En plus des clés RSA, Sun Java System Web Server 7.0 présente des prises en charge Elliptic Curve Cryptography (ECC).
L'ECC est un nouveau système de cryptage efficace de clé publique destiné aux environnements mobiles et sans fil. Par rapport au système de cryptage traditionnel, tel que le RSA, l'ECC offre une sécurité équivalente pour des tailles de clé plus petites, ce qui permet d'obtenir des calculs plus rapides, de réduire la consommation en énergie, ainsi que la consommation en mémoire et bande passante. Ce système s'avère très utile pour les appareils mobiles qui sont généralement limités en termes de CPU, d'énergie et de connectivité réseau. La cryptographie sur les courbes elliptiques (ECC) a récemment été adoptée par le gouvernement américain.
Il est désormais possible de choisir entre le RSA ou ECC pour générer des paires de clés de serveur (et demander les certificats correspondants). Il est également possible de générer une paire de clés et demander un certificat pour chaque type de clé - système pour un serveur (plus précisément, un module d'écoute HTTP peut avoir un certificat RSA et un certificat ECC). Vous pouvez enfin choisir d'opter pour l'un ou pour l'autre.
Lors de la génération de clés RSA, il vous suffit de définir la taille de clé. Pour les clés ECC, vous devez choisir la courbe sur laquelle la paire de clés sera générée. Un certain nombre de courbes ont été nommées par des organisations (ANSI X9.62, NIST, SECG). Ces-dernières sont prises en charge par Sun Java System Web Server 7.0.
La plupart des AC commerciales n'émettent de certificats pour les clés ECC qu'à partir de début 2006. Si vous essayez de demander un certificat auprès d'une AC (au lieu d'utiliser un certificat autosigné), assurez-vous de contacter l'AC de votre choix dans un premier temps pour obtenir des informations mises à jour à propos de l'utilisation ECC. Demandez-leur, selon votre cas, si il vous faut une courbe ECC particulière. Si vous ne parvenez pas à obtenir des conseils en matière de sélection de courbes de votre AC ou à partir des politiques internes de votre organisation, voici quelques recommandations. Notez qu'avec le caractère récent de la technologie ECC, il est possible que les recommandations en matière de courbes pour des cas utilisateurs particuliers aient été modifiées après la parution de ce document.
Cliquez sur l'onglet Certificats de serveur, puis sur le bouton Demander. Facultativement, cliquez sur le lien Certificat de requête à partir de la page des tâches courantes.
Sélectionnez une configuration
Sélectionnez une configuration dans la liste de configurations pour laquelle installer un certificat. Le nom de la configuration s'ajoute au texte de la demande de signature de certificat. Si aucune configuration n'apparaît, reportez-vous à la section Création d'une configuration de serveur.
Sélection du jeton
Sélectionnez le jeton (périphérique cryptographique) contenant les clés. Si la clé est stockée dans la base de données de clé locale tenue à jour par Sun Java System Web Server 7.0, choisissez interne. Si la clé est stockée sur une carte à puce ou sur tout autre périphérique ou outil externe, choisissez le nom du jeton externe dans la zone de liste déroulante. Entrez le mot de passe pour le jeton sélectionné.
Entrez les détails
Avant d'entamer le processus de requête, assurez-vous d'avoir les informations requises par votre CA. Que vous demandiez un certificat de serveur à un CA commercial ou à un CA interne, vous devez fournir les informations suivantes :
Le nom du serveur doit être le nom d'hôte entièrement qualifié utilisé dans la recherche DNS (par exemple, www.sun.com). Il s'agit du nom d'hôte de l'URL qu'utilise un navigateur pour se connecter à votre site. Si le nom du certificat et le nom du site ne correspondent pas, le client est prévenu, ce qui induit le doute quant à l'authenticité de votre certificat. Vérifiez auprès de votre AC l'absence d'exigences différentes. Vous pouvez également ajouter la liste des noms de serveurs séparés par une virgule.
Vous pouvez également saisir dans ce champ un caractère générique ou des expressions régulières si vous demandez un certificat à partir d'une AC interne. Généralement, les fournisseurs refusent toute demande de certificat dont le nom commun est un caractère générique ou une expression régulière.
Organisation Il s'agit de la raison sociale de l'entreprise, de l'établissement scolaire, de l'association, etc. La plupart des certificats exige une vérification de ces informations à l'aide de documents juridiques, tels que la copie de la licence d'exploitation.
Unité d'organisation Il s'agit d'un champ facultatif décrivant une unité au sein de l'entreprise. Il permet également d'indiquer un nom d'entreprise autre que la raison sociale (sans Inc., Corp., etc.)
Ville Il s'agit d'un champ facultatif décrivant généralement la ville, la principauté ou le pays d'une organisation.
État ou province Généralement requis, mais facultatif pour certaines AC. Vérifiez auprès de votre AC qu'elle accepte les abréviations.
PaysNom du pays sous la forme d'une abréviation à deux caractères (format ISO). Le code du pays est FR pour la France.
Toutes ces informations sont associées sous la forme d’une série de paires de valeurs d'attribut, appelée nom distinctif (DN), qui identifie de manière unique le sujet du certificat.
Choisissez les options
Vous devez fournir les informations de clé uniquement si vous produisez une demande de certificat basée sur une nouvelle paire de clés. Vous pouvez choisir RSA ou ECC comme type de clé. Si le type de clé est RSA, la taille de clé peut être 1024, 2048 ou 4098. Si votre type de clé est ECC, vous devez également sélectionner une courbe. Notez que la génération d'une nouvelle paire de clés prend du temps. Plus la clé est longue et plus il faut de temps à l'assistant pour la générer.
Pour l’option ECC, le concept de clé est que la paire de clés est sur la courbe sélectionnée (ainsi, le certificat du serveur généré pour cette paire de clés est spécifique à cette courbe). Par conséquent, la sélection de la clé est importante. Vous devez prendre une courbe prise en charge par les clients, vous devez pouvoir communiquer avec votre serveur.
Attention – Assurez-vous de sélectionner un type de clé qui peut être certifié par l'AC à laquelle vous soumettrez la demande de signature.
Générez une demande
Choisissez le type de certificat (autosigné ou signé AC). Si le certificat généré est signé AC, il sera au format ASCII. S'il s'agit d'un certificat autosigné, il sera installé directement. S'il est de type autosigné, spécifiez le surnom, la durée de validité en nombre de mois et le nom du module d'écoute HTTP pour la gestion de demande sécurisée.
Analyse
Cette page vous fournit le résumé des options sélectionnées. Cliquez sur Terminer pour achever la génération de demande.