Перейти к содержимому

6.5.1. eCA-CA

Aladdin Enterprise CAИнтеграцииAladdin Enterprise CA

Для использования алгоритмов ГОСТ Р 34.10-2012 и RSA eCA-CA может взаимодействовать со средством криптографической защиты информации (СКЗИ) - криптопровайдером СКЗИ “КриптоПро CSP” из состава программного средства с целью реализации следующих возможностей:

  • создание ключевой пары (открытый и закрытый ключи) Центра сертификации (корневого или подчинённого);

  • подписание сертификата Центра сертификации (самоподписанный сертификат);

  • создание контейнеров закрытого ключа Центра сертификации с возможностью указания места хранения;

  • подписание запроса на сертификат Центра сертификации в вышестоящем центре сертификации;

  • создание ключевой пары (открытый и закрытый ключи) для субъектов (пользователей или технических средств);

  • подписание сертификатов доступа для субъектов (пользователей или технических средств - владельцев сертификатов доступа);

  • создание контейнеров закрытого ключа субъектов (пользователей или технических средств);

  • подписание списка отозванных сертификатов.

Взаимодействие Центра сертификации с криптопровайдером СКЗИ “КриптоПро CSP” из состава программного средства осуществляется через модуль “КриптоПро Java CSP”1. При каждом запуске Центр сертификации автоматически определяется наличие на его хосте активного криптопровайдера СКЗИ “КриптоПро CSP”.

Также Центр сертификации может интегрироваться с программно-аппаратным криптографическим модулем (ПАКМ) “КриптоПро HSM”2 для обеспечения возможности генерации и хранения в последнем закрытых ключей Центров Сертификации. Взаимодействие программного средства с ПАКМ “КриптоПро HSM” осуществляется посредством криптопровайдера СКЗИ “КриптоПро CSP”. При каждом запуске Центр сертификации автоматически определяется наличие подключения криптопровайдера СКЗИ “КриптоПро CSP” к ПАКМ “КриптоПро HSM”, при наличии подключения будет доступен выбор ПАКМ “КриптоПро HSM” в качестве места хранения закрытых ключей создаваемых Центров Сертификации.

Установка и настройка ПАКМ “КриптоПро HSM” выполняется в соответствии с документом “ПАКМ “КриптоПро HSM”. Инструкция по использованию” ЖТЯИ.00096-01 90 01.

Настройка СКЗИ “КриптоПро CSP” в качестве клиентского приложения ПАКМ “КриптоПро HSM” выполняется в соответствии с документом “СКЗИ “КриптоПро CSP”. Руководство администратора безопасности. Использование СКЗИ под управлением ОС Linux” ЖТЯИ.00101-03 91 03.

Настройка взаимодействия с СКЗИ “КриптоПро CSP”

Заголовок раздела «Настройка взаимодействия с СКЗИ “КриптоПро CSP”»

До выполнения настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-CA необходимо подготовить внешнюю гамму3. Внешняя гамма представляет собой каталог gamma, содержащий каталоги db1, db2 и файл kpim. В каталоге db1 хранится файл гаммы kis_1. Каталог db2 дублирует каталог db1 для надёжности. kpim — служебный файл с параметрами гаммы. Подключение внешней гаммы необходимо для генерации ключевых пар центров сертификации, субъектов и пользователей по алгоритмам, криптопровайдером которых является СКЗИ “КриптоПро CSP”. При этом, внешняя гамма не используется для генерации ключевой пары центра сертификации, если при его создании в качестве места хранения закрытого ключа выбран ПАКМ “КриптоПро HSM”4.

Внимание! При развёртывание нескольких экземпляров eCA-CA под одним средством балансирования нагрузки необходимо для каждого экземпляра программного средства подготовить уникальную внешнюю гамму, чтобы исключить совпадения ключевых пар.

Порядок настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-CA:

  1. На сервере eCA-CA выполнить установку криптопровайдера СКЗИ “КриптоПро CSP” в соответствии с инструкцией, описанной в разделе 2 документа “СКЗИ “КриптоПро CSP”. Руководство администратора безопасности. Использование СКЗИ под управлением ОС Linux” ЖТЯИ.00101-03 91 03.

Внимание! Перед установкой СКЗИ “КриптоПро CSP” в ОС Альт 8 СП Сервер установите пакет newt52 с правами суперпользователя командой apt-get install newt52.

  1. При отсутствии создайте каталог /opt/aecaCa/services/cryptoproviders командой с правами суперпользователя:
Окно терминала
mkdir -p /opt/aecaCa/services/cryptoproviders
  1. Переместите в каталог /opt/aecaCa/services/cryptoproviders файлы ASN1P.jar, asn1rt.jar, JCP.jar и JCSP.jar из состава дистрибутива ПО “КриптоПро Java CSP” командой с правами суперпользователя:
Окно терминала
cp {ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar} /opt/aecaCa/services/cryptoproviders
  1. Назначьте права доступа на скопированные файлы:

    • Если выполняется первоначальная установка eCA-CA, то назначьте файлам права доступа (chmod 777) командой с правами суперпользователя:

      Окно терминала
      chmod 777 /opt/aecaCa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar} -R
    • Если eCA-CA был ранее установлен, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа к файлам (chmod 700) командами с правами суперпользователя:

      Окно терминала
      chown aeca:aeca -R /opt/aecaCa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar}
      chmod 700 -R /opt/aecaCa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar}
  2. Если Вы собираетесь использовать заранее подготовленный каталог gamma с внешней гаммой, то пропустите этот пункт. Иначе подготовьте каталог gamma с внешней гаммой с помощью утилиты /opt/cprocsp/bin/amd64/genkpim (утилита genkpim входит в состав дистрибутива СКЗИ “КриптоПро CSP”) командами:

Окно терминала
mkdir -p ~/gamma /opt/cprocsp/bin/amd64/genkpim \<количество ключей> 0x12345678 ~/gamma
  1. На хосте Центра сертификации Aaddin eCA поместите каталог gamma в каталог /opt/aecaCa/dist/ командой с правами суперпользователя:
Окно терминала
cp -a ~/gamma/. /opt/aecaCa/dist/gamma
  1. В результате в каталоге /opt/aecaCa/dist/gamma появятся подкаталоги db1, db2, kpim.

    • Если выполняется первоначальная установка eCA-CA, то назначьте права доступа файлам (chmod 777) командой с правами суперпользователя:

      Окно терминала
      chmod 777 /opt/aecaCa/dist/gamma -R
    • Если eCA-CA был ранее установлен, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа (chmod 700) командами с правами суперпользователя:

      Окно терминала
      chown aeca:aeca /opt/aecaCa/dist/gamma -R
      chmod 700 /opt/aecaCa/dist/gamma -R
  2. Подключить данную внешнюю гамму к СКЗИ “КриптоПро CSP” посредством следующих команд5 с правами суперпользователя:

./cpconfig -hardware rndm -add cpsd -name ‘cpsd rng’ -level 3
./cpconfig -hardware rndm -configure cpsd -add string /db1/kis_1 /opt/aecaCa/dist/gamma/db1/kis_1
./cpconfig -hardware rndm -configure cpsd -add string /db2/kis_1 /opt/aecaCa/dist/gamma/db2/kis_1
  1. Правильность настройки гаммы можно выполнив команду с правами суперпользователя: /opt/cprocsp/bin/amd64/csptest -keyset -newkeyset -cont '\\.\HDIMAGE\1'

Если после выполнения команды произошёл запрос пароля, гамма настроена правильно.

  1. Если eCA-CA был ранее установлен, перезапустите сервис aeca-ca.service командой с правами суперпользователя:
Окно терминала
systemctl restart aeca-ca.service

Если в дальнейшем к СКЗИ “КриптоПро CSP” будет подключён ПАКМ “КриптоПро HSM”, для обнаружения eCA-CA наличия такого подключения необходимо перезапустить сервис aeca-ca.service.

Индикация об отсутствии связи с СКЗИ “КриптоПро CSP”

Заголовок раздела «Индикация об отсутствии связи с СКЗИ “КриптоПро CSP”»

При отсутствии на хосте eCA-CA активного криптопровайдера “КриптоПро CSP” для центров сертификации, закрытый ключ которых создан с его помощью, в пользовательском интерфейсе будет отображаться следующая индикация:

  • В разделе “Центр сертификации” в списках для центров сертификации в соответствующих строках слева от имени отображаемого центра сертификации будет присутствовать индикация вида “треугольник с восклицательным знаком”, при наведении на которую курсора будет отображаться всплывающее сообщение “Закрытый ключ центра сертификации недоступен”.

  • При переходе на карточку центра сертификации справа от индикации состояния центра сертификации будет присутствовать индикация “треугольник с восклицательным знаком”, при наведении на которую курсора будет отображаться всплывающее сообщение “Закрытый ключ центра сертификации недоступен”.

  • В карточке Центра сертификации в подразделе “Криптопровайдеры” справа от названия криптопровайдера СКЗИ “КриптоПро CSP” в полях алгоритмов, для которых он был выбран в качестве криптопровайдера при создании центра сертификации, будет присутствовать индикация “треугольник с восклицательным знаком”, при наведении курсора на которую будет отображаться всплывающее сообщение “Криптопровайдер недоступен”.

  1. Модуль “КриптоПро Java CSP” входит в состав СКЗИ “КриптоПро CSP”.

  2. Сетевое устройство, подключаемое либо непосредственно к серверу (хосту), использующему криптографические сервисы ПАКМ “КриптоПро HSM”, либо в сегмент локальной сети через стандартные сетевые устройства (коммутаторы, маршрутизаторы, концентраторы) для обслуживания групп серверов и компьютеров пользователей сети.

  3.  Набор случайных данных, необходимых для генерирования закрытых ключей. При создании сертификатов на КН и с закрытым ключом (PKCS#12) для субъектов с использованием алгоритмов ключей, для которых в активном центре сертификации выбран криптопровайдер СКЗИ “КриптоПро CSP”, Центр сертификации использует внешнюю гамму, заранее подготовленную на биологическом датчике случайных числе (БДСЧ) криптопровайдера “КриптоПро CSP”.

  4.  Выбор места хранения осуществляется в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 2. Функции управления Центра сертификации Aladdin Enterprise Certification Authority”.

  5. Подключение осуществляется с помощью файла cpconfig (находится в /opt/cprocsp/sbin/amd64). Путь к файлу в командах приведен с учётом нахождения в каталоге /opt/cprocsp/sbin/amd64.