2.1. Примечания к релизам — eCA-CA
Aladdin Enterprise CAПримечания к релизамAladdin Enterprise CA
Актуальная версия: 2.4.0-1196.
Диаграмма обновления
Заголовок раздела «Диаграмма обновления»
Все версии
Заголовок раздела «Все версии»| Версия | Новое | Исправлено |
|---|---|---|
| 2.4.0-1196 | 49 | 43 |
| 2.3.2-1105 | 0 | 3 |
| 2.3.1-1056 | 1 | 11 |
| 2.3.0-986 | 14 | 10 |
| 2.3.0-899 | 10 | 7 |
| 2.2.1-861 | 2 | 2 |
| 2.2.0-850 | 3 | 3 |
| 2.2.0-839 | 6 | 14 |
| 2.2.0-792 | 37 | 29 |
| 2.1.1-687 | 1 | 8 |
| 2.1.0-603 | 22 | 21 |
| 2.0.2-429 | 2 | 0 |
| 2.0.1-406 | 0 | 3 |
| 2.0.1-387 | 0 | 2 |
| 2.0.1-385 | 0 | 6 |
| 2.0.1-373 | 0 | 1 |
| 2.0.1-367 | 1 | 4 |
| 2.0.1-355 | 21 | 35 |
| 2.0.0-295 | 1 | 4 |
| 2.0.0-282 | 17 | 9 |
Подробный список изменений
Заголовок раздела «Подробный список изменений»2.4.0-1196
Заголовок раздела «2.4.0-1196»Новая функциональность
Заголовок раздела «Новая функциональность»- Уменьшен объем потребляемой сервисом памяти до 6Гб (
14751) - Из конфигурационного файла исключен параметр api_key (
14751) - Добавлена возможность управления валидацией полями шаблонов через пользовательские регулярные выражения (
9021) - Добавлены методы Spring Boot Actuator для получения информации о сервисах. Из публичного API v2 и v3, для всех сервисов, кроме external-integration-service, исключен метод GET api/version (
13410) - Добавлена возможность отключения доступа к методам получения информации о сервисах и методу GET api/version (
13410) - Kerberos-аутентификация (
6628) - Выпуск одноразовых (throwaway) сертификатов (
12358) - Возможность назначения отдельных полномочий для операторов на управление субъектами и сертификатами субъектов в правилах доступа (
13642) - В шаблон по умолчанию “ALD Pro Domain Controller” добавлен атрибут “DNS Name” (
17951) - Возможность восстановления резервных нод кластера eCA-CA без влияния на базу данных eCA-CA (
15215) - Возможность управления параметрами рассылки уведомлений об истечении сертификатов субъектов на электронную почту (
1896) - Возможность переформирования ранее выпущенного сертификата подчиненного ЦС (
15252) - Возможность выпуска сертификатов без валидации соответствия атрибутов, передаваемых во входных параметрах (в CSR или в полях методов выпуска), атрибутам субъектов (
15608) - Упразднена проверка порядка компонентов SDN при импорте цепочки сертификатов подчиненного ЦС (
15558) - Возможность подключения к LDAP по протоколу LDAPS при аутентификации пользователя (
14572) - Возможность восстановления резервных нод кластера без влияния на БД основной ноды (
15215) - Возможность отправки тестового письма для проверки корректности работы почтового сервера (
2190) - Управление настройками почтовых уведомлений в WebUI (
1896) - Блокировка состояния учетной записи на основании состояния учетной записи в LDAP-каталоге (
6686) - Определение возможности выпуска PKCS#12 через шаблон с возможностью управления сложностью пароля от контейнера (
14571) - По умолчанию на файлы CA назначены права 640 (
15009) - Возможность управления праваилами сопоставления атрибутов объектов в домене с атрибутами субъектов в eCA-CA при синхронизации с ресурсной системой (
15362) - Возможность кастомизации названия продукта, отображаемого в окне авторизации eCA-СA и в заголовке вкладки браузера для неаутентифицированного пользователя (
15587) - Отображение дополнительных сведений о сертификатах в UI выполнения массовых операций (
15838) - Валидация для параметра “Адрес хоста” Syslog-серверов (
15906) - Из набора правил маппинга по умолчанию, для всех типов объектов всех типов РС, исключены правила маппинга для атрибута “Domain qualifier” субъектов (
15839) - Возможность не хранить учетные данные пользователя СУБД в конфигурационном файле (
15721) - Проведена актуализация состава и данных событий журнала безопасности (
14648) - Уведомление по email выбранным пользователям на выбранные email (
12363) - Поддержка работы с кластером КриптоПро HSM (
16300) - Возможность создать УЗ на основе субъектов, имеющих одинаковые Common name (
16434) - Поддержка протокола TLS для Syslog (
16510) - Изменен перечень EKU Для шаблонов Domain Controller и ALD PRO Domain Controller (
16625) - Возможность записи в выпускаемые сертификаты поля “Role” (роль, OID 2.5.4.72) (
16724) - Поддержка Kerberos-аутентификации с привязкой к TLS-каналу (Channel Bindings) при использовании протокола LDAPS в MS AD и поддержка строгой аутентификации в SambaDC-подобных доменах при использовании протокола LDAP (
16580) - Поддержка ОС РОСА “ХРОМ” 12 Сервер (
16800) - Скрыты deprecated шаблоны в UI (
16272) - Генерация ключей субъектов и УЗ используя HSM и его ФДСЧ, а не гамму (
16271) - Корректная генерация CRL при использовании кластера БД (
16429) - События об удалении ЦВ в журнале событий (
16950) - Интеграция с ROSA Dynamic Directory (
17151) - Улучшен формат записи атрибута “Параметры конфигурационного файла” события CAENV150 (
17209) - Метрики состояния продукта в формате Prometheus (
17234) - Изменен фильтр получения пользователей из РС FreeIPA на “objectclass=person” (
17293) - Поддержка ОС “Альт Сервер” 11 (
17453) - Выпуск сертификата по запросу не содержащему header и footer (
17364) - Исключено резервное копирование контейнера закрытого ключа администратора ЦС и пароля от него (
17465) - Возможность определения роли учетной записи в зависимости от присутствия в определенной группе LDAP (
144573) - Ограничен доступ к backup tarball с учетными данными администратора (
17420)
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Не удается использовать кириллицу в атрибуте субъекта RFC822 (
15829) - Не создается сертификат пользователя с именем, состоящим только из символа пробел (
14842) - Отсутствует валидация поля логин, при создании учетной записи через раздел “Создать субъект” (
14908) - Не создается кластер Delta CRL из раздела “Центры валидации” -> “Точки распространения” (
15011) - Возвращается ошибка “Unknown Error” при попытке сортировки таблицы сертификатов по полю “Владелец” (
15048) - Не удается создать ЦС после настройки Aladdin JCP и КриптоПРО совместно (
15143) - Отсутствуют некоторые атрибуты в журнале событий (
15084) - Не удается создать УЗ с буквой “Ё” (
15255) - Отсутствует валидация длины ИНН и ИНН ЮЛ у субъектов (
15407) - При скачивании CRL из строки ЦС всплывает ошибка в поле срок действия CRL (
15457) - Скрипт диагностики не собирает данные postgresql на sberlinux (
15132) - Возвращается ошибка при попытке создания заявки на выпуск сертификата PKCS12 и по запросу (
15775) - Ошибка при попытке выпуска сертификата через метод enroll/caId/pkcs10 (по запросу) API v4, через шаблон с выключенным контролем соответствия полей (
15800) - В списке доступных методов отсутствует метод получения списка шаблонов [API v4] (
15927) - diagnostic.sh не собиравет данные о postgresql (
15850) - Не выполняется чистая установка с значением memory 8192 в config.sh, запуск сервиса зависает на 90% (
15931) - В публичном API v2 - для оператора доступны методы, которые доступны только администратору (
16082) - В публичном API v3 - для оператора доступны методы, которые доступны только администратору (
16083) - Некорректное отображение издателя сертификата веб-сервера (
16187) - Не выпускаются сертификаты на КН (GOST|RSA) при указании всех значений в полях Использование ключа и Расширенное использование ключа (
16046) - Не отображается открытый ключ при использовании ГОСТ криптографии (Aladdin JCP) (
16042) - Ошибка загрузки интерфейса ЦС c провайдером JCP (
15985) - Сбилась центровка кнопки фукнционала клонирования шаблона. Кнопка прижата к правому краю (
15912) - После подключения сервисов ЦВ активирован переключатель записи DeltaCRL, при отключенной настройке (
15780) - Недостаточная валидация в суффиксе различающегося имени, при использовании пробелов вокруг знаков ”=” (
15404) - Не удается создать ЦС после настройки Aladdin JCP и КриптоПРО совместно, с использованием криптопровадера Aladdin JCP (
15143) - Ошибки внутри вёрстки CA (
10261) - Отсутствует ряд атрибутов у событий в журнале событий (
15084) - Неизвестные сообщения об ошибках при установке продукта (
16188) - В поле “телефон” в сертификате ничего не записывается из-за знака ”+” в номере телефона (
17163) - Значения в поле “телефон” сертификата в UI и самом сертификате расходятся (
17164) - Ошибка загрузки интерфейса ЦС c подписью GOST токена безопасности от провайдера JCP (
16149) - Создание заявки через UI eCA RA завершается ошибкой (
16332) - Не публикуется в LDAP сертификат, выпускаемый по запросу с использованием шаблона с активным чек-боксом публикации (
16925) - Ошибка публичного API при обращении к субъектам /subjects-service/api/v2/public/subjects (
16935) - Ошибка обновления с версии 2.1 (
16936) - Из LDAP не загружаются данные об изменении связей с группами при полной или частичной синхронизации (
16973) - Не отзывается сертификат подчинённого ЦС, находящегося в состоянии “Запрос”, и расположенного на одном хосте с корневым ЦС (
17020) - При создании сертификата по запросу для нового субъекта, при наличии кавычек в атрибутах SDN, процесс завершается ошибкой несовпадения атрибутов (
17026) - Пропадают кавычки из атрибутов SDN, в сертификате ЦС (
17027) - Ширина и отображение в поле SDN владельца карточки сертификата не синхронизируются с разрешением экрана и его масштабом (
17168) - Создается непредусмотренный сервис OCSP для ЦС 2.2.1 с лицензией формата версии 2.0.x (
15460) - После цстановки ЦС с ГОСТ-криптографией не работает вход в сервис (
13110)
2.3.2-1105
Заголовок раздела «2.3.2-1105»Устранена ошибка
Заголовок раздела «Устранена ошибка»- При выпуска сертификата не проходит валидация полей, в которых есть символ ” или ’ (
16342) - Ошибка импорта лицензии (
16651) - [CA] Не проходит верификация сертификата субъекта по цепочке (16763).
2.3.1-1056
Заголовок раздела «2.3.1-1056»Новая функциональность
Заголовок раздела «Новая функциональность»- Добавлена возможность отключения в шаблоне проверки соответствия записываемых атрибутов атрибутам субъекта (
15608)
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Некорректная работа проверки лицензии (
15554) - При создании кластера точки распространения не всегда попадают в кластер (
15578) - ошибка при попытке создания заявки на выпуск сертификата PKCS12 и по запросу (
15775) - [CA-INIT] - При в инициализации ЦС в указанном в атрибуте STREET в адрес добавляется символ "" (
15400) - Некорректная ошибка длины ключа\алгоритма на КН (
15066) - Ошибка публикации Delta-CRL в одном из двух подключенных ЦВ (
15574) - Исправлена ширина столбцов в разделе Шаблоны (
15759) - Нестабильная работа продукта с некоторыми версиями/сборками Java (
15771) - Открытый ключ в “бумажном” сертификате не соответствует открытому ключу в карточке сертификата (
15556) - Возвращается ошибка при создании scep-профиля (
15791) - Не скачивается бланк сертификата, ошибка при выпуске активным ЦС (15548).
2.3.0-986
Заголовок раздела «2.3.0-986»Новая функциональность
Заголовок раздела «Новая функциональность»- Отображение данных о причине события в карточке события в журнале событий (
13207) - Поддержка криптопровайдера Aladdin JCP (
13619) - Возможность указывать период действия сертификата в шаблонах в минутах и часах (
13194) - Добавлена обработка конфликтных ситуаций в случае работы двух пользователей через API и/или WebUI (
13398) - Отображение всех лицензионных ограничений (
12021) - Использование поля RFC822Name при отправке уведомлений по почте (
12072) - Поддержка RuToken (
12160) - Возможность изменения шаблонов после выпуска сертификатов по ним (
13406) - Поддержка операционной системы SberLinux OS Server (
13058) - Выпуск сертификатов на ключевые носители JaCarta® с алгоритмом ключа ГОСТ Р 34.10-2012 и длиной ключа 512 (
14841) - Реализован механизм проверки подписи в сертификате ключа проверки ЭП (
10643) - Добавлена возможность указания даты и места рождения в SDN (
15214) - Добавлены дополнительные поля квалифицированного сертификата: “Наименование средства ЭП”, “Заключение на средство ЭП”, “Наименование средства УЦ”, “Заключение на средство УЦ” (
15013) - Реализована функция изготовления сертификата ключа проверки ЭП на бумажном носителе (
10641)
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Некорректное сообщение об ошибке при невозможности подключения к РС по TLS (
14843) - “Unknown Error” при попытке сортировки по полю “Ресурсная система” (
14844) - При установке radio-button “Все операторы” не отображаются шаблоны на следующем шаге (
14836) - “Unknown Error” при попытке сортировки по полю “Кол-во созданных” (
14824) - Отображается не поддерживаемый алгортим хэш-суммы (MD5) (
14825) - Зависает подключение к РС ALDPRO при указании неправильной точки подключения (
14845) - Ошибка валидации атрибутов при создании субъекта (14870).
- Ошибка при попытке записи ГОСТ-сертификата c длиной 512 на КН JC-3 Gost (
15043) - К ЦС не удается подключить более одного ЦВ (лицензионные ограничения) (
15297) - Удается создать ЦС с указанием CN отличного от указанного в лицензии (15094).
2.3.0-899
Заголовок раздела «2.3.0-899»Новая функциональность
Заголовок раздела «Новая функциональность»- Отображение данных о причине события в карточке события в журнале событий (
13207) - Поддержка криптопровайдера Aladdin JCP (
13619) - Возможность указывать период действия сертификата в шаблонах в минутах и часах (
13194) - Добавлена обработка конфликтных ситуаций в случае работы двух пользователей через API и/или WebUI (
13398) - Отображение всех лицензионных ограничений (
12021) - Использование поля RFC822Name при отправке уведомлений по почте (
12072) - Поддержка RuToken (
12160) - Возможность изменения шаблонов после выпуска сертификатов по ним (
13406) - Поддержка операционной системы SberLinux OS Server (
13058) - Выпуск сертификатов на ключевые носители JaCarta с алгоритмом ключа ГОСТ Р 34.10-2012 и длиной ключа 512 (14841).
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Некорректное сообщение об ошибке при невозможности подключения к РС по TLS (
14843) - “Unknown Error” при попытке сортировки по полю “Ресурсная система” (
14844) - При установке radio-button “Все операторы” не отображаются шаблоны на следующем шаге (
14836) - “Unknown Error” при попытке сортировки по полю “Кол-во созданных” (
14824) - Отображается не поддерживаемый алгортим хэш-суммы (MD5) (
14825) - Зависает подключение к РС ALDPRO при указании неправильной точки подключения (
14845) - Ошибка валидации атрибутов при создании субъекта (14870).
2.2.1-861
Заголовок раздела «2.2.1-861»Новая функциональность
Заголовок раздела «Новая функциональность»- Добавлены новые шаблоны по умолчанию (
изменен срок действия и минимальная длина ключа) - Поддержка TLS 1.3 и возможность управления поддерживаемыми версиями протокола TLS
Устранена ошибка
Заголовок раздела «Устранена ошибка»- После обновления ЦС до ГОСТ, новый технологический ЦС выпускает сертификаты субъектам (
13431) - Отсутствие локаторов data-qa в html (12859).
2.2.0-850
Заголовок раздела «2.2.0-850»Новая функциональность
Заголовок раздела «Новая функциональность»- Изменена версия public API на API v3
- Добавлена поддержка Aladdin eCA-VA 2.2
- Добавлены новые события аудита (“Создание ключевой пары”/“Ошибка создания ключевой пары”, “Удаление закрытого ключа ЦС”/“Ошибка удаления закрытого ключа ЦС”, “Импорт закрытого ключа ЦС”/“Импорт закрытого ключа ЦС” (при создании ЦС на основании контейнера PKCS#12), “Создание корневого ЦС на основании контейнера PKCS#12”/“Ошибка создания корневого ЦС на основании контейнера PKCS#12”, “Создание подчиненного ЦС на основании контейнера PKCS#12”/“Ошибка создания корневого ЦС на основании контейнера PKCS#12”
Устранена ошибка
Заголовок раздела «Устранена ошибка»- После добавления пользовательской точки статус автоматической (CRL) становится “ошибка” (
12581) - Не фиксируется сообщение об ошибке аутентификации по приостановленному сертификату в журнале событий (
13182) - Не фиксируется сообщение об ошибке аутентификации по отозванному сертификату в журнале событий (
13185)
2.2.0-839
Заголовок раздела «2.2.0-839»Новая функциональность
Заголовок раздела «Новая функциональность»- Изменен принцип установки значения длины ключа и алгоритма хеширования по умолчанию в сценариях создания корневого и подчиненного ЦС
- Реализована возможность отключения записи точек распространения и служб OCSP в сертификаты
- Реализовано добавление SID субъектов MS AD в сертификаты
- Добавлена возможность управления перечнем допустимых наборов шифров (ciphersuites) TLS-соединения для веб-сервера
- Добавлена возможность управления правилами ротации логов сервисов
- Реализована автоматическая блокировка учетных записей операторов в случае их неактивности по прошествии определенного времени
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Возможность выполнения устаревшего метода генерации и публикации CRL по идентификатору Центра сертификации (
12623) - Не обновляется статус публикации точки распространения после добавления пользовательской точки CRL/AIA/Delta CR, до перезагрузки страницы (
12579) - Валидация атрибутов остается активной после отключения валидации RFC822 Name (
12245) - Не удается создать пользовательскую точку AIA с публикацией в LDAP на основе РС (FreeIPA/ALD PRO) (
12642) - После обновления с 2.1.2.791 до 2.2.0.792 перестает работать интерфейс (
12607) - Оператору удается выполнить методы для работы с Syslog-серверами (
12417) - При изменении портов доступа(https и http) в config попрадает доступ с интерфейс (
12270) - Некорректная валидация пароля при создании сертификата (
11793) - При попытке восстановления из неполного архива (в архиве отсутствует config.sh), config.sh зеркально удаляется из директории продукта (
12656) - Ошибка при импорте ключевой пары ЦС (
12626) - Ошибка в названии параметра в теле запроса к backend при создании ЦС(поле store, вместо location) (
12627) - Не удается выпустить сертификат для субъекта по шаблону, у которого включен только алгоритм ГОСТ (
12829) - При изменении портов доступа(https и http) в config попрадает доступ с интерфейс (12270).
- Не работает HSM без создания политики в Selinux (
12700)
2.2.0-792
Заголовок раздела «2.2.0-792»Новая функциональность
Заголовок раздела «Новая функциональность»- Реализовано лицензирование по количеству субъектов
- Добавлена фильтрация и поиск в разделе “субъекты”
- Реализована возможность просмотра подробного описания событий аудита
- Разделено отображение ресурсных систем и точек подключения в разделе “Ресурсные системы”
- Реализована возможность автоматической генерации и публикации CRL (Delta СRL) при изменении статуса (отзыве, приостановке или возобновлении действия) сертификатов
- Добавлена возможность управления экспортируемостью закрытого ключа ЦС
- Добавлена возможность задания разных Common Name для корневого и подчиненного ЦС, указанными в лицензионном файле
- Реализовано управление публикацией сертификатов в ресурсную систему через настройку в шаблоне
- Добавлено отображение информации об истечении срока действия ЦС
- Добавлен новый расширенный контур публичного API — v.2a
- В публичный API v.2a добавлена поддержка протокола MS-WSTEP:
- В публичный API v.2a доработана поддержка протокола SCEP:
- Обеспечена корректная работа eCA-CA 2.2 и eCA-RA 2.2 совместно на одном хосте
- Оптимизировано потребление памяти
- Возможность создания ЦС в eCA на базе ключа который ранее функционировал в Microsoft CA
- Отображение атрибутов субъекта в алфавитном порядке
- Отображение отличительного и альтернативного имени субъекта в алфавитном порядке
- Реализована возможность корректного чтения контейнера PKCS#12 в Astra Linux
- Введен запрет на удаление последнего значения атрибута Common Name у субъекта
- Реализовано сокрытие паролей в конфигурационных файлах eCA
- Введено ограничение доступа к каталогам и файлам программы, для пользователей, не входящих в группу aeca
- Реализована возможность поиска событий в журнале событий по значениям поля “Подробности”
- В журнале событий добавлена возможность поиска значений для фильтрации у фильтров “Код события” и “Учетная запись”
- Журнал событий дополнен полем, содержащим IP-адрес инициатора события
- Реализован запрет на создание учетных записей с уже существующим логином
- В сценариях “Создание правила доступа” и “Редактирование правила доступа” добавлен checkbox “Показывать системные объекты” при выборе подразделений
- Минимальный размер поля выбора объектов в различных сценариях (виджет, состоящий из двух списков: “выбрать” и “выбрано”) увеличен до 5 элементов
- Количество строк, отображаемых по умолчанию на страницах с пагинацией увеличена с 10 до 50
- Отключен интерактивный вход для пользователя aeca (
пользователю aeca назначена оболочка /sbin/nologin) - Реализована поддержка перевыпуска сертификатов по протоколу WSTEP
- Добавлена поддержка работы в режиме ЗПС для Astra Linux Special Edition
- Добавлена возможность публикации CRL, Delta CRL и AIA в LDAP-каталог
- Добавлена возможность выбора CA—издателя сертификата, через шаблон в интерфейсе
- Реализована поддержка ресурсной системы “Альт Домен”
- Оптимизирован механизм синхронизации групп безопасности с ресурсными системами
- Исключена работа с подразделениями (Organization Unit) ресурсных систем
- Доработан механизм удаления ресурсных систем или точек подключения. При попытке удаления объекта, задача помещается в очередь
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Лишняя неактивная кнопка сортировки в разделе “Центры сертификации” (
9956) - Некорректное значение плейсхолдера в строке поиска в разделе “Сертификаты” (
11150) - Ошибочная возможность активировать подчиненный ЦС сертификатом, не содержащим isCA (
9787) - Цикличное обновление данных таблицы (
9698) - Значение поля Приоритет перекрывается Плейсхолдером (
9633) - Фильтрация принимает даты вне допустимого диапазона (
9632) - Происходит обновление страницы по нажатию кнопки Enter (
9630) - Текст выходит за границы кнопки (
9629) - При указании спецсимволов в поле порт, при создании syslog, всплывает ошибка “Обязательно к заполнению” (
9484) - При указании несуществующего ip-адреса, при регистрации, появляется непредусмотренная возможность несколько раз нажать кнопку “Зарегистрировать” (
9356) - Некорректное расположение цепочки сертификатов ЦС в карточке ЦС (
9346) - Слишком длинные значения путей при отображении требуют уменьшения масштаба до неприемлемого (
9083) - Ошибочно удается выпустить сертификат с использованием спец. символов в пароле (
9063) - Невозможно скачать p12 из-за ограничений на публикацию сертификата в ресурсной системе (
8686) - Ошибка валидации даты срока действия ЦС на шаге 4 инициализации ЦС (
10306) - Не удаляется syslog-сервер (
10445) - Ложная активность кнопки “Сохранить изменения” без фактического редактирования данных (
10367) - Сбрасывается длина ключа при перемещении между шагами (
10365) - Некорректное отображение полосы загрузки внутри разделов CA (
10281) - Ошибка в окончании слова “сертификаты” при выборе 1-го сертификата, в мастере массовых операций (
9978) - Раздел “Веб-сервер”. В поле “пароль” две кнопки визуализации вводимых символов (
9970) - Раздел “Ресурсные системы”. В поле “пароль” две кнопки визуализации вводимых символов (
9964) - Не выровнен текст предупреждающего сообщения при удалении точки подключения к РС (
9930) - Ложное сообщение о незаполненном URL при редактировании настроек OCSP (
9846) - Ошибка терминологии в уведомлении при удалении точки распространения (
9843) - Пропущено слово “шаблон” в предупреждающем сообщении об удалении шаблона (
9840) - Орфографическая ошибка при клонировании шаблона (
9837) - Сервис не восстанавливается самостоятельно после проведения стресс нагрузки (
9829) - После изменения статуса сертификата изменяются параметры сортировки (
9824)
2.1.1-687
Заголовок раздела «2.1.1-687»Новая функциональность
Заголовок раздела «Новая функциональность»- Добавлен запрет на управление кастомными EKU для роли “Оператор”
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Не удается создать сертификат с алгоритмом RSA/ГОСТ от имени ЦС с алгоритмом RSA/ГОСТ, местом хранения HDImage и HSM (
11071) - После регистрации ресурсной системы, при определении списка групп безопасности для субъекта, возникает дублирование (
11051) - Не удается создать ЦС с алгоритмом RSA/ГОСТ с криптопровайдером КриптоПРО (RC2) и хранилищем “Локально” (
10905) - Не удается опубликовать сертификат для субъекта при задублированном подключении ресурсной системы, с использованием двух контроллеров домена в одном домене (репликах) (
10832) - Некорректное название окна “Выполнение массовых операций” (
4450) - У объекта из ресурсной системы MSAD после синхронизации пропадает значение атрибута Organization (
11007) - При удалении ресурсной системы с помощью api: /ldap-service/api/v2/ui/connection-points/{resource_id} таблица resource в схеме subjects не очищается (
10862) - При кластеризации ЦС не работают задачи по расписанию (
11198)
2.1.0-603
Заголовок раздела «2.1.0-603»Новая функциональность
Заголовок раздела «Новая функциональность»- Добавлена поддержка ГОСТ-алгоритмов за счет интеграции с КриптоПро CSP 5.0
- Доработка публичного API (
поддержка алгоритмов ГОСТ и полей сертификата 795 приказа) - Реализована интеграция с КриптоПро HSM для выработки и хранения ключа ЦС по алгоритмам ГОСТ, RSA
- Добавлена возможность объединения Центров валидации в кластер
- Добавлена возможность управления именами для точек распространения CRL, AIA и OCSP
- Добавлена возможность подключения (в том числе по TLS) к внешней СУБД
- Реализовано управление полномочиями на шаблоны и оптимизирована система назначения полномочий для операторов ЦС
- Реализована поддержка серверов Syslog для передачи событий
- Реализована возможность отображения карточки из журнала событий
- Возможность фильтрации и поиска в разделе Субъекты
- В разделе ресурсные системы разделено отображение доменов и точек подключения
- Актуализирована валидация для всех атрибутов Subject DN всех типов сертификатов всех шаблонов
- На карточку ЦС, шаблона и сертификата выводится идентификатор сущности используемый в API
- В окне выбора элементов в выпадающем списке отображаются элементы в алфавитном порядке
- При изменении статуса сертификата/сертификатов есть возможность автоматически сформировать и опубликовать новый CRL
- Возможность выбора шаблона сертификата при создании корневого ЦС
- Поддержка КриптоПро УЦ 2.0 в качестве вышестоящего
- Добавлена возможность продолжения загрузки в случае ошибки при получении объектов из LDAP
- Поддержка новых версий ОС: РЕД ОС 8, Астра Линукс 1.8
- Поддержка уровней защищенности ОС Astra Linux Special Edition
- Уменьшение размера дистрибутива
- Добавлена возможность при выпуске сертификатов по запросу автоматом создавать субъект
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Исправлено несоответствие публичного API v2 документации
- Выпуск сертификата с использованием клонированного шаблона (
5674) - Дублирование действия CAENV004 “Проверка лицензии” (
7608) - Цветовая индикация сертификата “Истек” поля состояние подчиненного ЦС не соответствует требованию (
7698) - Не удается выставить год в фильтре без установки дня (
7759) - Обновление журнала событий при импорте лицензии (
8221) - Некорректно работает фильтр в колонках “Дата создания” и “Действителен до” (
8229) - Не удается скачать CRL из раздела “Центр валидации” после обновления с 2.0.0 (
7783) - При выставлении фильтра “Все Коды события” события не отображаются (
8344) - Некорректный поиск шаблонов при создании сертификата (
8368) - При создании субъекта невозможно указать более одного значения для параметра MS GUID (
7770) - Корректная цветовая индикация в поле состояния для истекшего сертификата (
8025) - Не блокируется интерфейс после выключения из разрешенных издателей ЦС (
7774) - При 100% масштабе в браузере некорректно отображается надпись кнопки “Отозвать” и скачать для сертификата подчиненного ЦС (
7527) - После отмененного скачивания всех сертификатов всплывает ошибка при сортировке по полю “Шаблон” (
7766) - Не удается выпустить сертификат по запросу по клонированному шаблону для субъекта (
7691) - При 100% масштабе не все кнопки управления РС попадают в интерфейс (
7684) - Ошибка загрузки модулей после выполнения restore.sh (
7645) - Неправильное отображение ошибки при изменении имени шаблона на существующее (
7605) - При запуске мастера выпуска сертификата на КН из раздела “Сертификаты” шаги начинаются с “0” (
7906) - При открытии раздела “Сертификаты” слетают настройки сортировки на дефолтные (7582).
2.0.2-429
Заголовок раздела «2.0.2-429»Новая функциональность
Заголовок раздела «Новая функциональность»- При получении объектов из LDAP в случае ошибки загрузки объектов, пропускать ошибки и продолжать загрузку (
8453) - Возможность создания сертификата для службы OCSP по алгоритму ECDSA (
8501)
2.0.1-406
Заголовок раздела «2.0.1-406»Устранена ошибка
Заголовок раздела «Устранена ошибка»- При создании ЦС для атрибута O= нельзя указать спецсимволы (
8029) - Не удается зарегистрировать ресурсную систему Active Directory при отсутствии у одной из OU атрибута whenChange (
8108) - CRL, выпущенные на eCA подчиненным от Microsoft CA, приводят к ошибке аутентификации по сертификату на клиентах Windows (
8033)
2.0.1-387
Заголовок раздела «2.0.1-387»Устранена ошибка
Заголовок раздела «Устранена ошибка»- Отображаются субъекты локальной ресурсной системы при выставленном фильтре “Все внешние ресурсы” (
7955) - Проблемы синхронизации с РС, у субъектов которой имеются запятые в суффиках DN (например в OU) (
7944)
2.0.1-385
Заголовок раздела «2.0.1-385»Устранена ошибка
Заголовок раздела «Устранена ошибка»- Не удаляется криптотокен из каталога “/opt/aecaCa/dist/cryptotoken” после удаления ЦС (
7889) - Некорректная работа скрипта деинсталляции (
7872) - Не скачивается журнал событий (и список сертификатов) при фильтрации по дате (
7815) - Ошибка при выпуске сертификата на ключевой носитель по шаблону ECA-Auth (
7813) - При выпуске на ключевой носитель происходит выпуск RSA2048 независимо от выбранного алгоритма (
7808) - Ошибка загрузки сервиса при изменении параметров криптографии учетной записи, сертификата администратора, сертификата Web-сервера (
7690)
2.0.1-373
Заголовок раздела «2.0.1-373»Устранена ошибка
Заголовок раздела «Устранена ошибка»- Не удается скачать сертификат и цепочку после удаления одного из двух созданных ЦС (
7704)
2.0.1-367
Заголовок раздела «2.0.1-367»Новая функциональность
Заголовок раздела «Новая функциональность»- Возможность указания в сертификатах произвольных CRL DP и AIA
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Ошибка синхронизации c MS AD, в которой у субъекта отсутствует атрибут UserAccountControl (
7500) - При отзыве сертификата субъекта всплывает ошибка при наличии у этого субъекта других отозванных сертификатов (
7529) - Для сертификата подчиненного ЦС со статусом “Истек” присутствует кнопка “Отозвать” (
7528) - После загрузки некорректного файла лицензии не изменяется надпись ошибки, если ранее была загружена просроченная лицензия (
7524)
2.0.1-355
Заголовок раздела «2.0.1-355»Новая функциональность
Заголовок раздела «Новая функциональность»- Переработана система работы с субъектами (
возможность перехода субъектов в отключенное или подключенное к ресурсной системе состояние, расширен набор атрибутов субъектов, возможность создания и редактирования субъектов) - Разработан REST API v2
- Реализован сценарий выпуска сертификата с возможностью указания субъекта и с возможностью публикации в ресурсную систему
- Увеличена скорость выпуска сертификатов по запросу:
- Увеличена скорость выпуска контейнеров pkcs#12:
- Обеспечена стабильная работа продукта по выпуску сертификатов или контейнеров при 75 одновременных соединений
- Добавлен чекбокс “Публиковать в РС” в сценарии создания сертификата в разделе Сертификаты
- Реализована возможность скачать журнал событий с большим количеством событий
- Поддержка веб-сервера Apache из состава базового репозитория ОС
- Оптимизирован процесс синхронизации с ресурсной системы (
загружаются только изменения, а не весь объем LDAP-каталога) - Реализована возможность выпуска сертификатов по запросам в случае несовпадении данных или с возможностью добавления данных в SAN
- Уточнен и зафиксирован определенный порядок компонентов в сертификате ЦС
- Оптимизирован процесс выпуска сертификата, устранена зависимость от числа сертификатов в БД
- Расширить набор допустимых символов при указании суффикса SDN ЦС
- Изменены алгоритмы по умолчанию при выпуске сертификатов SHA256, RSA2048
- Поддержка запросов с расширением *.req
- Убрана возможность выбора шаблона в мастере инициализации подчиненного ЦС (
выбор шаблона для подчиненного осуществляется на корневом при обработке запроса) - Добавлено поле “Серийный номер” в раздел “Состав” карточки сертификата
- Добавлено событие о создании бэкапа и восстановлении из него в журнал событий
- Возможность фильтрации сертификатов по бОльшему числу параметров
- Скрипт для конвертации pkcs12 защищенного SHA-256 на формат защищенный при помощи SHA-1
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Отключение издателя не блокирует вход по сертификату
- Не удается выполнить вход под администратором или оператором на ЦС, если назначены права на группу с большим (от 60тыс) количеством субъектов (
5802) - Не удается проверить статус сертификата с сервиса OCSP, созданного с помощью подчиненного ЦС, активированного MS CS (
6236) - Отключение издателя не блокирует вход по сертификату (
5217) - При выпуске сертификата по шаблону SmartcardLogon для субъекта ALD PRO в поле CN подтягивается некорректное значение (
5290) - После подключения ресурсной системы с большим количеством субъектов, статус другой РС становится “Ошибка” (
5407) - Пользователю входящему в группу, для которой назначены права на организационную группу, не отображается ресурсная система (
5501) - Не работает сортировка в разделе “Журнал событий” (
5518) - При задании большого значения в период CRL, раздел не открывается (
5630) - Неправильные наименования архивов журнала событий (
5659) - Всплывает окно мастера “Инициализация центра сертификации” после импорта цепочки сертификата (
5678) - При выпуске сертификата для пользователя, созданного на основе субъекта внешней РС, поля шаблона не заполняются данными (
5772) - Не удается выпустить сертификат для субъекта типа “Компьютер” из РС Samba по шаблону ALD PRO Domain Controller (
5822) - После выпуска сертификата по клонированному шаблону всплывает ошибка, но при этом окно мастера выпуска закрывается (
5826) - Деградация скорости выпуска контейнеров/сертификатов на объемах базы 100 тыс субъектов (
5963) - Высокая нагрузка на CPU при синхронизации ресурсной системы, негативное влияние на выпуск сертификатов (
5964) - В карточке сертификата подчиненного ЦС два одинаковых значения в параметрах Идентификатор (
6363) - Можно указать более 16 символов для поля “PIN-код” при выпуске сертификата на КН (
6957) - Просроченный сертификат подчиненного центра не отмечается таковым в колонке “Состояние” и в карточке сертификата (
7020) - Некорректное описание шага 2 при инициализации ЦС (
4397) - Название полей в мастере создания (редактирования) и в таблице в окне раздела “Учетные записи” не соответствует (
4865) - Неправильная формулировка ошибки при удалении ЦС (
5102) - При выпуске сертификата p12 из карточки локального субъекта поле CN пустое (
5527) - В журнал событий не заносится информация по активации ЦС (
5585) - Не заносится событие об остановке сервиса в журнал событий (
5587) - В журнал событий не заносится ошибка активации ЦС (
5589) - В журнал событий не заносится информация о начале и конце удаления ЦС в состоянии запроса (
5592) - В журнал событий не заносится информация о назначении прав группе (
5594) - В журнал событий не заносится информация об ошибке экспорте запроса (
5600) - В журнал событий не заносится информация о подключении к КН (
5602) - При выпуске сертификата по запросу для субъекта РС неверная нумерация шага (
6991) - На 3ьем шаге инициализации подчиненного ЦС в поле шаблон ничего не отображается (
4115) - Изменить название кнопки “Выпустить сертификата” на “Создать сертификат” (
5613) - Исправить текст при создании подчиненного и корневого сертификата (
5640) - Не удается подключиться к ресурсной системе ALD PRO от пользователя без прав администратора (
7148)
2.0.0-295
Заголовок раздела «2.0.0-295»Новая функциональность
Заголовок раздела «Новая функциональность»- Отключена проверка JDK при инсталляции продукта (
6300)
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Нет возможности выпустить сертификат для субъекта РС в имени которого есть скобки (
6267) - В имени архива значение времени сокращено с наносекунд до секунд (
6088) - Исправлена проблема взаимодействия с ЦВ при определенных политиках selinux после обновления (
5747, 6175) - В сертификат ЦС записывается пустое значение SubjectAltName в таком формате, при котором браузер типа chrome воспринимает веб-сайт как недоверенный (
6390, 6310)
2.0.0-282
Заголовок раздела «2.0.0-282»Новая функциональность
Заголовок раздела «Новая функциональность»- Полностью переработана архитектура с целью обеспечения в будущих версиях:
- Компонент “Центр сертификации” представлен в виде нескольких независимых служб, что дает возможности гибкого распределения ресурсов, реализации быстрой системы обновления через патчи безопасности, конфигурирования и большей отказоустойчивости.
- Реализованы соответствующие функции безопасности для обеспечения следующих мер защиты: ИАФ, УПД, РСБ, ОЦЛ, ЗИС.
- Обеспечено отсутствие ВУ и НДВ
- Обеспечена скорость выпуска сертификатов до 10 сертификатов/сек
- Реализована возможность работы с 500 000 субъектами
- Возможность создания нескольких сертификатов Центра сертификации
- Возможность задания срока действия для подчиненного Центра сертификации
- Возможность отображения журнала событий на Web-интерфейсе
- Отображение карточки субъекта
- Возможность выполнения массовых операций с сертификатами
- Улучшения сценариев отображения шаблонов (
сортировка, колонки и т.д.) - По умолчанию включена опция доверия своим сертификатам
- Реализована возможность блокировки/смены сертификата для встроенной учетной записи INITIAL_ADMIN (
superadmin) - Устранена уязвимость, связанная с возможностью выпуска сертификата с указанием иного UPN
- Возможность публикации в ресурсную систему сертификатов изданных через JMS4LX
- В раздел “Настройки” добавлена возможность отображения имени издателя
Устранена ошибка
Заголовок раздела «Устранена ошибка»- Ошибка при подписи OCSP на ЦС с несколькими компонентами DC в Subject DN (
5907) - Проблема взаимодействия с ЦВ при определенных политиках selinux (
5747) - Не осуществляется загрузка новой лицензии (
6010) - Не удается установить сервис c паролем БД со спецсимволами (
5891) - Не верный формат архива журнала событий (
5659) - События в журнале экспортируются не в хронологическом порядке (
5992) - Не работает автоархивация журнала событий после изменения параметров архивации (
6024) - Не удается подписать запрос OCSP на ЦС дочерним от MSCA и с компонентом EMAILADDRESS в поле Subject DN (
5994) - Устранена ошибка очередности запуска сервисов, которая проявлялась на машинах с малыми ресурсами
Устранена уязвимость
Заголовок раздела «Устранена уязвимость»- Устранена CSRF-уязвимость при передаче маркера доступа (
5967) - Устранена уязвимость, связанная с защитой маркера доступа

