martes, 8 de marzo de 2011

¿Por qué no puedo iniciar sesión en Windows con mi certificado de la FNMT?

Voy a tratar de dar una respuesta sencilla

Afirmaciones:

  • El S.O. Windows soporta el inicio de sesión (logon) con smart card de forma nativa desde su versión 2000 - VERDADERO
  • Es necesario que la smart card contenga al menos un certificado digital X.509 para hacer logon - VERDADERO
  • Cualquier smartcard o tarjeta con chip es válida para iniciar sesión - FALSO (debe ser una smartcard criptográfica preparada para almacenar y operar con certificados digitales y que disponga de "drivers")
  • Cualquier certificado digital me vale para hacer logon - FALSO (debe contener unos datos especiales para permitir al S.O. saber con que usuario se desea hacer logon y en que dominio)
  • Puedo iniciar sesión aunque no tenga instalado el Directorio Activo de Microsoft - FALSO (Es imprescindible tener instalado el Directorio Activo o bien utilizar software de otras empresas)
  • El certificado debe tener una extensión propietaria llamada UPN para iniciar sesión - VERDADERO (sirve para indicar al S.O. que usuario y dominio se usarán para hacer el logon, esta información debe incluirse al emitir el certificado y posteriormente no se puede modificar)
  • Debo instalar los "drivers" de la smartcard antes de poder usarla - VERDADERO (estos "drivers" se llaman CSP o cardmodule y contienen las instrucciones que debe usar el S.O. para comunicarse con la tarjeta. Si no se instalan me aparecerá un mensaje al insertar la tarjeta en el lector. Se obtiene de la página del DNIe www.dnielectronico.es)

Si pero....:
  • ¿Se puede usar el DNIe como smartcard para iniciar sesión? - SI (pero necesito instalar antes su módulo criptográfico y el software SmartID o IDOne de SmartAccess)
  • ¿Se puede emplear la tarjeta de la FNMT con certificado CERES Clase 2 CA para iniciar sesión? - SI (pero igualmente necesito el software SmartID de SmartAccess, estos certificados no incorporan la información de inicio de sesión Windows)
  • ¿Qué smartcard y certificado puedo usar para iniciar sesión sin tener que usar el software de SmartAccess? - Un certificado profesional que contenga la información de inicio de sesión Windows (UPN) contenido en cualquier smartcard criptográfica con drivers para Windows
  • Y ¿Quien emite estos certificados? Los puede emitir mi propia empresa poniendo en marcha una PKI o bien solicitarlos a la FNMT (certificados APE), FirmaProfesional, Camerfirma, CatCert, IZENPE, ACCV, etc. especificando el UPN o nombre de inicio de sesión del usuario en formato usuario@dominio
  • ¿Es sencillo de poner en marcha? - DEPENDE (Por suerte existe una artículo en la web de Microsoft que lo explica "Guidelines for enabling smart card logon with third-party certification authorities" o como alternativa en SmartAccess nos ofrecemos a ayudarte a montarlo.

Un saludo
Rames

jueves, 24 de febrero de 2011

Firma tus correos electrónicos importantes con tu DNIe y Microsoft Outlook 2010

Si ya tienes tu nuevo DNI electrónico y eres de los que dicen que no sirve para nada, te propongo que lo utilices para firmar tus correos electrónicos importantes. Claro que no tiene sentido firmar los correos electrónicos que le envías a tus colegas, pero firmar el correo que envías con ese presupuesto a tu futuro cliente, el correo en el que dices que cambios te gustarían en el contrato o simplemente cuando notificas a un cliente el estado de su proyecto.

Es sencillo, necesitas:
  • el DNIe con los certificados digitales en vigor (si no sabes si estan caducados tus certificados, en seguida te cuento como mirarlo)
  • un lector de smartcards cualquiera (si no tienes, hay muchas tiendas online donde comprarlo, yo te sugiero un par de ellas: http://www.inputshop.net/ y http://www.alfatei.com/)
  • un programa de correo electrónico compatible con S/MIME. Yo lo contaré con Microsoft Outlook 2010 pero es posible con otros programas.
NOTA: Estas instrucciones son válidas con independiencia del servidor de correo que estemos utilizando, ya que la firma del correo es un proceso que se realiza en el cliente y el servidor solo actúa como transportista del mensaje firmado.

Como lo hacemos:

1) Vamos a instalar los "drivers" del DNI electrónico en nuestro equipo. Los puedes descargar de la web del DNI electrónico http://www.dnie.es/. En la página principal encontraremos un enlace llamado "Área de descargas" y nos descargamos e instalamos el módulo criptográfico para el DNIe que corresponda a nuestro sistema operativo.


2) Instalamos el lector de smartcards. Si has adquirido uno que sigue la especificación CCID probablemente el sistema te lo reconozca al conectarlo o bien se descargue el driver desde Internet. En caso contrario hay que localizar los drivers del lector e instalarlos.

3) Probamos que funciona nuestro DNIe. Volvemos a la página oficinal del DNI electrónico (http://www.dnie.es/ o http://www.dnielectronico.es/) y pulsamos el enlace "Compruebe su DNI". En la página que se carga al final hay que pulsar "Comprobación de Certificados".



4) Si te ha funcionado, estamos cerca de poder firmar nuestros correos electrónicos. Si no te funciona puedes repasar los pasos anteriores o bien contactar con el Servicio de Atención al Ciudadano (Teléfono: 902 364 444 o escribe al e-mail sac@dnielectronico.es

5) Para poder firmar correos electrónicos, el estandar S/MIME requiere que es recomendable u obligatorio (según la revisión del estandar) que el certificado contenga tu dirección de e-mail. Como este no es el caso del DNIe, lo que debemos hacer es indicar a Outlook que desactive esta comprobación.
  • Debes ejecutar en Windows el editor del registro. Menu de Inicio -> Ejecutar -> Regedit.exe
  • Si tienes Outlook 2010 instalado vete a HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Outlook\Security
  • Si no existe, crea la clave SupressNameChecks tipo DWORD y asignale el valor 1.
  • Reinicia Outllook si estaba ejecutandose.
 6) Ya casi está, solo nos falta indicar a Outlook el certificado que debe emplear para firmar los correos.
  • Arranca Outlook, ve a las Opciones de configuración.
  • En las opciones ir a "Centro de Confianza" y pulsar el botón de "Configuración del Centro de Confianza"


  • Debemos establecer una configuración por defecto para la firma. Pulsamos el botón de "Configuración"




    • Rellenamos con un nombre cualquiera el campo "Nombre de la Configuración de Seguridad", introducimos el DNIe en nuestro lector, esperamos unos 3-4 segundos y pulsamos el botón "Elegir" del Certificado de Firma. Nos aparecerá un cuadro de dialogo con los certificados de nuestro DNIe y seleccionaremos el certificado que termina en (FIRMA). Al terminar pulsamos ACEPTAR.varias veces hasta salir de opciones.
    7) A partir de ahora, cada vez que quiera firmar un correo deberemos pulsar el botón de firma en la barra de Opciones.


    Cuando marquemos esta opción y pulsemos el botón de ENVIAR, aparecerá la siguiente ventana indicando que debemos introducir nuestra tarjeta en el lector y nos pedirá el PIN.




    Al introducir nuestro PIN, si es correcto, nos informará que se va a realizar una firma y nos pedirá confirmación:

    Es posible que en ocasiones nos vuelva a pedir el PIN una segunda vez, esto se debe a la implementación de los drivers y la tarjeta del DNIe. Una vez confirmada la operación, el documento se envía firmado.

    Una recomendación: no dejes tu DNIe insertado en el lector, ya que te aparecerán periódicamente ventanas solicitando el PIN. Estas ventanas se producen cada vez que un programa enumera los certificados instalados en la máquina y no es útil para tí, pero sí muy molesto. Cuando vayas a enviar el correo firmado, ya te pedirá Windows que insertes la tarjeta en el lector.

    Espero y agradezco tus comentarios.

    Un saludo
    Rames