![[AIX, Linux, Windows]](ngalw.gif)
Richiesta di un certificato personale su AIX, Linux, and Windows
Seguire questa procedura per creare una richiesta per un certificato personale.
I nomi degli algoritmi di firma digitaleSHA3WithRSA ESHA5WithRSA sono deprecati perché sono una forma abbreviata diSHA384WithRSA ESHA512WithRSA rispettivamente.
È possibile richiedere un certificato personale utilizzando i comandi runmqakm o runmqktool (keytool). Se è necessario gestire i certificati SSL o TLS in modo conforme a FIPS , utilizzare il comando runmqakm .
Non tutti i certificati digitali possono essere utilizzati con tutti i CipherSpecs. Assicurati di creare un certificato compatibile con i CipherSpecs che utilizzi. IBM MQ supporta tre diversi tipi di CipherSpec. Per ulteriori informazioni, consultare Interoperability of Elliptic Curve and RSA CipherSpecs.
Per utilizzare il tipo 1 CipherSpecs (quelli con nomi che iniziano con ECDHE_ECDSA_) è necessario utilizzare il comando runmqakm per creare il certificato ed è necessario specificare un parametro dell'algoritmo di firma ECDSA della curva ellittica. Ad esempio, specificando il parametro -sig_alg EC_ecdsa_with_SHA384.
Se stai utilizzando hardware crittografico, consulta Richiesta di un certificato personale per il tuo hardware PKCS #11 .
Utilizzo di runmqakm
runmqakm -certreq -create -db filename -pw password -label label
-dn distinguished_name -size key_size
-file filename -fips -sig_alg algorithm
dove:- -db nomefile
- Specifica il nome file completo di un repository chiavi. Il repository delle chiavi deve essere già esistente.
- -pw password
- Specifica la password per il repository delle chiavi.
- -label etichetta
- Specifica l'etichetta del certificato. L'etichetta del certificato è sensibile al maiuscolo / minuscolo.
- -dn nome_distinto
- Specifica il nome distinto X.500 racchiuso tra virgolette. È richiesto almeno un attributo nel DN (distinguished name). È possibile fornire più attributi OU e DC.Nota: il comando runmqakm fa riferimento all'attributo codice postale come POSTALCODE, non come PC. Specificare sempre POSTALCODE nel parametro -dn quando si utilizza il comando runmqakm per richiedere certificati con un codice postale.
- -size dimensione_chiave
- Specifica la dimensione della chiave.
- -file nomefile
- Specifica il nome file per la richiesta di certificato.
- -fips
- Specifica che il comando viene eseguito in modalità FIPS . Quando è in modalità FIPS , il componente IBM Crypto for C (ICC) utilizza algoritmi che sono FIPS convalidati. Se il componente ICC non viene inizializzato in modalità FIPS , il comando runmqakm fallisce.
- -sig_alg
- Specifica l'algoritmo di hash utilizzato quando viene creata la richiesta di certificato. Questo algoritmo di hash viene utilizzato per creare la firma associata alla richiesta di certificato. Il valore può esseremd5 ,MD5_WITH_RSA ,MD5WithRSA , SHA_WITH_DSA , SHA_WITH_RSA ,sha1 ,SHA1WithDSA ,SHA1WithECDSA ,SHA1WithRSA ,sha224 ,SHA224_WITH_RSA ,SHA224WithDSA ,SHA224WithECDSA ,SHA224WithRSA ,sha256 ,SHA256_WITH_RSA ,SHA256WithDSA ,SHA256WithECDSA ,SHA256WithRSA ,SHA2WithRSA ,sha384 ,SHA384_WITH_RSA ,SHA384WithECDSA ,SHA384WithRSA ,sha512 ,SHA512_WITH_RSA ,SHA512WithECDSA ,SHA512WithRSA , SHAConDSA , SHAConRSA ,EC_ecdsa_with_SHA1 ,EC_ecdsa_with_SHA224 ,EC_ecdsa_with_SHA256 ,EC_ecdsa_with_SHA384 , OEC_ecdsa_with_SHA512 .
![[MQ 9.4.0 giu 2024]](ng940.gif)
![[MQ 9.4.0 giu 2024]](ng940cd.gif)
Utilizzo di runmqktool
Prima di poter creare una richiesta di certificato con il comando runmqktool , è necessario generare una coppia di chiavi utilizzando il comando runmqktool -genkeypair . Per ulteriori informazioni sul comando runmqktool -genkeypair , vedere Creazione di un certificato personale autofirmato su AIX, Linux e Windows.
runmqktool -certreq -keystore filename -storepass password -alias label
-file filenamedove:- -keystore nomefile
- Specifica il nome del repository chiavi.
- - password storepass
- Specifica la password del repository delle chiavi.
- -alias etichetta
- Specifica l'etichetta del certificato. Questa è l'etichetta del certificato che è stata specificata quando è stata generata la coppia di chiavi. L'etichetta del certificato non è sensibile al maiuscolo / minuscolo.
- -file nomefile
- Specifica il nome file per la richiesta di certificato.
- Per la versione IBM MQ 9.4.3 e precedenti, vedere certreq.
Da IBM MQ 9.4.4, vedere Il comando keytool.
Cosa fare successivamente
Inoltrare una richiesta di certificato a una CA. Quando si riceve il certificato firmato dalla CA, aggiungere il certificato firmato nel repository delle chiavi. Per ulteriori informazioni, vedere Ricezione di certificati personali in un archivio chiavi su AIX, Linux e Windows.
Il valore può essere