Перейти к содержимому

5.1.8. Управление ресурсными системами и центрами валидации

Aladdin Enterprise CAАдминистрированиеAladdin Enterprise CA

Раздел “Ресурсные системы” обеспечивает получение данных субъектов с целью упрощенного выпуска сертификатов субъектам поддерживаемых служб каталогов Linux и Microsoft (далее – ресурсные системы), а также централизованную публикацию выпущенных сертификатов в карточку субъекта службы каталогов.

Каждая ресурсная система, зарегистрированная в eCA-CA, может иметь несколько точек подключения.

Переход в раздел “Ресурсные системы” осуществляется через боковое меню, расположенное слева на главном экране (см. рисунок Экран раздела “Ресурсные системы”).

На основном экране раздела “Ресурсные системы” отображены следующие информационные поля (см. рисунок Экран раздела “Ресурсные системы”):

  • имя домена – домен подключённой ресурсной системы;

  • последнее обновление – дата и время последней синхронизации с базой субъектов ресурсной системы;

  • статус – статус ресурсной системы, который назначается в соответствии с критериями, приведёнными в таблице Статусы ресурсной системы и критерии их присвоения.

Статусы ресурсной системы и критерии их присвоения

Заголовок раздела «Статусы ресурсной системы и критерии их присвоения»
Статус ресурсной системыКритерии присвоения статуса ресурсной системе
Ожидание обработкиВсе точки подключения к данной ресурсной системе ожидают первой синхронизации (при регистрации ресурсной системы)
УспешноВсе точки подключения к ресурсной системе успешно синхронизированы
В процессеКакая–либо точка подключения к ресурсной системе находится в процессе синхронизации или удаления
ОшибкаУ ресурсной системы нет точек, находящихся в процессе синхронизации, и есть хотя бы одна точка, синхронизация которой завершена с ошибкой
  • субъекты –количество субъектов, загруженных из ресурсной системы;

  • Пиктограмма в разделе "Статусы ресурсной системы и критерии их присвоения" – пиктограмма “Очередь” показывает, что ресурсной системе назначена задача, которая поставлена в очередь, так как в данный момент выполняется другая задача.

    Ресурсным системам возможно назначить выполнение следующих задач:

  • полная синхронизация ресурсной системы (см. Полная синхронизация ресурсной системы в ручном режиме);

  • частичная синхронизация ресурсной системы (синхронизация точки подключения ресурсной системы) (см. Частичная синхронизация точки подключения в ручном режиме);

  • удаление зарегистрированной ресурсной системы (cм. Раздел Удаление зарегистрированной ресурсной системой);

  • удаление точки подключения зарегистрированной ресурсной системы (см. Удаление точки подключения к ресурсной системе).

    Назначение ресурсной системе новой задачи с постановкой в очередь сопровождается уведомительным сообщением “Успешно. Задача поставлена в очередь”.

    Повторно назначить ресурсной системе задачу, уже находящуюся в очереди, невозможно. Данное действие сопровождается уведомительным сообщением “Ошибка. Задача уже находится в очереди”.

Экран раздела “Ресурсные системы”

Экран раздела "Ресурсные системы"

eCA-CA позволяет взаимодействовать с несколькими ресурсными системами: Samba DC, РЕД АДМ, MS AD, FreeIPA, Dynamic Directory, ALD PRO и Альт Домен:

  • список субъектов (пользователей, компьютеров и сервисов (только для ALD PRO, Dynamic Directory и FreeIPA)), их атрибуты и сертификаты;

  • список и состав групп безопасности.

Идентификация загружаемых субъектов ресурсной системы производится по их атрибуту “id”.

В разделе “Ресурсные системы” доступны следующие возможности:

Для подключения ресурсной системы ALD PRO, Dynamic Directory или FreeIPA к eCA-CA необходимо предварительно создать роль на контроллере домена ALD Pro/FreeIPA со следующим набором полномочий:

  • наличие роли “Service Role” для подключения к ресурсной системе;

  • наличие роли “helpdesk” или роли “User Administrator” для публикации сертификатов пользователей;

  • наличие роли “Enrollment Administrator” для публикации сертификатов контроллеров домена.

Для этого на контроллере домена ALD Pro или FreeIPA выполните следующие команды с правами суперпользователя:

Окно терминала
ipa permission-add "eCA - Reader" --right={read,search} --bindtype=permission --attrs=*
ipa permission-add "eCA - Manage certificate" --right=write --bindtype=permission --attrs=usercertificate
ipa privilege-add "eCA - Integrations privilege" --desc="Привилегии для интеграции с eCA"
ipa privilege-add-permission "eCA - Integrations privilege" --permissions="eCA - Reader" --permissions="eCA - Manage certificate"
ipa role-add "eCA - Integrations" --desc="Роль для интеграции с eCA"
ipa role-add-privilege "eCA - Integrations" --privileges="eCA - Integrations privilege"
ipa role-add-member "eCA - Integrations" --users="Имя пользователя"

Для подключения к ресурсной системе Samba DC, Альт Домен, РЕД АДМ или MS AD необходимо создать учетную запись на контроллере домена с правами, позволяющими получить данные (наличие ролей “Domain Users” и “Cert Publishers” для публикации сертификатов пользователей).

Порядок регистрации точки подключения:

  • Запуск сценария регистрации точки подключения происходит по нажатию кнопки “Зарегистрировать +” на главном экране управления “Ресурсной системы” или по нажатию кнопки “Добавить +” в карточке ресурсной системы в подразделе “Точки подключения”.

  • В открывшемся окне заполните следующие поля:

    • тип – выберите в списке тип подключаемой ресурсной системы: Samba DC, Альт Домен, ALD PRO, MS AD, FreeIPA, Dynamic Directory, РЕД АДМ;

    • чек–бокс “Использовать TLS для подключения” – выберите тип соединения. По умолчанию чек–бокс для соединения по протоколу TLS всегда включен. В случае использования незащищённого соединения снимите отметку чек–бокса;

    • адрес хоста – укажите полное доменное имя или IP–адрес точки подключения ресурсной системы;

    • точка подключения – укажите точку подключения в формате:

    DC={первое доменное имя},DC={второе доменное имя} и т.д.;

  • логин – укажите имя учетной записи администратора контроллера домена:

    • для Samba DC, Альт Домен, РЕД АДМ и MS AD имя учетной записи администратора указывается в формате RFC822Name;

    • для ALD PRO, Dynamic Directory и FreeIPA имя учетной записи администратора указывается в формате Distinguished Names.

    • пароль – укажите пароль учетной записи администратора контроллера домена.

    Пароль хранится в базе данных в зашифрованном по алгоритму AES256 виде (конфигурация базы данных указана в конфигурационном файле /opt/aecaCa/scripts/config.sh).

    Примеры заполненной полей при подключении ресурсной системы для разных типов источников приведены на соответствующих рисунках (см. рисунки Пример регистрации ресурсной системы ALD PRO, Пример регистрации ресурсной системы FreeIPA, Пример регистрации ресурсной системы МS AD, Пример регистрации ресурсной системы Samba DC, Пример регистрации ресурсной системы Альт Домен, Пример регистрации ресурсной системы РЕД АДМ).

  • После заполнения всех полей нажмите кнопку “Зарегистрировать”. В результате успешной регистрации ресурсной системы будет выведено соответствующее уведомительное сообщение.

Пример регистрации ресурсной системы ALD PRO

Пример регистрации ресурсной системы ALD PRO

Заголовок раздела «Пример регистрации ресурсной системы ALD PRO»

Пример регистрации ресурсной системы FreeIPA

Пример регистрации ресурсной системы FreeIPA

Заголовок раздела «Пример регистрации ресурсной системы FreeIPA»

Пример регистрации ресурсной системы МS AD

Пример регистрации ресурсной системы МS AD

Заголовок раздела «Пример регистрации ресурсной системы МS AD»

Пример регистрации ресурсной системы Samba DC

Пример регистрации ресурсной системы Samba DC

Заголовок раздела «Пример регистрации ресурсной системы Samba DC»

Пример регистрации ресурсной системы Альт Домен

Пример регистрации ресурсной системы Альт Домен

Заголовок раздела «Пример регистрации ресурсной системы Альт Домен»

Пример регистрации ресурсной системы РЕД АДМ

Пример регистрации ресурсной системы РЕД АДМ

Заголовок раздела «Пример регистрации ресурсной системы РЕД АДМ»

При регистрации ресурсной системы могут возникать следующие ошибки:

  • сообщение “Ошибка LDAP аутентификации: Неправильный логин или пароль” – при вводе неверных данных учётной записи администратора домена;

  • сообщение об ошибке подключения по заданному URL (адресу хоста);

  • сообщение об ошибке при установлении TLS–соединения;

  • сообщение об ошибке при наличии уже зарегистрированной ресурсной системы с указанными данными;

  • сообщение “Ошибка подключения к ресурсной системе” при возникновении других ошибок подключения к ресурсной системе.

Если регистрация точки подключения выполнялась из карточки ресурсной системы и в результате успешной регистрации было определено, что точка подключения принадлежит иной ресурсной системе, после нажатия на кнопку “Зарегистрировать” отображается модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе (см. рисунок Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе).

Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе

Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе

Заголовок раздела «Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе»
  • При успешном подключении к ресурсной системе будет выполнена полная синхронизация данных из точки подключения, указанной при регистрации Base DN (dc=…).

Просмотр информации о ресурсной системе возможен в её карточке. Переход к “Карточке ресурсной системы” (см. рисунок Карточка ресурсной системы) осуществляется при нажатии на строку ресурсной системы в разделе “Ресурсные системы” (см. рисунок Экран раздела “Ресурсные системы”).

Карточка ресурсной системы

Карточка ресурсной системы

В карточке ресурсной системы представлена следующая информация:

  • имя домена;

  • уникальный идентификатор ресурсной системы;

  • дата и время последней попытки полной синхронизации ресурсной системы;

  • статус ресурсной системы, который назначается в соответствии с критериями, приведёнными в таблице выше (Таблица 15);

  • количество субъектов, полученных из ресурсной системы.

  • информация о точках подключения ресурсной систем:

    • адрес хоста – полное доменное имя или IP–адрес точки подключения ресурсной системы;

    • точка подключения – Base DN (Distinguished Name) уникальный идентификатор корневого объекта в LDAP–каталоге, который содержит в своём DN–объекты, получаемые из точки подключения;

    • тип – тип ресурсной системы: SambaDC, Альт домен, ALD PRO, MS_AD, FreeIPA, Dynamic Directory, RED ADM.

    • логин (имя) учётной записи администратора контроллера домена;

    • дата и время последней попытки синхронизации точки подключения;

    • статус точки подключения, который назначается в соответствии с критериями, приведёнными в таблице ниже (Таблица 16);

Статусы точки подключения и критерии их присвоения

Заголовок раздела «Статусы точки подключения и критерии их присвоения»
Статус точки подключенияКритерии присвоения статуса точке подключения
Ожидание обработкиТочка подключения ресурсной системы ожидает первой синхронизации (при регистрации ресурсной системы)
УспешноТочка подключения к ресурсной системе успешно синхронизирована
В процессеТочка подключения к ресурсной системе находится в процессе синхронизации или удаления
ОшибкаПоследняя синхронизация точки подключения завершена с ошибкой
  • Пиктограмма в разделе "Статусы точки подключения и критерии их присвоения" – пиктограмма “Очередь” показывает, что точке подключения ресурсной системы назначена задача, которая поставлена в очередь, так как в данный момент выполняется другая задача.

    Точкам подключения ресурсных систем возможно назначить выполнение следующих задач:

  • частичная синхронизация ресурсной системы (синхронизация точки подключения ресурсной системы) (см. Частичная синхронизация точки подключения в ручном режиме);

  • удаление точки подключения зарегистрированной ресурсной системы (см. Удаление точки подключения к ресурсной системе).

    Назначение точке подключения ресурсной системы новой задачи с постановкой в очередь сопровождается уведомительным сообщением “Успешно. Задача поставлена в очередь”.

    Повторно назначить точке подключения ресурсной системы задачу, уже находящуюся в очереди, невозможно. Данное действие сопровождается уведомительным сообщением “Ошибка. Задача уже находится в очереди”.

В карточке ресурсной системы доступны следующие действия:

eCA-CA поддерживает следующие виды синхронизации:

  • Полная.

    Синхронизация списка субъектов (пользователей, компьютеров и сервисов (только для ALD PRO, Dynamic Directory и FreeIPA), их атрибуты и сертификаты, список и состав групп безопасности) выполняется из всех точек подключения к ресурсной системе.

  • Частичная.

    При частичной синхронизации выполняется синхронизация всех данных выбранных точек подключения к ресурсной системе, полученных при полной синхронизации, за исключением сведений об удалении субъектов и групп безопасности из ресурсной системы.

Синхронизация ресурсной системы производится постранично (eCA-CA получает данные из ресурсной системы частями, выполняя несколько запросов с ограничением на максимальное количество выдаваемых объектов вместо одного запроса на выгрузку сразу всех данных.). При этом максимально возможное количество объектов, получаемых при выполнении одного запроса, задаётся в параметре ldap_partition_size в конфигурационном файле /opt/aecaCa/scripts/config.sh.

  • Автоматический режим синхронизации.

    В данном режиме синхронизация всех зарегистрированных точек подключения к ресурсным системам выполняется по расписанию в соответствии с CRON–выражением, указанным в конфигурационном файле /opt/aecaCa/scripts/config.sh:

  • для задания расписания полной синхронизации укажите значение CRON–выражения для параметра ldap_synch_resource (значение по умолчанию ‘0 0 0 * * *’ – запуск полной синхронизации каждую полночь);

  • для задания расписания частичной синхронизации укажите значение CRON–выражения для параметра ldap_synch_connection_point (значение по умолчанию ‘0 */30 * * * *’– запуск частичной синхронизации каждые полчаса).

  • Ручной режим синхронизации.

    В данном режиме запуск синхронизации выполняется по команде пользователя с ролью “Администратор”:

  • запуск полной синхронизации выбранных ресурсных систем (см. Полная синхронизация ресурсной системы в ручном режиме).

  • запуск частичной синхронизации выбранных точек подключения к ресурсным системам (см. Частичная синхронизация точки подключения в ручном режиме)

Полная синхронизация ресурсной системы в ручном режиме

Заголовок раздела «Полная синхронизация ресурсной системы в ручном режиме»

Запуск полной синхронизации ресурсной системы может осуществляться путём нажатия на кнопку “Обновить” для ресурсной системы в разделе “Ресурсные системы” (см. рисунок Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”) или путём нажатия на кнопку “Обновить полностью” в карточке ресурсной системы (см. рисунок Карточка ресурсной системы).

Запуск полной синхронизации ресурсной системы из раздела "Ресурсные системы"

Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”

Заголовок раздела «Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”»

Частичная синхронизация точки подключения в ручном режиме

Заголовок раздела «Частичная синхронизация точки подключения в ручном режиме»

Запуск частичной синхронизации точки подключения осуществляться путём нажатия на кнопку “Обновить” для выбранной точки подключения в карточке ресурсной системы (см. рисунок Запуск частичной синхронизации точки подключения).

Запуск частичной синхронизации точки подключения

Запуск частичной синхронизации точки подключения

Заголовок раздела «Запуск частичной синхронизации точки подключения»

Редактирование параметров точки подключения

Заголовок раздела «Редактирование параметров точки подключения»

Для редактирования параметров точки подключения необходимо в карточке ресурсной системы нажать на кнопку “Редактировать” Кнопка в разделе "Редактирование параметров точки подключения" около точки подключения (см. рисунок Окно раздела “Ресурсная система”. Кнопка редактирования РС).

Окно раздела “Ресурсная система”. Кнопка редактирования РС

Окно раздела "Ресурсная система". Кнопка редактирования РС

После этого открывается окно для редактирования полей, заполненных при создании точки подключения. Тип подключаемого ресурса изменить невозможно (см. рисунок Окно редактирования подключения к РС).

Окно редактирования подключения к РС

Окно редактирования подключения к РС

Для сохранения и применения параметров необходимо нажать кнопку “Сохранить”.

Удаление зарегистрированной ресурсной системой

Заголовок раздела «Удаление зарегистрированной ресурсной системой»

Порядок удаления ресурсной системы:

Удаление ресурсной системы из раздела “Ресурсные системы”

Удаление ресурсной системы из раздела "Ресурсные системы"

Окно подтверждения удаления ресурсной системы

Окно подтверждения удаления ресурсной системы

  • Для удаления нажмите на кнопку “Удалить”.

В результате удаления ресурсной системы:

  • все субъекты, полученные из этой ресурсной системы, будут переведены в локальную ресурсную систему;

  • будут удалены группы безопасности, полученные из этой ресурсной системы;

  • операторы, которым были предоставлены права на группы, полученные из этой ресурсной системы, потеряют свои полномочия.

Удаление точки подключения к ресурсной системе

Заголовок раздела «Удаление точки подключения к ресурсной системе»

Удаление точки подключения осуществляется путем нажатия на кнопку “Удалить” для точки подключения в карточке ресурсной системы (см. рисунок Удаление ресурсной системы из карточки ресурсной системы).

Удаление ресурсной системы из карточки ресурсной системы

Удаление ресурсной системы из карточки ресурсной системы

После этого отобразится окно подтверждения выбранного действия (см. рисунок Окно подтверждения удаления точки подключения).

Окно подтверждения удаления точки подключения

Окно подтверждения удаления точки подключения

Для удаления нажмите на кнопку “Удалить”.

В результате удаления точки подключения:

  • все субъекты, полученные из этой точки подключения, будут переведены в локальную ресурсную систему;

  • будут удалены и группы безопасности, полученные из этой точки подключения;

  • операторы, которым были предоставлены права на группы, полученные из этой точки подключения, потеряют свои полномочия.

Переход в раздел “Центры валидации” выполняется через боковое меню, расположенное слева на главном экране (см. рисунок Раздел “Центр валидации”). Данный раздел доступен только для пользователя с ролью “Администратор”.

Раздел “Центр валидации”

Раздел "Центр валидации"

Раздел “Центры валидации” предназначен для выполнения следующих сценариев:

  • Публикация списков отозванных сертификатов CRL по команде уполномоченного пользователя.

  • Настройка параметров ЦВ.

  • Удаление ЦВ.

  • Настройка периода автоматического обновления точек публикации CRL и срока действия перекрытия Delta CRL для активного Центра сертификации.

  • Экспорт актуального списка отозванных сертификатов CRL и разностного списка отозванных сертификатов DELTA CRL.

  • Экспорт сертификата текущего издающего Центра сертификации.

  • Создание пользовательских точек распространения CRL, Delta CRL и AIA.

  • Публикация CRL, Delta CRL и AIA в LDAP–каталог точек распространения ресурсных систем.

  • Просмотр служб OCSP, зарегистрированных ЦВ.

  • Создание пользовательской службы OCSP.

Настройка периодичности автоматического обновления CRL

Заголовок раздела «Настройка периодичности автоматического обновления CRL»

Чтобы настроить периодичность автоматического обновления CRL и формирования Delta CRL, на верхней панели раздела “Центр валидации” раскройте список “Автообновление CRL” (см. рисунок Просмотр настроек автоматического обновления CRL).

В раскрывшемся информационном блоке представлена следующая информация:

  • Текущий период обновления публикации CRL и срок действия перекрытия CRL (CRL overlap).

  • Дата и время последней публикации CRL.

  • Дата и время следующей публикации CRL.

  • Текущий период обновления публикации Delta CRL;

  • Статус настройки автоматической генерации и публикации Delta CRL при изменении статусов сертификатов.

Просмотр настроек автоматического обновления CRL

Просмотр настроек автоматического обновления CRL

Настройка автоматического обновления CRL

Настройка автоматического обновления CRL

  • Период обновления (публикации) CRL (crlperiod) (формат ввода: 1m, 1h, 1d, 1mo, 1y — минута, час, день, месяц, год).

  • Срок действия перекрытия CRL (crlOverlapTime) – временной отрезок до истечения срока действия текущего CRL, за который будет публиковаться новый CRL (формат ввода: 1m, 1h, 1d, 1mo, 1y — минута, час, день, месяц, год).

  • Для включения режима генерации и рассылки Delta CRL установите флажок “Рассылать Delta CRL”.

  • Период обновления Delta CRL (deltacrlperiod) – время между публикациями Delta CRL. При вводе значения, превышающего заданный период обновления CRL, будет выведено предупреждение и до ввода корректного значения сохранить настройки будет невозможно.

    Для включения режима автоматической генерации и публикации CRL (Delta CRL) при изменении статусов (отзыве/приостановке/возобновлении действия) сертификатов установите флажок “Генерировать и публиковать новый CRL при изменении статусов сертификатов” или “Генерировать и публиковать новый Delta CRL при изменении статусов сертификатов” (при включённой рассылке Delta СRL).

Значения периодов обновления публикаций CRL и Delta CRL следует выбирать исходя из интенсивности обновления списка сертификатов в конкретных условиях эксплуатации.

Значение срока действия перекрытия стоит выбирать исходя из следующих рекомендации:

  • Срок действия перекрытия (crlOverlapTime) должен составлять 1/10 от значения периода обновления публикаций CRL (crlperiod), но не более 12 часов. При этом должны выполняться две рекомендации, приведённые ниже.

  • Срок действия перекрытия (crlOverlapTime) не должен быть больше периода обновления Delta CRL (deltacrlperiod), если выполняется следующее условие, приведённое ниже.

  • Срок действия перекрытия (crlOverlapTime) не должен быть меньше 1/5 от интервала рассинхронизации времени в сети (обычная рассинхронизация составляет не более 10 мин).

    Файлы CRL содержат следующие данные, указывающие на время действия списка отозванных сертификатов:

  • “This Update” – дата и время вступления в силу CRL (момент начала действия).

  • “Next Update” – дата и время следующего обновления CRL (момент истечения срока действия CRL, когда CRL становится недействительным для проверки).

    При планировании срока действия CRL необходимо учитывать время следующей публикации “Next Publish” (момент выпуска Центром сертификации нового CRL).

    Между настроенными значениями и значениями, которые указываются в файле CRL (Delta CRL) и выводятся в интерфейсе пользователя, должна быть следующая связь:

  • для CRL:

    • “This Update” = “Время создания CRL”

    • “Next Publish” = “This Update” + “crlperiod”

    • “Next Update” = “Next Publish” + “crlOverlapTime”

    • для Delta CRL:

      • “This Update” = “время создания Delta CRL”

      • “Next Publish” = “This Update” + “deltacrlperiod”

      • “Next Update” = “Next Publish”

    При каждой новой генерации CRL увеличивается значение номера версии (CRLNumber).

    При каждой новой генерации Delta CRL увеличивается значение CRLNumber индикатора (DeltaCRLIndicator) и соответствует тому CRL, для которого указана разница.

    Служба CRL DP начинает распространять CRL и Delta CRL с большим номером (версии и индикатора) сразу после его поступления и проверки подписи издателя.

    Если рассылка Delta CRL выключена, но на вкладке “Точки распространения” зарегистрированы точки распространения данного типа, то они не будут попадать в создаваемые сертификаты. В этом случае точки распространения будут отмечены восклицательным знаком в треугольнике, с отображением всплывающего сообщения “Точки распространения Delta CRL не будут попадать в создаваемые сертификаты, так как рассылка Delta CRL выключена (см.

Индикация точки распространения Delta CRL при выключенной рассылке Delta CRL

Индикация точки распространения Delta CRL при выключенной рассылке Delta CRL

Заголовок раздела «Индикация точки распространения Delta CRL при выключенной рассылке Delta CRL»

Публикация списка отозванных сертификатов CRL по команде

Заголовок раздела «Публикация списка отозванных сертификатов CRL по команде»

Список отозванных сертификатов может быть обновлен внепланово по команде уполномоченного пользователя с ролью “Администратор”. Для этого на верхней панели вкладки “Центры валидации” раздела “Центры валидации” нажмите кнопку “Обновить CRL” (см. рисунок Обновление CRL по команде администратора). При этом таймер автоматической публикации CRL сбрасывается, и начинается новый отсчет времени публикации.

Все сгенерированные списки отозванных сертификатов в формате .crl будут сохранены в базе данных (конфигурация базы данных указана в файле /opt/aecaCa/scripts/config.sh).

Обновление CRL по команде администратора

Экспорт актуального списка отозванных сертификатов CRL

Заголовок раздела «Экспорт актуального списка отозванных сертификатов CRL»

Для выгрузки списка отозванных сертификатов CRL выполните следующие действия:

  • На верхней панели вкладки “Центры валидации” раздела “Центры валидации” нажмите кнопку “Скачать CRL” Кнопка в разделе "Экспорт актуального списка отозванных сертификатов CRL".

  • В открывшемся окне в зависимости от текущего состояния eCA-CA выполните одно из следующих действий:

    • Если в eCA-CA не зарегистрирован ни один ЦВ и CRL ранее не публиковался, то опубликуйте и выгрузите новый CRL (см. рисунок Публикация и выгрузка нового CRL). Для этого в соответствующем поле укажите срок действия CRL и нажмите кнопку “Cгенерировать и скачать”.

Публикация и выгрузка нового CRL

  • Если в eCA-CA не зарегистрирован ни один ЦВ, а CRL ранее публиковался, то выполните одно из следующих действий (см. рисунок Выгрузка последнего опубликованного CRL):

    • Выгрузите последний опубликованный CRL. Для этого установите переключатель в положение “Скачать последний” и нажмите кнопку “Скачать”.

    • Опубликуйте и выгрузите новый CRL. Для этого установите переключатель в положение “Сгенерировать новый”, в соответствующем поле укажите срок действия CRL и нажмите кнопку “Cгенерировать и скачать”.

Выгрузка последнего опубликованного CRL

Выгрузка последнего опубликованного CRL

Для регистрации Центра валидации в eCA-CA согласно руководству администратора eCA-VA:

  1. Создайте в eCA-VA подключение к eCA-CA.

  2. Аутентифицируйтесь в eCA-VA как администратор eCA-CA.

  3. Создайте в eCA-VA Центр валидации для конкретного Центра сертификации.

В разделе “Центры валидации” eCA-CA отображаются сведения только о Центрах валидации текущего активного Центра сертификации.

Сведения о каждом Центре валидации представлены в его карточке.

Для просмотра карточки Центра валидации (см. рисунок Карточка зарегистрированного центра валидации) перейдите на вкладку “Центры валидации” раздела “Центры валидации” и щёлкните по строке Центра валидации.

Карточка зарегистрированного центра валидации

Карточка зарегистрированного центра валидации

В карточке ЦВ доступны следующие действия:

  • Просмотр информации об идентификаторе центра валидации.

  • Просмотр информации об обслуживаемом центре сертификации.

  • Публикация последнего сгенерированного CRL в Центре валидации Aladdin eCA.

    Для этого нажмите кнопку “Опубликовать текущий CRL”.

  • Удаление центра валидации. Для этого наведите указателем мыши на выбранный центр валидации в списке, нажмите кнопку Кнопка в разделе "Управление Центрами валидации" “Удалить” или в карточке центра валидации нажмите кнопку Кнопка в разделе "Управление Центрами валидации" и в открывшемся окне (см. рисунок Подтверждение удаления центра валидации) подтвердите удаление, нажав кнопку Кнопка в разделе "Управление Центрами валидации".

Подтверждение удаления центра валидации

  • Для службы CRL DP на вкладке “CRL DP” (см. рисунок Вкладка “CRL” карточки центра валидации) доступны следующие действия:

    • Выгрузка списка отозванных сертификатов CRL. Для этого нажмите кнопку “Скачать CRL”.

    • Выгрузка разностного списка отзыва сертификатов DELTA CRL. Для этого нажмите кнопку “Скачать DELTA CRL”.

    • Просмотр URL выгрузки CRL, который будет включаться в выпускаемые сертификаты (см. Параметры точек распространения в сертификате). Чтобы скопировать URL в буфер обмена, щёлкните рядом c URL значок Элемент интерфейса раздела "Подтверждение удаления центра валидации".

Вкладка “CRL” карточки центра валидации

Вкладка "CRL" карточки центра валидации

  • Просмотр URL выгрузки DELTA CRL, который будет включаться в выпускаемые сертификаты (см. Параметры точек распространения в сертификате). Чтобы скопировать URL в буфер обмена, щёлкните рядом c URL значок Элемент интерфейса раздела "Подтверждение удаления центра валидации".

  • Просмотр порядкового номеров публикации CRL и DELTA CRL.

  • Просмотр даты и времени последней публикации CRL и DELTA CRL.

  • Просмотр даты и времени следующей публикации CRL и DELTA CRL.

  • Просмотр даты и времени окончания срока действия CRL и DELTA CRL.

  • Для службы AIA на вкладке “AIA” (см. рисунок Вкладка “AIA” карточки центра валидации) доступны следующие действия:

    • Выгрузка опубликованного сертификата текущего издающего центра сертификации. Для этого нажмите кнопку “Скачать сертификат”.

    • Просмотр URL выгрузки сертификата издателя, который будет включаться в выпускаемые сертификаты (см. Параметры точек распространения в сертификате). Чтобы скопировать URL в буфер обмена, щёлкните рядом c URL значок Элемент интерфейса раздела "Подтверждение удаления центра валидации".

    • Просмотр имени владельца (центра сертификации).

    • Просмотр SDN владельца (центра сертификации).

    • Просмотр срока действия сертификата Центра сертификации.

    • Просмотр алгоритма и длины ключа, на котором был выпущен закрытый ключ Центра сертификации.

    • Для службы OCSP на вкладке “OCSP” (см. рисунок Вкладка “OCSP” карточки центра валидации) доступны следующие действия:

Вкладка “AIA” карточки центра валидации

Вкладка "AIA" карточки центра валидации

Вкладка “OCSP” карточки центра валидации

Вкладка "OCSP" карточки центра валидации

Вкладка “Точки распространения” раздела “Центры валидации” предназначена для:

  • Просмотра URL точек распространения CRL, Delta CRL и AIA, подключенных eCA-VA, образующих автоматические точки распространения. Данные точки распространения обозначены в списках значком Элемент интерфейса раздела "Управление точками распространения" (поле “Тип”).

  • Регистрации, редактирования и удаления внешних точек распространения CRL, Delta CRL и AIA , образующих пользовательские точки распространения. Данные точки распространения обозначены в списках значком Элемент интерфейса раздела "Управление точками распространения" (поле “Тип”);

  • Управления режимом публикации CRL, Delta CRL и AIA в LDAP–каталог ресурсных систем (доменные службы каталогов) пользовательских точек распространения.

  • Управления записью точек распространения в выпускаемые сертификаты.

  • Управления приоритетами точек распространения. Приоритет определяет очерёдность записи URL точек распространения в сертификаты субъектов (см. Параметры точек распространения в сертификате).

  • Объединения точек распространения в кластеры (по типу) для проксирования доступа к ним с целью распределения нагрузки.

Точки распространения сгруппированы по типу распространяемых данных (СRL, Delta CRL или AIA) и представлены на вкладке “Точки распространения” списками в табличном виде (см. рисунок Просмотр списков точек распространения):

  • Тип – тип точки распространения (автоматическая или пользовательская).

  • Центр валидации – IP–адрес или полное доменное имя компьютера с установленным eCA-VA (только для автоматических точек распространения).

  • URL – адрес сервера точки распространения.

  • Приоритет – числовое значение от 0 до 1000.

    Точки распространения располагаются в списках в порядке убывания назначенного им приоритета. Если приоритеты точек распространения совпадают, то выше в списке будет располагаться точка, в параметры которой изменения были внесены позднее (в том числе и дата создания).

  • Дата изменения – дата и время последнего редактирования параметров точки распространения (изменение URL и приоритета, а также состава кластера для точки распространения).

  • Публикация – статус последней публикации в точку распространения (“Ошибка” или “Успешно”). Если для пользовательской точки распространения не включен режим публикации CRL, Delta CRL или AIA) в LDAP–каталоге ресурсной системы (доменной службе каталогов), то точке назначается статус публикации “Выключена”.

  • Дата публикации – дату и время последней попытки публикации данных в точку распространения.

  • Переключатель, позволяющий управлять записью точки распространения в выпускаемые сертификаты. При выключенном переключателе запись точек распространения в сертификаты не выполняется.

Просмотр списков точек распространения

Просмотр списков точек распространения

Управление точками распространения включает следующие действия:

  • Создание (регистрация) новой точки распространения.

  • Редактирование точки распространения.

  • Удаление созданной точки распространения.

  • Управление записью точек распространения в выпускаемые сертификаты.

  • Объединение точек распространения в кластер.

Создание пользовательской точки распространения

Заголовок раздела «Создание пользовательской точки распространения»

Пользовательские точки предназначены для распространения:

  • Списка отзыва сертификатов (CRL).

  • Разностного списка отзыва сертификатов (Delta CRL).

  • Сертификатов издающих Центров сертификации (AIA).

В eCA-CA для пользовательских точек распространения реализована возможность публикации распространяемых данных в LDAP–каталоги ресурсных систем (доменных служб каталогов): Samba DC, Альт Домен, ALD PRO, MS AD, FreeIPA, РЕД АДМ и Dynamic Directory. При включении режима публикации для точки распространения необходимо указать реквизиты подключения к LDAP–каталогу:

  • IP–адрес или полное доменное имя контроллера домена.

  • Имя и пароль учетной записи администратора домена.

    Для доменов Samba DC, Альт Домен, РЕД АДМ и MS AD имя учетной записи указывается в формате RFC822Name, для ALD PRO, Dynamic Directory и FreeIPA –в формате Distinguished Names.

  • URL – путь к объекту в LDAP–каталоге для публикации распространяемых данных. Примеры URL:
    • для точки распространения CRL:
      ldap://CN=SUB_CA_INFORM,CN=SUB_CA_INFORM,CN=CDP,CN=PublicKey Services,CN=Services,CN=Configuration,DC="1 компонент доменного имени",…,DC="последний компонент доменного имени"?certificateRevocationList?base?objectClass=cRLDistributionPoint
    • для точки распространения Delta CRL:
      ldap://CN=SUB_CA_INFORM,CN=SUB_CA_INFORM,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC="1 компонент доменного имени",…,DC="последний компонент доменного имени"?deltaRevocationList?base?objectClass=cRLDistributionPoint
    • для точки распространения сертификатов издающих Центров сертификации (AIA):
      ldap://CN=SUB_CA_INFORM,CN=AIA,CN=Public Key Services,CN=Services,CN=Configuration,DC="1 компонент доменного имени",…,DC="последний компонент доменного имени"?cACertificate?base?objectClass=certificationAuthority

Порядок создания пользовательской точки распространения:

  • Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.

  • Нажмите кнопку Кнопка в разделе "Создание пользовательской точки распространения" и выберите в списке “Пользовательская”.

  • В открывшемся окне (см. рисунок Создание точки распространения) выполните следующие действия:

Создание точки распространения

Создание точки распространения

  • В списке “Тип распространяемых данных” выберите тип распространяемых данных (CRL, DELTA, AIA).

  • Чтобы включить режим публикации распространяемых данных в LDAP–каталог ресурсной системы (доменной службы каталогов), установите флажок:

    • “Публиковать CRL в точку распространения” – при создании точки распространения CRL.

    • Публиковать Delta CRL в точку распространения” – при создании точки распространения Delta CRL.

    • “Публиковать AIA в точку распространения” – при создании точки распространения сертификатов издающих Центров сертификации.

    • в поле “URL” укажите URL точки распространения.

    При указании URL возможны следующие сообщения об ошибках:

  • “Указан URL существующей точки распространения” – введённый URL совпадает с URL ранее зарегистрированной точки распространения (любого типа).

  • “Некорректный ввод” – введенный URL содержит один или несколько пробелов.

    Если вы создаете точку распространения с возможностью публикации распространяемых данных в LDAP–каталог ресурсной системы, укажите в поле “URL” путь к объекту в LDAP–каталоге для публикации распространяемых данных.

  • В поле “Приоритет” укажите приоритет точки распространения (числовое значение от 0 до 1000).

    Точки распространения располагаются в списке в порядке убывания назначенного им приоритета. Если приоритеты точек распространения совпадают, то выше в списке будет располагаться точка, в параметры которой изменения были внесены позднее, начиная с момента ее создания.

  • Если вы создаете точку распространения без возможности публикации распространяемых данных, нажмите кнопку “Создать”. В результате будет создана пользовательская точка распространения.

  • Если вы создаете точку распространения с возможностью публикации распространяемых данных, нажмите кнопку “Продолжить”.

  • В открывшемся окне (см. рисунок Указание параметров публикации для точки распространения) выполните следующие действия:

Указание параметров публикации для точки распространения

Указание параметров публикации для точки распространения

Заголовок раздела «Указание параметров публикации для точки распространения»
  • В списке “Тип домена” выберите тип доменной службы каталогов ресурсной системы (Samba DC, Альт Домен, ALD PRO, MS AD, Dynamic Directory, FreeIPA, РЕД АДМ).

  • В поле “Адрес хоста” укажите IP–адрес или полное доменное имя контроллера домена.

  • В полях “Логин” и “Пароль” укажите соответственно имя и пароль учетной записи администратора контроллера домена.

  • Чтобы установить TLS–соединение с контроллером домена для распространения данных, установите флажок “Использовать TLS для подключения. По умолчанию использование протокола TLS для соединения с контроллером домена включено.

  • Нажмите кнопку “Создать”.

Редактирование пользовательской точки распространения

Заголовок раздела «Редактирование пользовательской точки распространения»

Порядок редактирования пользовательской точки распространения:

Инициализация процесса редактирования пользовательской точки распространения

Инициализация процесса редактирования пользовательской точки распространения

Редактирование пользовательской точки распространения

Редактирование пользовательской точки распространения

  • При необходимости в соответствующих полях измените URL и приоритет точки распространения (описание и правила заполнения полей см. в разделе Создание пользовательской точки распространения).

  • Если режим публикации распространяемых данных в LDAP–каталог ресурсной системы выключен, а вы не хотите его включать, то нажмите кнопку “Сохранить изменения” для завершения процесса редактирования.

  • Если режим публикации распространяемых данных в LDAP–каталог ресурсной системы включен, а вы хотите его выключить, снимите флажок “Публиковать CRL в точку распространения” (при редактировании точки распространения CRL), “Публиковать Delta CRL в точку распространения” (при редактировании точки распространения Delta CRL), “Публиковать AIA в точку распространения” (при редактировании точки распространения сертификатов издающих Центров сертификации) и нажмите кнопку “Сохранить изменения” для завершения процесса редактирования.

  • Если режим публикации распространяемых данных в LDAP–каталог ресурсной системы включен, а вы не хотите его выключать, то нажмите кнопку “Продолжить” для изменения параметров публикации точки распространения.

  • Если режим публикации распространяемых данных в LDAP–каталог ресурсной системы выключен, а вы хотите его включить, установите флажок “Публиковать CRL в точку распространения” (при редактировании точки распространения CRL), “Публиковать Delta CRL в точку распространения” (при редактировании точки распространения Delta CRL), “Публиковать AIA в точку распространения” (при редактировании точки распространения сертификатов издающих Центров сертификации) и нажмите кнопку “Продолжить” для указания параметров публикации точки распространения.

  • В открывшемся окне (см. рисунок Редактирование параметров публикации пользовательской точки распространения) выберите тип доменной службы, укажите адрес контроллера домена, имя и пароль учетной записи администратора контроллера домена (описание и правила заполнения полей см. в разделе Создание пользовательской точки распространения) и нажмите кнопку “Сохранить изменения”.

Редактирование параметров публикации пользовательской точки распространения

Редактирование параметров публикации пользовательской точки распространения

Редактирование автоматической точки распространения

Заголовок раздела «Редактирование автоматической точки распространения»

Для редактирования параметров автоматической точки распространения выполните следующие действия:

Редактирование автоматической точки распространения

Редактирование автоматической точки распространения

Редактирование автоматической точки распространения

Редактирование автоматической точки распространения

Удаление пользовательской точки распространения

Заголовок раздела «Удаление пользовательской точки распространения»

Для удаления пользовательской точки распространения выполните следующие действия:

Инициализация процесса удаления точки распространения

Инициализация процесса удаления точки распространения

Подтверждение удаления пользовательской точки распространения

Подтверждение удаления пользовательской точки распространения

Заголовок раздела «Подтверждение удаления пользовательской точки распространения»

Объединения точек распространения в кластеры может потребоваться для проксирования доступа к ним с целью распределения нагрузки.

Кластер может быть организован только из точек распространения одного типа (CRL, DeltaCRL или AIA). Кластер может быть организован как из автоматических, так и из пользовательских точек распространения.

Создание кластера возможно двумя способами:

  • Путем создания нового кластера и добавления в него уже существующих точек распространения.

  • Путем создания кластера на базе ранее созданной точки распространения.

Порядок создания нового кластера и добавления в него ранее зарегистрированных точек распространения:

  • Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.

  • Нажмите кнопку Кнопка в разделе "Создание кластера точек распространения" и выберите в списке “Кластер”.

  • В открывшемся окне (см. рисунок Создание кластера точек распространения. Шаг 1) выполните следующие действия:

    • В списке “Тип” выберите тип объединяемых в кластер точек распространения:

      • CRL – для распространения списка отозванных сертификатов.

      • Delta CRL – для распространения разностного списка отозванных сертификатов.

      • AIA – для распространения сертификатов издающих Центров сертификации.

      • В поле “URL” укажите URL балансировщика нагрузки. При указании URL возможны следующие сообщения об ошибках:

      • “Указан URL существующей точки распространения” – введенный URL совпадает с URL ранее зарегистрированной точки распространения.

      • “Некорректный ввод” – введенный URL содержит один и несколько пробелов.

      • В поле “Приоритет” укажите приоритет кластера (числовое значение от 0 до 1000).

    Кластеры и точки распространения располагаются в списках в порядке убывания назначенного им приоритета. Если приоритеты кластеров и/или точек распространения совпадают, то выше в списке будет располагаться кластер и/или точка, в параметры которых изменения были внесены позднее (в том числе и дата создания).

  • Нажмите кнопку “Продолжить”.

Создание кластера точек распространения. Шаг 1

Создание кластера точек распространения. Шаг 1

  • В открывшемся окне (см. рисунок Создание кластера точек распространения. Шаг 2) выполните следующие действия:

    • В списке “Выбрать” с помощью флажков выберите URL точек распространения, которые необходимо объединить в кластер, и щёлкните значок Элемент интерфейса раздела "Создание кластера точек распространения". В результате выбранные точки распространения будут перемещены в список “Выбрано”.

    • Чтобы изменить список точек распространения, объединяемых в кластер, в списке “Выбрано” с помощью флажков выберите URL точек распространения, исключаемых из кластера, и щёлкните значок Элемент интерфейса раздела "Создание кластера точек распространения". В результате выбранные точки распространения будут перемещены в список “Выбрать”.

    • Чтобы найти точки распространения в списках, используйте поля поиска.

    • Нажмите кнопку “Создать кластер”.

Создание кластера точек распространения. Шаг 2

Создание кластера точек распространения. Шаг 2

В результате будет создан кластер точек распространения в соответствии с назначенным приоритетом.

Порядок создания кластера на основе существующей пользовательской точки распространения:

Создание кластера на основе зарегистрированной точки распространения

Создание кластера на основе зарегистрированной точки распространения

  • В открывшемся окне (см. рисунок Создание кластера точек распространения. Шаг 2) выполните следующие действия:

    • В списке “Выбрать” с помощью флажков выберите URL точек распространения, которые необходимо объединить в кластер, и щёлкните значок Элемент интерфейса раздела "Создание кластера точек распространения". В результате выбранные точки распространения будут перемещены в список “Выбрано”.

    • Чтобы изменить список точек распространения, объединяемых в кластер, в списке “Выбрано” с помощью флажков выберите URL точек распространения, исключаемых из кластера, и щёлкните значок Элемент интерфейса раздела "Создание кластера точек распространения".

    • Чтобы найти точки распространения в списках, используйте поля поиска.

    • Нажмите кнопку “Создать кластер”.

В результате будет создан кластер с URL и приоритетом пользовательской точки распространения, на основе которой он был создан.

Просмотр состава кластера точек распространения

Заголовок раздела «Просмотр состава кластера точек распространения»

Для просмотра точек распространения, объединённых в кластер, выполните следующие действия:

  • Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.

  • Раскройте состав кластер в списке. Для этого в строке выбранного кластера щёлкните значок Элемент интерфейса раздела "Просмотр состава кластера точек распространения" (см Просмотр состава кластера точек распространения).

Просмотр состава кластера точек распространения

Просмотр состава кластера точек распространения

  • Чтобы скрыть состав кластера, щёлкните значок Элемент интерфейса раздела "Просмотр состава кластера точек распространения".

Редактирование кластера точек распространения

Заголовок раздела «Редактирование кластера точек распространения»

Для редактирования состава кластера точек распространения выполните следующие действия:

Инициализация процесса редактирования кластера

Инициализация процесса редактирования кластера

  • В открывшемся окне управления кластером (см. рисунок Редактирование состава кластера) измените состав кластера и нажмите кнопку “Сохранить изменения”.

    В списке “Выбрать” с помощью флажков выберите URL точек распространения, которые необходимо добавить в кластер, и щёлкните значок Элемент интерфейса раздела "Редактирование кластера точек распространения". В результате выбранные точки распространения будут перемещены в список “Выбрано”. Чтобы исключить точки распространения из кластера, выберите в списке “Выбрано” с помощью флажков URL точек распространения и щёлкните значок Элемент интерфейса раздела "Редактирование кластера точек распространения". Чтобы найти точки распространения в списках, используйте поля поиска.

Редактирование состава кластера

Редактирование состава кластера

Для редактирования параметров кластера выполните следующие действия:

Инициализация процесса редактирования параметров кластера

Инициализация процесса редактирования параметров кластера

Редактирования кластера точек распространения

Редактирования кластера точек распространения

Заголовок раздела «Редактирования кластера точек распространения»

Для удаления кластера точек распространения выполните следующие действия:

  • Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.

  • Наведите указателем мыши на выбранный кластер в списке и нажмите кнопку Кнопка в разделе "Удаление кластера точек распространения" “Удалить” (см. рисунок Инициализация процесса удаления кластера).

Инициализация процесса удаления кластера

Инициализация процесса удаления кластера

Подтверждение удаления кластера

В результате кластер точек распространения будет удален. При этом точки распространения, входившие в кластер, будут исключены из него и доступны в списке точек распространения.

Управление службами OCSP предполагает:

  • Просмотр URL служб OCSP, созданных в eCA-VA, образующих автоматические службы. Данные службы обозначены в списке значком Элемент интерфейса раздела "Управление службами OCSP" (поле “Тип”).

    Создание, активация и управление службой OCSP для выбранного ЦВ выполняется уполномоченным администратором в “Центре валидации Aladdin Enterprise Validation Authority”. Порядок создание и активация службы OCSP приведен в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 4. “Центр валидации Aladdin Enterprise Validation Authority”.

  • Регистрацию сторонних служб OCSP, существующих или развёртываемых на серверах в информационной системе, образующих пользовательские службы. Данные службы обозначены в списке значком Элемент интерфейса раздела "Управление службами OCSP" (поле “Тип”).

  • Управление приоритетом служб OCSP. Приоритет определяет очерёдность записи URL служб OCSP в сертификаты субъектов (см. Параметры точек распространения в сертификате).

  • Управление записью служб OCSP в выпускаемые сертификаты. Объединение служб OCSP в кластеры для проксирования доступа к ним с целью распределения нагрузки.

    Информация о службах OCSP представлена на вкладке “Службы OCSP” раздела “Центры валидации” списком в табличном виде:

  • Тип – типа службы OCSP. (пользовательская или автоматическая).

  • Центр валидации – IP–адрес или полное доменное имя компьютера с установленным eCA-VA (только для автоматических служб).

  • URL – адрес сервера службы OCSP.

  • Приоритет – числовое значение от 0 до 1000. Службы OCSP располагаются в списке в порядке убывания назначенного им приоритета. Если приоритеты служб OCSP совпадают, то выше в списке будет располагаться служба, в параметры которой изменения были внесены позднее, начиная с даты и времени ее создания.

  • Дата изменения – дата и время последнего редактирования параметров службы OCSP (изменение URL и приоритета).

  • Переключатель, позволяющий управлять записью служб OCSP в выпускаемые сертификаты. При выключенном переключателе запись служб OCSP в сертификаты не выполняется.

Список служб OCSP

Управление службами OCSP включает следующие операции:

  • Создание (регистрация) пользовательских служб OCSP.

  • Редактирование пользовательских и автоматических служб OCSP.

  • Удаление пользовательских служб OCSP.

  • Объединение пользовательских и автоматических служб OCSP в кластеры.

Порядок создания пользовательской службы OCSP:

  • Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.

  • Нажмите кнопку Кнопка в разделе "Создание пользовательской службы OCSP" и выберите в списке “Пользовательская”.

  • В открывшемся окне (см. рисунок Создание службы OCSP) выполните следующие действия:

    • В поле “URL” укажите URL службы OCSP.

    При указании URL возможны следующие сообщения об ошибках:

  • “Указан URL существующей службы OCSP” – введенный URL совпадает с URL ранее зарегистрированной службы OCSP.

  • “Некорректный ввод” – введенный URL содержит один и несколько пробелов.

  • В поле “Приоритет” укажите приоритет службы OCSP (числовое значение от 0 до 1000).

    Службы OCSP располагаются в списке в порядке убывания назначенного им приоритета. Если приоритеты служб OCSP совпадают, то выше в списке будет располагаться служба OCSP, в параметры которой изменения были внесены позднее, начиная с момента её создания.

Создание службы OCSP

Создание службы OCSP

  • Нажмите кнопку “Создать”.

В результате будет создана пользовательская служба OCSP.

Редактирование пользовательской службы OCSP

Заголовок раздела «Редактирование пользовательской службы OCSP»

Для редактирования параметров пользовательской службы OCSP выполните следующие действия:

Инициализация процесса редактирования службы OCSP

Инициализация процесса редактирования службы OCSP

  • В открывшемся окне (см. Редактирования пользовательской службы OCSP) в соответствующих полях измените URL и приоритет службы OCSP (описание и правила заполнения полей см. в разделе Создание пользовательской службы OCSP). После этого нажмите кнопку “Сохранить изменения”.

. Элемент интерфейса раздела "Редактирование пользовательской службы OCSP"

Редактирования пользовательской службы OCSP

Для редактирования параметров автоматической службы OCSP выполните следующие действия:

Окно редактирования автоматической службы OCSP

Окно редактирования автоматической службы OCSP

Для удаления пользовательской службы OCSP выполните следующие действия:

Инициализация процесса удаления службы OCSP

Инициализация процесса удаления службы OCSP

Подтверждение удаления пользовательской службы OCSP

Подтверждение удаления пользовательской службы OCSP

Заголовок раздела «Подтверждение удаления пользовательской службы OCSP»

Объединения служб OCSP в кластеры может потребоваться для проксирования доступа к ним с целью распределения нагрузки. Кластер может быть организован как из автоматических, так и из пользовательских служб OCSP.

Создание кластера возможно двумя способами:

  • Путём создания нового кластера и добавления в него уже существующих служб OCSP.

  • Путём создания кластера на базе ранее созданной службы OCSP.

Порядок создания нового кластера и добавления в него ранее зарегистрированных служб OCSP:

  • Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.

  • Нажмите кнопку Кнопка в разделе "Создание кластера служб OCSP" и выберите в списке “Кластер”.

  • В открывшемся окне (см. рисунок Создание кластера служб OCSP. Шаг 1) выполните следующие действия:

    • В поле “URL” укажите URL балансировщика нагрузки.

    При указании URL возможны следующие сообщения об ошибках:

  • “Указан URL существующей службы OCSP” – введённый URL совпадает с URL существующей (ранее зарегистрированной) точки распространения.

  • “Некорректный ввод” – введённый URL содержит один и несколько пробелов.

  • В поле “Приоритет” укажите приоритет кластера (числовое значение от 0 до 1000).

    Кластеры и службы OCSP располагаются в списках в порядке убывания назначенного им приоритета. Если приоритеты кластеров и/или служб OCSP совпадают, то выше в списке будет располагаться кластер и/или служба, в параметры которых изменения были внесены позднее, начиная с даты создания.

  • Нажмите кнопку “Продолжить”.

Создание кластера служб OCSP. Шаг 1

Создание кластера служб OCSP. Шаг 1

  • В открывшем окне (см. рисунок Создание кластера служб OCSP. Шаг 2) выполните следующие действия:

    • В списке “Выбрать” с помощью флажков выберите URL служб OCSP, которые необходимо объединить в кластер, и щёлкните значок Элемент интерфейса раздела "Создание кластера служб OCSP". В результате выбранные службы будут перемещены в список “Выбрано”.

    • Чтобы изменить список служб OCSP, объединяемых в кластер, в списке “Выбрано” с помощью флажков выберите URL служб, исключаемых из кластера, и щёлкните значок Элемент интерфейса раздела "Создание кластера служб OCSP". В результате выбранные службы будут перемещены в список “Выбрать”.

    • Чтобы найти службу в списках, используйте поля поиска.

    • Нажмите кнопку “Создать кластер”.

Создание кластера служб OCSP. Шаг 2

Создание кластера служб OCSP. Шаг 2

В результате будет создан кластер служб OCSP в соответствии с назначенным приоритетом.

Порядок создания кластера на базе существующей пользовательской службы OCSP:

Инициализация процесса создания кластера служб OCSP

Инициализация процесса создания кластера служб OCSP

Создание кластера из пользовательской службы OCSP

Создание кластера из пользовательской службы OCSP

  • В списке “Выбрать” с помощью флажков выберите URL служб OCSP, которые необходимо объединить в кластер, и щёлкните значок Элемент интерфейса раздела "Создание кластера служб OCSP". В результате выбранные службы будут перемещены в список “Выбрано”.

  • Чтобы изменить список служб OCSP, объединяемых в кластер, в списке “Выбрано” с помощью флажков выберите URL служб, исключаемых из кластера, и щёлкните значок Элемент интерфейса раздела "Создание кластера служб OCSP".

  • Чтобы найти службу в списках, используйте поля поиска.

  • Нажмите кнопку “Создать кластер”.

В результате будет создан кластер с URL и приоритетом пользовательской службы OCSP, на основании которой он был создан.

Для просмотра служб OCSP, объединённых в кластер, выполните следующие действия:

  • Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.

  • Раскройте состав кластер в списке. Для этого в строке выбранного кластера щёлкните значок Элемент интерфейса раздела "Просмотр состава кластера служб OCSP" (см. рисунок Просмотр состава кластера служб OCSP).

Просмотр состава кластера служб OCSP

Просмотр состава кластера служб OCSP

  • Чтобы скрыть состав кластера, щёлкните значок Элемент интерфейса раздела "Просмотр состава кластера служб OCSP".

Для редактирования состава кластера служб OCSP выполните следующие действия:

Инициализация процесса редактирования состава кластера

Инициализация процесса редактирования состава кластера

  • В открывшем окне управления кластером (см. рисунок Редактирование состава кластера служб OCSP) измените состав кластера и нажмите кнопку “Сохранить изменения”.

  • Чтобы добавить службы OCSP в кластер, выберите URL служб в списке “Выбрать” с помощью флажков и щёлкните значок Элемент интерфейса раздела "Редактирование кластера служб OCSP". В результате выбранные службы будут перемещены в список “Выбрано”.

  • Чтобы исключить службы OCSP из кластера, выберите URL служб в списке “Выбрано” с помощью флажков и щёлкните значок Элемент интерфейса раздела "Редактирование кластера служб OCSP". В результате выбранные службы будут перемещены в список “Выбрать”.

  • Чтобы найти службу в списках, используйте поля поиска.

Редактирование состава кластера служб OCSP

Редактирование состава кластера служб OCSP

Для редактирования параметров кластера служб OCSP выполните следующие действия:

Инициализация процесса редактирования параметров кластера

Инициализация процесса редактирования параметров кластера

Редактирование параметров кластера службы OCSP

Редактирование параметров кластера службы OCSP

Для удаления кластера служб OCSP выполните следующие действия:

Инициализация процесса удаления кластера служб OCSP

Инициализация процесса удаления кластера служб OCSP

Подтверждение удаления кластера служб OCSP

Подтверждение удаления кластера служб OCSP

Заголовок раздела «Подтверждение удаления кластера служб OCSP»

В результате кластер служб OCSP будет удален. При этом службы, входящие в кластер, будут исключены из него и доступны в списке служб OCSP.

Получение файлов посредством запуска скрипта из состава программы

Заголовок раздела «Получение файлов посредством запуска скрипта из состава программы»

Предварительно необходимо подготовить скрипт, отредактировав его исходный код выполнив команду с правами суперпользователя:

Окно терминала
nano /opt/aecaCa/scripts/export–ca–data.sh

Внесите актуальные значения следующих параметров:

  • идентификатор Центра сертификации, файлы CRL, Delta CRL и AIA которого будут экспортированы (параметр CA_ID можно выделить, как крайний параметр URL Центра сертификации, например: https://sub01.presale.aeca/access–certificates/4a660253–09bf–4cc6–a363–871a9c4cbd8c, где 4a660253–09bf–4cc6–a363–871a9c4cbd8c – идентификатор Центра сертификации);

  • путь к папке хранения сертификата для авторизации в Центре сертификации (параметр CERTIFICATE_PATH), в случае использования значений по умолчанию для этих параметров необходимо создать каталог /opt/aecaCa/dist/account;

  • путь к файлу контейнера p12 для авторизации в Центре сертификации (параметр P12_PATH);

  • пароль от контейнера p12 для авторизации в Центре сертификации (параметр P12_PASSWORD);

  • путь к файлу сертификата для авторизации в Центре сертификации (параметр CERT_PATH), в случае использования значений по умолчанию необходимо создать каталог /opt/aecaCa/dist/account;

  • путь к файлу ключа сертификата для авторизации в Центре сертификации (параметр KEY_PATH), в случае использования значений по умолчанию для этих параметров необходимо создать каталог /opt/aecaCa/dist/account;

  • хост Центра сертификации (может быть как localhost, так и внешний адрес, параметр SERVICE_HOST);

  • путь к папке экспорта файлов CRL, Delta CRL и AIA (параметр DOWNLOAD_PATH);

  • задержка между проверками статуса в секундах (параметр STATUS_CHECK_DELAY).

  • Для экспорта файлов запустите скрипт, выполнив команду с правами суперпользователя:

Окно терминала
bash /opt/aecaCa/scripts/export–ca–data.sh

В результате успешного выполнения скрипта в каталог, указанный в параметре DOWNLOAD_PATH, будут экспортированы файлы CRL, Delta CRL и AIA, а также архив “certificates.zip” со списком сертификатов, выпущенных Центром сертификации, идентификатор которого указан в параметре CA_ID.

Получение файлов посредством использования методов REST API

Заголовок раздела «Получение файлов посредством использования методов REST API»

Для получения файлов CRL, Delta CRL и AIA необходимо аутентифицироваться в программе по сертификату доступа. Аутентификация осуществляется путем обращения к методу идентификации и аутентификации по сертификату доступа публичного API (см. описание метода и пример его использования в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).

В результате аутентификации по сертификату доступа будет получен маркер доступа, который будет использоваться далее.

Если при дальнейшем использовании маркера доступа в ответе на обращение к методам API будет содержаться сообщение об ошибке “Срок действия JWT токена истек”, необходимо использовать метод обновления маркера доступа (см. описание метода и пример его использования в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).

Для получения файла CRL необходимо использовать метод получения CRL по идентификатору Центра сертификации (см. описание метода в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).

Пример использования метода (через утилиту curl):

Окно терминала
curl -k --location 'https://192.168.111.100/export-service/api/v2/public/export/certificate-authorities/e5291624-fac6-4d5f-aee7-d57be0372489/crl' \
--header 'Cookie: token=<маркер_доступа>'

где:

  • 192.168.111.100 — IP-адрес хоста eCA-CA;
  • e5291624-fac6-4d5f-aee7-d57be0372489 — идентификатор Центра сертификации (может быть получен из URL карточки Центра сертификации);
  • <маркер_доступа> — маркер доступа, полученный в результате аутентификации.

Полученный ответ на обращение к методу (при отсутствии ошибок) необходимо сохранить в файл с расширением crl.

Для получения файла Delta CRL необходимо использовать метод получения Delta CRL по идентификатору Центра сертификации (см. описание метода в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).

Пример использования метода (через утилиту curl):

Окно терминала
curl -k --location 'https://192.168.111.100/export-service/api/v2/public/export/certificate-authorities/e5291624-fac6-4d5f-aee7-d57be0372489/delta-crl' \
--header 'Cookie: token=<маркер_доступа>'

где:

  • 192.168.111.100 — IP-адрес хоста eCA-CA;
  • e5291624-fac6-4d5f-aee7-d57be0372489 — идентификатор Центра сертификации (может быть получен из URL карточки ЦС);
  • <маркер_доступа> — маркер доступа, полученный в результате аутентификации.

Полученный ответ на обращение к методу (при отсутствии ошибок) необходимо сохранить в файл с расширением crl.

Для получения файла AIA необходимо использовать метод получения сертификата Центра сертификации по идентификатору Центра сертификации (см. описание метода в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).

Пример использования метода (через утилиту curl):

Окно терминала
curl -k --location 'https://192.168.111.100/export-service/api/v2/public/export/certificate-authorities/e5291624-fac6-4d5f-aee7-d57be0372489/certificate' \
--header 'Cookie: token=<маркер_доступа>'

где:

  • 192.168.111.100 — IP-адрес хоста eCA-CA;
  • e5291624-fac6-4d5f-aee7-d57be0372489 — идентификатор Центра сертификации (может быть получен из URL карточки Центра сертификации);
  • <маркер_доступа> — маркер доступа, полученный в результате аутентификации.

Ответ на обращение к методу (при отсутствии ошибок) необходимо сохранить в файл с расширением “pem”.

Параметры точек распространения в сертификате

Заголовок раздела «Параметры точек распространения в сертификате»

В создаваемых eCA-CA сертификатах субъектов в разделе “x509v3 extensions”:

  • В подразделе “x509v3 CRL Distributions Points” указаны URL–адреса точек распространения CRL в соответствии с перечнем и порядком точек распространения CRL.

  • В подразделе “x509v3 Freshest CRL” указаны URL–адреса точек распространения Delta CRL в соответствии с перечнем и порядком точек распространения Delta CRL.

  • В подразделе “Authority Information Access” в полях “CA Issuers” указаны URL–адреса точек распространения AIA в соответствии с перечнем и порядком точек распространения AIA.

  • В подразделе “Authority Information Access” в полях “OCSP” указаны URL–адреса служб OCSP в соответствии с перечнем и порядком служб OCSP.