Chapitre 6. Guide de l'administrateur

Le guide l'administrateur décrit les différents moyens permettant de personnaliser Kleopatra qui ne sont pas accessibles par l'intermédiaire de l'interface graphique utilisateur, mais uniquement au travers des fichiers de configuration.

Il part du principe que le lecteur connaît déjà la technologie utilisée pour la configuration des applications KDE, y compris la structure, l'emplacement du système de fichiers et l'implantation en cascade des fichiers de configuration de KDE, sans oublier l'infrastructure KIOSK.

Personnalisation de l'assistant de création des certificats

Personnaliser les champs DN

Kleopatra vous permet de personnaliser les champs que l'utilisateur pourra renseigner afin de créer des certificats.

Créez un groupe appelé CertificateCreationWizard dans le fichier kleopatrarc pour tout le système. Si vous souhaitez avoir un ordre personnalisé des attributs ou ne voir apparaitre que certains éléments, créez une clé appelée DNAttributeOrder. Le ou les arguments sont à choisir parmi CN,SN,GN,L,T,OU,O,PC,C,SP,DC,BC,EMAIL. Pour initialiser des champs avec une valeur donnée, écrivez quelque chose comme « Attribut=valeur ». Pour que l'attribut soit considéré comme un attribut requis, ajoutez-y à la fin un point d'exclamation (par exemple, CN !,L,OU,O !,C !,EMAIL !, ce qui s'avère justement être la configuration par défaut).

L'utilisation du modificateur de mode KIOSK $e vous permet d'extraire les valeurs issues des variables d'environnement, d'un script ou d'un binaire évalué. Pour en plus désactiver l'édition du champ respectif, faites appel au modificateur $i. Pour interdire l'utilisation du bouton Insérer mon adresse, réglez ShowSetWhoAmI à « False ».

Astuce

En raison de la nature de l'infrastructure KIOSK de KDE, l'emploi du drapeau immuable ($i) interdit à l'utilisateur de ne pas tenir compte du drapeau. C'est un comportement intentionnel. $i et $e peuvent aussi bien être utilisés avec toutes les autres clés de configuration dans les applications KDE.

L'exemple suivant donne un aperçu des personnalisations possibles :

[CertificateCreationWizard]
 ; interdit de copier des données personnelles provenant du carnet d'adresses, ne pas autoriser la prise de contrôle locale
ShowSetWhoAmI[$i]=false

 ; définit le nom de l'utilisateur à $UTILISATEUR
CN[$e]=$UTILISATEUR

 ; définit le nom de l'entreprise à « Mon Entreprise », interdit l'édition
O[$i]=Mon Entreprise

 ; définit le nom du département à une valeur retournée par un script
OU[$ei]=$(lookup_dept_from_ip)

 ; définit le pays à FR, mais autorise des changements par l'utilisateur
C=FR

Restreindre les types de clés qu'un utilisateur est autorisé à créer

Kleopatra permet aussi de restreindre les types de certificats qu'un utilisateur est autorisé à créer. Notez tout de même qu'un moyen facile de contourner ces restrictions est de simplement en créer un à l'aide de la ligne de commande.

Algorithme à clés publiques

Pour contrôler l'algorithme à clés publiques à utiliser, veuillez ajouter la clé de configuration PGPKeyType (Et CMSKeyType, mais seulement RSA est géré pour CMS de toute façon) à la section CertificateCreationWizard de kleopatrarc.

Les valeurs autorisées sontRSA pour des clés RSA, DAS pour les clés (Pour signer uniquement) DSA, et DSA + ELG pour une clé (pour signer uniquement) DSA avec une sous-clé ElGamal pour le chiffrement.

La configuration par défaut est lu depuis GpgConf ou sinon depuis RSA, si GpgConf n'en fournit pas.

Taille des Clés Publiques

Pour restreindre les tailles de clés disponibles pour un algorithme publique, ajouter la clé de configuration <ALG>Tailles-clé (où ALG peut être RSA, DSA ou ELG) par la CertificateCreationWizard section de kleopatrarc, contenant une liste de taille de clé (en bits) séparées par des virgules. Une taille de clé par défaut peut être indiquée en la faisant précéder par un trait d'union (-).

RSAKeySizes = 1536,-2048,3072
            

L'exemple ci-dessus restreindra les tailles de clé RSA autorisées à 1536, 2048 et 3072, avec 2048 par défaut.

En plus des tailles elles-même, vous pouvez aussi spécifier une étiquette pour chacune des tailles. Il suffit de fixer la configuration de clé ALG KeySizeLabels à une liste d'étiquettes séparées par des virgules.

RSAKeySizeLabels = faible,normal,fort
            

Celui de dessus, en liaison avec l'exemple précédent, écrirait quelque chose comme les options suivantes pour la sélection :

faible (1536 bits)
              normal (2048 bits)
              fort (3072 bits)
            

Ceux par défaut sont comme si le suivant avait effet :

RSAKeySizes = 1536,-2048,3072,4096
              RSAKeySizeLabels =
              DSAKeySizes = -1024,2048
              DSAKeySizeLabels = v1,v2
              ELGKeySizes = 1536,-2048,3072,4096