Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline ivanivan  
#1 Оставлено : 30 апреля 2010 г. 17:27:11(UTC)
ivanivan

Статус: Участник

Группы: Участники
Зарегистрирован: 25.12.2009(UTC)
Сообщений: 18
Откуда: Moscow

В законе об ЭЦП говорится, что можно выдавать сертификаты ключей подписи на псевдоним:
"Сертификат ключа подписи должен содержать следующие сведения:
Фамилия, имя и отчество владельца сертификата ключа подписи или псевдоним владельца. В случае использования псевдонима удостоверяющим центром вносится запись об этом в сертификат ключа подписи;
Псевдоним владельца сертификата ключа подписи – вымышленное имя физического лица, которое он сознательно и легально принимает для регистрации в Удостоверяющем центре."

Вопросы следующие:
1. Может ли быть пседонимом просто номер клиента, скажем, CN=12345?
2. Как внести запись в сертификат, что это псевдоним, достаточно ли будет следующей записи в CN=12345(псевдоним)? Или нужно указывать некий OID в расширениях сертификата?
3. По сути, подобные сертификаты являются анонимными, насколько это согласуется с законом об ЭЦП, может быть у вас есть соответствующий опыт, как организуется подобная практика работы с такими сертификатами?

Отредактировано пользователем 1 мая 2010 г. 0:25:02(UTC)  | Причина: Не указана

Offline Юрий Маслов  
#2 Оставлено : 30 апреля 2010 г. 17:59:11(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
1. Псевдонимом может быть и номер клиента.
2. Законом об ЭЦП не регламентируется способ занесения записи в сертификат, что это псевдоним. Т.к. информационная система, в которой используется сертификат, является корпоративной, то способ определяется решением владельца системы или соглашением участников системы. Технически, достаточно будет следующей записи в CN=12345(псевдоним). Указывать некий OID в расширениях сертификата - далеко не лучший способ с технической точки зрения. На практике в CN просто заносят либо ФИО либо псевдоним. Занесение в CN значения 12345 явно указывает, что это псевдоним, т.к. на ФИО точно не похоже. Поэтому достаточно будет следующей записи в CN=12345.
3. Нормально согласуется. Но как правило, псевдонимы используют для двух типов сертификатов: для сертификатов уполномоченных лиц УЦ и для сертификатов серверных компонент системы.
С уважением,
КРИПТО-ПРО
Offline Sergey M. Murugov  
#3 Оставлено : 30 апреля 2010 г. 19:57:00(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
RFC 3039:
1. Of these attributes, the subject field SHALL include at least one of
the following:

Choice I: commonName
Choice II: givenName
Choice III: pseudonym

2. The pseudonym attribute type SHALL, if present, contain a pseudonym
of the subject. Use of the pseudonym attribute MUST NOT be combined
with use of any of the attributes surname and/or givenName.

3. id-at-pseudonym AttributeType ::= { id-at 65 }
Pseudonym ::= DirectoryString
Offline ivanivan  
#4 Оставлено : 1 мая 2010 г. 0:21:48(UTC)
ivanivan

Статус: Участник

Группы: Участники
Зарегистрирован: 25.12.2009(UTC)
Сообщений: 18
Откуда: Moscow

1. Да, получается, что по стандарту нужно всетаки вместо CN=12345 писать в Subject Pseudonym=12345. Но в УЦ вроде бы такой возможности нет, судя по вот этому обсуждению http://www.cryptopro.ru/CryptoPro/forum/view.asp?q=1921? Или можно добавить в настройках такое поле? Или остается только программный способ формирования Pseudonym в Subject?

2. Если псевдонимом может быть в общем-то что угодно, никаких вроде бы ограничений на псевдоним нет, то получается следующая ситуация: можно завести пользователя с CN=ПользовательУЦ (или Pseudonym=ПользовательУЦ), а далее всем клиентам выпускать сертификаты от имени этого пользователя. Серийные номера у всех сертификатов будут разные, в договоре с клиентом будет прописан конкретный уникальный серийный номер, но при этом все эти пользователи будут висеть на одной единственной лицензии пользователя. Т.е. можно сделать CN константным и экономить лицензии?

Отредактировано пользователем 4 мая 2010 г. 17:33:52(UTC)  | Причина: Не указана

Offline Василий Дементьев  
#5 Оставлено : 4 мая 2010 г. 20:56:16(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 6 раз в 5 постах
В УЦ версии 1.5 поддерживается отдельное поле DN для задания псевдонима владельца сертификата - 2.5.4.65.
Offline ivanivan  
#6 Оставлено : 4 мая 2010 г. 21:19:30(UTC)
ivanivan

Статус: Участник

Группы: Участники
Зарегистрирован: 25.12.2009(UTC)
Сообщений: 18
Откуда: Moscow

Василий Дементьев написал:
В УЦ версии 1.5 поддерживается отдельное поле DN для задания псевдонима владельца сертификата - 2.5.4.65.


Хорошо. Будем, наверное, апгрейдиться, если решим использовать псевдонимы.

А что по второму вопросу?
Offline Kirill Sobolev  
#7 Оставлено : 4 мая 2010 г. 21:55:32(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
по второму вопросу - а попробуйте :) и если несложно, расскажите о впечатлениях по управлению пользователями и сертификатами такого УЦ, а также о встраивании сертификатов этого УЦ в какую-нибудь ИС.
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.