Перейти к содержимому

1.3.3. Настройка центров сертификации

Aladdin Enterprise CAБыстрый стартAladdin Enterprise CA

Инициализируйте корневой ЦС:

  1. В адресной строке веб-браузера на АРМ администратора введите https://ca.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA).

  2. В открывшемся окне выберите сертификат администратора инициализации и нажмите кнопку “ОК”.

  3. На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.

  4. В приветственном окне “Центр Сертификации”:

    • Нажмите кнопку “Выбрать файл” и выберите файл лицензии.
    • Нажмите кнопку “Проверить”.
    • Нажмите на кнопку “Сгенерировать ключ и создать центр сертификации”. Рисунок 4
  5. При помощи мастера инициализации центра сертификации:

    • Выберите тип центра сертификации “Корневой”.
    • Укажите отображаемое имя
    • В выпадающем списке выберите имя корневого центра сертификации.
    • Задайте необходимые атрибуты и значения суффиксов различающегося имени.
    • Выберите криптопровайдеров: RSA: Стандартный; ESDCS: Стандартный; ГОСТ Р 34.10-2012: Отключён.
    • Выберите срок действия корневого сертификата.
    • Выберите параметры криптографии: “Алгоритм ключа”: RSA; “Длина ключа”: 4096; “Алгоритм хэш-суммы”: SHA512.
    • Выберите шаблон из предложенных.
    • Создайте ЦС.
  6. В окне уведомления об успешном создании корневого ЦС нажмите кнопку “Открыть центр сертификации”.

  7. Перейдите в раздел “Центры валидации”. Рисунок 5

  8. Раскройте список “Автообновление CRL”.

  9. Нажмите кнопку “Настроить”.

  10. Отключите чекбоксы в области Delta CRL.

  11. В области CRL задайте период обновления CRL либо равным году, либо равным сроку действия корневого сертификата.

Создайте ЦВ для корневого ЦС:

  1. На АРМ администратора в адресной строке веб-браузера введите https://va.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA).
  2. В открывшемся окне выберите сертификат администратора инициализации и нажмите кнопку “ОК”.
  3. На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
  4. Выберите в выпадающем списке в поле “Подключение” полное доменное имя eCA-CA.
  5. В окне авторизации нажмите кнопку “Сертификат”.
  6. Перейдите в раздел “Центры валидации” eCA-VA.
  7. Нажмите кнопку “Создать +”.
  8. В окне “Создание центра валидации” в выпадающем списке поля “Центр сертификации” выберите корневой ЦС, отключите чекбокс “Создать службу OCSP” и нажмите кнопку “Создать” В случае успешного создания ЦВ для корневого ЦС в разделе “Центры валидации” eCA-VA появится запись о сервисах для корневого ЦС.

Рисунок 6

Создайте подчинённый ЦС:

  1. Инициализируйте подчинённый ЦС:

    • В главном окне eCA-CA нажмите кнопку “Добавить сертификат”.
    • В выпадающем списке нажмите надпись “Создать ключ” для запуска инициализации центра сертификации.
    • При помощи мастера инициализации центра сертификации:
      1. Выберите тип центра сертификации “Подчиненный”.
      2. Укажите отображаемое имя.
      3. В выпадающем списке выберите имя подчинённого центра сертификации.
      4. Задайте необходимые атрибуты и значения суффиксов различающегося имени.
      5. Выберите значения полей:
        • RSA: Стандартный.
        • ESDCS: Стандартный.
        • ГОСТ Р 34.10-2012: Отключён.
      6. Выберите значения полей:
        • “Алгоритм ключа”: RSA.
        • “Длина ключа”: 3072.
        • “Алгоритм хэш-суммы”: SHA384.
        • “Место хранения закрытого ключа центра сертификации”: “Локальное хранилище Aladdin eCA”.
      7. В окне уведомления об успешном создании подчинённого ЦС скачайте запрос на сертификат подчинённого ЦС и закройте окно.
  2. Подпишите запрос на корневом ЦС:

    • Активируйте корневой ЦС: На вкладке “Центр сертификации” eCA-CA перейдите в раздел “Свои сертификаты”; Нажмите кнопку “Активировать” в строке записи корневого ЦС; В окне уведомления нажмите кнопку “Активировать”.
    • На вкладке “Сертификаты подчиненных центров” нажмите кнопку “Подписать запрос +”.

    Рисунок 7

    • Загрузите запрос (файл с расширением .csr, скачанный при инициализации подчинённого ЦС).
    • Выберите шаблон Sub CA сертификата подчинённого ЦС.
    • Нажмите кнопку “Загрузить”.
    • Скачайте цепочку сертификатов (файл в формате .pem).
  3. Экспортируйте закрытый ключ корневого ЦС:

    • В разделе “Центр сертификации” перейдите на вкладку “Свои сертификаты”, затем перейти в карточку ЦС с состоянием “Не активирован” и с разрешённым экспортом закрытого ключа.
    • В открывшейся карточке ЦС перейдите на вкладку “Закрытый ключ”. На данной вкладке нажмите на кнопку “Экспортировать ключ”.
    • В отобразившемся окне “Экспорт закрытого ключа центра сертификации” создайте пароль для защиты контейнера PKCS#12, в который будем записан закрытый ключ данного ЦС, и подтвердить введённый пароль.

    Рисунок 8

    • Нажмите на кнопку “Экспортировать ключ”. После успешного экспорта будет отображён текст “Закрытый ключ центра сертификации Имя_ЦС успешно экспортирован. В случае утери экспортированного контейнера закрытого ключа его восстановление невозможно”.
    • В окне “Экспорт закрытого ключа центра сертификации” скачайте контейнер PKCS#12. После закрытия данного окна скачивание контейнера PKCS#12 будет невозможно.

    Рисунок 9

    • Файл контейнера PKCS#12 закрытого ключа корневого ЦС незамедлительно переместите в изолированное физическое или логическое хранилище с ограниченным и протоколируемым доступом (например, сейф для отчуждаемых носителей информации или изолированный сетевой сегмент с настроенным аудитом доступа).
  4. Импортируйте сертификат:

    • В разделе “Центр сертификации” главного окна eCA-CA перейдите на вкладку “Свои сертификаты” при помощи кнопки “Свои сертификаты”. На рисунке представлена кнопка “Свои сертификаты”, соответствующая отображению вкладки “Свои сертификаты”.

    Рисунок 10

    • На вкладке “Свои сертификаты” нажмите кнопку “Загрузить” Рисунок 11 в строке подчинённого ЦС.

    Рисунок 12

    • Загрузите скачанный ранее файл цепочки сертификатов (файл в формате .pem).

Подключите ресурсную систему к eCA-CA:

  1. Создайте учётную запись на контроллере домена входящую в группы “Domain Users” и “Cert Publishers”.

  2. В интерфейсе eCA-CA перейдите в раздел “Ресурсные системы” и нажмите кнопку “Зарегистрировать+”. Рисунок 13

  3. В окне регистрации точки подключения:

    • В поле “тип” выберите в списке тип подключаемой ресурсной системы: Альт Домен.
    • Чекбокс “Использовать TLS для подключения” оставьте включённым.
    • В поле “адрес хоста” укажите полное доменное имя или IP-адрес точки подключения ресурсной системы.
    • В поле “точка подключения” укажите точку подключения в формате DC={первое доменное имя},DC={второе доменное имя} и т.д.
    • В поле “логин” укажите в формате RFC822Name имя созданной в пункте 1 учётной записи.
    • В поле “пароль” укажите пароль созданной в пункте 1 учётной записи.
    • Нажмите кнопку “Зарегистрировать”.

Создайте ЦВ для подчинённого ЦС:

  1. Перейдите в раздел “Центры валидации” eCA-VA. Рисунок 14

  2. Нажмите кнопку “Создать +”.

  3. Следуя указаниям мастера создания центра валидации:

    • В выпадающем списке поля “Центр сертификации” выберите подчинённый ЦС
    • Оставьте значения полей: “Криптопровайдер”: Стандартный; “Место хранения”: Локальное хранилище Aladdin eCA.
    • Выберите шаблон сертификата службы OSCP в поле “Шаблон”: OSCP Signer.
    • Выберите алгоритм и длину ключа службы OSCP в полях: “Алгоритм ключа”: RSA; “Длина ключа”: 2048.
    • Укажите параметры службы OCSP: В поле “Алгоритм хэш-суммы ответа” выберите: SHA256; Включите чекбоксы:
      • “Обновлять сертификат службы автоматически”.
      • “Статус неизвестных сертификатов GOOD”.
      • “Включать сертификат подписи в ответ”.
      • “Включить цепочку сертификатов в ответ”. В случае успешного создания ЦВ для подчинённого ЦС в разделе “Центры валидации” eCA-VA появится запись о подчинённом ЦС.

Рисунок 15