7.2. Управление выпущенными сертификатами
Общие сведения о работе с сертификатами
Заголовок раздела «Общие сведения о работе с сертификатами»Инициализация процесса выпуска сертификата в eCA-CA для получателя сертификатов (субъекта РС) начинается:
-
После подтверждения заявки уполномоченными пользователями eCA-RA с ролями “Администратор” или “Оператор” в ручном режиме (режим определяется правилами выпуска, установленными для получателя сертификатов (субъекта РС)).
-
В автоматическом режиме (режим определяется правилами выпуска, установленными для получателя сертификатов (субъекта РС)).
После успешного выпуска сертификата заявке, по которой он был выпущен, назначается статус “Выполнена”.
Заявкам, заведенным по сценарию на ключевом носителе, после успешного выпуска сертификатов назначается статус “Ожидает импорта на КН”. Статус “Выполнен” назначается таким заявками после импорта сертификата на ключевой носитель (см. раздел Импорт сертификата на ключевой носитель).
После выпуска сертификата получателю сертификатов (субъекту РС) доступны следующие операции:
-
Выгрузка файла с сертификатом в формате PEM (см. раздел Выгрузка сертификата).
-
Выгрузка файла цепочки сертификатов в формате PEM (см. раздел Выгрузка цепочки сертификатов).
-
Выгрузка файла со списком отозванных сертификатов (CRL) в формате CRL (см. раздел Выгрузка списка отозванных сертификатов (CRL)).
-
Выгрузка файла с цепочкой сертификатов издателя в формате PEM (см. раздел Выгрузка цепочки сертификатов издателя).
-
Выгрузка файла с контейнером закрытого ключа PKCS#12 в формате P12 (см. раздел Выгрузка контейнера PKCS#12).
Выгрузка доступна только для заявок, заведенных по сценарию с закрытым ключом PKCS#12 (см. раздел Создание заявки с закрытым ключом PKCS#12).
- Отзыв сертификатов, выпущенных по заявкам (см. раздел Отзыв сертификата).
Получателю сертификатов (субъекту РС) доступен отзыв как сертификатов, выпущенных по собственным заявкам, так и сертификатов, выпущенных по заявках, заведенных уполномоченными пользователями с ролями “Администратор” и “Оператор” eCA-RA.
- Импорт сертификата на ключевой носитель (см. раздел Импорт сертификата на ключевой носитель).
Импорт доступен только для заявок, заведенных по сценарию на ключевом носителе (см. раздел Создание заявки на ключевом носителе).
Если по подтвержденной заявке или обрабатываемой в автоматическом режиме сертификат не выпущен по какой-ли причине, такой заявке назначается статус “Ошибка выпуска”.
Выгрузка сертификата
Заголовок раздела «Выгрузка сертификата»Выгрузку файла с сертификатом возможно выполнить как при просмотре списка заявок, так и из карточки заявки.
Порядок выгрузки сертификата получателя сертификатов (субъекта РС):
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Заявки. -
Выгрузите файл одним из следующих способов:
- Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок
<Операции строки> и выберите в открывшемся списке
<Скачать сертификат> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).
- Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок
Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания
Заголовок раздела «Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания»![]() | ![]() | ![]() |
|---|---|---|
| а) Заявка на основании запроса PKCS#10 | б) Заявка с закрытым ключом PKCS#12 | в) Заявка на ключевом носителе1 |
- Откройте карточку заявки (см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок
и выберите в открывшемся списке
<Скачать сертификат> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).
Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания
Заголовок раздела «Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания»![]() | ![]() | ![]() |
|---|---|---|
| а) Заявка на основании запроса PKCS#10 | б) Заявка с закрытым ключом PKCS#12 | в) Заявка на ключевом носителе2 |
Выгрузка цепочки сертификатов
Заголовок раздела «Выгрузка цепочки сертификатов»Выгрузку файла с цепочкой сертификатов возможно выполнить как при просмотре списка заявок, так и из карточки заявки.
Порядок выгрузки цепочки сертификата получателя сертификатов (субъекта РС):
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Заявки. -
Выгрузите файл одним из следующих способов:
-
Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок
<Операции строки> и выберите в открывшемся списке
<Скачать цепочку сертификатов> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”). -
Откройте карточку заявки (см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок
и выберите в открывшемся списке
<Скачать цепочку сертификатов> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).
-
Выгрузка контейнера PKCS#12
Заголовок раздела «Выгрузка контейнера PKCS#12»Выгрузку файла с контейнером PKCS#12 возможно выполнить как при просмотре списка заявок, так и из карточки заявки.
Порядок выгрузки контейнера PKCS#12:
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Заявки. -
Выгрузите файл одним из следующих способов:
-
Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок
<Операции строки> и выберите в открывшемся списке
<Скачать контейнер PKCS#12> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”). -
Откройте карточку заявки (см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок
и выберите в открывшемся списке
<Скачать контейнер PKCS#12> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).
-
Выгрузка списка отозванных сертификатов (CRL)
Заголовок раздела «Выгрузка списка отозванных сертификатов (CRL)»Выгрузку файла со списком отозванных сертификатов (CRL) возможно выполнить как при просмотре списка заявок, так и из карточки заявки.
Порядок выгрузки списка отозванных сертификатов (CRL):
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Заявки. -
Выгрузите файл одним из следующих способов:
-
Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок
<Операции строки> и выберите в открывшемся списке
<Скачать CRL издателя> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”). -
Откройте карточку заявки (см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок
и выберите в открывшемся списке
<Скачать CRL издателя> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).
-
Выгрузка цепочки сертификатов издателя
Заголовок раздела «Выгрузка цепочки сертификатов издателя»Выгрузку файла с цепочкой сертификатов издателя возможно выполнить как при просмотре списка заявок, так и из карточки заявки.
Порядок выгрузки цепочки сертификатов издателя:
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Заявки. -
Выгрузите файл одним из следующих способов:
-
Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок
<Операции строки> и выберите в открывшемся списке
<Скачать цепочку сертификатов издателя> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”). -
Откройте карточку заявки см. раздел Просмотр карточки заявки на выпуск сертификата), на панели инструментов щелкните значок
и выберите в открывшемся списке
< Скачать цепочку сертификатов издателя> (см. рисунок “Выгрузка сертификата, выпущенного по заявкам с разными сценариями создания”).
-
Отзыв сертификата
Заголовок раздела «Отзыв сертификата»Чтобы отозвать сертификат, заявка по которой он был выпущен должна быть в статусе “Выполнена”, а статус сертификата “Активирован”.
Отзыв сертификата является необратимой операцией, которая может повлиять на работу получателя сертификатов (субъекта РС). Получателю сертификатов доступен отзыв сертификатов, выпущенных только по собственным заявкам.![]()
Порядок отзыва сертификата:
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Заявки. -
Откройте карточку заявки, по которой был выпущен сертификат, требующий отзыва (см. раздел Просмотр карточки заявки на выпуск сертификата).
-
На панели инструментов карточки заявки нажмите кнопку
и выберите в открывшемся списке <Сертификат отозван> (см. рисунок ниже).

- В открывшемся окне выберите в списке “Причина” причину отзыва сертификата, оставьте обязательный комментарий в поле “Комментарий” и нажмите кнопку
(см. рисунок ниже);

В результате сертификат будет отозван (см. рисунок ниже).

Импорт сертификата на ключевой носитель
Заголовок раздела «Импорт сертификата на ключевой носитель»Предварительные условия для импорта сертификата на ключевой носитель:
-
На компьютере, с которого выполняется подключение к веб-интерфейсу eCA-RA, должно быть установлено приложение JC-WebClient или ПО “Рутокен Плагин”.
-
К компьютеру, с которого выполняется подключение к веб-интерфейсу eCA-RA, должен быть подключен поддерживаемый ключевой носитель (электронный ключ).
-
Заявка, по которой был выпущен сертификат для последующего импорта на ключевой носитель, должна иметь статус “Ожидает импорта на КН”.
Порядок импорта сертификата на ключевой носитель:
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Заявки. -
Инициируйте процесс импорта сертификата на ключевой носитель одним из следующих способов:
-
Найдите заявку в списке (см. раздел Просмотр записей о заявках), щелкните в колонке [Операции] значок
<Операции строки> и выберите в открывшемся списке
<Импортировать на КН> (см. рисунок ниже).
Если приложение JC‑WebClient или ПО “Рутокен Плагин” не установлено (см. рисунок “Приложение JC-WebClient не установлено”) или к компьютеру не подключен ключевой носитель (см. рисунок “Ключевой носитель не подключен”), создать заявку на ключевом носителе невозможно.

-
Откройте карточку заявки, на панели инструментов карточки заявки щелкните значок
и выберите в открывшемся списке <Импортировать на КН> (см. рисунок ниже).
-
-
В открывшемся окне “Импорт сертификата на ключевой носитель” (см. рисунок ниже):
-
В списке “Устройство” выберите подключенный ключевой носитель.
-
В поле “PIN-код” введите PIN‑код доступа к ключевому носителю.
-
Нажмите кнопку
.
-


При импорте сертификата, открытый ключ которого не соответствует закрытому ключу на ключевом носителе, возникает ошибка “Ключевой носитель не содержит закрытый ключ, соответствующий открытому ключу из сертификата”.![]()
![]()
eCA-RA последовательно проходит по списку ключевых пар на выбранном при импорте ключевом носителе. Все неуспешные попытки создания контейнера завершаются ошибкой, возвращаемой приложением JC-WebClient или ПО “Рутокен Плагин”. При этом eCA-RA не отображает ошибку для каждой ключевой пары, генерируемую приложением JC-WebClient или ПО “Рутокен Плагин”, а выводит общую ошибку “Ключевой носитель не содержит закрытый ключ, соответствующий открытому ключу из сертификата”.
- В случае успешного импорта сертификата на ключевой носитель в открывшемся окне “Импорт сертификата на ключевой носитель” (см. рисунок ниже) проверьте данные сертификата и нажмите кнопку
.







