Proceso de solicitud, instalación, uso y copia de seguridad en Windows 7 con IE8/IE9
En este artículo:
¿Qué es un certificado digital?
Configuración del sistema operativo
Solicitud del certificado de la FNMT-RCM
Acreditación de la identidad en una Oficina de Registro
Descarga e instalación del certificado digital
Copia de seguridad del certificado de la FNMT
Importación del certificado de la FNMT
Uso en línea del certificado digital
Artículos relacionados y de Ayuda
¿Qué es un certificado digital?
Un certificado digital es un documento electrónico que puede ayudarte a identificar al propietario de un sitio web y a tomar decisiones sobre la confianza que merece el sitio con respecto a la información personal o financiera. Los certificados son emitidos por entidades emisoras de certificados cuya responsabilidad es confirmar la identidad de la organización o del propietario del sitio web. Por tanto, es como un documento de Identidad que te permite identificarte, firmar y cifrar electrónicamente documentos y mensajes. Sus principales aplicaciones son:
• Autentificar la identidad del usuario, de forma electrónica, ante terceros.
• Realizar trámites electrónicos ante la Agencia Tributaria, la Seguridad Social, las Cámaras y otros organismos oficiales.
• Trabajar con facturas electrónicas.
• Firmar digitalmente correo electrónico y todo tipo de documentos.
• Cifrar datos para que sólo el destinatario del documento pueda acceder a su contenido.
Existen muy diversos tipos de certificados digitales, los cuales proporcionan la identificación y el cifrado del sitio web que permiten garantizar conexiones seguras. Uno de los más importantes para poder comunicarnos de forma segura con los organismos públicos, como la Agencia Tributaria, la Seguridad Social, y otros organismos de la Administración Central, Local o Autonómica, es el certificado emitido por la Fábrica Nacional de Moneda y Timbre-Real Casa de la Moneda (FNMT-RCM) que son certificados de la Clase 2 CA. En este artículo explico, de forma detallada, todo el procedimiento que debes seguir en Windows 7 con Windows Internet Explorer 8 ó 9 para obtener y utilizar un certificado de la FNMT. Debes tener en cuenta que la parte del proceso de obtención del certificado, hasta que pueda ser utilizado, debe realizarse en el mismo equipo y en el mismo navegador, es decir, los procesos de solicitud e instalación del certificado. Una vez ya esté listo para ser utilizado, puedes exportarlo como copia de seguridad y usarlo en otros equipos con otros sistemas y navegadores.
• Configuración
(Figura 1)
B) Desinstalación de IE9 Beta
Si tienes instalada cualquier versión preliminar de Internet Explorer 9 (IE9 Beta ó IE9 RC) es totalmente aconsejable desinstalarla para llevar a cabo los procesos de solicitud e instalación del certificado digital, que deben realizarse en una versión estable del navegador. Aunque podría funcionar con IE9 Beta, no es nada recomendable. La versión beta de Internet Explorer 9 es un software que todavía está en fase de desarrollo. El término "beta" significa que el software todavía está siendo sometido a pruebas y no se aconseja instalar en sistemas de producción. Lógicamente, los certificados digitales se instalan en sistemas de producción.
2. Escribe Programas en el cuadro de búsqueda y, a continuación, pulsa en Programas y características del Panel de control.
3. Pulsa en Ver actualizaciones instaladas.
4. Pulsa con el botón secundario en Windows Internet Explorer 9 y, a continuación, pulsa en Desinstalar (Figura 2). Cuando aparezca la pregunta, haz clic en Sí.
5. Por último, reinicia el sistema para finalizar el proceso de desinstalación de Internet Explorer 9 y restaurar la versión anterior de Internet Explorer.
(Figura 2)
Cuando el certificado personal de la FNMT se haya instalado correctamente y esté en perfectas condiciones de uso, podrás volver a instalar, si lo deseas, la versión Beta de Internet Explorer 9.
C) Instalación del Hotfix 2078942 de Microsoft
Es absolutamente necesario instalar esta actualización de Microsoft en Windows 7 antes de proceder a la solicitud del certificado de la FNMT. Sin esta actualización es más que probable que se produzca un error. El problema, que no es específico de la FNMT, afecta a todos los equipos con Windows 7 que incluyan un mecanismo de "enrollment". Como consecuencia, el control de solicitud de certificados (CertEnroll) no funciona con Internet Explorer 8 en equipos que ejecutan Windows 7 cuando se incluye en un elemento FRAME o IFRAME en la página web, que es el caso de la página de la FNMT. Tienes más información sobre este problema en el blog de desarrolladores MSDN de Microsoft:
**Windows 7/WindowsServer 2008 R2 (x64) – Para Windows 7 de 64 bits
**Windows 7/WindowsServer 2008 R2 (ia64) – Para Arquitectura Intel (Intel Itanium) de 64 bits
(Figura 3)
D) Instalación de las librerías CAPICOM
CAPICOM es un control ActiveX o una librería (según el caso) de Microsoft que proporciona una interfaz COM para Microsoft CryptoAPI (también llamada Cryptographic Application Programming Interface). CAPICOM permite usar un conjunto de funciones de CryptoAPI para permitir a los desarrolladores de aplicaciones incorporar de forma sencilla la funcionalidad de firma digital y encriptación en sus aplicaciones. Debido a que utiliza COM, los desarrolladores de aplicaciones pueden acceder a esta funcionalidad en una serie de entornos de programación tales como Microsoft Visual Basic, Visual Basic Script, Active Server Pages (ASP), Microsoft JScript, C + +, Delphi, Java, PHP y otros.
CAPICOM se puede empaquetar como un control ActiveX, para ser instalado en los navegadores y permitir a los desarrolladores Web utilizarla en aplicaciones basadas en Web (ASP, PHP, etc.). Además, CAPICOM cuenta con un SDK (kit de desarrollo de software o Software Development Kit) con las librerías necesarias para que sea usado por lenguajes de programación para desarrollar aplicaciones de escritorio.
(Figura 4)
(Figura 5)
1. Desactiva el Control de Cuentas de Usuario (UAC) si está activado. Para ello, desde el menú Inicio, escribe msconfig en el cuadro de búsqueda y, a continuación, pulsa en msconfig.exe. En el cuadro de Configuración del sistema pulsa en la pestaña Herramientas y marca Cambiar configuración de UAC. Pulsa en Iniciar y se abrirá la ventana de configuración de UAC. Sitúa el control deslizante abajo de todo (No notificarme nunca) y pulsa Aceptar (Figura 6). Ahora debes reiniciar el sistema para implementar los cambios.
(Figura 6)
2. Abre Internet Explorer.
3. Pulsa en el menú Herramientas y, a continuación, en Opciones de Internet.
4. Pulsa en la pestaña Opciones avanzadas y, a continuación, en Restablecer.
5. Selecciona la casilla Eliminar configuración personal si deseas quitar datos del historial de exploración, de proveedores de búsquedas y de aceleradores, de páginas principales y de filtrado InPrivate.
6. En el cuadro de diálogo Restablecer configuración de Internet Explorer, pulsa en Restablecer.
7. Cuando Internet Explorer termine de restaurar los valores predeterminados, pulsa en Cerrar y, a continuación, en Aceptar.
8. Cierra Internet Explorer. Los cambios surtirán efecto la próxima vez que abras Internet Explorer.
3. Establece la configuración de seguridad específica para el sitio Web. Abre Internet Explorer 8 y pulsa en Herramientas > Opciones de Internet > Seguridad.
• Desplaza el control deslizante hacia abajo hasta seleccionar nivel Bajo.
• Pulsa en el botón Sitios.
• En la parte inferior, desmarca la opción Requerir comprobación del servidor (https://) para todos los sitios de la zona.
• En el cuadro de texto Agregar este sitio Web a la zona agrega las siguientes direcciones URL:
1. Comportamiento de binarios y de scripts
2. Descargar los controles ActiveX firmados.
3. Descargar los controles ActiveX sin firmar.
4. Ejecutar controles y complementos de ActiveX.
5. Generar scripts de los controles ActiveX marcados como seguros para scripts.
6. Inicializar y generar scripts de los controles ActiveX no marcados como seguros para scripts.
7. Pedir intervención del usuario automática para controles ActiveX
8. Permitir que todos los controles ActiveX no usados anteriormente se ejecuten sin preguntar.
9. Permitir scriptlets.
• Pulsa, a continuación, en el icono Internet de la pestaña Seguridad.
• Desplaza el control deslizante hacia abajo, hasta seleccionar nivel Medio.
• Pulsa en Nivel personalizado y busca en el apartado Controles y complementos de ActiveX la opción:
• Pulsa, a continuación, en la pestaña Opciones avanzadas
• En el cuadro Configuración, accede al apartado Examinar y desmarca la casilla de verificación Habilitar extensiones de explorador de terceros.
• Por último, pulsa Aplicar y Aceptar.
• Cierra Internet Explorer para que se apliquen los cambios
Nota: es muy importante desactivar cualquier antivirus, firewall de terceros y cualquier otro programa de seguridad (antispyware, antimalware, antipop-ups...) que esté iniciado, antes de proceder a la solicitud del certificado. Desactiva estos programas desde la bandeja de sistema (al lado del reloj).
A continuación, pulsa en Solicitud vía internet de su Certificado y se mostrará la página para que introduzcas tu NIF, tal como se muestra en esta imagen (Figura 7):
(Figura 7)
(Figura 8)
Acreditación de la identidad en una Oficina de Registro
Con el código de solicitud obtenido en el paso anterior, deberás personarte físicamente en una oficina de registro para acreditar tu identidad, por ejemplo en cualquier delegación de la Agencia Tributaria. La documentación a presentar será:
• el código de solicitud del certificado
Descarga e instalación del certificado digital
Antes que nada, es muy importante asegurarse que la configuración del sistema y de seguridad de IE8 no se haya modificado desde que se realizó la solicitud. Accede de nuevo a la página web de la FNMT, www.cert.fnmt.es, y pulsa en Obtenga el CERTIFICADO de usuario en la parte superior derecha de la misma. A continuación, pulsa en Descarga de su Certificado de Usuario. En el formulario que aparece, escribe el NIF y el código de solicitud ya validado y pulsa en Enviar petición, tal como se aprecia en la imagen (Figura 9):
(Figura 9)
• Certificado personal a tu nombre, de la FNMT, que se instala en el almacén Personal
(Figura 10)
Si todo esto es correcto, ya sólo te queda comprobar que funcione el certificado vía online, y crear una copia de seguridad del mismo.
Nota: La sola instalación del certificado de la FNMT de forma automática NO ES SUFICIENTE SEGURIDAD para el usuario. Es necesario que protejas la clave privada mediante contraseña para que sólo tú puedas acceder a tu información privada a través de Internet. Si no proteges el certificado, cualquiera podrá utilizarlo en tu nombre. Para protegerlo antes de su uso, debes realizar una exportación del mismo, en un archivo de copia de seguridad, y acto seguido volverlo a importar al navegador. En este proceso exportación/importación la clave privada se protege mediante una contraseña. Para saber cómo hacerlo, lee los apartados Copia de seguridad del certificado de la FNMT e Importación del certificado de la FNMT de este artículo.
Restablecimiento de la seguridad en el sistema e Internet Explorer
Una vez descargado el certificado de la FNMT, y comprobado que se halla correctamente instalado en el almacén Personal de certificados, es necesario revertir la configuración de seguridad de Internet Explorer a los niveles recomendados:
En primer lugar, vuelve a activar el Control de Cuentas de Usuario (UAC) deshaciendo los pasos anteriores y reinicia el sistema para implementar los cambios.
Abre Internet Explorer y restablece la seguridad predeterminada: pulsa en Herramientas > Opciones de Internet > Seguridad, y haz clic en Restablecer todas las zonas al nivel predeterminado. Pulsa Aplicar y Aceptar para cerrar el cuadro de diálogo.
Activa de nuevo los programas que habías deshabilitado anteriormente desde la bandeja de sistema, especialmente los programas de protección contra software no deseado y de protección antivirus.
Copia de seguridad del certificado de la FNMT
1. Pulsa en Inicio. En el cuadro de búsqueda escribe certmgr.msc y pulsa Enter.
2. Si te aparece la ventana de diálogo del Control de cuentas de usuario, pulsa en Continuar.
3. En el Administrador de Certificados de Usuario, pulsa en Personal > Certificados. En el panel de la derecha, aparecerá tu certificado de la FNMT, tal como muestra la imagen siguiente (Figura 11):
(Figura 11)
5. En el Asistente para exportación de certificados, pulsa Siguiente y marca la opción Exportar la clave privada, tal como muestra la figura (Figura 12):
(Figura 12)
De forma predeterminada, la protección de alto nivel (también conocida como iteration count) está habilitada en el Asistente para exportación de certificados cuando se exporta un certificado con su clave privada asociada. La protección segura no es compatible con algunos programas, por lo que deberás desactivar la casilla Permitir protección segura si utilizas la clave privada con algún programa que no sea compatible con la protección segura.
6. En la siguiente pantalla, elige el formato de exportación: Intercambio de información personal: PKCS #12 (.PFX). Seguramente aparecerá ya marcada esta opción por defecto al tratarse de un certificado con una clave privada exportable. De las tres casillas que siguen, marca únicamente Exportar todas las propiedades extendidas (Figura 13). Pulsa Siguiente:
(Figura 13)
7. En el siguiente cuadro, escribe una contraseña para la clave privada, confírmala y pulsa Siguiente.
8. A continuación, especifica una ruta y un nombre de archivo para la copia de seguridad, como muestra la imagen (Figura 14):
(Figura 14)
2. Si te aparece la ventana de diálogo del Control de cuentas de usuario, pulsa en Continuar.
3. En el Administrador de Certificados de Usuario, selecciona la carpeta Personal y pulsa en Acción > Todas las tareas > Importar. Se ejecutará el Asistente para importación de certificados. Pulsa Siguiente.
4. En Nombre de archivo, pulsa en Examinar y localiza la ruta donde tienes el archivo de copia de seguridad. En la parte inferior de la ventana, elige el formato de archivo: Intercambio de información personal (*.pfx;*.p12) y localiza en la carpeta la copia del certificado. Pulsa Siguiente (Figura 15):
• Habilitar protección segura de clave privada
• Marcar esta clave como exportable
• Incluir todas las propiedades extendidas
7. Inmediatamente te aparecerá un cuadro de diálogo para crear un elemento protegido mediante CryptoAPI, cuyo nivel de seguridad por defecto es medio (Figura 17):
(Figura 18)
(Figura 19)
(Figura 20)
(Figura 21)
No hay comentarios:
Publicar un comentario