1.2.3. Настройка центров сертификации
Инициализация корневого ЦС
Заголовок раздела «Инициализация корневого ЦС»Инициализируйте корневой ЦС:
-
В адресной строке веб-браузера на АРМ администратора введите
https://ca.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA). -
В открывшемся окне выберите сертификат администратора инициализации и нажмите кнопку “ОК”.
-
На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
-
В приветственном окне “Центр Сертификации”:
- Нажмите кнопку “Выбрать файл” и выберите файл лицензии.
- Нажмите кнопку “Проверить”.
- Нажмите на кнопку “Сгенерировать ключ и создать центр сертификации”.

-
При помощи мастера инициализации центра сертификации:
- Выберите тип центра сертификации “Корневой”.
- Укажите отображаемое имя
- В выпадающем списке выберите имя корневого центра сертификации.
- Задайте необходимые атрибуты и значения суффиксов различающегося имени.
- Выберите криптопровайдеров: RSA: Стандартный; ESDCS: Стандартный; ГОСТ Р 34.10-2012: Отключён.
- Выберите срок действия корневого сертификата.
- Выберите параметры криптографии: “Алгоритм ключа”: RSA; “Длина ключа”: 4096; “Алгоритм хэш-суммы”: SHA512.
- Выберите шаблон из предложенных.
- Создайте ЦС.
-
В окне уведомления об успешном создании корневого ЦС нажмите кнопку “Открыть центр сертификации”.
-
Перейдите в раздел “Центры валидации”.

-
Раскройте список “Автообновление CRL.
-
Нажмите кнопку “Настроить”.
-
Отключите чекбоксы в области Delta CRL.
-
В области CRL задайте период обновления CRL либо равным году, либо равным сроку действия корневого сертификата.
Создание ЦВ для корневого ЦС
Заголовок раздела «Создание ЦВ для корневого ЦС»Создайте ЦВ для корневого ЦС:
- На АРМ администратора в адресной строке веб-браузера введите
https://va.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA). - В открывшемся окне выберите сертификат администратора инициализации и нажмите кнопку “ОК”.
- На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
- Выберите в выпадающем списке в поле “Подключение” полное доменное имя eCA-CA.
- В окне авторизации нажмите кнопку “Сертификат”.
- Перейдите в раздел “Центры валидации” eCA-VA.
- Нажмите кнопку “Создать +”.
- В окне “Создание центра валидации” в выпадающем списке поля “Центр сертификации” выберите корневой ЦС, отключите чекбокс “Создать службу OCSP” и нажмите кнопку “Создать” В случае успешного создания ЦВ для корневого ЦС в разделе “Центры валидации” eCA-VA появится запись о сервисах для корневого ЦС..

Создание подчинённого ЦС
Заголовок раздела «Создание подчинённого ЦС»Создайте подчинённый ЦС:
-
Инициализируйте подчинённый ЦС:
- В главном окне eCA-CA нажмите кнопку “Добавить сертификат”.
- В выпадающем списке нажмите надпись “Создать ключ” для запуска инициализации центра сертификации.
- При помощи мастера инициализации центра сертификации:
- Выберите тип центра сертификации “Подчиненный”.
- Укажите отображаемое имя.
- В выпадающем списке выберите имя подчинённого центра сертификации.
- Задайте необходимые атрибуты и значения суффиксов различающегося имени.
- Выберите значения полей:
- RSA: Стандартный.
- ESDCS: Стандартный.
- ГОСТ Р 34.10-2012: Отключён.
- Выберите значения полей:
- “Алгоритм ключа”: RSA.
- “Длина ключа”: 3072.
- “Алгоритм хэш-суммы”: SHA384.
- “Место хранения закрытого ключа центра сертификации”: “Локальное хранилище Aladdin eCA”.
- В окне уведомления об успешном создании подчинённого ЦС скачайте запрос на сертификат подчинённого ЦС и закройте окно.
-
Подпишите запрос на корневом ЦС:
- Активируйте корневой ЦС: На вкладке “Центр сертификации” eCA-CA перейдите в раздел “Свои сертификаты”; Нажмите кнопку “Активировать” в строке записи корневого ЦС; В окне уведомления нажмите кнопку “Активировать”.
- На вкладке “Сертификаты подчиненных центров” нажмите кнопку “Подписать запрос +”.

- Загрузите запрос (файл с расширением .csr, скачанный при инициализации подчинённого ЦС).
- Выберите шаблон Sub CA сертификата подчинённого ЦС.
- Нажмите кнопку “Загрузить”.
- Скачайте цепочку сертификатов (файл в формате .pem).
-
Экспортируйте закрытый ключ корневого ЦС:
- В разделе “Центр сертификации” перейдите на вкладку “Свои сертификаты”, затем перейти в карточку ЦС с состоянием “Не активирован” и с разрешённым экспортом закрытого ключа.
- В открывшейся карточке ЦС перейдите на вкладку “Закрытый ключ”. На данной вкладке нажмите на кнопку “Экспортировать ключ”.
- В отобразившемся окне “Экспорт закрытого ключа центра сертификации” создайте пароль для защиты контейнера PKCS#12, в который будем записан закрытый ключ данного ЦС, и подтвердить введённый пароль.

- Нажмите на кнопку “Экспортировать ключ”. После успешного экспорта будет отображён текст “Закрытый ключ центра сертификации Имя_ЦС успешно экспортирован. В случае утери экспортированного контейнера закрытого ключа его восстановление невозможно”.
- В окне “Экспорт закрытого ключа центра сертификации” скачайте контейнер PKCS#12. После закрытия данного окна скачивание контейнера PKCS#12 будет невозможно.

- Файл контейнера PKCS#12 закрытого ключа корневого ЦС незамедлительно переместите в изолированное физическое или логическое хранилище с ограниченным и протоколируемым доступом (например, сейф для отчуждаемых носителей информации или изолированный сетевой сегмент с настроенным аудитом доступа).
-
Импортируйте сертификат:
- В разделе “Центр сертификации” главного окна eCA-CA перейдите на вкладку “Свои сертификаты” при помощи кнопки “Свои сертификаты”. На рисунке представлена кнопка “Свои сертификаты”, соответствующая отображению вкладки “Свои сертификаты”.

- На вкладке “Свои сертификаты” нажмите кнопку “Загрузить”
в строке подчинённого ЦС.

- Загрузите скачанный ранее файл цепочки сертификатов (файл в формате .pem).
Подключение ресурсной системы к eCA-CA
Заголовок раздела «Подключение ресурсной системы к eCA-CA»Подключите ресурсную систему к eCA-CA:
-
На контроллере домена создайте учётную запись с ролями:
- “Service Role” для подключения к ресурсной системе;
- “User Administrator” для публикации сертификатов пользователей;
- “Enrollment Administrator” для публикации сертификатов контроллеров домена.
- Для этого выполните команды:
Окно терминала kinit <Имя администратора домена>ipa permission-add "eCA - Reader" --right={read,search} --bindtype=permission --attrs=*ipa permission-add "eCA - Manage certificate" --right=write --bindtype=permission --attrs=usercertificateipa privilege-add "eCA - Integrations privilege" --desc="Привилегии для интеграции с еCА"ipa privilege-add-permission "eCA - Integrations privilege" --permissions="eCA - Reader" --permissions="eCA - Manage certificate"ipa role-add "eCA - Integrations" --desc="Роль для интеграции с еса"ipa role-add-privilege "eCA - Integrations" --privileges="eCA - Integrations privilege"ipa role-add-member "eCA - Integrations" --users=<Имя_пользователя> -
В интерфейсе eCA-CA перейдите в раздел “Ресурсные системы” и нажмите кнопку “Зарегистрировать+”.

-
В окне регистрации точки подключения:
- В поле “тип” выберите в списке тип подключаемой ресурсной системы: ALD PRO.
- Чекбокс “Использовать TLS для подключения” оставьте включённым.
- В поле “адрес хоста” укажите полное доменное имя или IP-адрес точки подключения ресурсной системы.
- В поле “точка подключения” укажите точку подключения в формате
DC={первое доменное имя},DC={второе доменное имя}и т.д. - В поле “логин” укажите в формате Distinguished Names имя созданной в пункте 1 учётной записи.
- В поле “пароль” укажите пароль созданной в пункте 1 учётной записи.
- Нажмите кнопку “Зарегистрировать”.
Создание ЦВ для подчинённого ЦС
Заголовок раздела «Создание ЦВ для подчинённого ЦС»Создайте ЦВ для подчинённого ЦС:
-
Перейдите в раздел “Центры валидации” eCA-VA.

-
Нажмите кнопку “Создать +”.
-
Следуя указаниям мастера создания центра валидации:
- В выпадающем списке поля “Центр сертификации” выберите подчинённый ЦС
- Оставьте значения полей: “Криптопровайдер”: Стандартный; “Место хранения”: Локальное хранилище Aladdin eCA.
- Выберите шаблон сертификата службы OSCP в поле “Шаблон”: OSCP Signer.
- Выберите алгоритм и длину ключа службы OSCP в полях: “Алгоритм ключа”: RSA; “Длина ключа”: 2048.
- Укажите параметры службы OCSP: В поле “Алгоритм хэш-суммы ответа” выберите: SHA256; Включите чекбоксы:
- “Обновлять сертификат службы автоматически”.
- “Статус неизвестных сертификатов GOOD”.
- “Включать сертификат подписи в ответ”.
- “Включить цепочку сертификатов в ответ”. В случае успешного создания ЦВ для подчинённого ЦС в разделе “Центры валидации” eCA-VA появится запись о подчинённом ЦС.


