Types de clé de certificat

En plus des clés RSA, Sun Java System Web Server 7.0 présente des prises en charge Elliptic Curve Cryptography (ECC).

L'ECC est un nouveau système de cryptage efficace de clé publique destiné aux environnements mobiles et sans fil. Par rapport au système de cryptage traditionnel, tel que le RSA, l'ECC offre une sécurité équivalente pour des tailles de clé plus petites, ce qui permet d'obtenir des calculs plus rapides, de réduire la consommation en énergie, ainsi que la consommation en mémoire et bande passante. Ce système s'avère très utile pour les appareils mobiles qui sont généralement limités en termes de CPU, d'énergie et de connectivité réseau. La cryptographie sur les courbes elliptiques (ECC) a récemment été adoptée par le gouvernement américain.

Il est désormais possible de choisir entre le RSA ou ECC pour générer des paires de clés de serveur (et demander les certificats correspondants). Il est également possible de générer une paire de clés et demander un certificat pour chaque type de clé - système pour un serveur (plus précisément, un module d'écoute HTTP peut avoir un certificat RSA et un certificat ECC). Vous pouvez enfin choisir d'opter pour l'un ou pour l'autre.

Lors de la génération de clés RSA, il vous suffit de définir la taille de clé. Pour les clés ECC, vous devez choisir la courbe sur laquelle la paire de clés sera générée. Un certain nombre de courbes ont été nommées par des organisations (ANSI X9.62, NIST, SECG). Ces-dernières sont prises en charge par Sun Java System Web Server 7.0.

La plupart des AC commerciales n'émettent de certificats pour les clés ECC qu'à partir de début 2006. Si vous essayez de demander un certificat auprès d'une AC (au lieu d'utiliser un certificat autosigné), assurez-vous de contacter l'AC de votre choix dans un premier temps pour obtenir des informations mises à jour à propos de l'utilisation ECC. Demandez-leur, selon votre cas, si il vous faut une courbe ECC particulière. Si vous ne parvenez pas à obtenir des conseils en matière de sélection de courbes de votre AC ou à partir des politiques internes de votre organisation, voici quelques recommandations. Notez qu'avec le caractère récent de la technologie ECC, il est possible que les recommandations en matière de courbes pour des cas utilisateurs particuliers aient été modifiées après la parution de ce document.

Pour demander un certificat :

  1. Cliquez sur l'onglet Certificats de serveur, puis sur le bouton Demander. Facultativement, cliquez sur le lien Certificat de requête à partir de la page des tâches courantes.

  2. Sélectionnez une configuration

    Sélectionnez une configuration dans la liste de configurations pour laquelle installer un certificat. Le nom de la configuration s'ajoute au texte de la demande de signature de certificat. Si aucune configuration n'apparaît, reportez-vous à la section Création d'une configuration de serveur.

  3. Sélection du jeton

    Sélectionnez le jeton (périphérique cryptographique) contenant les clés. Si la clé est stockée dans la base de données de clé locale tenue à jour par Sun Java System Web Server 7.0, choisissez interne. Si la clé est stockée sur une carte à puce ou sur tout autre périphérique ou outil externe, choisissez le nom du jeton externe dans la zone de liste déroulante. Entrez le mot de passe pour le jeton sélectionné.

  4. Entrez les détails

    Avant d'entamer le processus de requête, assurez-vous d'avoir les informations requises par votre CA. Que vous demandiez un certificat de serveur à un CA commercial ou à un CA interne, vous devez fournir les informations suivantes :

    Toutes ces informations sont associées sous la forme d’une série de paires de valeurs d'attribut, appelée nom distinctif (DN), qui identifie de manière unique le sujet du certificat.

  5. Choisissez les options

    Vous devez fournir les informations de clé uniquement si vous produisez une demande de certificat basée sur une nouvelle paire de clés. Vous pouvez choisir RSA ou ECC comme type de clé. Si le type de clé est RSA, la taille de clé peut être 1024, 2048 ou 4098. Si votre type de clé est ECC, vous devez également sélectionner une courbe. Notez que la génération d'une nouvelle paire de clés prend du temps. Plus la clé est longue et plus il faut de temps à l'assistant pour la générer.

    Pour l’option ECC, le concept de clé est que la paire de clés est sur la courbe sélectionnée (ainsi, le certificat du serveur généré pour cette paire de clés est spécifique à cette courbe). Par conséquent, la sélection de la clé est importante. Vous devez prendre une courbe prise en charge par les clients, vous devez pouvoir communiquer avec votre serveur.


    Attention Attention – Assurez-vous de sélectionner un type de clé qui peut être certifié par l'AC à laquelle vous soumettrez la demande de signature.


  6. Générez une demande

    Choisissez le type de certificat (autosigné ou signé AC). Si le certificat généré est signé AC, il sera au format ASCII. S'il s'agit d'un certificat autosigné, il sera installé directement. S'il est de type autosigné, spécifiez le surnom, la durée de validité en nombre de mois et le nom du module d'écoute HTTP pour la gestion de demande sécurisée.

  7. Analyse

    Cette page vous fournit le résumé des options sélectionnées. Cliquez sur Terminer pour achever la génération de demande.