L'élément de menu → (Ctrl+N) démarre l'Assistant de création de paires de certificats. Ce dernier vous guidera à travers un certain nombre d'étapes pour créer une demande de certificat.
Chaque fois que vous avez terminé une étape dans l'assistant, cliquez sur pour passer à la suivante (ou sur pour revoir les étapes déjà achevées). La création de demande de certificat peut être annulée à tout moment en cliquant sur le bouton.
Sur la première page de l'assistant, choisissez quel type de certificat vous voulez créer :
- Créer une paire de clés personnelles OpenPGP
Les paires de clés OpenPGP sont créées localement et sont certifiées par vos amis et connaissances. Il n'y a pas d'autorité de certification centralisée ; chaque individu crée un réseau de confiance personnel en certifiant les clés des autres utilisateurs avec son propre certificat.
Vous devez saisir un Nom, une Adresse électronique et facultativement un Commentaire.
- Créer une paire de clés X.509 personnelle et une demande de certification
Les paires de clés X.509 sont créées localement mais sont certifiées de manière centralisée par une autorité de certification (CA). Les CA peuvent certifier d'autres CA, créant ainsi une chaine de confiance hiérarchisée et centralisée.
L'étape suivante de l'assistant vous demande de saisir vos données personnelles pour le certificat. Les champs à renseigner sont :
Nom d'usage (CN) : Votre nom ;
Adresse électronique (EMAIL) : Votre adresse électronique. Prenez soin de la saisir correctement — Ce sera l'adresse à laquelle vos correspondants enverront le courriel lorsqu'ils utilisent votre certificat.
Localité (L) : La ville où vous habitez ;
Unité organisationnelle (OU) : L'unité organisationnelle dans laquelle vous êtes (par exemple, « Logistique ») ;
Organisation (O) : L'organisation que vous représentez (par exemple, l'entreprise dans laquelle vous travaillez) ;
Indicatif du pays (C) : Le code à deux lettres du pays dans lequel vous résidez (par exemple, « FR » pour la France) ;
Dans l'étape suivante, l'assistant vous demande de choisir s'il doit enregistrer le certificat dans un fichier ou l'envoyer directement à une CA. Vous devrez spécifier le nom du fichier ou l'adresse électronique à laquelle envoyer la demande de certificat.
Une paire de clés qui a expirée peu être remise dans un état opérationnel tant que vous avez accès à la clé privée et à la phrase secrète. Pour rendre une clé inutilisable de façon sûre, vous devez la révoquer. Révoquer une clé est fait en ajoutant une signature de révocation spéciale à la clé.
Cette signature de révocation est stockée dans un fichier séparé. Ce fichier peut être importer ultérieurement dans le trousseau de clés et est alors attaché à la clé, la rendant inutilisable. Veuillez noter que pour importer cette signature à la clé, aucun mot de passe n'est requis. Vous devez donc stocker cette signature de révocation dans un endroit sûr, habituellement dans un endroit différent de celui de votre paire de clés. Il est conseillé d'utiliser un emplacement qui est détaché de votre ordinateur, c'est-à-dire soit de le copier sur un périphérique de stockage externe comme une clé USB ou de l'imprimer.
Kleopatra ne fournit pas de fonction de création de telles signatures de révocation n'importe quand, mais vous pouvez le faire depuis l'application KDE KGpg en choisissant → et en important si vous le désirez la signature de révocation dans le trousseau de clé directement.
Une autre façon de générer un certificat de révocation est d'utiliser GPG directement à partir de la ligne de commandes : gpg --output . L'argument revocation_certificate.asc --gen-revoke votre-clévotre-clé doit être un spécificateur de clé, soit l'identifiant de clé de votre paire de clés primaires, soit toute partie d'un identifiant utilisateur, référençant votre paire de clés.