Перейти к содержимому
Аладдин Р.Д.

7.3. Поддержка протоколов MS-XCEP и MS-WSTEP

Aladdin Enterprise CAРуководство получателя сертификатовAladdin Enterprise CA

eCA-RA реализует серверные компоненты по протоколам MS‑XCEP 1 и MS‑WSTEP 2. Реализация данных серверных компонентов обеспечивает выполнение автоматического сценария распространения сертификатов получателям сертификатов (субъектам РС) по протоколу MS‑WSTEP.

Сервер политик выпуска сертификатов (CEP‑сервер) и сервер выпуска сертификатов (CES‑сервер), реализуемые eCA-RA в соответствии с протоколами MS‑XCEP и MS‑WSTEP, доступны по URL https://[HOSTNAME]/wstep-service/engine, где [HOSTNAME] – IP-адрес или доменное имя eCA-RA.

eCA-RA в рамках реализации функций CEP‑сервера (при получении запроса на получение политики) и функций CES‑сервера (при получении запроса на выпуск сертификата) обеспечивает следующие способы аутентификации пользователей домена, к которому он подключен:

  • По имени и паролю доменной учетной записи получателя сертификатов.

  • По Kerberos‑билету.

eCA-RA при получении запроса на получение политики в случае успешной аутентификации получателя сертификат (субъекта РС), от имени которого был выполнен запрос, возвращает в ответе политику выпуска сертификатов.

Шаблоны в ответе на запрос получения политики представляют собой шаблоны eCA-CA, подключенного к eCA-RA, преобразованные в шаблоны по протоколу MS‑XCEP (далее - шаблоны CEP).

При этом в шаблоны CEP преобразовываются только шаблоны eCA-CA одновременно удовлетворяющие следующим условиям:

  • Шаблоны определены в правилах выпуска eCA-RA, назначенных для получателя сертификатов (субъекта РС).

  • В правилах выпуска eCA-RA, назначенных для получателя сертификатов (субъекта РС), выбран автоматический режим обработки заявок на сертификаты.

  • В шаблонах, назначенных получателю сертификатов (субъекту РС) правилами выпуска, доступен алгоритм генерации ключевой пары RSA.

eCA-RA при получении запроса на выпуск сертификата в случае успешной аутентификации выполняет следующие действия:

  • Создаёт от имени получателя сертификатов (субъекта РС) новую заявку на сертификат на основании запроса по шаблону, указанному в данном запросе на сертификат.

    Для заявок, создаваемых в ходе обработки запроса, указан сценарий “WSTEP”. При создании заявки и последующем выпуске сертификата в eCA-CA атрибуты запроса на сертификат автоматически переопределяются атрибутами субъекта из eCA-CA, требуемыми по шаблону. Для поля, требуемого по шаблону, используются все имеющиеся у получателя сертификата (субъекта РС) в соответствующем атрибуте значения. В случае ошибки создания заявки eCA-RA возвращает сообщение об ошибке.

  • В случае успешного выпуска сертификата по созданной заявке eCA-RA генерирует и отправляет пользователю ответное сообщение с выпущенным по заявке сертификатом, а также цепочкой данного сертификата.

    Если после создания заявки сертификат по ней не был успешно выпушен, eCA-RA возвращает сообщение об ошибке.

Создания политики регистрации сертификатов

Заголовок раздела «Создания политики регистрации сертификатов»

Порядок создания политики регистрации сертификатов в ОС Windows:

  • Запустите оснастку “Сертификаты”.

  • Перейдите в каталог Сертификаты - текущий пользователь > Личное > Сертификаты.

  • Вызовите контекстное меню и выберите Все задачи > Дополнительные операции > Управление политиками регистрации сертификатов (см. рисунок ниже).

Управление политиками регистрации сертификатов

  • В открывшемся окне “Управление политикам и регистрации” нажмите кнопку <Добавить…>.

Управление политиками регистрации сертификатов

  • В открывшемся окне “Сервер политики регистрации сертификатов” выполните следующие действия:

    • В соответствующем поле введите URL сервера политик выпуска сертификатов eCA-RA.

    • В списке “Тип проверки подлинности” выберите:

      • “Имя пользователя и пароль” для аутентификации по имени и паролю вашей доменной учетной записи.

      • “Встроенная проверка подлинности Windows” для аутентификации по Kerberos‑билету.

    • Нажмите кнопку <Проверить сервер>.

    При выбранном способе аутентификации по имени и паролю укажите их в соответствующих поля открывшегося окна и нажмите кнопку <ОК>.

    Проверка сервера выполнена успешно

    • В случае успешной проверки сервера нажмите кнопку <Добавить>.
  • В окне “Управление политикам и регистрации” нажмите кнопку <Применить>, а затем <ОК>.

Порядок запроса сертификата:

  • Запустите оснастку “Сертификаты”.

  • Перейдите в каталог Сертификаты - текущий пользователь > Личное > Сертификаты.

  • Для запроса нового сертификата вызовите контекстное меню каталога “Сертификаты” и выберите Все задачи > Запросить новый сертификат.

  • В открывшемся окне мастера регистрации сертификатов на 1 шаге нажмите кнопку <Далее>.

Выбор политики регистрации сертификатов

  • На 2 шаге мастера регистрации сертификатов выберите политику eCA enrollment policy и нажмите кнопку <Далее>.

Выбор шаблона для выпуска сертификата

  • На 3 шаге мастера регистрации сертификатов выберите шаблоны, по которым необходимо выпустить сертификаты, и нажмите кнопку <Заявка>.

  • На последнем шаге мастера регистрации сертификатов убедитесь, что сертификат получен и успешно установлен в хранилище и нажмите кнопку <Готово> (см. рисунок ниже).

Сертификат получен и успешно установлен в хранилище

eCA-RA поддерживает перевыпуск сертификатов с новым ключом и с тем же ключом, на котором был выпущен текущий сертификат.

Порядок перевыпуска сертификата:

  • Запустите оснастку “Сертификаты”.

  • Перейдите в каталог Сертификаты - текущий пользователь > Личное > Сертификаты.

  • Для запроса нового сертификата вызовите контекстное меню выбранного сертификата и выберите необходимый сценарий перевыпуска или выпуска нового сертификата:

    • Все задачи > Обновить сертификат с новым ключом.

    • Все задачи > Запросить сертификат с новым ключом.

    • Все задачи > Дополнительные операции > Обновить сертификат с тем же ключом.

    • Все задачи > Дополнительные операции > Запросить новый сертификат с тем же ключом.

  • В открывшемся окне мастера регистрации сертификатов на 1 шаге нажмите кнопку <Далее>.

Отправка заявки для выпуска сертификата

  • На 2 шаге мастера регистрации сертификатов нажмите кнопку <Заявка>.

  • На последнем шаге мастера регистрации сертификатов убедитесь, что сертификат получен и успешно установлен в хранилище и нажмите кнопку <Готово> (см. рисунок “Сертификат получен и установлен” выше).

  1. Описание протокола MS-XCEP доступно по ссылке: https://winprotocoldoc.z19.web.core.windows.net/MS-XCEP/%5bMS-XCEP%5d.pdf

  2. Описание протокола MS-WSTEP доступно по ссылке: https://winprotocoldoc.z19.web.core.windows.net/MS-WSTEP/%5bMS-WSTEP%5d.pdf