Перейти к содержимому
Аладдин Р.Д.

9.5. Интеграция с КриптоПро CSP

Aladdin Enterprise CAИнтеграцииAladdin Enterprise CA

Порядок настройки одинаков для всех компонентов (eCA-CA, eCA-RA, eCA-VA). Компонент-зависимые значения: в командах используется плейсхолдер <COMP>, значения — в таблице.

КомпонентПлейсхолдер <COMP>Служебные каталоги
eCA-CAaecaCa/opt/aecaCa/
eCA-RAaecaRa/opt/aecaRa/
eCA-VAaecaVa/opt/aecaVa/

Взаимодействие eCA-RA с криптопровайдером СКЗИ “КриптоПро CSP” из состава программного средства осуществляется через модуль “КриптоПро Java CSP”1.

До выполнения настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-RA необходимо подготовить внешнюю гамму2.

Порядок настройки взаимодействия СКЗИ “КриптоПро CSP” с eCA-RA:

  • На сервере программного средства выполнить установку криптопровайдера СКЗИ “КриптоПро CSP” в соответствии с инструкцией, описанной в разделе 2 документа “СКЗИ “КриптоПро CSP”. Руководство администратора безопасности. Использование СКЗИ под управлением ОС Linux” ЖТЯИ.00101-03 91 03.
  • При отсутствии создайте каталог /opt/<COMP>/services/cryptoproviders командой с правами суперпользователя:
Окно терминала
mkdir -p /opt/<COMP>/services/cryptoproviders
  • Переместите в каталог /opt/<COMP>/services/cryptoproviders файлы ASN1P.jar, asn1rt.jar, JCP.jar, JCSP.jar, cpSSL.jar и sspiSSL.jar из состава дистрибутива ПО “КриптоПро Java CSP” и “КриптоПро Java TLS” командой с правами суперпользователя:
Окно терминала
cp {ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} /opt/<COMP>/services/cryptoproviders
  • Назначьте права доступа на скопированные файлы:

    • Если выполняется первоначальная установка eCA-RA, то назначьте файлам права доступа (chmod 777) командой с правами суперпользователя:
    Окно терминала
    chmod 777 /opt/<COMP>/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} -R
    • Если eCA-RA был установлен ранее, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа к файлам (chmod 700) командами с правами суперпользователя:
Окно терминала
chown aeca:aeca /opt/<COMP>/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar} -R
chmod 700 -R /opt/<COMP>/services/cryptoproviders/{ASN1P.jar,asn1rt.jar,JCP.jar,JCSP.jar,cpSSL.jar,sspiSSL.jar}
  • Если используется уже заранее подготовленная внешняя гамма, то пропустите этот пункт. Иначе подготовьте внешнюю гамму с помощью утилиты /opt/cprocsp/bin/amd64/genkpim (утилита genkpim входит в состав дистрибутива СКЗИ “КриптоПро CSP”) командами:
Окно терминала
mkdir -p \~/gamma

/opt/cprocsp/bin/amd64/genkpim <количество ключей> 0x12345678 ~/gamma

  • На хосте eCA-RA поместите каталог с заранее подготовленной внешней гаммой в каталог /opt/<COMP>/dist/ командой с правами суперпользователя:
Окно терминала
cp -a \~/gamma/. /opt/<COMP>/dist/gamma
  • В результате в каталоге /opt/<COMP>/dist/gamma появятся подкаталоги db1, db2, kpim.

    • Если выполняется первоначальная установка eCA-RA, то назначьте права доступа файлам (chmod 777) командой с правами суперпользователя:
    Окно терминала
    chmod -R 777 /opt/<COMP>/dist/gamma
    • Если eCA-RA был установлен ранее, то назначьте владельцем данных файлов пользователя “aeca” и предоставьте ему права доступа (chmod 700) командами с правами суперпользователя:
Окно терминала
chown -R aeca:aeca /opt/<COMP>/dist/gamma
chmod -R 700 /opt/<COMP>/dist/gamma
  • Подключить данную внешнюю гамму к СКЗИ “КриптоПро CSP” посредством следующих команд с правами суперпользователя 3:
Окно терминала
./cpconfig -hardware rndm -add cpsd -name 'cpsd rng' -level 3
Окно терминала
./cpconfig -hardware rndm -configure cpsd -add string /db1/kis_1 /opt/<COMP>/dist/gamma/db1/kis_1
Окно терминала
./cpconfig -hardware rndm -configure cpsd -add string /db2/kis_1 /opt/<COMP>/dist/gamma/db2/kis_1
  • Если eCA-RA был установлен ранее, перезапустите сервис aeca-<comp>.service командой с правами суперпользователя:
Окно терминала
systemctl restart aeca-<comp>.service

Индикация об отсутствии связи с СКЗИ “КриптоПро CSP”

Заголовок раздела «Индикация об отсутствии связи с СКЗИ “КриптоПро CSP”»

При отсутствии на хосте eCA-CA активного криптопровайдера “КриптоПро CSP” для центров сертификации, закрытый ключ которых создан с его помощью, в пользовательском интерфейсе будет отображаться следующая индикация:

  • В разделе “Центр сертификации” в списках для центров сертификации в соответствующих строках слева от имени отображаемого центра сертификации будет присутствовать индикация вида “треугольник с восклицательным знаком”, при наведении на которую курсора будет отображаться всплывающее сообщение “Закрытый ключ центра сертификации недоступен”.

  • При переходе на карточку центра сертификации справа от индикации состояния центра сертификации будет присутствовать индикация “треугольник с восклицательным знаком”, при наведении на которую курсора будет отображаться всплывающее сообщение “Закрытый ключ центра сертификации недоступен”.

  • В карточке Центра сертификации в подразделе “Криптопровайдеры” справа от названия криптопровайдера СКЗИ “КриптоПро CSP” в полях алгоритмов, для которых он был выбран в качестве криптопровайдера при создании центра сертификации, будет присутствовать индикация “треугольник с восклицательным знаком”, при наведении курсора на которую будет отображаться всплывающее сообщение “Криптопровайдер недоступен”.

  1. Модуль “КриптоПро Java CSP” входит в состав СКЗИ “КриптоПро CSP”.

  2. Заранее сформированный набор случайных данных, необходимых для генерирования закрытых ключей. При создании сертификатов на КН и с закрытым ключом (PKCS#12) для субъектов с использованием алгоритмов ключей, для которых в активном центре сертификации выбран криптопровайдер СКЗИ “КриптоПро CSP”, Центр регистрации использует внешнюю гамму, заранее подготовленную на биологическом датчике случайных чисел (БДСЧ) СКЗИ “КриптоПро CSP”.

  3. Подключение осуществляется с помощью файла cpconfig (находится в /opt/cprocsp/sbin/amd64). Путь к файлу в командах приведён с учётом нахождения в каталоге /opt/cprocsp/sbin/amd64.