5.1.5. Управление Центром сертификации
Верхняя панель
Заголовок раздела «Верхняя панель»Верхняя панель (см. рисунок Верхняя панель окна “Центра сертификации”) веб–интерфейса фиксирована и отображается на любом шаге или переходе между разделами.

Верхняя панель окна “Центра сертификации”
Заголовок раздела «Верхняя панель окна “Центра сертификации”»При наведении курсора на иконку панели всплывает соответствующее текстовое пояснение для каждого элемента.
![]() |
– тип активного Центра сертификации (возможные варианты: Корневой или Подчинённый); |
|---|---|
![]() |
– обозначение статуса Центра сертификации. При отсутствии ошибок и предупреждений отображается активный статус:
|
![]() |
– имя текущего активного Центра сертификации, заданное в применённой лицензии (не изменяемое). При наведении курсора всплывают заданные имя и значения суффикса различающегося имени Центра сертификации; |
![]() |
– отображаемое имя текущего активного Центра сертификации (задаётся при первичной активации лицензии); |
![]() |
– текущая авторизация учётной записи пользователя; |
![]() |
– сведения о текущей версии программы, контактная информация разработчика, информация о лицензии. |
В зависимости от ширины окна веб-браузера боковая панель может:
-
либо быть закрепленной и отображаться на любом шаге или переходе между разделами (при ширине окна веб-браузера более или равной 1200px). При этом боковая панель отображается в полном (см. Полный вид боковой панели) или компактном (см. Компактный вид боковой панели) виде. Выбор вида боковой панели происходит по нажатию кнопки
, расположенной внизу данной панели; -
либо быть скрытой и отображаться только после нажатия на кнопку
, которая отображается только в данном режиме (при ширине окна веб-браузера менее 1200px).
Полный вид боковой панели

Компактный вид боковой панели

Боковая панель состоит из разделов, определяющих соответствующие функции программы, и создана для организации управления программой:
-
Раздел “Центр сертификации” – в данном разделе возможно:
-
выпустить сертификат Центра сертификации;
-
подписать запрос на выпуск сертификата Подчинённого Центра сертификации;
-
скачать цепочку сертификатов активного Центра сертификации;
-
скачать сертификат корневого и Подчинённого Центра сертификации в формате .pem;
-
отозвать сертификат Подчинённого Центра сертификации;
-
посмотреть карточку Центра сертификации;
-
Переформировать сертификат Подчинённого Центра сертификации.
-
Раздел “Сертификаты” – в данном разделе возможно:
-
выпустить сертификат с закрытым ключом PKCS#12 для субъекта;
-
выпустить сертификат на основании запроса для субъекта;
-
выпустить сертификат на ключевом носителе для субъекта;
-
посмотреть список всех выпущенных сертификатов субъектов, выпущенных активным Центром сертификации, с отображением статуса сертификата, срока действия, типа субъекта, имени субъекта и серийного номера сертификата;
-
произвести поиск выпущенных сертификатов по имени субъекта;
-
отозвать или приостановить действие выпущенного сертификата субъекта;
-
посмотреть карточку выпущенного сертификата субъекта (включая историю изменения статуса сертификата);
-
скачать сертификат субъекта в формате .pem;
-
скачать цепочку сертификатов;
-
скачивание бумажного сертификата (файл, содержащий сведения из сертификата).
-
скачать список всех выпущенных сертификатов в формате .csv;
-
применить массовые операции к выбранным сертификатам (отзыв, приостановка, возобновление);
-
Раздел “Учётные записи” – в данном разделе возможно:
-
создать новую учетную запись;
-
отредактировать существующую учетную запись;
-
заблокировать или активировать существующую учетную запись;
-
выпустить сертификат для пользователя учётной записи;
-
Раздел “Правила доступа” – в данном разделе возможно:
-
просмотреть существующие правила доступа;
-
создать новое правило доступа;
-
отредактировать правило доступа;
-
удалить правило доступа.
-
Раздел “Субъекты” – в данном разделе возможно:
-
произвести поиск субъекта по его имени (или части имени);
-
обновить список групп и субъектов;
-
посмотреть существующие субъекты;
-
создать новый локальный субъект;
-
выпустить сертификат с закрытым ключом PKCS#12 для субъекта;
-
выпустить сертификат по запросу для субъекта;
-
выпустить сертификат на ключевом носителе для субъекта;
-
посмотреть все выпущенные сертификаты для каждого субъекта;
-
создать учётную запись для субъекта;
-
посмотреть карточку субъекта;
-
отредактировать атрибуты субъекта;
-
опубликовать сертификат субъекта в ресурсную систему;
-
Раздел “Ресурсная система” – в данном разделе возможно:
-
подключить ресурсную систему для управления сертификатами доменных пользователей и других субъектов;
-
обновить список субъектов ресурсной системы и их данных в ручном режиме.
-
Раздел “Центры валидации” – в данном разделе возможно:
-
настроить параметры рассылки CRL/Delta CRL;
-
скачать CRL;
-
обновить CRL по нажатию кнопки;
-
просмотреть список уже зарегистрированных Центров валидации (далее – ЦВ);
-
зарегистрировать сторонние ЦВ;
-
объединить точки распространения или службы OCSP в кластер;
-
настроить публикацию CRL/ Delta CRL/ AIA в домен.
-
Раздел “Журнал событий” – в данном разделе возможно:
-
посмотреть в интерактивном режиме полный или выборочный (с применением фильтров) журнал событий;
-
скачать журнал событий в формате .csv по выбранным параметрам экспорта.
-
Раздел “Шаблоны” – в данном разделе отображены предустановленные шаблоны сертификатов. Возможно выполнение следующих операций с шаблонами сертификатов:
-
клонирование;
-
редактирование загруженных и созданных шаблонов сертификатов;
-
удаление шаблонов (кроме предустановленных);
-
отображение списка шаблонов;
-
загрузка шаблонов сертификатов MSCS.
-
Раздел “Настройки” – в данном разделе производится:
-
просмотр данных текущего сертификата веб-сервера;
-
изменение текущего сертификата веб-сервера;
-
просмотр и редактирование списка разрешённых издателей (Разрешённый издатель – центр сертификации, сертификаты которого разрешено использовать для аутентификации в программе.) сертификатов.
-
просмотр списка и параметров Syslog-серверов (Syslog-сервер – программное обеспечение, осуществляющее регистрацию сообщений от клиентов по стандарту Syslog.);
-
добавление Syslog-сервера в список;
-
редактирование параметров Syslog-серверов из списка, включая управление (вкл./выкл.) отправкой сообщений на данный Syslog-сервер;
-
удаление Syslog-серверов из списка;
-
просмотр параметров текущей лицензии;
-
изменение текущей лицензии;
-
просмотр параметров, редактирование параметров, активация/деактивация, добавление и удаление почтового сервера, используемого для отправки уведомлений об истечении сертификатов субъектов, отправка тестового уведомления (для проверки правильности настроек почтового сервера);
-
просмотр параметров, редактирование параметров, активация/деактивация, добавление и удаление шаблонов рассылки почтовых уведомлений об истечении сертификатов субъектов.
-
просмотр, редактирование, удаление правил сопоставления атрибутов объектов (пользователей, компьютеров и сервисов (Получение сервисов выполняется только из ресурсных систем “ALD PRO”, “FreeIPA” и “ROSA Dynamic Directory”.)) ресурсных систем с атрибутами субъектов данных РС в eCA-CA при синхронизации.
-
-
Далее в настоящем документе приводится полное описание доступных функций управления eCA-CA для каждого раздела.
Раздел “Центр сертификации”
Заголовок раздела «Раздел “Центр сертификации”»Переход на экран управления центра сертификации осуществляется по выбору раздела “Центр сертификации” бокового меню, расположенного слева на главном экране (см. Полный вид боковой панели).
Раздел “Центр сертификации” управления центром сертификации в правом поле экрана содержит вкладки “Свои сертификаты” (управление собственными Корневыми и Подчиненными Центрами сертификации) и “Сертификаты подчиненных центров” (работа с Подчиненными центрами сертификации нижнего уровня).
Данный раздел доступен только пользователю с ролью “Администратор”.
Вкладка “Свои сертификаты”
Заголовок раздела «Вкладка “Свои сертификаты”»Вид раздела “Центр сертификации” – вкладка “Свои сертификаты” показан на рисунке ниже (Экран раздела “Центр сертификации” – вкладка “Свои сертификаты”).
Экран раздела “Центр сертификации” – вкладка “Свои сертификаты”

На данной вкладке после инициализации отображены сертификат технологического Центра сертификации, создаваемый по умолчанию при установке eCA-CA, и сертификат Центра сертификации, созданный при инициализации.
Сертификаты Центров сертификации в формате .pem хранятся в базе данных (имя базы данных и ее конфигурация указана в конфигурационном файле /opt/aecaCa/scripts/config.sh).
Открытый и закрытый ключи Центра сертификации хранятся в контейнере PKCS#12. Место хранения выбирается при создании ЦС.
Пароль контейнера PKCS#12 хранится в базе данных в зашифрованном по алгоритму AES256 виде.
Для сертификата Центра сертификации из категории “Свои сертификаты”, имеющего статус “активный”, доступны настройки, в том числе создание и перенастройка сервисов публикации CRL DP и службы OCSP в разделе “Центры валидации”.
Таблица на вкладке “Свои сертификаты” содержит следующие поля:
-
индикатор “Обратить внимание на ЦС” – отображается только при наличии проблем у данного Центра сертификации. Подробнее см. в таблице Причины отображения индикатора “Обратить внимание на ЦС”;
-
тип – тип центра сертификации:
-
– для корневого Центра сертификации; -
– для Подчинённого Центра сертификации;
-
Если центр сертификации был создан с импортом ключа из контейнера PKCS#12, то поле содержит иконку–префикс
– “Импортированный” тип ключа.
-
отображаемое имя;
-
владелец;
-
действителен до – срок действия сертификата (дата и время):
-
если до истечения срока действия остается менее 90 дней, то цвет значения – оранжевый и рядом отображается индикатор
, при наведении курсора отображается всплывающая подсказка “Осталось менее 90 дней до истечения”; -
для сертификатов с истекшим сроком действия цвет значения – красный и рядом отображается индикатор
, при наведении курсора отображается всплывающая подсказка “Сертификат истек”. -
алгоритм ключа;
-
длина ключа;
-
состояние – состояние центра сертификации:
-
активирован;
-
запрос;
-
отозван;
-
истёк срок;
-
не активирован.
-
количество созданных – количество созданных сертификатов доступа независимо от статуса сертификатов.
-
-
Причины отображения индикатора “Обратить внимание на ЦС”
Заголовок раздела «Причины отображения индикатора “Обратить внимание на ЦС”»| Тип | Причина отображения |
|---|---|
Ошибка |
Если истёк срок действия сертификата центра сертификации. При наведении курсора на индикатор отображается всплывающее сообщение "Истек срок действия сертификата ЦС" |
Ошибка |
Если закрытый ключ центра сертификации недоступен. При запуске серверного компонента eCA-CA не удалось получить закрытый ключ данного центра сертификации, что может быть обусловлено удалением или повреждением локально хранимого контейнера закрытого ключа либо отсутствием доступа к криптопровайдеру алгоритма, по которому была создана ключевая пара данного центра сертификации. |
Ошибка |
Если закрытый ключ центра сертификации находится в состоянии "Ключ экспортирован". При наведении курсора на индикатор отображается всплывающее сообщение "Закрытый ключ центра сертификации недоступен". |
Ошибка |
Если до истечения срока действия сертификата центра сертификации остается менее 90 дней. При наведении курсора на индикатор отображается всплывающее сообщение "Истекает срок действия сертификата ЦС". |
Для управления Центром сертификации администратору доступны действия, приведённые в таблице Возможные операции, совершаемые над Центром сертификации на вкладке “Свои сертификаты”.
Возможные операции, совершаемые над Центром сертификации на вкладке “Свои сертификаты”
Заголовок раздела «Возможные операции, совершаемые над Центром сертификации на вкладке “Свои сертификаты”»| Операция | Состояние "Запрос" | Состояние "Активирован" | Состояние "Не активирован" | Необходимое действие для выполнения операции |
|---|---|---|---|---|
| Скачать сертификат | – | + | + | Выделить сертификат и нажать кнопку <Скачать> |
| Скачать цепочку сертификатов | – | + | + | |
| Скачать список отозванных сертификатов | – | + | + | |
| Скачать запрос на сертификат | + | – | – | |
| Удалить центр сертификации | + | – | + | Выделить сертификат и нажать кнопку <Удалить> |
| Импортировать сертификат | + | – | – | Выделить сертификат и нажать кнопку <Загрузить> или кнопку ![]() |
| Просмотр цепочки сертификатов | – | + | – | Выделить сертификат и нажать кнопку в строке слева от имени сертификата |
| Просмотр карточки сертификата | – | + | + | Нажать на строку сертификата в экранной таблице |
| Смена состояния (активировать) | – | – | + | выделить сертификат и нажать кнопку <Активировать> в строке экранной таблицы или карточке сертификата1 |
- Для добавления сертификата Центра сертификации с импортом внешнего ключа из контейнера PKCS#12 выберите опцию “Импорт внешнего ключа” (подробнее см. Создание корневого центра сертификации с генерацией ключа).
Просмотр параметров сертификата ЦС в карточке ЦС
Заголовок раздела «Просмотр параметров сертификата ЦС в карточке ЦС»Для просмотра параметров сертификата нажмите на строку сертификата таблицы на вкладке “Свои сертификаты (см. рисунки Карточка корневого Центра сертификации Карточка подчинённого Центра сертификации).
Карточка корневого Центра сертификации
Карточка подчинённого Центра сертификации


Создание корневого центра сертификации с генерацией ключа
Заголовок раздела «Создание корневого центра сертификации с генерацией ключа»Предварительно для создания Корневого Центра сертификации необходимо использование лицензии на Корневой Центр сертификации. Новый Корневой Центр сертификации будет создаваться на основании текущей лицензии. Для создания Корневого Центра сертификации следует выполнить шаги ниже:
-
На вкладке “Свои сертификаты” нажмите кнопку
“Добавить сертификат” и выпадающем списке выберите опцию “Создать ключ”. -
Если текущая лицензия позволяет создание корневого и Подчинённого Центров сертификации, то отобразится модальное окно “Окно инициализации корневого ЦС. Шаг 1/5” с шагом выбора лицензии (см. рисунок Выбор типа центра сертификации). Для инициализации Корневого Центра сертификации необходимо выбрать тип “Корневой” и нажать на кнопку “Продолжить”.
Если в поле “Типы центров сертификации” указано значение “корневой”, то данный шаг пропускается.
Выбор типа центра сертификации

- На шаге 2/5 (см. рисунок Окно инициализации корневого центра сертификации. Шаг 2/5) заполните поля:
Окно инициализации корневого центра сертификации. Шаг 2/5

-
“Отображаемое имя” – введите имя создаваемого Центра сертификации, которое будет отображаться в интерфейсе eCA-CA. Оно может содержать буквы латинского и/или кириллического алфавита, цифры от 0 до 9, символы таблицы ASCII, максимальная длина 200 символов;
-
“Имя центра сертификации” (Common Name) – выберите имя создаваемого корневого Центра сертификации из перечня возможных имён в соответствии с параметрами лицензии;
-
“Суффикс различающегося имени” – укажите суффикс различающегося имени корневого сертификата (формат ввода суффикса приведен справа от поля). Ограничители ввода между параметрами – запятые и запятые с пробелами. Длина вводимого суффикса различающегося имени не должна превышать 250 байт. Ввод атрибутов возможен в любом порядке, но в сертификате порядок атрибутов будет установлен в соответствии с номерами пунктов, указанных в таблице ниже.
-
После заполнения полей нажмите на кнопку “Продолжить” для перехода к следующему шагу.
-
На шаге 3/5 необходимо определить, какой должен использоваться криптопровайдер для каждого алгоритма при создании сертификата Центра сертификации и в последующих сценариях выпуска сертификатов субъектов. Для отключенных криптопровайдеров выбор алгоритма будет недоступен и при выпуске сертификатов, несмотря на допустимые значения в шаблонах. Для выбора криптопровайдеров заполните следующие поля (см. рисунок Окно инициализации корневого центра сертификации. Шаг 3/5):
Окно инициализации корневого центра сертификации. Шаг 3/5

-
“RSA” – поле выбора криптопровайдера для алгоритма RSA, допустимые варианты выбора:
-
Стандартный (по умолчанию);
-
КриптоПро CSP (Подробная информация по настройке взаимодействия eCA-CA с СКЗИ “КриптоПро CSP” описана в Интеграция с КриптоПро CSP.) (доступен только при наличии активного и подключённого криптопровайдера СКЗИ “КриптоПро CSP”, работающего на сервере совместно с eCA-CA);
-
Отключен.
-
“ECDSA” – поле выбора криптопровайдера для алгоритма ECDSA, допустимые варианты выбора:
-
Стандартный (по умолчанию);
-
Отключен.
-
“ГОСТ Р 34.10–2012” – поле выбора криптопровайдера для алгоритма ГОСТ Р 34.10–2012, допустимые варианты выбора:
-
КриптоПро CSP (доступен только при наличии активного и подключённого криптопровайдера СКЗИ “КриптоПро CSP”, работающего на сервере совместно с eCA-CA);
-
Отключен (по умолчанию).
-
-
-
После выбора криптопровайдеров нажмите кнопку “Продолжить” для перехода к следующему шагу.
-
На шаге 4/5 необходимо выбрать шаблон сертификата Корневого Центра сертификации. В списке шаблонов отображаются все имеющиеся в программе шаблоны с типом “Корневой” (см. рисунок Окно инициализации корневого центра сертификации. Шаг 4/5).
Окно инициализации корневого центра сертификации. Шаг 4/5

-
После выбора шаблона нажмите кнопку “Продолжить” для перехода к следующему шагу.
-
На шаге 5/5 необходимо указать срок действия сертификата Центра сертификации и задать параметры криптографии (см. рисунок Окно инициализации корневого центра сертификации. Шаг 5/5). Заполните следующие поля:
-
“Срок действия сертификата” – срок действия Корневого сертификата (по умолчанию – 15 лет). Ввод осуществляется вручную или выбором даты окончания действия сертификата в открывшемся календаре. Максимальный срок действия сертификата определяется шаблоном, выбранным на предыдущем шаге;
-
“Алгоритм ключа” (состав алгоритмов зависит от выбранных провайдеров и шаблоном, выбранным на предыдущем шаге):
-
RSA;
-
ECDSA;
-
ГОСТ Р 34.10–2012.
-
“Длина ключа” (доступные значения определяются шаблоном, выбранным на предыдущем шаге):
-
для RSA: 1024, 1536, 2048, 3072, 4096, 6144, 8192 (по умолчанию 4096);
-
для ECDSA: 256, 384, 521 (по умолчанию 384);
-
для ГОСТ Р 34.10–2012: 256, 512 (по умолчанию 512).
-
“Алгоритм хэш–суммы”:
-
для алгоритма ключа RSA или ECDSA: SHA1, SHA256, SHA384, SHA512 (выбран по умолчанию);
-
для алгоритма ключа ГОСТ Р 34.10–2012: ГОСТ Р 34.11–2012.
-
“Место хранения закрытого ключа”:
-
Доступные варианты выбора, если криптопровайдером выбранного алгоритма ключа является КриптоПро CSP:
-
Локальное хранилище Aladdin eCA (выбрано по умолчанию, требует заранее подготовленной на БДСЧ криптопровайдера СКЗИ “КриптоПро CSP” гаммы);
-
КриптоПро CSP (HDIMAGE);
-
КриптоПро HSM (доступно только при наличии подключения криптопровайдера СКЗИ “КриптоПро CSP” к ПАКМ “КриптоПро HSM”).
-
Для всех других криптопровайдеров в данном поле указано неизменяемое значение “Локальное хранилище Aladdin eCA”.
-
Если криптопровайдером хотя бы одного из алгоритмов выбран “КриптоПро CSP”, то при выборе места хранения “Локальное хранилище Aladdin eCA” или “КриптоПро CSP (HDIMAGE)” убедитесь, что размер внешней гаммы (размер файла /opt/aecaCa/dist/gamma/db1/kis_1) позволяет сгенерировать необходимое количество закрытых ключей. На генерацию одного закрытого ключа длиной 256 бит расходуется 36 байт гаммы, на генерацию одного закрытого ключа длиной 512 бит расходуется 36*2 байта гаммы и т.д. Если размер внешней гаммы недостаточен, то подготовьте внешнюю гамму при помощи утилиты genkpim (см. Интеграция с КриптоПро CSP).
-
Чек–бокс “Экспортируемый закрытый ключ”. Если выбрано место хранения закрытого ключа “Локальное хранилище Aladdin eCA”, данный чек–бокс включен по умолчанию и недоступен для изменения.
-
-
Окно инициализации корневого центра сертификации. Шаг 5/5

После задания значений нажмите ставшую активной кнопку “Создать ЦС”.
В случае неудачной попытки создания Центра сертификации выводится одно из сообщений об ошибке, приведённых в таблице Перечень сообщений в случае неудачной попытки создания Центра сертификации.
Перечень сообщений в случае неудачной попытки создания Центра сертификации
| Текст ошибки | Причина |
|---|---|
| Ошибка. Некорректный компонент суффикса различающегося имени – <Имя компонента> | Ошибка ввода неизвестного имени компонента суффикса различающегося имени |
| Ошибка. Поле <Имя компонента> отсутствует в шаблоне | Ошибка ввода компонента суффикса различающегося имени, отсутствующего в выбранном шаблоне. |
| Ошибка. Лицензионные ограничения не позволяют создать ЦС используя данное имя | Ошибка несоответствия значения в компоненте "CN" суффикса различающегося имени значению, указанному в лицензии |
| Ошибка. Произошла ошибка при создании ключевой пары для алгоритма "Название алгоритма". | Ошибка обращения к криптопровайдеру алгоритма генерации ключевой пары. |
| Ошибка. Ошибка атрибута attributeName: Значение не соответствует регулярному выражению: "regex" | Ошибка валидации введённого значения атрибута различающегося имени1. Возможные значения переменной "attributeName" и соответствующие им значения переменной "regex" представлены в таблице Возможные значения attributeName и regex. |
| Ошибка при создании Центра сертификации. Неизвестная ошибка | Внутренняя ошибка ПО |
Возможные значения attributeName и regex
| attributeName | regex |
|---|---|
| C | ^[A–Za–z]{2}$ |
| DN | ^[A–Za–z0–9''()+,\–.\/:=? ]+$ |
| EMAILADDRESS | ^[A–Za–zА–Яа–я0–9._–]+@[A–Za–zА–Яа–я0–9._–]+$ |
| SERIALNUMBER | ^[A–Za–z0–9''()+,\–.\/:=? ]+$ |
| INN | ^\\d{12}$ |
| OGRN | ^\\d{13}$ |
| OGRNIP | ^\\d{15}$ |
| SNILS | ^\\d{11}$ |
| INNLE | ^\\d{10}$ |
| DATEOFBIRTH | ^(\d{4})(\d{2})(\d{2})(\d{2})(\d{2})(\d{2})(?:\.\d+)?(Z|([+-]\d{2}(\d{2})?))$ |
Окно завершения инициализации корневого центра сертификации

При успешном создании Корневого Центра сертификации и завершении инициализации Центра сертификации будет отображено соответствующее окно (см. рисунок Окно завершения инициализации корневого центра сертификации). В нём возможно:
-
скачать сертификат созданного Корневого Центра сертификации;
-
скачать цепочку сертификатов в формате .pem;
-
или открыть страницу созданного Центра сертификации.
Также в результате успешного создания данного Центра сертификации в контейнере закрытого ключа данного Центра сертификации будут содержаться закрытый ключ данного Центра сертификации и цепочка сертификатов данного Центра сертификации.
Создание подчинённого центра сертификации с генерацией ключа
Заголовок раздела «Создание подчинённого центра сертификации с генерацией ключа»Для создания Центра сертификации на вкладке “Свои сертификаты” нажмите кнопку
“Добавить сертификат”.
После этого в выпадающем списке выберите опцию “Создать ключ” для создания Центра сертификации с генерацией собственного ключа – дальнейшие шаги создания Центра сертификации описаны в разделе Инициализация подчинённого Центра сертификации с генерацией ключа при создании сертификата подчинённого Центра сертификации;
Новый Центр сертификации будет создан на основании текущей лицензии.
Создание центра сертификации с импортом внешнего ключа
Заголовок раздела «Создание центра сертификации с импортом внешнего ключа»Для создания Центра сертификации на вкладке “Свои сертификаты” нажмите кнопку
“Добавить сертификат”.
После этого в выпадающем списке выберите опцию “Импорт внешнего ключа” для создания Центра сертификации с генерацией собственного ключа – дальнейшие шаги создания Центра сертификации описаны в разделе Инициализация Центра сертификации с импортом ключа.
Новый Центр сертификации будет создан на основании текущей лицензии.
Скачивание запроса на сертификат для центра сертификации в состоянии “Запрос”
Заголовок раздела «Скачивание запроса на сертификат для центра сертификации в состоянии “Запрос”»В случае, если запрос на сертификат Подчинённого Центра сертификации по каким–либо причинам не был скачан в окне мастера инициализации, выполните следующие действия:
- На вкладке “Свои сертификаты” выбрать созданный Подчинённый Центр сертификации в состоянии “Запрос” (см. рисунок Скачивание запроса на сертификат).
Скачивание запроса на сертификат

-
Нажать появившуюся в строке выбранного Центра сертификации кнопку
и скачать запрос в формате .csr. -
Далее следует подписать скачанный запрос на Корневом Центре сертификации согласно разделу Подписание запроса в Корневом Центре сертификации администратора.
Импорт сертификата (цепочки сертификатов) подчинённого центра сертификации
Заголовок раздела «Импорт сертификата (цепочки сертификатов) подчинённого центра сертификации»В случае загрузки цепочки сертификатов, содержащей сертификат c хэш–алгоритмом подписи ГОСТ Р 34.11–2012, на хосте Подчинённого Центра сертификации должен быть установлен и подключен к программе криптопровайдер СКЗИ “КриптоПро CSP”.
После подписания запроса на сертификат на Корневом Центре сертификации необходимо импортировать цепочку сертификатов для Подчинённого Центра сертификации в состоянии “Запрос”, выполнив следующие действия:
-
На вкладке “Свои сертификаты” выбрать Подчинённый Центр сертификации в состоянии “Запрос”, по запросу которого был сформирован сертификат и цепочка сертификатов в формате .pem или .p7b в разделе Скачивание запроса на сертификат для центра сертификации в состоянии “Запрос” данного руководства. Нажать кнопку
“Загрузить” (см. рисунок Скачивание запроса на сертификат) или кнопку
на вкладке “Свои сертификаты” для выбора цепочки сертификатов и автоматического сопоставления соответствия запросу Центра сертификации с целью удовлетворения запроса и активации Центра сертификации. -
Далее в появившемся окне импорта цепочки сертификатов (см. рисунок Окно импорта цепочки сертификатов) выбрать скачанный ранее файл цепочки сертификата для загрузки в формате .pem или .p7b. Нажать кнопку “Загрузить”, активированную после выбора файла цепочки сертификатов.
Окно импорта цепочки сертификатов

В процессе загрузки будет осуществлена проверка загружаемого сертификата, а именно:
-
имени Подчинённого Центра сертификации, указанного в импортируемом сертификате (компонент “Common name” в поле “Subject”) на соответствие имени, указанному в лицензии Подчинённого Центра сертификации;
-
имени корневого Центра сертификации, указанного в его сертификате (компонент “Common name” в поле “Subject”) на соответствие имени корневого Центра сертификации, указанному в лицензии;
-
соответствия порядка расположения компонентов SDN в поле “Subject” в сертификате Подчинённого Центра сертификации порядку, указанному в таблице 2;
-
соответствие структуры сертификата стандарту Х.509;
-
срока действия всех сертификатов в составе цепочки;
-
аутентичность цепочки (проверка осуществляется криптографическими методами);
-
соответствие открытого ключа в сертификате закрытому ключу в Подчинённом Центре сертификации.
В запросах на сертификат и сертификатах Центра сертификации, создаваемых eCA-CA компоненты SDN в поле “Subject” расположены в следующем порядке:
-
EMAILADDRESS;
-
CN;
-
UID;
-
SERIALNUMBER;
-
OU;
-
O;
-
L;
-
ST;
-
DC;
-
C;
-
T;
-
SURNAME;
-
STREET;
-
INITIALS;
-
GIVENNAME;
-
UNSTRUCTUREDADDRESS;
-
UNSTRUCTUREDNAME;
-
POSTALCODE;
-
BUSINESSCATEGORY;
-
TELEPHONENUMBER;
-
PSEUDONYM;
-
POSTALADDRESS;
-
NAME;
-
DN;
-
DESCRIPTION;
-
INN;
-
OGRN;
-
OGRNIP;
-
SNILS;
-
INNLE;
-
DATEOFBIRTH;
-
PLACEOFBIRTH;
-
ROLE.
В случае несоответствия каких–либо параметров импортируемого сертификата (цепочки сертификатов) администратор будет уведомлён сообщением об ошибке импорта сертификата Подчинённого Центра сертификации. Перечень сообщений об ошибках приведён в таблице “При этом в журнале событий будет зарегистрировано событие с кодом CAENV013”. При этом в журнале событий будет зарегистрировано событие с кодом CAENV013.
Перечень сообщений в случае неудачной попытки импорта сертификата
| Текст ошибки | Причина |
|---|---|
Ошибка. Недействительный сертификат. |
Ошибка истечения срока действия сертификата, входящего в состав цепочки. |
Ошибка. Проверка публичного ключа сертификата не удалась. |
Ошибка прохождения проверки соответствия открытого ключа закрытому ключу. |
Ошибка. Имя Подчинённого ЦС, указанное в сертификате, не соответствует лицензии. |
Ошибка несоответствия имени подчинённого ЦС, указанного в его сертификате (компонент "Common name" в поле "Subject" сертификата подчинённого ЦС) имени (перечню имён), указанному в лицензии. |
Ошибка. Имя корневого ЦС, указанное в сертификате, не соответствует лицензии. |
Ошибка несоответствия имени корневого ЦС, указанного в его сертификате (компонент "Common name" в поле "Subject" сертификата корневого ЦС) имени (перечню имён) корневого ЦС, указанному в лицензии. |
Ошибка. Неизвестная ошибка. |
Внутренняя ошибка ПО. |
После успешной загрузки цепочки сертификатов открывается окно с уведомлением об успешной загрузке сертификата (см. рисунок Окно уведомления об успешном загрузки сертификата) и отображается следующая информация о сертификате Центра сертификации: издатель, субъект, срок действия сертификата. Также в результате успешной загрузки цепочки сертификатов в контейнере закрытого ключа данного Центра сертификации будут содержаться закрытый ключ данного Центра сертификации и цепочка сертификатов данного Центра сертификации. В журнал событий производится запись события CAENV012.
Окно уведомления об успешном загрузки сертификата

-
По нажатию на кнопку “Закрыть” в последнем окне импорта цепочки сертификатов:
-
сертификат присваивается Подчинённому Центру сертификации;
-
работа мастера импорта цепочки сертификатов завершается;
-
Центр сертификации автоматически активируется.
-
Удаление центра сертификации
Заголовок раздела «Удаление центра сертификации»Условия удаления Центра сертификации:
- удаляемый Центр сертификации находится в состоянии “Не активирован” (см. рисунок Раздел “Центр сертификации” – Вкладка “Свои сертификаты” – Состояние удаляемого Центра сертификации);
Раздел “Центр сертификации” – Вкладка “Свои сертификаты” – Состояние удаляемого Центра сертификации

- выключена проверка издателя – удаляемого Центра сертификации (см. Раздел “Настройки” – Поле “Разрешённые издатели” – Выключение издателя из разрешённых, Управление разрешёнными издателями).
Раздел “Настройки” – Поле “Разрешённые издатели” – Выключение издателя из разрешённых

Для удаления Центра сертификации, наведите указатель мыши на строку с выбранным Центром сертификации и нажмите кнопку
или откройте карточку выбранного Центра сертификации и нажмите кнопку
. В появившемся окне подтверждения внимательно ознакомьтесь с рекомендациями (см. рисунок Окно подтверждения удаления Центра сертификации).
Окно подтверждения удаления Центра сертификации

Сертификаты, ранее выпущенные удалённым Центром сертификации, будут действительны до следующего запланированного обновления списка отозванных сертификатов.
Центр валидации удалённого Центра сертификации необходимо самостоятельно удалить на сервере отзыва.
Для подтверждения удаления Центра сертификации установите флаг в чек–боксе “Подтверждаю удаление Центра сертификации” и нажмите ставшую активной кнопку “Удалить”. Для прерывания процесса удаления Центра сертификации нажмите кнопку “Отмена”.
Экспорт закрытого ключа центра сертификации
Заголовок раздела «Экспорт закрытого ключа центра сертификации»Экспорт закрытого ключа Центра сертификации доступен только для Центра сертификации с состоянием “Не активирован” и с разрешённым экспортом закрытого ключа. Для выполнения экспорта выполните следующие шаги:
-
В разделе “Центр сертификации” перейти на вкладку “Свои сертификаты”, затем перейдите в карточку Центра сертификации с состоянием “Не активирован” и с разрешённым экспортом закрытого ключа.
-
В открывшейся карточке Центра сертификации перейдите на вкладку “Закрытый ключ”. На данной вкладке нажмите на кнопку “Экспортировать ключ” (см. рисунок Вкладка “Закрытый ключ” с возможностью экспорта закрытого ключа).
Вкладка “Закрытый ключ” с возможностью экспорта закрытого ключа

- В отобразившемся окне “Экспорт закрытого ключа центра сертификации” задайте пароль для защиты контейнера PKCS#12, в который будем записан закрытый ключ данного Центра сертификации, и подтвердить введенный пароль (см. рисунок Создание пароля для контейнера PKCS#12 при экспорте закрытого ключа).
Пароль должен содержать не менее 8 (восьми) символов с использованием цифр, заглавных и прописных букв, ввод осуществляется на латинице.
Создание пароля для контейнера PKCS#12 при экспорте закрытого ключа

-
Для экспорта ключа нажмите на кнопку “Экспортировать ключ”.
-
После этого в окне “Экспорт закрытого ключа центра сертификации” будет отображен текст “Закрытый ключ центра сертификации `Имя_ЦС` успешно экспортирован (cм. Окно с успешным результатом экспорта закрытого ключа Центра сертификации).
И будет доступно скачивание контейнера PKCS#12, содержащего экспортированный закрытый ключ Центра сертификации, путем нажатия на кнопку “Скачать”, а также закрытие данного окна путем нажатия на кнопку “Закрыть”.
Для скачивания контейнера PKCS#12 нажмите на кнопку “Скачать”.
Окно с успешным результатом экспорта закрытого ключа Центра сертификации

В результате выполнения экспорта закрытого ключа Центра сертификации:
-
Закрытый ключ Центра сертификации будет удален из места хранения, определенного при создании данного Центра сертификации.
-
Центр сертификации, ключ которого был экспортирован, перейдет в состояние “Ключ экспортирован”;
-
В журнале событий будет зафиксировано событие с кодом CAENV103. При каждом скачивании контейнера PKCS#12 в окне “Экспорт закрытого ключа центра сертификации” в журнале событий будет зафиксировано событие с кодом CAENV105.
Импорт закрытого ключа центра сертификации
Заголовок раздела «Импорт закрытого ключа центра сертификации»Импорт закрытого ключа Центра сертификации доступен только для Центра сертификации с экспортированным ранее закрытым ключом. Для выполнения импорта выполните следующие шаги:
-
В разделе “Центр сертификации” перейдите на вкладку “Свои сертификаты”, затем в карточку Центра сертификации с состоянием “Ключ экспортирован”.
-
В открывшейся карточке Центра сертификации перейдите на вкладку “Закрытый ключ”. В данной вкладке нажмите на кнопку “Импортировать ключ” (см. рисунок Вкладка “Закрытый ключ” с возможностью импорта закрытого ключа).
Вкладка “Закрытый ключ” с возможностью импорта закрытого ключа

- В отобразившемся окне “Импорт закрытого ключа центра сертификации” на шаге 1 необходимо выбрать место хранения для закрытого ключа Центра сертификации (см. рисунок Окно “Импорт закрытого ключа центра сертификации”. Шаг ½).
Доступные варианты выбора, если криптопровайдером алгоритма ключа Центра сертификации является СКЗИ “КриптоПро CSP”:
-
“Локальное хранилище Aladdin eCA”;
-
“КриптоПро CSP (HDIMAGE)”;
-
“КриптоПро HSM” (только при наличии подключения криптопровайдера СКЗИ “КриптоПро CSP” к ПАКМ “КриптоПро HSM”).
Иначе в данном поле будет указано “Локальное хранилище Aladdin eCA”.
Окно “Импорт закрытого ключа центра сертификации”. Шаг ½

-
Для перехода к следующему шагу нажмите на кнопку “Продолжить”.
-
На шаге 2 загрузите файл контейнера закрытого ключа и введите пароль от него (см. рисунок Окно “Импорт закрытого ключа центра сертификации”. Шаг 2/2). Допустимое расширение для загружаемых файлов – .p12. При загрузке файла с иным расширением в поле загрузки файла будет отображено сообщение об ошибке “Некорректный формат файла”.
Окно “Импорт закрытого ключа центра сертификации”. Шаг 2/2

- После загрузки файла контейнера закрытого ключа и ввода пароля от него нажмите на кнопку “Импортировать ключ”.
В случае неудачной попытки импорта закрытого ключа будет отображено одно из сообщений об ошибке, представленных в таблице Перечень сообщений в случае неудачной попытки импорта закрытого.
Перечень сообщений в случае неудачной попытки импорта закрытого
| Текст ошибки | Причина |
|---|---|
| Неверный пароль | Указание неверного пароля от контейнера закрытого ключа Центра сертификации |
| Закрытый ключ не соответствует открытому ключу ЦС | При попытке импорта закрытого ключа, не соответствующего открытому ключу данного Центра сертификации |
| Цепочка сертификатов в импортируемом контейнере не соответствует цепочке сертификатов ЦС | При попытке импорта контейнера закрытого ключа, цепочка сертификатов в котором не соответствует цепочке сертификатов данного Центра сертификации |
При отсутствии ошибок при импорте закрытого ключа в окне “Импорт закрытого ключа центра сертификации” будет отображен текст “Закрытый ключ центра сертификации `Имя_ЦС` успешно импортирован.” (см. рисунок Окно с успешным результатом импорта закрытого ключа Центра сертификации).
В окне “Импорт закрытого ключа центра сертификации” будет доступно закрытие данного окна путем нажатия на кнопку “Закрыть”.
Окно с успешным результатом импорта закрытого ключа Центра сертификации

В результате выполнения импорта закрытого ключа Центра сертификации:
-
Закрытый ключ Центра сертификации будет помещен в хранилище, выбранное на шаге 1 окна “Импорт закрытого ключа центра сертификации”;
-
Центр сертификации, ключ которого был импортирован, перейдет в состояние “Не активирован”.
Повторный импорт сертификата (цепочки сертификатов) подчинённого ЦС
Заголовок раздела «Повторный импорт сертификата (цепочки сертификатов) подчинённого ЦС»Для повторного импорт сертификата (цепочки сертификатов) подчинённого ЦС:
-
Перейдите в карточку подчинённого ЦС, срок действия сертификата которого не истёк или закрытый ключ которого не экспортирован.
-
Нажмите на кнопку “Импортировать сертификат”.
-
В окне импорта цепочки сертификатов (см. рисунок Окно импорта цепочки сертификата) выберите файл цепочки сертификатов и нажмите кнопку “Загрузить”.
Окно импорта цепочки сертификата

- В окне с уведомлением об успешной загрузке сертификата ознакомьтесь с информацией и нажмите кнопку “Закрыть”.
В результате импорта нового сертификата (цепочки сертификатов):
-
предыдущий сертификат починенного ЦС будет заменён новым сертификатом, включая его замену в контейнере закрытого ключа данного ЦС;
-
в точки распространения AIA данного подчинённого ЦС будет опубликован новый сертификат данного ЦС.
Вкладка “Сертификаты Подчиненных центров”
Заголовок раздела «Вкладка “Сертификаты Подчиненных центров”»Вкладка “Сертификаты Подчиненных центров” (см. ) предназначена для работы с Сертификатами Подчиненных Центров сертификации. В списке сертификатов подчиненных Центров сертификации отображаются только сертификаты, выпущенные активным центром сертификации.
Варианты состояния и возможных операций над сертификатами из категории “Сертификаты Подчиненных центров” с учетом наведенного указателя мыши и без приведены в таблице Действия над сертификатами Подчиненных центров.
Действия над сертификатами Подчиненных центров
Заголовок раздела «Действия над сертификатами Подчиненных центров»| Состояние сертификата | Функции управления сертификатами | ||
|---|---|---|---|
| скачать | удалить | отозвать | |
| Действительный | + | - | + |
| Отозван | + | - | - |
| Истёк срок | + | - | - |
Экран “Сертификаты Подчиненных центров”

В соответствии с состоянием Подчинённого сертификата при помощи кнопок управления, расположенных на табличных полях, возможны действия, приведённые в таблице ниже ().
Просмотр списка сертификатов подчинённого ЦС
Заголовок раздела «Просмотр списка сертификатов подчинённого ЦС»Для просмотра списка сертификатов подчинённого ЦС:
-
В меню eCA-CA выберите раздел “Центр сертификации”, нажав по соответствующему элементу управления (кнопки) в меню (в левой части экрана).
-
В верхней части отобразившегося окна раздела выберите вкладку “Сертификаты подчинённых центров”.
Подписание запроса в Корневом Центре сертификации
Заголовок раздела «Подписание запроса в Корневом Центре сертификации»После предварительного скачивания запроса на сертификат Подчинённого Центра сертификации и переноса его на Корневой Центр сертификации выполните следующие действия:
- При активном Корневом Центре сертификации, от имени которого будет выдан сертификат, на вкладке “Сертификаты Подчиненных центров” нажмите кнопку “Подписать запрос+” (см. ).
Окно “Сертификаты Подчиненных ЦС”

-
В открывшемся окне загрузите файл-запрос в формате .csr, нажав кнопку “Выбрать файл” (см. ).
-
Выберите шаблон сертификата Подчинённого Центра сертификации (например, предварительно подготовленный шаблон путём редактирования клонированного предустановленного шаблона Центра сертификации в разделе “Шаблоны”).
Срок действия сертификата Подчинённого Центра сертификации определяется шаблоном “Sub CA” (Про шаблон “Sub CA” см. в Приложении 2. Описание полей предустановленных шаблонов сертификатов.), но не превышает срок действия сертификата Корневого Центра сертификации.
Окно выбора файла запроса

На текущем шаге, после выбора файла запроса, возможно изменить выбор, нажав кнопку “Изменить” (см. ).
- Нажмите кнопку “Загрузить” (см. ).
При нажатии кнопки “Загрузить” происходит загрузка файл запроса в Корневой Центр сертификации (текущий активный Корневой Центр сертификации из категории “Свои сертификаты”). Далее администратор видит уведомление о том, что сертификат Подчинённого Центра сертификации успешно сформирован и подписан Корневым Центром сертификации (см. ).
Окно успешного формирования и подписи сертификата

- Необходимо скачать цепочку сертификатов Центра сертификации в формате .pem, нажав кнопку “Скачать цепочку сертификатов”, в окне “Обработка запроса” на данном шаге для дальнейшего импорта на Подчинённом Центре сертификации.
Скачать сформированный и подписанный сертификат, а также цепочку сертификатов можно позднее, открыв вкладку “Сертификаты Подчиненных центров”, выбрав нужный сертификат и нажав появившуюся кнопку
для скачивания сертификата или цепочки сертификатов, выбрав соответствующий пункт в раскрывшемся меню.
Далее перенесите сертификат на Подчинённый Центр сертификации и выполните импорт цепочки сертификатов согласно разделу Импорт сертификата (цепочки сертификатов) подчинённого центра сертификации.
Просмотр свойств сертификата подчинённого ЦС в карточке сертификата подчинённого ЦС
Заголовок раздела «Просмотр свойств сертификата подчинённого ЦС в карточке сертификата подчинённого ЦС»Свойства сертификата представлены в карточке сертификата (см. рисунок Карточка сертификата Подчинённого Центра сертификации). Для просмотра карточки сертификата подчинённого ЦС перейдите на вкладку “Сертификаты подчинённых центров” и щёлкните на строке необходимого сертификата.
Карточка сертификата Подчинённого Центра сертификации

Отзыв сертификата
Заголовок раздела «Отзыв сертификата»Для отзыва сертификата нажмите кнопку “Отозвать” либо в строке выбранного сертификата, либо в его карточке.
Скачивание сертификата/цепочки сертификатов
Заголовок раздела «Скачивание сертификата/цепочки сертификатов»Для скачивания сертификата/цепочки сертификатов:
-
Нажмите кнопку “Скачать” (либо в строке выбранного сертификата, либо в его карточке).
-
Выберите один из вариантов меню “Скачать сертификат” или “Скачать цепочку”.
Переформирование сертификата подчинённого ЦС
Заголовок раздела «Переформирование сертификата подчинённого ЦС»Для переформирования сертификата подчинённого ЦС:
-
Выберите в списке сертификат, имеющий состояние “Действительный”, и перейдите в его карточку.
-
Нажмите кнопку “Переформировать сертификат”.
-
В окне подтверждения переформирование сертификата подчинённого ЦС (см. рисунок Окно подтверждения переформирование сертификата подчинённого ЦС) включите чекбокс “Подтверждаю переформирование сертификата подчинённого центра” и нажмите кнопку “Переформировать”.
Окно подтверждения переформирование сертификата подчинённого ЦС

В случае успешного переформирования:
-
Будет выведено сообщение “Сертификат успешно переформирован”.
-
Будет сформирован новый сертификат подчинённого Центра сертификации. Открытый ключ и период действия в новом сертификате не изменятся.
-
Новый сертификат будет иметь другой серийный номер, а также актуальные сведения о AIA, CRL DP и OCSP.
[1]. До истечения остаётся менее 90 дней. ↑
[2]. При запуске серверного компонента eCA-CA не удалось получить закрытый ключ данного ЦС, что может быть обусловлено удалением или повреждением локально хранимого контейнера закрытого ключа либо отсутствием доступа к криптопровайдеру алгоритма, по которому была создана ключевая пара данного ЦС. ↑
[3]. При успешной активации центра сертификации в журнале событий регистрируется запись с кодом CAENV008. ↑
[4]. Правила валидации значений атрибутов представлены в Приложении 3. Правила валидации значений полей по умолчанию предустановленных шаблонов сертификатов. ↑




. При наведении курсора отображается всплывающее сообщение "Активный";
. При наведении курсора отображается всплывающее сообщение "Истек срок действия сертификата ЦС";
. При наведении курсора отображается всплывающее сообщение "Истекает срок действия сертификата ЦС";



Ошибка
Ошибка
<Скачать>
<Удалить>
<Загрузить> или кнопку 
в строке слева от имени сертификата
<Активировать> в строке экранной таблицы или карточке сертификата