5.1.10. Управление шаблонами
Управление шаблонами сертификатов
Заголовок раздела «Управление шаблонами сертификатов»Общие сведения о работе с шаблонами сертификатов
Заголовок раздела «Общие сведения о работе с шаблонами сертификатов»Раздел “Шаблоны” (см. рисунок Раздел шаблоны) отображаться только для:
-
пользователя с правами администратора;
-
пользователя с правами оператора при наличии в программе правила доступа, по которому данному оператору предоставлены полномочия на просмотр и использование шаблонов.
Раздел шаблоны

Пользователь с правами администратора имеет возможность выполнять через клиентский компонент следующие операции с шаблонами сертификатов:
-
просмотр;
-
клонирование;
-
редактирование;
-
удаление;
-
выполнение массовых операций над шаблонами (удаление);
-
отображение списка;
-
импорт шаблонов сертификатов MS CS.
Пользователь с правами оператора имеет возможность выполнять через клиентский компонент просмотр шаблонов сертификатов. При этом доступен просмотр только тех шаблонов, на просмотр которых данному оператору предоставлены полномочия в соответствии с правилами доступа.
Шаблоны, установленные в системе по умолчанию, нельзя удалить или отредактировать.
В общем списке шаблоны по умолчанию выделяются символом “замок”, при наведении курсора на который отображается вплывающее сообщение “Шаблон по умолчанию”. Шаблоны, установленные по умолчанию:
-
User;
-
WEB-Client;
-
WEB-Server;
-
Domain Controller;
-
Smartcard Logon;
-
S/MIME;
-
ALD PRO Domain Controller;
-
ALD PRO Smartcard Logon;
-
OCSP Signer;
-
Root CA;
-
Sub CA;
-
SCEP Management;
-
[Deprecated] ECA-Auth;
-
[Deprecated] ECA-User;
-
[Deprecated] Domain Controller;
-
[Deprecated] Smartcard Logon;
-
[Deprecated] WEB-Client;
-
[Deprecated] WEB-Server;
-
[Deprecated] ECA-WEB-Server;
-
[Deprecated] S/MIME;
-
[Deprecated] ALD PRO Domain Controller;
-
[Deprecated] ALD PRO Smartcard Logon;
-
[Deprecated] OCSP Signer;
-
[Deprecated] Root CA;
-
[Deprecated] Sub CA;
-
[Deprecated] SCEP Management.
Просмотр информации о шаблонах сертификатов
Заголовок раздела «Просмотр информации о шаблонах сертификатов»Для просмотра информации о шаблонах подключитесь к веб-интерфейсу eCA-CA и перейдите в раздел
Шаблоны (см. рисунок Раздел шаблоны).
Записи о шаблонах отображаются списком в табличном виде. В колонках таблицы отображаются следующие атрибуты шаблонов:
- в шаблоне выключен чекбокс “Контролировать соответствие полей в сертификате атрибутам субъекта”.
-
Условное обозначение типа шаблона:
-
–
– предустановленные по умолчанию шаблоны. -
–
– пользовательские шаблоны. -
–
– импортированные из файла шаблоны MS CS. -
Имена (названия) шаблонов.
-
Количество сертификатов, выпущенных по шаблонам.
-
Дата и время создания (клонирования) шаблона.
-
Отображаемое имя Центра сертификации, в котором будет выполняться выпуск сертификатов по данному шаблону.
Если в данном параметре шаблона указано значение “Любой”, то выпуск сертификатов по данному шаблону доступен в любом Центре сертификации. При этом по умолчанию выпуск сертификатов будет выполнятся в активном на данный момент Центр сертификации. По предустановленным шаблонам выпуск сертификатов доступен в любом центре сертификации.
- Тип субъекта – определяет тип субъекта, для которого предназначен данный шаблон (корневой Центр сертификации, подчинённый Центр сертификации, устройство, пользователь).
Шаблон с типом сертификата “Корневой” принимает значение для типа субъекта “Корневой ЦС”.
Шаблон с типом сертификата “Подчинённый” принимает значение для типа субъекта “Подчинённый ЦС”.
Шаблон с типом сертификата “Пользовательский” принимает значение для типа субъекта “Пользователь” (за исключением предустановленных шаблонов “WEB-Server”, [Deprecated] “WEB-Server”, “ECA-WEB-Server”, [Deprecated] “ECA-WEB-Server”, “OCSP Signer”, [Deprecated] “OCSP Signer”, “Domain Controller”, [Deprecated] “Domain Controller”, “ALD PRO Domain Controller”, [Deprecated] “ALD PRO Domain Controller”, “SCEP Management”, [Deprecated] “SCEP Management”, для которых устанавливается заначение типа субъекта “Устройство”).
Записи о шаблонах выводятся постранично. Для перемещения по страницам списка используйте инструменты навигации.
![]()
Инструменты навигации
Заголовок раздела «Инструменты навигации»Описание инструментов навигации:
-
— переход на следующую страницу списка. -
— переход на предыдущую страницу списка. -
— выбор количества записей, отображаемых на одной странице списка.
Для поиска шаблонов в списке вы можете выполнить сортировку (упорядочивание) записей по выбранному атрибуту, представленному в соответствующей колонке.
Сортировка (упорядочивание) записей о шаблонах возможна по следующим атрибутам (колонкам):
-
По имени шаблона в алфавитном порядке.
-
По дате и времени создания шаблона в порядке убывания или возрастания временных меток.
-
По наименованию Центра сертификации, в котором разрешён выпуск сертификатов по шаблону, в алфавитном порядке.
-
По типу субъекта, для которого может быть выпущен сертификат по шаблону, в алфавитном порядке.
По умолчанию сортировка записей в списке выполнена по имени шаблона (в порядке убывания в алфавитном порядке, начиная с латинских букв).
Чтобы выполнить сортировку записей о шаблонах по выбранному атрибуту, щёлкните в заголовке сооответсвующей колонки значок
.
Статусы выполненной сортировки отображаются в заголовках колонок следующими значками:
-
– сортировка выполнена в порядке возрастания. -
– сортировка выполнена в порядке убывания. -
– сортировка не выполнена.
Менять порядок сортировки, а также отменять сортировку можно, последовательно щелкая на значок статуса сортировки
или
в колонке.
Чтобы выполнить выборку шаблонов по их именам, введите в поисковой строке, расположенной на панели инструментов, ключевое слово, содержащееся в имени шаблона. Для отмены выборки щёлкните в поисковой строке значок
или удалите ключевое слово в поисковой строке.
Для фильтрации шаблонов по типу создания из выпадающего списка в элементе управления слева от поля поиска выберите: “Все типы шаблонов” (выбрано по умолчанию), “Предустановленные”, “Клонированные” или “Импортированные”.
Для фильтрации шаблонов по актуальности из выпадающего списка в элементе управления слева от поля поиска выберите: “Актуальные” (выбрано по умолчанию), “Устаревшие” или “Все шаблоны”.
Просмотр карточки шаблона сертификата
Заголовок раздела «Просмотр карточки шаблона сертификата»Чтобы открыть карточку шаблона:
-
Подключитесь к веб-интерфейсу eCA-CA и перейдите в раздел
Шаблоны. -
Откройте карточку шаблона. Для этого найдите его в списке и щёлкните запись о нем.
В карточке шаблона (см. рисунок “Карточка шаблона”) администратору доступны следующие инструменты и информация:
-
Кнопка возврата на вкладку “Шаблоны”.
-
Кнопка
для клонирования текущего шаблона. -
Кнопка
для записи изменений полей текущего шаблона, доступная для всех шаблонов, кроме предустановленных. -
Имя шаблона.
-
Постоянный идентификатор шаблона.

“Карточка шаблона”
Заголовок раздела «“Карточка шаблона”»-
Дата и время создания шаблона (для предустановленных шаблонов – это дата и время развёртывания или обновления Центра сертификации, для импортируемых шаблонов – это дата и время загрузки шаблонов в Центре сертификации, для новых пользовательских шаблонов – это дата и время клонирования шаблона).
-
Дата и время изменения шаблона.
-
Информация, сформированная в виде вкладок “Свойства”, “Расширения”, “Компоненты имени сертификата” и “Сведения о средствах ЭП”.
На вкладке “Свойства” доступны (см. рисунок Вкладка “Свойства” шаблона сертификата):
Вкладка “Свойства” шаблона сертификата

-
В разделе “Общие”:
-
Поле “Период действия сертификата”. Формат ввода: 1m, 1h, 1d, 1mо, 1y – минута, час, день, месяц, год (примеры: 1d1y, 30m1h). Если включён чекбокс “Короткоживущий (short-lived, throwaway) сертификат”, то период действия сертификата не может составлять более суток.
-
Поле “Центр сертификации” – Центр сертификации, в котором возможен выпуск сертификатов по данному шаблону.
-
Поле “Тип субъекта” – определяет тип субъекта, для которого предназначен данный шаблон (корневой Центр сертификации, подчинённый Центр сертификации, устройство, пользователь).
-
чекбокс “Выпуск сертификатов с закрытым ключом (PKCS#12)”. Для клонированных и импортированных шаблонов справа от данного чекбокса присутствует кнопка (пиктограмма “Настройка”) для открытия окна “Настройка выпуска сертификатов с закрытым ключом (PKCS#12)” (см. Настройка выпуска сертификатов с закрытым ключом (PKCS#12)).
-
чекбокс “Публиковать сертификат в ресурсную систему”;
-
чекбокс “Короткоживущий (short-lived, throwaway) сертификат”. Справа от данного чекбокса присутствует пиктограмма “Информация”, при наведении курсора на которую отображается всплывающее сообщение со справочным текстом.
-
В разделе “Шифрование” (перечень доступных алгоритмов зависит от криптопровайдеров выбранного для данного шаблона Центра сертификации – издателя сертификатов):
-
RSA.
-
ECDSA.
-
ГОСТ Р 34.10–2012.
-
-
На вкладке “Расширения” доступны:
-
Список с множественным выбором “Использование ключа”;
-
Чекбокс “Считать это расширение критическим” для списка “Использование ключа”.
-
Список с множественным выбором “Расширенное использование ключа”.
-
Кнопка
рядом со списком “Расширенное использование ключа”, которая позволяет создавать пользовательские идентификаторы расширенного использования ключа. -
Чек–бокс “Считать это расширение критическим” для списка “Расширенное использование ключа”.
-
Чек–бокс “Включить SID субъекта в сертификат”. При включённой опции в поле сертификата субъекта с OID 1.3.6.1.4.1.311.25.2 будет записан его SID (при наличие данного атрибута у субъекта). SID может быть получен только для субъектов ресурсных систем MS AD, SambaDC, РЕД АДМ и Альт Домен.
-
Список с возможностью удаления и добавления элементов “OID политики сертификата”.
-
Чек–бокс “Считать это расширение критическим” для списка “OID политики сертификата”.
Вкладка “Расширения” шаблона сертификата

При наведении курсора на значения в поле “Расширенное использование ключа”, а также на значения в выпадающем списке, отображается всплывающая подсказка, содержащая “OID” и “Описание” выбранного значения (см. рисунок Всплывающая подсказка значения расширенного использования ключа).

Всплывающая подсказка значения расширенного использования ключа
Заголовок раздела «Всплывающая подсказка значения расширенного использования ключа»На вкладке “Компоненты имени сертификата” доступны (см. рисунок Карточка шаблона (вкладка “Компоненты имени сертификата”)):
-
Чек-бокс “Контролировать соответствие полей в сертификате атрибутам субъекта”.
-
Список атрибутов (типов полей) отличительного имени субъекта.
-
Список атрибутов (типов полей) альтернативного имение субъекта.
Карточка шаблона (вкладка “Компоненты имени сертификата”)

На вкладке “Сведения о средствах ЭП” доступны:
Вкладка “Сведения о средствах ЭП”

-
В разделе “Сведения о средствах ЭП и УЦ издателя” доступны:
-
Чек-бокс “Включать сведения о средствах ЭП и УЦ издателя” - при активации данной опции необходимо заполнить все поля данного подраздела, сведения из которых будут включены в сертификаты, выпущенные по данному шаблону.
-
Поле “Наименование средства ЭП” - в поле указывается наименование средства ЭП удостоверяющего центра (далее -УЦ) издателя.
-
Поле “Заключение на средство ЭП” - в поле указывается номер и дата выдачи заключения на средство ЭП удостоверяющего центра издателя.
-
“Наименование средства УЦ” - в поле указывается наименование средства УЦ издателя.
-
“Заключение на средство УЦ” - в поле указывается номер и дата выдачи заключения на УЦ издателя.
-
В разделе “Сведения о средстве ЭП владельца сертификата” доступен чек-бокс “Включать сведения о средстве ЭП владельца сертификата”. При активации данной опции необходимо заполнить поле “Наименование средства ЭП владельца сертификата” данного подраздела, сведения из которого будут включены в сертификаты, выпущенные по данному шаблону.
-
Настройка выпуска сертификатов с закрытым ключом (PKCS#12)
Заголовок раздела «Настройка выпуска сертификатов с закрытым ключом (PKCS#12)»Для настройки выпуска сертификатов с закрытым ключом (PKCS#12):
-
Нажмите кнопку “Настройка” для чекбокса “Выпуск сертификатов с закрытым ключом (PKCS#12)” на вкладке “Свойства” карточки шаблона (см. рисунок Вкладка “Свойства” шаблона сертификата).
-
В окне “Настройка выпуска сертификатов с закрытым ключом (PKCS#12)” (см. рисунок Окно “Настройка выпуска сертификатов с закрытым ключом (PKCS#12)”) задайте регулярное выражение и нажмите кнопку “Продолжить”.
Окно “Настройка выпуска сертификатов с закрытым ключом (PKCS#12)”

Создание пользовательского шаблона
Заголовок раздела «Создание пользовательского шаблона»Создание индивидуального шаблона возможно на базе предустановленных шаблонов и состоит из следующих этапов:
-
Клонирования выбранного шаблона.
-
Редактирование клонированного шаблона.
Порядок клонирования шаблона:
-
Подключитесь к веб-интерфейсу eCA-CA и перейдите в раздел
Шаблоны. -
Инициировать клонирования шаблона возможно двумя способами. Найдите в списке запись о шаблоне, который вы хотите клонировать, наведите указатель на запись о шаблоне в списке и нажмите появившеюся кнопку
или откройте карточку и нажмите аналогичную кнопку. -
В открывшемся окне действия (см. рисунок Экран раздела меню “Шаблоны”) при необходимости отредактируйте имя нового пользовательского шаблона в соответствующем поле и нажмите кнопку
.
Имя шаблона должно быть уникальным. Длина имени шаблона не должна превышать 255 символов.
Экран раздела меню “Шаблоны”

В случае успешного клонирования шаблона сертификата администратор будет уведомлен сообщением на экране “Шаблон успешно клонирован”. В результате создаётся полная копия выбранного шаблона.
Редактировать можно только пользовательские и импортированные шаблоны.
Порядок редактирования шаблона:
-
Подключитесь к веб-интерфейсу eCA-CA и перейдите в раздел
Шаблоны. -
Откройте карточку шаблона (см. рисунок Карточка шаблона (вкладка “Свойства”)), редактирование которого вы хотите выполнить. Для этого найдите запись о нем в списке и выберите ее.
Карточка шаблона (вкладка “Свойства”)

-
При необходимости измените в поле “Имя шаблона” имя шаблона. Длина имени шаблона не должна превышать 255 символов.
-
Перейдите на вкладку “Свойства” карточки шаблона (вкладка открывается по умолчанию при открытии карточки) и выполните редактирование необходимых полей и опции шаблона:
- В разделе “Общие” в поле “Период действия сертификата” измените период действия сертификата, который будет выпущен по данному шаблону.
Формат ввода периода: 1m, 1h, 1d, 1mо, 1y – минута, час, день, месяц, год (примеры: 1d1y, 30m1h). Срок действия сертификата не должен быть больше 25 лет вне зависимости от единиц измерения времени, указанных в поле.
-
В разделе “Общие” в списке “Центр сертификации” выберите Центр сертификации (по его отображаемому имени), в котором будет выполняться выпуск сертификатов по данному шаблону. Если выбрать значение “Любой”, выпуск сертификатов по данному шаблону будет доступен в любом Центре сертификации. При этом по умолчанию выпуск сертификатов будет выполнятся в активном на данный момент Центр сертификации.
-
В разделе “Общие” списке “Тип субъекта” выберите тип субъекта, для которого предназначен данный шаблон.
Доступны следующие типы:
-
Пользователь – для создания сертификата субъекта.
-
Устройство – для создания сертификата субъекта.
-
Корневой центр сертификации - для создания сертификата Центра сертификации.
-
Подчинённый центр сертификации - для создания сертификата Центра сертификации.
-
Установите флажок “Публиковать сертификат в ресурсную систему” для автоматической публикации сертификата в ресурсную систему после его выпуска по данному шаблону.
-
В разделе “Шифрование” с помощью флажков выберите криптографические алгоритмы, которые могут быть использованы при выпуске сертификатов по данному шаблону. Перечень доступных для выбора алгоритмов зависит от криптопровайдеров Центра сертификатов (издателя сертификатов), выбранного для данного шаблона в списке “Центр сертификации” раздела “Общие”.
В общем случае доступны следующие алгоритмы:
-
RSA.
-
ECDSA.
-
ГОСТ Р 34.10–2012.
Для каждого выбранного алгоритма в списках “Минимальная длина ключа” выберите минимальную длину ключа, доступную для выбора при выпуске сертификатов по данному шаблону.
Доступные для выбора длины ключей алгоритмов:
-
RSA: 1024, 1536, 2048, 3072, 4096, 6144 или 8192 бит.
-
ECDSA: 256, 384 или 521 бит.
-
ГОСТ Р 34.10-2012: 256 или 512 бит.
-
Перейдите на вкладку “Расширение” карточки шаблона (см. рисунок Карточка шаблона (вкладка “Расширение”)) и при необходимости выполните редактирование (добавление, удаление) следующих полей и опций шаблона:
Карточка шаблона (вкладка “Расширение”)

- В списке “Использование ключа” с помощью флажков определите обобщённое назначение открытого ключа сертификата, который будет выпущен по данному шаблону.
Возможные варианты использования открытого ключа:
-
Цифровая подпись.
-
Подтверждение подлинности.
-
Шифрование ключей.
-
Шифрование данных.
-
Согласование ключей.
-
Подпись сертификатов.
-
Подпись списков отзыва.
-
Только шифрование.
-
Только расшифрование.
-
В списке “Расширенное использование ключа” с помощью флажков определите уточнённое назначение открытого ключа сертификата, который будет выпущен по данному шаблону.
Перечень предустановленных (Описание предустановленных идентификаторов расширенного использования ключа приведено в Приложении 4. Описание предустановленных идентификаторов расширенного использования ключа) идентификаторов расширенного использования ключа:
-
Любое расширенное использование ключа
-
CSN 369791 TLS клиент.
-
CSN 369791 TLS сервер.
-
Аутентификация клиента.
-
Подписание кода.
-
EAP через LAN (EAPOL).
-
EAP через PPP.
-
Подписание ETSI TSL.
-
Защита электронной почты.
-
ICAO подписание списка отклонений.
-
Управление Intel AMT.
-
Интернет–обмен ключами для Ipsec.
-
Аутентификация клиента Kerberos.
-
Центр распространения ключей Kerberos.
-
Подписание коммерческого MS кода.
-
Подписание MS документа.
-
Восстановление MS EFS.
-
Зашифрованная MS файловая система.
-
Подписание индивидуального MS кода.
-
Вход с MS смарт–картой.
-
OCSP подписант.
-
Подписание Adobe PDF.
-
Аутентификация PIV карты.
-
SCVP клиент.
-
SCVP сервер.
-
Домен SIP.
-
SSH клиент.
-
SSH сервер.
-
Аутентификация сервера.
-
Отметка времени.
-
ICAO подписание основного списка.
При необходимости вы можете создать пользовательские идентификаторы расширенного использования ключа. Для этого выполните следующие действия:
-
Нажмите рядом со списком “Расширенное использование ключа” кнопку
. -
В открывшемся окне (см. рисунок Просмотр списка идентификаторов расширенного использования открытого ключа) нажмите кнопку
.
Просмотр списка идентификаторов расширенного использования открытого ключа

- В открывшемся окне (см. рисунок Создание пользовательского идентификатора расширенного использования открытого ключа) в соответствующих поля укажите имя (Имена идентификаторов расширенного использования открытого ключа должны быть уникальными. Если введенное имя принадлежит уже существующему идентификатору, система выводит сообщение об ошибке “Указанное имя уже используется”.), OID (Идентификатор объекта (OID) должен соответствовать рекомендации ITU X.660 (рекомендация определяет древовидную структуру, которая поддерживает международные OID). OID идентификаторов расширенного использования открытого ключа должны быть уникальными. Если введенный OID принадлежит уже существующему идентификатору, система выводит сообщение об ошибке “Указанный OID уже используется”.), описание пользовательского идентификатора расширенного использования открытого ключа и нажмите кнопку
.
Создание пользовательского идентификатора расширенного использования открытого ключа

В результате пользовательский идентификатор расширенного использования открытого ключа появиться в списке в окне “Идентификаторы расширенного использования ключа” (см. рисунок Просмотр списка идентификаторов расширенного использования открытого ключа) и будет доступен для добавления в шаблон.
Пользовательские идентификаторы расширенного использования открытого ключа помечены в списке значком
, предустановленные – значком
.
Чтобы удалить пользовательский идентификатор расширенного использования открытого ключа, найдите его в списке и нажмите кнопку
.
После создание всех необходимых пользовательских идентификаторов расширенного использования открытого ключа нажмите в окне “Идентификаторы расширенного использования ключа” (см. рисунок Просмотр списка идентификаторов расширенного использования открытого ключа) кнопку
.
- При необходимости определите политики сертификатов, которые будут выпущены по данному шаблону.
Для этого в разделе “OID политики сертификата” выполните следующие действия:
-
Нажмите кнопку
. -
В появившемся поле “OID*” укажите идентификатор политики в соответствии с рекомендацией ITU X.660 (рекомендация определяет древовидную структуру, которая поддерживает международные OID).
-
Чтобы добавить новый OID политики сертификаты, повторите действия настоящего сценария.
Чтобы удалить политику, нажмите рядом с полем “OID*” выбранной политики кнопку
.
- Чтобы при выпуске сертификата по данному шаблону расширения помечались как критические, установите флажки “Считать это расширение критическим” для выбранных типов расширений.
При обработке сертификата с расширениями, помеченными как критические:
-
Системы, понимающие расширения, в зависимости от содержимого расширения принимают или отклоняют сертификат.
-
Системы, не понимающие расширение, отклоняют сертификат.
При обработке сертификата с расширениями, не помеченными как критические:
-
Системы, понимающие расширения, в зависимости от содержимого расширения принимают или отклоняют сертификат.
-
Системы, не понимающие расширение, принимают сертификат.
Подробное описание приведено в RFC 5280.
-
Чтобы при выпуске сертификата по данному шаблону в его состав был включен SID (идентифкатор безопасности) (Атрибут SID может присутствовать только у субъектов ресурсных систем MS AD, SambaDC, РЕД АДМ и Альт Домен.) субъекта, установите флажок “Включать SID субъекта в сертификат”.
-
Перейдите на вкладку “Компоненты имени сертификата” карточки шаблона (см. рисунок Карточка шаблона (вкладка “Компоненты имени сертификата”)) и при необходимости выполните редактирование (добавление, удаление) полей и опций шаблона.
Карточка шаблона (вкладка “Компоненты имени сертификата”)

- С помощью флажка “Контролировать соответствие полей в сертификате атрибутам субъекта” определите возможность выпуска по данному шаблону сертификатов без валидации соответствия атрибутов, передаваемых во входных параметрах (в CSR или в полях методов выпуска), атрибутам субъектов.
При отключении контроля соответствия полей в сертификате атрибутам субъекта в открывшемся окне подтвердите данное действие.

Подтверждение отключения контроля соответствия полей в сертификате атрибутам субъекта
Заголовок раздела «Подтверждение отключения контроля соответствия полей в сертификате атрибутам субъекта»- При необходимости определите атрибуты (типов полей) отличительного имени субъекта (SDN), которые будут включены в сертификат, выпущенный по данному шаблону.
Отличительное имя субъекта может содержать следующие атрибуты (типы полей):
-
Common name.
-
Unique Identifier (UID).
-
Given name.
-
Initials.
-
Surname.
-
Organizational Unit.
-
Organization.
-
Locality.
-
State or Province.
-
Domain Component.
-
Country.
-
Postal Code.
-
Business Category.
-
Telephone number.
-
Pseudonym.
-
Postal address.
-
Street.
-
Name.
-
Title.
-
Domain qualifier.
-
Description.
-
Role.
-
Unstructured address.
-
Unstructured name.
-
Email Address (Е).
-
Serial number.
-
Дата рождения.
-
Место рождения.
-
ИНН.
-
ОГРН.
-
ОГРНИП.
-
СНИЛС.
-
ИНН ЮЛ.
Чтобы добавить атрибут (тип поля) (Тип поля “Common Name” является обязательным для отличительного имени субъекта в шаблонах. Удалить данный тип поля нельзя.) в отличительное имя субъекта, в разделе “Отличительное имя субъекта” (см. рисунок Карточка шаблона (вкладка “Компоненты имени сертификата”)) выполните следующие действия:
-
Нажмите кнопку
. -
В появившемся списке “Тип поля” выберите атрибут (тип поля) отличительного имени субъекта, который будет включён в сертификат.
Для поиска атрибута введите в поле списка ключевые слова, содержащиеся в названии атрибута.
-
Чтобы добавить следующий атрибут (тип поля), повторите действия настоящего сценария.
-
При необходимости определите состав атрибутов (типы полей) альтернативного имени субъекта (SAN), которое будет включено в сертификат, выпущенный по данному шаблону.
Альтернативное имя субъекта может содержать следующие атрибуты (типы полей):
-
RFC 822 Name.
-
DNS Name.
-
IP address.
-
Directory Name.
-
Uniform resource identifier.
-
Registered Identifier (OID).
-
MS UPN, User Principal Name.
-
MS GUID, Globally Unique Identifier.
-
Kerberos KPN, Kerberos 5 Principal Name.
-
Permanent Identifier.
-
Xmpp address.
-
Service Name.
-
Subject Identification Method.
Чтобы добавить атрибут (тип поля) в альтернативное имя субъекта в разделе “Альтернативное имя субъекта” (см. рисунок Карточка шаблона (вкладка “Компоненты имени сертификата”)) выполните следующие действия:
-
Нажмите кнопку
. -
В появившемся списке “Тип поля” выберите тип поля альтернативного имени субъекта, который будет включён в сертификат.
Для поиска атрибута введите в поле списка ключевые слова, содержащиеся в названии атрибута.
-
Чтобы добавить следующий атрибут (тип поля), повторите действия настоящего сценария.
-
Если чекбокс “Обязательное” для атрибута (типа поля) отличительного или альтернативного имени субъекта не включён, то такой атрибут является необязательными. И выпуск сертификата по данному шаблону для субъекта будет возможен, даже если у субъекта отсутствует данный атрибут. Для управления чекбоксом “Обязательное”:
-
Нажмите на кнопку “Настройки”
для поля шаблона (см. рисунок Карточка шаблона (вкладка “Компоненты имени сертификата”)). -
Воспользуйтесь чекбоксом “Обязательное”.
-
Нажмите кнопку “Продолжить” для подтверждения изменений, иначе нажмите “Отмена”.
-
Если чекбокс “Валидация” для атрибута (тип поля) отличительного или альтернативного имени субъекта отключён, то необходимость его валидации при выпуске сертификата отключена. И выпуск сертификата по такому шаблону для субъекта будет возможен, даже если значение данного атрибута у субъекта не соответствует правилам валидации. Вы можете для атрибутов отличительного или альтернативного имени определить необходимость обязательной валидации значений атрибутов субъектов при выпуске сертификата с помощью флажков “Валидация”. Для управления валидацией (проверкой записываемого в поле значения на соответствие регулярному выражению):
-
Нажмите на кнопку “Настройки”
для поля шаблона (см. рисунок Карточка шаблона (вкладка “Компоненты имени сертификата”)). -
Воспользуйтесь чекбоксом “Валидация”.
-
Если на предыдущем шаге был включён чекбокс “Валидация”, то задайте регулярное выражение в поле “Регулярное выражение” (см. рисунок Окно “Настройка поля шаблона”).
-
-
Окно “Настройка поля шаблона”

-
Для возврата значения регулярного выражения по умолчанию (при его наличии для данного поля) нажмите кнопку
. -
Нажмите кнопку “Продолжить” для подтверждения изменений, иначе нажмите “Отмена”.
-
Перейдите на вкладку “Сведения о средствах ЭП и УЦ издателя” (см. рисунок Карточка шаблона (вкладка “Сведения о средствах ЭП и УЦ издателя”)) карточки шаблона и при необходимости выполните редактирование (добавление) следующих полей и опций шаблона:
-
Чтобы добавить в шаблон сведения о средствах ЭП и УЦ издателя в разделе “Сведения о средствах ЭП и УЦ издателя” установите флажок “Включать сведения о средствах ЭП и УЦ издателя” и обязательном порядке заполните следующие поля:
-
Наименование средства ЭП издателя.
-
Заключение на средство ЭП - номер и дата выдачи заключения на средство ЭП УЦ издателя.
-
Наименование средства УЦ издателя.
-
Заключение на средство УЦ - номер и дата выдачи заключения на средство УЦ издателя.
-
Чтобы добавить в шаблон сведения о средствах средстве ЭП владельца сертификата в разделе “Сведения о средстве ЭП владельца сертификата” установите флажок “Включать сведения о средстве ЭП владельца сертификата” и заполните поле “Наименование средства ЭП владельца сертификата”.
-
-
Карточка шаблона (вкладка “Сведения о средствах ЭП и УЦ издателя”)

- Для сохранения изменений, внесённых в шаблон, нажмите кнопку
.
Удаление шаблонов сертификатов
Заголовок раздела «Удаление шаблонов сертификатов»Удалить можно только пользовательские и импортированные шаблоны.
Удалять можно как один выбранный шаблон, так и несколько шаблоном одновременно.
Порядок удаление одного выбранного шаблона:
-
Подключитесь к веб-интерфейсу eCA-CA и перейдите в раздел
Шаблоны. -
Найдите в списке запись о шаблоне, который вы хотите удалить.
-
Наведите указатель на запись о шаблоне в списке и нажмите появившеюся кнопку
.
Инициализация процесса удаления шаблона

- В открывшемся окне нажмите кнопку
.
Окно подтверждения удаления шаблона сертификата

После удаления шаблона сертификаты, выпущенные по нему, остаются действительными.
Порядок одновременного удаления нескольких шаблонов:
-
Подключитесь к веб-интерфейсу eCA-CA и перейдите в раздел
Шаблоны. -
На панели инструментов нажмите кнопку
. -
В открывшемся окне (см. рисунок Выбор шаблонов для удаления) выполните следующие действия:
-
В списке “Выбрать” с помощью флажков выберите шаблоны, которые необходимо удалить, и щёлкните значок
. В результате выбранные шаблоны будут перемещены в список “Выбрано”. -
Чтобы изменить список удаляемых шаблонов, в списке “Выбрано” с помощью флажков выберите шаблоны, исключаемые из списка удаляемых, и щёлкните значок
. В результате выбранные шаблоны будут перемещены в список “Выбрать”. -
Чтобы найти шаблон в списках, используйте поля поиска.
-
Нажмите кнопку
.
-
Выбор шаблонов для удаления

- В открывшемся окне подтвердите действие, нажав кнопку “Применить” (см. рисунок Окно выполнения массовых операций. Шаг 3).
Окно выполнения массовых операций. Шаг 3

- В случае успешного выполнения операции администратор будет уведомлён на шаге 4.
Окно выполнения массовых операций. Шаг 4

Импорт шаблонов MS CS
Заголовок раздела «Импорт шаблонов MS CS»Перед импортом шаблонов MS CS в eCA-CA необходимо предварительно экспортировать их из MS CS.
Для экспорта шаблонов запустите скрипт mscs2aeca.ps1 (файл расположен в каталоге /opt/aecaCa/scripts/external) из консоли “Windows PowerShell”, запущенной от имени администратора” на хосте Центра сертификации MS CS. Cкрипт запускается как консольное приложение и работает в режиме командной строки. Графический интерфейс не предусмотрен.
Шаблоны экспортируются в файл формата CSV с разделителем ”;”. Файл с шаблонами расположен в каталог C:\temp\ на хосте Центра сертификации MS CS.
Порядок импорта шаблонов MS CS в eCA-CA из файла:
-
Подключитесь к веб-интерфейсу eCA-CA и перейдите в раздел
Шаблоны. -
На панели инструментов нажмите кнопку
. -
В открывшемся окне укажите путь к CSV-файлу с шаблонами MS CS и нажмите кнопку “Открыть”.
В результате шаблоны MS CS будут импортированы, и администратор будет уведомлён сообщением на экране “ХХ шаблонов успешно загружено”, где “ХХ” – количество успешно загруженных шаблонов (см. рисунок Уведомление об успешной загрузке шаблонов MSCS).

Уведомление об успешной загрузке шаблонов MSCS
Заголовок раздела «Уведомление об успешной загрузке шаблонов MSCS»В случае, если шаблоны не были импортированы, администратор будет уведомлён сообщением “Невозможно загрузить шаблоны” (см. рисунок Уведомление об успешной загрузке шаблонов MSCS).
При импорте шаблона из MS CS к названию шаблона добавляется префикс “MSCS_”. Если в системе уже существует шаблон, совпадающий с именем импортируемого, то к имени импортируемого добавляется суффикс “_1” и т.д. (счётчик копий).
Поля, загружаемые из CSV-файла c шаблонами MS CS, приведены в таблице Поля, загружаемые из файла шаблонов MSCS.
Поля, загружаемые из файла шаблонов MSCS
Заголовок раздела «Поля, загружаемые из файла шаблонов MSCS»| Название поля в файле | Описание | Название поле в AECA |
|---|---|---|
| TmplName | Имя шаблона | Имя шаблона |
| DN | Отличительное имя | Отличительное имя |
| SubjName | Альтернативное имя субъекта и требование обязательности в одной строке | Альтернативное имя субъекта; флажок "Обязательное" |
| Alghoritm | Алгоритм шифрования | Алгоритм шифрования |
| AlgMinLen | Минимальная длина ключа | Минимальная длина ключа |
| ValidPeriod | Период действия | Период действия |
| KeyUsage, CritExts | Использование ключа | Использование ключа; флажок "считать это расширение критическим" |
| EKU, CritExts | Расширенное использование ключа | Расширенное использование ключа; флажок "считать это расширение критическим" |
| Polices, CritExts | Политики | OID политики сертификата; флажок "считать это расширение критическим" |
При импорте шаблонов из MS CS значение параметра “Тип субъекта” для импортируемого шаблона определятся на основании значения в поле “SubjType”:
-
значение “User” – тип субъекта “Пользователь”;
-
значение “Computer” – тип субъекта “Устройство”;
-
значение “CA” – тип субъекта “Корневой ЦС”;
-
значение “CrossCA” –тип субъекта “Подчинённый ЦС”.
При импорте шаблонов из MS CS для параметра “Центр сертификации” импортируемого шаблона будет установлено значение “Любой”.
При повторной загрузке файла шаблонов MS CS, все шаблоны будут загружены повторно. Имя шаблона будет сформировано из значения, записанного в поле шаблона “TmplName”, и присвоением порядкового номера (счетчик копий).
Смена сертификата веб-сервера
Заголовок раздела «Смена сертификата веб-сервера»Предварительно выпустите по шаблону WEB–Server сертификат для субъекта локальной ресурсной системы (см. раздел Создание сертификата для субъекта ресурсной системы). У субъекта должны присутствовать следующие атрибуты:
-
Common name – имя веб–сервера, отображаемое в веб-интерфейсе (рекомендуется указать имя сервера, на котором развернут “Центр сертификации Aladdin Enterprise Certification Authority” .
-
DNS Name – имя хоста, на котором развёрнут eCA-CA (должно совпадать с именем, указанным в файле /etc/hosts).
Импортируемый сертификат должен отвечать следующим требованиям:
-
должен быть действительным;
-
должен содержать идентификатор расширенного использования ключа “Server Authentication” (OID 1.3.6.1.5.5.7.3.1);
-
если используется веб-сервер Сpnginx, алгоритм ключа в импортируемом сертификате не должен быть отличен от ГОСТ Р 34.10-2012. При попытке импорта сертификата с иным алгоритмом ключа будет отображаться уведомление об ошибке “При использовании cpnginx установка сертификата с алгоритмом ключа, отличным от ГОСТ Р 34.10-2012, недоступна”.
Для смены сертификата веб-сервера выполните следующие действия:
- Подключитесь к веб–интерфейсу eCA-CA и перейдите в раздел
Настройки > Веб-сервер (Экран раздела “Настройки”).
Экран раздела “Настройки”

Информация об установленном сертификате отображается в разделе “Сертификат” в табличном виде и содержит:
-
“Имя” – CN, указанный в сертификате.
-
“Издатель” – SDN издателя сертификата.
-
“Действителен до” – дата окончания действия сертификата.
-
Наведите на запись о веб–сервере и нажмите появившуюся кнопку
. -
В появившемся окне (см. рисунок Смена ключей веб–сервера) выберите файл сертификата и введите пароль от контейнера.
-
Нажмите кнопку
.
Смена ключей веб–сервера

- В открывшемся окне с сообщением об успешной смене ключей нажмите кнопку
.
В результате будет выполнена автоматическая перезагрузка веб–сервера. В результате перезагрузки веб–сервера в журнале событий будет зарегистрировано событие с кодом CAENV040 в случае успешной перезагрузки веб–сервера или событие с кодом CAENV041 в случае ошибки в процессе перезагрузки веб–сервера.
Управление разрешёнными издателями
Заголовок раздела «Управление разрешёнными издателями»Для доступа пользователей с ролями “Администратор” и “Оператор” к текущему веб–серверу необходимо, чтобы для издателя (Центра сертификации) сертификата учётной записи была включена проверка (издатель включен в список разрешённых). С сертификатом, выпущенным исключённым из списка разрешённых издателем, аутентификация пользователя будет невозможна.
Для просмотра списка разрешённых издателей подключитесь к веб–интерфейсу eCA-CA и перейдите в раздел
Настройки > Веб-сервер (Экран раздела “Настройки”).
Информация о разрешённых издателях отображается в разделе “Разрешённые издатели” списком в табличном виде и содержит:
-
“Отображаемое имя” – отображаемое имя Центра сертификации.
-
“Издатель” – CN, указанный в сертификате Центра сертификации.
-
“Действителен до” – дата окончания действия сертификата Центра сертификации.
-
Для каждого издателя в списке в столбце “Проверка издателя” присутствует переключатель
, позволяющий включить или исключить Центр сертификации из списка разрешённых издателей.
Управление правилами сопоставления атрибутов
Заголовок раздела «Управление правилами сопоставления атрибутов»По умолчанию используются следующие правила преобразования атрибутов субъектов из ресурсной системы при сохранении (обновлении) загруженных данных в базу субъектов ПО AECA-СA.
| Атрибут субъекта AECA-СA | Поле в MS AD, SambaDC, RED ADM, Альт Домен | Поле в ALD PRO, FreeIPA, Dynamic Directory | |||
|---|---|---|---|---|---|
| Тип субъекта | Тип субъекта | ||||
| Пользователь | Компьютер | Пользователь | Компьютер | Сервис | |
| Id * | ObjectGUID | ObjectGUID | ipaUniqueID | ipaUniqueID | ipaUniqueID |
| Common name | cn | cn | cn | cn | krbPrincipalName |
| uid | |||||
| Initials | - | - | initials | - | - |
| Surname | sn | - | sn | - | - |
| Given Name | givenName | - | givenName | - | - |
| Organization | - | - | krbPrincipalName | krbPrincipalName | krbPrincipalName |
| Name | name | name | - | serverHostName | - |
| MS GUID | - | ObjectGUID | - | - | - |
| Description | description | - | - | - | - |
| DNS Name | - | dNSHostName | - | fqdn | - |
| Email Address (Mail) | - | - | - | ||
| userPrincipalName | - | krbPrincipalName | krbPrincipalName | krbPrincipalName | |
| RFC 822 NAME | - | - | - | ||
| userPrincipalName | - | krbPrincipalName | krbPrincipalName | krbPrincipalName | |
| MS UPN | userPrincipalName | - | krbPrincipalName | krbPrincipalName | krbPrincipalName |
| Unique Identifier (UID) | - | - | uid | - | - |
| Kerberos KPN, Kerberos 5 Principal | - | - | - | krbPrincipalName | - |
| SID * | objectSid | objectSid | - | - | - |
* - правила сопоставления для атрибутов Id (идентификатор субъекта) и SID (SID субъекта) будут отсутствовать в списке правил сопоставления в разделе “Настройки” на вкладке “Синхронизация с ресурсными системами”. Данными правилами сопоставления нельзя управлять в eCA-CA.
Создание правила сопоставления атрибутов
Заголовок раздела «Создание правила сопоставления атрибутов»Для создания правила сопоставления атрибутов:
-
В eCA-CA перейдите в раздел “Настройки” на вкладку “Синхронизация с ресурсными системами”.
-
В подразделе “Правила сопоставления атрибутов” нажмите на кнопку “Создать”.
-
В окне “Создание правила сопоставления атрибутов” (см. рисунок Окно “Создание правила сопоставления атрибутов”) укажите параметры правила сопоставления атрибутов:
-
“Тип ресурсной системы”. В данном поле доступен выбор значения из списка: “Samba DC”, “ALD PRO”, “FreeIPA”, “MS AD”, “RED ADM”, “Альт Домен” и “ROSA Dynamic Directory”.
-
“Тип объекта”. В данном поле доступен выбор значения из списка: “Пользователь”, “Компьютер”, “Сервис” (только если в поле “Тип ресурсной системы” выбрано значение “ALD PRO”, “FreeIPA” или “ROSA Dynamic Directory”).
-
“Атрибут объекта в ресурсной системе”. В данном поле доступен ввод названия атрибута объекта в ресурсной системе, значение которого должно записываться в атрибут(-ы) субъекта в eCA-CA. Значение, указываемое в данном поле, должно быть уникальным в рамках правил сопоставления атрибутов для данного типа объекта данного типа ресурсной системы. Допускается указание только латинских символов, цифр и дефиса.
-
“Атрибут субъекта в eCA”. В данном поле доступен выбор атрибутов (одного или нескольких), в которые должно записываться значение указанного в поле “Атрибут объекта в ресурсной системе” атрибута объекта данного типа при синхронизации с РС данного типа.
-
Нажмите кнопку “Создать”.
Окно “Создание правила сопоставления атрибутов”

Редактирование правила сопоставления атрибутов
Заголовок раздела «Редактирование правила сопоставления атрибутов»Для редактирования правила сопоставления атрибутов:
-
В eCA-CA перейдите в раздел “Настройки” на вкладку “Синхронизация с ресурсными системами”.
-
В подразделе “Правила сопоставления атрибутов” в строке правила нажмите кнопку “Редактировать”.
-
Отредактируйте параметры. Для редактирования доступны параметры “Атрибут объекта в ресурсной системе” и “Атрибут субъекта в eCA”.
-
Для сохранения результатов редактирования нажмите кнопку “Сохранить изменения”, иначе нажмите “Отмена”.
Удаление правила сопоставления атрибутов
Заголовок раздела «Удаление правила сопоставления атрибутов»-
В eCA-CA перейдите в раздел “Настройки” на вкладку “Синхронизация с ресурсными системами”.
-
В подразделе “Правила сопоставления атрибутов” в строке правила нажмите кнопку “Удалить”.
-
В диалоговом окне подтвердите удаление при помощи кнопки “Удалить”, иначе нажмите кнопку “Отмена”.
Управление рассылкой Syslog-сообщений
Заголовок раздела «Управление рассылкой Syslog-сообщений»Добавление Syslog-сервера
Заголовок раздела «Добавление Syslog-сервера»Для добавления Syslog-сервера:
-
Перейдите в раздел “Настройки” на вкладку “Syslog” (см. рисунок Вкладка “Syslog”).
-
В подразделе “Syslog серверы” нажмите кнопку “Добавить”.
Вкладка “Syslog”

-
В окне “Добавление Syslog-сервера” (см. рисунок Окно “Добавление Syslog-сервера”) укажите следующие параметры добавляемого Syslog-сервера:
-
“Адрес хоста”. В данном поле укажите адрес хоста Syslog-сервера. Формат ввода – IPv4 или FQDN (Регулярное выражение для параметра “Адрес хоста”: ^((25[0-5]|2[0-4][0-9]|1[0-9][0-9]|[1-9][0-9]|[0-9])\){3}(25[0-5]|2[0-4][0-9]|1[0-9][0-9]|[1-9][0-9]|[0-9])$|^(?=.{1,253}$)([a-zA-Z0-9_]([a-zA-Z0-9-_]{0,61}[a-zA-Z0-9_])?\)+[a-zA-Z]{2,}$).
-
“Порт”. В данном поле укажите порт Syslog-сервера. Формат ввода – число от 1 до 65535.
-
“Протокол”. Допустимые варианты выбора: UDP (указан по умолчанию), TCP, TCP (TLS).
-
Нажмите кнопку “Добавить”.

Окно “Добавление Syslog-сервера”
Если в качестве протокола используется TCP (как с TLS, так и без него), то при добавлении Syslog-сервера будет осуществляться попытка подключения к нему. При невозможности подключения новый Syslog-сервер не будет добавлен.
Редактирование параметров Syslog-сервера
Заголовок раздела «Редактирование параметров Syslog-сервера»Для редактирования параметров Syslog-сервера:
-
Перейдите в раздел “Настройки” на вкладку “Syslog”.
-
В строке необходимого Syslog-сервера нажмите кнопку “Редактировать”.
-
В окне “Редактирование Syslog-сервера” (см. рисунок Окно “Редактирование Syslog-сервера”) отредактируйте необходимые параметры.
-
Нажмите на кнопку “Сохранить изменения”.
Окно “Редактирование Syslog-сервера”

Если в качестве протокола используется TCP (как с TLS, так и без него), то при изменении параметров Syslog-сервера будет осуществляться попытка подключения к нему. При невозможности подключения параметры Syslog-сервер не будут изменены.
Удаление Syslog-сервера
Заголовок раздела «Удаление Syslog-сервера»Для удаления Syslog-сервера:
-
Перейдите в раздел “Настройки” на вкладку “Syslog”.
-
В строке необходимого Syslog-сервера нажмите кнопку “Удалить”.
-
В окне подтверждения удаления (см. рисунок Окно подтверждения удаления Syslog-сервера) нажмите кнопку “Удалить”.
Окно подтверждения удаления Syslog-сервера

Просмотр сведений о лицензии и её импорт
Заголовок раздела «Просмотр сведений о лицензии и её импорт»Сведений о лицензии и её импорт доступны на вкладке “Лицензия” в разделе “Настройки”.
Импорта лицензии выполняется при помощи кнопки “Импортировать лицензию”.

