Перейти к содержимому
Аладдин Р.Д.

5.1.16. Инициализация Центра сертификации

Aladdin Enterprise CAАдминистрированиеAladdin Enterprise CA

Инициализация Центра сертификации с генерацией ключа

Заголовок раздела «Инициализация Центра сертификации с генерацией ключа»

Инициализация корневого Центра сертификации с генерацией ключа

Заголовок раздела «Инициализация корневого Центра сертификации с генерацией ключа»

Для инициализации корневого Центра сертификации с генерацией ключа выполните следующие действия:

  • На первом шаге мастера инициализации (см. рисунок Выбор типа создаваемого Центра сертификации) выберите тип Центра сертификации “Корневой” и нажмите кнопку “Продолжить”. Если лицензия поддерживает создание только корневых центров сертификации, данный шаг отсутствует.

Выбор типа создаваемого Центра сертификации

Выбор типа создаваемого Центра сертификации
Заголовок раздела «Выбор типа создаваемого Центра сертификации»

Указание отображаемого имени и суффикса различающегося имени

Указание отображаемого имени и суффикса различающегося имени
Заголовок раздела «Указание отображаемого имени и суффикса различающегося имени»
  • В поле “Отображаемое имя” укажите имя создаваемого Центра сертификации, которое будет отображаться в веб - интерфейсе.

  • В списке “Имя центра сертификации” (Common Name) выберите имя создаваемого корневого Центра сертификации из перечня возможных имён, указанных в лицензии.

  • В поле “Суффикс различающегося имени” укажите суффикс различающегося имени корневого сертификата. Длина вводимого суффикса различающегося имени не должна превышать 250 байт (включая как имя Центра сертификации, так и суффиксы). Ввод атрибутов возможен в любом порядке, но в сертификате порядок атрибутов будет установлен в соответствии с номерами пунктов, указанными в таблице Поддерживаемые атрибуты суффикса различающегося имени.

Поддерживаемые атрибуты суффикса различающегося имени
Заголовок раздела «Поддерживаемые атрибуты суффикса различающегося имени»
Наименование атрибутаОписание атрибута
1EMAILADDRESS=E - mail address (адрес электронной почты) OID: 1.2.840.113549.1.9.1
2CN=Common name OID: 2.5.4.3
3UID=Unique Identifier (уникальный идентификатор) OID: 2.5.4.45
4SERIALNUMBER=Serial number (серийный номер) OID: 2.5.4.5
5OU=Organizational Unit (отдел (организации) OID: 2.5.4.11
6O=Organization (организация) OID: 2.5.4.10
7L=Locality (район) OID: 2.5.4.7
8ST=State or Province (область, край, республика) OID: 2.5.4.8
9C=Country (страна, ввод осуществлять согласно регламенту ISO 3166) OID: 2.5.4.6
10T=Title (заглавие) OID: 2.5.4.12
11SURNAME=Surname (фамилия) OID: 2.5.4.4
12STREET=Street address (адрес - улица) OID: 2.5.4.9
13INITIALS=First name abbreviation (инициалы) OID: 2.5.4.43
14GIVENNAME=Given name (first name - имя) OID: 2.5.4.42
15DC=Domain Component (first) (первый доменный компонент, при повторном вводе - второй) OID: 0.9.2342.19200300.100.1.25
16UNSTRUCTUREDADDRESS=IP Address (IP - адрес) OID: 1.2.840.113549.1.9.8
17UNSTRUCTUREDNAME=Domain name (доменное имя - FQDN) OID: 1.2.840.113549.1.9.2
18POSTALCODE=Postal code (почтовый индекс) OID: 2.5.4.17
19BUSINESSCATEGORY=Organization type (категория (тип) организации OID: 2.5.4.15
20TELEPHONENUMBER=Telephone number (телефонный номер) OID: 2.5.4.20
21PSEUDONYM=Pseudonym (псевдоним) OID: 2.5.4.65
22POSTALADDRESS=Postal adress (почтовый адрес) OID: 2.5.4.16
23NAME=Name (дополнительное имя) OID: 2.5.4.41
24DN=DN Qualifier (признак отличительного имени для идентификации субъекта) OID: 2.5.4.46
25DESCRIPTION=Description (краткое описание) OID: 2.5.4.13
26INN=ИНН (идентификационный номер налогоплательщика) OID: 1.2.643.3.131.1.1
27OGRN=ОГРН (основной государственный регистрационный номер) OID: 1.2.643.100.1
28OGRNIP=ОГРНИП (основной государственный регистрационный номер индивидуального предпринимателя) OID: 1.2.643.100.5
29SNILS=СНИЛС (Страховой номер индивидуального лицевого счёта) OID: 1.2.643.100.3
30INNLE=ИНН юридического лица OID: 1.2.643.100.4
31DATEOFBIRTH=Дата рождения OID: 1.3.6.1.5.5.7.9.1
32PLACEOFBIRTH=Место рождения OID: 1.3.6.1.5.5.7.9.2
33ROLE=Роль OID: 2.5.4.72
  • На следующем шаге мастера инициализации (см. рисунок Выбор криптопровайдеров) в соответствующих списках выберите криптопровайдеров для криптографических операций для доступных алгоритмов и нажмите кнопку “Продолжить”:

Выбор криптопровайдеров

  • “RSA” – список выбора криптопровайдера для алгоритма RSA:

    • Стандартный (по умолчанию).

    • КриптоПро CSP (Подробная информация по настройке взаимодействия eCA-CA с СКЗИ “КриптоПро CSP” приведена в приложение 5 документа “Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 1. Установка и обслуживание “Центра сертификации Aladdin Enterprise Certification Authority”.) (доступен только при наличии активного и подключённого криптопровайдера СКЗИ “КриптоПро CSP”).

    • Отключен.

    • “ECDSA” – список выбора криптопровайдера для алгоритма ECDSA:

      • Стандартный (по умолчанию).

      • Отключен.

      • “ГОСТ Р 34.10 - 2012” – список выбора криптопровайдера для алгоритма ГОСТ Р 34.10 - 2012:

      • КриптоПро CSP (доступен только при наличии активного и подключённого криптопровайдера СКЗИ “КриптоПро CSP”).

      • Отключен (по умолчанию).

      • На следующем шаге мастера инициализации (см. рисунок Указание срока действия Центра сертификации и парметров криптографии) укажите срок действия сертификата Центра сертификации, параметры криптографии и нажмите кнопку “Создать ЦС”:

      • В поле “Cрок действия сертификата” с помощью календаря выберите срок действия корневого сертификата (по умолчанию - 15 лет). Максимальный срок действия сертификата определяется шаблоном “Root CA” (Информация про шаблон “Root CA” приведена в Приложении 2. Описание полей предустановленных шаблонов сертификатов), по которому будет выпущен сертификат.

      • В списке “Алгоритм ключа” (состав алгоритмов зависит от выбранных провайдеров) выберите алгоритм:

      • RSA;

      • ECDSA;

      • ГОСТ Р 34.10 - 2012.

Указание срока действия Центра сертификации и парметров криптографии

Указание срока действия Центра сертификации и парметров криптографии
Заголовок раздела «Указание срока действия Центра сертификации и парметров криптографии»
  • В списке “Длина ключа” выберите длину ключа:

    • для RSA: 1024, 1536, 2048, 3072, 4096, 6144, 8192 (по умолчанию 4096);

    • для ECDSA: 256, 384, 521 (по умолчанию 384);

    • для ГОСТ Р 34.10 - 2012: 256, 512 (по умолчанию 512).

    • В списке “Алгоритм хэш - суммы” выберите алгоритм хэш-суммы:

      • Для алгоритма ключа RSA и ECDSA: SHA1, SHA256, SHA384, SHA512 (по умолчанию).

Внимание! Рекомендуется выбирать алгоритмы хэш - суммы SHA256, SHA384 или SHA512 (в случае если в качестве алгоритма ключа выбран RSA или ECDSA).

  • Для алгоритма ключа ГОСТ Р 34.10 - 2012 - ГОСТ Р 34.11 - 2012.

  • В списке “Место хранения закрытого ключа” выберите место хранения закрытого ключа:

    • Доступные варианты выбора, если криптопровайдером выбранного алгоритма ключа является СКЗИ “КриптоПро CSP”:

      • Локальное хранилище Aladdin eCA (выбрано по умолчанию, требует заранее подготовленной на биологическом датчике случайных чисел (далее - БДСЧ) криптопровайдера СКЗИ “КриптоПро CSP” гаммы).

      • КриптоПро CSP (HDIMAGE).

      • КриптоПро HSM (доступно только при наличии подключения криптопровайдера СКЗИ “КриптоПро CSP” к ПАКМ “КриптоПро HSM”).

      • Для всех других криптопровайдеров в данном поле установлено неизменяемое значение “Локальное хранилище Aladdin eCA”.

      • Если криптопровайдером хотя бы одного из алгоритмов выбран “КриптоПро CSP”, то при выборе места хранения “Локальное хранилище Aladdin eCA” или “КриптоПро CSP (HDIMAGE)” убедитесь, что размер внешней гаммы (размер файла /opt/aecaCa/dist/gamma/db1/kis_1) позволяет сгенерировать необходимое количество закрытых ключей. На генерацию одного закрытого ключа длиной 256 бит расходуется 36 байт гаммы, на генерацию одного закрытого ключа длиной 512 бит расходуется 36*2 байта гаммы и т.д. Если размер внешней гаммы недостаточен, то подготовьте внешнюю гамму при помощи утилиты genkpim (см. Приложение 5. Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”).

      • С помощью чекбокса “Экспортируемый закрытый ключ” определите возможность экспорта ключа из хранилища.

В случае неудачной попытки создания Центра сертификации выводится одно из сообщений об ошибке, приведённых в таблице Перечень сообщений в случае неудачной попытки создания Центра сертификации.

Перечень сообщений в случае неудачной попытки создания Центра сертификации
Заголовок раздела «Перечень сообщений в случае неудачной попытки создания Центра сертификации»
Текст ошибки Причина
Ошибка. Некорректный компонент суффикса различающегося имени - <Имя компонента> Ввод неизвестного компонента (атрибута) суффикса различающегося имени субъекта
Ошибка. Поле <Имя компонента> отсутствует в шаблоне Ввод компонента (атрибута) суффикса различающегося имени, отсутствующего в выбранном шаблоне
Ошибка. Лицензионные ограничения не позволяют создать ЦС используя данное имя Ошибка несоответствия значения в компоненте "CN" суффикса различающегося имени значению, указанному в лицензии
Ошибка. Произошла ошибка при создании ключевой пары для алгоритма "Название алгоритма". Ошибка обращения к криптопровайдеру алгоритма генерации ключевой пары.
Ошибка. Ошибка атрибута attributeName: Значение не соответствует регулярному выражению: "regex"

Ошибка валидации введённого значения атрибута различающегося имени1. Возможные значения переменной "attributeName" и соответствующие им значения переменной "regex" представлены в таблице ниже:

attributeName regex
C ^[A - Za - z]{2}$
DN ^[A - Za - z0 - 9''()+,\–.\/:=? ]+$
EMAILADDRESS ^[A - Za - zА - Яа - я0 - 9._–]+@[A - Za - zА - Яа - я0 - 9._–]+$
SERIALNUMBER ^[A - Za - z0 - 9''()+,\–.\/:=? ]+$
INN ^\\d{12}$
OGRN ^\\d{13}$
OGRNIP ^\\d{15}$
SNILS ^\\d{11}$
INNLE ^\\d{10}$
DATEOFBIRTH

^(?:(?:31\.(0[13578]|1[02])|(?:30|29)\.

(0[13-9]|1[0-2])|(?:0[1-9]|1[0-9]|2[0-8])\.(0[1-9]|1[0-2]))\.\d{4}|29\.02\.(?:\d{2}(?:0[48]|[2468][048]|

[13579][26])|(?:[02468][048]|[13579][26])0 0))$

Ошибка при создании Центра сертификации. Неизвестная ошибка Внутренняя ошибка ПО
- Выгрузить сертификат созданного корневого Центра сертификации - кнопка **"Скачать сертификат"**.
  • Выгрузить цепочку сертификатов - кнопка “Скачать цепочку”.

  • Открыть страницу созданного Центра сертификации - кнопка “Открыть центр сертификации”.

Корневой Центр сертификации успешно создан

Корневой Центр сертификации успешно создан
Заголовок раздела «Корневой Центр сертификации успешно создан»

Инициализация подчинённого Центра сертификации с генерацией ключа

Заголовок раздела «Инициализация подчинённого Центра сертификации с генерацией ключа»

Для инициализации Подчинённого Центра сертификации с созданием ключа выполните следующие шаги:

Указание отображаемого имени и суффикса различающегося имени

Указание отображаемого имени и суффикса различающегося имени
Заголовок раздела «Указание отображаемого имени и суффикса различающегося имени»
  • В поле “Отображаемое имя” введите имя создаваемого Центра сертификации, которое будет отображаться в веб-интерфейсе. Имя может содержать буквы латинского и/или кириллического алфавита, цифры от 0 до 9, символы таблицы ASCII. Максимальная длина имени 200 символов.

  • В списке “Имя центра сертификации” (Common Name) выберите имя создаваемого корневого Центра сертификации из перечня возможных имён, указанных в лицензии.

  • В поле “Суффикс различающегося имени” укажите суффикс различающегося имени корневого сертификата. Длина вводимого суффикса различающегося имени не должна превышать 250 байт (включая как имя Центра сертификации, так и суффиксы). Ввод атрибутов возможен в любом порядке, но в сертификате порядок атрибутов будет установлен в соответствии с номерами пунктов, указанными в таблице Поддерживаемые атрибуты суффикса различающегося имени.

  • На следующем шаге мастера инициализации (см. рисунок Инициализация подчинённого ЦС. Шаг 3 мастера инициализации) в соответствующих списках выберите криптопровайдеров для криптографических операций для доступных алгоритмов и нажмите кнопку “Продолжить”:

    • “RSA” – поле выбора криптопровайдера для алгоритма RSA, допустимые варианты выбора:

      • Стандартный (по умолчанию);

      • КриптоПро CSP (Подробная информация по настройке взаимодействия eCA-CA с СКЗИ “КриптоПро CSP” описана в Приложение 5. Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”.) (доступен только при наличии активного и подключённого криптопровайдера СКЗИ “КриптоПро CSP”);

      • Отключен.

      • “ECDSA” – поле выбора криптопровайдера для алгоритма ECDSA, допустимые варианты выбора:

      • Стандартный (по умолчанию);

      • Отключен.

      • “ГОСТ Р 34.10 - 2012” – поле выбора криптопровайдера для алгоритма ГОСТ Р 34.10 - 2012, допустимые варианты выбора:

      • КриптоПро CSP (доступен только при наличии активного и подключённого криптопровайдера СКЗИ “КриптоПро CSP”).

      • Отключен (по умолчанию).

Инициализация подчинённого ЦС. Шаг 3 мастера инициализации

Инициализация подчинённого ЦС. Шаг 3 мастера инициализации
Заголовок раздела «Инициализация подчинённого ЦС. Шаг 3 мастера инициализации»

Внимение! На следующем шаге не будет доступен для выбора алгоритм ключа, для которого указано значение криптопровайдера “Отключен”. При отключении всех криптопровайдеров кнопка “Продолжить” не будет активирована и переход к следующему шагу будет невозможен.

  • На следующем шаге мастера инициализации выберите параметры криптографии (см. рисунок Инициализация подчинённого ЦС. Шаг 4 мастера инициализации) и нажмите кнопку “Создать ЦС”:

    • “Алгоритм ключа” (состав алгоритмов зависит от выбранных провайдеров):

      • RSA;

      • ECDSA;

      • ГОСТ Р 34.10 - 2012.

      • “Длина ключа” (по умолчанию выбирается наименьшая доступная длина ключа для выбранного алгоритма):

      • для RSA: 1024, 1536, 2048, 3072, 4096, 6144, 8192 (по умолчанию 3072);

      • для ECDSA: 256, 384, 521 (по умолчанию 256);

      • для ГОСТ Р 34.10 - 2012: 256, 512 (по умолчанию 256).

      • “Алгоритм хэш - суммы”:

      • для алгоритма ключа RSA или ECDSA: SHA1, SHA256, SHA384 (выбран по умолчанию), SHA512;

      • для алгоритма ключа ГОСТ Р 34.10 - 2012: ГОСТ Р 34.11 - 2012.

      • “Место хранения закрытого ключа”:

      • Доступные варианты выбора, если криптопровайдером выбранного алгоритма ключа является КриптоПро CSP:

      • Локальное хранилище Aladdin eCA (выбрано по умолчанию, требует заранее подготовленной на БДСЧ криптопровайдера СКЗИ “КриптоПро CSP” гаммы);

      • КриптоПро CSP (HDIMAGE);

      • КриптоПро HSM (доступно только при наличии подключения криптопровайдера СКЗИ “КриптоПро CSP” к ПАКМ “КриптоПро HSM”).

      • Для других криптопровайдеров в данном поле указано неизменяемое значение “Локальное хранилище Aladdin eCA”.

      • Если криптопровайдером хотя бы одного из алгоритмов выбран “КриптоПро CSP”, то при выборе места хранения “Локальное хранилище Aladdin eCA” или “КриптоПро CSP (HDIMAGE)” убедитесь, что размер внешней гаммы (размер файла /opt/aecaCa/dist/gamma/db1/kis_1) позволяет сгенерировать необходимое количество закрытых ключей. На генерацию одного закрытого ключа длиной 256 бит расходуется 36 байт гаммы, на генерацию одного закрытого ключа длиной 512 бит расходуется 36*2 байта гаммы и т.д. Если размер внешней гаммы недостаточен, то подготовьте внешнюю гамму при помощи утилиты genkpim (см. Приложение 5. Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”).

      • С помощью чек-бокса “Экспортируемый закрытый ключ” определите возможность экспорта ключа из хранилища.

Внимание! Рекомендуется выбирать алгоритмы хэш - суммы SHA256, SHA384 или SHA512 (в случае если в качестве алгоритма ключа выбран RSA или ECDSA). Криптографическая хэш - функция SHA1 не обеспечивает требуемой безопасности и может быть выбрана только при необходимости обеспечения совместимости. Срок действия сертификата по умолчанию устанавливается равным сроку действия, заданному в шаблоне, используемом при выпуске сертификата (подписании запроса), но не превышает срок действия сертификата Корневого Центра сертификации.

Инициализация подчинённого ЦС. Шаг 4 мастера инициализации

Инициализация подчинённого ЦС. Шаг 4 мастера инициализации
Заголовок раздела «Инициализация подчинённого ЦС. Шаг 4 мастера инициализации»
Перечень сообщений в случае неудачной попытки создания Центра сертификации
Заголовок раздела «Перечень сообщений в случае неудачной попытки создания Центра сертификации»
Текст ошибки Причина
Ошибка. Некорректный компонент суффикса различающегося имени - <Имя компонента> Ввод неизвестного компонента (атрибута) суффикса различающегося имени субъекта
Ошибка. Поле <Имя компонента> отсутствует в шаблоне Ввод компонента (атрибута) суффикса различающегося имени, отсутствующего в выбранном шаблоне.
Ошибка. Лицензионные ограничения не позволяют создать ЦС используя данное имя Ошибка несоответствия значения в компоненте "CN" суффикса различающегося имени значению, указанному в лицензии
Ошибка. Произошла ошибка при создании ключевой пары для алгоритма "Название алгоритма". Ошибка обращения к криптопровайдеру алгоритма генерации ключевой пары.
Ошибка. Ошибка атрибута attributeName: Значение не соответствует регулярному выражению: "regex"

Ошибка валидации введенного значения атрибута различающегося имени1. Возможные значения переменной "attributeName" и соответствующие им значения переменной "regex" представлены в таблице ниже:

attributeName regex
C ^[A - Za - z]{2}$
DN ^[A - Za - z0 - 9''()+,\–.\/:=? ]+$
EMAILADDRESS ^[A - Za - zА - Яа - я0 - 9._–]+@[A - Za - zА - Яа - я0 - 9._–]+$
SERIALNUMBER ^[A - Za - z0 - 9''()+,\–.\/:=? ]+$
INN ^\\d{12}$
OGRN ^\\d{13}$
OGRNIP ^\\d{15}$
SNILS ^\\d{11}$
INNLE ^\\d{10}$
DATEOFBIRTH

^(?:(?:31\.(0[13578]|1[02])|(?:30|29)\.

(0[13-9]|1[0-2])|(?:0[1-9]|1[0-9]|2[0-8])\.(0[1-9]|1[0-2]))\.\d{4}|29\.02\.(?:\d{2}(?:0[48]|[2468][048]|

[13579][26])|(?:[02468][048]|[13579][26])0 0))$

Ошибка при создании Центра сертификации. Неизвестная ошибка Внутренняя ошибка ПО
- Скачать запрос на сертификат созданного подчинённого Центра сертификации.
  • Импортировать цепочку сертификатов Центра сертификации, подписавшего запрос на сертификат подчинённого ЦС, и сам сертификат Подчинённого ЦС.

  • Закрыть окно инициализации Подчинённого Центра сертификации.

Запрос на создание сертификата Подчинённого Центра сертификации создан

Запрос на создание сертификата Подчинённого Центра сертификации создан
Заголовок раздела «Запрос на создание сертификата Подчинённого Центра сертификации создан»
  • Скачайте созданный запрос на сертификат Подчинённого Центра сертификации в формате .csr.

  • На данном этапе Подчинённый Центр сертификации создан и отображается на вкладке “Свои сертификаты” и имеет статус “Запрос” (см. рисунок Подчинённый Центр сертификации в состоянии “Запрос”).

Для перевода Подчинённого Центра сертификации в состояние “Активирован” необходимо выполнить подписание запроса на Корневом Центре сертификации (см. Подписание запроса в Корневом Центре сертификации) и затем импортировать подписанный сертификат Подчинённого Центра сертификации и его цепочку сертификатов (Цепочка сертификатов — это последовательность цифровых сертификатов, которая устанавливает доверие между конечным сертификатом и корневым центром сертификации.) (см. Импорт сертификата (цепочки сертификатов) подчинённого центра сертификации).

До момента активации у Подчинённого Центра сертификации в контейнере закрытого ключа содержится самоподписанный технологический сертификат, а после успешной активации в контейнере закрытого ключа Подчинённого Центра сертификации будут содержаться закрытый ключ данного Центра сертификации и цепочка сертификатов данного Центра сертификации.

Подчинённый Центр сертификации в состоянии "Запрос"

Подчинённый Центр сертификации в состоянии “Запрос”
Заголовок раздела «Подчинённый Центр сертификации в состоянии “Запрос”»

Инициализация Центра сертификации с импортом ключа

Заголовок раздела «Инициализация Центра сертификации с импортом ключа»

Для инициализации Центра сертификации с импортом внешнего ключа из контейнера PKCS#12 выполните следующие шаги:

  • В появившемся модальном окне “Окно инициализации центра сертификации с импортом ключа. Шаг 1/3” (см. рисунок Выбор контейнера ключей PKCS#12) выберите файл контейнера ключей PKCS#12 и введите пароль от него.

Внимание! eCA-CA поддерживает следующие алгоритмы хэш - суммы ключа при импорте контейнера Корневого Центра сертификации: SHA1, SHA256, SHA384, SHA512, SHA3 - 256, SHA3 - 384, SHA3 - 512, RSASSA - PSS.

Выбор контейнера ключей PKCS#12

  • После выбора файла и ввода пароля необходимо нажать кнопку “Проверить”, которая появляется после их заполнения (см. рисунок Проверка сертификата).

Проверка сертификата

Список возможных ошибок, возникающих при проверке сертификата, приведен в таблице Возможные ошибки при проверке контейнера ключей PKCS#12.

Возможные ошибки при проверке контейнера ключей PKCS#12
Заголовок раздела «Возможные ошибки при проверке контейнера ключей PKCS#12»
Ошибка Причина
Формат файла
Ошибка. Некорректный формат файла контейнера. Формат файла контейнера не соответствует PKCS#12.
Ошибка. Неверный пароль контейнера. Не удалось открыть контейнер с помощью указанного пароля.
Лицензионные ограничения
Ошибка. Лицензионные ограничения не позволяют создать <Тип ЦС> ЦС. Тип Центра сертификации из контейнера не входит в разрешённые типы Центров сертификации из лицензии.
Ошибка. Лицензионные ограничения не позволяют создать ЦС с именем <Имя ЦС>. Указанное в контейнере "CN" суффикса различающегося имени значение не входит в перечень значений имени Центра сертификации из лицензии.
Ошибка. Лицензионные ограничения не позволяют создать ЦС с издателем <Имя издателя>. Указанное в контейнере имя издателя сертификата не входит в перечень значений имени корневых Центров сертификации из лицензии.
Сертификат
Ошибка. Срок действия сертификата истёк. Текущая дата превышает дату завершения срока действия сертификата, указанную в контейнере.
Ошибка. Срок действия сертификата <Имя> из цепочки истёк. Текущая дата превышает завершения срока действия сертификата какого-либо сертификата из цепочки сертификатов (за исключением сертификата из контейнера).
Ошибка. Сертификат не является сертификатом ЦС. У сертификата в поле 2.5.29.19 "Basic Constraints" (Основные ограничения) не указано, что субъектом является Центр сертификации.
Параметры криптографии
Ошибка. Неподдерживаемый алгоритм ключа: <Алгоритм> <Длина ключа>. Неподдерживаемый алгоритм ключа или его длина.
Ошибка. Неподдерживаемый алгоритм хэш - суммы: <Алгоритм>. Неподдерживаемый алгоритм хэш - суммы.
Прочее
Ошибка. Неизвестная ошибка. Внутренняя ошибка ПО.

После проверки данных контейнера PKCS#12 выводится следующая информация (см. рисунки Проверка сертификата выполнена с ошибкой и Проверка сертификата выполнена успешно) в информационном элементе “Сертификат” раздела “Параметры контейнера”:

  • Наименование издателя.

  • Наименование субъекта.

  • Срок действия сертификата.

  • Цепочка сертификатов.

  • Алгоритм ключа.

  • Длина ключа.

Проверка сертификата выполнена с ошибкой

Проверка сертификата выполнена с ошибкой
Заголовок раздела «Проверка сертификата выполнена с ошибкой»

Проверка сертификата выполнена успешно

  • Для перехода к следующему шагу нажмите кнопку “Продолжить”.

Внимание! Тип Центра сертификации (Корневой или Подчинённый) выбирается автоматически в соответствии с данными контейнера PKCS#12.

  • На следующем шаге мастера инициализации выполните следующие действия:

    • В поле “Отображаемое имя” – введите имя создаваемого Центра сертификации, которое будет отображаться в интерфейсе eCA-CA. Имя может содержать буквы латинского и/или кириллического алфавита, цифры от 0 до 9, символы таблицы ASCII, максимальная длина 200 символов.

    • В списке “Место хранения закрытого ключа центра сертификации” выберите место хранения закрытого ключа. Список мест хранения зависит от:

      • алгоритма ключа, указанного в контейнере PKCS#12;

      • криптопровайдера закрытого ключа, определяемого при проверке контейнера PKCS#12 (Данная зависимость обусловлена тем, что возможности работы с закрытым ключом в Java зависят от криптопровайдера, создавшего данный ключ. Например, при использовании криптопровайдера СКЗИ “КриптоПро CSP” работа происходит не с самим закрытым ключом, а с его дескриптором и доступ к данным закрытого ключа отсутствует.);

      • наличия активного криптопровайдера СКЗИ “КриптоПро CSP” на хосте eCA-CA;

      • наличия подключения криптопровайдера СКЗИ “КриптоПро CSP” к ПАКМ “КриптоПро HSM”.

Варианты мест хранения закрытого ключа представлены в таблице Варианты мест хранения закрытого ключа.

Алгоритм ключа Криптопровайдер ключа Место хранения
RSA Стандартный

Локальное хранилище Aladdin eCA.

КриптоПро CSP (HDIMAGE) - при наличии активного криптопровайдера СКЗИ "КриптоПро CSP" на хосте eCA-CA.

КриптоПро HSM - при активном криптопровайдере СКЗИ "КриптоПро CSP" на хосте eCA-CA и подключении криптопровайдера СКЗИ "КриптоПро CSP" к ПАКМ "КриптоПро HSM".

RSA КриптоПро CSP

КриптоПро CSP (HDIMAGE) - при наличии активного криптопровайдера СКЗИ "КриптоПро CSP" на хосте eCA-CA.

КриптоПро HSM - при активном криптопровайдере СКЗИ "КриптоПро CSP" на хосте eCA-CA и подключении криптопровайдера СКЗИ "КриптоПро CSP" к ПАКМ "КриптоПро HSM.

ECDSA Стандартный Локальное хранилище Aladdin eCA.
ГОСТ Р 34.11 - 2012 КриптоПро CSP

КриптоПро CSP (HDIMAGE) - при наличии активного криптопровайдера СКЗИ "КриптоПро CSP" на хосте eCA-CA

КриптоПро HSM - при активном криптопровайдере СКЗИ "КриптоПро CSP" на хосте eCA-CA и подключении криптопровайдера СКЗИ "КриптоПро CSP" к ПАКМ "КриптоПро HSM.

Окно инициализации Центра сертификации. Шаг 2/3

Окно инициализации Центра сертификации. Шаг 2/3
Заголовок раздела «Окно инициализации Центра сертификации. Шаг 2/3»
  • Для перехода к следующему шагу нажмите кнопку “Продолжить”.

  • На шаге 3/3 выберите криптопровайдеры для всех криптографических операций центра сертификации. Для выбора криптопровайдеров заполните следующие поля (см. Выбор криптопровайдеров параметров криптографии для Корневого Центра сертификации Выбор криптопровайдеров параметров криптографии для Подчинённого Центра сертификации):

    • “RSA” – поле выбора криптопровайдера для алгоритма RSA, допустимые варианты выбора:

      • Стандартный (по умолчанию);

      • КриптоПро CSP (Подробная информация по настройке взаимодействия eCA-CA с СКЗИ “КриптоПро CSP” описана в Приложение 5. Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”.) (доступен только при наличии активного и подключённого криптопровайдера СКЗИ “КриптоПро CSP);

      • Отключен.

      • “ECDSA” – поле выбора криптопровайдера для алгоритма ECDSA, допустимые варианты выбора:

      • Стандартный (по умолчанию);

      • Отключен.

      • “ГОСТ Р 34.10 - 2012” – поле выбора криптопровайдера для алгоритма ГОСТ Р 34.10 - 2012, допустимые варианты выбора:

      • КриптоПро CSP (доступен только при наличии активного и подключённого криптопровайдера СКЗИ “КриптоПро CSP).

      • Отключен (по умолчанию).

      • поле “Алгоритм хэш - суммы”:

      • Для корневого Центра сертификации значение берётся из контейнера PKCS#12 (см. Выбор криптопровайдеров параметров криптографии для Корневого Центра сертификации). При этом поле заблокировано. Поддерживаются следующие алгоритмы хэш - суммы ключа: SHA1, SHA256, SHA384, SHA512, SHA3 - 256, SHA3 - 384, SHA3 - 512, RSASSA - PSS.

      • Для Подчинённого Центра сертификации необходимо возможно выбрать следующие значения (см. Выбор криптопровайдеров параметров криптографии для Подчинённого Центра сертификации):

      • для алгоритма ключа RSA или ECDSA: SHA1, SHA256, SHA384 (выбран по умолчанию), SHA512;

      • для алгоритма ключа ГОСТ Р 34.10 - 2012: ГОСТ Р 34.11 - 2012.

Выбор криптопровайдеров и параметров криптографии для Корневого Центра сертификации

Выбор криптопровайдеров и параметров криптографии для Корневого Центра сертификации
Заголовок раздела «Выбор криптопровайдеров и параметров криптографии для Корневого Центра сертификации»

Выбор криптопровайдеров и параметров криптографии для Подчинённого Центра сертификации

Выбор криптопровайдеров и параметров криптографии для Подчинённого Центра сертификации
Заголовок раздела «Выбор криптопровайдеров и параметров криптографии для Подчинённого Центра сертификации»

Внимание! При отключении всех криптопровайдеров кнопка “Продолжить” не будет активирована и переход к следующему шагу будет невозможен.

После задания значений нажмите кнопку “Создать ЦС”.

В результате успешного создания Центра сертификации отобразится модальное окно с сообщением об успешном создании и активации Центра сертификации (см. рисунки Окно завершения инициализации корневого Центра сертификации и Окно завершения инициализации Подчинённого Центра сертификации). В модальном окне есть следующие кнопки:

  • “Скачать сертификат” – при нажатии происходит скачивание сертификата созданного Центра сертификации;

  • “Скачать цепочку сертификатов” – при нажатии происходит скачивание цепочки сертификатов созданного Центра сертификации;

  • “Открыть созданный центр сертификации” – при нажатии на кнопку происходит переход в раздел “Центр сертификации” с активной вкладкой “Свои сертификаты”.

Окно завершения инициализации корневого Центра сертификации

Окно завершения инициализации корневого Центра сертификации
Заголовок раздела «Окно завершения инициализации корневого Центра сертификации»

Окно завершения инициализации Подчинённого Центра сертификации

Окно завершения инициализации Подчинённого Центра сертификации
Заголовок раздела «Окно завершения инициализации Подчинённого Центра сертификации»

Переопределение сведений, отображаемых в окне авторизации и в заголовке вкладки браузера

Заголовок раздела «Переопределение сведений, отображаемых в окне авторизации и в заголовке вкладки браузера»

Для переопределения сведений, отображаемых в окне авторизации и в заголовке вкладки браузера (см. рисунок Сведения, отображаемые в окне авторизации и в заголовке вкладки браузера):

  1. В конфигурационном файле /opt/aecaCa/scripts/config.sh задайте необходимые значения параметрам:
  • login_window_product_name (для переопределения названия продукта, отображаемого в окне авторизации);

  • login_window_component_name (для переопределения названия компонента, отображаемого в окне авторизации);

  • tab_title (для переопределения текста, отображаемого в заголовке вкладок браузера).

  1. Для применения внесённых настроек запустите сценарий обновления при помощи команды с правами суперпользователя:

bash /opt/aecaCa/scripts/install.sh

  1. Установщик предложит выбрать необходимое действие в интерактивном режиме.

  2. Введите в терминале цифру “2”.

  3. Дождитесь окончания выполнения сценария обновления.

Сведения, отображаемые в окне авторизации и в заголовке вкладки браузера

Сведения, отображаемые в окне авторизации и в заголовке вкладки браузера
Заголовок раздела «Сведения, отображаемые в окне авторизации и в заголовке вкладки браузера»

Концевые сноски:

[1]. Правила валидации значений атрибутов представлены в Приложении 3. Правила валидации значений полей по умолчанию предустановленных шаблонов сертификатов.

[2]. Правила валидации значений атрибутов представлены в Приложении 3. Правила валидации значений полей по умолчанию предустановленных шаблонов сертификатов.