Перейти к содержимому
Аладдин Р.Д.

7.2. Управление выпущенными сертификатами

Aladdin Enterprise CAРуководство получателя сертификатовAladdin Enterprise CA

Инициализация процесса выпуска сертификата в eCA-CA для получателя сертификатов (субъекта РС) начинается:

  • После подтверждения заявки уполномоченными пользователями eCA-RA с ролями “Администратор” или “Оператор” в ручном режиме (режим определяется правилами выпуска, установленными для получателя сертификатов (субъекта РС)).

  • В автоматическом режиме (режим определяется правилами выпуска, установленными для получателя сертификатов (субъекта РС)).

После успешного выпуска сертификата заявке, по которой он был выпущен, назначается статус “Выполнена”.

Значок предупрежденияЗаявкам, заведенным по сценарию на ключевом носителе, после успешного выпуска сертификатов назначается статус “Ожидает импорта на КН”. Статус “Выполнен” назначается таким заявками после импорта сертификата на ключевой носитель (см. раздел Импорт сертификата на ключевой носитель).

После выпуска сертификата получателю сертификатов (субъекту РС) доступны следующие операции:

Значок предупрежденияВыгрузка доступна только для заявок, заведенных по сценарию с закрытым ключом PKCS#12 (см. раздел Создание заявки с закрытым ключом PKCS#12).

Значок предупрежденияПолучателю сертификатов (субъекту РС) доступен отзыв как сертификатов, выпущенных по собственным заявкам, так и сертификатов, выпущенных по заявках, заведенных уполномоченными пользователями с ролями “Администратор” и “Оператор” eCA-RA.

Значок предупрежденияИмпорт доступен только для заявок, заведенных по сценарию на ключевом носителе (см. раздел Создание заявки на ключевом носителе).

Если по подтвержденной заявке или обрабатываемой в автоматическом режиме сертификат не выпущен по какой-ли причине, такой заявке назначается статус “Ошибка выпуска”.

Выгрузку файла с сертификатом возможно выполнить как при просмотре списка заявок, так и из карточки заявки.

Порядок выгрузки сертификата получателя сертификатов (субъекта РС):

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Карточка Центра валидации. Вкладка "CRL DP". Delta CRL не публикуется в данный ЦВ Заявки.

  • Выгрузите файл одним из следующих способов:

    • Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок Кнопка в разделе "Боковая панель" <Операции строки> и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать сертификат> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).
Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания
Заголовок раздела «Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания»
Раздел "Центр сертификации" – Вкладка "Свои сертификаты" – Состояние удаляемого Центра сертификацииРаздел "Настройки" – Поле "Разрешённые издатели" – Выключение издателя из разрешённыхКнопка в разделе "Удаление центра сертификации"
а) Заявка на основании запроса PKCS#10б) Заявка с закрытым ключом PKCS#12в) Заявка на ключевом носителе1
  • Откройте карточку заявки (см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок Компактный вид боковой панели и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать сертификат> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).
Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания
Заголовок раздела «Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания»
Кнопка в разделе "Удаление центра сертификации"Окно подтверждения удаления Центра сертификацииВкладка "Закрытый ключ" с возможностью экспорта закрытого ключа
а) Заявка на основании запроса PKCS#10б) Заявка с закрытым ключом PKCS#12в) Заявка на ключевом носителе2

Выгрузку файла с цепочкой сертификатов возможно выполнить как при просмотре списка заявок, так и из карточки заявки.

Порядок выгрузки цепочки сертификата получателя сертификатов (субъекта РС):

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Карточка Центра валидации. Вкладка "CRL DP". Delta CRL не публикуется в данный ЦВ Заявки.

  • Выгрузите файл одним из следующих способов:

    • Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок Кнопка в разделе "Боковая панель" <Операции строки> и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать цепочку сертификатов> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).

    • Откройте карточку заявки (см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок Компактный вид боковой панели и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать цепочку сертификатов> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).

Выгрузку файла с контейнером PKCS#12 возможно выполнить как при просмотре списка заявок, так и из карточки заявки.

Порядок выгрузки контейнера PKCS#12:

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Карточка Центра валидации. Вкладка "CRL DP". Delta CRL не публикуется в данный ЦВ Заявки.

  • Выгрузите файл одним из следующих способов:

    • Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок Кнопка в разделе "Боковая панель" <Операции строки> и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать контейнер PKCS#12> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).

    • Откройте карточку заявки (см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок Компактный вид боковой панели и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать контейнер PKCS#12> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).

Выгрузка списка отозванных сертификатов (CRL)

Заголовок раздела «Выгрузка списка отозванных сертификатов (CRL)»

Выгрузку файла со списком отозванных сертификатов (CRL) возможно выполнить как при просмотре списка заявок, так и из карточки заявки.

Порядок выгрузки списка отозванных сертификатов (CRL):

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Карточка Центра валидации. Вкладка "CRL DP". Delta CRL не публикуется в данный ЦВ Заявки.

  • Выгрузите файл одним из следующих способов:

    • Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок Кнопка в разделе "Боковая панель" <Операции строки> и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать CRL издателя> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).

    • Откройте карточку заявки (см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок Компактный вид боковой панели и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать CRL издателя> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).

Выгрузку файла с цепочкой сертификатов издателя возможно выполнить как при просмотре списка заявок, так и из карточки заявки.

Порядок выгрузки цепочки сертификатов издателя:

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Карточка Центра валидации. Вкладка "CRL DP". Delta CRL не публикуется в данный ЦВ Заявки.

  • Выгрузите файл одним из следующих способов:

    • Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок Кнопка в разделе "Боковая панель" <Операции строки> и выберите в открывшемся списке Кнопка в разделе "Боковая панель" <Скачать цепочку сертификатов издателя> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).

    • Откройте карточку заявки см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок Компактный вид боковой панели и выберите в открывшемся списке Кнопка в разделе "Боковая панель" < Скачать цепочку сертификатов издателя> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).

Чтобы отозвать сертификат, заявка по которой он был выпущен должна быть в статусе “Выполнена”, а статус сертификата “Активирован”.

Отзыв сертификата является необратимой операцией, которая может повлиять на работу получателя сертификатов (субъекта РС). Получателю сертификатов доступен отзыв сертификатов, выпущенных только по собственным заявкам.Значок предупреждения

Порядок отзыва сертификата:

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Карточка Центра валидации. Вкладка "CRL DP". Delta CRL не публикуется в данный ЦВ Заявки.

  • Откройте карточку заявки, по которой был выпущен сертификат, требующий отзыва (см. раздел Просмотр карточки заявки на выпуск сертификата).

  • На панели инструментов карточки заявки нажмите кнопку Создание пароля для контейнера PKCS#12 при экспорте закрытого ключа и выберите в открывшемся списке <Сертификат отозван> (см. рисунок ниже).

Отзыв сертификата

  • В открывшемся окне выберите в списке “Причина” причину отзыва сертификата, оставьте обязательный комментарий в поле “Комментарий” и нажмите кнопку Вкладка "Закрытый ключ" с возможностью импорта закрытого ключа (см. рисунок ниже);

Указание причины отзыва сертификата

В результате сертификат будет отозван (см. рисунок ниже).

Сертификат отозван

Предварительные условия для импорта сертификата на ключевой носитель:

  • На компьютере, с которого выполняется подключение к веб-интерфейсу eCA-RA, должно быть установлено приложение JC-WebClient или ПО “Рутокен Плагин”.

  • К компьютеру, с которого выполняется подключение к веб-интерфейсу eCA-RA, должен быть подключен поддерживаемый ключевой носитель (электронный ключ).

  • Заявка, по которой был выпущен сертификат для последующего импорта на ключевой носитель, должна иметь статус “Ожидает импорта на КН”.

Порядок импорта сертификата на ключевой носитель:

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Карточка Центра валидации. Вкладка "CRL DP". Delta CRL не публикуется в данный ЦВ Заявки.

  • Инициируйте процесс импорта сертификата на ключевой носитель одним из следующих способов:

    • Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок Кнопка в разделе "Боковая панель" <Операции строки> и выберите в открывшемся списке Окно с успешным результатом импорта закрытого ключа Центра сертификации <Импортировать на КН> (см. рисунок ниже).

      Инициализация процесса импорта сертификата на ключевой носитель из списка

      Если приложение JC‑WebClient или ПО “Рутокен Плагин” не установлено (см. рисунок “Приложение JC-WebClient не установлено”) или к компьютеру не подключен ключевой носитель (см. рисунок “Ключевой носитель не подключен”), создать заявку на ключевом носителе невозможно. Значок предупреждения

    • Откройте карточку заявки, на панели инструментов карточки заявки щелкните значок Компактный вид боковой панели и выберите в открывшемся списке <Импортировать на КН> (см. рисунок ниже).

  • В открывшемся окне “Импорт сертификата на ключевой носитель” (см. рисунок ниже):

    • В списке “Устройство” выберите подключенный ключевой носитель.

    • В поле “PIN-код” введите PIN‑код доступа к ключевому носителю.

    • Нажмите кнопку Окно "Сертификаты Подчиненных ЦС".

Инициализация процесса импорта сертификата на ключевой носитель из карточки заявки

Импорт сертификата на ключевой носитель

При импорте сертификата, открытый ключ которого не соответствует закрытому ключу на ключевом носителе, возникает ошибка “Ключевой носитель не содержит закрытый ключ, соответствующий открытому ключу из сертификата”.Значок предупрежденияЗначок предупреждения

eCA-RA последовательно проходит по списку ключевых пар на выбранном при импорте ключевом носителе. Все неуспешные попытки создания контейнера завершаются ошибкой, возвращаемой приложением JC-WebClient или ПО “Рутокен Плагин”. При этом eCA-RA не отображает ошибку для каждой ключевой пары, генерируемую приложением JC-WebClient или ПО “Рутокен Плагин”, а выводит общую ошибку “Ключевой носитель не содержит закрытый ключ, соответствующий открытому ключу из сертификата”.

  • В случае успешного импорта сертификата на ключевой носитель в открывшемся окне “Импорт сертификата на ключевой носитель” (см. рисунок ниже) проверьте данные сертификата и нажмите кнопку Кнопка в разделе "Подписание запроса в Корневом Центре сертификации".

Импорт сертификата на ключевой носитель успешно выполнен

  1. Заявка на ключевом носителе после импорта сертификата на ключевой носитель.

  2. Заявка на ключевом носителе после импорта сертификата на ключевой носитель.