Junos OS でパッケージに署名するための OpenPGP キーを生成する
Junos OS で安全なパッケージ署名に OpenPGP を使用し、ソフトウェア パッケージの信頼性と整合性を確保する方法について説明します。
OpenPGP の概要
OpenPGPは、非対称暗号を使用してデータの機密性、整合性、否認防止を提供する、広く採用されている暗号化標準です。OpenPGPを使用することで、顧客パッケージを安全に追加できます。この規格は、ジュニパーネットワークス デバイスへのインストールまたは更新プロセスに関連するソフトウェアまたはファームウェア ファイルの自己署名と検証を容易にします。
プライベートOpenPGPキーを生成し、ソフトウェアパッケージに署名するには、GNU Privacy Guard(GPG)インストールを含む署名者マシンを設定する必要があります。
新しく作成されたOpenPGPキーを安全に保管する必要があります。秘密キーにアクセスできる人は誰でも、お客様のデバイスで実行できるコードに署名できます。
OpenPGP向けVeriexec機能
Junos OSの Veriexec 機能では、すべてのソフトウェアが有効な機関(通常はジュニパーネットワークス社)による署名を強制します。お客様は、OpenPGP(Pretty Good Privacy)を使用して独自のパッケージに署名し、パッケージをJunos OS上で実行できるようにすることができます。
このセクションでは、鍵の生成、Junos OSデバイスへの鍵のインストール、マニフェストの署名、OpenPGP署名を使用した署名済みマニフェストの検証について、VeriexecにOpenPGPを使用する方法を順を追って説明します。
request system software add veriexec-openpgp.tgz を実行します。このコマンドにより、OpenPGP 統合に必要なコンポーネントがインストールされ、使用できる状態になります。
veriexec-openpgp.tgz拡張を追加した後、署名者マシンでOpenPGPキーの生成に進みます。
OpenPGPキーを生成する手順
Junos OSで安全なパッケージ署名を設定するには、以下の手順に従います。