证书相当于数字身份证。就象您可能拥有几张用于不同目的的身份证一样(如驾驶执照、工作证或信用卡),您也可以有几个不同的证书,为不同目的标识您的身份。
本节介绍有关证书的操作方法。
本节内容包括: |
证书与驾照和信用卡差不多,是一种身份识别形式,用于在互连网和其它网络中标识您自己的身份。证书象其它常用的个人身份证明一样,通常由一个公认的、有权发放这种证书的组织颁发。颁发证书的组织称为认证中心(CA)。
您可从下列机构或部门申请获得可证明您身份的证书:公共 CA、系统管理员、所在单位内部特别 CA 或提供此类专业服务的网站(使用其服务时往往需要用比您的姓名和密码更可靠的认证方法)。
如同驾驶证因汽车类别不同而有不同要求一样,获取证书的要求也因使用目的不同而各异。在某些情况下,获取证书就象访问网站一样容易,只要输入一些个人信息就会自动将证书下载到浏览器。而在其它情况下,则可能需要走繁复的过场。
通过访问认证中心的 URL 并执行屏幕上的指令,当天就可获得证书。若需查看各认证中心的有关情况,请参阅在线文档客户机证书。
得到证书后,系统会自动将其存入一个安全设备。浏览器自身有内置的软件安全设备。安全设备也可能是一个硬件,如智能卡。
证书和驾驶证或信用卡一样,是一种有价值形式的标识,若落入坏人手中则会被滥用。获得标识您身份的证书后,应用两种方法妥善保护:一为备份,二为设置主密码。
第一次获得证书时,系统会提示您进行备份。如果尚未创建主密码,系统会要求您创建一个。
有关证书备份和设置主密码的详细信息,请参阅您的证书。
[ 返回到本节开始处 ]
当浏览任何网页时,您可通过窗口右下脚的锁图标了解您的计算机接收的网页,其整个内容是否有适当的加密保护。
![]() | 锁闭图标意味着机器在接收网页时,该页有加密保护。 | |
![]() | 未锁闭图标意味着机器在接收网页时,该页没有加密保护。 | |
![]() | 破损的锁闭图标意味着机器在接收网页时,虽然 HTML 页面最外层有加密保护,但该页内的某些或全部元素没有加密保护。 |
若需了解接收页面的加密状态详细情况,可单击锁图标(或打开“查看”菜单,选取“页面信息”,然后单击“安全性”标签框。)。
“页面信息”的“安全性”标签框提供以下两种信息:
要点:锁闭图标仅说明机器在接收网页时,该页的加密状态。若需在发送或接收未加密的信息前得到通告,请选择适当的 SSL 警告选项。有关详情,请参见隐私和安全性首选项 - SSL 一节的说明。
[ 返回本节开始位置 ]
您可通过“证书管理器”管理可用的证书。证书的存储位置可包括计算机硬盘、智能卡或其它与计算机连接的安全设备。
若需打开“证书管理器”,请按下列步骤操作:
本节内容包括: |
首次打开“证书管理器”时,您会发现其窗口顶部有几个标签框。第一个标签框称作“您的证书”,用于显示浏览器可以用来标识您身份的证书。您的证书列于发放机构名称的下面。
若需在一个或多个证书上执行操作,可单击该证书的条目(或按 Control 键并单击以选中多个证书),然后单击“查看”、“备份”或“删除”按钮。每一个按钮都可打开另一个窗口,允许您执行操作。若需获得使用某窗口的详细信息,请单击该窗口中的“帮助”按钮。
位于“您的证书”下面的按钮无需证书也可选用。您可用这些按钮执行以下操作:
系统无法备份智能卡上的证书。无论是否选择某些证书并单击“备份”或“全部备份”,最终的备份文件均不会包括任何存储在智能卡或其它外部安全设备中的证书。您只能备份那些存储在内部“软件安全设备”中的证书。
有关这些任务的详细说明,请见您的证书。
[ 返回本节开始位置 ]
撰写邮件时,您可通过选择在邮件上附加您的数字签名。收件人可通过数字签名验证该邮件确实发自于您,而且在发送后没有被人窜改。
每次发送有数字签名的邮件时,您的加密证书都会自动附在邮件之中。收件人可通过该证书向您发送加密邮件。
获得他人加密证书的最简单方法之一,是让对方给您发送一封有数字签名的邮件。每当收到其他人的这种带证书的邮件后,证书管理器都会自动将其储存起来。
若需查看“证书管理器”可使用的所有可标识他人的证书,请单击“证书管理器”窗口顶部的“其他人的证书”标签框。您可以向有效证书列表中列出的任何人发送加密邮件。证书列于发证机构名称的下面。
若需在一个或多个证书上执行操作,可单击该证书的条目(或按 Control 键并单击以选中多个证书),然后单击“查看”或“删除”按钮。每一个按钮都可打开另一个窗口,允许您执行操作。若需获得使用某窗口的详细信息,请单击该窗口中的“帮助”按钮。
有关详细说明,请见其他人的证书。
[ 返回本节开始位置 ]
某些网站使用证书对自身进行标识。网站在对站点和您的计算机间(反之亦然)传输的信息进行加密之前需要此类标识,这样在传输过程中就没有人能读取这些数据。
如果某网站的 URL 以 https:// 开头,则表明该网站有证书。如果您想访问这样的网站,但“证书管理器”不知道或不信任为其颁发证书的 CA,系统则会询问您是否接受该网站的证书。接受一个新网站的证书后,“证书管理器”会将其添加在管理器的网站证书列表中。
若需查看浏览器可以使用的所有网站证书,可单击“证书管理器”窗口顶部的“网站”标签框。
要在一个或多个网站证书上执行操作,可单击该证书的条目(或按 Shift 并单击以选中多个证书),然后单击“查看”、“编辑”或“删除”按钮。每一个按钮都可打开另一个窗口,允许您执行相应的操作。
您可通过“编辑”按钮指定浏览器将来是否信任选定的网站证书。
有关详细说明,请见网站证书。
[ 返回本节开始位置 ]
与其它经常使用的标识形式一样,证书是由公认的有权发放标识的组织颁发的认证凭证。颁发证书的组织称为认证中心 (CA)。用于认证 CA 的证书称为 CA 证书。
“证书管理器”中通常有许多存档的 CA 证书。因此“证书管理器”可通过这些 CA 证书识别并使用由相应 CA 颁发的证书。但这并不意味着您可信任此列表中现有 CA 颁发的所有证书,即不能向您保证其颁发的证书都是可信的。您或您的系统管理员应根据具体安全需要,决定信任何种证书。
若需查看浏览器可使用的所有 CA 证书,可单击“证书管理器”窗口顶部的“认证中心”标签框。
若需在一个或多个 CA 证书上执行操作,可单击该认证的条目(或按 Control 键并单击以选中多个证书),然后单击“查看”、“编辑”或“删除”按钮。 每一个按钮都可打开另一个窗口,允许您执行操作。若需获得使用某窗口的详细信息,请单击该窗口中的“帮助”按钮。
您可通过“编辑”按钮查看并控制每一证书的置信度设置。您可通过 CA 证书的置信度设置指定您愿意信任的由该 CA 颁发的证书种类。
有关详情,请参阅认证中心。
[ 返回本节开始位置 ]
智能卡是一种小型设备,通常尺寸只有信用卡大小,其中包含微处理器,可以存储关于您标识的信息(如专用密钥和证书),还可以执行加密操作。
使用智能卡时,通常需将智能卡读卡器(硬件)连接到计算机上,并需要在计算机上安装控制读卡器的软件。
智能卡只是安全设备的其中一种。安全设备(亦称权标)是提供加密服务和存储标识信息的一种软件或硬件设备。智能卡和其它安全设备须与“设备管理器”一起使用。
本节内容包括: |
“设备管理器”显示的窗口列出了可用的安全设备。您可通过“设备管理器”管理任何支持“公共密钥加密标准 (PKCS) #11”的安全设备(包括智能卡)。
PKCS #11 模块(有时也称安全模块)可用来控制一个或多个安全设备,控制方法与软件驱动程序控制打印机或调制解调器等外部设备的方法近似。如果需安装智能卡,则必须在计算机上为智能卡安装 PKCS #11 模块,还需要连接智能卡读卡器。
在默认情况下,“设备管理器”可控制两个内部 PKCS #11 模块,用于管理三个安全设备:
[ 返回本节开始位置 ]
您可通过“设备管理器”在安全设备上进行操作。若需打开“设备管理器”,请按下列步骤操作:
“设备管理器”用粗体列出每个可用的 PKCS #11 模块,由模块管理的安全设备位于每个模块的名称之下。
当选取了一个安全设备时,有关信息将显示在“设备管理器”窗口的中部,此时窗口右侧的某些按钮也随之被激活。例如,如果选取了“软件安全设备”,则可执行以下操作:
这些操作项可在大多数安全设备上执行。但不能在“内置对象权标”或“一般加密服务”上执行,因为它们是特殊设备,通常须随时可用。
有关详情,请参阅设备管理器。
[ 返回本节开始位置 ]
若需使用智能卡或其它外部安全设备,必须首先在计算机上安装模块软件,而且必要时,还需要连接相关硬件。请按照硬件的说明进行操作。
在计算机上安装好新的模块后,请按下列步骤将其载入:
模块列表中此时便会显示新模块及您为其指定的名称。
若需卸载 PKCS #11 模块,可选取其名称,然后单击“卸载”。
“美国联邦信息处理标准”出版物(FIPS PUBS)140-1 是运行加密模块的美国政府标准,即进行数据加密和解密,或进行其它加密操作(如创建或验证数字签名)的软硬件运行标准。出售给美国政府的很多产品必须符合一项或多项 FIPS 标准。
若需启用浏览器的 FIPS 模式,请用“设备管理器”执行下列:
若需禁用 FIPS 模式,请单击“禁用 FIPS”。
[ 返回本节开始位置 ]
安全套接字层(SSL)协议允许计算机以加密形式和其它互连网上的计算机交换信息,即该信息在传输过程中是加密的,别人无法辨读。SSL 还可用于以证书方式标识互连网上的计算机。
传输层安全(TLS)协议是基于 SSL 的新标准。在默认设置情况下,浏览器可支持 SSL 和 TLS 两种协议。此方式可满足绝大多数人的需要,因为它保证了浏览器能够在互连网上与支持 SSL 或 TLS 任何版本的其它所有现存软件实现虚拟协作。
然而,某些情况下,系统管理员或其他有经验的人可能需要调整 SSL 设置,对其进行微调以满足特殊的安全需要,或解决某些旧版本软件产品中的错误。
除非您充分了解有关操作或有内行人的帮助,否则请勿调整浏览器的 SSL 设置。如果由于某些原因一定需要进行调整,请按下列步骤操作:
有关详情,请参阅 SSL 设置。
[ 返回本节开始位置 ]
如获取您自己的证书一节所述,证书是一种标识形式,很象驾驶证,可用来在互连网及其它网络中标识自己。然而,也象驾驶证一样,证书可能会由于某些其它原因而到期或无效。因此,浏览器软件需要根据标识的目的,在信任某指定证书前用一定方法验证其有效性。
本节介绍“证书管理器”验证证书及对该过程进行控制的方法。若需了解这一过程,您首先应熟悉公共密钥加密算法。如果不熟悉证书的使用方法,应在试图更改浏览器的任何证书验证设置前咨询系统管理员。
本节内容包括: |
每当您使用或查看“证书管理器”内储存的证书时,您都需执行几个步骤以对证书进行验证。这项至少可确认证书上的 CA 数字签名是由一个其证书符合以下条件的 CA 创建的:(1) 其证书存在于“证书管理器”的可用 CA 证书列表中;(2) 其颁发的证书(需验证者)被标记为可信。
如果列表中没有该 CA 的证书,则该 CA 证书的证书链中须包含一个现存的并且有适当委托程序的高级别 CA 证书。“证书管理器”还可证实,需验证的证书目前在证书库中是否被标记为可信。如果不能通过以上任意一项检查,“证书管理器”则将该证书标为未验证,并且不予以认证。
有的证书可能会通过所有这些测试,但在某写方面则仍是有问题的证书。例如,证书会因一个未经授权者使用了该证书的专用密钥而被撤消。未经授权的人(或网站)往往会利用有问题的证书而冒充为该证书的所有者。
对应此威胁的方法是:用“证书管理器”检查废弃证书列表(CRL),并把此项检查作为验证程序的一部分(请参阅下文中的管理 CRL)。通常,单击一个链接就可将 CRL 下载到浏览器。如果有 CRL,“证书管理器”会对照此列表检查每个由同一 CA 颁发的所有证书。
CRL 的可靠性取决于两个因素,即服务器更新该列表的频率和客户检查该列表的频率。您可通过配置 CRL 自动更新首选项,使系统定期用服务器上的新版本自动更新 CRL。
另一种对付此威胁的方法是使用支持“在线证书状态协议”(OCSP)的特殊服务器。这种服务器可以回答客户对某个证书的查询(请参阅下文中的配置 OCSP)。
该服务器被称作 OCSP 响应器,它可从颁发需验证之证书的 CA 那里定期接收更新的 CRL。可以配置“证书管理器”以向 OCSP 响应器提交对证书状态请求,OCSP 响应器随后会确认该证书是否有效。
废弃证书列表(CRL)是列有被撤消证书的列表。认证中心(CA)可撤消证书,例如,如果某证书在某写方面受到危害的话,这一点很象信用卡公司因挂失申请而撤消信用卡的情形。
本节说明如何导入和管理 CRL。
有关背景信息,请见验证之工作原理一节的说明。
有关您可控制的 CRL 设置之详细说明,请参见验证设置。
本节内容包括: |
浏览器将通过可用的 CRL 检查由相应 CA 签发的证书的有效性。如果某证书在列表中被化为已撤消的证书,浏览器就不会以其作为认证的凭证。
CA 一般定期发布更新的 CRL。每个 CRL 都包括日期,由“下次更新”字段界定,CA 将按照指定日期发布相关 CRL 的更新版本。总之,如果“下次更新”字段中的日期早于当前日期,您则应获取最新的 CRL 版本。有关查看 CRL 信息以及设置自动 CRL 更新方面的说明,请参见查看和管理 CRL。
系统对认证中心的要求是:CA 应在“下次更新”日期提供新的 CRL。然而,如果没有最新的 CRL,也并不意味着证书无效。出此原因,如果没有可用的最新 CRL,证书仍可得以验证,即使最新的 CRL 将其显示为已过期。自动 CRL 更新功能将有助于避免出现这种情况。
您可从 CA 将最新的 CRL 下载到浏览器。导入 CRL 时,请按下列步骤操作:
此时会出现“导入状态”对话框。
是:若选择“是”,则出现“自动 CRL 更新首选项”对话框。这样便可转到第 4 步。
否:若选择“否”,“导入状态”对话框则会关闭。如果您改变了主意并决定还是要启用自动更新功能,则请见查看和管理 CRL 一节的说明。
您可通过浏览器的“验证”首选项查看和管理浏览器可用的 CRL:
若需删除或更新某 CRL,可先选取之,然后单击适当的按钮。
若需设置某 CRL 的自动更新,请选取该 CRL,然后单击“设置”。此时出现“自动 CRL 更新首选项”对话框:
用于控制 OCSP 的设置,是“验证”首选项的一部分。若需查看“验证”首选项,请按下列步骤操作:
有关可用的 OCSP 选项方面的信息,请参阅 OCSP。
[ 返回本节开始位置 ]
2002 年 6 月 18 日
© 1994-2002 年 Netscape Communications Corporation 版权所有。