5.1.6. Управление сертификатами
Раздел “Сертификаты”
Заголовок раздела «Раздел “Сертификаты”»Раздел “Сертификаты” обеспечивает просмотр и управление сертификатами субъектов в соответствии с правами учётной записи пользователя. Пользователю с ролью “Администратор” доступен просмотр и управление всеми сертификатами без ограничений по субъектам. Пользователю с ролью “Оператор” доступен просмотр и управление сертификатами субъектов, права на которые предоставлены для учётной записи.
Переход на экран управления Центром сертификации осуществляется по выбору раздела “Сертификаты” бокового меню, расположенного слева на главном экране (см. Полный вид боковой панели).
На данном экране отображаются все созданные сертификаты пользователей, контроллеров домена, веб–серверов.
Экран раздела меню “Сертификаты”

-
На экране раздела “Сертификаты” отображены информационные элементы (табличные поля):
-
серийный номер сертификата;
-
имя субъекта (CN);
-
тип шаблона сертификата (шаблон);
-
дата выпуска сертификата;
-
дата срока окончания действия сертификата (действителен до);
-
текущий статус сертификата (состояние).
-
Доступны следующие операции по работе с сертификатами:
-
выпуск нового сертификата;
-
поиск выпущенных сертификатов;
-
сортировка сертификатов;
-
просмотр списка сертификатов с заданными критериями;
-
сброс всех применённых фильтров или выборочная отмена выбранного фильтра;
-
скачивание сертификатов в формате .pem;
-
скачивание цепочки сертификатов;
-
скачивание бумажного сертификата (файл, содержащий сведения из сертификата).
-
изменение статуса сертификатов;
-
просмотр карточки сертификата;
-
экспорт списка всех выпущенных сертификатов с атрибутами;
-
массовые операции с выпущенными сертификатами.
-
Все созданные сертификаты (в формате .pem) и закрытые ключи (в формате PKCS#12) субъектов будут сохранены в базе данных (имя базы данных по умолчанию, конфигурация базы данных указана в файле /opt/aecaCa/scripts/config.sh).
-
Все созданные сертификаты субъектов на экране раздела отображаются в виде таблицы с пагинацией.
-
Скачивание контейнера PKCS#12, содержащего закрытый ключ и сертификат, доступна только в окне по завершению создания сертификата и через REST API.
-
-
Выпуск сертификата
Заголовок раздела «Выпуск сертификата»Для выпуска сертификата для существующего или нового субъекта нажмите кнопку “Создать сертификат” и выберите способ создания из выпадающего списка (см. рисунок Выпуск сертификата в разделе “Сертификаты”):
-
с закрытым ключом (PKCS# 12);
-
на основании запроса;
-
на ключевом носителе.
Более подробно процедура выпуска сертификата приведена в Приложении 1. Создание сертификата для субъекта.
Выпуск сертификата в разделе “Сертификаты”

Поиск сертификатов
Заголовок раздела «Поиск сертификатов»Строка поиска (см. рисунок Поисковая строка в разделе “Сертификаты”) предназначена для поиска сертификатов по имени (поле Common Name), альтернативному имени субъекта (поле SubjectAltName) и серийному номеру сертификата (поле Serial Number). Поиск запускается автоматически при вводе искомого значения в строку поиска, результат поиска будет отражён на экранной таблице.

Поисковая строка в разделе “Сертификаты”
Заголовок раздела «Поисковая строка в разделе “Сертификаты”»Для сброса результатов поиска и возврату к полному перечню сертификатов в экранной таблице удалите содержимое строки поиска.
Сортировка сертификатов
Заголовок раздела «Сортировка сертификатов»Средства сортировки выпущенных сертификатов представлены элементами выбора направления сортировки в заголовке таблицы экранной формы (см. рисунок Сортировка сертификатов):
-
“Серийный номер” – сортировка осуществляется в порядке возрастания или убывания значения;
-
“CN” – сортировка осуществляется в алфавитном порядке;
-
“Шаблон” – осуществляется группировка по типу шаблона;
-
“Дата создания”, “Действителен до” – сортировка осуществляется в порядке возрастания или убывания значения даты.
Сортировка происходит только по одному значению при нажатии на соответствующий заголовок таблицы. Активное значение, по которому выполнена фильтрация обозначен знаком
с правой стороны от заголовка таблицы.

Сортировка сертификатов
Заголовок раздела «Сортировка сертификатов»Также отобразить в определённом порядке список сертификатов (отсортировать) в колонке возможно по нажатию кнопки
“Действия в колонке”, выбрав и нажав в раскрывшемся меню “Сортировать…” (см. рисунок Кнопка <Очистить> фильтр).
Фильтрация сертификатов
Заголовок раздела «Фильтрация сертификатов»Применение фильтров
Заголовок раздела «Применение фильтров»Для выборочного просмотра сертификатов на экране раздела “Сертификаты” возможно применение фильтров. Для отображения параметров фильтрации для всех колонок таблицы нажмите кнопку “Фильтр”
, заголовки колонок экранной таблицы будут дополнены полями фильтра для каждой колонки (см. рисунок Поля фильтра заголовков экранной таблицы):
-
шаблон. Выберите шаблоны сертификатов для отображения списка сертификатов, которые были выпущены на основании выбранных шаблонов;
-
дата создания. Выберите за какой период создания отобразить сертификаты на экране, введите дату с помощью клавиатуры или выберите в развернувшемся календаре;
-
действителен до. Выберите за какой период даты окончания действия отобразить сертификаты на экране, введите дату с помощью клавиатуры или выберите в развернувшемся календаре;
-
состояние. Выберите состояния сертификатов для отображения (активирован, приостановлен, отозван).
Выберите одно или несколько значений фильтров, после выбора фильтр будет применён сразу автоматически.
Повторное нажатие кнопки “Фильтр”
скроет поля выбора критериев фильтрации, но не отменяет применённые фильтры.
Заголовки таблицы, для которых применён фильтр, будут отмечены знаком
.

Поля фильтра заголовков экранной таблицы
Заголовок раздела «Поля фильтра заголовков экранной таблицы»Сброс применённых фильтров
Заголовок раздела «Сброс применённых фильтров»Для очистки применённых фильтров для каждого заголовка колонкинажмите кнопку
“Действия в колонке” и в раскрывшемся окне выберите пункт “Очистить фильтр” (см. рисунок Кнопка <Очистить> фильтр);

Кнопка <Очистить> фильтр
Заголовок раздела «Кнопка <Очистить> фильтр»Для полной отмены всех применённых фильтров по всем колонкам воспользуйтесь кнопкой “Сбросить фильтр”
на экране раздела “Сертификаты”.
Скачивание сертификатов
Заголовок раздела «Скачивание сертификатов»Для скачивания наведите указатель мыши на выбранный сертификат в экранной таблице, нажмите появившуюся кнопку
(см. рисунок Экран раздела меню “Сертификаты”) и в раскрывшемся меню выберите пункт “Скачать сертификат” или “Скачать цепочку” в формате .pem (см. рисунок Скачание сертификата и цепочки сертификатов).

Скачание сертификата и цепочки сертификатов
Заголовок раздела «Скачание сертификата и цепочки сертификатов»Для изготовления и экспорта документа, содержащего значения полей данного сертификата (далее –сертификат на бумажном носителе) нажмите кнопку
и во всплывающем меню выберите “Скачать сертификат на бумажном носителе (ФЛ)” (для физических лиц) или “Скачать сертификат на бумажном носителе (ЮЛ)” (для юридических лиц).
Изготавливаемый и экспортируемый сертификат на бумажном носителе представлять собой HTML-файл с названием формата [Common Name субъекта].html.
Формат сертификата на бумажном носителе для каждого типа, а также правила записи значений в поля сертификата на бумажном носителе представлены в Приложении 5. Формат и правила записи значений в поля сертификата на бумажном носителе
Статус сертификатов
Заголовок раздела «Статус сертификатов»Возможные варианты состояния и доступные действия над сертификатами в зависимости от состояния приведены в таблице “Внимание! Если достигнуто предельное количество субъектов с действующими сертифик”.
Доступные действия над сертификатами в зависимости от состояния
Заголовок раздела «Доступные действия над сертификатами в зависимости от состояния»| Состояние сертификата | Доступные действия | ||
|---|---|---|---|
| активация | приостановка | отзыв | |
| активирован | - | + | + |
| приостановлен | + | - | + |
| отозван | - | - | - |
Смена состояния сертификата производится посредством выбора нужного значения из выпадающего меню при выделении строки сертификата (см. рисунок Выпадающее меню смены состояния сертификата).

Выпадающее меню смены состояния сертификата
Заголовок раздела «Выпадающее меню смены состояния сертификата»При смене состояния сертификата посредством радиокнопки появляется окно с запросом на подтверждение операции, в зависимости от типа операции предусмотрена различная активность для данного окна:
- активация (см. рисунок Окно активации сертификата)
Окно активации сертификата

- отзыв (см. рисунок Окно отзыва сертификата);
Окно отзыва сертификата

Возможные причины отзыва (в соответствии с разделом 6.3.2 RFC5280):
-
неиспользуемый (unused) – исключение владельца из системы/увольнение;
-
принадлежность изменена (affiliation Changed) – смена данных владельца;
-
компрометация ключа (keyCompromised);
-
компрометация Центра сертификации (cACompromised);
-
заменен (сертификат) – заменен на иной сертификат;
-
без указания причины (unspecified).
-
Приостановка действия сертификата (см. рисунок Окно приостановки действия сертификата):
Окно приостановки действия сертификата

Карточка сертификата
Заголовок раздела «Карточка сертификата»Просмотр данных сертификата возможен посредством страницы “Карточка сертификата”.
Переход к экрану “Карточка сертификата” (см. рисунок Окно “Карточка сертификата”) осуществляется при нажатии на строку сертификата таблицы главного экрана раздела “Сертификаты” (см. рисунок Экран раздела меню “Сертификаты”).
Окно “Карточка сертификата”

Оглавление карточки сертификата включает в себя:
-
тип сертификата;
-
принадлежность;
-
тип субъекта.
Для возврата на главный экран раздела “Сертификаты” проследовать по стрелке
.
Для изменения статуса сертификата выбрать из выпадающего списка действие в соответствие с таблицей Таблица 13.
Для скачивания сертификата нажмите кнопку
и во всплывающем меню (см. рисунок Скачивание сертификата) выберите “Скачать сертификат” субъекта или “Скачать цепочку сертификатов”.
Скачивание сертификата

Для изготовления и экспорта документа, содержащего значения полей данного сертификата (далее –сертификат на бумажном носителе) нажмите кнопку
и во всплывающем меню (см. рисунок Скачивание сертификата) выберите “Скачать сертификат на бумажном носителе (ФЛ)” (для физических лиц) или “Скачать сертификат на бумажном носителе (ЮЛ)” (для юридических лиц). Изготавливаемый и экспортируемый сертификат на бумажном носителе представлять собой HTML-файл с названием формата [Common Name субъекта].html. Формат сертификата на бумажном носителе для каждого типа, а также правила записи значений в поля сертификата на бумажном носителе представлены в Приложении 5. Формат и правила записи значений в поля сертификата на бумажном носителе
В карточке сертификата отображаются следующие сведения:
-
идентификатор;
-
издатель;
-
владелец;
-
SDN владельца;
-
срок действия (“действует с”, “действует по”);
-
алгоритм ключа;
-
длина ключа.
Карточка сертификата содержит раскрывающиеся вкладки:
- “Цепочка сертификатов”. Раскройте подменю, нажав в строке с именем вкладки символ
. На раскрывшемся экране отображены все Центры сертификации, участвующие в построении цепочки сертификатов, начиная с Корневого Центра сертификации, на основе которого строится цепочка доверия сертификатам, до конечного Центра сертификации, выдавшего текущий сертификат субъекта (см. рисунок Окно карточки сертификата. Подменю “Цепочка сертификатов”).
Окно карточки сертификата. Подменю “Цепочка сертификатов”

- “Состав”. Раскройте вкладку, нажав в строке с именем вкладки символ
. На раскрывшемся экране отображены следующие поля (см. рисунок Окно карточки сертификатов. Вкладка “Состав”):
Окно карточки сертификатов. Вкладка “Состав”

-
серийный номер;
-
открытый ключ;
-
отпечаток;
-
версия;
-
параметр открытого ключа;
-
алгоритм цифровой подписи
-
основные ограничения;
-
использование ключа;
-
доступ информации о Центре сертификации;
-
альтернативное имя субъекта;
-
идентификатор ключа Центра сертификации;
-
идентификатор ключа субъекта;
-
расширенное использование ключа.
При переходе на выбранное поле, в правой части экрана будет отображена информация, соответствующая выделенному полю.
-
“История изменения сертификата”. Раскройте вкладку, нажав в строке с именем вкладки символ
На данной вкладке зафиксирована информация о всех совершённых над сертификатом действиях в хронологическом порядке. На раскрывшемся экране отображены поля (см. рисунок Окно карточки сертификатов. Вкладка “История изменения сертификата”):-
дата – дата совершенного действия;
-
пользователь – учётная запись, под которой было совершенно данное действие;
-
событие – действие, совершённое над сертификатом.
-
Окно карточки сертификатов. Вкладка “История изменения сертификата”

Выход из карточки сертификата осуществляется по кнопке “Возврат” и по кнопкам вкладки главного меню.
Экспорт списка выпущенных сертификатов
Заголовок раздела «Экспорт списка выпущенных сертификатов»При использовании учётной записи с ролью “Администратор” можно сохранить полный список всех выпущенных сертификатов в виде .csv файла.
При использовании учётной записи “Оператор” в список .csv файла будут собраны только выпущенные сертификаты тех субъектов, права доступа на которые назначены данному оператору.
Для выгрузки списка сертификатов нажмите кнопку
. Происходит формирование списка сертификатов, по завершению действия и готовности к выгрузке списка сертификатов кнопка переходит в состояние
. Нажмите кнопку
для сохранения подготовленного списка сертификатов.
Сохранение списка сертификатов выполняется в виде zip–архива.
Выгруженный файл .csv (заархивированный при выгрузке) представлен в текстовом формате для представления табличных данных, где строки текста содержат поля таблицы, разделённые запятыми. Сформированная таблица содержит следующие столбцы:
-
fingerprint – содержит уникальный числовой отпечаток сертификата;
-
cafingerprint – содержит уникальный числовой отпечаток сертификата Центра сертификации, подписавшего сертификат;
-
expire date – содержит значение даты “годен до”;
-
issuerdn – содержит отличительное имя издателя;
-
revocation date – содержит дату отзыва;
-
revocation reason – содержит причину отзыва;
-
serialnumber – содержит серийный номер сертификата;
-
status – содержит текущий статус сертификата;
-
subjectdn – содержит отличительное имя держателя сертификата;
-
create date – содержит дату выпуска сертификата;
-
username – содержит имя держателя сертификата;
-
subject alt name – содержит дополнительные имена держателя;
-
template – содержит наименование шаблона;
-
algorithm – содержит обозначение алгоритма;
-
key length – содержит длину ключа;
-
history – содержит историю изменений сертификата в формате JSON.
Массовые операции с сертификатами
Заголовок раздела «Массовые операции с сертификатами»Порядок выполнения массовых операций с сертификатами:
- Для запуска мастера массовых операции с сертификатами нажмите кнопку
“Массовые операции” (см. рисунок Расположение кнопки запуска мастера массовых операции с сертификатами).

Расположение кнопки запуска мастера массовых операции с сертификатами
Заголовок раздела «Расположение кнопки запуска мастера массовых операции с сертификатами»- Выберите необходимую операцию из раскрывающегося списка (см. рисунок Окно выполнения массовых операций. Шаг 1. Выбор типа операции).
Окно выполнения массовых операций. Шаг 1. Выбор типа операции

Доступны следующие типы операций:
-
возобновление действия;
-
приостановить;
-
отозвать.
При выборе операции “Отозвать” дополнительно необходимо будет указать причину отзыва из выпадающего списка (см. рисунок Окно выполнения массовых операций. Шаг 1. Выбор причины отзыва).
Окно выполнения массовых операций. Шаг 1. Выбор причины отзыва

- Нажмите кнопку “Продолжить”.
До применения поиска в левом столбце окна будет доступен просмотр первых 100 сертификатов с соответствующим статусом (в зависимости от выбранной операции на шаге 1) в алфавитном порядке по атрибуту Common Name (см. рисунок Окно выполнения массовых операций. Шаг 2). Для просмотра сертификатов применяйте прокрутку списка. Сертификаты отображаются в формате “CN в сертификате (SN: серийный номер сертификата)”. Поиск в столбце “Выбрать” и “Выбрано” осуществляется по вхождению поискового запроса в SDN или SAN, указанному в сертификате. Поиск сертификатов производится с учётом текущего статуса сертификата и выбранного типа операции на шаге 1, отображается (с учётом использования прокрутки) не более 100 результатов поиска.
Например, при выборе типа операции “Возобновить” поиск осуществляется только среди сертификатов со статусом “Приостановлен”, для которых допустимо выполнить данный тип операции.
Окно выполнения массовых операций. Шаг 2

При наведении курсора на сертификат в списке отображается всплывающее сообщение с текстом следующего формата:
-
SDN: Поля SDN сертификата в формате “ключ=значение”. Разделитель полей — запятая с пробелом. Множественные значения для одного поля указываются через запятую.
-
SAN: Поля SAN сертификата в формате “ключ=значение”. Разделитель полей — запятая с пробелом. Множественные значения для одного поля указываются через запятую. Если сертификат не имеет полей SAN, в данном поле всплывающего окна будет указан прочерк (”-”).
-
SN: серийный номер сертификата.
-
ID: идентификатор сертификата.
-
Шаблон: шаблон, по которому был создан сертификат.
-
Срок действия: c {дата и время начала действия сертификата} по {дата и время окончания действия сертификата}
-
Выберите, найденные сертификаты, отметив их флажками
. -
Перенесите отмеченные флажками сертификаты в правую часть окна, нажав кнопку
, которая находится между правой и левой частью окна выполнения операции. -
В случае необходимости исключения из выбранных сертификатов, к которым будет применена массовая операция, отметьте флажками сертификата из списка в правой части окна, и нажмите кнопку
. -
Для перехода на следующий шаг нажмите кнопку “Продолжить”.
-
В открывшемся окне подтвердите действие, нажав кнопку “Применить” (см. рисунок Окно выполнения массовых операций. Шаг 3).
Окно выполнения массовых операций. Шаг 3

- В случае успешного выполнения операции администратор будет уведомлён на шаге 4.
Окно выполнения массовых операций. Шаг 4. Успешное выполнение операции со всеми сертификатами

Если выбранная на шаге 1 операция не может быть выполнена со всеми сертификатами в связи с лицензионными ограничениями, выбранными на шаге 2, то в окне шага 4 отображается количество и перечень CN из сертификатов, для которых операция не была завершена успешно. Для копирования содержимого окна в буфер обмена нажмите кнопку “Копировать”.
Окно выполнения массовых операций. Шаг 4. Успешное выполнение операции с частью сертификатов


