Перейти к содержимому

6.5.2. eCA-RA

Aladdin Enterprise CAИнтеграцииAladdin Enterprise CA

Взаимодействие eCA-RA с криптопровайдером СКЗИ “КриптоПро CSP” из состава программного средства осуществляется через модуль “КриптоПро Java CSP”[1].

До выполнения настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-RA необходимо подготовить внешнюю гамму[2].

Порядок настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-RA:

  • На сервере программного средства выполнить установку криптопровайдера СКЗИ “КриптоПро CSP” в соответствии с инструкцией, описанной в разделе 2 документа “СКЗИ “КриптоПро CSP”. Руководство администратора безопасности. Использование СКЗИ под управлением ОС Linux” ЖТЯИ.00101-03 91 03.
  • При отсутствии создайте каталог /opt/aecaRa/services/cryptoproviders командой с правами суперпользователя:
Окно терминала
mkdir -p /opt/aecaRa/services/cryptoproviders
  • Переместите в каталог /opt/aecaRa/services/cryptoproviders файлы ASN1P.jar, asn1rt.jar, JCP.jar, JCSP.jar, cpSSL.jar и sspiSSL.jar из состава дистрибутива ПО “КриптоПро Java CSP” и “КриптоПро Java TLS” командой с правами суперпользователя:
Окно терминала
cp {ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} /opt/aecaRa/services/cryptoproviders
  • Назначьте права доступа на скопированные файлы:

    • Если выполняется первоначальная установка eCA-RA, то назначьте файлам права доступа (chmod 777) командой с правами суперпользователя:
    Окно терминала
    chmod 777 /opt/aecaRa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} -R
    • Если eCA-RA был установлен ранее, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа к файлам (chmod 700) командами с правами суперпользователя:
Окно терминала
chown aeca:aeca /opt/aecaRa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} -R
chmod 700 -R /opt/aecaRa/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar}
  • Если используется уже заранее подготовленная внешняя гамма, то пропустите этот пункт. Иначе подготовьте внешнюю гамму с помощью утилиты /opt/cprocsp/bin/amd64/genkpim (утилита genkpim входит в состав дистрибутива СКЗИ “КриптоПро CSP”) командами:
Окно терминала
mkdir -p \~/gamma

/opt/cprocsp/bin/amd64/genkpim <количество ключей> 0x12345678 ~/gamma

  • На хосте eCA-RA поместите каталог с заранее подготовленной внешней гаммой в каталог /opt/aecaRa/dist/ командой с правами суперпользователя:
Окно терминала
cp -a \~/gamma/. /opt/aecaRa/dist/gamma
  • В результате в каталоге /opt/aecaRa/dist/gamma появятся подкаталоги db1, db2, kpim.

    • Если выполняется первоначальная установка eCA-RA, то назначьте права доступа файлам (chmod 777) командой с правами суперпользователя:
    Окно терминала
    chmod -R 777 /opt/aecaRa/dist/gamma
    • Если eCA-RA был установлен ранее, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа (chmod 700) командами с правами суперпользователя:
Окно терминала
chown -R aeca:aeca /opt/aecaRa/dist/gamma
chmod -R 700 /opt/aecaRa/dist/gamma
  • Подключить данную внешнюю гамму к СКЗИ “КриптоПро CSP” посредством следующих команд с правами суперпользователя [3]:
Окно терминала
./cpconfig -hardware rndm -add cpsd -name 'cpsd rng' -level 3
Окно терминала
./cpconfig -hardware rndm -configure cpsd -add string /db1/kis_1 /opt/aecaRa/dist/gamma/db1/kis_1
Окно терминала
./cpconfig -hardware rndm -configure cpsd -add string /db2/kis_1 /opt/aecaRa/dist/gamma/db2/kis_1
  • Если eCA-RA был установлен ранее, перезапустите сервис aeca-ra.service командой с правами суперпользователя:
Окно терминала
systemctl restart aeca-ra.service

[1]. Модуль “КриптоПро Java CSP” входит в состав СКЗИ “КриптоПро CSP”.

[2]. Заранее сформированный набор случайных данных, необходимых для генерирования закрытых ключей. При создании сертификатов на КН и с закрытым ключом (PKCS#12) для субъектов с использованием алгоритмов ключей, для которых в активном центре сертификации выбран криптопровайдер СКЗИ “КриптоПро CSP”, Центр регистрации использует внешнюю гамму, заранее подготовленную на биологическом датчике случайных числе (БДСЧ) СКЗИ “КриптоПро CSP”.

[3]. Подключение осуществляется с помощью файла cpconfig (находится в /opt/cprocsp/sbin/amd64). Путь к файлу в командах приведен с учётом нахождения в каталоге /opt/cprocsp/sbin/amd64.