Перейти к содержимому

5.3.2. Раздел "Центры валидации"

Aladdin Enterprise CAАдминистрированиеAladdin Enterprise CA

Внимание! Данный раздел доступен только пользователю с ролью “Администратор”.

В разделе “Центры валидации” главного окна Центра валидации присутствуют (см. рисунок Окно раздела “Центры валидации” eCA-VA):

  • Кнопка “Создать” для создания нового Центра валидации.

  • Список существующих в программе Центров валидации. Для администратора подключённого eCA-CA в списке присутствуют только Центры валидации, обслуживающие Центры сертификации его экземпляра eCA-CA.

  • Для каждого Центра валидации в списке присутствуют следующие поля:

    • “Обслуживаемый центр сертификации”, содержащее отображаемое имя Центра сертификации, который обслуживается данным Центром валидации. Значение в данном поле является гиперссылкой на карточку данного Центра сертификации в eCA-CA;

    • “Статус CRL”, содержащее текущий статус CRL, опубликованного в данный Центр валидации. Возможные значения в поле: “Действует до DD.MM.YYYY hh:mm:ss”, где “DD.MM.YYYY hh:mm:ss” - дата и время окончания действия CRL (цвет текста - зелёный), “Истек срок действия” (цвет текста - красный), “Не публиковался” (цвет текста - белый);

    • “Статус Delta CRL”, содержащее текущий статус Detla CRL, опубликованного в данный Центр валидации. Возможные значения в поле: “Действует до DD.MM.YYYY hh:mm:ss”, где “DD.MM.YYYY hh:mm:ss” - дата и время окончания действия Delta CRL (цвет текста - зелёный), “Истек срок действия” (цвет текста - красный), “Не публиковался” (цвет текста - белый);

    • “Статус OCSP”, содержащее текущее состояние службы OCSP. Возможные значения в поле: “Активна” (цвет текста - зелёный), “Истек сертификат” (цвет текста - красный), “Истек CRL” (цвет текста - красный), “Сертификат отсутствует” (цвет текста - красный), “Остановлена” (цвет текста - оранжевый), “Не создана” (цвет текста - белый).

    • “Операции”, содержащее элемент (три горизонтальных точки) для вызова контекстного меню операций с Центром валидации. В меню присутствуют следующие операции:

      • Копировать URL распространения CRL;

      • Копировать URL распространения Delta CRL. Данная кнопка отсутствует, если в Центр валидации не осуществлялась публикация Delta CRL;

      • Копировать URL распространения AIA;

      • Копировать URL службы OCSP. Данная кнопка отсутствует, если для Центра валидации не создана служба OCSP (статус службы - “Не создана”);

      • Запустить/остановить работу службы OCSP. Запуск доступен только для Центра валидации с состоянием службы OCSP “Активна”; остановка доступна только для Центра валидации с состоянием службы OCSP “Остановлена”;

      • Удалить.

  • кнопки управления отображением колонок в виде трёх вертикальных точек в каждой колонке, позволяющие:

    • сбросить размер колонок, если он был изменён ранее;

    • скрыть выбранную колонку;

    • показать все колонки, если какие-либо колонки были скрыты ранее.

  • Элементы управления пагинацией списка Центров валидации. По умолчанию установлено отображение 50 элементов списка.

Слева от отображаемого имени Центра валидации присутствует индикация ошибки (пиктограмма “Треугольник с восклицательным знаком”), если подключение данного Центра валидации к eCA-CA было отключено (например, если данный Центр валидации удалён в eCA-CA). При наведении курсора на данную индикацию отображаться всплывающее сообщение “Отсутствует подключение к обслуживаемому центру сертификации”.

Окно раздела "Центры валидации" eCA-VA

Для перехода к карточке Центра валидации необходимо щёлкнуть левой кнопкой мыши на строке с записью Центра валидации в разделе “Центы валидации” (см. Главное окно eCA-VA).

В карточке Центра валидации (см. рисунок Окно карточки Центра валидации) отображаются:

  • кнопка “Переподключиться”, для повторной регистрации данного Центра валидации в eCA-CA. Данная кнопка присутствует только для Центра валидации, у которого отсутствует подключение к обслуживаемому ЦС eCA-CA;

  • кнопка “Удалить” для удаления Центра валидации;

  • блок с общей информацией о Центре валидации, содержащий поля:

    • “Идентификатор центра валидации”;

    • “Обслуживаемый центр сертификации”. В данном поле указано отображаемое имя обслуживаемого ЦС eCA-CA. Значение в данном поле является гиперссылкой на карточку данного ЦС в eCA-CA. Справа от значения в данном поле в случае потери подключения Центра валидации к ЦС eCA-CA отображается пиктограмма “Треугольник с восклицательным знаком”, при наведении курсора на которую отображается всплывающее сообщение “Отсутствует подключение к обслуживаемому центру сертификации”;

  • вкладки:

    • CRL DP;

    • AIA;

    • OCSP.

Окно карточки Центра валидации

На вкладке “CRL DP” присутствуют:

  • Подраздел “CRL”. В данном подразделе присутствует:

    • кнопка “Скачать CRL” для экспорта последнего CRL, опубликованного в CRL DP данного Центра валидации;

    • блок, содержащий следующие информационные поля:

      • “URL”, содержащее URL точки распространения CRL данного Центра валидации. При нажатии на данное поле URL копируется в буфер обмена пользователя;

      • “Номер CRL”, содержащее номер публикации последнего CRL, опубликованного в CRL DP данного Центра валидации;

      • “Последняя публикация”, содержащее дату и время последней публикации CRL на данный Центр валидации;

      • “Следующая планируемая публикация”, содержащее дату и время следующей планируемой публикации CRL на данный Центр валидации;

      • “Срок действия CRL”, содержащее дату и время окончания действия последнего CRL, опубликованного в CRL DP данного Центра валидации. При истечении срока действия CRL цвет значения поля будет красным. Если до истечения срока действия CRL остается менее суток, то цвет значения поля будет оранжевым.

  • Подраздел “Delta CRL”. Данный подраздел присутствует только при публикации на данный Центр валидации Delta CRL. В данном подразделе присутствует:

    • кнопка “Скачать Delta CRL” для экспорта последнего Delta CRL, опубликованного в CRL DP данного Центра валидации;

    • блок, содержащий следующие информационные поля:

      • “URL”, содержащее URL точки распространения Delta CRL данного Центра валидации. При нажатии на данное поле URL копируется в буфер обмена пользователя;

      • “Номер CRL”, содержащее номер публикации последнего Delta CRL, опубликованного в CRL DP данного Центра валидации;

      • “Минимальный базовый номер CRL”, содержащее номер базового CRL;

      • “Последняя публикация”, содержащее дату и время последней публикации Delta CRL на данный Центр валидации;

      • “Следующая планируемая публикация”, содержащее дату и время следующей планируемой публикации Delta CRL на данный Центр валидации;

      • “Срок действия Delta CRL”, содержащее дату и время окончания действия последнего Delta CRL, опубликованного в CRL DP данного Центра валидации. При истечении срока действия Delta CRL цвет значения поля будет красным. Если до истечения срока действия Delta CRL остаётся менее суток, то цвет значения поля будет оранжевым.

Карточка Центра валидации. Вкладка "CRL DP". Delta CRL не публикуется в данный ЦВ

Карточка Центра валидации. Вкладка "CRL DP". Delta CRL публикуется в данный ЦВ.

На вкладке “AIA” присутствуют:

  • Кнопка “Скачать сертификат” для экспорта сертификата ЦС, обслуживаемого данным Центром валидации:

  • Блок, содержащий следующие информационные поля:

    • “URL”, содержащее URL точки распространения AIA данного Центра валидации. При нажатии на данное поле URL копируется в буфер обмена пользователя;

    • “Владелец”, содержащее Common Name из сертификата ЦС, обслуживаемого данным Центром валидации;

    • “SDN владельца”, содержащее SDN из сертификата ЦС, обслуживаемого данным Центром валидации;

    • “Срок действия сертификата”, содержащее дату и время окончания действия сертификата ЦС, обслуживаемого данным Центром валидации. При истечении срока действия сертификата цвет значения поля будет красным. Если до истечения срока действия сертификата остаётся менее месяца, то цвет значения поля будет оранжевый.

    • “Алгоритм ключа”, содержащее алгоритм ключа ЦС, обслуживаемого данным Центром валидации;

    • “Длина ключа”, содержащее длину ключа ЦС, обслуживаемого данным Центром валидации.

Карточка Центра валидации. Вкладка "AIA"

На вкладке “OCSP” при отсутствии созданной для данного Центра валидации службы OCSP отображается кнопка “Создать службу OCSP” для запуска сценария создания службы OCSP (см. раздел Создание службы OCSP созданного eCA-VA). При этом кнопка недоступна для нажатия, если у данного Центра валидации отсутствует подключение к обслуживаемому Центру сертификации.

Карточка Центра валидации, вкладка "OCSP" при отсутствии у Центра валидации созданной службы OCSP

Карточка Центра валидации, вкладка "OCSP" при отсутствии у Центра валидации созданной службы OCSP и при отсутствии подключения к обслуживаемому Центру сертификации

На вкладке “OCSP” при наличии созданной для данного Центра валидации службы OCSP (см. рисунок ниже) отображаются:

  • Подраздел “Параметры службы”, включающий:

    • кнопку “Остановить” (“Запустить”). Для запуска/остановки работы службы OCSP. Кнопка присутствует только для Центра валидации с состоянием службы OCSP “Активна” или “Остановлена”;

    • кнопку “Настроить” для настройки параметров службы OCSP (см. раздел Настройка параметров службы OCSP);

    • кнопку “Удалить” для удаления службы OCSP у Центра валидации (см. раздел Удаление службы OCSP из Центра валидации);

    • блок, содержащий следующие информационные поля:

      • “URL”, содержащее URL службы OCSP данного Центра валидации. При нажатии на данное поле URL копируются в буфер обмена пользователя;

      • “Статус”, содержащее службы OCSP данного Центра валидации. Возможные значение в поле: “Активна” (цвет текста - зелёный), “Истек сертификат” (цвет текста - красный), “Истек CRL” (цвет текста - красный), “Остановлена” (цвет текста - оранжевый);

      • “Алгоритм хэш-суммы ответа”, содержащее название алгоритма вычисления хэш-функции ответа данного Центра валидации;

      • “Обновлять сертификат службы автоматически”, содержащее флаг состояния опции автоматического обновления сертификата службы OCSP. Если данная опция включена, в данном поле должна отображаться пиктограмма “Галочка”, иначе - прочерк;

      • “Статус неизвестных сертификатов GOOD”, содержащее флаг состояния опции ответа “GOOD” по статусу неизвестных сертификатов для службы OCSP. Если данная опция включена, в данном поле отображается пиктограмма “Галочка”, иначе - прочерк;

      • “Включать цепочку сертификатов в ответ”, содержащее флаг состояния опции включения цепочки сертификатов в ответ службы OCSP. Если данная опция включена, в данном поле отображается пиктограмма “Галочка”, иначе - прочерк;

      • “Включать сертификат подписи в ответ”, содержащее флаг состояния опции включения сертификата подписи в ответ службы OCSP. Если данная опция включена, в данном поле отображается пиктограмма “Галочка”, иначе - прочерк.

  • Подраздел “Сертификат службы”, включающий:

    • кнопку “Обновить” для ручного обновления сертификата службы OCSP (см. раздел Ручное обновление сертификата службы OCSP);

    • блок, содержащий следующие информационные поля:

      • “Идентификатор”, содержащее идентификатор сертификата службы OCSP. Значение в данном поле является гиперссылкой на карточку данного сертификата в подключённом eCA-CA;

      • “Шаблон”, содержащее шаблона сертификата службы OCSP. Значение в данном поле является гиперссылкой на карточку данного шаблона в подключённом eCA-CA;

      • “Владелец”, содержащее Common Name из сертификата службы OCSP, обслуживаемого данным Центром валидации;

      • “Издатель”, содержащее отображаемое имя ЦС, издавшего данный сертификат. Значение в данном поле является гиперссылкой на карточку данного ЦС в подключённом eCA-CA;

      • “Срок действия”, содержащее окончания действия сертификата службы OCSP данного Центра валидации. При истечении срока действия сертификата цвет значения поля будет красным. Если до истечения срока действия сертификата остаётся менее месяца, то цвет значения поля будет оранжевым;

      • “Алгоритм ключа”, содержащее алгоритм ключа службы OCSP данного Центра валидации;

      • “Длина ключа”, содержащее длину ключа службы OCSP данного Центра валидации.

Карточка Центра валидации, вкладка "OCSP", служба OCSP создана

Для создания Центра валидации необходимо:

  • Перейти в раздел “Центры валидации”.

  • Нажать на кнопку “Создать”.

  • В открывшемся окне “Создание центра валидации” необходимо:

    • выбрать из списка Центр сертификации подключённого eCA-CA;

    • определиться с необходимостью автоматического создания службы OCSP для данного ЦВ в результате его создания путём управления чек-боксом “Создать службу OCSP”. По умолчанию данный чекбокс включён.

    • в зависимости от состояния чек-бокса “Создать службу OCSP” кнопка перехода на следующий шаге будет иметь значение “Продолжить” (если чек-бокс включён) или “Создать” (если чек-бокс выключен). При нажатии на кнопку “Создать” сценарий создания центра валидации будет завершаться.

Окно "Создание центра валидации" с включённым чек-боксом "Создать службу OCSP"

Окно "Создание центра валидации" с выключенным чек-боксом "Создать службу OCSP"

  • Если была нажата кнопка “Продолжить”, на следующем шаге окна “Создание центра валидации” необходимо сделать (см. рисунок ниже):

    • выбор криптопровайдера службы OCSP.

    При наличии активного криптопровайдера “КриптоПро CSP” на хосте eCA-VA в поле будет доступно указание значения “КриптоПро CSP”.

    По умолчанию указано значение “Стандартный”;

    • выбор места хранения закрытого ключа службы OCSP.

    Значение в данном поле зависит от выбранного криптопровайдера службы OCSP.

    Если выбран стандартный криптопровайдер, для места хранения будет указано неизменяемое значение “Локальное хранилище”.

    Если выбран криптопровайдер “КриптоПро CSP”, для места хранения, то доступно указание значения из следующего перечня: “Локальное хранилище Aladdin eCA”, “КриптоПро CSP (HDIMAGE)”, “КриптоПро HSM”.

    Окно "Создание центра валидации" на шаге 2

  • Нажмите кнопку “Продолжить”.

  • На следующем шаге необходимо сделать:

    • выбор шаблона сертификата создаваемой службы OCSP. В списке должны присутствовать шаблоны подключённого eCA-CA, имеющие EKU “OCSP Signer” и имеющие в поле “Центр сертификации” значение “Любой” или центр сертификации, для которого создаётся ЦВ;

    • выбор алгоритма ключевой пары службы OSCP. Определяется шаблоном и выбранным на предыдущем шаге криптопровайдером службы OCSP;

    • выбор длины ключа;

    Окно "Создание центра валидации" на шаге 3

  • Нажмите кнопку “Продолжить”.

  • На следующем шаге необходимо сделать:

    • выбор алгоритма вычисления хэш-кода ответа.

    Доступные для выбора значения в данном поле должны зависеть от выбранного на предыдущем шаге алгоритма ключа: при выборе алгоритма ключа RSA или ECDSA должны быть доступны алгоритмы SHA1, SHA256 (указан по умолчанию), SHA384 SHA512; при выборе алгоритма ключа ГОСТ Р 34.10-2012 доступен только алгоритм ГОСТ Р 34.11-2012;

    • управление следующими параметрами создаваемой службы OCSP:

      • “Статус неизвестных сертификатов GOOD”.

        Внимание! Не рекомендуется отключать данную опцию. Если опция отключена, служба OCSP в ответе на запрос проверки статусов любых сертификатов, кроме отозванных, будет возвращать статус “Unknown”.

      • “Включать сертификат подписи в ответ”.

        Внимание! Данная опция может быть отключена только в случае, если на клиенте, обращающемся для проверки статуса сертификата, установлен сертификат издателя сертификата службы OCSP. В противном случае клиент не сможет проверить подпись ответа службы OCSP, и проверка статуса сертификата завершится ошибкой.

      • “Включать цепочку сертификатов в ответ” (доступно для включения только при включённой опции “Включать сертификат подписи в ответ”).

      Окно "Создание центра валидации" на шаге 4

  • Нажмите кнопку “Создать”.

В результате успешного создания Центра валидации будет отображено сообщение: “Успешно! Центр валидации успешно создан”.

Количество Центров валидации, которые можно создать, ограничено лицензией eCA-CA.

Для создания службы OCSP созданного eCA-VA:

  • Перейдите в раздел “Центры валидации”.

  • Перейдите в карточку Центра валидации, для которого служба OCSP не создана (значение в поле “Статус OCSP” - “Не создана”).

  • В карточке перейдите на вкладку “OCSP”. Нажмите кнопку “Создать службу OCSP”.

  • В открывшемся окне “Создание службы OCSP” выберите:

    • Криптопровайдера службы OCSP.

    При наличии активного криптопровайдера “КриптоПро CSP” на хосте eCA-VA в поле будет доступно указание значения “КриптоПро CSP”.

    По умолчанию указано значение “Стандартный”;

    • выбор места хранения закрытого ключа службы OCSP.

    Значение в данном поле зависит от выбранного криптопровайдера службы OCSP.

    Если выбран стандартный криптопровайдер, для места хранения будет указано неизменяемое значение “Локальное хранилище”.

    Если выбран криптопровайдер “КриптоПро CSP”, для места хранения, то доступно указание значения из следующего перечня: “Локальное хранилище Aladdin eCA”, “КриптоПро CSP (HDIMAGE)”, “КриптоПро HSM”.

    Окно "Создание службы OCSP" на шаге 1

  • Нажмите кнопку “Продолжить”.

  • На данном шаге выберите:

    • шаблон сертификата создаваемой службы OCSP. В списке должны присутствовать шаблоны подключённого eCA-CA, содержащие идентификатор расширенного использования ключа - “OCSP подписант” и имеющие в поле “Центр сертификации” значение “Любой” или название Центра сертификации, для которого создаётся ЦВ.

    • алгоритм ключевой пары службы OSCP. Определяется шаблоном и выбранным на предыдущем шаге криптопровайдером службы OCSP.

    Окно "Создание службы OCSP" на шаге 2

  • Нажмите кнопку “Продолжить”.

  • На данном шаге выберите:

    • алгоритм вычисления хэш-кода ответа. Доступные для выбора значения в данном поле должны зависеть от выбранного на предыдущем шаге алгоритма ключа: при выборе алгоритма ключа RSA или ECDSA должны быть доступны алгоритмы SHA1, SHA256 (указан по умолчанию), SHA384 SHA512; при выборе алгоритма ключа ГОСТ Р 34.10-2012 доступен только алгоритм ГОСТ Р 34.11-2012.

    • параметры создаваемой службы OCSP:

      • “Статус неизвестных сертификатов GOOD”.

      Внимание! Не рекомендуется отключать данную опцию. Если опция отключена, служба OCSP в ответе на запрос проверки статусов любых сертификатов, кроме отозванных, будет возвращать статус “Unknown”.

      • “Включать сертификат подписи в ответ”.

      Внимание! Данная опция может быть отключена только в случае, если на клиенте, обращающемся для проверки статуса сертификата, установлен сертификат издателя сертификата службы OCSP. В противном случае клиент не сможет проверить подпись ответа службы OCSP, и проверка статуса сертификата завершится ошибкой.

      • “Включать цепочку сертификатов в ответ” (доступно для включения только при включённой опции “Включать сертификат подписи в ответ”.

      Окно "Создание службы OCSP" на шаге 3

Результат выполнения операции создания службы OCSP будет отображён во всплывающем сообщении в карточке Центра валидации.

В результате успешного создания службы OCSP будет отображено сообщение: “Успешно! Служба OCSP успешно создан”.

Для ручного обновления сертификата службы OCSP:

  • Перейдите в раздел “Центры валидации”.

  • Перейдите в карточку Центра валидации, для которого создана служба OCSP.

  • В карточке перейдите на вкладку “OCSP”.

  • Нажмите на кнопку “Обновить сертификат”. После нажатия будет осуществлён перевыпуск сертификата службы OCSP с ранее использовавшимися параметрами выпуска (шаблон, алгоритм ключа, длина ключа) на обслуживаемом ЦС eCA-CA. При успехе выпуска сертификат службы OCSP будет заменён на вновь выпущенный.

Результат выполнения операции обновления сертификата будет отображён во всплывающем сообщении в карточке Центра валидации. В результате успешного обновления сертификата службы OCSP будет отображено сообщение: “Успешно! Сертификат службы OCSP успешно обновлён”.

Для настройки параметров службы OCSP:

  • Перейдите в раздел “Центры валидации”.

  • Перейдите в карточку Центра валидации, для которого создана служба OCSP.

  • В карточке перейдите на вкладку “OCSP”.

  • Нажмите на кнопку “Настроить”.

  • В открывшемся окне “Настройка службы OCSP” выберите:

    • алгоритм вычисления хэш-кода ответа;

    • управление следующими параметрами службы OCSP:

      • “Статус неизвестных сертификатов GOOD”.

      Внимание! Не рекомендуется отключать данную опцию. Если опция отключена, служба OCSP в ответе на запрос проверки статусов любых сертификатов, кроме отозванных, будет возвращать статус “Unknown”.

      • “Включать сертификат подписи в ответ”.

      Внимание! Данная опция может быть отключена только в случае, если на клиенте, обращающемся для проверки статуса сертификата, установлен сертификат издателя сертификата службы OCSP. В противном случае клиент не сможет проверить подпись ответа службы OCSP, и проверка статуса сертификата завершится ошибкой.

      • “Включать цепочку сертификатов в ответ” (доступно для включения только при включённой опции “Включать сертификат подписи в ответ”).

      Окно "Настройка службы OCSP"

  • После изменения необходимых параметров нажмите на кнопку “Сохранить изменения”.

Результат выполнения операции настройки параметров службы OCSP будет отображён во всплывающем сообщении в карточке Центра валидации. В результате успешной настройки службы OCSP будет отображено сообщение: “Успешно! Сертификат службы OCSP успешно обновлены”.

Для удаления службы OCSP из Центра валидации необходимо:

  • Перейти в раздел “Центры валидации”.

  • Перейти в карточку любого Центра валидации, для которого создана служба OCSP.

  • В карточке перейти на вкладку “OCSP”.

  • Нажать на кнопку “Удалить”.

  • В открывшемся окне подтвердите удаление службы OCSP:

    Окно подтверждения удаления службы OCSP

Результат выполнения операции удаления службы OCSP будет отображён во всплывающем сообщении в карточке Центра валидации.

В результате успешного удаления службы OCSP будет отображено сообщение: “Успешно! Служба OCSP успешно удалена”.

Для удаления Центра валидации необходимо:

  • Перейти в раздел “Центры валидации”.

  • В контекстном меню операций с Центром валидации или в карточке Центра валидации нажать на кнопку “Удалить”.

  • В карточке перейти на вкладку “OCSP”.

  • В отобразившемся окне необходимо подтвердить удаление Центра валидации:

    Окно подтверждения удаления Центра валидации.

Результат выполнения операции удаления Центра валидации будет отображён во всплывающем сообщении в разделе “Центры валидации”.

В результате успешного удаления Центра валидации будет отображено сообщение: “Успешно! Центр валидации успешно удалён”.