DigiCert Code Signing 인증서 Install 절차 (+ SafeNet USB 토큰)

기술자료, 설치/적용 이슈 주요 사례

DigiCert 의 CodeSign 인증서는 "Code Signing 인증서 발급 자체 ➜ SafeNet 보안 USB 토큰 배송 ➜ USB 토큰에 인증서 Install" 으로 진행됩니다. 배송되는 보안 USB 토큰은, 공장출고 상태의 빈 토큰으로 배송됩니다 (배송정보)

코드사인 인증서는 보안 USB 토큰에 저장(Install)해서만 사용이 가능하므로, 배송 받은 USB 토큰에 코드사인 인증서 설치가 필수로 진행되어야 합니다. 아래 가이드를 참조하여, USB 토큰에 인증서 설치 절차 참고 바랍니다.



◼ DigiCert 공식 가이드 보기

https://knowledge.digicert.com/solution/set-up-your-digicert-provided-etoken



◼ Install 주요 절차 및 유의사항 안내 ◼


1. PC에 SafeNet 프로그램 설치 (USB 토큰 접근용 프로그램/드라이버 설치) (최신 Windows PC 권장)

https://www.sslcert.co.kr/guides/kb/98
https://knowledge.digicert.com/general-information/how-to-download-safenet-authentication-client

※ 프로그램 설치후 ➜ PC 리붓팅 ➜ USB 토큰 꼽은후 ➜ SafeNet 프로그램에서 토큰이 인식되어야 ➜ 정상 완료.
(토큰 자체 초기화하는것은 선택사항 https://knowledge.digicert.com/solution/initialize-safenet-etoken-5110cc)
(PC 에서 토큰이 인식 안되는 경우 : https://www.sslcert.co.kr/guides/kb/118)



2. 인증서 인스톨 (Install) 
 
https://www.digicert.com/StaticFiles/DigiCertHardwareCertificateInstaller.zip

※ PC 에 토큰이 꼽혀 있고, SafeNet 프로그램에서 토큰 인식이 완료된 상태에서 진행해야 합니다.
※ 인스톨 과정에서 Initialize Code 는, 고객문의등록 요청해 주시면 확인 안내 드립니다 (토큰 수령 이후).



0. DigiCert 안내 (영문)메일 확인 
1. ZIP 압축 해제후, Installer exe 프로그램 실행
2. Initialization code 입력 (복사 붙여넣기 - 코드값은 별도 안내)
3. Re-initialization 선택 (토큰 초기화)
4. KeyType ➜ RSA 4096 기본값 (ECC 필요시 선택 변경 - 고객사 자체 판단)
5. Token ➜ Name : 토큰 구분용 이름
    Password : 토큰 접근용 암호 입력 (오타 입력되지 않게 절대 유의. 따로 보관 필수)
6. Administrator Password ➜ 공장 기본값 유지 (임의설정 X)
7. 인증서 인스톨 절차 완료
8. SafeNet 프로그램에서, 사업자명으로 인증서가 포함되어 있는지 확인.

※ Installer ➜ Token Setup 단계 ➜ Token Password 입력 (오타입력X) ➜ Administrator Password 단계 : 공장 기본값 선택 (Use factory default Administrator password) (고객 임의 설정 X)

※ Token 암호는, 고객이 개발/배포하는 프로그램에 signtool.exe 서명 작업시마다 입력해야 하는 암호 입니다.
※ Admin 암호는, 토큰 암호를 초기화 하거나 또는 토큰 자체를 완전 초기화할때 필요합니다.


❖ 절대 유의 사항 1

▸ 토큰 관리자 암호(Administrator Password)는 수정(임의설정값)하지 마시기 바랍니다. (공장초기화 암호 유지)
관리자 암호를 5번 이상 잘못 입력할 경우, Token 이 Lock 되어 더 이상 사용이 불가능 해집니다. (토큰 재구시 30만원 이상)
▸ 관리자 암호는 수정하지 마시고, Token 접근 암호만 설정해서 사용하시기 바랍니다.
▸ 토큰 접근 암호를 잊어버리지 않도록 관리에 유의해 주세요. (별도 기재 보관 권장)


❖ 절대 유의 사항 2

▸ 보안 USB 토큰을 배송 받으면, 당일 바로 토큰에 인증서 인스톨을 하시기 바랍니다. (수일간 미설치시 인증서 폐기됨)



<인스톨이 정상적으로 성공한 경우, 기관명으로 표시 (톱니바퀴 아이콘 : Advanced View 모드 전환 후)>





3. USB 토큰 관리

▸ SafeNet 관리자 프로그램 통해서, 발급된 Code Signing 인증서의 세부 정보를 확인할수 있습니다.
▸ Code Signing 인증서는 개인키를 USB 토큰 외부로 export 할 수 없습니다. (공개키만 export 가능, 개인키는 export 불가능)
▸ USB 토큰 관리에 유의해 주시기 바랍니다. 토큰을 분실하면 새로 인증서 구매하셔야 합니다. 

▸ USB 토큰 > 인증기관 CA 에서 제작한 제품이 아니며, 별도 회사 제품에 단순히 인증서만 넣어 활용입니다.
▸ 이미 개인키가 저장된 USB 토큰을 초기화할 경우에는, 실행전 삭제되도 되는지 확인해야 합니다. (절대유의)
▸ 토큰은 복제가 불가능하기 때문에, 여러대 PC 에서 동시 사용이 필요할 경우, 각각 개별 구매가 필요합니다.



4. Code Signing 활용

▸ Microsoft 및 개발툴 등에서 제공되는, 코드 사이닝 도구를 이용해서 배포 프로그램에 서명 작업합니다.
▸ 스마트스크린등의 코드사인 평판은, 실적이 누적되어야 합니다. (EV 코드사인도 평판을 쌓아야 함)

(서명하기 실행시 토큰 접근 팝업에서 토큰 암호 입력 - 여러개 인증서가 존재하는 경우 특정 지문 지정)
(signtool.exe 등의 사이닝 툴 이용법은, 각 개발사별 자체 매뉴얼 또는 인터넷 검색 자료 참조)
(기타, 추가 정보가 필요하시면, 'ChatGPT', 'Gemini', 'Grok' 등의 AI 검색 활용을 권장드립니다)


⦁ Windows SDK 다운로드 (Signtool)
https://developer.microsoft.com/ko-kr/windows/downloads/windows-sdk/
https://learn.microsoft.com/ko-kr/dotnet/framework/tools/signtool-exe

⦁ JDK 다운로드 (JarSigner)
https://www.oracle.com/kr/java/technologies/downloads/
https://docs.oracle.com/en/java/javase/12/tools/jarsigner.html

⦁ Code Signing Timestamp URL (Sectigo, DigiCert, GlobalSign)
https://www.sslcert.co.kr/guides/kb/99

⦁ SafeNet, signtool.exe 명령행에서 인증서 암호 지정 (배치 서명 활용)
https://www.sslcert.co.kr/guides/kb/100

CodeSign 인증서의 USB 보안 토큰이 잠겼습니다 (절차/가이드)
https://www.sslcert.co.kr/faq/view/209

 



컨텐츠의 무단 전재/복사 및 이메일 주소의 수집/이용을 허용하지 않습니다.
SecureSign. All rights reserved.