Перейти к содержимому

9.3. Лицензирование и криптопровайдеры

Aladdin Enterprise CAFAQAladdin Enterprise CA

KB0503 — Как проверить данные в файле лицензии AECA

Заголовок раздела «KB0503 — Как проверить данные в файле лицензии AECA»

Задача. Узнать, как просмотреть сведения, содержащиеся в лицензионном файле AECA: наименования Центров сертификации, разрешённое количество пользователей и другие параметры.

Решение:

  1. Откройте лицензионный файл AECA в любом текстовом редакторе.
  2. Скопируйте содержимое файла.
  3. Перейдите на сайт jwt.io.
  4. Вставьте скопированные данные в форму на сайте.

После этого лицензионный файл будет расшифрован, и вы увидите его полное содержимое и встроенные ограничения.

KB0544 — Какие лицензии КриптоПро CSP необходимы для работы с Aladdin Enterprise CA

Заголовок раздела «KB0544 — Какие лицензии КриптоПро CSP необходимы для работы с Aladdin Enterprise CA»

Вопрос. Какие лицензии КриптоПро CSP необходимы для работы с Aladdin Enterprise CA?

Ответ. Для выпуска сертификатов по алгоритмам семейства ГОСТ необходимо:

  • в спецификации учесть соответствующую лицензионную позицию (AECA-OPT-GOST-*);
  • иметь купленные или в наличии лицензии КриптоПро CSP.

Состав лицензий определяется составом решаемых задач.

Задача 1. Создание ЦС с ключом ГОСТ и выпуск сертификатов субъектов по алгоритмам ГОСТ:

НаименованиеКоличество
Лицензия на право использования СКЗИ “КриптоПро CSP” версии 5.0 на сервере1
Сертификат на годовую техническую поддержку СКЗИ “КриптоПро CSP” на сервере1
Лицензия на право использования ПО “КриптоПро JavaCSP” на одном сервере1
Сертификат на техническую поддержку ПО “КриптоПро JavaCSP” на одном сервере сроком на 1 год1

Задача 2. Создание службы OCSP на алгоритме ГОСТ: нужны те же лицензии, что в задаче 1, в количестве, равном количеству Центров Валидации.

Задача 3. Защищённый TLS-канал (ГОСТ) между клиентом и сервером и TLS-аутентификация пользователей по ГОСТ-сертификатам: каждый сервер с ЦС, ЦВ и ЦР обеспечивается лицензиями вместо лицензий из задачи 1:

НаименованиеКоличество
Лицензия на право использования “КриптоПро JavaTLS” версии 2.0 на одном сервере1
Сертификат на техническую поддержку “КриптоПро JavaTLS” на одном сервере сроком на 1 год1
Лицензия на право использования ПО “КриптоПро JavaCSP” на одном сервере1
Сертификат на техническую поддержку ПО “КриптоПро JavaCSP” на одном сервере сроком на 1 год1
Лицензия на право использования СКЗИ “КриптоПро CSP” версии 5.0 для одного TLS-сервера до 1000 одновременных подключений1
Сертификат на техническую поддержку СКЗИ “КриптоПро CSP” версии 5.0 на одном TLS-сервере до 1000 одновременных подключений сроком на 1 год1

KB0502 — Как проверить доступность КриптоПро HSM

Заголовок раздела «KB0502 — Как проверить доступность КриптоПро HSM»

Проблема. На ЦС отображается, что ключ ЦС недоступен (а место его хранения — HSM).

Причина. Чаще всего HSM недоступен, потому что не запущен stunnel.

Решение.

  1. Проверьте, запущен ли stunnel:
    Окно терминала
    ps ax | grep stunnel
  2. Конфигурационный файл stunnel чаще всего лежит в /etc/opt/cprocsp/stunnel/stunnel.conf.amd64. Путь к файлу журнала указывается в этом конфигурационном файле.
  3. Бинарный файл — /opt/cprocsp/sbin/amd64/stunnel_fork. Без него не будет работать ни один компонент.
  4. Запустите stunnel.
  5. Проверьте результат команды — именно ей всегда нужно проверять доступность HSM:
    Окно терминала
    /opt/cprocsp/bin/amd64/csptest -keyset -verifycontext -provtype 80 -provider "Crypto-Pro GOST R 34.10-2012 HSM CSP"

KB0540 — Автоматизированная генерация гаммы для КриптоПро CSP

Заголовок раздела «KB0540 — Автоматизированная генерация гаммы для КриптоПро CSP»

Задача. Автоматизировать процесс генерации гаммы при использовании КриптоПро CSP и криптоалгоритмов ГОСТ.

Решение. Воспользуйтесь командой:

Окно терминала
while true; do tr -dc '[:print:]' < /dev/urandom | head -c 1 && sleep 0.15; done | /opt/cproces/bin/amd64/genkpim 100 0x12345678 /root/gamma/

Через некоторое время сгенерируются 100 комплектов гаммы.