GlobalSign Code Signing 인증서 Install 절차 (+ SafeNet USB 토큰)

기술자료, 설치/적용 이슈 주요 사례

DigiCert 의 CodeSign 인증서는 "Code Signing 인증서 발급 자체 ➜ SafeNet 보안 USB 토큰 배송 ➜ USB 토큰에 인증서 Install" 으로 진행됩니다. 배송되는 보안 USB 토큰은, 공장출고 상태의 빈 토큰으로 배송됩니다 (배송정보)

코드사인 인증서는 보안 USB 토큰에 저장(Install)해서만 사용이 가능하므로, 배송 받은 USB 토큰에 코드사인 인증서 설치가 필수로 진행되어야 합니다. 아래 가이드를 참조하여, USB 토큰에 인증서 설치 절차 참고 바랍니다.



◼ GlobalSign 공식 가이드 보기 (전체과정)

https://support.globalsign.com/code-signing/download-and-install-standard-code-signing-certificate



◼ Install 주요 절차 및 유의사항 안내 ◼


1. SafeNet 프로그램 설치
(USB 토큰 접근용 프로그램/드라이버 설치) (최신 Windows PC 권장)

https://www.sslcert.co.kr/guides/kb/98
https://support.globalsign.com/digital-certificates/manage-safeNet-eToken/safenet-drivers

※ 프로그램 설치후 ➜ PC 리붓팅 ➜ USB 토큰 꼽은후 ➜ SafeNet 프로그램에서 토큰이 인식되어야 ➜ 정상 완료.
(PC 에서 토큰이 인식 안되는 경우 : https://www.sslcert.co.kr/guides/kb/118)



2. USB 토큰 초기화 (선택사항)

https://support.globalsign.com/digital-certificates/digital-certificate-installation/initialize-safenet-5110-cc-940-etoken

▶ 토큰 초기화 절차 인터렉티브 예제 (참조권장) https://demo.globalsign.com/share/supp0017

1. SafeNet Client Tool 실행
2. (톱니바퀴 아이콘 클릭하여) Advanced View 모드 전환 
3. 토큰 이름 선택 후 (마우스 오른쪽 메뉴)
4. Initialize Token 메뉴 실행
5. Configure all initialization settings and policies (전체 초기화 선택)
6. Admin, PUK ➜ 공장 기본값으로 선택 (필수)
    Use factory default administrator password 선택 / Use factory default digital signature PUK 선택
7. Token Name : 토큰 구분용 이름
    Password : 토큰 접근용 패스워드 입력 (오타 입력되지 않게 절대 유의. 따로 보관 필수)
    Token password must be changed on first logon ➜ 해제(필수)
    Keep the current administrator password ➜ 선택(필수)
8. Common Criteria Passwords (아무것도 하지 않고, Finish)

※ 과정중 Token Password 화면에서 ➜ "Token password must be changed on first logon" 체크를 끕니다.

"Token password must be changed on first logon" (또는 "다음 사용 시 패스워드 변경 필수") 체크박스를 **해제(uncheck)**하세요. 그래야, (정기적) 강제 리셋 없이 기존 패스워드로 계속 사용할 수 있습니다. 

※ Token 암호는, 고객이 개발/배포하는 프로그램에 signtool.exe 서명 작업시마다 입력해야 하는 암호 입니다.
※ Admin 암호는, 토큰 암호를 초기화 하거나 또는 토큰 자체를 완전 초기화할때 필요합니다.

⦁ 5110 CC eToken 공장 출고 기본값
Administrator : "0" 48개 (000000000000000000000000000000000000000000000000)
PUK : 000000
Token : 1234567890  (초기화시 사용자 임의값으로 설정)


❖ 절대 유의 사항 

▸ 토큰 관리자 암호(Administrator Password)는 수정(임의설정값)하지 마시기 바랍니다. (공장초기화 암호 유지)
관리자 암호를 5번 이상 잘못 입력할 경우, Token 이 Lock 되어 더 이상 사용이 불가능 해집니다. (토큰 재구시 30만원 이상)
▸ 관리자 암호는 수정하지 마시고, Token 접근 암호만 설정해서 사용하시기 바랍니다.
▸ 토큰 접근 암호를 잊어버리지 않도록 관리에 유의해 주세요. (별도 기재 보관 권장)



3. 인증서 인스톨 (Install) 

https://support.globalsign.com/code-signing/installation/download-and-install-standard-code-signing-certificate

▶ 인터랙티브 예제 보기 (Install ➜ Fortify) : https://demo.globalsign.com/share/supp0003
Fortify  설치 모드로 주문이 설정되어 있으므로, 가이드 내용에서 Fortify 항목을 참조 바랍니다. (IE 모드 X)

※ PC 에 토큰이 꼽혀 있고, SafeNet 프로그램에서 토큰 인식이 완료된 상태에서 진행해야 합니다.

1. Fortify 앱 설치 및 실행 (GlobalSign 에서 받은 메일내 링크 확인)
2. 허가 코드가 동일한지 확인
3. 기관(신청서) 정보 재확인 > Create 버튼
4. Install Success > 완료


❖ 절대 유의 사항 

▸ 7일내 인증서 인스톨을 하지 않으면, 설치 유효가 만료되어, 인증서 재발급 진행이 필요합니다.
▸ 보안 USB 토큰을 배송 받으면, 당일 바로 토큰에 인증서 인스톨을 하시기 바랍니다. (7일 초과시 인증서 폐기)



<인스톨이 정상적으로 성공한 경우, 기관명으로 표시 (톱니바퀴 아이콘 : Advanced View 모드 전환 후)>





4. USB 토큰 관리

▸ SafeNet 관리자 프로그램 통해서, 발급된 Code Signing 인증서의 세부 정보를 확인할수 있습니다.
▸ Code Signing 인증서는 개인키를 USB 토큰 외부로 export 할 수 없습니다. (공개키만 export 가능, 개인키는 export 불가능)
▸ USB 토큰 관리에 유의해 주시기 바랍니다. 토큰을 분실하면 새로 인증서 구매하셔야 합니다. 

▸ USB 토큰 > 인증기관 CA 에서 제작한 제품이 아니며, 별도 회사 제품에 단순히 인증서만 넣어 활용입니다.
▸ 이미 개인키가 저장된 USB 토큰을 초기화할 경우에는, 실행전 삭제되도 되는지 확인해야 합니다. (절대유의)
▸ 토큰은 복제가 불가능하기 때문에, 여러대 PC 에서 동시 사용이 필요할 경우, 각각 개별 구매가 필요합니다.



5. Code Signing 활용

▸ Microsoft 및 개발툴 등에서 제공되는, 코드 사이닝 도구를 이용해서 배포 프로그램에 서명 작업합니다.
▸ 스마트스크린등의 코드사인 평판은, 실적이 누적되어야 합니다. (EV 코드사인도 평판을 쌓아야 함)

(서명하기 실행시 토큰 접근 팝업에서 토큰 암호 입력 - 여러개 인증서가 존재하는 경우 특정 지문 지정)
(signtool.exe 등의 사이닝 툴 이용법은, 각 개발사별 자체 매뉴얼 또는 인터넷 검색 자료 참조)
(기타, 추가 정보가 필요하시면, 'ChatGPT', 'Gemini', 'Grok' 등의 AI 검색 활용을 권장드립니다)

⦁ Windows SDK 다운로드 (Signtool)
https://developer.microsoft.com/ko-kr/windows/downloads/windows-sdk/
https://learn.microsoft.com/ko-kr/dotnet/framework/tools/signtool-exe

⦁ JDK 다운로드 (JarSigner)
https://www.oracle.com/kr/java/technologies/downloads/
https://docs.oracle.com/en/java/javase/12/tools/jarsigner.html

⦁ Code Signing Timestamp URL (Sectigo, DigiCert, GlobalSign)
https://www.sslcert.co.kr/guides/kb/99

⦁ SafeNet, signtool.exe 명령행에서 인증서 암호 지정 (배치 서명 활용)
https://www.sslcert.co.kr/guides/kb/100

CodeSign 인증서의 USB 보안 토큰이 잠겼습니다 (절차/가이드)
https://www.sslcert.co.kr/faq/view/209

 

컨텐츠의 무단 전재/복사 및 이메일 주소의 수집/이용을 허용하지 않습니다.
SecureSign. All rights reserved.