Verifiering är den process med vilken man kontrollerar att avsändaren till ett meddelande är korrekt, det vill säga inte personifieras av en annan användare. I MSMQ används digitala signaturer vid verifiering av meddelanden. Verifieringen garanterar också meddelandets integritet (att ingen har gjort ändringar i det) och att ingen användare kan hävda att han eller hon inte har skickat ett meddelande som innehåller hans eller hennes signatur. Verifieringen ger försämrad genomströmning av MSMQ-meddelanden.
MSMQ verifierar meddelanden med interna och externa certifikat. Ett certifikat används för att generera en digital signatur som är unik för den som skickar ett verifierat meddelande. Både användarens certifikat och den digitala signaturen bifogas meddelandet när det skickas. Den digitala signaturen krypteras av tjänsten MSMQ på avsändardatorn och dekrypteras av tjänsten MSMQ på mottagardatorn.
Interna certifikat, som tillhandahålls av MSMQ, verifierar avsändarens Windows NT-säkerhetsidentifierare (SID). När ett internt certifikat används garanterar MSMQ endast att det SID som bifogas meddelandet är giltigt. Interna certifikat skapas av MSMQ första gången en användare kör MS Message Queue på Kontrollpanelen. Användare måste registrera sina interna certifikat i MQIS innan de skickar verifierade meddelanden.
Externa certifikat använder användarinformation från en utfärdare av certifikat (en certificate authority, CA), och inte användarens SID, vid verifieringen av användarens identitet. Informationen i det externa certifikatet garanteras av den utfärdare som skapade certifikatet. Externa certifikat krävs för att kunna skicka verifierade meddelanden till andra operativmiljöer än Windows NT. Om externa certifikat används för att skicka verifierade meddelanden till andra Windows NT-datorer måste användarna först registrera sina certifikat bara om de vill att även deras SID ska användas vid verifieringen av meddelandet. Detta ger en extra, och frivillig, verifieringsnivå.
Ett vanligt sätt att skaffa sig certifikat är att använda Microsoft Internet Explorer (IE) version 3.0 eller senare och beställa ett klass 1-certifikat från en utfärdare. Eftersom externa certifikat lagras på IE:s lagringsplats för certifikat måste de som använder externa certifikat ha IE 3.0 eller senare installerat på datorn.
Nör du vill skaffa dig ett certifikat kan du kontakta någon av följande utfärdare:
Obs! Interna certifikat och SID lagras i MQIS. Om du installerar om Windows 95 eller Windows NT på en MSMQ-oberoende klient (och inte uppgraderar en befintlig installation), måste du installera om MSMQ och på nytt köra MSMQ på Kontrollpanelen så att användarens föråldrade, interna certifikat tas bort från MQIS. Du kan sedan registrera användarens nya, interna certifikat.
Den krypteringsprocess som krävs för att skapa digitala signaturer är inte densamma som den kryptering av meddelanden som behandlas i nästa avsnitt. (Krypterade meddelanden måste inte verifieras, och verifierade meddelanden måste inte krypteras). Båda processerna kräver dock att en CSP, cryptographic service provider, används. En CSP är detsamma som den kod som implementerar krypteringen.
En CSP måste vara installerad på varje server, oberoende klient och beroende klient som ska skicka eller ta emot verifierade meddelanden. Microsoft Base Cryptographic Provider version 1.0 är en CSP som ger fullt stöd av RSA, det vill säga kan användas både för verifiering och kryptering av meddelanden. Microsoft Base Cryptographic Provider ingår i och installeras med Windows NT version 4.0 och Internet Explorer version 3.0. För den CSP som används för att verifiera MSMQ-meddelanden krävs inte fullt stöd av RSA, endast förmågan att skapa digitala signaturer. Om du kör ett program som kräver en annan CSP än Microsoft Base Cryptographic Provider, måste du installera denna CSP innan du kräver verifiering i MSMQ-köer. Du måste också installera en CSP på de datorer som inte kör Windows NT 4.0 eller IE version 3.0.
Viktigt! Tänk på att samma CSP måste installeras på avsändardatorn och mottagardatorn. En dator som använder Microsoft Base Cryptographic Provider kan inte skicka verifierade meddelanden till en dator som använder en annan CSP och vice versa.
Microsoft Base Cryptographic Provider är tillgänglig för datorer som kör Windows endast om de har Internet Explorer version 3.0 eller senare installerat.
Mer information om interna och externa certifikat och om hur du implementerar verifiering i ett MSMQ-baserat program finns i dokumentationen till Microsoft Message Queue Server Software Development Kit (MSMQ SDK).