Перейти к содержимому

5.1.6. Управление сертификатами

Aladdin Enterprise CAАдминистрированиеAladdin Enterprise CA

Раздел “Сертификаты” обеспечивает просмотр и управление сертификатами субъектов в соответствии с правами учётной записи пользователя. Пользователю с ролью “Администратор” доступен просмотр и управление всеми сертификатами без ограничений по субъектам. Пользователю с ролью “Оператор” доступен просмотр и управление сертификатами субъектов, права на которые предоставлены для учётной записи.

Переход на экран управления Центром сертификации осуществляется по выбору раздела “Сертификаты” бокового меню, расположенного слева на главном экране (см. Полный вид боковой панели).

На данном экране отображаются все созданные сертификаты пользователей, контроллеров домена, веб–серверов.

Экран раздела меню “Сертификаты”

Экран раздела меню "Сертификаты"

  • На экране раздела “Сертификаты” отображены информационные элементы (табличные поля):

    • серийный номер сертификата;

    • имя субъекта (CN);

    • тип шаблона сертификата (шаблон);

    • дата выпуска сертификата;

    • дата срока окончания действия сертификата (действителен до);

    • текущий статус сертификата (состояние).

    • Доступны следующие операции по работе с сертификатами:

      • выпуск нового сертификата;

      • поиск выпущенных сертификатов;

      • сортировка сертификатов;

      • просмотр списка сертификатов с заданными критериями;

      • сброс всех применённых фильтров или выборочная отмена выбранного фильтра;

      • скачивание сертификатов в формате .pem;

      • скачивание цепочки сертификатов;

      • скачивание бумажного сертификата (файл, содержащий сведения из сертификата).

      • изменение статуса сертификатов;

      • просмотр карточки сертификата;

      • экспорт списка всех выпущенных сертификатов с атрибутами;

      • массовые операции с выпущенными сертификатами.

      • Все созданные сертификаты (в формате .pem) и закрытые ключи (в формате PKCS#12) субъектов будут сохранены в базе данных (имя базы данных по умолчанию, конфигурация базы данных указана в файле /opt/aecaCa/scripts/config.sh).

      • Все созданные сертификаты субъектов на экране раздела отображаются в виде таблицы с пагинацией.

      • Скачивание контейнера PKCS#12, содержащего закрытый ключ и сертификат, доступна только в окне по завершению создания сертификата и через REST API.

Для выпуска сертификата для существующего или нового субъекта нажмите кнопку “Создать сертификат” и выберите способ создания из выпадающего списка (см. рисунок Выпуск сертификата в разделе “Сертификаты”):

  • с закрытым ключом (PKCS# 12);

  • на основании запроса;

  • на ключевом носителе.

Более подробно процедура выпуска сертификата приведена в Приложении 1. Создание сертификата для субъекта.

Выпуск сертификата в разделе “Сертификаты”

Выпуск сертификата в разделе "Сертификаты"

Строка поиска (см. рисунок Поисковая строка в разделе “Сертификаты”) предназначена для поиска сертификатов по имени (поле Common Name), альтернативному имени субъекта (поле SubjectAltName) и серийному номеру сертификата (поле Serial Number). Поиск запускается автоматически при вводе искомого значения в строку поиска, результат поиска будет отражён на экранной таблице.

Поисковая строка в разделе "Сертификаты"

Поисковая строка в разделе “Сертификаты”

Заголовок раздела «Поисковая строка в разделе “Сертификаты”»

Для сброса результатов поиска и возврату к полному перечню сертификатов в экранной таблице удалите содержимое строки поиска.

Средства сортировки выпущенных сертификатов представлены элементами выбора направления сортировки в заголовке таблицы экранной формы (см. рисунок Сортировка сертификатов):

  • “Серийный номер” – сортировка осуществляется в порядке возрастания или убывания значения;

  • “CN” – сортировка осуществляется в алфавитном порядке;

  • “Шаблон” – осуществляется группировка по типу шаблона;

  • “Дата создания”, “Действителен до” – сортировка осуществляется в порядке возрастания или убывания значения даты.

Сортировка происходит только по одному значению при нажатии на соответствующий заголовок таблицы. Активное значение, по которому выполнена фильтрация обозначен знаком Элемент интерфейса раздела "Сортировка сертификатов" с правой стороны от заголовка таблицы.

Сортировка сертификатов

Также отобразить в определённом порядке список сертификатов (отсортировать) в колонке возможно по нажатию кнопки Кнопка в разделе "Сортировка сертификатов" “Действия в колонке”, выбрав и нажав в раскрывшемся меню “Сортировать…” (см. рисунок Кнопка <Очистить> фильтр).

Для выборочного просмотра сертификатов на экране раздела “Сертификаты” возможно применение фильтров. Для отображения параметров фильтрации для всех колонок таблицы нажмите кнопку “Фильтр” Кнопка в разделе "Применение фильтров", заголовки колонок экранной таблицы будут дополнены полями фильтра для каждой колонки (см. рисунок Поля фильтра заголовков экранной таблицы):

  • шаблон. Выберите шаблоны сертификатов для отображения списка сертификатов, которые были выпущены на основании выбранных шаблонов;

  • дата создания. Выберите за какой период создания отобразить сертификаты на экране, введите дату с помощью клавиатуры или выберите в развернувшемся календаре;

  • действителен до. Выберите за какой период даты окончания действия отобразить сертификаты на экране, введите дату с помощью клавиатуры или выберите в развернувшемся календаре;

  • состояние. Выберите состояния сертификатов для отображения (активирован, приостановлен, отозван).

Выберите одно или несколько значений фильтров, после выбора фильтр будет применён сразу автоматически.

Повторное нажатие кнопки “Фильтр” Кнопка в разделе "Применение фильтров" скроет поля выбора критериев фильтрации, но не отменяет применённые фильтры.

Заголовки таблицы, для которых применён фильтр, будут отмечены знаком Элемент интерфейса раздела "Применение фильтров".

Поля фильтра заголовков экранной таблицы

Поля фильтра заголовков экранной таблицы

Заголовок раздела «Поля фильтра заголовков экранной таблицы»

Для очистки применённых фильтров для каждого заголовка колонкинажмите кнопку Кнопка в разделе "Сброс применённых фильтров" “Действия в колонке” и в раскрывшемся окне выберите пункт “Очистить фильтр” (см. рисунок Кнопка <Очистить> фильтр);

Кнопка <Очистить> фильтр

Для полной отмены всех применённых фильтров по всем колонкам воспользуйтесь кнопкой “Сбросить фильтр” Кнопка в разделе "Кнопка <Очистить> фильтр" на экране раздела “Сертификаты”.

Для скачивания наведите указатель мыши на выбранный сертификат в экранной таблице, нажмите появившуюся кнопку Кнопка в разделе "Скачивание сертификатов" (см. рисунок Экран раздела меню “Сертификаты”) и в раскрывшемся меню выберите пункт “Скачать сертификат” или “Скачать цепочку” в формате .pem (см. рисунок Скачание сертификата и цепочки сертификатов).

Скачание сертификата и цепочки сертификатов

Скачание сертификата и цепочки сертификатов

Заголовок раздела «Скачание сертификата и цепочки сертификатов»

Для изготовления и экспорта документа, содержащего значения полей данного сертификата (далее –сертификат на бумажном носителе) нажмите кнопку Кнопка в разделе "Скачание сертификата и цепочки сертификатов" и во всплывающем меню выберите “Скачать сертификат на бумажном носителе (ФЛ)” (для физических лиц) или “Скачать сертификат на бумажном носителе (ЮЛ)” (для юридических лиц).

Изготавливаемый и экспортируемый сертификат на бумажном носителе представлять собой HTML-файл с названием формата [Common Name субъекта].html.

Формат сертификата на бумажном носителе для каждого типа, а также правила записи значений в поля сертификата на бумажном носителе представлены в Приложении 5. Формат и правила записи значений в поля сертификата на бумажном носителе

Возможные варианты состояния и доступные действия над сертификатами в зависимости от состояния приведены в таблице “Внимание! Если достигнуто предельное количество субъектов с действующими сертифик”.

Доступные действия над сертификатами в зависимости от состояния

Заголовок раздела «Доступные действия над сертификатами в зависимости от состояния»
Состояние сертификата Доступные действия
активация приостановка отзыв
активирован - + +
приостановлен + - +
отозван - - -

Смена состояния сертификата производится посредством выбора нужного значения из выпадающего меню при выделении строки сертификата (см. рисунок Выпадающее меню смены состояния сертификата).

Выпадающее меню смены состояния сертификата

Выпадающее меню смены состояния сертификата

Заголовок раздела «Выпадающее меню смены состояния сертификата»

При смене состояния сертификата посредством радиокнопки появляется окно с запросом на подтверждение операции, в зависимости от типа операции предусмотрена различная активность для данного окна:

Окно активации сертификата

Окно активации сертификата

Окно отзыва сертификата

Окно отзыва сертификата

Возможные причины отзыва (в соответствии с разделом 6.3.2 RFC5280):

  • неиспользуемый (unused) – исключение владельца из системы/увольнение;

  • принадлежность изменена (affiliation Changed) – смена данных владельца;

  • компрометация ключа (keyCompromised);

  • компрометация Центра сертификации (cACompromised);

  • заменен (сертификат) – заменен на иной сертификат;

  • без указания причины (unspecified).

  • Приостановка действия сертификата (см. рисунок Окно приостановки действия сертификата):

Окно приостановки действия сертификата

Окно приостановки действия сертификата

Просмотр данных сертификата возможен посредством страницы “Карточка сертификата”.

Переход к экрану “Карточка сертификата” (см. рисунок Окно “Карточка сертификата”) осуществляется при нажатии на строку сертификата таблицы главного экрана раздела “Сертификаты” (см. рисунок Экран раздела меню “Сертификаты”).

Окно “Карточка сертификата”

Окно "Карточка сертификата"

Оглавление карточки сертификата включает в себя:

  • тип сертификата;

  • принадлежность;

  • тип субъекта.

Для возврата на главный экран раздела “Сертификаты” проследовать по стрелке Элемент интерфейса раздела "Карточка сертификата".

Для изменения статуса сертификата выбрать из выпадающего списка действие в соответствие с таблицей Таблица 13.

Для скачивания сертификата нажмите кнопку Кнопка в разделе "Карточка сертификата" и во всплывающем меню (см. рисунок Скачивание сертификата) выберите “Скачать сертификат” субъекта или “Скачать цепочку сертификатов”.

Скачивание сертификата

Скачивание сертификата

Для изготовления и экспорта документа, содержащего значения полей данного сертификата (далее –сертификат на бумажном носителе) нажмите кнопку Кнопка в разделе "Карточка сертификата" и во всплывающем меню (см. рисунок Скачивание сертификата) выберите “Скачать сертификат на бумажном носителе (ФЛ)” (для физических лиц) или “Скачать сертификат на бумажном носителе (ЮЛ)” (для юридических лиц). Изготавливаемый и экспортируемый сертификат на бумажном носителе представлять собой HTML-файл с названием формата [Common Name субъекта].html. Формат сертификата на бумажном носителе для каждого типа, а также правила записи значений в поля сертификата на бумажном носителе представлены в Приложении 5. Формат и правила записи значений в поля сертификата на бумажном носителе

В карточке сертификата отображаются следующие сведения:

  • идентификатор;

  • издатель;

  • владелец;

  • SDN владельца;

  • срок действия (“действует с”, “действует по”);

  • алгоритм ключа;

  • длина ключа.

Карточка сертификата содержит раскрывающиеся вкладки:

  • “Цепочка сертификатов”. Раскройте подменю, нажав в строке с именем вкладки символ Элемент интерфейса раздела "Карточка сертификата". На раскрывшемся экране отображены все Центры сертификации, участвующие в построении цепочки сертификатов, начиная с Корневого Центра сертификации, на основе которого строится цепочка доверия сертификатам, до конечного Центра сертификации, выдавшего текущий сертификат субъекта (см. рисунок Окно карточки сертификата. Подменю “Цепочка сертификатов”).

Окно карточки сертификата. Подменю “Цепочка сертификатов”

Окно карточки сертификата. Подменю "Цепочка сертификатов"

Окно карточки сертификатов. Вкладка “Состав”

Окно карточки сертификатов. Вкладка "Состав"

  • серийный номер;

  • открытый ключ;

  • отпечаток;

  • версия;

  • параметр открытого ключа;

  • алгоритм цифровой подписи

  • основные ограничения;

  • использование ключа;

  • доступ информации о Центре сертификации;

  • альтернативное имя субъекта;

  • идентификатор ключа Центра сертификации;

  • идентификатор ключа субъекта;

  • расширенное использование ключа.

При переходе на выбранное поле, в правой части экрана будет отображена информация, соответствующая выделенному полю.

  • “История изменения сертификата”. Раскройте вкладку, нажав в строке с именем вкладки символ Элемент интерфейса раздела "Карточка сертификата" На данной вкладке зафиксирована информация о всех совершённых над сертификатом действиях в хронологическом порядке. На раскрывшемся экране отображены поля (см. рисунок Окно карточки сертификатов. Вкладка “История изменения сертификата”):

    • дата – дата совершенного действия;

    • пользователь – учётная запись, под которой было совершенно данное действие;

    • событие – действие, совершённое над сертификатом.

Окно карточки сертификатов. Вкладка “История изменения сертификата”

Окно карточки сертификатов. Вкладка "История изменения сертификата"

Выход из карточки сертификата осуществляется по кнопке “Возврат” и по кнопкам вкладки главного меню.

При использовании учётной записи с ролью “Администратор” можно сохранить полный список всех выпущенных сертификатов в виде .csv файла.

При использовании учётной записи “Оператор” в список .csv файла будут собраны только выпущенные сертификаты тех субъектов, права доступа на которые назначены данному оператору.

Для выгрузки списка сертификатов нажмите кнопку Кнопка в разделе "Экспорт списка выпущенных сертификатов". Происходит формирование списка сертификатов, по завершению действия и готовности к выгрузке списка сертификатов кнопка переходит в состояние Кнопка в разделе "Экспорт списка выпущенных сертификатов". Нажмите кнопку Кнопка в разделе "Экспорт списка выпущенных сертификатов" для сохранения подготовленного списка сертификатов.

Сохранение списка сертификатов выполняется в виде zip–архива.

Выгруженный файл .csv (заархивированный при выгрузке) представлен в текстовом формате для представления табличных данных, где строки текста содержат поля таблицы, разделённые запятыми. Сформированная таблица содержит следующие столбцы:

  • fingerprint – содержит уникальный числовой отпечаток сертификата;

  • cafingerprint – содержит уникальный числовой отпечаток сертификата Центра сертификации, подписавшего сертификат;

  • expire date – содержит значение даты “годен до”;

  • issuerdn – содержит отличительное имя издателя;

  • revocation date – содержит дату отзыва;

  • revocation reason – содержит причину отзыва;

  • serialnumber – содержит серийный номер сертификата;

  • status – содержит текущий статус сертификата;

  • subjectdn – содержит отличительное имя держателя сертификата;

  • create date – содержит дату выпуска сертификата;

  • username – содержит имя держателя сертификата;

  • subject alt name – содержит дополнительные имена держателя;

  • template – содержит наименование шаблона;

  • algorithm – содержит обозначение алгоритма;

  • key length – содержит длину ключа;

  • history – содержит историю изменений сертификата в формате JSON.

Порядок выполнения массовых операций с сертификатами:

Расположение кнопки запуска мастера массовых операции с сертификатами

Расположение кнопки запуска мастера массовых операции с сертификатами

Заголовок раздела «Расположение кнопки запуска мастера массовых операции с сертификатами»

Окно выполнения массовых операций. Шаг 1. Выбор типа операции

Окно выполнения массовых операций. Шаг 1. Выбор типа операции

Доступны следующие типы операций:

  • возобновление действия;

  • приостановить;

  • отозвать.

При выборе операции “Отозвать” дополнительно необходимо будет указать причину отзыва из выпадающего списка (см. рисунок Окно выполнения массовых операций. Шаг 1. Выбор причины отзыва).

Окно выполнения массовых операций. Шаг 1. Выбор причины отзыва

Окно выполнения массовых операций. Шаг 1. Выбор причины отзыва

  • Нажмите кнопку “Продолжить”.

До применения поиска в левом столбце окна будет доступен просмотр первых 100 сертификатов с соответствующим статусом (в зависимости от выбранной операции на шаге 1) в алфавитном порядке по атрибуту Common Name (см. рисунок Окно выполнения массовых операций. Шаг 2). Для просмотра сертификатов применяйте прокрутку списка. Сертификаты отображаются в формате “CN в сертификате (SN: серийный номер сертификата)”. Поиск в столбце “Выбрать” и “Выбрано” осуществляется по вхождению поискового запроса в SDN или SAN, указанному в сертификате. Поиск сертификатов производится с учётом текущего статуса сертификата и выбранного типа операции на шаге 1, отображается (с учётом использования прокрутки) не более 100 результатов поиска.

Например, при выборе типа операции “Возобновить” поиск осуществляется только среди сертификатов со статусом “Приостановлен”, для которых допустимо выполнить данный тип операции.

Окно выполнения массовых операций. Шаг 2

Окно выполнения массовых операций. Шаг 2

При наведении курсора на сертификат в списке отображается всплывающее сообщение с текстом следующего формата:

  • SDN: Поля SDN сертификата в формате “ключ=значение”. Разделитель полей — запятая с пробелом. Множественные значения для одного поля указываются через запятую.

  • SAN: Поля SAN сертификата в формате “ключ=значение”. Разделитель полей — запятая с пробелом. Множественные значения для одного поля указываются через запятую. Если сертификат не имеет полей SAN, в данном поле всплывающего окна будет указан прочерк (”-”).

  • SN: серийный номер сертификата.

  • ID: идентификатор сертификата.

  • Шаблон: шаблон, по которому был создан сертификат.

  • Срок действия: c {дата и время начала действия сертификата} по {дата и время окончания действия сертификата}

  • Выберите, найденные сертификаты, отметив их флажками Элемент интерфейса раздела "Расположение кнопки запуска мастера массовых операции с сертификатами".

  • Перенесите отмеченные флажками сертификаты в правую часть окна, нажав кнопку Кнопка в разделе "Расположение кнопки запуска мастера массовых операции с сертификатами", которая находится между правой и левой частью окна выполнения операции.

  • В случае необходимости исключения из выбранных сертификатов, к которым будет применена массовая операция, отметьте флажками сертификата из списка в правой части окна, и нажмите кнопку Кнопка в разделе "Расположение кнопки запуска мастера массовых операции с сертификатами".

  • Для перехода на следующий шаг нажмите кнопку “Продолжить”.

  • В открывшемся окне подтвердите действие, нажав кнопку “Применить” (см. рисунок Окно выполнения массовых операций. Шаг 3).

Окно выполнения массовых операций. Шаг 3

Окно выполнения массовых операций. Шаг 3

  • В случае успешного выполнения операции администратор будет уведомлён на шаге 4.

Окно выполнения массовых операций. Шаг 4. Успешное выполнение операции со всеми сертификатами

Окно выполнения массовых операций. Шаг 4. Успешное выполнение операции со всеми сертификатами

Если выбранная на шаге 1 операция не может быть выполнена со всеми сертификатами в связи с лицензионными ограничениями, выбранными на шаге 2, то в окне шага 4 отображается количество и перечень CN из сертификатов, для которых операция не была завершена успешно. Для копирования содержимого окна в буфер обмена нажмите кнопку “Копировать”.

Окно выполнения массовых операций. Шаг 4. Успешное выполнение операции с частью сертификатов

Окно выполнения массовых операций. Шаг 4. Успешное выполнение операции с частью сертификатов