Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline freecod  
#1 Оставлено : 21 февраля 2011 г. 14:02:32(UTC)
freecod

Статус: Активный участник

Группы: Участники
Зарегистрирован: 08.04.2010(UTC)
Сообщений: 57

Есть запрос на сертификат в виде .p10
Пытаюсь принять его в своём УЦ, ошибка -
UserPostedImage

Куда думать?
Offline Kirill Sobolev  
#2 Оставлено : 21 февраля 2011 г. 14:50:39(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Разрешите соответствующей роли обработку расширения 2.5.29.32 в неподписанных запросах.
Техническую поддержку оказываем тут
Наша база знаний
Offline freecod  
#3 Оставлено : 21 февраля 2011 г. 18:33:34(UTC)
freecod

Статус: Активный участник

Группы: Участники
Зарегистрирован: 08.04.2010(UTC)
Сообщений: 57

А почему он неподписаный? Я же по идее запрос загружаю а АРМ Администратора, и он подписывается сертификатом оператора?
Можно подробнее, где в УЦ что включить? Пытаюсь разобраться с чужим примером оффайн утилиты запроса сертификата.

То есть через АРМ Администратора делаю запрос на серт создавая новый сертификат\закрытый ключ на месте - всё работает. Пытаюсь создать сертификат используя подготовленный p10 запрос на серт - получаю указанную ошибку. Какую роль нужно править?

Отредактировано пользователем 21 февраля 2011 г. 19:15:34(UTC)  | Причина: Не указана

Offline Kirill Sobolev  
#4 Оставлено : 22 февраля 2011 г. 18:11:14(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Цитата:
А почему он неподписаный? Я же по идее запрос загружаю а АРМ Администратора, и он подписывается сертификатом оператора?

Он не подписан пользователем, который создал запрос (вернее самоподписан), поэтому нельзя автоматически установить, кому этот запрос принадлежит. Это делает оператор вручную и после этого как раз и подписывает запрос своим сертификатом.
Цитата:
Можно подробнее, где в УЦ что включить?

На ЦР - "Политики - Обработка неподписанных запросов (расширения)". Подробнее эта процедура описана в "КриптоПро УЦ ЦР Руководство по эксплуатации".
Цитата:
То есть через АРМ Администратора делаю запрос на серт создавая новый сертификат\закрытый ключ на месте - всё работает. Пытаюсь создать сертификат используя подготовленный p10 запрос на серт - получаю указанную ошибку.

АРМ Администратора не кладет расширение "Политики сертификатов" в запрос, поэтому он и проходит.
Цитата:
Какую роль нужно править?

Ту, которая используется в АРМ для отправки запросов - я так понимаю у Вас это оператор.
Техническую поддержку оказываем тут
Наша база знаний
Offline freecod  
#5 Оставлено : 22 февраля 2011 г. 19:39:19(UTC)
freecod

Статус: Активный участник

Группы: Участники
Зарегистрирован: 08.04.2010(UTC)
Сообщений: 57

Спасибо за подробный ответ! Включил расширение, принял серт. Осталась пара вопросов:
1) Сравнил запрос созданый в арм при создании ключевой пары оператором и при приёме готового запроса. В арм-овском нет политикиб значение политики находится в Улучшеный ключ. Но в готовом сертификате политика есть. Это баг или фича?
2) в полученом серте (из p10) политика прописана - Руководитель и Главный бухгалтер, когда в том, что получаю создавая ключевую пару в арме - числовое значение (ниже)

UserPostedImage

UserPostedImage

почему так?

3) как можно изменить имя контейнера при создании запроса p10 (создаётся на JS через COM XEnroll)?

Set cenroll = CreateObject( "CEnroll.CEnroll" )
cenroll.ProviderType = PROV_GOST_2001_DH
cenroll.KeySpec = AT_KEYEXCHANGE
cenroll.HashAlgID = GOST_R_3411
cenroll.EnableSMIMECapabilities = VARIANT_TRUE
...
Dim request_strm
request_strm = cenroll.CreateRequest( XECR_PKCS10_V2_0, dn, eku_arr_str )
Offline Kirill Sobolev  
#6 Оставлено : 22 февраля 2011 г. 19:59:06(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
1) Фича :) Модуль политики ЦС настроен так, что некоторые значение из расширения "Улучшенный ключ" перекладываются в политики.
2) OID не зарегистрирован, поэтому и строка не отображается.
3) Установите свойство ContainerName перед созданием запроса.
Техническую поддержку оказываем тут
Наша база знаний
Offline freecod  
#7 Оставлено : 22 февраля 2011 г. 20:28:47(UTC)
freecod

Статус: Активный участник

Группы: Участники
Зарегистрирован: 08.04.2010(UTC)
Сообщений: 57

2) Упс. По идее я задавал политику ровно с таким же OID...
У меня даже в бланке сертификата пишет

Расширение 2.5.29.32

Название: Политики сертификата

Значение: [1]Политика сертификата: Идентификатор политики=Руководитель и главный бухгалтер

без конкретного OID. Как его проверить?
Offline Kirill Sobolev  
#8 Оставлено : 24 февраля 2011 г. 13:50:44(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Распарсить запросы из АРМ и из p10 с помощью certutil и сравнить.
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.