5.2.8. Смена сертификата веб-сервера
Предварительно на подключённом eCA-CA необходимо выпустить сертификат для субъекта, соответствующего eCA-RA, с шаблоном “WEB-Server” и со следующими значениями в полях:
-
“Common name” - имя веб-сервера, отображаемое на экране, в разделе “Настройки”, рекомендуется указать имя сервера;
-
“DNS Name” - имя хоста, на котором развёрнут Центр регистрации, должно совпадать с указанным в файле
/etc/hosts.
Импортируемый сертификат должен отвечать следующим требованиям:
-
должен быть действительным;
-
должен содержать идентификатор расширенного использования ключа “Server Authentication” (OID 1.3.6.1.5.5.7.3.1);
-
если используется веб-сервер Сpnginx, алгоритм ключа в импортируемом сертификате не должен быть отличен от ГОСТ Р 34.10-2012. При попытке импорта сертификата с иным алгоритмом ключа будет отображаться уведомление об ошибке “При использовании cpnginx установка сертификата с алгоритмом ключа, отличным от ГОСТ Р 34.10-2012, недоступна”.
Для смены сертификата веб-сервера выполните следующие действия:
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Настройка > Веб-сервер.
-
Информация об установленном сертификате отображается в разделе “Сертификат” в табличном виде и содержит:
-
“Имя” - CN, указанный в сертификате.
-
“Издатель” - SDN издателя сертификата.
-
“Действителен до” - дата окончания действия сертификата.
-
-
Наведите на запись о веб-сервере и нажмите появившуюся кнопку
. -
В появившемся окне выберите файл сертификата и введите пароль от контейнера.
-
Нажмите кнопку
.
-
В открывшемся окне с сообщением об успешной смене ключей нажмите кнопку
.
В результате будет выполнена автоматическая перезагрузка веб-сервера. В результате перезагрузки веб-сервера в журнале событий будет зарегистрировано событие с кодом RAENV0700 в случае успешной перезагрузки веб-сервера или событие с кодом RAENV0701 в случае ошибки в процессе перезагрузки веб-сервера.

