移植分步指导

Infineon Security Platform

Infineon Security Platform 解决方案

移植分步指导

凭证移植过程包括两部分 – 管理步骤和用户步骤。 第一部分包括管理员完成的移植的授权、设置和管理过程。 管理步骤完成后,用户只需在源和目标之间导出和导入密钥和证书。

服务器模式下,由 Trusted Computing Management Server 完成特定于用户的密钥和证书的移植,即,您无需执行移植步骤(用户第 3 和第 4 步除外)。

管理步骤

第 1 步 - 导出目标计算机标识 操作:
执行移植需要首先识别计划将用户密钥和证书移植到的目标计算机。 为此,目标计算机的管理员将提供(导出)用于标识目标计算机的公共密钥。 此密钥以后将用于将用户密钥和证书与此计算机关联(注: 内容受目标系统的公共密钥保护时,只有受 Trusted Platform Module 保护的计算机私人密钥可访问移植的密钥和证书)。 此步骤对于创建移植操作的信任根非常必要 – 通过确保只有计划的目标系统可访问用户敏感的凭证。

目标系统的 Infineon Security Platform 管理员必须将计算机证书(公共密钥)导出到文件。请执行下面描述的步骤:

  • 选择 Infineon Security Platform Settings Tool 下的移植
  • 选择这是目标平台并单击保存…
  • 导航到您所选择的从两台计算机上都可以访问的文件存储位置。使用默认的文件名 SpPubKeyArchive.xml 保存文件。

    可接受的存储媒体: 可移动媒体或映射的网络驱动器。

请记录导出的密钥的位置和文件名,因为下一步骤中将需要用到。

第 2 步 - 源计算机所有者的授权
 
操作:
移植的下一步骤要求源计算机(被移植)的所有者鉴权到特定目标计算机的用户密钥和证书的移植。 这要求所有者可以访问目标计算机上的计算机公共密钥。 这是目标计算机的管理员之前导出的公共密钥(参见上面的第 1 步)。 Infineon Security Platform 所有者对目标计算机的授权将导致安全软件堆栈,以确保用户密钥和证书只能与指定的目标计算机相关联。

源计算机(被移植的计算机)的 Infineon Security Platform 所有者必须将用户凭证导出授权到指定目标计算机。请执行下面描述的步骤:

  • 选择 Infineon Security Platform Settings Tool 下的移植
  • 选择这是源平台并单击鉴权…
  • 单击鉴权移植平面上的导入...
  • 导航到公共密钥文件 SpPubKeyArchive.xml 位置,并单击打开
  • 键入源计算机的所有者密码,或提供所有者密码备份文件,并单击确定
  • 验证所列出的目标计算机主机名和特定的平台标识,然后单击关闭

第 1 步和第 2 步综合 - 自动导出和授权 操作:
另一种综合并执行以上两个步骤的方法是自动导出和授权,它将跳过上面列出的第 1 步,与第 2 步非常类似。源计算机的 Infineon Security Platform 所有者鉴权特定计算机上的用户密钥和证书到特定目标计算机的移植。 区别在于不是使用目标计算机凭证手动标识文件,而是使用标准网络计算机浏览对话框标识目标平台本身。 标识系统后,Infineon Security Platform 尝试动态联系目标计算机(使用 DCOM)并请求平台密钥和证书。 如果目标系统配备有 Infineon Security Platform,则移植信息自动在两台计算机间转移。

前提:

  • 源计算机: 当前用户(Infineon Security Platform 所有者)必须是目标计算机的管理员组成员。
  • 目标计算机: 已安装并启用 Infineon Security Platform。
  • 目标计算机: 已启用系统策略允许管理员远程检索 SRK 公共密钥
  • 目标计算机: 没有阻止进入的 DCOM 请求的防火墙(类似 Microsoft Windows XP 集成的防火墙或任何其它防火墙)。
  • 配置网络允许 DCOM 请求。
  • 源计算机和目标计算机必须是彼此信任的域成员。

如果不能执行自动授权,则必须遵循以上列出的手动步骤(1 和 2)。

源计算机(被移植的计算机)的Infineon Security Platform 所有者必须将用户密钥导出授权到指定目标计算机。请执行下面描述的步骤:

  • 选择 Infineon Security Platform Settings Tool 下的移植
  • 选择这是源平台并单击鉴权…
  • 单击鉴权移植平面上的浏览…。 这将打开网络浏览对话框。
  • 浏览并找到目标计算机,然后选择确定
  • 将启动从源计算机到目标计算机的移植信息自动转移。

 

用户步骤

如果用户源计算上配置有 Personal Secure Drive,则应该备份 Personal Secure Drive,并将源计算机上的 PSD 备份文件(默认文件名:SpPSDBackup.fsb)存储在两台计算机都能访问的位置。 如需将源 PSD 映像文件的副本应用于目标计算机,那么必须具备源计算机的备份映像文件。

第 1 步 - 从源计算机导出用户密钥和证书 操作:
管理步骤完成后,各个 Infineon Security Platform 用户允许安全导出他们的密钥和证书(受目标系统的公共密钥保护,因此目标平台上只读)。

源计算机上的 Infineon Security Platform 用户为移植导出密钥和证书。请执行下面描述的步骤:

  • 选择 Infineon Security Platform Settings Tool 下的移植
  • 选择这是目标平台并单击导出…
  • 从列表选择目标计算机并单击下一步
  • 导航到您所选择的从两台计算机上都可以访问的文件存储位置。使用默认的文件名 SpMigrationArchive.xml 保存文件。单击下一步
  • 输入源计算机基本用户密码并单击下一步
  • 确认设置,并单击下一步
  • 在完成屏幕上,验证用户密钥和证书导出是否成功,并单击完成

请记录档案文件和 PSD 备份文件的位置和文件名,因为下一步骤中将需要用到。

第 2 步 - 在目标计算机上导入用户密钥和证书
 
操作:
接下来,用户还需要在目标计算机上“导入”密钥和证书,只要他们拥有用户帐户。

在目标计算机上,各个 Infineon Security Platform 用户可以导入密钥和证书。请执行下面描述的步骤:

  • 选择 Infineon Security Platform Settings Tool 下的移植
  • 选择这是目标平台并单击导入…
  • 导航到档案文件 SpMigrationArchive.xml 的位置并单击下一步
  • 输入源计算机上设置的基本用户密码并单击下一步
  • 确认设置,并单击下一步
  • 如果以前在目标计算机上配置有 Security Platform 功能,将出现警告消息。认真阅读警告信息并单击
  • 在完成屏幕上,验证用户密钥和证书移植是否成功,并单击完成
  • 向导的完成屏幕处,您将可以通过选择 启动 Security Platform 用户初始化向导选项,自动前进到下一步。

注意移植和 Personal Secure Drive 的提示。

第 3 步 - 配置应用程序使用移植的密钥和证书 操作:
完成密钥和证书移植后,将这些新的凭证与用户在目标计算机上将使用的各个应用程序相关联很重要。

由于凭证可在多个应用程序间使用,实际导入移植的密钥和证书的方法将根据各个应用程序软件提供商而不同。例如用户可以通过配置加密文件系统使用移植的证书。请执行下面描述的步骤:

  • 转到 Infineon Security Platform Settings Tool 下的用户设置
  • 单击配置...
  • 遵循屏幕指示并在 Security Platform 功能 - 加密证书页面单击更改...
  • 选择移植的证书,然后单击确定继续下一向导页面。

第 4 步 - 重新配置用户属性 - Personal Secure Drive 操作:
移植完密钥和证书后,用户必须在目标计算机上重新配置 Personal Secure Drive 设置。 如果已经在源计算机上配置了一个或多个 Personal Secure Drive,那么您需要在目标计算机上重新配置移植后的Personal Secure Drive(请参 见管理 Personal Secure Drive)。如需重新配置 Personal Secure Drive,选择 我要更改我的 Personal Secure Drive 设置 ,并遵循屏幕指示操作。要在目标计算机上使用源 Personal Secure Drive 的副本,必须还原源计算机的相关备份文件(默认文件名:SpPSDBackup.fsb)。注意,在还原后,您在源计算机和目标计算机上将有两个独立 Personal Secure Drive。


©Infineon Technologies AG