9.3. Лицензирование и криптопровайдеры
KB0503 — Как проверить данные в файле лицензии AECA
Заголовок раздела «KB0503 — Как проверить данные в файле лицензии AECA»Задача. Узнать, как просмотреть сведения, содержащиеся в лицензионном файле AECA: наименования Центров сертификации, разрешённое количество пользователей и другие параметры.
Решение:
- Откройте лицензионный файл AECA в любом текстовом редакторе.
- Скопируйте содержимое файла.
- Перейдите на сайт jwt.io.
- Вставьте скопированные данные в форму на сайте.
После этого лицензионный файл будет расшифрован, и вы увидите его полное содержимое и встроенные ограничения.
KB0544 — Какие лицензии КриптоПро CSP необходимы для работы с Aladdin Enterprise CA
Заголовок раздела «KB0544 — Какие лицензии КриптоПро CSP необходимы для работы с Aladdin Enterprise CA»Вопрос. Какие лицензии КриптоПро CSP необходимы для работы с Aladdin Enterprise CA?
Ответ. Для выпуска сертификатов по алгоритмам семейства ГОСТ необходимо:
- в спецификации учесть соответствующую лицензионную позицию (
AECA-OPT-GOST-*); - иметь купленные или в наличии лицензии КриптоПро CSP.
Состав лицензий определяется составом решаемых задач.
Задача 1. Создание ЦС с ключом ГОСТ и выпуск сертификатов субъектов по алгоритмам ГОСТ:
| Наименование | Количество |
|---|---|
| Лицензия на право использования СКЗИ “КриптоПро CSP” версии 5.0 на сервере | 1 |
| Сертификат на годовую техническую поддержку СКЗИ “КриптоПро CSP” на сервере | 1 |
| Лицензия на право использования ПО “КриптоПро JavaCSP” на одном сервере | 1 |
| Сертификат на техническую поддержку ПО “КриптоПро JavaCSP” на одном сервере сроком на 1 год | 1 |
Задача 2. Создание службы OCSP на алгоритме ГОСТ: нужны те же лицензии, что в задаче 1, в количестве, равном количеству Центров Валидации.
Задача 3. Защищённый TLS-канал (ГОСТ) между клиентом и сервером и TLS-аутентификация пользователей по ГОСТ-сертификатам: каждый сервер с ЦС, ЦВ и ЦР обеспечивается лицензиями вместо лицензий из задачи 1:
| Наименование | Количество |
|---|---|
| Лицензия на право использования “КриптоПро JavaTLS” версии 2.0 на одном сервере | 1 |
| Сертификат на техническую поддержку “КриптоПро JavaTLS” на одном сервере сроком на 1 год | 1 |
| Лицензия на право использования ПО “КриптоПро JavaCSP” на одном сервере | 1 |
| Сертификат на техническую поддержку ПО “КриптоПро JavaCSP” на одном сервере сроком на 1 год | 1 |
| Лицензия на право использования СКЗИ “КриптоПро CSP” версии 5.0 для одного TLS-сервера до 1000 одновременных подключений | 1 |
| Сертификат на техническую поддержку СКЗИ “КриптоПро CSP” версии 5.0 на одном TLS-сервере до 1000 одновременных подключений сроком на 1 год | 1 |
KB0502 — Как проверить доступность КриптоПро HSM
Заголовок раздела «KB0502 — Как проверить доступность КриптоПро HSM»Проблема. На ЦС отображается, что ключ ЦС недоступен (а место его хранения — HSM).
Причина. Чаще всего HSM недоступен, потому что не запущен stunnel.
Решение.
- Проверьте, запущен ли
stunnel:Окно терминала ps ax | grep stunnel - Конфигурационный файл
stunnelчаще всего лежит в/etc/opt/cprocsp/stunnel/stunnel.conf.amd64. Путь к файлу журнала указывается в этом конфигурационном файле. - Бинарный файл —
/opt/cprocsp/sbin/amd64/stunnel_fork. Без него не будет работать ни один компонент. - Запустите
stunnel. - Проверьте результат команды — именно ей всегда нужно проверять доступность HSM:
Окно терминала /opt/cprocsp/bin/amd64/csptest -keyset -verifycontext -provtype 80 -provider "Crypto-Pro GOST R 34.10-2012 HSM CSP"
KB0540 — Автоматизированная генерация гаммы для КриптоПро CSP
Заголовок раздела «KB0540 — Автоматизированная генерация гаммы для КриптоПро CSP»Задача. Автоматизировать процесс генерации гаммы при использовании КриптоПро CSP и криптоалгоритмов ГОСТ.
Решение. Воспользуйтесь командой:
while true; do tr -dc '[:print:]' < /dev/urandom | head -c 1 && sleep 0.15; done | /opt/cproces/bin/amd64/genkpim 100 0x12345678 /root/gamma/Через некоторое время сгенерируются 100 комплектов гаммы.

