Создание пар ключей

При выборе пункта меню ФайлСоздать новую пару ключей... (Ctrl+N) запускается мастер создания пары ключей, который поможет создать запрос сертификата.

После завершения работы со страницей мастера нажмите кнопку Далее для перехода к следующему этапу. Чтобы изменить уже указанные параметры, нажмите кнопку Назад. Кнопка Отмена позволяет в любой момент прервать процесс создания запроса сертификата.

На первой странице мастера следует выбрать тип создаваемого сертификата:

Создать личную пару ключей OpenPGP

Пары ключей OpenPGP создаются локально и заверяются вашими друзьями и знакомыми. Центрального гаранта сертификации нет; вместо этого каждый человек создаёт личную сеть доверия, заверяя пары ключей других пользователей своим собственным сертификатом.

Необходимо ввести Имя, Адрес эл. почты и (необязательно) Комментарий.

Создать личную пару ключей X.509 и запрос сертификации

Пары ключей X.509 создаются локально, но централизованно заверяются центром сертификации (CA). Центры сертификации могут предоставлять сертификаты другим центрам сертификации. Таким образом создаётся центральная иерархическая цепочка доверия.

Следующая страница мастера позволяет ввести личные данные, используемые при создании сертификата. Доступны следующие поля:

  • Общее имя (CN) — ваше имя.

  • Адрес эл. почты (EMAIL) — ваш адрес электронной почты. Убедитесь, что вы ввели его правильно — сертификат будет использоваться только для указанного адреса.

  • Расположение (L) — город или страна, в которой вы проживаете.

  • Отдел (OU) — отдел в организации, в котором вы работаете (например, «Логистика»).

  • Организация (O) — организация, которую вы представляете (например, компания, в которой вы работаете).

  • Код страны (C) — двухбуквенный код страны, в которой вы проживаете (например, «RU»).

С помощью следующей страницы можно выбрать, будет ли сертификат сохранён в файле или отправлен в центр сертификации. Вам понадобится указать соответственно имя файла или адрес электронной почты, на который будет отправлен запрос сертификата.

Отзыв ключа

Срок действия пары ключей возможно продлить, если пользователь имеет доступ к закрытому ключу и паролю. Чтобы сделать ключ непригодным к использованию, необходимо отозвать его. Отзыв осуществляется путём добавления специальной подписи отзыва к ключу.

Подпись отзыва хранится в отдельном файле. Этот файл позже возможно импортировать в набор ключей и затем прикрепить к ключу, сделав его непригодным для использования. Для прикрепления подписи к ключу пароль не требуется, поэтому подпись следует держать в безопасном месте, желательно не там, где расположена пара ключей. Лучше всего — не на компьютере, а на внешнем съёмном носителе, например на USB-накопителе. Также возможно сделать распечатку подписи.

В Kleopatra не предусмотрена функциональная возможность создания такой подписи отзыва в любой момент времени, но это можно сделать с помощью приложения KDE KGpg: выберите пункт меню КлючиОтозвать ключ и, если требуется, сразу же импортируйте подпись отзыва в свой набор ключей.

Альтернативный способ создания сертификата отзыва заключается в использовании GPG непосредственно из командной строки: gpg --output сертификат_отзыва.asc --gen-revoke ваш_ключ. Аргументом ваш_ключ должен быть спецификатор ключа (это либо идентификатор вашей основной пары ключей, либо любая часть идентификатора пользователя, которая идентифицирует вашу пару ключей).