Ohje digitaalisessa muodossa olevan aineiston siirtoon ja allekirjoittamiseen vaadittavien avainten muodostamisesta

Samankaltaiset tiedostot
Titan SFTP -yhteys mittaustietoja varten

Enigmail-opas. Asennus. Avainten hallinta. Avainparin luominen

INTERBASE 5.0 PÄIVITYS VERSIOON 5.6

Salasanojen turvallinen tallentaminen KeePass ohjelmalla

Visma Econet -ohjelmat ActiveX on epävakaa -virheilmoituksen korjausohjeet

OHJE Jos Kelaimeen kirjautuminen ei onnistu Mac-koneella Sisällys

Työsähköpostin sisällön siirto uuteen postijärjestelmään

LIITTEIDEN lisääminen laskulle. Pikaohje (1.1)

FTP -AINEISTOSIIRRON OHJE PC / MAC Ympäristö

erasmartcardkortinlukijaohjelmiston

Mathcad Flexnet lisenssipalvelimen asennus

Pajun sähköpostien siirto Outlookiin

HP ProBook 430 G5 kannettavien käyttöönotto

Sonera Yrityssähköposti. Outlook 2013 lataus ja asennus

Loppukäyttäjän ohje Asennus- ja käyttöohje - Windows

SSH Secure Shell & SSH File Transfer

Nexetic Shield Unlimited

KIITOS RICA OPTIMOINTIOHJELMAN VALITSEMISESTA

CLS verkkolisenssin asennusohje (2018 ) sivu 1

SCI- A0000: Tutustuminen Linuxiin, syksy 2015

erasmartcard-kortinlukijaohjelmiston asennusohje (mpollux jää toiseksi kortinlukijaohjelmistoksi)

Loppukäyttäjän ohje Asennus- ja käyttöohje Mac

MPCC-työkalua voidaan käyttää yhden laitteen valvontaan ja yhden tai useamman laitteen konfigurointiin (Modbus broadcast, osoite 0).

JulkICT Arkkitehtuuripankki - QPR EnterpriseArchitect asennusohje

Skype for Business ohjelman asennus- ja käyttöohje Sisällys

Ekoweb Oy HUOMIO! Jos sinulla on koneella vanha versio On Call DMS-ohjelmasta poista ensin se ja mahdolliset vanhat ajurit.

Paperiton näyttösuunnitelma

CLOUDBACKUP TSM varmistusohjelmiston asennus

OHJE Jos Kelaimeen kirjautuminen ei onnistu Windows-koneilla

Haka-palveluiden valvonta ja tilastointi AAIEye -työkalun avulla. Mika Suvanto, CSC

F-Secure KEY salasanojenhallintaohjelman käyttöönotto PC -laitteella

Kansion asetusten muuttaminen Windows 2000 käyttöjärjestelmässä Resurssienhallinnan kautta

NAVITA BUDJETTIJÄRJESTELMÄN ENSIASENNUS TYÖASEMALLE

EMVHost Online SUBJECT: EMVHOST ONLINE CLIENT - AUTOMAATTISIIRROT COMPANY: EMVHost Online Client sovelluksen käyttöohje AUTHOR: DATE:

Visma Avendon asennusohje

Autentikoivan lähtevän postin palvelimen asetukset

MINI-LEXIA OPAS Versio 4.31

Ennen varmenteen asennusta varmista seuraavat asiat:

OCAD KOULUTUS ALITTELIJOILLE OCAD PERUSTEET

CLS VERKKOLISENSSIN ASENNUSOHJE sivu 1

Ubuntu - tiedostohallinta

Pedacode Pikaopas. Web-sovelluksen luominen

Uutiskirjesovelluksen käyttöohje

Nexetic Shield Unlimited

Fixcom Webmail ohje. Allekirjoitus. Voit lisätä yhden tai useamman allekirjoituksen.

1 Tivax siirto uuteen koneeseen

Varmennepalvelu - testipenkki. Kansallisen tulorekisterin perustamishanke

ClassPad fx-cp400 päivitys. + Manager for ClassPad II Subscription päivitys

MyTheatre asennus ja kanavien haku

UCOT-Sovellusprojekti. Asennusohje

Ohjelmistopäivitykset Käyttöopas

Tikon Ostolaskujenkäsittely/Web-myyntilaskutus versio 6.4.0

Aineistosiirron testauksen aloituksen ohje Trafin sopimuskumppaneille

Tuotetietojen täydentäminen sähköpisteelle

1 Tivax Professional 4.5

OP-POHJOLAN WEB SERVICES YHTEYDEN KÄYTTÖÖNOTTO

HAMINETTI WLAN LIITTYMÄN KÄYTTÖÖNOTTO-OHJE

Microsoft Outlook Web Access. Pikaohje sähköpostin peruskäyttöön

Omahallinta.fi itsepalvelusivusto

Asennuksessa kannattaa käyttää asennusohjelman tarjoamia oletusarvoja.

Sisällysluettelo. HUOM! Muista lukea tämä opas huolellisesti ennen käyttöönottoa.

1. Sähköinen tunnistautuminen KTJ-rekisterinpitosovellukseen

Microsoft Security Essentials (MSE) asennuspaketin lataaminen verkosta

Ohje sähköiseen osallistumiseen

HP Workspace. Käyttöopas

Koivun sähköpostien siirto O365-palveluun

MixW ja Dx-vihjeet (ohje) oh3htu

Tero Mononen / Kumppanuuskampus

Ajokorttimoduuli Moduuli 2. - Laitteenkäyttö ja tiedonhallinta. Harjoitus 1

PIKAOHJE MODEM OPTIONS for Nokia 7650

Pedacode Pikaopas. Web Service asiakasohjelman luominen

Henkilö- ja koulutusrekisterin asennusohje

1. Sähköinen tunnistautuminen KTJ-rekisterinpitosovellukseen

JOHDANTO... 5 PÄÄKONFIGURAATIOTIEDOSTO KIELET KÄYNNISTÄMINEN JOHDANTO... 6

Tikon Ostolaskujenkäsittely/Web-myyntilaskutus versio 6.3.0

@PHPOINT Sähköpostitilin asetukset

Ohjeet asiakirjan lisäämiseen arkistoon

Tiedostojen lataaminen netistä ja asentaminen

Vianova Systems Finland Oy:n Novapoint käytön tuki

Skype for Business ohjelman asennus- ja käyttöohje Sisällys

Mathcad 14.0 Single User -asennus

CLS verkkolisenssin asennusohje ( ) sivu 1

lizengo Asennusopas Windows: in kopioiminen

Retrotec FanTestic ohjelman pikaopas

TeamViewer 11 -ohjelma etäkoulutuksissa ja tuessa

NÄIN OTAT F-SECURE SAFEN KÄYTTÖÖN

ASTERI VEROLOMAKE 60 61A 61B WINDOWS-OHJELMA KÄYTTÖOHJE

Ohje sähköiseen osallistumiseen

Javan asennus ja ohjeita ongelmatilanteisiin

Opinajan käytön aloittaminen koulussa/oppilaitoksessa

Kirkkopalvelut Office365, Opiskelijan ohje 1 / 17 IT Juha Nalli

ASENNUSOHJEET INTERNET-ASENNUS. Navita Yritysmalli. YHTEYSTIEDOT Visma Solutions Oy Mannerheiminkatu LAPPEENRANTA Puh.

Mikäli olet saanut e-kirjan latauslinkin sähköpostilla, seuraa näitä ohjeita e-kirjan lataamisessa.

Sanoma Pro -oppimisympäristön käyttäjätietojen päivitysohjelman (PSFTP) asennus ja käyttö

ANVIA VARMUUSKOPIOINTI 2.3

Maventa Connector Käyttöohje

LibreOffice Calc. Taulukkolaskenta. Otavan Opiston julkaisusarja Jari Sarja 2015 Creative Commons Nimeä-Tarttuva 3.0

3. Laajakaistaliittymän asetukset / Windows XP

DL SOFTWARE Uumajankatu 2 Umeågatan FIN VAASA/VASA FINLAND +358-(0) Fax +358-(0)

Transkriptio:

Ohje digitaalisessa muodossa olevan aineiston siirtoon ja allekirjoittamiseen vaadittavien avainten muodostamisesta 1. Johdanto Digitaalisessa muodossa olevan aineiston luotettava siirtäminen Kansallisarkistoon asettaa vaatimuksia sekä käyttäjähallinnalle että siirron autenttisuuden todentamiselle. Tässä ohjeessa on esitettynä toimet vaadittavien avainten muodostamiseksi. Avainpareja on kaksi erilaista: Siirtoyhteyden varmistava RSA-avainpari, kuvattu luvussa 2 Siirtopakettien allekirjoittamiseen vaadittava avain, kuvattu luvussa 3. Avaimet tehdään vain kerran tässä ohjeessa esitetyllä tavalla. Avaimet tehdään erikseen testi ja tuotantokäyttöä varten. Avaimien luontiin ja siirtämiseen tarvitaan OpenSSL ja WinSCP sovellukset. Tässä ohjeessa on esitetty miten toimitaan Windows pohjaisessa järjestelmässä. Windows-järjestelmässä sovellukset täytyy noutaa ja asentaa erikseen. Linux-järjestelmässä sovellukset on monesti asennettu valmiiksi tai ne ovat saatavilla Linux-jakelun paketinhallinnasta. Mac OS X -järjestelmässä tarvittavat sovellukset löytyvät valmiina. Windows ympäristössä asennus tapahtuu seuraavasti: Asenna OpenSSL (uusin versio) osoitteesta (http://indy.fulgan.com/ssl/) Näissä ohjeissa käytetään hakemistoa: "c:\\openssl". Asenna WinSCP osoitteesta: http://winscp.net/ Lataa konfiguraatiotiedosto http://web.mit.edu/crypto/openssl.cnf ja tallenna se siihen hakemistoon, johon asensit OpenSSL:n. 2. Siirtoavaimen muodostaminen Siirtoavaimen avulla luodaan varmennettu yhteys siirtävän tahon ja vastaanottajan välille. Menettelytavassa palveluun tallennetaan tässä muodostettavan avaimen julkinen osio, vastaavasti palveluun kytkeytymisen yhteydessä käytetään avaimen yksityistä osiota. Tämä menettelytapa on turvallisempi kuin käyttäjätunnus salasana parin hyödyntäminen, koska varsinainen yhteyden todentaminen perustuu näihin varmenteisiin.

Siirtoavaimen muodostaminen voidaan tehdä WinSCP sovelluksella seuraavalla tavalla. Käynnistä "Tools"-valikosta "Run PuTTYgen". Valitse avautuvan ikkunan alareunasta SSH-2 RSA. Varmista, että bittien määrä ikkunan oikeassa alakulmassa on 2048. valitse "Generate" ja liikuttele kohdistinta ikkunan tyhjällä alueella, kunnes avain on luotu. Tyhjennä "Key comment"-kenttä. Anna passphrase-kenttiin avainfraasi. Avainfraasin tulee olla vähintään 12 merkkiä pitkä ja sisältää numeroita. Avainfraasi on samalla salasana avaimen hyödyntämiseen, joten tämä tulee ottaa talteen. Tallenna yksityinen avain klikkaamalla "Save private key"-nappia ja antamalla tiedostonimeksi "id_rsa_priv_[organisaation nimi].pkk". o esimerkiksi id_rsa_priv_kansallisarkisto.pkk Organisaation nimellä ei tässä yhteydessä ole muuta merkitystä kuin avainten hallinnoinnin helpottaminen. Nimi voi olla myös lyhenne.

Maalaa "Public key for pasting into OpenSSH authorized_keys file"-kentästä kaikki teksti hiirellä ja kopioi se leikepöydälle näppäinyhdistelmällä Ctrl+C. Avaa Windowsin Muistio (Notepad) ja liitä leikepöydän sisältö uuteen muistioon näppäinyhdistelmällä Ctrl+V. Tallenna tämä tiedostonimellä "id_rsa_pub_[organization].pub". Käynnistä Pageant valitsemalla WinSCP:n Tools-valikosta "Run Pageant". Avaa Pageant Windowsin oikean alakulman tehtäväpalkista oikealla hiiren napilla ja valitse "View Keys". Lisää yksityinen avain (id_rsa_priv_[organization].ppk) ja anna avainfraasi (passphrase), jotta koneelta voidaan muodostaa aineiston vastaanottopalveluun. Tässä kuvatun avainten muodostamis-toiminnon tuloksena muodostui siis yksi avain, josta välitetään vastaanottajalle julkinen osa ja pidetään yksityinen osa suojassa eikä jaeta tätä muille. Molemmat avaimet sekä niihin liittyvä avainfraasi tulee säilyttää huolellisesti ja ulkopuolisilta suojattuna. Julkinen avain on id_rsa_pub_[organization].pub ja tämä välitetään aineiston vastaanottopalveluun. Yksityinen avain id_rsa_priv_[organization].ppk. Tämä tulee pitää tallessa eikä saa jakaa ulkopuolisille. Siirtoyhteyden muodostamista varten tämä tarvitaan mm. WinSCP sovellusta varten (SSH-asetukset, Tunnistus, Yksityinen avaintiedosto)

3. Allekirjoitus avaimen muodostaminen Siirrettävään aineistoon tulee liittää alkuperäisen lähettäjän todentava digitaalinen varmenne, ohjeissa tästä käytetään nimitystä digitaalinen allekirjoitus. Tässä on kuvattuna varmenteen muodostamiseen liittyvät vaiheet sekä miten luodaan valmiudet varmenteen tuottamiseksi. Ohjeistus on laadittu Windows ympäristöä silmälläpitäen. Ohjeessa kuvatut scriptit ovat esimerkkejä ja niitä on mahdollista soveltaa omaan käyttö ja sovellusympäristöön paremmin soveltuviksi. Varmenteen generointiin käytetään OpenSSL sovellusta. Avaa komentorivi-ikkuna (Command Prompt) Käynnistä-valikosta ja lisää OpenSSLsovelluksen bin-hakemisto ja OpenSSL-konfiguraatiotiedosto ympäristömuuttujiin seuraavilla komennoilla. Tässä oletetaan, että hakemisto on c:\openssl set PATH=%PATH%;c:\openssl set OPENSSL_CONF=c:\openssl\openssl.cnf Asetus häviää, kun komentorivi-ikkuna suljetaan. Ympäristömuuttujiin voi tehdä pysyviä muutoksia Windowsin Ohjauspaneelin kautta. Allekirjoitusavainpari luodaan seuraavasti: openssl req -x509 -nodes -days 3650 -newkey rsa:2048 -keyout sip_sign.pem -out sip_sign.pem Komennon seurauksena kone kysyy joukon kysymyksiä, joihin tulee vastata oman organisaation tiedoilla. Erota allekirjoituksen avainparitiedostosta julkinen avain seuraavasti: openssl x509 -in sip_sign.pem -out sip_sign_[org].pub Lähetä luomasi julkinen pakettien allekirjoitusavain (sip_sign_[org].pub) osoitteeseen: digitaalisetsiirrot@arkisto.fi. Älä luovuta avainfraasia (passphrase) äläkä yksityisiä avaimia kenellekään. 4. Allekirjoitus scripti Allekirjoituksen tuottamista varten voidaan hyödyntää oheisen mallin mukaista scriptiä. Tallenna alla oleva teksti "sign.bat"-tiedostoon. Allekirjoittaminen tapahtuu komennolla sign

[avain] [kohdehakemisto], jossa avaimena on luontivaiheessa muodostettu.pem päätteinen avainparin yksityinen tiedosto. Hakemisto on se missä sijaitsee sahke.xml tiedosto. Tässä yksilöidään vain hakemisto, jossa ko. tiedosto on. Sign-komennon tuloksena ko. hakemistoon muodostuu signature.sig tiedosto, joka sisältää vaaditun allekirjoituksen. @echo off %~d2 cd %2 set RANDFILE=rnd-%RANDOM%.tmp set TMPFILE=sha-%RANDOM%.tmp IF EXIST %TMPFILE% EXIT /b 1 IF EXIST %RANDFILE% EXIT /b 1 for /f "tokens=2 delims==" %%a in ('openssl dgst -sha1 sahke.xml') do set S2SUM=%%a for /f %%a in ('echo %S2SUM%') do echo./sahke.xml:sha1:%%a > %TMPFILE% openssl smime -sign -signer %1 -in %TMPFILE% > signature.sig del %TMPFILE% del %RANDFILE% Lisätietoja hyödynnettävistä sovelluksista OpenSSL-ohjelmistosta osoitteesta: http://www.openssl.org/ WinSCP osoitteesta: http://winscp.net PuTTYgen osoitteesta http://winscp.net/eng/docs/ui_puttygen Pageant osoitteesta: http://winscp.net/eng/docs/ui_pageant