9.5. Интеграция с КриптоПро CSP
Порядок настройки одинаков для всех компонентов (eCA-CA, eCA-RA, eCA-VA). Компонент-зависимые значения: в командах используется плейсхолдер <COMP>, значения — в таблице.
| Компонент | Плейсхолдер <COMP> | Служебные каталоги |
|---|---|---|
| eCA-CA | aecaCa | /opt/aecaCa/ |
| eCA-RA | aecaRa | /opt/aecaRa/ |
| eCA-VA | aecaVa | /opt/aecaVa/ |
Взаимодействие eCA-RA с криптопровайдером СКЗИ “КриптоПро CSP” из состава программного средства осуществляется через модуль “КриптоПро Java CSP”1.
До выполнения настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-RA необходимо подготовить внешнюю гамму2.
Порядок настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-RA:
- На сервере программного средства выполнить установку криптопровайдера СКЗИ “КриптоПро CSP” в соответствии с инструкцией, описанной в разделе 2 документа “СКЗИ “КриптоПро CSP”. Руководство администратора безопасности. Использование СКЗИ под управлением ОС Linux” ЖТЯИ.00101-03 91 03.
- При отсутствии создайте каталог
/opt/<COMP>/services/cryptoprovidersкомандой с правами суперпользователя:
mkdir -p /opt/<COMP>/services/cryptoproviders- Переместите в каталог
/opt/<COMP>/services/cryptoprovidersфайлыASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jarиsspiSSL.jarиз состава дистрибутива ПО “КриптоПро Java CSP” и “КриптоПро Java TLS” командой с правами суперпользователя:
cp {ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} /opt/<COMP>/services/cryptoproviders-
Назначьте права доступа на скопированные файлы:
- Если выполняется первоначальная установка eCA-RA, то назначьте файлам права доступа (chmod 777) командой с правами суперпользователя:
Окно терминала chmod 777 /opt/<COMP>/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} -R- Если eCA-RA был установлен ранее, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа к файлам (chmod 700) командами с правами суперпользователя:
chown aeca:aeca /opt/<COMP>/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} -Rchmod 700 -R /opt/<COMP>/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar}- Если используется уже заранее подготовленная внешняя гамма, то пропустите этот пункт. Иначе подготовьте внешнюю гамму с помощью утилиты
/opt/cprocsp/bin/amd64/genkpim(утилита genkpim входит в состав дистрибутива СКЗИ “КриптоПро CSP”) командами:
mkdir -p \~/gamma/opt/cprocsp/bin/amd64/genkpim <количество ключей> 0x12345678 ~/gamma
- На хосте eCA-RA поместите каталог с заранее подготовленной внешней гаммой в каталог
/opt/<COMP>/dist/командой с правами суперпользователя:
cp -a \~/gamma/. /opt/<COMP>/dist/gamma-
В результате в каталоге
/opt/<COMP>/dist/gammaпоявятся подкаталогиdb1,db2,kpim.- Если выполняется первоначальная установка eCA-RA, то назначьте права доступа файлам (
chmod 777) командой с правами суперпользователя:
Окно терминала chmod -R 777 /opt/<COMP>/dist/gamma- Если eCA-RA был установлен ранее, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа (chmod 700) командами с правами суперпользователя:
- Если выполняется первоначальная установка eCA-RA, то назначьте права доступа файлам (
chown -R aeca:aeca /opt/<COMP>/dist/gammachmod -R 700 /opt/<COMP>/dist/gamma- Подключить данную внешнюю гамму к СКЗИ “КриптоПро CSP” посредством следующих команд с правами суперпользователя 3:
./cpconfig -hardware rndm -add cpsd -name 'cpsd rng' -level 3./cpconfig -hardware rndm -configure cpsd -add string /db1/kis_1 /opt/<COMP>/dist/gamma/db1/kis_1./cpconfig -hardware rndm -configure cpsd -add string /db2/kis_1 /opt/<COMP>/dist/gamma/db2/kis_1- Если eCA-RA был установлен ранее, перезапустите сервис
aeca-<comp>.serviceкомандой с правами суперпользователя:
systemctl restart aeca-<comp>.serviceИндикация об отсутствии связи с СКЗИ “КриптоПро CSP”
Заголовок раздела «Индикация об отсутствии связи с СКЗИ “КриптоПро CSP”»При отсутствии на хосте eCA-CA активного криптопровайдера “КриптоПро CSP” для центров сертификации, закрытый ключ которых создан с его помощью, в пользовательском интерфейсе будет отображаться следующая индикация:
-
В разделе “Центр сертификации” в списках для центров сертификации в соответствующих строках слева от имени отображаемого центра сертификации будет присутствовать индикация вида “треугольник с восклицательным знаком”, при наведении на которую курсора будет отображаться всплывающее сообщение “Закрытый ключ центра сертификации недоступен”.
-
При переходе на карточку центра сертификации справа от индикации состояния центра сертификации будет присутствовать индикация “треугольник с восклицательным знаком”, при наведении на которую курсора будет отображаться всплывающее сообщение “Закрытый ключ центра сертификации недоступен”.
-
В карточке Центра сертификации в подразделе “Криптопровайдеры” справа от названия криптопровайдера СКЗИ “КриптоПро CSP” в полях алгоритмов, для которых он был выбран в качестве криптопровайдера при создании центра сертификации, будет присутствовать индикация “треугольник с восклицательным знаком”, при наведении курсора на которую будет отображаться всплывающее сообщение “Криптопровайдер недоступен”.
Footnotes
Заголовок раздела «Footnotes»-
Модуль “КриптоПро Java CSP” входит в состав СКЗИ “КриптоПро CSP”. ↩
-
Заранее сформированный набор случайных данных, необходимых для генерирования закрытых ключей. При создании сертификатов на КН и с закрытым ключом (PKCS#12) для субъектов с использованием алгоритмов ключей, для которых в активном центре сертификации выбран криптопровайдер СКЗИ “КриптоПро CSP”, Центр регистрации использует внешнюю гамму, заранее подготовленную на биологическом датчике случайных чисел (БДСЧ) СКЗИ “КриптоПро CSP”. ↩
-
Подключение осуществляется с помощью файла cpconfig (находится в /opt/cprocsp/sbin/amd64). Путь к файлу в командах приведён с учётом нахождения в каталоге /opt/cprocsp/sbin/amd64. ↩
