Peter Lind Damkjær <peter@lind-damkjaer.dk> wrote in
news:467965f8$0$2604$edfadb0f@dread12.news.tele.dk:
> Axel Hammerschmidt skrev:
>
>> Jeg bruger funktionen i IE6.x, som Administrator fordi nøglen (kun)
>> findes ved den konto, på denne måde:
>>
>> Funktioner -> Internetindstillinger -> Indhold -> Cerifikat ->
>> Eksporter.
>>
>> Vælger Næste. Der kommer så en rude frem med:
>>
>> Vil du eksportere den private nøgle sammen med certifikatet?
>>
>> Optionen "Ja" er grået ud. Der er i forvejen sat bullit ved "Nej" og
>> nedenunder står der:
>>
>> Bemærk: den tilknyttede private nøgle er markeret som
>> ikke-eksportbar. Kun certifikatet kan eksporteres.
>>
>
> Det er korrekt. Du kan ikke eksportere direkte fra MS' GUI.
Hmm! Det kan forhåbentlig omgås ved at "rette" en nøgle i Windows
registreringsdatabase?
>> Jeg har osse den mulighed, som du skriver (Programmer -> Digital
>> Signatur -> Tag sikkerhedskop) men eksporten resulterer kun i en
>> .html-fil. Det har jeg forsøgt. Når jeg så vil genindlæse nøglen fra
>> denne .html-fil, med en begrænset bruger konto får jeg at vide at
>> certifikatet findes i forvejen på maskinen. Men certifikatet er kun
>> tilstede i IE6.x under Administrator kontoen, ikke i IE6.x under den
>> begrænsede bruger konto.
>
> Besynderligt! Noget tyder på at der er opstået en eller anden fejl for
> certifikater er kun knytttet til den konto de er installeret i. Har
> den på et eller andet tidspunkt været installeret i den begrænsede
> konto?
Altså, det er meningen at certifikatet skal indlæses så det kan bruges
med den (anden) begrænsede brugerkonto - af sikkerhedsmæssig årsager.
> Forslag:
> Prøv at åbne .html-filen med IE. Tryk "Slet Digital Signatur" (sletter
> ikke html-filen, men kun certifikat+privat nøgle eller de rester der
> evt. måtte ligge på kontoen).
>
> Prøv herefter igen at trykke "Indlæs Digital Signatur"
>
> Hjælper det???
Altså igen, jeg har sådan set ikke noget imod at prøve det, men det er
egentlig lige gyldigt, fordi den private nøgle kommer ikke med når
certifikatet eksporteres som html fil i brugerkontoen med
administratorrettigheder. Så jeg ved ikke hvad det skulle gøre godt for?
Der er jo ikke noget problem i at få mit egen offentlige certifikat
indlæst i en hvilken som helst adressebog og så kan jeg sende krypterede
e-mails til mig selv, men som sagt hvad skulle det gøre godt for?
>> Endvidere, så ligger der et andet OCES certifikat med den tilhørende
>> privat nøgle under den begrænsede brugerkonto (dette certifikat er
>> ikke tilstede i Administrator kontoen, men det gør ikke noget - det
>> er ikke Administrator der skal bruge den) og som både er installeret-
>> og ses der på normal vis i IE6.x, og som kan tilgås på normal vis med
>> Outlook Express fra den begrænsede brugerkonto, og som kan
>> eksporteres fra IE6.x _med_ den private nøgle på normal vis.
>>
>> Men dette certifikat kommer ikke frem i oversigten når jeg forsøger
>> med: Programmer -> Digital Signatur -> Tag sikkerhedskop.
>>
>
> CryptoAPI og CSP er ukendte begreber vil jeg først anbefale at du
> læser første del af afsnit 2.2 på:
>
http://www.lind-damkjaer.dk/moreDS/#afs2.2
OK. Det siger sådan set det jeg havde på fornemmelsen. Det "nye" OCES
certifikater bruger ikke Microsofts, men een eller anden egenudviklet
"repository" til at opbevare certifikatet.
> Noget tyder på at du har lagt certifikatet og den tilhørende nøgle ind
> i Microsoft egen såkaldte CSP. Det er sådan set OK, HVIS du sikrer dig
> at det til stadighed ligger beskyttet af et password, der opfylder
> reglerne i vilkårene. Men jeg vil da KRAFTIGT anbefale at du flytter
> det over i TDC's CSP, der hjælper dig til at overholde kravene til
> beskyttelse.
Nej, det certifikat det drejer sig om her er bare et "gammelt" certifikat
(det udløber til oktober) og jeg har ikke installeret den
"sikkerhedsopdatering" der har ligget ubemærket hen på TDCs sider i
mellemtiden.
Jeg mener, hvad med at TDC certifikat begyndte at bruge versionsnumre, så
man kan følge lidt med i det?
> Hvis du har certifikat og privat nøgle eksporteret til PKCS#12 kan
> lægge den tilbage i TDC's CSP vha.:
>
http://erhverv.tdc.dk/publish.php?id=5106
Jeg har sideløbende med her haft kontakt til TDCs support ang deres OCES
certifikat og de har peget mig hen mod en side hos TDC hvor man kan
eksportere til en Pkcs12 fil.
Du kan i den forbindelse læse min posting her:
Message-ID: <Xns9958AAC1F2BB7hlexahotmailcom@62.243.74.163>
Jeg fatter ærlig talt ikke det skal være så bøvlet?
>> I øvrigt må denne programgruppe ("Digital Signatur" med tilhørende
>> file) være blevet indstalleret uden min viden dengang jeg
>> installerede certifikatet fra cd-kortet. Sådan noget er fuldstændig
>> uaccepabelt!
>
> Da du installerede certifikatet fra CD kortet blev du bedt om at
> acceptere installation af TDC CSP (programmet er digital underskrevet
> af TDC).
Det certifikat det drejer sig om her (det "nye") kom fra et cd-kort.
>> Man SKAL kunne eksportere sit certifikat _med_ sin private nøgle fra
>> IE6.x på normal vis!
>
> Det er fravalgt, da der er risiko for at brugere efterfølgende
> installere certifikatet og den private nøgle i Microsoft CSP uden
> password-beskyttelse.
Tja! Det kan åbenbart stadig lade sig gøre.
Men hva' fa'en betyder det egentlig? Det er vel brugerens ansvar? Det
eneste TDC skal, er at give brugeren _mulighed_ for at beskytte
certifikatet med et password. Resten er vel brugerens ansvar?
>> Og man SKAL kunne installere et certifikat så det kan bruges med en
>> konto, der ikke har administrator rettigheder under Windows!
>
> Det kan man også, hvis blot den nyeste TDC CSP er installeret af en
> bruger med administrative rettigheder. Dette er et fornuftigt
> designvalg i CryptoAPI af Microsoft, da CSP'en bliver en integreret
> del af Windows' OS'en. Du finder altid den nyeste og digitalt
> underskrevede version af TDC CSP på:
>
https://bestilling.certifikat.tdc.dk/csp/msi/csp.msi
Som sagt har jeg sideløbende (med disse postings) haft kontakt til TDC
certifikat support og her er (et af) deres forslag:
: Den brugerkonto du ønsker at benytte skal tildeles administrator
: rettigheder idet du installere din signatur, dette er pga. at vores
: software (TDC Digital Signatur CSP) skal installeres på den bruger
: profil, når den er installeret kan du fjerne administrator rettigheden
: igen og bruge kontoen som du ønsker.
Det er sikkert velmendt, men ikke særlig smart! Især ikke når det
(stadig!!) kan lade sig gøre, at eksportere til en Pkcs12 fil. For hvad
råd fik jeg på mit andet spørgsmål, om hvordan jeg får certifikatet over
på min Macintosh? Se bare her:
: Der skal den indlæses i en internet explorer, og herfra skal der
: oprettes en sikkerhedskopi (pkcs12 fil) dette kan gøres fra dette
: link:
:
:
http://[link fjernet - men se henvisnig til Message-ID ovenfor]
:
: Herefter tager du så din oprettede pkcs12 fil over til din Mac og
: manuelt importer den i Firefox.
Jeg mener, når der findes denne mulighed for at eksportere til Pkcs12
fil, hvorfor i Himlens navn skal man så tildele- og fjerne
administratorrettigheder på kontoer i Windows for at få certifikatet på
plads?
> Jeg håber du kan bruge noget af ovenstående?
I lige måde
--
- You like Billie Holiday?
- I love him.
Clueless