Différences
Ci-dessous, les différences entre deux révisions de la page.
Les deux révisions précédentes Révision précédente Prochaine révision | Révision précédente | ||
cryptographie:gnupg2 [2018/10/27 21:12] – [Le fichier gpg.conf] Ajout de paramètres d2air | cryptographie:gnupg2 [2023/01/22 10:45] (Version actuelle) – [Serveur de clés] sks-keyservers.net : This service is deprecated. d2air | ||
---|---|---|---|
Ligne 1: | Ligne 1: | ||
====== Utilisation de GNU Privacy Guard (version 2) ====== | ====== Utilisation de GNU Privacy Guard (version 2) ====== | ||
- | Ce logiciel est installé par défaut sous Linux – au moins sur Debian et Ubuntu – est désormais disponible | + | Ce logiciel est installé par défaut sous Linux – au moins sur Debian et Ubuntu – est désormais disponible en version 2 sur les distributions les plus récentes. Mon [[cryptographie: |
Les principales évolutions sont décrites [[https:// | Les principales évolutions sont décrites [[https:// | ||
Ligne 9: | Ligne 9: | ||
sudo apt update && sudo apt install rng-tools | sudo apt update && sudo apt install rng-tools | ||
</ | </ | ||
- | Pour configuer '' | + | Pour configuer '' |
- | <file sh rng-tools> | + | |
- | HRNGDEVICE=/ | + | |
- | </file> | + | |
- | Et ensuite il faudra relancer ce service avec la commande : | + | |
- | < | + | |
- | sudo service rng-tools restart | + | |
- | </ | + | |
===== Configuration de GNUPG ===== | ===== Configuration de GNUPG ===== | ||
==== Serveur de clés ==== | ==== Serveur de clés ==== | ||
Ligne 25: | Ligne 19: | ||
echo sks-keyservers.netCA.pem | sudo tee -a / | echo sks-keyservers.netCA.pem | sudo tee -a / | ||
sudo update-ca-certificates | sudo update-ca-certificates | ||
+ | rm ~/ | ||
</ | </ | ||
+ | <note warning> | ||
+ | **sks-keyservers.net** : "This service is deprecated. This means it is no longer maintained, and new HKPS certificates will not be issued. Service reliability should not be expected. | ||
+ | 2021-06-21: Due to even more GDPR takedown requests, the DNS records for the pool will no longer be provided at all." | ||
+ | </ | ||
Il faudra ensuite utiliser les paramètres suivants dans '' | Il faudra ensuite utiliser les paramètres suivants dans '' | ||
<file sh gpg.conf> | <file sh gpg.conf> | ||
Ligne 57: | Ligne 56: | ||
Nous devons nous assurer que les clés se rafraîchissent régulièrement. La meilleure façon de le faire avec Debian ou Ubuntu est d’utiliser '' | Nous devons nous assurer que les clés se rafraîchissent régulièrement. La meilleure façon de le faire avec Debian ou Ubuntu est d’utiliser '' | ||
< | < | ||
- | sudo apt-get install parcimonie | + | sudo apt install parcimonie |
</ | </ | ||
[[https:// | [[https:// | ||
Ligne 436: | Ligne 435: | ||
< | < | ||
gpg --output revoke.asc --gen-revoke '< | gpg --output revoke.asc --gen-revoke '< | ||
+ | </ | ||
+ | === Révocation d'une clef === | ||
+ | La révocation se fait avec les commandes suivantes : | ||
+ | < | ||
+ | gpg --import / | ||
+ | gpg --keyserver hkps.pool.sks-keyservers.net --send-keys A0B000FF0000FF0011111111A0B00000000000FF | ||
+ | </ | ||
+ | Et avec un dossier parallèle : | ||
+ | < | ||
+ | gpg --homedir=/ | ||
+ | gpg --homedir=/ | ||
+ | gpg --keyserver hkps.pool.sks-keyservers.net --send-keys A0B000FF0000FF0011111111A0B00000000000F | ||
+ | </ | ||
+ | ou : | ||
+ | < | ||
+ | gpg --homedir=/ | ||
+ | gpg --keyserver hkps.pool.sks-keyservers.net --send-keys A0B000FF0000FF0011111111A0B00000000000F | ||
</ | </ | ||
=== Révocation d'une sous-clef === | === Révocation d'une sous-clef === | ||
Ligne 550: | Ligne 566: | ||
== Configuration alternative externe == | == Configuration alternative externe == | ||
< | < | ||
- | gpg --home=/ | + | gpg --homedir=/ |
gpg: Attention : les droits du répertoire personnel « / | gpg: Attention : les droits du répertoire personnel « / | ||
ne sont pas sûrs | ne sont pas sûrs | ||
Ligne 572: | Ligne 588: | ||
Pour éditer notre clef avec les deux répertoires la commande est la suivante : | Pour éditer notre clef avec les deux répertoires la commande est la suivante : | ||
< | < | ||
- | gpg --home=/ | + | gpg --homedir=/ |
gpg (GnuPG) 2.2.4; Copyright (C) 2017 Free Software Foundation, Inc. | gpg (GnuPG) 2.2.4; Copyright (C) 2017 Free Software Foundation, Inc. | ||
This is free software: you are free to change and redistribute it. | This is free software: you are free to change and redistribute it. | ||
Ligne 595: | Ligne 611: | ||
< | < | ||
gpg --delete-secret-keys 0xA0B00000000000FF | gpg --delete-secret-keys 0xA0B00000000000FF | ||
- | gpg --home=/ | + | gpg --homedir=/ |
gpg --import maj-sousclesecrete.asc | gpg --import maj-sousclesecrete.asc | ||
</ | </ | ||
Ligne 601: | Ligne 617: | ||
Pour signer une clef publique avec le répertoire alternatif, après avoir vérifier le fingerprint avec le correspondant, | Pour signer une clef publique avec le répertoire alternatif, après avoir vérifier le fingerprint avec le correspondant, | ||
< | < | ||
- | gpg --home=/ | + | gpg --homedir=/ |
</ | </ | ||
puis dans la console les commandes '' | puis dans la console les commandes '' | ||
Ligne 609: | Ligne 625: | ||
gpg --send-keys 0xA0B00000000000FF | gpg --send-keys 0xA0B00000000000FF | ||
</ | </ | ||
+ | ===== GnuPG et authentification SSH ===== | ||
+ | ==== Générer une sous-clef d’authentification ==== | ||
+ | < | ||
+ | gpg --homedir=/ | ||
+ | gpg (GnuPG) 2.2.4; Copyright (C) 2017 Free Software Foundation, Inc. | ||
+ | This is free software: you are free to change and redistribute it. | ||
+ | There is NO WARRANTY, to the extent permitted by law. | ||
+ | |||
+ | La clef secrète est disponible. | ||
+ | |||
+ | sec ed25519/ | ||
+ | | ||
+ | | ||
+ | ssb cv25519/ | ||
+ | | ||
+ | ssb ed25519/ | ||
+ | | ||
+ | [ ultime ] (1). John Doe < | ||
+ | |||
+ | gpg> addkey | ||
+ | Les parties secrètes de la clef principale sont stockées sur la carte. | ||
+ | Sélectionnez le type de clef désiré : | ||
+ | (3) DSA (signature seule) | ||
+ | (4) RSA (signature seule) | ||
+ | (5) Elgamal (chiffrement seul) | ||
+ | (6) RSA (chiffrement seul) | ||
+ | (7) DSA (indiquez vous-même les capacités) | ||
+ | (8) RSA (indiquez vous-même les capacités) | ||
+ | (10) ECC (signature seule) | ||
+ | (11) ECC (indiquez vous-même les capacités) | ||
+ | (12) ECC (chiffrement seul) | ||
+ | (13) Clef existante | ||
+ | Quel est votre choix ? 11 | ||
+ | |||
+ | Actions possibles pour une clef ECDSA/ | ||
+ | Actions actuellement permises : Signer | ||
+ | |||
+ | (S) Inverser la capacité de signature | ||
+ | (A) Inverser la capacité d' | ||
+ | (Q) Terminé | ||
+ | |||
+ | Quel est votre choix ? A | ||
+ | |||
+ | Actions possibles pour une clef ECDSA/ | ||
+ | Actions actuellement permises : Signer Authentifier | ||
+ | |||
+ | (S) Inverser la capacité de signature | ||
+ | (A) Inverser la capacité d' | ||
+ | (Q) Terminé | ||
+ | |||
+ | Quel est votre choix ? S | ||
+ | |||
+ | Actions possibles pour une clef ECDSA/ | ||
+ | Actions actuellement permises : Authentifier | ||
+ | |||
+ | (S) Inverser la capacité de signature | ||
+ | (A) Inverser la capacité d' | ||
+ | (Q) Terminé | ||
+ | |||
+ | Quel est votre choix ? Q | ||
+ | Sélectionnez le type de courbe elliptique désiré : | ||
+ | (1) Curve 25519 | ||
+ | (3) NIST P-256 | ||
+ | (4) NIST P-384 | ||
+ | (5) NIST P-521 | ||
+ | (6) Brainpool P-256 | ||
+ | (7) Brainpool P-384 | ||
+ | (8) Brainpool P-512 | ||
+ | (9) secp256k1 | ||
+ | Quel est votre choix ? 1 | ||
+ | Veuillez indiquer le temps pendant lequel cette clef devrait être valable. | ||
+ | 0 = la clef n' | ||
+ | < | ||
+ | <n>w = la clef expire dans n semaines | ||
+ | <n>m = la clef expire dans n mois | ||
+ | <n>y = la clef expire dans n ans | ||
+ | Pendant combien de temps la clef est-elle valable ? (0) 5y | ||
+ | La clef expire le ven. 27 oct. 2023 03:42:20 CEST | ||
+ | Est-ce correct ? (o/N) o | ||
+ | Faut-il vraiment la créer ? (o/N) o | ||
+ | De nombreux octets aléatoires doivent être générés. Vous devriez faire | ||
+ | autre chose (taper au clavier, déplacer la souris, utiliser les disques) | ||
+ | pendant la génération de nombres premiers ; cela donne au générateur de | ||
+ | nombres aléatoires une meilleure chance d' | ||
+ | |||
+ | sec ed25519/ | ||
+ | | ||
+ | | ||
+ | ssb cv25519/ | ||
+ | | ||
+ | ssb ed25519/ | ||
+ | | ||
+ | ssb ed25519/ | ||
+ | | ||
+ | [ ultime ] (1). John Doe < | ||
+ | |||
+ | gpg> save | ||
+ | </ | ||
+ | ==== Le fichier gpg-agent.conf ==== | ||
+ | Pour activer le support SSH dans l' | ||
+ | <file sh gpg-agent.conf> | ||
+ | enable-ssh-support | ||
+ | </ | ||
+ | ==== Le fichier sshcontrol ==== | ||
+ | Pour indiquer à GnuPG notre clef d’authentification pour SSH nous ajouterons son identifiant (keygrip) dans le fichier '' | ||
+ | < | ||
+ | gpg -k --with-keygrip | ||
+ | / | ||
+ | ------------------------------ | ||
+ | pub | ||
+ | Empreinte de la clef = A0B0 00FF 0000 FF00 1111 1111 A0B0 0000 0000 00FF | ||
+ | Keygrip = AABBCCFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFDD | ||
+ | uid [ ultime ] John Doe < | ||
+ | sub | ||
+ | Keygrip = BBCCDD00000000000000000000000000000000EE | ||
+ | sub | ||
+ | Keygrip = CCDDEEFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFF | ||
+ | sub | ||
+ | Keygrip = DDEEFF00000000000000000000000000000000GG | ||
+ | </ | ||
+ | Nous récupérons la clé d' | ||
+ | < | ||
+ | echo " | ||
+ | </ | ||
+ | Le chiffre après l’identifiant est la durée en seconde pendant laquelle l’agent gardera la clé en mémoire. Si '' | ||
+ | <file sh sshcontrol> | ||
+ | DDEEFF00000000000000000000000000000000GG 0 | ||
+ | </ | ||
===== Logiciels ===== | ===== Logiciels ===== | ||
* [[https:// | * [[https:// | ||
Ligne 624: | Ligne 768: | ||
* [[https:// | * [[https:// | ||
* [[https:// | * [[https:// | ||
+ | * [[https:// | ||