V každé organizaci, která pracuje s Windows, digitální certifikáty, podpisy ovladačů a kryptografická zařízení Staly se běžnou praxí. Ať už spravujete jen několik počítačů nebo celou doménu, pokud chcete zabezpečení, silné ověřování a kontrolu nad nainstalovaným softwarem, musíte pochopit, jak tento ekosystém funguje.
Kromě typických certifikátů pro daňový úřad nebo sociální zabezpečení je v profesním prostředí klíčové vědět, jak spravovat uživatelské certifikáty, certifikáty kontrolérů, interní certifikační autority a nástroje, jako je Adobe, prohlížeče nebo tokenyZní to složitě, ale když si to rozebereme krok za krokem, uvidíte, že je to docela zvládnutelné, pokud rozumíte konceptům a dodržujete určité osvědčené postupy.
Co je digitální certifikát a proč je ve Windows tak důležitý?
Digitální certifikát je v podstatě elektronický dokument, který slouží jako váš průkaz totožnosti na internetuVydává jej uznávaná certifikační autorita (CA). Slouží k jedinečné identifikaci osoby, společnosti nebo dokonce serveru či webových stránek.
Tento certifikát obsahuje identifikační údaje držitele (jméno, daňové identifikační číslo nebo číslo DPH, organizace atd.), které certifikační autorita dříve ověřila. Díky tomu je můžeme použít k podepisování dokumentů, ověření se u administrace nebo k ověření, zda je webová stránka nebo správce považován za důvěryhodného.
Ve světě Windows tyto certifikáty umožňují elektronicky podepisovat dokumenty, programy, ovladače a navazovat zabezpečená připojeníProto je tak důležité je správně spravovat: instalovat je tam, kde mají být, obnovovat je před vypršením platnosti, exportovat zálohy, rušit je v případě problémů a nemazávat je náhodně.
Certifikáty existují téměř na všechno: osobní, firemní, elektronické ústředí, kontrolér, kořenové certifikáty, zprostředkovatel, klient, server a tak dále. Systém Windows je ukládá do různých „úložišť“, ke kterým mají přístup aplikace jako Edge, Chrome, Adobe Reader, AutoFirma nebo nástroje pro správu.

Typy digitálních certifikátů, se kterými se setkáte
V ekosystému Windows se setkáte s různými Typy certifikátů podle použití a držiteleJsou to:
- osobní certifikátyTyto doklady jsou vydávány na jméno fyzické osoby. Používáme je k identifikaci v online postupech, podepisování dokumentů PDF, přístupu ke Španělskému daňovému úřadu (AEAT), Španělskému dopravnímu úřadu (DGT), Správě sociálního zabezpečení atd.
- Certifikáty entit. Jedná se o dokumenty spojené se společností, sdružením nebo organizací. Samotná entita se podepisuje nebo identifikuje, a to i v případě, že dokument používá oprávněný zástupce. Používají se k podávání daňových přiznání společností, podepisování firemních dokumentů nebo k interakci s vládními agenturami jménem organizace.
- Elektronické certifikáty ústředíIdentifikují oficiální webové stránky nebo portál jako patřící veřejné správě nebo subjektu, čímž zaručují, že stránky jsou legitimní a že komunikace je chráněna.
V obchodě Windows najdete také kategorie jako například Důvěryhodné kořenové vydávající entity, zprostředkující entity, ostatní uživatelé, ověřování klientů nebo „neodstranitelné certifikáty“. Jedná se o části řetězce důvěry, které umožňují ověření finálních certifikátů.
Certifikáty pro podepisování kódu a podepisování ovladačů ve Windows
Když mluvíme o ovladačích a softwaru ve Windows, do hry vstupují následující: certifikáty pro podepisování kóduJeho funkcí je zaručit, že program nebo ovladač byl vydán konkrétním vydavatelem a nebyl od doby podpisu upraven.
V konkrétním případě ovladačů v režimu jádra je systém Windows obzvláště přísný. Počínaje Windows 7 (s opravou pro SHA-256) a Windows 8A ještě více od verze Windows 10 musí být ovladače podepsány zabezpečenými algoritmy (například SHA-256) a v mnoha případech i certifikáty pro podpis kódu s rozšířeným ověřováním (EV).
Nástroj běžně používaný k podepisování řadičů SignToolkterý je součástí sady Windows SDK. S jeho pomocí můžete zadat možnosti, jako je certifikát, heslo PFX, hashovací algoritmus, další certifikáty (například křížový certifikát Microsoft) a server časového razítka.
Klíčové parametry SignToolu jsou /f pro zadání souboru PFX, /p pro heslo, /fd pro hashovací algoritmus (např. /fd sha256), /ac pro přidání křížového certifikátu, /tr pro konfiguraci serveru časových razítek RFC 3161 a /n pro výběr konkrétního certifikátu skladu podle jeho běžného názvu.
Jakmile jsou binární soubory ovladače (obvykle soubory .sys a .cat) podepsány, můžete Ověřte podpis pomocí příkazu signtool verify -v -kp., který ověřuje platnost podle specifických kritérií ovladačů v režimu jádra. Prostudujte si průvodce sigcheck pro další ověřovací nástroje. Pokud je vše v pořádku, systém Windows nainstaluje ovladač a zobrazí vydavatele jako „známého a důvěryhodného“.

Předpoklady: Program pro vývojáře hardwaru a certifikace pro elektromobily
Pokud budete publikovat ovladače prostřednictvím ekosystému Microsoft, jako správce Partnerské centrum pro hardwareBudete muset zvládnout přidávání, aktualizaci a odebírání certifikátů pro podepisování kódu přidružených k vaší organizaci.
První je Registrace do programu pro vývojáře hardwaru od společnosti Microsoft. Pokud váš firemní účet ještě neexistuje, budete muset dokončit proces registrace podle uvedených kroků a propojit svou organizaci.
Pro nahrání a podepsání ovladačů potřebujete certifikát pro podepisování kódu, nejlépe EVvydaný důvěryhodným poskytovatelem. Pokud vaše společnost již má platný certifikát, můžete jej znovu použít. V opačném případě si jej budete muset pořídit prostřednictvím uznávané certifikační autority (CA). CA ověří identitu vaší společnosti (dokumentaci, kontaktní informace, telefonní číslo atd.) a po schválení vám poskytne pokyny ke stažení certifikátu.
V moderním prostředí je nezbytné pracovat s Certifikáty a časová razítka založené na SHA-2 (SHA-256)Podpora SHA-1 se v praxi pro nová použití, a to jak v certifikátech pro podepisování kódu, tak i v serverech pro časové razítka, ukončuje.
Jak přidat, obnovit nebo zrušit certifikáty pro podepisování kódu v Partnerském centru
S již vydaným certifikátem pro elektromobily nebo standardním certifikátem je dalším krokem Přidejte jej do panelu hardwaru v Centru partnerů.aby jej společnost Microsoft rozpoznala při podepisování a ověřování ovladačů. Postupujte takto:
- Přihlaste se na portál pomocí přihlašovací údaje správce hardwarového účtuOdtud přejděte k ikoně ozubeného kola v pravém horním rohu a přejděte do sekce nastavení účtu nebo nastavení pro vývojáře.
- Klikněte na tuto možnost „Správa certifikátů“ (v postranním menu).
- Vyberte „Přidat nový certifikát“ a pokračovat v průvodciPortál vám umožní stáhnout binární soubor (obvykle Signablefile.bin), který budete muset lokálně podepsat pomocí nástroje SignTool s vaším certifikátem pro podpis kódu. algoritmus SHA-256 spolu s platným časovým razítkem SHA-2.
- Konečně Nahrajte certifikát zpět do Partnerského centraSpolečnost Microsoft ověří, zda podpis odpovídá certifikátu vydanému vaší organizaci, a pokud je vše v pořádku, přidá tento certifikát do seznamu akceptovaných certifikátů pro podepisování kódu pro váš účet.
Jak zobrazit a spravovat certifikáty nainstalované ve Windows
Všechny certifikáty, které nainstalujete, osobní i systémové, jsou uloženy v správce certifikátů systému WindowsOdtud aplikace kontrolují, které certifikáty jsou k dispozici pro ověřování, podepisování nebo šifrování.
Pro kontrolu certifikáty zařízení (na úrovni stroje), používaný systémem a mnoha službami, můžete použít příkaz certlm.msc Z vyhledávacího řádku nebo z okna Spustit (Win + R). Otevře se konzole certifikátů místního počítače s různými složkami rozdělenými podle účelu.
Nicméně, abyste viděli své osobní uživatelské certifikáty, nástroj je certmgr.mscZde najdete certifikáty propojené pouze s vaším profilem ve Windows: ty, které používáte pro administrativní postupy, pracovní certifikáty, certifikáty instalované určitými aplikacemi nebo prohlížeči atd.
Pro pokročilejší uživatele je také možné zkontrolovat přítomnost certifikátů v registru systému WindowsNapříklad certifikáty aktuálního uživatele jsou uloženy v cestách jako HKEY_CURRENT_USER/Software/Microsoft/SystemCertificates/CA/Certificates, zatímco certifikáty spojené se zásadami skupiny (GPO) jsou zobrazeny ve větvích v rámci HKCU/Software/Policies/Microsoft/SystemCertificates.
V mnoha případech není nutné se v registru ničeho dotýkat, ale je užitečné o něm vědět, pokud musíte stanovit diagnózu. problémy s načítáním certifikátů, duplikáty nebo zásady použité pro danou doménu.
Export, zálohování a mazání certifikátů ve Windows
Pokud často pracujete s certifikáty, je nezbytné, abyste jeden měli. strategie zálohováníZtráta certifikátu bez zálohy může znamenat nutnost opakovat celou žádost a proces osobní akreditace.
Windows umožňuje Export certifikátů ze správce certifikátůJednoduše vyhledejte certifikát v odpovídající složce, klikněte pravým tlačítkem myši, přejděte na „Všechny úlohy“ a vyberte „Exportovat“. Otevře se průvodce s dotazem, zda chcete zahrnout soukromý klíč a jaký formát exportu preferujete.
Chcete-li přesunout osobní certifikát do jiného počítače nebo jej uložit na USB disk, obvyklým postupem je vygenerování Soubor PFX/P12 chráněný heslemTímto způsobem můžete dvojitým kliknutím na jiný počítač a zadáním klíče nainstalovat certifikát s přidruženým soukromým klíčem.
Pokud jde o mazání, je třeba dbát zvláštní opatrnosti. Ve stejném administrátorském rozhraní výběrem certifikátu a volbou možnosti Chcete-li jej odstranit, odeberete jej z úložiště a stane se nedostupným pro Windows a všechny aplikace.Pokud uděláte chybu, můžete přerušit ověřování, zabránit používání programů nebo dokonce ovlivnit stabilitu systému.
Proto se doporučuje Nemažte systémové certifikáty náhodně a vždy si předem vytvořte zálohu.Zvláště pokud si nejste zcela jisti, k čemu který z nich slouží. Totéž platí pro uživatelské certifikáty, které jsou stále platné a které byste mohli později potřebovat.
Čipové karty, kryptografické tokeny a Bit4id PKI Manager
V mnoha společnostech a veřejných orgánech nejsou certifikáty uloženy na pevném disku počítače, ale na čipové karty nebo kryptografické USB tokenyTo přidává další vrstvu zabezpečení, protože soukromý klíč nikdy neopouští fyzické zařízení.
Jedním z běžných nástrojů pro správu těchto zařízení je Správce PKI Bit4idTento nástroj komunikuje s tokeny a kartami za účelem odemykání, změny PINu/PUKu, importu certifikátů, exportu veřejných klíčů a mnoha dalších funkcí. Ve výchozím nastavení běží v uživatelském režimu, ale můžete povolit pokročilé možnosti pomocí klávesové zkratky Ctrl + A.
Na panelu zařízení můžete vidět Informace o čtečce, informace o kartě, stav PIN a PUK a seznam uložených uživatelských a CA certifikátůPokud je váš PIN zablokovaný nebo si ho nepamatujete, můžete použít funkci odemknutí PUK kódem, za předpokladu, že jste ještě nedosáhli maximálního počtu pokusů.
Správce PKI navíc umožňuje Změňte si PIN, pokud máte podezření, že ho zná někdo jiný., změnit PUK, přihlásit se k zařízení a odhlásit se z něj, aktualizovat obsah pro zobrazení nových certifikátů a přejmenovat zařízení pro lepší identifikaci.
Import certifikátů na kartu se obvykle provádí pomocí souborů .p12 nebo .pfx, které obsahují soukromý klíč. Musíte zadat PIN zařízení, heslo k souboru PFX a volitelně i identifikátor CKA_ID užitečné pro určité aplikace PKCS#11.
Pro export pouze veřejný klíč ve formátu .cer, nikdy ne soukromýTo vám umožňuje sdílet certifikát s třetími stranami nebo nainstalovat veřejnou část tam, kde je to potřeba k ověřování podpisů nebo autentizací.Zkontrolujte rizika připojení neznámých USB disků).
Pokročilá konfigurace a kontroly nahrávání certifikátů
V panelu nástrojů Bit4id PKI Manageru najdete také zkratku pro Úložiště certifikátů systému Windows, kde si můžete prohlédnout, jak se certifikáty karet kopírují do složky „Osobní“ uživatele, pokud je tato integrace povolena.
Konfigurační panel middlewaru umožňuje upravit parametry, jako například Automatický import certifikátů CA z P12/PFX, generování protokolů, mazání mezipaměti middlewaru a integrace s CryptoAPI/CSP od společnosti MicrosoftTato poslední možnost je klíčová, pokud chcete, aby aplikace systému Windows (včetně Edge nebo Chrome) viděly certifikáty tokenů přímo.
Pokud máte problémy, je dobré jich udělat několik. kontroly:
- Ověřte, zda se certifikáty zobrazují v souboru certmgr.msc (uživatel).
- Ujistěte se, že jsou načteny ve Firefoxu (v jeho interním úložišti), nebo že je Edge či Chrome vidí v sekci certifikátů.
- Ověřte, zda Adobe Reader rozpoznává digitální identifikátory systému Windows.
Například v Adobe můžete vypsat „Digitální identifikátory Windows“ Pro ověření, zda se certifikát karty zobrazuje správně. Pokud se nezobrazuje, problém může být s middlewarem, čtečkou, PINem nebo nějakým nastavením systémové integrace.
Pomocné programy a profesionální manažeři certifikátů
Samotné certifikáty nedělají zázraky. Abyste z nich vytěžili maximum, potřebujete aplikace, které je používají k ověřování, podepisování dokumentů, šifrování nebo připojení k veřejným službámVe Španělsku existuje několik téměř povinných programů.
Na jedné straně je Konfigurátor FNMT-RCMcož usnadňuje generování klíčů a získávání certifikátů FNMT. Je také velmi dobře známý Automatický podpisVyvinuto ministerstvem financí, integruje se s prohlížeči a stránkami státní správy pro elektronické podepisování formulářů a dokumentů.
Mnoho z těchto aplikací závisí na Java Runtime Environment (JRE)Nestačí jen tak ledajaká verze: někdy existují specifické doporučené rozsahy (například od verze 8 Update 45 do některých novějších verzí). Vždy je dobré zkontrolovat požadavky každého portálu.
Existují také utility, jako například Správa certifikátů CERES, kryptografické moduly PKCS#11 a specifické ovladače pro práci s kryptografickými kartami, které přidávají kompatibilitu s Firefoxem a dalšími prostředími nebo usnadňují změny PINu, odemykání a prohlížení certifikátů.
V profesní oblasti, kde se pracuje s desítkami nebo stovkami certifikátů (konzultační firmy, správcovské společnosti, kanceláře…), se lidé uchylují k specializovaný software, jako například DigiCert Certificate Utility pro Windows nebo ADMCertTyto programy vám umožňují inventarizovat certifikáty, uplatňovat zásady používání, kontrolovat, kdo je používá, odkud a za jakým účelem, a detekovat problémy s konfigurací nebo blížící se vypršení platnosti.
S nástroji, jako jsou tyto, můžete konfigurovat pravidla založená na uživatelích nebo skupinách služby Active Directory, plánech, zdrojových IP adresách nebo aplikacích, které volají certifikát. Nezbytné pro udržení pořádku a bezpečnosti, když certifikáty již nejsou pouze doménou izolovaného uživatele.
Certifikační služby Active Directory a interní certifikační autorita
V podnikových prostředích Windows je velmi běžné nasazovat Interní certifikační autorita se službou Active Directory Certificate Services (AD CS)To vám umožňuje vydávat certifikáty pro uživatele, zařízení, servery, VPN, firemní Wi-Fi, interní podepisování kódu atd., aniž byste museli vždy spoléhat na externí certifikační autoritu.
Instalace se provádí z Správce serveru, přidání role služby Active Directory Certificate ServicesPrůvodce vás vyzve k výběru serveru, zaškrtnutí role Certifikační autorita a volitelně role Registrace certifikační autority (CA Web Enrollment), což bude také vyžadovat přidání funkcí, jako je IIS.
Po instalaci role je nutné spustit průvodce konfigurací služby AD CS. Zde si vyberete role ke konfiguraci (CA a webový zápis CA), typ CA (obvykle podniková) a typ entity (často kořenová CA, pokud je první)Budete se muset rozhodnout, zda si vytvoříte nový soukromý klíč, kryptografický algoritmus (doporučuje se SHA-256) a jeho velikost, a také název certifikační autority a dobu platnosti kořenového certifikátu.
Konfigurace zahrnuje také cesty, kudy databáze certifikátů a protokolůJe vhodné tyto trasy dobře zdokumentovat, protože je budete potřebovat pro budoucí zálohování, obnovy a migrace.
Jakmile je klimatizace nakonfigurována, budete moci Vydávání šablon certifikátů, automatizace registrace pomocí GPOPublikujte certifikáty počítačů a uživatelů ve službě Active Directory a vytvořte kompletní ekosystém interních certifikátů integrovaných s vašimi doménami.
Vzhledem k tomuto přehledu vyžaduje správa certifikátů a podpisů ovladačů ve Windows jasnou znalost základů. Je také nezbytné vždy uplatňovat osvědčené postupy. Nesdílejte hesla, vytvářejte zálohy, sledujte data platnosti, v případě podezření odeberte přístup a vyvarujte se mazání čehokoli, co neznáte.S tímto základem přestává být navigace ve světě otravou a stává se jen další součástí zvládání každodenního prostředí.
