Un certificat és l'equivalent digital del D.N.I. Així com podeu tenir diverses targetes d'identitat per a diferents propòsits, com ara el permís de conduir, una tarja d'identitat de treballador, o una tarja de crèdit, podeu tenir diversos certificats que us identifiquen per a diferents propòsits.
Aquesta secció descriu com realitzar operacions relacionades amb els certificats.
En aquesta secció trobareu: Aconseguir el vostre propi certificat Comprovar la seguretat d'una pàgina Gestionar les targetes intel·ligents i els altres dispositius de seguretat |
De forma semblant a una targeta de crèdit o un permís de conduir, un certificat és un formulari d'identificació que podeu utilitzar per identificar-vos a Internet i a d'altres xarxes. Semblant a d'altres identificacions personals usades normalment, un certificat és emès normalment per una organització d'una autoritat reconeguda per emetre aquest tipus d'identificació. Una organització que emet certificats s'anomena una autoritat de certificació (CA).
Podeu obtenir certificats que us identifiquen des de CA públiques, des dels sistemes d'administradors de CA o CA especials dins la vostra organització, o des de llocs web que ofereixen serveis especialitzats que requereix un mitjà d'identificació més fiable que el vostre nom i contrasenya.
Donat que els requeriments per una llicència varien depenent del tipus de vehicle que voleu conduir, els requeriments per obtenir un certificat varien depenent de l'ús que en voleu fer. En alguns casos aconseguir un certificat pot ser tant fàcil com anar al lloc web, entrar alguna informació personal, i baixar automàticament el certificat dins el vostre navegador. En altres casos podeu haver d'anar a través de diversos passos.
Podeu obtenir un certificat avui mateix si visiteu la URL d'una autoritat de certificació i seguiu les instruccions de la pantalla. Per a una llista d'autoritats de certificació, veieu el document en línia certificats del client.
Una vegada heu obtingut un certificat, aquest automàticament es desa al dispositiu de seguretat. El vostre navegador ve integrat amb el seu propi dispositiu de seguretat del programari. Un dispositiu de seguretat també pot ser una part més del maquinari, com ara una petita targeta intel·ligent.
Semblant al permís de conduir o a una targeta de crèdit, un certificat és un valuós certificat d'identificació que se'n pot fer un mal ús si cau en mans errònies. Una vegada heu obtingut un certificat que us identifica, hauríeu de protegir-lo de dues formes: fer-ne una còpia de seguretat i definir-li la vostra contrasenya mestre.
Quan obtingueu el vostre primer certificat, pot ser indicat fer-ne la còpia de seguretat. Si encara no teniu creada una contrasenya mestre, se us demanarà de crear-ne una.
Per informació més detallada quant a la còpia de seguretat d'un certificat i definir la vostra contrasenya mestre, veieu Els vostres certificats.
[ Torna a l'inici de la secció Usar els certificats ]
Tantes vegades com visiteu una pàgina web, podeu cercar detalls quant a la informació de seguretat disponible per aquesta pàgina en obrir el menú Visualitza, escolliu Informació de la pàgina, i premeu la pestanya Seguretat.
La pestanya seguretat de Informació de la pàgina proporciona dues classes d'informació:
Si no esteu segur del que significa la informació visualitzada, veieu el missatge corresponent a Informació de la pàgina SSL.
[ Torna a l'inici de la secció Usar els certificats ]
Podeu utilitzar el gestor de certificats per gestionar els certificats que disposeu. Els certificats els podeu desar en el disc dur del vostre ordinador o en una targeta intel·ligent o en altres dispositius de seguretat adjunts al vostre ordinador.
Per obrir el gestor de certificats:
Quan obriu per primera vegada el gestor de certificats, veureu que hi han diverses pestanyes al llarg de la part superior de la finestra. La primera pestanya s'anomena Els vostres certificats, i visualitza els certificats que el vostre navegador té i que us identifiquen. Els vostres certificats es llisten sota els noms de les organitzacions que els emeten.
Per realitzar una acció en un o més certificats, feu un clic per entrar a un (o Control-fer un clic per seleccionar-ne més d'un), llavors feu un clic a Visualitza, Còpia de seguretat, o al botó Suprimeix. Cada un d'aquests botons ens duen a una altre finestra que us permet realitzar l'acció. Feu un clic al botó Ajuda en qualsevol finestra per obtenir més informació quant a usar la finestra.
Els botons següents sota Els vostres certificats requereixen un certificat per poder-se seleccionar. Useu-los per realitzar aquestes accions:
Els certificats ubicats en targetes intel·ligents no es poden fer còpia de seguretat. Tant si seleccioneu alguns certificats i feu un clic a Còpia de seguretat, o feu un clic a Còpia de seguretat de tots, el fitxer resultat de la còpia de seguretat no inclourà cap certificat ubicat en targetes intel·ligents o en altres dispositius de seguretat externs. Només podeu fer còpia de seguretat dels certificats emmagatzemats en el dispositiu de seguretat del programari intern.
Per més detalls quant a qualsevol d'aquestes tasques, feu un clic al botó Ajuda en qualsevol finestra del gestor de certificats o veieu Els vostres certificats.
[ Torna a l'inici de la secció Usar els certificats ]
Alguns llocs web utilitzen certificats per identificar-se ells mateixos. Aquesta identificació es requereix abans que el lloc web pugui xifrar la informació transmesa entre el lloc web i el vostre ordinador (o vice versa), per tant ningú pot llegir cap dada que es transmeti.
Si la URL d'un lloc web comença amb https://, el lloc web té un certificat. Tant si visiteu un lloc web com el seu certificat emès per una CA que el gestor de certificats no coneix o no en confia, se us preguntarà si voleu acceptar el certificat del lloc web. Quan accepteu un certificat d'un lloc web nou, el gestor de certificat l'afegirà a la seva llista de certificats de llocs web.
Per visualitzar tots els certificats dels llocs web disponibles en el vostre navegador, feu un clic a la pestanya Llocs web a la part superior de la finestra del gestor de certificats.
Per realitzar una acció en un o més certificats, feu un clic per entrar en el certificat (o Shift-fer un clic per seleccionar-ne més d'un), llavors feu un clic al botó Visualitza, Edita o Suprimeix. Cada un d'aquests botons ens duen a una altre finestra que us permet realitzar l'acció corresponent.
El botó Edita us permet especificar si el vostre navegador confiarà en els certificats del lloc web seleccionat en el futur.
Per més detalls, feu un clic al botó Ajuda en qualsevol finestra del gestor de certificats o veieu Certificats del lloc web.
[ Torna a l'inici de la secció Usar els certificats ]
Semblant a d'altres formes d'identificació usades normalment, un certificat és emès per una organització amb una autoritat reconeguda per emetre aquestes identificacions. Una organització que emet certificats s'anomena autoritat de certificació (CA). Un certificat que identifica una CA s'anomena Certificat d'una CA.
Normalment el gestor de certificats té diverses entitats de certificació en un fitxer. Aquests certificats de CA permeten que el gestor de certificats reconegui i treballi amb certificats emesos per les Ca corresponents. Tanmateix, la presència d'un certificat d'una CA en aquesta llista NO garanteix que el certificat emès sigui de confiança. Vosaltres o el vostre administrador del sistema ha de prendre les decisions quant a quina classe de certificats confiar depenent de les necessitats de la vostra seguretat.
Per visualitzar tots els certificats CA disponibles en el vostre navegador, feu un clic a la pestanya Autoritats a la part superior de la finestra del gestor de certificats.
Per realitzar una acció en un o més certificats de CA, feu un clic per entrar al certificat (o Control-fer un clic per seleccionar més d'un), llavors feu un clic a Visualitza, Edita, o Suprimeix. Cada un d'aquests botons duen a una altre finestra que us permet realitzar l'acció. Feu un clic al botó Ajuda en qualsevol finestra per obtenir més informació quant a usar la finestra.
El botó Edita us permet visualitzar i controlar els paràmetres de confiança de cada certificat. Els paràmetres de confiança per un certificat d'una CA us permet especificar quina classe de certificats emesos per aquella CA teniu la intenció de confiar.
Per més detalls, feu un clic al botó Ajuda a qualsevol finestra del gestor de certificats o veieu Autoritats.
[ Torna a l'inici de la secció Usar els certificats ]
Una targeta intel·ligent és un petit dispositiu, semblant a una targeta de crèdit, que conté un microprocessador i és capaç d'emmagatzemar informació quant a la vostra identitat (com ara la vostra clau privada i els vostres certificats) i realitzar operacions de xifratge.
Per usar una targeta intel·ligent, normalment necessitareu un lector de targetes intel·ligents (una part del maquinari) adjunt al vostre ordinador, així com el programari en el vostre ordinador quecontrola el lector.
Una targeta intel·ligent és només una classe de dispositiu de seguretat. Un dispositiu de seguretat (a vegades anomenat testimoni) és un dispositiu de maquinari o de programari que proporciona serveis de xifratge i emmagatzema informació quant a la vostra identitat. Utilitzeu el gestor de dispositius per treballar amb targetes intel·ligents i altres dispositius de seguretat.
En aquesta secció trobareu: Quant als dispositius de seguretat i els mòduls Treballar amb dispositius de seguretat |
El gestor de dispositius visualitza una finestra que llista els dispositius de seguretat disponibles. Podeu usar el gestor de dispositius per gestionar qualsevol dispositiu de seguretat, incloent-hi targetes intel·ligents, que suporten l'Estàndard de criptografia de la clau pública (PKCS; Public Key Cryptography Standard)#11.
Un mòdul PKCS #11 (a vegades anomenat mòdul de seguretat) controla un o més dispositius de seguretat de la mateixa manera que un controlador controla un dispositiu extern com ara una impressora o un mòdem. Si esteu instal·lant una targeta intel·ligent, heu d'instal·lar el mòdul PKCS #11 per la targeta intel·ligent en el vostre ordinador així com connectar el lector de targetes intel·ligents.
Per defecte, el gestor de dispositius controla dos mòduls PKCS #11 interns que gestionen tres dispositius de seguretat:
[ Torna a l'inici de la secció Usar els certificats ]
Aquesta secció assumeix que esteu cercant en el dispositiu de seguretat:
El gestor de dispositius llista cada mòdul PKCS #11 disponible en negreta, i els dispositius de seguretat gestionats per cada mòdul de sota el seu nom.
Quan seleccioneu un dispositiu de seguretat, la seva informació apareixerà en la meitat de la finestra del gestor de dispositius, i alguns botons al cantó dret de la finestra es troben disponibles. Per exemple, si seleccioneu el dispositiu de seguretat del programari, podeu realitzar aquestes accions:
Podeu realitzar aquestes accions a la majoria de dels dispositius de seguretat. Tanmateix, no podeu realitzar-los en testimonis d'objectes integrats o serveis de xifratge genèrics, els quals són dispositius especials que normalment són disponibles en qualsevol moment.
[ Torna a l'inici de la secció Usar els certificats ]
Si voleu usar una targeta intel·ligent o un altre dispositiu de seguretat extern, primer heu d'instal·lar el mòdul del programari al vostre ordinador i si és necessari connectar-lo al maquinari. Seguiu les instruccions que venen amb el maquinari.
Després d'instal·lar un mòdul nou en el vostre ordinador, seguiu aquest passos per carregar-lo:
El mòdul nou se us mostrarà en el llistat de mòduls amb el nom que li assigneu.
Per descarregar un mòdul PKCS #11, seleccioneu el seu nom i feu un clic a Descarrega.
Les publicacions estàndards de processat d'informació federal (FIPS PUBS; Federal Information Processing Standards Publications) 140-1 és un estàndard del govern dels EEUU per a la implementació de mòduls de xifratgeaixò vol dir, que el maquinari o programari que xifra o desxifra dades o realitza altres operacions criptogràfiques (com ara crear o verificar signatures digitals). Alguns productes venguts al govern del EEUU han de complir amb un o més estàndards FIPS.
Per habilitar el mode FIPS pel vostre navegador, utilitzeu el gestor de dispositius:
Per inhabilitar el mode FIPS, feu un clic a Inhabilitat el FIPS.
[ Torna a l'inici de la secció Usar els certificats ]
El protocol Capa de sòcols segur (SSL; The Secure Sockets Layer) permet al vostre ordinador intercanviar informació amb d'altres ordinadors d'Internet en format xifrataixò vol dir, que la informació es barreja en el trànsit per què ningú el pugui escoltar. El SSL també s'utilitza per identificar ordinadors d'Internet a través dels certificats.
El protocol Seguretat en el transport de capes (TLS; The Transport Layer Security) és un estàndard basat en el SSL. Per defecte, el navegador suporta tant el SSL com el TLS. Aquesta punt de vista és l'usat per la majoria de la gent, per què garanteix que el navegador treballarà amb tots els altres virtualment existint un programari a Internet que suporta qualsevol versió del SSL o del TLS.
Tanmateix, en algunes circumstàncies els administradors del sistema o altres persones amb força coneixement podrien ajustar els paràmetres del SSL per adaptar-los a les necessitats especials de seguretat o per comptar els errors de programació en alguns productes de programaris vells.
No hauríeu d'ajustar els paràmetres SSL del vostre navegador si no és que sapigueu el que feu o esteu assessorats per algú que ho sap. Si necessiteu ajustar-los per alguna raó, seguiu aquests passos:
Per més detalls, feu un clic al botó Ajuda en el quadre de paràmetres del SSL o veieu Paràmetres del SSL.
[ Torna a l'inici de la secció Usar els certificats ]
Com ja s'ha dit a Aconseguir el vostre propi certificat, un certificat és un formulari d'identificació, com ara un permís de conduir, que podeu usar per identificar-vos dins Internet i d'altres xarxes. Tanmateix, com en un permís de conduir, un certificat pot vèncer o invalidar-se per alguna raó. Per tant, el programari del vostre navegador necessita confirmar la validesa de qualsevol certificat obtingut abans de confiar-hi amb el propòsits d'identificació.
Aquesta secció descriu com el gestor de certificats descriuen com el gestor de certificats valida els certificats i com controla aquest procés. Per entendre el procés, hauríeu de tenir alguna familiarització amb la criptografia de la clau pública. Si no esteu familiaritzats amb l'ús dels certificats, hauríeu de comprovar amb el vostre administrador del sistema abans d'intentar canviar qualsevol paràmetres de validesa dels certificats del navegador.
En aquesta secció trobareu: |
Tantes vegades com utilitzeu o visualitzeu un certificat emmagatzemat pel gestor de certificats, requereix de diversos passos per verificar el certificat. Com a mínim, confirmar que la signatura digital de la CA del certificat fou creada per una CA que posseeix el seu propi certificat i que es troba (1) a la llista de certificats de CA disponible al gestor de certificats i (2) marcada com de confiança per emetre la classe de certificats que són verificats.
Si el certificat d'una CA no es presenta, la cadena del certificat del certificat de la CA ha d'incloure un certificat CA d'alt nivell que la presenti i la faci de confiança. El gestor de certificats també confirma que el certificat que s'està verificant no s'ha marcat com un certificat sense confiança en el certificat emmagatzemat. Si algun d'aquestes comprovacions falla, el gestor de certificats marca el certificat com sense verificar i no vol reconèixer la identitat que el certifica.
Un certificat pot passar tots aquests tests i encara tenir compromès alguna altre comprovació; per exemple, el certificat pot ser revocat per què una persona no autoritzada ha aconseguit accedir a la clau privada del certificat. Un certificat compromès pot permetre a una persona no autoritzada (o un lloc web) que pretengui ser el propietari del certificat.
L'única via per combatre aquest perill és que el gestor de certificats comprovi una llista de certificats revocats (CRL; Certificate Revocation List) com una part del procés de verificació (veieu Gestionar les CRL, a sota). Normalment, us baixeu una CRL al vostre navegador en fer un clic a un enllaç. Si hi ha una CRL present, el gestor de certificats comprova cada certificat emès per la mateixa CA contra la llista. La confiança de les CRL és subjecte a la freqüència amb que elles s'actualitzen en un servidor i són verificades per un client, i la seva mida a vegades pot causar retard en el procés de verificació donat que molta gent no la poden acceptar.
Una altre manera de combatre aquest perill és utilitzar un servidor especial que suporta el protocol d'estat del certificat en línia (OCSP; Online Certificate Status Protocol). Com ara un servidor pot respondre a un client consultes quant a certificat individuals (veieu Configurar l'OCSP, a sota). El servidor, anomenat un contestador OCSP, reb i actualitza periòdicament les CRL des de la CA que emet els certificats que han de ser verificats. Podeu configurar el gestor de certificats per transmetre un estat sol·licitat pel contestador OCSP, i aquest confirmi si el certificat és vàlid.
Una llista de certificats de revocació (CRL; Certificate Revocation List) és una llista de certificats revocats. Una autoritat de certificació (CA) podria revocar un certificat, per exemple, si s'ha compromès d'alguna maneracom ara una empresa de targetes de crèdit podria revocar-vos la vostra targeta de crèdit si li informeu de que us l'han robat.
Podeu baixar la darrera CRL des d'una CA fins al vostre navegador. Per baixar una CRL, normalment anireu a una URL (específica per la CA o pel vostre administrador del sistema) i feu un clic a l'enllaç.
El navegador utilitza les CRL que té disponibles per comprovar la validesa dels certificats emesos per les CA corresponents. Si un certificat és llistat com a revocat, el navegador no vol acceptar-la com evidència d'identitat.
Una CA normalment publica una CRL actualitzada a intervals regulars. Cada CRL inclou una data, especificada en el camp Propera actualització, per la qual la CA publicarà la propera actualització de la CRL. Si la data del camp Propera actualització és anterior a l'actual, hauríeu d'obtenir la versió més actual de la CRL.
Tanmateix, l'absència de les CRL més actuals no poden invalidar un certificat per sí soles, el navegador no pot manejar correctament els certificats. En alguns casos, podríeu voler suprimir les CRL avançant cada data de Propera actualització fent-la anterior a l'actual. Parleu amb el vostre administrador del sistema per que us guiïn en la gestió de les CRL.
Podeu visualitzar o suprimir les CRL disponibles en el navegador, incloent-hi Següent actualització de les dades, a través de les preferències de validació del vostre navegador:
Feu un clic a Gestiona les CRL en el quadre Validació per veure una llista de les CRL disponibles al gestor de certificats.
Per suprimir una CRL, seleccioneu-la i llavors feu un clic a Suprimeix.
Els paràmetres que controlen l'OCSP són una part de les preferències de la validació. Per visualitzar les preferències de validació, seguiu aquests passos:
Per més informació quant a les opcions OCSP disponibles, veieu Paràmetres de la validació.
[ Torna a l'inici de la secció Utilització del certificat ]
10/12/2001
Copyright © 1994-2001 Netscape Communications Corporation.