5.1.8. Управление ресурсными системами и центрами валидации
Раздел “Ресурсные системы”
Заголовок раздела «Раздел “Ресурсные системы”»Раздел “Ресурсные системы” обеспечивает получение данных субъектов с целью упрощенного выпуска сертификатов субъектам поддерживаемых служб каталогов Linux и Microsoft (далее – ресурсные системы), а также централизованную публикацию выпущенных сертификатов в карточку субъекта службы каталогов.
Каждая ресурсная система, зарегистрированная в eCA-CA, может иметь несколько точек подключения.
Переход в раздел “Ресурсные системы” осуществляется через боковое меню, расположенное слева на главном экране (см. рисунок Экран раздела “Ресурсные системы”).
На основном экране раздела “Ресурсные системы” отображены следующие информационные поля (см. рисунок Экран раздела “Ресурсные системы”):
-
имя домена – домен подключённой ресурсной системы;
-
последнее обновление – дата и время последней синхронизации с базой субъектов ресурсной системы;
-
статус – статус ресурсной системы, который назначается в соответствии с критериями, приведёнными в таблице Статусы ресурсной системы и критерии их присвоения.
Статусы ресурсной системы и критерии их присвоения
Заголовок раздела «Статусы ресурсной системы и критерии их присвоения»| Статус ресурсной системы | Критерии присвоения статуса ресурсной системе |
|---|---|
| Ожидание обработки | Все точки подключения к данной ресурсной системе ожидают первой синхронизации (при регистрации ресурсной системы) |
| Успешно | Все точки подключения к ресурсной системе успешно синхронизированы |
| В процессе | Какая–либо точка подключения к ресурсной системе находится в процессе синхронизации или удаления |
| Ошибка | У ресурсной системы нет точек, находящихся в процессе синхронизации, и есть хотя бы одна точка, синхронизация которой завершена с ошибкой |
-
субъекты –количество субъектов, загруженных из ресурсной системы;
-
– пиктограмма “Очередь” показывает, что ресурсной системе назначена задача, которая поставлена в очередь, так как в данный момент выполняется другая задача.Ресурсным системам возможно назначить выполнение следующих задач:
-
полная синхронизация ресурсной системы (см. Полная синхронизация ресурсной системы в ручном режиме);
-
частичная синхронизация ресурсной системы (синхронизация точки подключения ресурсной системы) (см. Частичная синхронизация точки подключения в ручном режиме);
-
удаление зарегистрированной ресурсной системы (cм. Раздел Удаление зарегистрированной ресурсной системой);
-
удаление точки подключения зарегистрированной ресурсной системы (см. Удаление точки подключения к ресурсной системе).
Назначение ресурсной системе новой задачи с постановкой в очередь сопровождается уведомительным сообщением “Успешно. Задача поставлена в очередь”.
Повторно назначить ресурсной системе задачу, уже находящуюся в очереди, невозможно. Данное действие сопровождается уведомительным сообщением “Ошибка. Задача уже находится в очереди”.
Экран раздела “Ресурсные системы”

eCA-CA позволяет взаимодействовать с несколькими ресурсными системами: Samba DC, РЕД АДМ, MS AD, FreeIPA, Dynamic Directory, ALD PRO и Альт Домен:
-
список субъектов (пользователей, компьютеров и сервисов (только для ALD PRO, Dynamic Directory и FreeIPA)), их атрибуты и сертификаты;
-
список и состав групп безопасности.
Идентификация загружаемых субъектов ресурсной системы производится по их атрибуту “id”.
В разделе “Ресурсные системы” доступны следующие возможности:
-
регистрация (подключение) ресурсной системы для выпуска сертификатов и учётных записей субъектам служб каталогов (см. Регистрация точки подключения);
-
переход в карточку ресурсной системы (см. рисунок Карточка ресурсной системы);
-
запуск полной синхронизации ресурсной системы (см. Полная синхронизация ресурсной системы в ручном режиме);
-
удаление зарегистрированной ресурсной системы (см. Удаление зарегистрированной ресурсной системой).
Регистрация точки подключения
Заголовок раздела «Регистрация точки подключения»Для подключения ресурсной системы ALD PRO, Dynamic Directory или FreeIPA к eCA-CA необходимо предварительно создать роль на контроллере домена ALD Pro/FreeIPA со следующим набором полномочий:
-
наличие роли “Service Role” для подключения к ресурсной системе;
-
наличие роли “helpdesk” или роли “User Administrator” для публикации сертификатов пользователей;
-
наличие роли “Enrollment Administrator” для публикации сертификатов контроллеров домена.
Для этого на контроллере домена ALD Pro или FreeIPA выполните следующие команды с правами суперпользователя:
ipa permission-add "eCA - Reader" --right={read,search} --bindtype=permission --attrs=*ipa permission-add "eCA - Manage certificate" --right=write --bindtype=permission --attrs=usercertificateipa privilege-add "eCA - Integrations privilege" --desc="Привилегии для интеграции с eCA"ipa privilege-add-permission "eCA - Integrations privilege" --permissions="eCA - Reader" --permissions="eCA - Manage certificate"ipa role-add "eCA - Integrations" --desc="Роль для интеграции с eCA"ipa role-add-privilege "eCA - Integrations" --privileges="eCA - Integrations privilege"ipa role-add-member "eCA - Integrations" --users="Имя пользователя"Для подключения к ресурсной системе Samba DC, Альт Домен, РЕД АДМ или MS AD необходимо создать учетную запись на контроллере домена с правами, позволяющими получить данные (наличие ролей “Domain Users” и “Cert Publishers” для публикации сертификатов пользователей).
Порядок регистрации точки подключения:
-
Запуск сценария регистрации точки подключения происходит по нажатию кнопки “Зарегистрировать +” на главном экране управления “Ресурсной системы” или по нажатию кнопки “Добавить +” в карточке ресурсной системы в подразделе “Точки подключения”.
-
В открывшемся окне заполните следующие поля:
-
тип – выберите в списке тип подключаемой ресурсной системы: Samba DC, Альт Домен, ALD PRO, MS AD, FreeIPA, Dynamic Directory, РЕД АДМ;
-
чек–бокс “Использовать TLS для подключения” – выберите тип соединения. По умолчанию чек–бокс для соединения по протоколу TLS всегда включен. В случае использования незащищённого соединения снимите отметку чек–бокса;
-
адрес хоста – укажите полное доменное имя или IP–адрес точки подключения ресурсной системы;
-
точка подключения – укажите точку подключения в формате:
DC={первое доменное имя},DC={второе доменное имя} и т.д.;
-
-
логин – укажите имя учетной записи администратора контроллера домена:
-
для Samba DC, Альт Домен, РЕД АДМ и MS AD имя учетной записи администратора указывается в формате RFC822Name;
-
для ALD PRO, Dynamic Directory и FreeIPA имя учетной записи администратора указывается в формате Distinguished Names.
-
пароль – укажите пароль учетной записи администратора контроллера домена.
Пароль хранится в базе данных в зашифрованном по алгоритму AES256 виде (конфигурация базы данных указана в конфигурационном файле /opt/aecaCa/scripts/config.sh).
Примеры заполненной полей при подключении ресурсной системы для разных типов источников приведены на соответствующих рисунках (см. рисунки Пример регистрации ресурсной системы ALD PRO, Пример регистрации ресурсной системы FreeIPA, Пример регистрации ресурсной системы МS AD, Пример регистрации ресурсной системы Samba DC, Пример регистрации ресурсной системы Альт Домен, Пример регистрации ресурсной системы РЕД АДМ).
-
-
После заполнения всех полей нажмите кнопку “Зарегистрировать”. В результате успешной регистрации ресурсной системы будет выведено соответствующее уведомительное сообщение.

Пример регистрации ресурсной системы ALD PRO
Заголовок раздела «Пример регистрации ресурсной системы ALD PRO»
Пример регистрации ресурсной системы FreeIPA
Заголовок раздела «Пример регистрации ресурсной системы FreeIPA»
Пример регистрации ресурсной системы МS AD
Заголовок раздела «Пример регистрации ресурсной системы МS AD»
Пример регистрации ресурсной системы Samba DC
Заголовок раздела «Пример регистрации ресурсной системы Samba DC»
Пример регистрации ресурсной системы Альт Домен
Заголовок раздела «Пример регистрации ресурсной системы Альт Домен»
Пример регистрации ресурсной системы РЕД АДМ
Заголовок раздела «Пример регистрации ресурсной системы РЕД АДМ»При регистрации ресурсной системы могут возникать следующие ошибки:
-
сообщение “Ошибка LDAP аутентификации: Неправильный логин или пароль” – при вводе неверных данных учётной записи администратора домена;
-
сообщение об ошибке подключения по заданному URL (адресу хоста);
-
сообщение об ошибке при установлении TLS–соединения;
-
сообщение об ошибке при наличии уже зарегистрированной ресурсной системы с указанными данными;
-
сообщение “Ошибка подключения к ресурсной системе” при возникновении других ошибок подключения к ресурсной системе.
Если регистрация точки подключения выполнялась из карточки ресурсной системы и в результате успешной регистрации было определено, что точка подключения принадлежит иной ресурсной системе, после нажатия на кнопку “Зарегистрировать” отображается модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе (см. рисунок Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе).

Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе
Заголовок раздела «Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе»- При успешном подключении к ресурсной системе будет выполнена полная синхронизация данных из точки подключения, указанной при регистрации Base DN (dc=…).
Карточка ресурсной системы
Заголовок раздела «Карточка ресурсной системы»Просмотр информации о ресурсной системе возможен в её карточке. Переход к “Карточке ресурсной системы” (см. рисунок Карточка ресурсной системы) осуществляется при нажатии на строку ресурсной системы в разделе “Ресурсные системы” (см. рисунок Экран раздела “Ресурсные системы”).
Карточка ресурсной системы

В карточке ресурсной системы представлена следующая информация:
-
имя домена;
-
уникальный идентификатор ресурсной системы;
-
дата и время последней попытки полной синхронизации ресурсной системы;
-
статус ресурсной системы, который назначается в соответствии с критериями, приведёнными в таблице выше (Таблица 15);
-
количество субъектов, полученных из ресурсной системы.
-
информация о точках подключения ресурсной систем:
-
адрес хоста – полное доменное имя или IP–адрес точки подключения ресурсной системы;
-
точка подключения – Base DN (Distinguished Name) уникальный идентификатор корневого объекта в LDAP–каталоге, который содержит в своём DN–объекты, получаемые из точки подключения;
-
тип – тип ресурсной системы: SambaDC, Альт домен, ALD PRO, MS_AD, FreeIPA, Dynamic Directory, RED ADM.
-
логин (имя) учётной записи администратора контроллера домена;
-
дата и время последней попытки синхронизации точки подключения;
-
статус точки подключения, который назначается в соответствии с критериями, приведёнными в таблице ниже (Таблица 16);
-
Статусы точки подключения и критерии их присвоения
Заголовок раздела «Статусы точки подключения и критерии их присвоения»| Статус точки подключения | Критерии присвоения статуса точке подключения |
|---|---|
| Ожидание обработки | Точка подключения ресурсной системы ожидает первой синхронизации (при регистрации ресурсной системы) |
| Успешно | Точка подключения к ресурсной системе успешно синхронизирована |
| В процессе | Точка подключения к ресурсной системе находится в процессе синхронизации или удаления |
| Ошибка | Последняя синхронизация точки подключения завершена с ошибкой |
-
– пиктограмма “Очередь” показывает, что точке подключения ресурсной системы назначена задача, которая поставлена в очередь, так как в данный момент выполняется другая задача.Точкам подключения ресурсных систем возможно назначить выполнение следующих задач:
-
частичная синхронизация ресурсной системы (синхронизация точки подключения ресурсной системы) (см. Частичная синхронизация точки подключения в ручном режиме);
-
удаление точки подключения зарегистрированной ресурсной системы (см. Удаление точки подключения к ресурсной системе).
Назначение точке подключения ресурсной системы новой задачи с постановкой в очередь сопровождается уведомительным сообщением “Успешно. Задача поставлена в очередь”.
Повторно назначить точке подключения ресурсной системы задачу, уже находящуюся в очереди, невозможно. Данное действие сопровождается уведомительным сообщением “Ошибка. Задача уже находится в очереди”.
В карточке ресурсной системы доступны следующие действия:
-
запуск полной синхронизации ресурсной системы (см. Полная синхронизация ресурсной системы в ручном режиме);
-
удаление зарегистрированной ресурсной системы (cм. Раздел Удаление зарегистрированной ресурсной системой);
-
регистрация новой точки подключения к ресурсной системе (см. Регистрация точки подключения);
-
запуск частичной синхронизации точки подключения (см. Частичная синхронизация точки подключения в ручном режиме);
-
изменение параметров, указанные при регистрации точки подключения (см. Редактирование параметров точки подключения);
-
удаление точки подключения (см. Удаление точки подключения к ресурсной системе).
Синхронизация ресурсных систем
Заголовок раздела «Синхронизация ресурсных систем»Виды синхронизации ресурсных систем
Заголовок раздела «Виды синхронизации ресурсных систем»eCA-CA поддерживает следующие виды синхронизации:
-
Полная.
Синхронизация списка субъектов (пользователей, компьютеров и сервисов (только для ALD PRO, Dynamic Directory и FreeIPA), их атрибуты и сертификаты, список и состав групп безопасности) выполняется из всех точек подключения к ресурсной системе.
-
Частичная.
При частичной синхронизации выполняется синхронизация всех данных выбранных точек подключения к ресурсной системе, полученных при полной синхронизации, за исключением сведений об удалении субъектов и групп безопасности из ресурсной системы.
Синхронизация ресурсной системы производится постранично (eCA-CA получает данные из ресурсной системы частями, выполняя несколько запросов с ограничением на максимальное количество выдаваемых объектов вместо одного запроса на выгрузку сразу всех данных.). При этом максимально возможное количество объектов, получаемых при выполнении одного запроса, задаётся в параметре ldap_partition_size в конфигурационном файле /opt/aecaCa/scripts/config.sh.
Режимы синхронизации ресурсных систем
Заголовок раздела «Режимы синхронизации ресурсных систем»-
Автоматический режим синхронизации.
В данном режиме синхронизация всех зарегистрированных точек подключения к ресурсным системам выполняется по расписанию в соответствии с CRON–выражением, указанным в конфигурационном файле /opt/aecaCa/scripts/config.sh:
-
для задания расписания полной синхронизации укажите значение CRON–выражения для параметра ldap_synch_resource (значение по умолчанию ‘0 0 0 * * *’ – запуск полной синхронизации каждую полночь);
-
для задания расписания частичной синхронизации укажите значение CRON–выражения для параметра ldap_synch_connection_point (значение по умолчанию ‘0 */30 * * * *’– запуск частичной синхронизации каждые полчаса).
-
Ручной режим синхронизации.
В данном режиме запуск синхронизации выполняется по команде пользователя с ролью “Администратор”:
-
запуск полной синхронизации выбранных ресурсных систем (см. Полная синхронизация ресурсной системы в ручном режиме).
-
запуск частичной синхронизации выбранных точек подключения к ресурсным системам (см. Частичная синхронизация точки подключения в ручном режиме)
Полная синхронизация ресурсной системы в ручном режиме
Заголовок раздела «Полная синхронизация ресурсной системы в ручном режиме»Запуск полной синхронизации ресурсной системы может осуществляться путём нажатия на кнопку “Обновить” для ресурсной системы в разделе “Ресурсные системы” (см. рисунок Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”) или путём нажатия на кнопку “Обновить полностью” в карточке ресурсной системы (см. рисунок Карточка ресурсной системы).

Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”
Заголовок раздела «Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”»Частичная синхронизация точки подключения в ручном режиме
Заголовок раздела «Частичная синхронизация точки подключения в ручном режиме»Запуск частичной синхронизации точки подключения осуществляться путём нажатия на кнопку “Обновить” для выбранной точки подключения в карточке ресурсной системы (см. рисунок Запуск частичной синхронизации точки подключения).

Запуск частичной синхронизации точки подключения
Заголовок раздела «Запуск частичной синхронизации точки подключения»Редактирование параметров точки подключения
Заголовок раздела «Редактирование параметров точки подключения»Для редактирования параметров точки подключения необходимо в карточке ресурсной системы нажать на кнопку “Редактировать”
около точки подключения (см. рисунок Окно раздела “Ресурсная система”. Кнопка редактирования РС).
Окно раздела “Ресурсная система”. Кнопка редактирования РС

После этого открывается окно для редактирования полей, заполненных при создании точки подключения. Тип подключаемого ресурса изменить невозможно (см. рисунок Окно редактирования подключения к РС).
Окно редактирования подключения к РС

Для сохранения и применения параметров необходимо нажать кнопку “Сохранить”.
Удаление зарегистрированной ресурсной системой
Заголовок раздела «Удаление зарегистрированной ресурсной системой»Порядок удаления ресурсной системы:
- Удаление ресурсной системы может осуществляться путем нажатия на кнопку “Удалить” для ресурсной системы в разделе “Ресурсные системы” (см. рисунок Удаление ресурсной системы из раздела “Ресурсные системы”) или путем нажатия на кнопку “Удалить” в карточке ресурсной системы (см. рисунок Карточка ресурсной системы).
Удаление ресурсной системы из раздела “Ресурсные системы”

- После этого отобразится окно подтверждения выбранного действия (см. рисунок Окно подтверждения удаления ресурсной системы).
Окно подтверждения удаления ресурсной системы

- Для удаления нажмите на кнопку “Удалить”.
В результате удаления ресурсной системы:
-
все субъекты, полученные из этой ресурсной системы, будут переведены в локальную ресурсную систему;
-
будут удалены группы безопасности, полученные из этой ресурсной системы;
-
операторы, которым были предоставлены права на группы, полученные из этой ресурсной системы, потеряют свои полномочия.
Удаление точки подключения к ресурсной системе
Заголовок раздела «Удаление точки подключения к ресурсной системе»Удаление точки подключения осуществляется путем нажатия на кнопку “Удалить” для точки подключения в карточке ресурсной системы (см. рисунок Удаление ресурсной системы из карточки ресурсной системы).
Удаление ресурсной системы из карточки ресурсной системы

После этого отобразится окно подтверждения выбранного действия (см. рисунок Окно подтверждения удаления точки подключения).
Окно подтверждения удаления точки подключения

Для удаления нажмите на кнопку “Удалить”.
В результате удаления точки подключения:
-
все субъекты, полученные из этой точки подключения, будут переведены в локальную ресурсную систему;
-
будут удалены и группы безопасности, полученные из этой точки подключения;
-
операторы, которым были предоставлены права на группы, полученные из этой точки подключения, потеряют свои полномочия.
Раздел “Центры валидации”
Заголовок раздела «Раздел “Центры валидации”»Переход в раздел “Центры валидации” выполняется через боковое меню, расположенное слева на главном экране (см. рисунок Раздел “Центр валидации”). Данный раздел доступен только для пользователя с ролью “Администратор”.
Раздел “Центр валидации”

Раздел “Центры валидации” предназначен для выполнения следующих сценариев:
-
Публикация списков отозванных сертификатов CRL по команде уполномоченного пользователя.
-
Настройка параметров ЦВ.
-
Удаление ЦВ.
-
Настройка периода автоматического обновления точек публикации CRL и срока действия перекрытия Delta CRL для активного Центра сертификации.
-
Экспорт актуального списка отозванных сертификатов CRL и разностного списка отозванных сертификатов DELTA CRL.
-
Экспорт сертификата текущего издающего Центра сертификации.
-
Создание пользовательских точек распространения CRL, Delta CRL и AIA.
-
Публикация CRL, Delta CRL и AIA в LDAP–каталог точек распространения ресурсных систем.
-
Просмотр служб OCSP, зарегистрированных ЦВ.
-
Создание пользовательской службы OCSP.
Настройка периодичности автоматического обновления CRL
Заголовок раздела «Настройка периодичности автоматического обновления CRL»Чтобы настроить периодичность автоматического обновления CRL и формирования Delta CRL, на верхней панели раздела “Центр валидации” раскройте список “Автообновление CRL” (см. рисунок Просмотр настроек автоматического обновления CRL).
В раскрывшемся информационном блоке представлена следующая информация:
-
Текущий период обновления публикации CRL и срок действия перекрытия CRL (CRL overlap).
-
Дата и время последней публикации CRL.
-
Дата и время следующей публикации CRL.
-
Текущий период обновления публикации Delta CRL;
-
Статус настройки автоматической генерации и публикации Delta CRL при изменении статусов сертификатов.
Просмотр настроек автоматического обновления CRL

-
В раскрывшемся информационном блоке нажмите кнопку “Настроить” (см. рисунок Просмотр настроек автоматического обновления CRL).
-
В открывшемся окне выполните настройку следующих параметров автоматического обновления CRL (см. рисунок Настройка автоматического обновления CRL):
Настройка автоматического обновления CRL

-
Период обновления (публикации) CRL (crlperiod) (формат ввода: 1m, 1h, 1d, 1mo, 1y — минута, час, день, месяц, год).
-
Срок действия перекрытия CRL (crlOverlapTime) – временной отрезок до истечения срока действия текущего CRL, за который будет публиковаться новый CRL (формат ввода: 1m, 1h, 1d, 1mo, 1y — минута, час, день, месяц, год).
-
Для включения режима генерации и рассылки Delta CRL установите флажок “Рассылать Delta CRL”.
-
Период обновления Delta CRL (deltacrlperiod) – время между публикациями Delta CRL. При вводе значения, превышающего заданный период обновления CRL, будет выведено предупреждение и до ввода корректного значения сохранить настройки будет невозможно.
Для включения режима автоматической генерации и публикации CRL (Delta CRL) при изменении статусов (отзыве/приостановке/возобновлении действия) сертификатов установите флажок “Генерировать и публиковать новый CRL при изменении статусов сертификатов” или “Генерировать и публиковать новый Delta CRL при изменении статусов сертификатов” (при включённой рассылке Delta СRL).
Значения периодов обновления публикаций CRL и Delta CRL следует выбирать исходя из интенсивности обновления списка сертификатов в конкретных условиях эксплуатации.
Значение срока действия перекрытия стоит выбирать исходя из следующих рекомендации:
-
Срок действия перекрытия (crlOverlapTime) должен составлять 1/10 от значения периода обновления публикаций CRL (crlperiod), но не более 12 часов. При этом должны выполняться две рекомендации, приведённые ниже.
-
Срок действия перекрытия (crlOverlapTime) не должен быть больше периода обновления Delta CRL (deltacrlperiod), если выполняется следующее условие, приведённое ниже.
-
Срок действия перекрытия (crlOverlapTime) не должен быть меньше 1/5 от интервала рассинхронизации времени в сети (обычная рассинхронизация составляет не более 10 мин).
Файлы CRL содержат следующие данные, указывающие на время действия списка отозванных сертификатов:
-
“This Update” – дата и время вступления в силу CRL (момент начала действия).
-
“Next Update” – дата и время следующего обновления CRL (момент истечения срока действия CRL, когда CRL становится недействительным для проверки).
При планировании срока действия CRL необходимо учитывать время следующей публикации “Next Publish” (момент выпуска Центром сертификации нового CRL).
Между настроенными значениями и значениями, которые указываются в файле CRL (Delta CRL) и выводятся в интерфейсе пользователя, должна быть следующая связь:
-
для CRL:
-
“This Update” = “Время создания CRL”
-
“Next Publish” = “This Update” + “crlperiod”
-
“Next Update” = “Next Publish” + “crlOverlapTime”
-
для Delta CRL:
-
“This Update” = “время создания Delta CRL”
-
“Next Publish” = “This Update” + “deltacrlperiod”
-
“Next Update” = “Next Publish”
-
При каждой новой генерации CRL увеличивается значение номера версии (CRLNumber).
При каждой новой генерации Delta CRL увеличивается значение CRLNumber индикатора (DeltaCRLIndicator) и соответствует тому CRL, для которого указана разница.
Служба CRL DP начинает распространять CRL и Delta CRL с большим номером (версии и индикатора) сразу после его поступления и проверки подписи издателя.
Если рассылка Delta CRL выключена, но на вкладке “Точки распространения” зарегистрированы точки распространения данного типа, то они не будут попадать в создаваемые сертификаты. В этом случае точки распространения будут отмечены восклицательным знаком в треугольнике, с отображением всплывающего сообщения “Точки распространения Delta CRL не будут попадать в создаваемые сертификаты, так как рассылка Delta CRL выключена (см.
-

Индикация точки распространения Delta CRL при выключенной рассылке Delta CRL
Заголовок раздела «Индикация точки распространения Delta CRL при выключенной рассылке Delta CRL»Публикация списка отозванных сертификатов CRL по команде
Заголовок раздела «Публикация списка отозванных сертификатов CRL по команде»Список отозванных сертификатов может быть обновлен внепланово по команде уполномоченного пользователя с ролью “Администратор”. Для этого на верхней панели вкладки “Центры валидации” раздела “Центры валидации” нажмите кнопку “Обновить CRL” (см. рисунок Обновление CRL по команде администратора). При этом таймер автоматической публикации CRL сбрасывается, и начинается новый отсчет времени публикации.
Все сгенерированные списки отозванных сертификатов в формате .crl будут сохранены в базе данных (конфигурация базы данных указана в файле /opt/aecaCa/scripts/config.sh).

Обновление CRL по команде администратора
Заголовок раздела «Обновление CRL по команде администратора»Экспорт актуального списка отозванных сертификатов CRL
Заголовок раздела «Экспорт актуального списка отозванных сертификатов CRL»Для выгрузки списка отозванных сертификатов CRL выполните следующие действия:
-
На верхней панели вкладки “Центры валидации” раздела “Центры валидации” нажмите кнопку “Скачать CRL”
. -
В открывшемся окне в зависимости от текущего состояния eCA-CA выполните одно из следующих действий:
- Если в eCA-CA не зарегистрирован ни один ЦВ и CRL ранее не публиковался, то опубликуйте и выгрузите новый CRL (см. рисунок Публикация и выгрузка нового CRL). Для этого в соответствующем поле укажите срок действия CRL и нажмите кнопку “Cгенерировать и скачать”.

Публикация и выгрузка нового CRL
Заголовок раздела «Публикация и выгрузка нового CRL»-
Если в eCA-CA не зарегистрирован ни один ЦВ, а CRL ранее публиковался, то выполните одно из следующих действий (см. рисунок Выгрузка последнего опубликованного CRL):
-
Выгрузите последний опубликованный CRL. Для этого установите переключатель в положение “Скачать последний” и нажмите кнопку “Скачать”.
-
Опубликуйте и выгрузите новый CRL. Для этого установите переключатель в положение “Сгенерировать новый”, в соответствующем поле укажите срок действия CRL и нажмите кнопку “Cгенерировать и скачать”.
-

Выгрузка последнего опубликованного CRL
Заголовок раздела «Выгрузка последнего опубликованного CRL»- Если в eCA-CA зарегистрирован хотя бы один ЦВ, скачайте последний опубликованный CRL, нажав кнопку “Скачать последний” (см. рисунок Выгрузка последнего опубликованного CRL).

Выгрузка последнего опубликованного CRL
Заголовок раздела «Выгрузка последнего опубликованного CRL»Регистрация Центра валидации в eCA-CA
Заголовок раздела «Регистрация Центра валидации в eCA-CA»Для регистрации Центра валидации в eCA-CA согласно руководству администратора eCA-VA:
-
Создайте в eCA-VA подключение к eCA-CA.
-
Аутентифицируйтесь в eCA-VA как администратор eCA-CA.
-
Создайте в eCA-VA Центр валидации для конкретного Центра сертификации.
Управление Центрами валидации
Заголовок раздела «Управление Центрами валидации»В разделе “Центры валидации” eCA-CA отображаются сведения только о Центрах валидации текущего активного Центра сертификации.
Сведения о каждом Центре валидации представлены в его карточке.
Для просмотра карточки Центра валидации (см. рисунок Карточка зарегистрированного центра валидации) перейдите на вкладку “Центры валидации” раздела “Центры валидации” и щёлкните по строке Центра валидации.
Карточка зарегистрированного центра валидации

В карточке ЦВ доступны следующие действия:
-
Просмотр информации об идентификаторе центра валидации.
-
Просмотр информации об обслуживаемом центре сертификации.
-
Публикация последнего сгенерированного CRL в Центре валидации Aladdin eCA.
Для этого нажмите кнопку “Опубликовать текущий CRL”.
-
Удаление центра валидации. Для этого наведите указателем мыши на выбранный центр валидации в списке, нажмите кнопку
“Удалить” или в карточке центра валидации нажмите кнопку
и в открывшемся окне (см. рисунок Подтверждение удаления центра валидации) подтвердите удаление, нажав кнопку
.

Подтверждение удаления центра валидации
Заголовок раздела «Подтверждение удаления центра валидации»-
Для службы CRL DP на вкладке “CRL DP” (см. рисунок Вкладка “CRL” карточки центра валидации) доступны следующие действия:
-
Выгрузка списка отозванных сертификатов CRL. Для этого нажмите кнопку “Скачать CRL”.
-
Выгрузка разностного списка отзыва сертификатов DELTA CRL. Для этого нажмите кнопку “Скачать DELTA CRL”.
-
Просмотр URL выгрузки CRL, который будет включаться в выпускаемые сертификаты (см. Параметры точек распространения в сертификате). Чтобы скопировать URL в буфер обмена, щёлкните рядом c URL значок
.
-
Вкладка “CRL” карточки центра валидации

-
Просмотр URL выгрузки DELTA CRL, который будет включаться в выпускаемые сертификаты (см. Параметры точек распространения в сертификате). Чтобы скопировать URL в буфер обмена, щёлкните рядом c URL значок
. -
Просмотр порядкового номеров публикации CRL и DELTA CRL.
-
Просмотр даты и времени последней публикации CRL и DELTA CRL.
-
Просмотр даты и времени следующей публикации CRL и DELTA CRL.
-
Просмотр даты и времени окончания срока действия CRL и DELTA CRL.
-
Для службы AIA на вкладке “AIA” (см. рисунок Вкладка “AIA” карточки центра валидации) доступны следующие действия:
-
Выгрузка опубликованного сертификата текущего издающего центра сертификации. Для этого нажмите кнопку “Скачать сертификат”.
-
Просмотр URL выгрузки сертификата издателя, который будет включаться в выпускаемые сертификаты (см. Параметры точек распространения в сертификате). Чтобы скопировать URL в буфер обмена, щёлкните рядом c URL значок
. -
Просмотр имени владельца (центра сертификации).
-
Просмотр SDN владельца (центра сертификации).
-
Просмотр срока действия сертификата Центра сертификации.
-
Просмотр алгоритма и длины ключа, на котором был выпущен закрытый ключ Центра сертификации.
-
Для службы OCSP на вкладке “OCSP” (см. рисунок Вкладка “OCSP” карточки центра валидации) доступны следующие действия:
-
Просмотр URL OCSP–сервера. URL будет включаться в выпускаемые сертификаты (см. Параметры точек распространения в сертификате). Чтобы скопировать URL в буфер обмена, щёлкните рядом c адресом OCSP значок
. -
Просмотр статуса OCSP-службы.
-
-
Вкладка “AIA” карточки центра валидации

Вкладка “OCSP” карточки центра валидации

Управление точками распространения
Заголовок раздела «Управление точками распространения»Вкладка “Точки распространения” раздела “Центры валидации” предназначена для:
-
Просмотра URL точек распространения CRL, Delta CRL и AIA, подключенных eCA-VA, образующих автоматические точки распространения. Данные точки распространения обозначены в списках значком
(поле “Тип”). -
Регистрации, редактирования и удаления внешних точек распространения CRL, Delta CRL и AIA , образующих пользовательские точки распространения. Данные точки распространения обозначены в списках значком
(поле “Тип”); -
Управления режимом публикации CRL, Delta CRL и AIA в LDAP–каталог ресурсных систем (доменные службы каталогов) пользовательских точек распространения.
-
Управления записью точек распространения в выпускаемые сертификаты.
-
Управления приоритетами точек распространения. Приоритет определяет очерёдность записи URL точек распространения в сертификаты субъектов (см. Параметры точек распространения в сертификате).
-
Объединения точек распространения в кластеры (по типу) для проксирования доступа к ним с целью распределения нагрузки.
Точки распространения сгруппированы по типу распространяемых данных (СRL, Delta CRL или AIA) и представлены на вкладке “Точки распространения” списками в табличном виде (см. рисунок Просмотр списков точек распространения):
-
Тип – тип точки распространения (автоматическая или пользовательская).
-
Центр валидации – IP–адрес или полное доменное имя компьютера с установленным eCA-VA (только для автоматических точек распространения).
-
URL – адрес сервера точки распространения.
-
Приоритет – числовое значение от 0 до 1000.
Точки распространения располагаются в списках в порядке убывания назначенного им приоритета. Если приоритеты точек распространения совпадают, то выше в списке будет располагаться точка, в параметры которой изменения были внесены позднее (в том числе и дата создания).
-
Дата изменения – дата и время последнего редактирования параметров точки распространения (изменение URL и приоритета, а также состава кластера для точки распространения).
-
Публикация – статус последней публикации в точку распространения (“Ошибка” или “Успешно”). Если для пользовательской точки распространения не включен режим публикации CRL, Delta CRL или AIA) в LDAP–каталоге ресурсной системы (доменной службе каталогов), то точке назначается статус публикации “Выключена”.
-
Дата публикации – дату и время последней попытки публикации данных в точку распространения.
-
Переключатель, позволяющий управлять записью точки распространения в выпускаемые сертификаты. При выключенном переключателе запись точек распространения в сертификаты не выполняется.
Просмотр списков точек распространения

Управление точками распространения включает следующие действия:
-
Создание (регистрация) новой точки распространения.
-
Редактирование точки распространения.
-
Удаление созданной точки распространения.
-
Управление записью точек распространения в выпускаемые сертификаты.
-
Объединение точек распространения в кластер.
Создание пользовательской точки распространения
Заголовок раздела «Создание пользовательской точки распространения»Пользовательские точки предназначены для распространения:
-
Списка отзыва сертификатов (CRL).
-
Разностного списка отзыва сертификатов (Delta CRL).
-
Сертификатов издающих Центров сертификации (AIA).
В eCA-CA для пользовательских точек распространения реализована возможность публикации распространяемых данных в LDAP–каталоги ресурсных систем (доменных служб каталогов): Samba DC, Альт Домен, ALD PRO, MS AD, FreeIPA, РЕД АДМ и Dynamic Directory. При включении режима публикации для точки распространения необходимо указать реквизиты подключения к LDAP–каталогу:
-
IP–адрес или полное доменное имя контроллера домена.
-
Имя и пароль учетной записи администратора домена.
Для доменов Samba DC, Альт Домен, РЕД АДМ и MS AD имя учетной записи указывается в формате RFC822Name, для ALD PRO, Dynamic Directory и FreeIPA –в формате Distinguished Names.
- URL – путь к объекту в LDAP–каталоге для публикации распространяемых данных. Примеры URL:
- для точки распространения CRL:
ldap://CN=SUB_CA_INFORM,CN=SUB_CA_INFORM,CN=CDP,CN=PublicKey Services,CN=Services,CN=Configuration,DC="1 компонент доменного имени",…,DC="последний компонент доменного имени"?certificateRevocationList?base?objectClass=cRLDistributionPoint
- для точки распространения Delta CRL:
ldap://CN=SUB_CA_INFORM,CN=SUB_CA_INFORM,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC="1 компонент доменного имени",…,DC="последний компонент доменного имени"?deltaRevocationList?base?objectClass=cRLDistributionPoint
- для точки распространения сертификатов издающих Центров сертификации (AIA):
ldap://CN=SUB_CA_INFORM,CN=AIA,CN=Public Key Services,CN=Services,CN=Configuration,DC="1 компонент доменного имени",…,DC="последний компонент доменного имени"?cACertificate?base?objectClass=certificationAuthority
- для точки распространения CRL:
Порядок создания пользовательской точки распространения:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Нажмите кнопку
и выберите в списке “Пользовательская”. -
В открывшемся окне (см. рисунок Создание точки распространения) выполните следующие действия:
Создание точки распространения

-
В списке “Тип распространяемых данных” выберите тип распространяемых данных (CRL, DELTA, AIA).
-
Чтобы включить режим публикации распространяемых данных в LDAP–каталог ресурсной системы (доменной службы каталогов), установите флажок:
-
“Публиковать CRL в точку распространения” – при создании точки распространения CRL.
-
“Публиковать Delta CRL в точку распространения” – при создании точки распространения Delta CRL.
-
“Публиковать AIA в точку распространения” – при создании точки распространения сертификатов издающих Центров сертификации.
-
в поле “URL” укажите URL точки распространения.
При указании URL возможны следующие сообщения об ошибках:
-
-
“Указан URL существующей точки распространения” – введённый URL совпадает с URL ранее зарегистрированной точки распространения (любого типа).
-
“Некорректный ввод” – введенный URL содержит один или несколько пробелов.
Если вы создаете точку распространения с возможностью публикации распространяемых данных в LDAP–каталог ресурсной системы, укажите в поле “URL” путь к объекту в LDAP–каталоге для публикации распространяемых данных.
-
В поле “Приоритет” укажите приоритет точки распространения (числовое значение от 0 до 1000).
Точки распространения располагаются в списке в порядке убывания назначенного им приоритета. Если приоритеты точек распространения совпадают, то выше в списке будет располагаться точка, в параметры которой изменения были внесены позднее, начиная с момента ее создания.
-
Если вы создаете точку распространения без возможности публикации распространяемых данных, нажмите кнопку “Создать”. В результате будет создана пользовательская точка распространения.
-
Если вы создаете точку распространения с возможностью публикации распространяемых данных, нажмите кнопку “Продолжить”.
-
В открывшемся окне (см. рисунок Указание параметров публикации для точки распространения) выполните следующие действия:

Указание параметров публикации для точки распространения
Заголовок раздела «Указание параметров публикации для точки распространения»-
В списке “Тип домена” выберите тип доменной службы каталогов ресурсной системы (Samba DC, Альт Домен, ALD PRO, MS AD, Dynamic Directory, FreeIPA, РЕД АДМ).
-
В поле “Адрес хоста” укажите IP–адрес или полное доменное имя контроллера домена.
-
В полях “Логин” и “Пароль” укажите соответственно имя и пароль учетной записи администратора контроллера домена.
-
Чтобы установить TLS–соединение с контроллером домена для распространения данных, установите флажок “Использовать TLS для подключения. По умолчанию использование протокола TLS для соединения с контроллером домена включено.
-
Нажмите кнопку “Создать”.
Редактирование пользовательской точки распространения
Заголовок раздела «Редактирование пользовательской точки распространения»Порядок редактирования пользовательской точки распространения:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранную службу в списке и нажмите кнопку
“Редактировать” (см. рисунок Инициализация процесса редактирования пользовательской точки распространения).
Инициализация процесса редактирования пользовательской точки распространения

- В открывшемся окне (см. рисунок Редактирование пользовательской точки распространения) выполните следующие действия:
Редактирование пользовательской точки распространения

-
При необходимости в соответствующих полях измените URL и приоритет точки распространения (описание и правила заполнения полей см. в разделе Создание пользовательской точки распространения).
-
Если режим публикации распространяемых данных в LDAP–каталог ресурсной системы выключен, а вы не хотите его включать, то нажмите кнопку “Сохранить изменения” для завершения процесса редактирования.
-
Если режим публикации распространяемых данных в LDAP–каталог ресурсной системы включен, а вы хотите его выключить, снимите флажок “Публиковать CRL в точку распространения” (при редактировании точки распространения CRL), “Публиковать Delta CRL в точку распространения” (при редактировании точки распространения Delta CRL), “Публиковать AIA в точку распространения” (при редактировании точки распространения сертификатов издающих Центров сертификации) и нажмите кнопку “Сохранить изменения” для завершения процесса редактирования.
-
Если режим публикации распространяемых данных в LDAP–каталог ресурсной системы включен, а вы не хотите его выключать, то нажмите кнопку “Продолжить” для изменения параметров публикации точки распространения.
-
Если режим публикации распространяемых данных в LDAP–каталог ресурсной системы выключен, а вы хотите его включить, установите флажок “Публиковать CRL в точку распространения” (при редактировании точки распространения CRL), “Публиковать Delta CRL в точку распространения” (при редактировании точки распространения Delta CRL), “Публиковать AIA в точку распространения” (при редактировании точки распространения сертификатов издающих Центров сертификации) и нажмите кнопку “Продолжить” для указания параметров публикации точки распространения.
-
В открывшемся окне (см. рисунок Редактирование параметров публикации пользовательской точки распространения) выберите тип доменной службы, укажите адрес контроллера домена, имя и пароль учетной записи администратора контроллера домена (описание и правила заполнения полей см. в разделе Создание пользовательской точки распространения) и нажмите кнопку “Сохранить изменения”.
Редактирование параметров публикации пользовательской точки распространения

Редактирование автоматической точки распространения
Заголовок раздела «Редактирование автоматической точки распространения»Для редактирования параметров автоматической точки распространения выполните следующие действия:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранную автоматическую точку распространения в списке и нажмите кнопку
“Редактировать” (см. рисунок Инициализация процесса редактирования пользовательской точки распространения). -
В открывшемся окне (см. рисунок Редактирование автоматической точки распространения) в соответствующем поле измените приоритет автоматической точки распространения (описание и правила заполнения полей см. в разделе в разделе Создание пользовательской точки распространения). После этого нажмите кнопку “Продолжить”.
Редактирование автоматической точки распространения

- В открывшемся окне (см. рисунок Редактирование автоматической точки распространения) нажмите кнопку “Сохранить изменения”.
Редактирование автоматической точки распространения

Удаление пользовательской точки распространения
Заголовок раздела «Удаление пользовательской точки распространения»Для удаления пользовательской точки распространения выполните следующие действия:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранную автоматическую точку распространения в списке и нажмите кнопку
“Удалить” (см. рисунок Инициализация процесса удаления точки распространения).
Инициализация процесса удаления точки распространения

- В открывшемся окне (см. рисунок Подтверждение удаления пользовательской точки распространения) подтвердите удаление точки распространения, нажав кнопку “Удалить”.

Подтверждение удаления пользовательской точки распространения
Заголовок раздела «Подтверждение удаления пользовательской точки распространения»Создание кластера точек распространения
Заголовок раздела «Создание кластера точек распространения»Объединения точек распространения в кластеры может потребоваться для проксирования доступа к ним с целью распределения нагрузки.
Кластер может быть организован только из точек распространения одного типа (CRL, DeltaCRL или AIA). Кластер может быть организован как из автоматических, так и из пользовательских точек распространения.
Создание кластера возможно двумя способами:
-
Путем создания нового кластера и добавления в него уже существующих точек распространения.
-
Путем создания кластера на базе ранее созданной точки распространения.
Порядок создания нового кластера и добавления в него ранее зарегистрированных точек распространения:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Нажмите кнопку
и выберите в списке “Кластер”. -
В открывшемся окне (см. рисунок Создание кластера точек распространения. Шаг 1) выполните следующие действия:
-
В списке “Тип” выберите тип объединяемых в кластер точек распространения:
-
CRL – для распространения списка отозванных сертификатов.
-
Delta CRL – для распространения разностного списка отозванных сертификатов.
-
AIA – для распространения сертификатов издающих Центров сертификации.
-
В поле “URL” укажите URL балансировщика нагрузки. При указании URL возможны следующие сообщения об ошибках:
-
“Указан URL существующей точки распространения” – введенный URL совпадает с URL ранее зарегистрированной точки распространения.
-
“Некорректный ввод” – введенный URL содержит один и несколько пробелов.
-
В поле “Приоритет” укажите приоритет кластера (числовое значение от 0 до 1000).
-
Кластеры и точки распространения располагаются в списках в порядке убывания назначенного им приоритета. Если приоритеты кластеров и/или точек распространения совпадают, то выше в списке будет располагаться кластер и/или точка, в параметры которых изменения были внесены позднее (в том числе и дата создания).
-
-
Нажмите кнопку “Продолжить”.
Создание кластера точек распространения. Шаг 1

-
В открывшемся окне (см. рисунок Создание кластера точек распространения. Шаг 2) выполните следующие действия:
-
В списке “Выбрать” с помощью флажков выберите URL точек распространения, которые необходимо объединить в кластер, и щёлкните значок
. В результате выбранные точки распространения будут перемещены в список “Выбрано”. -
Чтобы изменить список точек распространения, объединяемых в кластер, в списке “Выбрано” с помощью флажков выберите URL точек распространения, исключаемых из кластера, и щёлкните значок
. В результате выбранные точки распространения будут перемещены в список “Выбрать”. -
Чтобы найти точки распространения в списках, используйте поля поиска.
-
Нажмите кнопку “Создать кластер”.
-
Создание кластера точек распространения. Шаг 2

В результате будет создан кластер точек распространения в соответствии с назначенным приоритетом.
Порядок создания кластера на основе существующей пользовательской точки распространения:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Выделите выбранную пользовательскую точку распространения в списке и нажмите кнопку “Создать кластер”
(см. рисунок Создание кластера на основе зарегистрированной точки распространения).
Создание кластера на основе зарегистрированной точки распространения

-
В открывшемся окне (см. рисунок Создание кластера точек распространения. Шаг 2) выполните следующие действия:
-
В списке “Выбрать” с помощью флажков выберите URL точек распространения, которые необходимо объединить в кластер, и щёлкните значок
. В результате выбранные точки распространения будут перемещены в список “Выбрано”. -
Чтобы изменить список точек распространения, объединяемых в кластер, в списке “Выбрано” с помощью флажков выберите URL точек распространения, исключаемых из кластера, и щёлкните значок
. -
Чтобы найти точки распространения в списках, используйте поля поиска.
-
Нажмите кнопку “Создать кластер”.
-
В результате будет создан кластер с URL и приоритетом пользовательской точки распространения, на основе которой он был создан.
Просмотр состава кластера точек распространения
Заголовок раздела «Просмотр состава кластера точек распространения»Для просмотра точек распространения, объединённых в кластер, выполните следующие действия:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Раскройте состав кластер в списке. Для этого в строке выбранного кластера щёлкните значок
(см Просмотр состава кластера точек распространения).
Просмотр состава кластера точек распространения

- Чтобы скрыть состав кластера, щёлкните значок
.
Редактирование кластера точек распространения
Заголовок раздела «Редактирование кластера точек распространения»Для редактирования состава кластера точек распространения выполните следующие действия:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранный кластер в списке и нажмите кнопку
“Редактировать кластер” (см. рисунок Инициализация процесса редактирования кластера).
Инициализация процесса редактирования кластера

-
В открывшемся окне управления кластером (см. рисунок Редактирование состава кластера) измените состав кластера и нажмите кнопку “Сохранить изменения”.
В списке “Выбрать” с помощью флажков выберите URL точек распространения, которые необходимо добавить в кластер, и щёлкните значок
. В результате выбранные точки распространения будут перемещены в список “Выбрано”. Чтобы исключить точки распространения из кластера, выберите в списке “Выбрано” с помощью флажков URL точек распространения и щёлкните значок
. Чтобы найти точки распространения в списках, используйте поля поиска.
Редактирование состава кластера

Для редактирования параметров кластера выполните следующие действия:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранный кластер в списке и нажмите кнопку
“Редактировать” (см. рисунок Инициализация процесса редактирования параметров кластера).
Инициализация процесса редактирования параметров кластера

- В открывшемся окне (см. рисунок Редактирования кластера точек распространения) в соответствующих полях измените URL, приоритет кластера точек распространения и нажмите кнопку “Сохранить изменения”.

Редактирования кластера точек распространения
Заголовок раздела «Редактирования кластера точек распространения»Удаление кластера точек распространения
Заголовок раздела «Удаление кластера точек распространения»Для удаления кластера точек распространения выполните следующие действия:
-
Перейдите на вкладку “Точки распространения” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранный кластер в списке и нажмите кнопку
“Удалить” (см. рисунок Инициализация процесса удаления кластера).
Инициализация процесса удаления кластера

- В открывшемся окне (см. рисунок Подтверждение удаления кластера) подтвердите удаление, нажав кнопку “Удалить”.

Подтверждение удаления кластера
Заголовок раздела «Подтверждение удаления кластера»В результате кластер точек распространения будет удален. При этом точки распространения, входившие в кластер, будут исключены из него и доступны в списке точек распространения.
Управление службами OCSP
Заголовок раздела «Управление службами OCSP»Управление службами OCSP предполагает:
-
Просмотр URL служб OCSP, созданных в eCA-VA, образующих автоматические службы. Данные службы обозначены в списке значком
(поле “Тип”).Создание, активация и управление службой OCSP для выбранного ЦВ выполняется уполномоченным администратором в “Центре валидации Aladdin Enterprise Validation Authority”. Порядок создание и активация службы OCSP приведен в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 4. “Центр валидации Aladdin Enterprise Validation Authority”.
-
Регистрацию сторонних служб OCSP, существующих или развёртываемых на серверах в информационной системе, образующих пользовательские службы. Данные службы обозначены в списке значком
(поле “Тип”). -
Управление приоритетом служб OCSP. Приоритет определяет очерёдность записи URL служб OCSP в сертификаты субъектов (см. Параметры точек распространения в сертификате).
-
Управление записью служб OCSP в выпускаемые сертификаты. Объединение служб OCSP в кластеры для проксирования доступа к ним с целью распределения нагрузки.
Информация о службах OCSP представлена на вкладке “Службы OCSP” раздела “Центры валидации” списком в табличном виде:
-
Тип – типа службы OCSP. (пользовательская или автоматическая).
-
Центр валидации – IP–адрес или полное доменное имя компьютера с установленным eCA-VA (только для автоматических служб).
-
URL – адрес сервера службы OCSP.
-
Приоритет – числовое значение от 0 до 1000. Службы OCSP располагаются в списке в порядке убывания назначенного им приоритета. Если приоритеты служб OCSP совпадают, то выше в списке будет располагаться служба, в параметры которой изменения были внесены позднее, начиная с даты и времени ее создания.
-
Дата изменения – дата и время последнего редактирования параметров службы OCSP (изменение URL и приоритета).
-
Переключатель, позволяющий управлять записью служб OCSP в выпускаемые сертификаты. При выключенном переключателе запись служб OCSP в сертификаты не выполняется.

Список служб OCSP
Заголовок раздела «Список служб OCSP»Управление службами OCSP включает следующие операции:
-
Создание (регистрация) пользовательских служб OCSP.
-
Редактирование пользовательских и автоматических служб OCSP.
-
Удаление пользовательских служб OCSP.
-
Объединение пользовательских и автоматических служб OCSP в кластеры.
Создание пользовательской службы OCSP
Заголовок раздела «Создание пользовательской службы OCSP»Порядок создания пользовательской службы OCSP:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Нажмите кнопку
и выберите в списке “Пользовательская”. -
В открывшемся окне (см. рисунок Создание службы OCSP) выполните следующие действия:
- В поле “URL” укажите URL службы OCSP.
При указании URL возможны следующие сообщения об ошибках:
-
“Указан URL существующей службы OCSP” – введенный URL совпадает с URL ранее зарегистрированной службы OCSP.
-
“Некорректный ввод” – введенный URL содержит один и несколько пробелов.
-
В поле “Приоритет” укажите приоритет службы OCSP (числовое значение от 0 до 1000).
Службы OCSP располагаются в списке в порядке убывания назначенного им приоритета. Если приоритеты служб OCSP совпадают, то выше в списке будет располагаться служба OCSP, в параметры которой изменения были внесены позднее, начиная с момента её создания.
Создание службы OCSP

- Нажмите кнопку “Создать”.
В результате будет создана пользовательская служба OCSP.
Редактирование пользовательской службы OCSP
Заголовок раздела «Редактирование пользовательской службы OCSP»Для редактирования параметров пользовательской службы OCSP выполните следующие действия:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранную службу в списке и нажмите кнопку
“Редактировать” (см. рисунок Инициализация процесса редактирования службы OCSP).
Инициализация процесса редактирования службы OCSP

- В открывшемся окне (см. Редактирования пользовательской службы OCSP) в соответствующих полях измените URL и приоритет службы OCSP (описание и правила заполнения полей см. в разделе Создание пользовательской службы OCSP). После этого нажмите кнопку “Сохранить изменения”.
. 
Редактирования пользовательской службы OCSP
Редактирование автоматической службы OCSP
Заголовок раздела «Редактирование автоматической службы OCSP»Для редактирования параметров автоматической службы OCSP выполните следующие действия:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранную автоматическую службу в списке и нажмите кнопку
“Редактировать” (см. рисунок Инициализация процесса редактирования службы OCSP). -
В открывшемся окне (см. рисунок Окно редактирования автоматической службы OCSP) в соответствующем поле измените приоритет автоматической службы OCSP (описание и правила заполнения полей см. в разделе Создание пользовательской службы OCSP). После этого нажмите кнопку “Сохранить изменения”.
Окно редактирования автоматической службы OCSP

Удаление пользовательской службы OCSP
Заголовок раздела «Удаление пользовательской службы OCSP»Для удаления пользовательской службы OCSP выполните следующие действия:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранную службу в списке и нажмите кнопку
“Удалить” (см. рисунок Инициализация процесса удаления службы OCSP).
Инициализация процесса удаления службы OCSP

- В открывшемся окне (см. рисунок Подтверждение удаления пользовательской службы OCSP) подтвердите удаление службы, нажав кнопку “Удалить”.

Подтверждение удаления пользовательской службы OCSP
Заголовок раздела «Подтверждение удаления пользовательской службы OCSP»Создание кластера служб OCSP
Заголовок раздела «Создание кластера служб OCSP»Объединения служб OCSP в кластеры может потребоваться для проксирования доступа к ним с целью распределения нагрузки. Кластер может быть организован как из автоматических, так и из пользовательских служб OCSP.
Создание кластера возможно двумя способами:
-
Путём создания нового кластера и добавления в него уже существующих служб OCSP.
-
Путём создания кластера на базе ранее созданной службы OCSP.
Порядок создания нового кластера и добавления в него ранее зарегистрированных служб OCSP:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Нажмите кнопку
и выберите в списке “Кластер”. -
В открывшемся окне (см. рисунок Создание кластера служб OCSP. Шаг 1) выполните следующие действия:
- В поле “URL” укажите URL балансировщика нагрузки.
При указании URL возможны следующие сообщения об ошибках:
-
“Указан URL существующей службы OCSP” – введённый URL совпадает с URL существующей (ранее зарегистрированной) точки распространения.
-
“Некорректный ввод” – введённый URL содержит один и несколько пробелов.
-
В поле “Приоритет” укажите приоритет кластера (числовое значение от 0 до 1000).
Кластеры и службы OCSP располагаются в списках в порядке убывания назначенного им приоритета. Если приоритеты кластеров и/или служб OCSP совпадают, то выше в списке будет располагаться кластер и/или служба, в параметры которых изменения были внесены позднее, начиная с даты создания.
-
Нажмите кнопку “Продолжить”.
Создание кластера служб OCSP. Шаг 1

-
В открывшем окне (см. рисунок Создание кластера служб OCSP. Шаг 2) выполните следующие действия:
-
В списке “Выбрать” с помощью флажков выберите URL служб OCSP, которые необходимо объединить в кластер, и щёлкните значок
. В результате выбранные службы будут перемещены в список “Выбрано”. -
Чтобы изменить список служб OCSP, объединяемых в кластер, в списке “Выбрано” с помощью флажков выберите URL служб, исключаемых из кластера, и щёлкните значок
. В результате выбранные службы будут перемещены в список “Выбрать”. -
Чтобы найти службу в списках, используйте поля поиска.
-
Нажмите кнопку “Создать кластер”.
-
Создание кластера служб OCSP. Шаг 2

В результате будет создан кластер служб OCSP в соответствии с назначенным приоритетом.
Порядок создания кластера на базе существующей пользовательской службы OCSP:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Выделите выбранную пользовательскую службу OCSP в списке и нажмите кнопку “Создать кластер”
(см. рисунок Инициализация процесса создания кластера служб OCSP).
Инициализация процесса создания кластера служб OCSP

- В открывшемся окне создания кластера (см. рисунок Создание кластера из пользовательской службы OCSP) выполните следующие действия:
Создание кластера из пользовательской службы OCSP

-
В списке “Выбрать” с помощью флажков выберите URL служб OCSP, которые необходимо объединить в кластер, и щёлкните значок
. В результате выбранные службы будут перемещены в список “Выбрано”. -
Чтобы изменить список служб OCSP, объединяемых в кластер, в списке “Выбрано” с помощью флажков выберите URL служб, исключаемых из кластера, и щёлкните значок
. -
Чтобы найти службу в списках, используйте поля поиска.
-
Нажмите кнопку “Создать кластер”.
В результате будет создан кластер с URL и приоритетом пользовательской службы OCSP, на основании которой он был создан.
Просмотр состава кластера служб OCSP
Заголовок раздела «Просмотр состава кластера служб OCSP»Для просмотра служб OCSP, объединённых в кластер, выполните следующие действия:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Раскройте состав кластер в списке. Для этого в строке выбранного кластера щёлкните значок
(см. рисунок Просмотр состава кластера служб OCSP).
Просмотр состава кластера служб OCSP

- Чтобы скрыть состав кластера, щёлкните значок
.
Редактирование кластера служб OCSP
Заголовок раздела «Редактирование кластера служб OCSP»Для редактирования состава кластера служб OCSP выполните следующие действия:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранный кластер в списке и нажмите кнопку
“Редактировать кластер” (см. рисунок Инициализация процесса редактирования состава кластера).
Инициализация процесса редактирования состава кластера

-
В открывшем окне управления кластером (см. рисунок Редактирование состава кластера служб OCSP) измените состав кластера и нажмите кнопку “Сохранить изменения”.
-
Чтобы добавить службы OCSP в кластер, выберите URL служб в списке “Выбрать” с помощью флажков и щёлкните значок
. В результате выбранные службы будут перемещены в список “Выбрано”. -
Чтобы исключить службы OCSP из кластера, выберите URL служб в списке “Выбрано” с помощью флажков и щёлкните значок
. В результате выбранные службы будут перемещены в список “Выбрать”. -
Чтобы найти службу в списках, используйте поля поиска.
Редактирование состава кластера служб OCSP

Для редактирования параметров кластера служб OCSP выполните следующие действия:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранный кластер служб OCSP в списке и нажмите кнопку
“Редактировать” (см. рисунок Инициализация процесса редактирования параметров кластера).
Инициализация процесса редактирования параметров кластера

- В открывшемся окне (см. рисунок Редактирование параметров кластера службы OCSP) в соответствующих полях измените URL, приоритет кластера служб OCSP и нажмите кнопку “Сохранить изменения” (описание и правила заполнения полей см. в разделе Создание кластера служб OCSP).
Редактирование параметров кластера службы OCSP

Удаление кластера служб OCSP
Заголовок раздела «Удаление кластера служб OCSP»Для удаления кластера служб OCSP выполните следующие действия:
-
Перейдите на вкладку “Службы OCSP” раздела “Центры валидации”.
-
Наведите указателем мыши на выбранный кластер в списке и нажмите кнопку
“Удалить” (см. рисунок Инициализация процесса удаления кластера служб OCSP).
Инициализация процесса удаления кластера служб OCSP

- В открывшемся окне (см. рисунок Подтверждение удаления кластера служб OCSP) подтвердите удаление, нажав кнопку “Удалить”.

Подтверждение удаления кластера служб OCSP
Заголовок раздела «Подтверждение удаления кластера служб OCSP»В результате кластер служб OCSP будет удален. При этом службы, входящие в кластер, будут исключены из него и доступны в списке служб OCSP.
Получение файлов CRL, Delta CRL и AIA
Заголовок раздела «Получение файлов CRL, Delta CRL и AIA»Получение файлов посредством запуска скрипта из состава программы
Заголовок раздела «Получение файлов посредством запуска скрипта из состава программы»Предварительно необходимо подготовить скрипт, отредактировав его исходный код выполнив команду с правами суперпользователя:
nano /opt/aecaCa/scripts/export–ca–data.shВнесите актуальные значения следующих параметров:
-
идентификатор Центра сертификации, файлы CRL, Delta CRL и AIA которого будут экспортированы (параметр CA_ID можно выделить, как крайний параметр URL Центра сертификации, например: https://sub01.presale.aeca/access–certificates/4a660253–09bf–4cc6–a363–871a9c4cbd8c, где 4a660253–09bf–4cc6–a363–871a9c4cbd8c – идентификатор Центра сертификации);
-
путь к папке хранения сертификата для авторизации в Центре сертификации (параметр CERTIFICATE_PATH), в случае использования значений по умолчанию для этих параметров необходимо создать каталог /opt/aecaCa/dist/account;
-
путь к файлу контейнера p12 для авторизации в Центре сертификации (параметр P12_PATH);
-
пароль от контейнера p12 для авторизации в Центре сертификации (параметр P12_PASSWORD);
-
путь к файлу сертификата для авторизации в Центре сертификации (параметр CERT_PATH), в случае использования значений по умолчанию необходимо создать каталог /opt/aecaCa/dist/account;
-
путь к файлу ключа сертификата для авторизации в Центре сертификации (параметр KEY_PATH), в случае использования значений по умолчанию для этих параметров необходимо создать каталог /opt/aecaCa/dist/account;
-
хост Центра сертификации (может быть как localhost, так и внешний адрес, параметр SERVICE_HOST);
-
путь к папке экспорта файлов CRL, Delta CRL и AIA (параметр DOWNLOAD_PATH);
-
задержка между проверками статуса в секундах (параметр STATUS_CHECK_DELAY).
-
Для экспорта файлов запустите скрипт, выполнив команду с правами суперпользователя:
bash /opt/aecaCa/scripts/export–ca–data.shВ результате успешного выполнения скрипта в каталог, указанный в параметре DOWNLOAD_PATH, будут экспортированы файлы CRL, Delta CRL и AIA, а также архив “certificates.zip” со списком сертификатов, выпущенных Центром сертификации, идентификатор которого указан в параметре CA_ID.
Получение файлов посредством использования методов REST API
Заголовок раздела «Получение файлов посредством использования методов REST API»Для получения файлов CRL, Delta CRL и AIA необходимо аутентифицироваться в программе по сертификату доступа. Аутентификация осуществляется путем обращения к методу идентификации и аутентификации по сертификату доступа публичного API (см. описание метода и пример его использования в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).
В результате аутентификации по сертификату доступа будет получен маркер доступа, который будет использоваться далее.
Если при дальнейшем использовании маркера доступа в ответе на обращение к методам API будет содержаться сообщение об ошибке “Срок действия JWT токена истек”, необходимо использовать метод обновления маркера доступа (см. описание метода и пример его использования в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).
Для получения файла CRL необходимо использовать метод получения CRL по идентификатору Центра сертификации (см. описание метода в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).
Пример использования метода (через утилиту curl):
curl -k --location 'https://192.168.111.100/export-service/api/v2/public/export/certificate-authorities/e5291624-fac6-4d5f-aee7-d57be0372489/crl' \ --header 'Cookie: token=<маркер_доступа>'где:
192.168.111.100— IP-адрес хоста eCA-CA;e5291624-fac6-4d5f-aee7-d57be0372489— идентификатор Центра сертификации (может быть получен из URL карточки Центра сертификации);<маркер_доступа>— маркер доступа, полученный в результате аутентификации.
Полученный ответ на обращение к методу (при отсутствии ошибок) необходимо сохранить в файл с расширением crl.
Для получения файла Delta CRL необходимо использовать метод получения Delta CRL по идентификатору Центра сертификации (см. описание метода в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).
Пример использования метода (через утилиту curl):
curl -k --location 'https://192.168.111.100/export-service/api/v2/public/export/certificate-authorities/e5291624-fac6-4d5f-aee7-d57be0372489/delta-crl' \ --header 'Cookie: token=<маркер_доступа>'где:
192.168.111.100— IP-адрес хоста eCA-CA;e5291624-fac6-4d5f-aee7-d57be0372489— идентификатор Центра сертификации (может быть получен из URL карточки ЦС);<маркер_доступа>— маркер доступа, полученный в результате аутентификации.
Полученный ответ на обращение к методу (при отсутствии ошибок) необходимо сохранить в файл с расширением crl.
Для получения файла AIA необходимо использовать метод получения сертификата Центра сертификации по идентификатору Центра сертификации (см. описание метода в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 3. Описание методов REST API “Центра сертификации Aladdin Enterprise Certification Authority”).
Пример использования метода (через утилиту curl):
curl -k --location 'https://192.168.111.100/export-service/api/v2/public/export/certificate-authorities/e5291624-fac6-4d5f-aee7-d57be0372489/certificate' \ --header 'Cookie: token=<маркер_доступа>'где:
192.168.111.100— IP-адрес хоста eCA-CA;e5291624-fac6-4d5f-aee7-d57be0372489— идентификатор Центра сертификации (может быть получен из URL карточки Центра сертификации);<маркер_доступа>— маркер доступа, полученный в результате аутентификации.
Ответ на обращение к методу (при отсутствии ошибок) необходимо сохранить в файл с расширением “pem”.
Параметры точек распространения в сертификате
Заголовок раздела «Параметры точек распространения в сертификате»В создаваемых eCA-CA сертификатах субъектов в разделе “x509v3 extensions”:
-
В подразделе “x509v3 CRL Distributions Points” указаны URL–адреса точек распространения CRL в соответствии с перечнем и порядком точек распространения CRL.
-
В подразделе “x509v3 Freshest CRL” указаны URL–адреса точек распространения Delta CRL в соответствии с перечнем и порядком точек распространения Delta CRL.
-
В подразделе “Authority Information Access” в полях “CA Issuers” указаны URL–адреса точек распространения AIA в соответствии с перечнем и порядком точек распространения AIA.
-
В подразделе “Authority Information Access” в полях “OCSP” указаны URL–адреса служб OCSP в соответствии с перечнем и порядком служб OCSP.

