Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Kirillius  
#1 Оставлено : 2 апреля 2010 г. 17:00:19(UTC)
Kirillius

Статус: Активный участник

Группы: Участники
Зарегистрирован: 02.12.2009(UTC)
Сообщений: 33
Мужчина
Откуда: Москва

Поблагодарили: 1 раз в 1 постах
Добрый день!
Запутался вот в чем:
1. Настроена рассылка оповещений пользователям. Первостепенная задача естественно рассылка сообщений о скором окончании срока действия СКП.
2. По умолчанию в Крипто Про УЦ есть задание по проверке скорого истечения секретного ключа. И этого достаточно, чтобы определять сроки истечения СКП.
3. Срок действия секретного ключа устанавливается параметром "KeyValidityPeriod".

Получается, что при выдаче ключей и СКП на разные сроки (а в моем случае именно так) я могу KeyValidityPeriod учтановить только 1 год или только 2 года... Но как же тогда делить пользователей??? Ведь при таком раскладе оповещения будут уходить одновременно и пользователю со сроком действия ключа 1 год и пользователю со сроком действия ключа 3 года.
При чем этот парадокс виден и через АРМ администратора. Очень смешно смотреть когда на АРМе есть пользователи, у которых срок действия СКП 01.01.2010, а срок действия ключа 01.01.2013.

Кто подскажет как бороться? Или может быть в каких-то версиях это решено?

Offline IvanZzz  
#2 Оставлено : 5 апреля 2010 г. 22:47:37(UTC)
IvanZzz

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2008(UTC)
Сообщений: 519
Мужчина
Откуда: Крипто-Про

KeyValidityPeriod (срок действия закрытых ключей) должен быть указан в регламенте и быть не более чем сказано в документации на CSP, т.е. 1 год и 3 месяца.

Если при KeyValidityPeriod = 1 год и 3 месяца (по умолчанию) вы выпустите сертификат по шаблону "Временный сертификат пользователя УЦ" со сроком действия сертификата 1 неделя (по умолчанию), то истечет сначала сертификат, если выпустите сертификат со сроком действия на 5 лет, то истечет закрытый ключ. В обоих случаях информация отразится в АРМе администратора ЦР.

Если вопрос остался попробуйте сформулировать его иначе.

Отредактировано пользователем 6 апреля 2010 г. 21:12:26(UTC)  | Причина: Не указана

Offline Kirillius  
#3 Оставлено : 6 апреля 2010 г. 18:32:58(UTC)
Kirillius

Статус: Активный участник

Группы: Участники
Зарегистрирован: 02.12.2009(UTC)
Сообщений: 33
Мужчина
Откуда: Москва

Поблагодарили: 1 раз в 1 постах
Я почти во всём согласен, кроме того, что срок действия закрытых ключей должен быть не более 1 года и 3 месяцев.
Во первых: кто может мне запретить выдавать закрытые ключи сроком например на 5 месяцев (для проведения конкретных операций).
Во вторых (и возможно это целая тема для обсуждения, если вы против): что и как указывать в Регламенте, соблюдать или нет сроки, указанные в документации на CSP, да и вообще соблюдать или нет 1-ФЗ определяется только тем, что мы выпускаем и для чего, а поэтому насколько я понимаю, если ключи и сертификаты выдаются сугубо в корпоративной системе, для аутентификации на определенных корпоративных ресурсах (при этом в силу своей структуры, не имеющие отношения к ЭЦП как к реквизиту электронного документа), то говорить о сроке ключа не имеет смысла.

Поэтому вопрос остается:
Выдаются ключи сроками 6 месяцев, 1 год, 3 года. Правильно ли я понимаю, что KeyValidityPeriod может равняться только одной цифре и по ней будет определяться посылать оповещение или нет...
Offline IvanZzz  
#4 Оставлено : 9 апреля 2010 г. 21:45:44(UTC)
IvanZzz

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2008(UTC)
Сообщений: 519
Мужчина
Откуда: Крипто-Про

Достаточно странно не пользоваться Сертификатом соответствия сертифицированного ПО
Kirillius написал:
Правильно ли я понимаю, что KeyValidityPeriod может равняться только одной цифре
Да
Offline Kirillius  
#5 Оставлено : 12 апреля 2010 г. 20:03:43(UTC)
Kirillius

Статус: Активный участник

Группы: Участники
Зарегистрирован: 02.12.2009(UTC)
Сообщений: 33
Мужчина
Откуда: Москва

Поблагодарили: 1 раз в 1 постах
IvanZzz написал:
Достаточно странно не пользоваться Сертификатом соответствия сертифицированного ПО
Kirillius написал:
Правильно ли я понимаю, что KeyValidityPeriod может равняться только одной цифре
Да

Что значит не пользовать сертификатом соответствия??? Где это в сертификате написано, что срок действия ключей не может быть меньше, чем 1 год Speak to the hand Насколько я понимаю сертификат соответствия и эксплуатационная документация устанавливают максимальный безопасный срок!!! А про уменьшение срока действия закрытых ключей (а тем самым еще большую безопасность!!!) сертификат соответствия ничего не говорит.
Offline IvanZzz  
#6 Оставлено : 13 апреля 2010 г. 15:22:58(UTC)
IvanZzz

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2008(UTC)
Сообщений: 519
Мужчина
Откуда: Крипто-Про

Еще разок

IvanZzz написал:
KeyValidityPeriod (срок действия закрытых ключей) должен быть указан в регламенте и быть не более чем сказано в документации на CSP, т.е. 1 год и 3 месяца.


Kirillius написал:
Поэтому вопрос остается:
Выдаются ключи сроками 6 месяцев, 1 год, 3 года. Правильно ли я понимаю, что KeyValidityPeriod может равняться только одной цифре и по ней будет определяться посылать оповещение или нет...


Интервал в 1 год 3 месяца > 6 месяцев, 1 год 3 месяца > 1 год, 1 год 3 месяца < 3 лет, что не соответствует документации на CSP. Думаю, вопрос с "Багом" можно закрыть про сроки действия обсуждение вы начали здесь: http://www.cryptopro.ru/....aspx?g=posts&t=2318

Отредактировано пользователем 13 апреля 2010 г. 15:48:52(UTC)  | Причина: Не указана

Offline Kirillius  
#7 Оставлено : 13 апреля 2010 г. 16:02:53(UTC)
Kirillius

Статус: Активный участник

Группы: Участники
Зарегистрирован: 02.12.2009(UTC)
Сообщений: 33
Мужчина
Откуда: Москва

Поблагодарили: 1 раз в 1 постах
Может быть вопрос конечно и закрыт (так проще всего), но не решен совершенно точно.
Так как же все таки настроить оповещение пользователей о скором истечении срока действия закрытого ключа, если существуют пользователи_1 со сроками 1 год 3 месяца и пользователи_2 со сроками 6 месяцев??? При установке KeyValidityPeriod = 1 год 3 месяца пользователи_2 сообщение во время не получат, а при установке KeyValidityPeriod = 6 месяцев пользователи_1 получат сообщение раньше времени на 9 месяцев.
Offline IvanZzz  
#8 Оставлено : 13 апреля 2010 г. 16:27:50(UTC)
IvanZzz

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2008(UTC)
Сообщений: 519
Мужчина
Откуда: Крипто-Про

Так УЦ не настроить.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.