6.5.2. eCA-RA
Взаимодействие eCA-RA с криптопровайдером СКЗИ “КриптоПро CSP” из состава программного средства осуществляется через модуль “КриптоПро Java CSP”[1].
До выполнения настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-RA необходимо подготовить внешнюю гамму[2].
Порядок настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-RA:
- На сервере программного средства выполнить установку криптопровайдера СКЗИ “КриптоПро CSP” в соответствии с инструкцией, описанной в разделе 2 документа “СКЗИ “КриптоПро CSP”. Руководство администратора безопасности. Использование СКЗИ под управлением ОС Linux” ЖТЯИ.00101-03 91 03.
- При отсутствии создайте каталог
/opt/aecaRa/services/cryptoprovidersкомандой с правами суперпользователя:
mkdir -p /opt/aecaRa/services/cryptoproviders- Переместите в каталог
/opt/aecaRa/services/cryptoprovidersфайлыASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jarиsspiSSL.jarиз состава дистрибутива ПО “КриптоПро Java CSP” и “КриптоПро Java TLS” командой с правами суперпользователя:
cp {ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} /opt/aecaRa/services/cryptoproviders-
Назначьте права доступа на скопированные файлы:
- Если выполняется первоначальная установка eCA-RA, то назначьте файлам права доступа (chmod 777) командой с правами суперпользователя:
Окно терминала chmod 777 /opt/aecaRa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} -R- Если eCA-RA был установлен ранее, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа к файлам (chmod 700) командами с правами суперпользователя:
chown aeca:aeca /opt/aecaRa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} -Rchmod 700 -R /opt/aecaRa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar}- Если используется уже заранее подготовленная внешняя гамма, то пропустите этот пункт. Иначе подготовьте внешнюю гамму с помощью утилиты
/opt/cprocsp/bin/amd64/genkpim(утилита genkpim входит в состав дистрибутива СКЗИ “КриптоПро CSP”) командами:
mkdir -p \~/gamma/opt/cprocsp/bin/amd64/genkpim <количество ключей> 0x12345678 ~/gamma
- На хосте eCA-RA поместите каталог с заранее подготовленной внешней гаммой в каталог
/opt/aecaRa/dist/командой с правами суперпользователя:
cp -a \~/gamma/. /opt/aecaRa/dist/gamma-
В результате в каталоге
/opt/aecaRa/dist/gammaпоявятся подкаталогиdb1,db2,kpim.- Если выполняется первоначальная установка eCA-RA, то назначьте права доступа файлам (
chmod 777) командой с правами суперпользователя:
Окно терминала chmod -R 777 /opt/aecaRa/dist/gamma- Если eCA-RA был установлен ранее, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа (chmod 700) командами с правами суперпользователя:
- Если выполняется первоначальная установка eCA-RA, то назначьте права доступа файлам (
chown -R aeca:aeca /opt/aecaRa/dist/gammachmod -R 700 /opt/aecaRa/dist/gamma- Подключить данную внешнюю гамму к СКЗИ “КриптоПро CSP” посредством следующих команд с правами суперпользователя [3]:
./cpconfig -hardware rndm -add cpsd -name 'cpsd rng' -level 3./cpconfig -hardware rndm -configure cpsd -add string /db1/kis_1 /opt/aecaRa/dist/gamma/db1/kis_1./cpconfig -hardware rndm -configure cpsd -add string /db2/kis_1 /opt/aecaRa/dist/gamma/db2/kis_1- Если eCA-RA был установлен ранее, перезапустите сервис
aeca-ra.serviceкомандой с правами суперпользователя:
systemctl restart aeca-ra.service[1]. Модуль “КриптоПро Java CSP” входит в состав СКЗИ “КриптоПро CSP”. ↑
[2]. Заранее сформированный набор случайных данных, необходимых для генерирования закрытых ключей. При создании сертификатов на КН и с закрытым ключом (PKCS#12) для субъектов с использованием алгоритмов ключей, для которых в активном центре сертификации выбран криптопровайдер СКЗИ “КриптоПро CSP”, Центр регистрации использует внешнюю гамму, заранее подготовленную на биологическом датчике случайных числе (БДСЧ) СКЗИ “КриптоПро CSP”. ↑
[3]. Подключение осуществляется с помощью файла cpconfig (находится в /opt/cprocsp/sbin/amd64). Путь к файлу в командах приведен с учётом нахождения в каталоге /opt/cprocsp/sbin/amd64. ↑

