Desde que obtuve el último certificado de la FNMT, hace ya casi un año, ha estado en mi Llavero, pero no me ha servido para utilizarlo como firma electrónica con Mail de Panther. Con Tiger, en cambio, es otra cosa.
Supondremos que ya disponemos del certificado digital en formato PKCS12 (extensión .p12), que hemos bajado con Firefox o Mozilla, y lo hemos almacenado en nuestras llaves.
El problema con Panther es que en dicho archivo hay 3 elementos: el certificado raíz de la FNMT, el certificado de usuario de la FNMT (nuestra llave pública), y la llave privada de nuestro usuario.
Recordemos que en los esquemas de “llave pública” y “llave privada”, lo que cifremos con nuestra llave privada podrá leerse con nuestra llave pública, mientras que lo que se cifra con la llave pública sólo puede ser descifrado con la llave privada —algo muy deseable ;-)—. Ni siquiera el que nos envía la información cifrada con nuestra llave pública puede descifrar lo que envió, pese a que conoce el texto, y tampoco puede descifrar en un tiempo razonable —decenas de años de computadora— cuál es nuestra llave privada.
Yo había creado una llave propia para los 3 certificados, y no conseguía hacer funcionar el certificado. Incluso cambié el formato de mi cuenta .Mac —la utilizada en el certificado— de .Mac a IMAP para poder introducir la cuenta de correo electrónico completamente en mayúsculas. Y nada.
Sin embargo, el Acceso a Llaves de Tiger me trajo la solución: existe una nueva llave, X509Anchors, en la que se deben introducir los certificados raíz de las autoridades certificadores que no sean conocidas por el Mac OS X. Bueno, en realidad, ahora las autoridades certificadoras reconocidas por el Mac OS X son por definición las que se encuentran en esa llave.
Así que moví el certificado raíz de la FNMT, FNMT Clase 2 CA, a esta llave… y al hacer doble clic en mis claves públicas y privadas seguían apareciendo como no válidas por no reconocer la autoridad certificadora.
Bueno, cerré Acceso a Llaves, y al volver a abrirlo… ¡mis certificados ya eran válidos!
Fui a Mail… y seguía sin poder firmar. Ah, hace unos meses, al no servir de nada, volví a cambiar la cuenta de correo electrónico de mayúsculas a minúsculas. Deshice el cambio, y volví a ponerlas en mayúsculas, y nada. Cerré Mail, abrí Mail, compuse un nuevo mensaje… ¡y al seleccionar la cuenta .Mac, con la cuenta de correo en mayúsculas, me aparecían los cuadros que permiten cifrar (candado) o firmar (estrella) un mensaje de correo!
ps. La ayuda de Tiger no es tan mala en contenido como las anteriores: ¡gracias a ella he descubierto los X509Anchors! También es verdad que, en realidad, ha sido la Agenda de Tiger, que te notifica de qué llaves públicas tienes, y por tanto de quiénes pueden recibir correo cifrado, quien me ha recordado que ha habido cambios —a mejor— en la gestión de certificados de Tiger.
Comentarios
9 respuestas a «Tiger: Firma digital con certificado FNMT»
Hola, me alegro de que este tema este ahora en el candelero, el caso es que tengo un certificado de la FNMT, e instalado el certificado raiz y le he otorgado mi confianza para que sea válido, pero no encuentro la forma de instalar mi certificado personal para usarlo con Mail. Lo renove hace unos meses y puedo exportarlo desde outlook, pero luego me pierdo sobre el tipo de certificado que debo exportar y donde debo importarlo: a inicio de sesion o a sistema, supongo que a inicio de sesion, pero nada, no veo como poder firmar mensajes con mi certificado desde Mail.
Yo obtuve un certificado el CATCert y lo instalé en el Phanter (OS X 10.3) y no tube ningún problema. Ahora en Tiger tambíen lo he instalado y ningún problema.
Emilio, normalmente no se exporta desde Outlook, sino desde la administración de certificados que está disponible a través del panel de control Opciones de Internet en Windows…
El archivo que se exporta al final tiene extensión .p12, y representa un archivo PKCS#12. Recuerda que tienes que indicar que quieres exportar también las claves privadas.
Hola, a ver, esto de la firma digital es que me tra frito. Resulta que tengo el certificado de firma digital desde hace unos meses, cuando todavía usaba Panther, y está activo, lo conseguí usando el firefox y desde él puedo usarlo, pero no desde otro navegador.
Ahora en Tiger, tengo ese certificado llamado “FNMT Clase 2 CA” instalado en Acceso a llaves, que curiosamente es una aplicación que no encuentra spotlight, y ese mismo certificado aparece en X509Anchors y también tengo el certifficado de la Agencia Estatal Administración Tributaria en las llaves “manel”, mi usuario.
con todo esto, sigo sin poder usar mi certificado par aentrar en las zonas de “con certificado de usuario” de la Agencia Tributaria, tengo que hacerlo usando firefox y menos todavía el Mail, que por ningún laqdo veo que pueda firmar mis emails como seguros 🙂
¿qué narices estoy haciendo mal? ¿alguien lo sabe?
Primero, Manel, recuerda configurar tu cuenta de correo EN MAYÚSCULAS. Para hacer eso con una cuenta .Mac, tienes que crear una cuenta IMAP, con servidores mail.mac.com y smtp.mac.com, porque si utilizas simplemente la cuenta .Mac el nombre de la cuenta vendrá en minúscula, y no se considerará la misma. Aquí la culpa la tiene, por un lado, la FNMT por pasar a mayúsculas la cuentas de correo, y por otro, un exceso en el control de las cuentas, puesto que las cuentas de correo no son sensibles a mayúsculas o minúsculas.
Ahora, en cuento a la autenticación, aquí el problema ya es de la AEAT, por la forma en que gestiona los certificados. Han tenido que ir añadiendo soporte para diferentes navegadores, y los primeros Mozillas tampoco se autenticaban correctamente. El problema está en que, para hacer una declaración conjunta, hay que poder firmar con dos certificados, algo un poco peliagudo…
Es una opción, pero claro, a los que usamos .mac y que tenemos varios alias, perdemos la opción de usar los alias en el Mail, cosa que viene muy bien, claro. Pero sigo sin ver cómo hacer que pueda firmar los emails.
Hola a todos,
He instalado la firma digital de la FNMT en mi mac Os X Tiger. Funciona correctamente poniendo mi dirección em MAYUSCULAS. Por lo que puedo firmar digital mente mis correos . Pero resulta que cuando envio un mail la gente recibe mi correo en minuscula. Por lo que el certificado no puede confirmar que el que envía el certificado sea realmente el que dice el certificado… y todo por que está en minúscula. Cuando fui a revocar mi certificado les pedí que me lo pusieran en minúscula. Pero dicen que no puede ser.
A que se debe esto? y como se pude solucionar?
gracias
Alejandro, ¿es una cuenta .Mac, o de otro proveedor?
es de otro proveedor…
exactamente de GMAIL.