esta información se demuestre con documentación legal (como una copia de la licencia mercantil).
Unidad organizativa es un campo opcional que describe una organización dentro de su empresa. Este campo también se puede utilizar para introducir un nombre de empresa menos formal (por ejemplo, sin las siglas S.L., S.A., etcétera).
Localidad es un campo opcional que generalmente describe la población, jurisdicción o país donde se encuentra la organización.
Estado o provincia normalmente es un campo obligatorio, aunque algunas CA lo consideran opcional. Recuerde que la mayoría de las CA no aceptarán abreviaturas, pero pregunte a ellos para cerciorarse.
País es la abreviatura de dos caracteres correspondiente al nombre de su país (en formato ISO). El código de país correspondiente a los Estados Unidos es US.
Toda esta información se combina en una serie de parejas atributo-valor llamada "nombre distintivo" (DN), que identifica inequívocamente al sujeto del certificado.
Elija las opciones
Usted sólo deberá proporcionar la información de clave si eligió generar la solicitud de certificado a partir de un nuevo par de claves. Como tipo de clave, puede elegir RSA o ECC. Si el tipo de clave es RSA, el tamaño de la clave puede ser 1024, 2048 o 4098. Si el tipo de clave es ECC, también deberá seleccionar una curva. Tenga en cuenta que generar un nuevo par de claves es una tarea que lleva tiempo. Cuanto más larga sea la clave, más tiempo necesita el asistente para generarla.
Para la opción ECC, el concepto de clave reside en que el par de claves se sitúa en la curva seleccionada (así, el certificado de claves generado para ese par de claves es específico de esa curva). De aquí que sea tan importante la selección de la clave. Debe elegir una curva admitida por los clientes que desea que puedan comunicarse con su servidor.
Precaución – Asegúrese de seleccionar un tipo de clave que la CA (a la que posteriormente
enviará la petición para su firma) pueda certificar.
Generar solicitud
Elija el tipo de certificado (autofirmado o firmado por la CA). La solicitud de certificados firmados por la CA estarán disponibles en formato ASCII. Los certificados autofirmados se instalan directamente. Si el tipo es autofirmado, proporcione los valores de sobrenombre, validez (meses) y nombre de escucha HTTP para la administración segura de solicitudes.
Revisión
Esta página proporciona el resumen de las opciones seleccionadas. Haga clic en Finalizar para completar la generación de la solicitud.