7.3. Поддержка протоколов MS-XCEP и MS-WSTEP
eCA-RA реализует серверные компоненты по протоколам MS‑XCEP 1 и MS‑WSTEP 2. Реализация данных серверных компонентов обеспечивает выполнение автоматического сценария распространения сертификатов получателям сертификатов (субъектам РС) по протоколу MS‑WSTEP.
Сервер политик выпуска сертификатов (CEP‑сервер) и сервер выпуска сертификатов (CES‑сервер), реализуемые eCA-RA в соответствии с протоколами MS‑XCEP и MS‑WSTEP, доступны по URL https://[HOSTNAME]/wstep-service/engine, где [HOSTNAME] – IP-адрес или доменное имя eCA-RA.
eCA-RA в рамках реализации функций CEP‑сервера (при получении запроса на получение политики) и функций CES‑сервера (при получении запроса на выпуск сертификата) обеспечивает следующие способы аутентификации пользователей домена, к которому он подключен:
-
По имени и паролю доменной учетной записи получателя сертификатов.
-
По Kerberos‑билету.
eCA-RA при получении запроса на получение политики в случае успешной аутентификации получателя сертификат (субъекта РС), от имени которого был выполнен запрос, возвращает в ответе политику выпуска сертификатов.
Шаблоны в ответе на запрос получения политики представляют собой шаблоны eCA-CA, подключенного к eCA-RA, преобразованные в шаблоны по протоколу MS‑XCEP (далее - шаблоны CEP).
При этом в шаблоны CEP преобразовываются только шаблоны eCA-CA одновременно удовлетворяющие следующим условиям:
-
Шаблоны определены в правилах выпуска eCA-RA, назначенных для получателя сертификатов (субъекта РС).
-
В правилах выпуска eCA-RA, назначенных для получателя сертификатов (субъекта РС), выбран автоматический режим обработки заявок на сертификаты.
-
В шаблонах, назначенных получателю сертификатов (субъекту РС) правилами выпуска, доступен алгоритм генерации ключевой пары RSA.
eCA-RA при получении запроса на выпуск сертификата в случае успешной аутентификации выполняет следующие действия:
-
Создаёт от имени получателя сертификатов (субъекта РС) новую заявку на сертификат на основании запроса по шаблону, указанному в данном запросе на сертификат.
Для заявок, создаваемых в ходе обработки запроса, указан сценарий “WSTEP”. При создании заявки и последующем выпуске сертификата в eCA-CA атрибуты запроса на сертификат автоматически переопределяются атрибутами субъекта из eCA-CA, требуемыми по шаблону. Для поля, требуемого по шаблону, используются все имеющиеся у получателя сертификата (субъекта РС) в соответствующем атрибуте значения. В случае ошибки создания заявки eCA-RA возвращает сообщение об ошибке.
-
В случае успешного выпуска сертификата по созданной заявке eCA-RA генерирует и отправляет пользователю ответное сообщение с выпущенным по заявке сертификатом, а также цепочкой данного сертификата.
Если после создания заявки сертификат по ней не был успешно выпушен, eCA-RA возвращает сообщение об ошибке.
Создания политики регистрации сертификатов
Заголовок раздела «Создания политики регистрации сертификатов»Порядок создания политики регистрации сертификатов в ОС Windows:
-
Запустите оснастку “Сертификаты”.
-
Перейдите в каталог Сертификаты - текущий пользователь > Личное > Сертификаты.
-
Вызовите контекстное меню и выберите Все задачи > Дополнительные операции > Управление политиками регистрации сертификатов (см. рисунок ниже).

- В открывшемся окне “Управление политикам и регистрации” нажмите кнопку <Добавить…>.

-
В открывшемся окне “Сервер политики регистрации сертификатов” выполните следующие действия:
-
В соответствующем поле введите URL сервера политик выпуска сертификатов eCA-RA.
-
В списке “Тип проверки подлинности” выберите:
-
“Имя пользователя и пароль” для аутентификации по имени и паролю вашей доменной учетной записи.
-
“Встроенная проверка подлинности Windows” для аутентификации по Kerberos‑билету.
-
-
Нажмите кнопку <Проверить сервер>.
При выбранном способе аутентификации по имени и паролю укажите их в соответствующих поля открывшегося окна и нажмите кнопку <ОК>.

- В случае успешной проверки сервера нажмите кнопку <Добавить>.
-
-
В окне “Управление политикам и регистрации” нажмите кнопку <Применить>, а затем <ОК>.
Запрос нового сертификата
Заголовок раздела «Запрос нового сертификата»Порядок запроса сертификата:
-
Запустите оснастку “Сертификаты”.
-
Перейдите в каталог Сертификаты - текущий пользователь > Личное > Сертификаты.
-
Для запроса нового сертификата вызовите контекстное меню каталога “Сертификаты” и выберите Все задачи > Запросить новый сертификат.
-
В открывшемся окне мастера регистрации сертификатов на 1 шаге нажмите кнопку <Далее>.

- На 2 шаге мастера регистрации сертификатов выберите политику eCA enrollment policy и нажмите кнопку <Далее>.

-
На 3 шаге мастера регистрации сертификатов выберите шаблоны, по которым необходимо выпустить сертификаты, и нажмите кнопку <Заявка>.
-
На последнем шаге мастера регистрации сертификатов убедитесь, что сертификат получен и успешно установлен в хранилище и нажмите кнопку <Готово> (см. рисунок ниже).

Перевыпуск сертификатов
Заголовок раздела «Перевыпуск сертификатов»eCA-RA поддерживает перевыпуск сертификатов с новым ключом и с тем же ключом, на котором был выпущен текущий сертификат.
Порядок перевыпуска сертификата:
-
Запустите оснастку “Сертификаты”.
-
Перейдите в каталог Сертификаты - текущий пользователь > Личное > Сертификаты.
-
Для запроса нового сертификата вызовите контекстное меню выбранного сертификата и выберите необходимый сценарий перевыпуска или выпуска нового сертификата:
-
Все задачи > Обновить сертификат с новым ключом.
-
Все задачи > Запросить сертификат с новым ключом.
-
Все задачи > Дополнительные операции > Обновить сертификат с тем же ключом.
-
Все задачи > Дополнительные операции > Запросить новый сертификат с тем же ключом.
-
-
В открывшемся окне мастера регистрации сертификатов на 1 шаге нажмите кнопку <Далее>.

-
На 2 шаге мастера регистрации сертификатов нажмите кнопку <Заявка>.
-
На последнем шаге мастера регистрации сертификатов убедитесь, что сертификат получен и успешно установлен в хранилище и нажмите кнопку <Готово> (см. рисунок “Сертификат получен и установлен” выше).
Footnotes
Заголовок раздела «Footnotes»-
Описание протокола MS-XCEP доступно по ссылке: https://winprotocoldoc.z19.web.core.windows.net/MS-XCEP/%5bMS-XCEP%5d.pdf ↩
-
Описание протокола MS-WSTEP доступно по ссылке: https://winprotocoldoc.z19.web.core.windows.net/MS-WSTEP/%5bMS-WSTEP%5d.pdf ↩
