09 jul 2010

Instal·lant el certificat digital idCAT amb Firefox

3 Comments Informàtica

Tot i que tinc pen­dent algun altre post sobre cer­ti­fi­cats digi­tals dins de la sèrie Certificats digi­tals dels nas­sos (1a part i 2a part), avui he revo­cat el meu cer­ti­fi­cat ante­rior i n’he dema­nat un de nou: tot sigui per fer més proves…

Avui a classe hem instal·lat una colla de cer­ti­fi­cats idCAT en for­mat cla­uer amb el nou pro­gra­mari i no ens han donat cap pro­blema. Jo en canvi tinc un nou cer­ti­fi­cat en for­mat pro­gra­mari. Format amb el qual hem tin­gut nom­bro­sos pro­ble­mes quant a l’exportació del cer­ti­fi­cat un cop instal·lat a l’ordinador. Primera obser­va­ció: a Osona con­ti­nuen donant cer­ti­fi­cats en cla­uer, al Bages ho fan en el que en diuen “pro­gra­mari” (un fit­xer que cal des­car­re­gar del web).

Em dis­poso, per tant, a instal·lar em meu cer­ti­fi­cat idCAT. Tinc una “Sol·licitud pre­sen­cial d’emissió del cer­ti­fi­cat idCAT” com a punt de par­tida i l’instal·laré usant Mozilla Firefox 3.6.6 en un Mac 10.6.4. L’objectiu no és el de rea­lit­zar una guia d’instal·lació sen­zi­lla sinó més aviat enten­dre com­ple­ta­ment tot el pro­cés i mirar de treure l’entrellat del con­flicte de l’exportació. Intentaré no obviar res que pugui ser important…

Començo lle­gint les ins­truc­ci­ons del docu­ment de què dis­poso. Són prou clares:

Instruccions per obtenir el certificat idCAT

Per con­cloure el pro­cés d’obtenció ha de seguir les següents passes:

  1. Accedir a la web del ciu­tadà idCAT (http://​www​.idcat​.cat).
  2. Seleccionar l’opció 3. Instal·lació del programari.
  3. Introduir el número de docu­ment (NIF, NIE, Passaport o DNI d’altres paï­sos) més una paraula de pas com­posta per una part gene­rada de forma auto­mà­tica (impresa en aquest docu­ment) i una part intro­du­ïda per­so­nal­ment. Paraula de pas (part auto­mà­tica) (sem­pre en minúscules): ********

Obro el Firefox i intro­du­eixo l’adreça i clico l’opció 3… Primer contratemps:

No es pot confiar en la connexió

La pàgina de l’idCAT uti­litza un cer­ti­fi­cat expe­dit per l’Agència Catalana de Certificació per xifrar la con­ne­xió amb SSL però l’entitat cata­lana encara no ha tan­cat l’acord amb Mozilla per for­mar part de les enti­tats cer­ti­fi­ca­do­res de con­fi­ança inclo­ses per defecte amb el nave­ga­dor Firefox. Conclusió? Podem afe­gir una excep­ció de segu­re­tat o refiar-​​nos de CATCert i instal·lar el seu cer­ti­fi­cat arrel. Al seu lloc web expli­quen, pre­ci­sa­ment, per­què cal que instal·lem aquest cer­ti­fi­cat manualment…

CATCert acom­pleix tots els requi­sits neces­sa­ris per ser inclosa en els nave­ga­dors més cone­guts. Aquest trà­mit ja ha estat ende­gat per part de CATCert i s’estan rea­lit­zant els tre­balls neces­sa­ris per tal d’aconseguir-ho el més aviat possible.

Mentre se segueix aquest pro­cés, com que les claus no venen pre­car­re­ga­des als nave­ga­dors, cal instal·lar manu­al­ment les claus públi­ques de l’entitat de cer­ti­fi­ca­ció en què es con­fia. Aquestes claus són neces­sà­ries per veri­fi­car que els cer­ti­fi­cats que arri­ben als nos­tres equips infor­mà­tics han estat eme­sos per alguna de les auto­ri­tats de cer­ti­fi­ca­ció de la jerar­quia d’entitats de CATCert.

El cer­ti­fi­cat arrel de CATCert el podem des­car­re­gar des d’aquesta mateixa pàgina, podem esco­llir l’opció d’instal·lar les claus de totes les enti­tats de la jerar­quia del CATCert (un total de 9 cer­ti­fi­cats) per si més enda­vant hem de fer trà­mits amb aques­tes admi­nis­tra­ci­ons o quedar-​​nos amb la pri­mera a la qual també podem acce­dir cli­cant l’enllaç l’arrel de CATCert.

Encara que ens digui que aquest dar­rer és només per tre­ba­llar amb apli­ca­ci­ons de cor­reu elec­trò­nic segur, és exac­ta­ment el mateix enllaç que si instal·lem el pri­mer cer­ti­fi­cat que apa­reix en cli­car Baixada de totes les claus públi­ques. Ho posen per des­pis­tar això del cor­reu elec­trò­nic segur?

El cas és que si ara, un cop instal·lat el cer­ti­fi­cat (fit­xer acc.crt), recar­re­guem la pàgina de l’idCAT que ens deia que no es podia con­fiar en la con­ne­xió, la podrem veure per­fec­ta­ment i verificada.

Seguim. En aquesta pàgina se’ns indica que si fem ser­vir Windows cal que com­pro­vem que el nos­tre sis­tema ope­ra­tiu està actu­a­lit­zat (de fet com­prova si tenim instal·lat el Cryptographic Service Provider). Com que no és el cas (no ho estic fent amb Windows), ignoro aquest pas i continuo.

Posteriorment em demana que instal·li la clau pública de CATCert (EC-​​ACC) i la de ciu­ta­dans (EC-​​idCAT). Segona obser­va­ció: Si no arribo a instal·lar l’EC-ACC no hau­ria pogut acce­dir a la pàgina on em diu que he d’instal·lar l’EC-ACC, a no ser que hagués esta­blert una excep­ció de seguretat!

Provo d’instal·lar la dels ciu­ta­dans per­què no ho he fet abans i resulta que el Firefox no sap com ges­ti­o­nar el fit­xer ec-idcat.cer Dit d’una altra manera, el web de CATCert em pro­por­ci­o­nava aques­tes matei­xes claus en for­mat .CRT (que el Firefox podia ges­ti­o­nar per­fec­ta­ment) i ara idCAT me les ofe­reix en .CER que Firefox no sap com obrir… *sospir*

Procuraré escriure un altre post par­lant sobre aquesta qües­tió dels cer­ti­fi­cats .CRT o .CER i com fer-​​ho per tal que Firefox ens ges­ti­oni auto­mà­ti­ca­ment els .CER (encara no ho sé) ja que, de fet, si l’importem manu­al­ment des de les pre­fe­rèn­cies fun­ci­ona bé.

Per no allar­gar –encara més– el post, instal·lo el cer­ti­fi­cat EC-​​idCAT des del lloc web de CATCert (és el quart si esco­lliu l’opció Baixada de totes les claus públi­ques) (enllaç directe) i con­ti­nuo intro­duint les meves dades:

En el següent pas sim­ple­ment se’m mos­tren les meves dades per­so­nals com­pler­tes (inclosa la pre­gunta de segu­re­tat –i la seva res­posta– que no puc can­viar) i em trobo amb el pro­blema de la lon­gi­tud de la clau: hi ha un des­ple­ga­ble per triar nivell de segu­re­tat alt o mitjà i només em deixa con­ti­nuar si trio el mitjà… Havent esco­llit la única opció pos­si­ble el cer­ti­fi­cat s’instal·la cor­rec­ta­ment i ter­cera obser­va­ció: és expor­ta­ble (tot i que no ha sor­tit per enlloc l’opció de declarar-​​lo exportable)

El cer­ti­fi­cat m’identifica cor­rec­ta­ment però no em demana cap con­tra­se­nya. Qualsevol per­sona que uti­litzi el meu ordi­na­dor es pot fer pas­sar per mi…

Si l’exporto si que em demana que creï una con­tra­se­nya per garantir-​​ne la segu­re­tat. Deso el cer­ti­fi­cat expor­tat en un fit­xer .P12 en un lla­pis de memò­ria i l’importo al por­tà­til amb Firefox 3.6.6 i Ubuntu 10.04. En importar-​​lo em demana la con­tra­se­nya que he usat per exportar-​​lo però un cop instal·lat ja no demana cap mena de con­tra­se­nya per a fer-​​lo servir.

La única manera de protegir-​​lo que he tro­bat, com ja vaig comen­tar, és esta­blir una con­tra­se­nya mes­tra per al Firefox…

{lang: «ca»}

Tags: , ,
written by
Manresà, collita del 80. Informàtic, professor i aprenent, entre d'altres.

3 Responses to “Instal·lant el certificat digital idCAT amb Firefox”

  1. Extracció de la clau pública d’un certificat idCAT | El blog que faig says:

    […] un post ante­rior vaig expli­car com instal·lar el cer­ti­fi­cat digi­tal d’idCAT al Firefox. Ja he […]

  2. mario says:

    Moltes grà­cies pel teu post!! M’ha aju­dat molt. Salutacions cordials.

  3. Jordi Nebot says:

    Me n’alegro doncs! Fins una altra mario!
    Salut!

Leave a Reply