Aller au contenu

Commande CL IBM i (AS/400)

ADDCKMKSFE

Ajouter poste fichier de clés

Add Keystore File Entry

En bref

La commande Ajouter une entrée de fichier de clés (ADDCKMKSFE) stocke la valeur de clé indiquée dans un fichier de clés. The Add Keystore File Entry (ADDCKMKSFE) command stores the specified key value in a keystore file.

ADDCKMKSFE se lit ADD (Ajouter) + CKMKSFE. Sur IBM i, le nom d'une commande associe presque toujours un verbe et un objet.

Syntaxe minimale

ADDCKMKSFE KEYSTORE(…) RCDLBL(…) KEYTYPE(…) FORMAT(…)

Paramètres

  • KEYSTORE Fichier de clés Keystore file obligatoire
  • RCDLBL Libellé d'enregistrement Record label obligatoire
  • KEYTYPE Type de clé Key type obligatoire
  • FORMAT Format de clé Key format obligatoire
  • STRING Chaîne de clé Key string
  • STMF Fichier STREAM Stream file
  • DISALLOW Fonction interdite Disallowed function

Astuce : dans une session 5250, tapez ADDCKMKSFE puis F4 pour l'invite de saisie, et F1 sur un paramètre pour son aide.

Aide IBM i de la commande

Texte du F1, IBM i 7.5 en français (bibliothèque QSYS)

Où s'exécute : Tous les environnements (*ALL)
Compatible multitâche : Oui

La commande Ajouter une entrée de fichier de clés (ADDCKMKSFE) stocke la valeur de clé indiquée dans un fichier de clés. The Add Keystore File Entry (ADDCKMKSFE) command stores the specified key value in a keystore file.

Pour plus d'informations sur les fichiers de clés, consultez la section Gestion des clés des services de cryptographie de la catégorie Sécurité dans l'IBM Systems Information Center, à l'adresse http://www.ibm.com/systems/infocenter/. For more information on keystore files, refer to the Cryptographic services key management section of the Security category in the IBM Systems Information Center, à l'adresse http://www.ibm.com/systems/infocenter/.

Restrictions:

  • Vous devez posséder les droits d'exploitation d'objet (*OBJOPR), de lecture (*READ) et d'ajout (*ADD) sur le fichier de clés. You must have object operational (*OBJOPR), read (*READ) and add (*ADD) authorities to the keystore file.
  • Vous devez posséder le droit d'exécution (*X) sur les répertoires du préfixe du chemin d'accès du fichier STREAM, s'il est indiqué. You must have execute (*X) authority to the directories in the path name prefix of the stream file if specified.
  • Vous devez posséder le droit de lecture (*R) sur le fichier STREAM, s'il est indiqué. You must have read (*R) authority to the stream file if specified.

Paramètres

Mot-clé Description Valeurs possibles Remarques
KEYSTORE Fichier de clésKeystore file Nom d'objet qualifié Obligatoire, positionnel 1
Qualificatif 1: Fichier de clésQualificatif 1: Keystore file Nom
Qualificatif 2: Biblio Nom, *LIBL, *CURLIB
RCDLBL Libellé d'enregistrementRecord label Valeur caractère Obligatoire, positionnel 2
KEYTYPE Type de cléKey type *MD5, *SHA1, *SHA224, *SHA256, *SHA384, *SHA512, *DES, *TDES, *AES, *RC2, *RC4, *RSAPUB, *RSAPRV, *ECCPUB, *ECCPRV Obligatoire, positionnel 3
FORMAT Format de cléKey format *BIN, *BER, *PEM Obligatoire, positionnel 4
STRING Chaîne de cléKey string Liste d'éléments Facultatif, positionnel 5
Élément 1: Hexadecimal key value Valeur caractère
Élément 2: Length of key string Entier non signé
STMF Fichier STREAMStream file Chemin d'accès Facultatif
DISALLOW Fonction interditeDisallowed function Values (jusqu'à 3 répétitions): *NONE, *ENCRYPT, *DECRYPT, *MAC, *SIGN Facultatif

Fichier de clés (KEYSTORE)Keystore file (KEYSTORE)

Indique le fichier de clés à utiliser. Specifies the keystore file to use.

Ce paramètre est obligatoire. This is a required parameter.

Qualificatif 1: Fichier de clés Qualificatif 1: Keystore file

nom
Indiquez le nom du fichier de clés. Specify the name of the keystore file.

Qualificatif 2: Biblio

*LIBL
Toutes les bibliothèques de la liste de bibliothèques de l'unité d'exécution en cours sont recherchées jusqu'à ce que la première occurrence soit trouvée. All libraries in the library list for the current thread are searched until the first match is found.
*CURLIB
La bibliothèque en cours de l'unité d'exécution est recherchée. Si aucune bibliothèque en cours n'est définie pour l'unité d'exécution, la bibliothèque QGPL est recherchée. The current library for the thread is searched. If no library is specified as the current library for the thread, the QGPL library is searched.
nom
Indiquez le nom de la bibliothèque dans laquelle rechercher le fichier. Specify the name of the library to search for the file.

Libellé d'enregistrement (RCDLBL)Record label (RCDLBL)

Indique le libellé d'un enregistrement de clé dans le fichier de clés indiqué. Specifies the label of a key record in the specified keystore file.

Ce paramètre est obligatoire. This is a required parameter.

valeur-caractère
Indiquez le libellé de l'enregistrement de clé. Le libellé comporte 32 caractères et peut contenir n'importe quel caractère alphanumérique. Specify the key record label. The label is 32 characters and may contain any alphanumeric characters.

Type de clé (KEYTYPE)Key type (KEYTYPE)

Indique le type d'algorithme de la clé. Specifies the algorithm type of the key.

Ce paramètre est obligatoire. This is a required parameter.

*MD5
Une clé MD5 est utilisée pour les opérations de code d'authentification de message par hachage (HMAC). En raison de faiblesses de l'algorithme, MD5 ne doit être utilisé qu'à des fins de compatibilité. La longueur minimale d'une clé HMAC MD5 est de 16 octets. Une clé de plus de 16 octets n'augmente pas sensiblement la robustesse de la fonction, sauf si le caractère aléatoire de la clé est jugé faible. Une clé de plus de 64 octets sera hachée avant d'être utilisée. An MD5 key is used for hash message authentication code (HMAC) operations. Because of weaknesses in the algorithm, MD5 should not be used except for compatibility purposes. The minimum length for an MD5 HMAC key is 16 bytes. A key longer than 16 bytes does not significantly increase the function strength unless the randomness of the key is considered weak. A key longer than 64 bytes will be hashed before it is used.
*SHA1
Une clé SHA-1 est utilisée pour les opérations HMAC. En raison de faiblesses de l'algorithme, SHA-1 ne doit être utilisé qu'à des fins de compatibilité. La longueur minimale d'une clé HMAC SHA-1 est de 20 octets. Une clé de plus de 20 octets n'augmente pas sensiblement la robustesse de la fonction, sauf si le caractère aléatoire de la clé est jugé faible. Une clé de plus de 64 octets sera hachée avant d'être utilisée. An SHA-1 key is used for HMAC operations. Because of weaknesses in the algorithm, SHA-1 should not be used except for compatibility purposes. The minimum length for an SHA-1 HMAC key is 20 bytes. A key longer than 20 bytes does not significantly increase the function strength unless the randomness of the key is considered weak. A key longer than 64 bytes will be hashed before it is used.
*SHA256
Une clé SHA-256 est utilisée pour les opérations HMAC. La longueur minimale d'une clé HMAC SHA-256 est de 32 octets. Une clé de plus de 32 octets n'augmente pas sensiblement la robustesse de la fonction, sauf si le caractère aléatoire de la clé est jugé faible. Une clé de plus de 64 octets sera hachée avant d'être utilisée. An SHA-256 key is used for HMAC operations. The minimum length for an SHA-256 HMAC key is 32 bytes. A key longer than 32 bytes does not significantly increase the function strength unless the randomness of the key is considered weak. A key longer than 64 bytes will be hashed before it is used.
*SHA384
Une clé SHA-384 est utilisée pour les opérations HMAC. La longueur minimale d'une clé HMAC SHA-384 est de 48 octets. Une clé de plus de 48 octets n'augmente pas sensiblement la robustesse de la fonction, sauf si le caractère aléatoire de la clé est jugé faible. Une clé de plus de 128 octets sera hachée avant d'être utilisée. An SHA-384 key is used for HMAC operations. The minimum length for an SHA-384 HMAC key is 48 bytes. A key longer than 48 bytes does not significantly increase the function strength unless the randomness of the key is considered weak. A key longer than 128 bytes will be hashed before it is used.
*SHA512
Une clé SHA-512 est utilisée pour les opérations HMAC. La longueur minimale d'une clé HMAC SHA-512 est de 64 octets. Une clé de plus de 64 octets n'augmente pas sensiblement la robustesse de la fonction, sauf si le caractère aléatoire de la clé est jugé faible. Une clé de plus de 128 octets sera hachée avant d'être utilisée. An SHA-512 key is used for HMAC operations. The minimum length for an SHA-512 HMAC key is 64 bytes. A key longer than 64 bytes does not significantly increase the function strength unless the randomness of the key is considered weak. A key longer than 128 bytes will be hashed before it is used.
*DES
Ancien algorithme de chiffrement symétrique très répandu. DES ne doit être utilisé qu'à des fins de compatibilité. Seuls 7 bits de chaque octet sont utilisés comme clé réelle. Le dernier bit sert parfois de bit de parité. Certains fournisseurs de services de cryptographie exigent qu'une clé DES ait une parité impaire dans chaque octet. Le paramètre de taille de clé doit indiquer 8. An older, widely used symmetric encryption algorithm. DES should not be used except for compatibility purposes. Only 7 bits of each byte are used as the actual key. The last bit is sometimes used as a parity bit. Some cryptographic service providers require that a DES key have odd parity in every byte. The key size parameter must specify 8.
*TDES
Algorithme de chiffrement symétrique qui améliore la sécurité de DES en exécutant l'algorithme DES trois fois. Seuls 7 bits de chaque octet sont utilisés comme clé réelle. Le dernier bit sert parfois de bit de parité. Certains fournisseurs de services de cryptographie exigent qu'une clé DES ait une parité impaire dans chaque octet. La taille de clé peut être 8, 16 ou 24. Triple DES traite un bloc de chiffrement en effectuant un chiffrement DES, suivi d'un déchiffrement DES, puis d'un nouveau chiffrement DES. Il utilise donc en réalité trois clés DES de 8 octets. Si la clé fait 24 octets, les 8 premiers octets servent pour la clé 1, les 8 suivants pour la clé 2 et les 8 derniers pour la clé 3. Si la clé fait 16 octets, les 8 premiers octets servent pour les clés 1 et 3, et les 8 suivants pour la clé 2. Si la clé ne fait que 8 octets, elle sera utilisée pour les 3 clés (ce qui rend l'opération équivalente à une seule opération DES). A symmetric encryption algorithm that improves the security of DES by performing the DES algorithm three times. Only 7 bits of each byte are used as the actual key. The last bit is sometimes used as a parity bit. Some cryptographic service providers require that a DES key have odd parity in every byte. The key size can be 8, 16, or 24. Triple DES operates on an encryption block by doing a DES encrypt, followed by a DES decrypt, and then another DES encrypt. Therefore, it actually uses three 8-byte DES keys. If the key is 24 bytes in length, the first 8 bytes are used for key 1, the second 8 bytes for key 2, and the third 8 bytes for key 3. If the key is 16 bytes in length, the first 8 bytes are used for key 1 and key 3, and the second 8 bytes for key 2. If the key is only 8 bytes in length, it will be used for all 3 keys (essentially making the operation equivalent to a single DES operation).
*AES
Algorithme de chiffrement symétrique récemment développé, conçu pour remplacer DES. AES offre un chiffrement plus rapide et plus robuste que TDES. La taille de clé peut être 16, 24 ou 32. A newly developed symmetric encryption algorithm designed to replace DES. AES offers faster and stronger encryption than TDES. The key size can be 16, 24, or 32.
*RC2
Algorithme de chiffrement symétrique à taille de clé variable. La taille de clé peut aller de 1 à 128. A variable-key-size symmetric encryption algorithm. The key size can be 1 - 128.
*RC4
Algorithme de chiffrement symétrique en flux à taille de clé variable. La taille de clé peut aller de 1 à 256. En raison de la nature de l'opération RC4, l'utilisation de la même clé pour plusieurs messages compromet gravement la sécurité. A variable-key-size symmetric stream encryption algorithm. The key size can be 1 - 256. Because of the nature of the RC4 operation, using the same key for more than one message will severely compromise security.
*RSAPUB
Algorithme de chiffrement asymétrique qui utilise une paire de clés publique/privée. La partie clé publique peut servir au chiffrement ou à la vérification d'une signature numérique. Le paramètre FORMAT doit indiquer *BER ou *PEM. An asymmetric encryption algorithm that uses a public/private key pair. The public key part can be used for encryption, or for verifying a digital signature. The FORMAT parameter must specify *BER or *PEM.
*RSAPRV
Algorithme de chiffrement asymétrique qui utilise une paire de clés publique/privée. La partie clé privée peut servir au déchiffrement ou à la génération d'une signature numérique. Le paramètre FORMAT doit indiquer *BER. An asymmetric encryption algorithm that uses a public/private key pair. The private key part can be used for decryption, or digital signature generation. The FORMAT parameter must specify *BER.
*ECCPUB
Algorithme de chiffrement asymétrique qui utilise une paire de clés publique/privée fondée sur la cryptographie à courbe elliptique. La paire de clés publique/privée repose sur un ensemble de paramètres de domaine qui décrivent la courbe elliptique. La partie clé publique peut servir au chiffrement ou à la vérification d'une signature numérique. Le paramètre FORMAT doit indiquer *BER ou *PEM. An asymmetric encryption algorithm that uses a public/private key pair based on elliptic curve cryptography. The public/private key pair is based on a set of domain parameters that describe the elliptic curve. The public key part can be used for encryption, or for verifying a digital signature. The FORMAT parameter must specify *BER or *PEM.
*ECCPRV
Algorithme de chiffrement asymétrique qui utilise une paire de clés publique/privée fondée sur la cryptographie à courbe elliptique. La paire de clés publique/privée repose sur un ensemble de paramètres de domaine qui décrivent la courbe elliptique. La partie clé privée peut servir au déchiffrement ou à la génération d'une signature numérique. Le paramètre FORMAT doit indiquer *BER. An asymmetric encryption algorithm that uses a public/private key pair based on elliptic curve cryptography. The public/private key pair is based on a set of domain parameters that describe the elliptic curve. The private key part can be used for decryption, or digital signature generation. The FORMAT parameter must specify *BER.

Format de clé (FORMAT)Key format (FORMAT)

Indique le format du paramètre de chaîne de clé. Specifies the format of the key string parameter.

Ce paramètre est obligatoire. This is a required parameter.

*BIN
La clé est indiquée sous forme de valeur binaire. Tous les types de clé, sauf RSA, doivent utiliser ce format. The key is specified as a binary value. All key types, except RSA, must use this format.
*BER
Si le paramètre TYPE de la clé indique *RSAPUB, le paramètre STRING de la clé peut indiquer la clé au format certificat X.509 ou SubjectPublicKeyInfo des règles de codage de base ASN.1 (BER). Pour les spécifications de ces formats, reportez-vous à la RFC 3280. Si le paramètre TYPE de la clé indique *RSAPRV, le paramètre STRING de la clé doit indiquer la clé au format PKCS n° 8 codé BER. Pour la spécification de ce format, reportez-vous aux Public-Key Cryptography Standards de RSA Security Inc. If the key TYPE parameter specifies *RSAPUB, the key STRING parameter may specify the key in ASN.1 Basic Encoding Rules (BER) X.509 Certificate or SubjectPublicKeyInfo format. For specifications of these formats, refer to RFC 3280. If the key TYPE parameter specifies *RSAPRV, the key STRING parameter must specify the key in BER encoded PKCS #8 format. For specifications of this format, refer to RSA Security Inc. Public-Key Cryptography Standards.
*PEM
Si le paramètre TYPE de la clé indique *RSAPUB, le paramètre STRING de la clé peut indiquer la clé dans un certificat au format PEM (Privacy Enhanced Mail). If the key TYPE parameter specifies *RSAPUB, the key STRING parameter may specify the key in a Privacy Enhanced Mail (PEM) based certificate.

Chaîne de clé (STRING)Key string (STRING)

Indique la chaîne de clé. Ce paramètre ou le paramètre STMF peut servir à indiquer la clé. Specifies the key string. Either this parameter or the STMF parameter can be used to specify the key.

hexadecimal-value
Indiquez la chaîne de clé en hexadécimal (0-1, A-F). (Chaque groupe de deux caractères représente un octet.) Pour toutes les clés sauf RSA, la chaîne de clé est une simple valeur binaire. Pour les clés RSA, la chaîne de clé doit avoir un format spécial. Pour plus d'informations, voir le paramètre FORMAT. Specify in hexadecimal (0-1, A-F) the key string. (Every two characters represent a byte.) For all but RSA keys, the key string is a simple binary value. For RSA keys, the key string must be in a special format. See the FORMAT parameter for more information.

Fichier STREAM (STMF)Stream file (STMF)

Indique le chemin d'accès du fichier STREAM qui contient la chaîne de clé. Ce paramètre ou le paramètre STRING peut servir à indiquer la clé. Specifies the path name for the stream file that contains the key string. Either this parameter or the STRING parameter can be used to specify the key.

chemin-d'accès
Indiquez le chemin d'accès du fichier STREAM. Specify the path name of the stream file.

Fonction interdite (DISALLOW)Disallowed function (DISALLOW)

Indique les fonctions qui ne peuvent pas être utilisées avec cet enregistrement de clé. Plusieurs fonctions peuvent être interdites. Specifies the functions that cannot be used with this key record. Multiple functions can be disallowed.

Valeurs uniques

*NONE
Cette clé peut être utilisée dans toutes les fonctions de cryptographie. This key is allowed to be used in all cryptographic functions.

Autres valeurs (jusqu'à 3 répétitions)

*ENCRYPT
Cette clé ne peut pas être utilisée dans les opérations de chiffrement. This key is not allowed to be used in encryption operations.
*DECRYPT
Cette clé ne peut pas être utilisée dans les opérations de déchiffrement. This key is not allowed to be used in decryption operations.
*MAC
Cette clé ne peut pas être utilisée dans les opérations de code d'authentification de message (MAC). This key is not allowed to be used in message authentication code (MAC) operations.
*SIGN
Cette clé ne peut pas être utilisée dans les opérations de signature numérique. This key is not allowed to be used in digital signing operations.

Exemples

Exemple 1 : Ajout d'une entrée de fichier de clés à l'aide d'une chaîne de clé Example 1: Add a Keystore File Entry Using a Key String

ADDCKMKSFE   KEYSTORE(MYLIB/MYKEYSTORE)  RCDLBL('Byllesby')
             KEYTYPE(*AES) FORMAT(*BIN)
             LEN(16) STRING(8276B09145C1324AC300D267F5D26694)

Cette commande ajoute une clé AES de 16 octets (128 bits) au fichier de clés MYKEYSTORE de la bibliothèque MYLIB, avec le libellé Byllesby. This command adds a 16-byte (128-bit) AES key to keystore file MYKEYSTORE in library MYLIB with label Byllesby.

Exemple 2 : Ajout d'une entrée de fichier de clés à l'aide d'un fichier STREAM Example 2: Add a Keystore File Entry Using a Stream File

ADDCKMKSFE   KEYSTORE(MYLIB/MYKEYSTORE)  RCDLBL('Pepin')
             KEYTYPE(*RSAPRV) FORMAT(*BER)
             LEN(*EOF) STMF('/myKeys/key1.SIGN')
             DISALLOW(*ENCRYPT *DECRYPT *MAC)

Cette commande ajoute une paire de clés RSA publique/privée au fichier de clés MYKEYSTORE de la bibliothèque MYLIB, avec le libellé Pepin. La clé est indiquée au format codé BER dans le fichier STREAM myKeys/key.SIGN. La longueur de la chaîne de clé est la longueur totale des données du fichier. L'enregistrement de clé obtenu ne peut être utilisé que dans les opérations de signature numérique et de vérification. This command adds an RSA public/private key pair to keystore file MYKEYSTORE in library MYLIB with a label Pepin. The key is specified in BER-encoded format in stream file myKeys/key.SIGN. The length of keystring is the total length of data in the file. The resulting key record can only be used in digital signing and verification operations.

Messages d'erreur

Messages *ESCAPE *ESCAPE Messages

CPF3CF2
Une ou plusieurs erreurs se sont produites pendant l'exécution de l'API &1. Error(s) occurred during running of &1 API.
CPF9872
Programme ou programme de service &1 de la bibliothèque &2 arrêté. Code raison : &3.
CPF9D94
Une valeur en attente existe pour une clé maître. A pending value exists for a master key.
CPF9D9E
Le libellé d'enregistrement existe déjà. Record label already exists.
CPF9D9F
L'utilisateur n'est pas autorisé à accéder au fichier de clés. User not authorized to key store file.
CPF9DA0
Erreur à l'ouverture du fichier de clés. Error opening key store file.
CPF9DA5
Fichier de clés introuvable. Key store file not found.
CPF9DA6
Le fichier de clés n'est pas disponible. Key store file is not available.
CPF9DA7
Le fichier est endommagé ou n'est pas un fichier de clés valide. File is corrupt or not a valid key store file.
CPF9DA9
Le format du certificat PEM n'est pas valide. The format of the PEM certificate is not valid.
CPF9DB3
Le nom qualifié du fichier de clés n'est pas valide. Qualified keystore file name is not valid.
CPF9DB6
Libellé d'enregistrement non valide. Record label not valid.
CPF9DB7
Erreur d'écriture dans le fichier de clés. Error occured writing to the key store file.
CPF9DB8
Erreur de lecture d'un enregistrement du fichier de clés. Error occured reading record from key store.
CPF9DDA
Code retour &1 inattendu du fournisseur de services de cryptographie &2. Unexpected return code &1 from cryptographic service provider &2.
CPF9DDD
La longueur de la chaîne de clé n'est pas valide. The key string length is not valid.

© Copyright IBM Corp. Texte d'aide reproduit à des fins de formation.