由于 PIV 通常为系统管理员签发,普通用户使用,因此请查阅文档理解下方内容后再操作。
建议使用 yubico-piv-tool 执行相关操作。
如果密钥和证书在两个文件,则需要分别导入。
导入私钥:
yubico-piv-tool -r canokey -a import-key -s 9a -i private-key.pem
导入证书:
yubico-piv-tool -r canokey -a import-certificate -s 9a -i certificate.pem
其中,-s 9a表示使用9A密钥槽,可以根据需要进行更改。
若要导入同时包含私钥和证书的 PKCS#12 文件(.p12 或 .pfx),执行:
yubico-piv-tool -r canokey -a import-key -a import-certificate -K PKCS12 -s 9a -i certificate.p12
生成一个新的私钥并对其自签名:
yubico-piv-tool -r canokey -a generate -s 9a -A RSA2048 -o public-key.pem
yubico-piv-tool -r canokey -a verify-pin -a selfsign -s 9a -S "/CN=Test Certificate" -i public-key.pem -o certificate.pem
yubico-piv-tool -r canokey -a import-certificate -s 9a -i certificate.pem
由于 Windows 会根据 CHUID 来缓存卡内证书信息,因此在 Windows 上导入证书后,需要更新 CHUID:
yubico-piv-tool -r canokey -a set-chuid