วิธีจัดการใบรับรองและลายเซ็นไดรเวอร์ในสภาพแวดล้อม Windows

  • ใบรับรองดิจิทัลใน Windows ช่วยให้สามารถระบุตัวตนผู้ใช้ คอมพิวเตอร์ ไดรเวอร์ และบริการต่างๆ ได้ และสามารถจัดการได้จากที่เก็บของระบบและที่เก็บของผู้ใช้
  • การลงนามไดรเวอร์และโค้ดด้วยใบรับรองที่ถูกต้อง (โดยเฉพาะ EV และ SHA-256) เป็นสิ่งสำคัญที่ Windows จะเชื่อถือไดรเวอร์และซอฟต์แวร์เหล่านั้น
  • การกำกับดูแลใบรับรองที่ดีนั้นรวมถึงการสำรองข้อมูล การควบคุมวันหมดอายุ การเพิกถอนในกรณีที่เกิดเหตุการณ์ไม่คาดฝัน และนโยบายการใช้งานที่ชัดเจนทั่วทั้งองค์กร

การจัดการใบรับรองและลายเซ็นไดรเวอร์ใน Windows

ในองค์กรใดก็ตามที่ใช้งาน Windows ใบรับรองดิจิทัล ลายเซ็นไดรเวอร์ และอุปกรณ์เข้ารหัสลับได้กลายเป็นเรื่องปกติไปแล้ว ไม่ว่าคุณจะจัดการพีซีเพียงไม่กี่เครื่องหรือทั้งโดเมน หากคุณต้องการความปลอดภัย การตรวจสอบสิทธิ์ที่แข็งแกร่ง และการควบคุมซอฟต์แวร์ที่ติดตั้ง คุณจำเป็นต้องเข้าใจว่าระบบนิเวศนี้ทำงานอย่างไร

นอกเหนือจากใบรับรองทั่วไปที่หน่วยงานด้านภาษีหรือประกันสังคมต้องการแล้ว ในสภาพแวดล้อมการทำงานแบบมืออาชีพ การรู้วิธีจัดการใบรับรองผู้ใช้ ใบรับรองผู้ควบคุม หน่วยงานรับรองภายใน และเครื่องมือต่างๆ เช่น Adobe เบราว์เซอร์ และโทเค็นนั้นมีความสำคัญอย่างยิ่ง ฟังดูซับซ้อน แต่ถ้าเราอธิบายทีละขั้นตอน คุณจะเห็นว่ามันจัดการได้ค่อนข้างง่าย หากคุณเข้าใจแนวคิดและปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดบางประการ

ใบรับรองดิจิทัลคืออะไร และเหตุใดจึงมีความสำคัญมากในระบบปฏิบัติการ Windows?

ใบรับรองดิจิทัลโดยพื้นฐานแล้วคือเอกสารอิเล็กทรอนิกส์ที่ทำหน้าที่เสมือนบัตรประจำตัวออนไลน์ของคุณออกโดยหน่วยงานรับรอง (CA) ที่ได้รับการยอมรับ ใช้เพื่อระบุตัวตนเฉพาะของบุคคล บริษัท หรือแม้แต่เซิร์ฟเวอร์หรือเว็บไซต์

ใบรับรองนี้ประกอบด้วยข้อมูลระบุตัวตนของผู้ถือ (ชื่อ หมายเลขประจำตัวผู้เสียภาษี องค์กร ฯลฯ) ซึ่งหน่วยงานออกใบรับรองได้ตรวจสอบแล้วก่อนหน้านี้ ด้วยเหตุนี้ เราจึงสามารถใช้ใบรับรองนี้ในการลงนามเอกสาร ยืนยันตัวตนกับหน่วยงานราชการ หรือตรวจสอบว่าเว็บไซต์หรือผู้ควบคุมข้อมูลนั้นน่าเชื่อถือหรือไม่

ในโลกของ Windows ใบรับรองเหล่านี้ช่วยให้คุณสามารถลงนามเอกสาร โปรแกรม และไดรเวอร์ทางอิเล็กทรอนิกส์ และสร้างการเชื่อมต่อที่ปลอดภัยได้ดังนั้นจึงเป็นเรื่องสำคัญมากที่จะต้องจัดการใบรับรองเหล่านี้อย่างถูกต้อง: ติดตั้งในตำแหน่งที่เหมาะสม ต่ออายุใบรับรองก่อนหมดอายุ ส่งออกข้อมูลสำรอง เพิกถอนใบรับรองหากมีปัญหา และอย่าลบใบรับรองโดยไม่เลือกปฏิบัติ

มีใบรับรองสำหรับแทบทุกอย่าง: ส่วนบุคคล ธุรกิจ เว็บไซต์ ตัวควบคุม รูท ระดับกลาง ไคลเอ็นต์ เซิร์ฟเวอร์และอีกมากมาย Windows จัดเก็บใบรับรองเหล่านี้ไว้ใน "ที่เก็บ" ต่างๆ ที่แอปพลิเคชันต่างๆ เช่น Edge, Chrome, Adobe Reader, AutoFirma และเครื่องมือการจัดการสามารถเข้าถึงได้

ใบรับรองดิจิทัล

ประเภทของใบรับรองดิจิทัลที่คุณจะพบเจอ

ในระบบปฏิบัติการ Windows คุณจะพบกับใบรับรองประเภทต่างๆ ขึ้นอยู่กับการใช้งานและเจ้าของดังนี้:

  • ใบรับรองส่วนบุคคลเอกสารเหล่านี้ออกในชื่อของบุคคล เราใช้เอกสารเหล่านี้เพื่อยืนยันตัวตนในขั้นตอนออนไลน์ ลงนามในเอกสาร PDF เข้าถึงหน่วยงานสรรพากรของสเปน (AEAT) หน่วยงานจราจรของสเปน (DGT) สำนักงานประกันสังคม ฯลฯ
  • ใบรับรองนิติบุคคล เอกสารเหล่านี้เกี่ยวข้องกับบริษัท สมาคม หรือองค์กร โดยหน่วยงานหรือองค์กรนั้นจะเป็นผู้ลงนามหรือระบุตัวตน แม้ว่าเอกสารนั้นจะถูกใช้โดยตัวแทนที่ได้รับอนุญาตก็ตาม เอกสารเหล่านี้ใช้ในการยื่นภาษีของบริษัท ลงนามในเอกสารของบริษัท หรือติดต่อกับหน่วยงานราชการในนามขององค์กร
  • ใบรับรองสำนักงานใหญ่แบบอิเล็กทรอนิกส์พวกเขาระบุเว็บไซต์หรือพอร์ทัลอย่างเป็นทางการว่าเป็นของหน่วยงานหรือองค์กรภาครัฐ ซึ่งรับประกันว่าเว็บไซต์นั้นถูกต้องตามกฎหมายและการสื่อสารได้รับการคุ้มครอง

ในที่เก็บใบรับรองของ Windows คุณจะเห็นหมวดหมู่ต่างๆ เช่นหน่วยงานออกใบรับรองรากที่เชื่อถือได้ หน่วยงานระดับกลาง ผู้ใช้รายอื่น การตรวจสอบสิทธิ์ไคลเอ็นต์และ "ใบรับรองที่ไม่สามารถลบออกได้" สิ่งเหล่านี้เป็นส่วนประกอบของห่วงโซ่ความเชื่อถือที่ช่วยให้คุณตรวจสอบความถูกต้องของใบรับรองขั้นสุดท้ายได้

ใบรับรองการลงนามรหัสและการลงนามไดรเวอร์ใน Windows

เมื่อพูดถึงไดรเวอร์และซอฟต์แวร์ใน Windows ใบรับรองการลงนามรหัสจะมีบทบาทสำคัญ หน้าที่ของใบรับรองเหล่านี้คือการรับประกันว่าโปรแกรมหรือไดรเวอร์นั้นออกโดยผู้เผยแพร่เฉพาะราย และไม่ได้ถูกแก้ไขนับตั้งแต่ได้รับการลงนาม

ในกรณีของไดรเวอร์โหมดเคอร์เนลโดยเฉพาะ ระบบปฏิบัติการ Windows มีความเข้มงวดเป็นพิเศษ เริ่มตั้งแต่Windows 7 (ที่ได้รับการแก้ไขสำหรับ SHA-256) และ Windows 8และยิ่งเข้มงวดมากขึ้นใน Windows 10 ไดรเวอร์จะต้องได้รับการลงนามด้วยอัลกอริธึมที่ปลอดภัย (เช่น SHA-256) และในหลายกรณี ต้องใช้ใบรับรองการลงนามรหัสแบบ Extended Validation (EV) ด้วย

SignTool ซึ่งเป็นส่วนหนึ่งของ Windows SDK มักใช้ในการลงนามไดรเวอร์ โดยอนุญาตให้คุณระบุตัวเลือกต่างๆ เช่น ใบรับรอง รหัสผ่าน PFX อัลกอริทึมแฮช ใบรับรองเพิ่มเติม (เช่น ใบรับรองร่วมของ Microsoft) และเซิร์ฟเวอร์ประทับเวลา

พารามิเตอร์หลักของ SignTool ได้แก่/f สำหรับระบุไฟล์ PFX, /p สำหรับรหัสผ่าน, /fd สำหรับอัลกอริธึมแฮช (เช่น /fd sha256), /ac สำหรับเพิ่มใบรับรองร่วม, /tr สำหรับกำหนดค่าเซิร์ฟเวอร์ประทับเวลา RFC 3161และ /n สำหรับเลือกใบรับรองเฉพาะจากที่เก็บโดยใช้ชื่อทั่วไป

เมื่อไฟล์ไบนารีของไดรเวอร์ (โดยปกติคือไฟล์ .sys และ .cat) ได้รับการลงนามแล้ว คุณสามารถตรวจสอบลายเซ็นได้ด้วยคำสั่ง `signtool verify -v -kp`ซึ่งจะตรวจสอบตามเกณฑ์เฉพาะสำหรับไดรเวอร์โหมดเคอร์เนลดูคู่มือ sigcheckสำหรับเครื่องมือตรวจสอบเพิ่มเติม หากทุกอย่างถูกต้อง Windows จะติดตั้งไดรเวอร์ โดยแสดงผู้เผยแพร่เป็น "รู้จักและเชื่อถือได้"

จุดประสงค์ของการลงนามในเอกสาร PDF คืออะไร?

คุณสมบัติเบื้องต้น: ต้องผ่านการอบรมหลักสูตรนักพัฒนาฮาร์ดแวร์และได้รับการรับรองด้านรถยนต์ไฟฟ้า

หากคุณจะเผยแพร่ไดรเวอร์ผ่านระบบนิเวศของ Microsoft ในฐานะผู้ดูแลระบบ Partner Center สำหรับฮาร์ดแวร์คุณจะต้องจัดการการเพิ่ม การอัปเดต และการลบใบรับรองการลงนามรหัสที่เกี่ยวข้องกับองค์กรของคุณ

ขั้นตอนแรกคือการลงทะเบียนเข้าร่วมโปรแกรม Microsoft Hardware Developers Programหากบัญชีบริษัทของคุณยังไม่มี คุณจะต้องดำเนินการลงทะเบียนให้เสร็จสมบูรณ์โดยทำตามขั้นตอนและเชื่อมโยงองค์กรของคุณ

ในการอัปโหลดและลงนามไดรเวอร์ คุณต้องมีใบรับรองการลงนามรหัส โดยควรเป็นใบรับรอง EVที่ออกโดยผู้ให้บริการที่เชื่อถือได้ หากบริษัทของคุณมีใบรับรองที่ถูกต้องอยู่แล้ว คุณสามารถใช้ซ้ำได้ มิฉะนั้น คุณจะต้องขอรับใบรับรองจากหน่วยงานออกใบรับรอง (CA) ที่ได้รับการยอมรับ CA จะตรวจสอบตัวตนของบริษัทของคุณ (เอกสาร ข้อมูลติดต่อ หมายเลขโทรศัพท์ ฯลฯ) และเมื่อได้รับการอนุมัติแล้ว จะให้คำแนะนำในการดาวน์โหลดใบรับรอง

ในสภาพแวดล้อมสมัยใหม่ การทำงานกับใบรับรองและไทม์สแตมป์ที่ใช้ SHA-2 (SHA-256) เป็นสิ่งสำคัญ การสนับสนุน SHA-1 กำลังถูกยกเลิกในทางปฏิบัติสำหรับแอปพลิเคชันรุ่นใหม่ ๆ เช่น ใบรับรองการลงนามรหัสและเซิร์ฟเวอร์ไทม์สแตมป์

วิธีการเพิ่ม ต่ออายุ หรือเพิกถอนใบรับรองการลงนามโค้ดในศูนย์พันธมิตร

เมื่อได้รับใบรับรอง EV หรือใบรับรองมาตรฐานแล้ว ขั้นตอนต่อไปคือการเพิ่มใบรับรองดังกล่าวลงในแผงฮาร์ดแวร์ใน Partner Centerเพื่อให้ Microsoft รู้จักใบรับรองนั้นเมื่อทำการลงนามและตรวจสอบความถูกต้องของไดรเวอร์ของคุณ ขั้นตอนมีดังนี้:

  1. เข้าสู่ระบบพอร์ทัลด้วย ข้อมูลประจำตัวผู้ดูแลระบบบัญชีฮาร์ดแวร์จากนั้น ให้แตะไอคอนรูปเฟืองที่มุมบนขวา แล้วเข้าสู่ส่วนการตั้งค่าบัญชีหรือการตั้งค่าสำหรับนักพัฒนา
  2. คลิกที่ตัวเลือก “จัดการใบรับรอง” (ในเมนูด้านข้าง)
  3. เลือก เลือก “เพิ่มใบรับรองใหม่” แล้วดำเนินการต่อตามขั้นตอนตัวช่วยสร้างพอร์ทัลนี้จะอนุญาตให้คุณดาวน์โหลดไฟล์ไบนารี (โดยปกติคือ Signablefile.bin) ซึ่งคุณจะต้องลงนามในเครื่องของคุณโดยใช้ SignTool ด้วยใบรับรองการลงนามรหัสของคุณ อัลกอริทึม SHA-256 พร้อมด้วยการประทับเวลา SHA-2 ที่ถูกต้อง.
  4. ในที่สุด อัปโหลดใบรับรองกลับไปยังศูนย์พันธมิตรไมโครซอฟต์จะตรวจสอบว่าลายเซ็นตรงกับใบรับรองที่ออกให้แก่องค์กรของคุณหรือไม่ และหากทุกอย่างถูกต้อง จะเพิ่มใบรับรองนั้นลงในรายการใบรับรองการลงนามรหัสที่ยอมรับได้สำหรับบัญชีของคุณ

เอฟเอ็นเอ็มที

วิธีดูและจัดการใบรับรองที่ติดตั้งบน Windows

ใบรับรองทั้งหมดที่คุณติดตั้ง ทั้งใบรับรองส่วนบุคคลและใบรับรองระบบ จะถูกจัดเก็บไว้ในตัวจัดการใบรับรองของ Windowsจากนั้นแอปพลิเคชันต่างๆ จะตรวจสอบว่ามีใบรับรองใดบ้างที่พร้อมใช้งานสำหรับการตรวจสอบสิทธิ์ การลงนาม หรือการเข้ารหัส

หากต้องการตรวจสอบใบรับรองคอมพิวเตอร์ (ระดับเครื่อง)ที่ระบบและบริการต่างๆ ใช้งาน คุณสามารถใช้คำสั่งcertlm.mscจากแถบค้นหาหรือกล่องโต้ตอบ Run (Win + R) ซึ่งจะเปิดคอนโซลใบรับรองคอมพิวเตอร์ภายในเครื่อง พร้อมโฟลเดอร์ต่างๆ ที่จัดหมวดหมู่ตามวัตถุประสงค์

หากต้องการดูใบรับรองผู้ใช้ส่วนตัว ของคุณ ให้ใช้ เครื่องมือcertmgr.mscที่นี่คุณจะพบใบรับรองที่เชื่อมโยงกับโปรไฟล์ Windows ของคุณเท่านั้น เช่น ใบรับรองที่คุณใช้สำหรับงานด้านการดูแลระบบ ใบรับรองที่ใช้ในการทำงาน ใบรับรองที่ติดตั้งโดยแอปพลิเคชันหรือเบราว์เซอร์บางตัว และอื่นๆ

สำหรับผู้ใช้ขั้นสูง ยังสามารถตรวจสอบการมีอยู่ของใบรับรองในรีจิสทรีของ Windows ได้อีก ด้วย ตัวอย่างเช่น ใบรับรองของผู้ใช้ปัจจุบันจะถูกเก็บไว้ในเส้นทางต่างๆ เช่น HKEY_CURRENT_USER/Software/Microsoft/SystemCertificates/CA/Certificates ในขณะที่ใบรับรองที่เกี่ยวข้องกับ Group Policy Objects (GPOs) จะอยู่ในสาขาต่างๆ ภายใต้ HKCU/Software/Policies/Microsoft/SystemCertificates

ในหลายกรณีไม่จำเป็นต้องแก้ไขอะไรใน Registry แต่การทราบข้อมูลนี้จะเป็นประโยชน์หากคุณต้องวินิจฉัยปัญหาเกี่ยวกับการโหลดใบรับรอง ใบรับรองซ้ำ หรือนโยบายที่ใช้โดยโดเมน

การส่งออก การสำรองข้อมูล และการลบใบรับรองใน Windows

หากคุณต้องทำงานกับใบรับรองเป็นประจำ การวางแผนสำรองข้อมูลจึงเป็นสิ่งสำคัญการสูญหายของใบรับรองโดยไม่มีการสำรองข้อมูล อาจหมายถึงการต้องเริ่มกระบวนการสมัครและรับรองด้วยตนเองใหม่ทั้งหมด

Windows อนุญาตให้คุณส่งออกใบรับรองจากตัวจัดการใบรับรองได้ เพียงค้นหาใบรับรองในโฟลเดอร์ คลิกขวา ไปที่ "งานทั้งหมด" แล้วเลือก "ส่งออก" ตัวช่วยสร้างจะเปิดขึ้นมาถามว่าคุณต้องการรวมคีย์ส่วนตัวหรือไม่ และรูปแบบการส่งออกที่คุณต้องการ

ในการย้ายใบรับรองส่วนบุคคลไปยังคอมพิวเตอร์เครื่องอื่นหรือบันทึกไว้ในไดรฟ์ USB วิธีการทั่วไปคือการสร้างไฟล์ PFX/P12 ที่มีการป้องกันด้วยรหัสผ่านด้วยวิธีนี้ โดยการดับเบิ้ลคลิกไฟล์นั้นบนคอมพิวเตอร์เครื่องอื่นและป้อนรหัสผ่าน คุณก็สามารถติดตั้งใบรับรองพร้อมกับคีย์ส่วนตัวที่เกี่ยวข้องได้

เกี่ยวกับการลบ คุณต้องระมัดระวังเป็นพิเศษ ในโปรแกรมจัดการใบรับรองเดียวกัน การเลือกใบรับรองและเลือกตัวเลือกการลบจะลบใบรับรองนั้นออกจากที่เก็บใบรับรอง ทำให้ Windows และแอปพลิเคชันใดๆ ไม่สามารถใช้งานได้หากคุณทำผิดพลาด คุณอาจทำให้การตรวจสอบสิทธิ์ใช้งานไม่ได้ ป้องกันการใช้งานโปรแกรม หรือแม้กระทั่งส่งผลกระทบต่อเสถียรภาพของระบบ

ดังนั้น จึงแนะนำว่าอย่าลบใบรับรองระบบโดยพลการ และควรสำรองข้อมูลไว้ก่อนเสมอ โดยเฉพาะอย่างยิ่งหากคุณไม่แน่ใจเกี่ยวกับวัตถุประสงค์ของแต่ละใบรับรอง ข้อแนะนำเดียวกันนี้ใช้ได้กับใบรับรองผู้ใช้ที่ยังคงใช้งานได้และคุณอาจต้องการใช้ในภายหลังด้วย

สมาร์ทการ์ด โทเค็นเข้ารหัส และ Bit4id PKI Manager

ในหลายบริษัทและองค์กรภาครัฐ ใบรับรองไม่ได้ถูกจัดเก็บไว้ในฮาร์ดไดรฟ์ของคอมพิวเตอร์ แต่จะถูกจัดเก็บไว้ในสมาร์ทการ์ดหรือโทเค็น USB ที่เข้ารหัสลับซึ่งเป็นการเพิ่มระดับความปลอดภัยอีกชั้นหนึ่ง เนื่องจากกุญแจส่วนตัวจะไม่เคยออกจากอุปกรณ์ทางกายภาพนั้นเลย

หนึ่งในเครื่องมือที่ใช้กันทั่วไปในการจัดการอุปกรณ์เหล่านี้คือBit4id PKI Managerซึ่งสื่อสารกับโทเค็นและบัตรเพื่อปลดล็อก เปลี่ยน PIN/PUK นำเข้าใบรับรอง ส่งออกคีย์สาธารณะ และอื่นๆ อีกมากมาย โดยค่าเริ่มต้น โปรแกรมจะทำงานในโหมดผู้ใช้ แต่คุณสามารถเปิดใช้งานตัวเลือกขั้นสูงได้โดยใช้แป้นพิมพ์ลัด Ctrl + A

จากแผงควบคุมของอุปกรณ์ คุณสามารถดูข้อมูลเกี่ยวกับเครื่องอ่าน การ์ด สถานะ PIN และ PUK รวมถึงรายการใบรับรองผู้ใช้และ CA ที่จัดเก็บไว้ได้หาก PIN ถูกล็อกหรือคุณจำไม่ได้ คุณสามารถใช้ฟังก์ชันปลดล็อก PUK ได้ โดยมีเงื่อนไขว่าคุณยังไม่ได้ป้อนรหัสครบจำนวนครั้งสูงสุด

นอกจากนี้ PKI Manager ยังช่วยให้คุณสามารถเปลี่ยน PIN ได้หากคุณสงสัยว่ามีบุคคลอื่นรู้ PIN นั้น เปลี่ยน PUK เข้าและออกจากระบบอุปกรณ์ อัปเดตเนื้อหาเพื่อแสดงใบรับรองใหม่ และเปลี่ยนชื่ออุปกรณ์เพื่อให้ระบุได้ง่ายยิ่งขึ้น

โดยทั่วไป การนำเข้าใบรับรองไปยังการ์ดจะทำโดยใช้ไฟล์ .p12 หรือ .pfx ที่มีคีย์ส่วนตัว คุณต้องระบุ PIN ของอุปกรณ์ รหัสผ่านสำหรับไฟล์ PFX และอาจระบุตัวระบุ CKA_IDซึ่งมีประโยชน์สำหรับแอปพลิเคชัน PKCS#11 บางอย่าง

ในการส่งออก ข้อมูลที่ได้ จะดึง เฉพาะ คีย์สาธารณะในรูปแบบ .cer เท่านั้น ไม่ใช่คีย์ส่วนตัว ซึ่งมีประโยชน์สำหรับการแบ่งปันใบรับรองกับบุคคลที่สาม หรือการติดตั้งคีย์สาธารณะในที่ที่จำเป็นเพื่อตรวจสอบลายเซ็นหรือการรับรองความถูกต้อง ( ดูความเสี่ยงของการเชื่อมต่อไดรฟ์ USB ที่ไม่รู้จัก )

การกำหนดค่าขั้นสูงและการตรวจสอบการอัปโหลดใบรับรอง

ในแถบเครื่องมือของ Bit4id PKI Manager คุณจะพบทางลัดไปยังที่เก็บใบรับรองของ Windowsซึ่งคุณสามารถดูได้ว่าใบรับรองการ์ดถูกคัดลอกไปยังโฟลเดอร์ "ส่วนตัว" ของผู้ใช้อย่างไร หากเปิดใช้งานการผสานรวมนั้นไว้

แผงการกำหนดค่ามิดเดิลแวร์ช่วยให้คุณปรับพารามิเตอร์ต่างๆ เช่นการนำเข้าใบรับรอง CA จาก P12/PFX โดยอัตโนมัติ การสร้างบันทึก การล้างแคชของมิดเดิลแวร์ และการผสานรวมกับ CryptoAPI/CSP ของ Microsoftตัวเลือกสุดท้ายนี้สำคัญมากหากคุณต้องการให้แอปพลิเคชัน Windows (รวมถึง Edge หรือ Chrome) มองเห็นใบรับรองโทเค็นโดยตรง

หากคุณประสบปัญหา ควรตรวจสอบ หลายๆ อย่างดังนี้ :

  • ตรวจสอบว่าใบรับรองปรากฏใน certmgr.msc (ผู้ใช้) แล้ว
  • ตรวจสอบให้แน่ใจว่าได้โหลดไฟล์เหล่านั้นลงใน Firefox แล้ว (จากที่เก็บภายในของ Firefox) หรือ Edge หรือ Chrome สามารถมองเห็นไฟล์เหล่านั้นได้จากส่วนใบรับรองของเบราว์เซอร์
  • ตรวจสอบว่า Adobe Reader ตรวจจับรหัสประจำตัวดิจิทัลของ Windows ได้หรือไม่

ตัวอย่างเช่น ใน Adobe คุณสามารถแสดงรายการ"Windows Digital IDs"เพื่อตรวจสอบว่าใบรับรองการ์ดแสดงผลอย่างถูกต้องหรือไม่ หากไม่ปรากฏ อาจเป็นเพราะปัญหาอยู่ที่มิดเดิลแวร์ เครื่องอ่าน รหัส PIN หรือการตั้งค่าการรวมระบบบางอย่าง

ผู้จัดการโครงการเสริมและใบรับรองวิชาชีพ

ใบรับรองเพียงอย่างเดียวไม่สามารถสร้างปาฏิหาริย์ได้ เพื่อให้ได้ประโยชน์สูงสุด คุณต้องมีแอปพลิเคชันที่ใช้ใบรับรองเหล่านั้นสำหรับการตรวจสอบสิทธิ์ การลงนามเอกสาร การเข้ารหัส หรือการเชื่อมต่อกับบริการสาธารณะในสเปน มีโปรแกรมหลายโปรแกรมที่แทบจะเป็นข้อบังคับ

ในด้านหนึ่ง มีโปรแกรม FNMT-RCM Configuratorซึ่งช่วยลดความซับซ้อนในการสร้างรหัสและขอรับใบรับรอง FNMT อีกโปรแกรมหนึ่งที่เป็นที่รู้จักกันดีคือAutoFirmaซึ่งพัฒนาโดยกระทรวงการคลัง โดยสามารถทำงานร่วมกับเบราว์เซอร์และเว็บไซต์ของภาครัฐเพื่อลงนามในแบบฟอร์มและเอกสารทางอิเล็กทรอนิกส์ได้

แอปพลิเคชันเหล่านี้จำนวนมากอาศัยJava Runtime Environment (JRE)ไม่ใช่ว่าเวอร์ชันใดก็ได้จะใช้ได้: บางครั้งมีการแนะนำเวอร์ชันเฉพาะ (ตัวอย่างเช่น ตั้งแต่เวอร์ชัน 8 Update 45 ไปจนถึงเวอร์ชันที่ใหม่กว่า) จึงควรตรวจสอบข้อกำหนดของแต่ละพอร์ทัลเสมอ

นอกจากนี้ยังมีโปรแกรมเสริมต่างๆ เช่นโปรแกรมจัดการใบรับรอง CERES, โมดูลการเข้ารหัส PKCS#11และไดรเวอร์เฉพาะสำหรับการทำงานกับการ์ดเข้ารหัส ซึ่งช่วยเพิ่มความเข้ากันได้กับ Firefox และสภาพแวดล้อมอื่นๆ หรืออำนวยความสะดวกในการเปลี่ยน PIN การปลดล็อก และการดูใบรับรอง

ในสภาพแวดล้อมการทำงานระดับมืออาชีพ ที่มีการจัดการใบรับรองจำนวนมาก (เช่น บริษัทที่ปรึกษา บริษัทจัดการ สำนักงานกฎหมาย ฯลฯ) จะใช้ ซอฟต์แวร์เฉพาะทาง เช่น DigiCert Certificate Utility สำหรับ Windows หรือ ADMCertโปรแกรมเหล่านี้ช่วยในการจัดทำบัญชีรายชื่อใบรับรอง การกำหนดนโยบายการใช้งาน การควบคุมว่าใครใช้ใบรับรองจากที่ไหนและเพื่อวัตถุประสงค์ใด และการตรวจจับปัญหาในการกำหนดค่าหรือการหมดอายุที่กำลังจะมาถึง

ด้วยเครื่องมือเช่นนี้ คุณสามารถกำหนดค่ากฎต่างๆ โดยอิงจากผู้ใช้หรือกลุ่ม Active Directory กำหนดการ ที่อยู่ IP ต้นทาง หรือแอปพลิเคชันที่เรียกใช้ใบรับรองซึ่งเป็นสิ่งสำคัญสำหรับการรักษาความเป็นระเบียบและความปลอดภัยเมื่อใบรับรองไม่ได้มีไว้สำหรับผู้ใช้เฉพาะกลุ่มอีกต่อไป

บริการออกใบรับรอง Active Directory และหน่วยงานออกใบรับรองภายใน

ในสภาพแวดล้อม Windows ขององค์กร การใช้งาน Certificate Authority ภายในองค์กรโดยใช้ Active Directory Certificate Services (AD CS)เป็นเรื่องปกติมากวิธีนี้ช่วยให้คุณสามารถออกใบรับรองสำหรับผู้ใช้ คอมพิวเตอร์ เซิร์ฟเวอร์ VPN Wi-Fi ขององค์กร การลงนามรหัสภายใน ฯลฯ โดยไม่ต้องพึ่งพา CA ภายนอกเสมอไป

การติดตั้งจะดำเนินการผ่านServer Manager โดยการเพิ่มบทบาท Active Directory Certificate Servicesตัวช่วยสร้างจะแจ้งให้คุณเลือกเซิร์ฟเวอร์ ตรวจสอบบทบาท Certification Authority และอาจเพิ่มบทบาท CA Web Enrollment ซึ่งจะต้องเพิ่มคุณสมบัติเพิ่มเติม เช่น IIS ด้วย

หลังจากติดตั้งบทบาทแล้ว คุณต้องเรียกใช้ตัวช่วยสร้างการกำหนดค่า AD CS ในนั้น คุณจะเลือกบทบาทที่จะกำหนดค่า (CA และ CA Web Enrollment) ประเภท CA (โดยปกติจะเป็นระดับองค์กร) และประเภทเอนทิตี (มักจะเป็น root CA หากเป็นเอนทิตีแรก)คุณจะต้องตัดสินใจว่าจะสร้างคีย์ส่วนตัวใหม่หรือไม่ อัลกอริทึมการเข้ารหัส (แนะนำให้ใช้ SHA-256) และขนาดของคีย์ รวมถึงชื่อ CA และระยะเวลาความถูกต้องของใบรับรองรูทด้วย

การกำหนดค่านี้ยังรวมถึงเส้นทางที่ ฐานข้อมูลใบรับรองและบันทึกต่างๆจะถูกจัดเก็บไว้ด้วยขอแนะนำให้จดบันทึกเส้นทางเหล่านี้ไว้อย่างละเอียด เนื่องจากคุณจะต้องใช้สำหรับการสำรองข้อมูล การกู้คืน และการย้ายข้อมูลในอนาคต

เมื่อกำหนดค่า CA เสร็จแล้ว คุณสามารถออกเทมเพลตใบรับรอง ลงทะเบียนโดยอัตโนมัติผ่าน GPOเผยแพร่ใบรับรองคอมพิวเตอร์และผู้ใช้ใน Active Directory และสร้างระบบนิเวศของใบรับรองภายในที่ผสานรวมกับโดเมนของคุณได้อย่างสมบูรณ์

จากภาพรวมนี้ การจัดการใบรับรองและลายเซ็นไดรเวอร์ใน Windows จำเป็นต้องมีความเข้าใจพื้นฐานอย่างชัดเจน สิ่งสำคัญคือต้องปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดเสมอ: ห้ามแบ่งปันคีย์ สร้างข้อมูลสำรอง ตรวจสอบวันหมดอายุ เพิกถอนใบรับรองหากสงสัยว่ามีสิ่งผิดปกติ และหลีกเลี่ยงการลบสิ่งใดๆ โดยไม่ทราบว่าเป็นอะไรด้วยพื้นฐานนี้ การจัดการในส่วนนี้จะไม่ใช่เรื่องยุ่งยากอีกต่อไป และจะกลายเป็นเพียงส่วนหนึ่งของการบริหารระบบประจำวัน

ใบรับรองดิจิทัลของ windows 11
บทความที่เกี่ยวข้อง:
วิธีดูใบรับรองดิจิทัลที่ติดตั้งใน Windows 11

เพิ่มเป็นแหล่งข้อมูลที่ต้องการใน Google