Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Anton_mgt111  
#1 Оставлено : 12 декабря 2022 г. 11:59:19(UTC)
Anton_mgt111

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.07.2022(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 2 раз
Добрый день, коллеги!
На предприятии проводим пилот по внедрению локального УЦ.
Столкнулись с проблемой, автоматической загрузки/обновлении/проверки списка отозванных сертификатов.

Не совсем понятен механизм который необходимо использовать.
Стоит задача, каждый раз при входе пользователя, обновлять СОСы (сами они обновляются каждый день), т.к. на АРМе могут работать несколько сотрудников под своими доменными УЗ.
При первичной настройке ставится ПО КриптоПРО CSP, КриптоАРМ ГОСТ. Админ проводит первичную установку и настройку сертификатов и.т.д.
Далее при входе пользователя запускается скрипт для загрузки Адресной Книги

Код:
Invoke-WebRequest -Uri http://UC/cdp/adressBook.p7b -OutFile $HOME\Documents\AdressBook.p7b
Import-Certificate -CertStoreLocation Cert:\CurrentUser\AddressBook -FilePath $HOME\Documents\AdressBook.p7b


К сожалению с crl Import-Certificate не работает :(
Я уверен, что задача не уникальная и давно решена, но почем-то решений найти не могу.


З.Ы.
Я сейчас подумал, а не занимаюсь ли я лишней работой?
Ведь если в сертификате пользователя есть поле CRLDistribPoint то при формировании подписи или проверке подписи, КриптоПРО должны подключиться к URL и сами обновить СОС ?

Отредактировано пользователем 12 декабря 2022 г. 12:07:31(UTC)  | Причина: Не указана

Online nickm  
#2 Оставлено : 12 декабря 2022 г. 12:29:58(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,459

Сказал(а) «Спасибо»: 588 раз
Поблагодарили: 426 раз в 405 постах
certutil для своей задачи использовать не пробовали?
Offline Anton_mgt111  
#3 Оставлено : 12 декабря 2022 г. 13:27:56(UTC)
Anton_mgt111

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.07.2022(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 2 раз
Автор: nickm Перейти к цитате
certutil для своей задачи использовать не пробовали?

А можно пример установки crl через certutil с URL'а ?
Online nickm  
#4 Оставлено : 12 декабря 2022 г. 13:43:53(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,459

Сказал(а) «Спасибо»: 588 раз
Поблагодарили: 426 раз в 405 постах
Например, в хранилище пользователя из файла:
Код:
certutil -addstore -user -f CA D:\Downloads\4e5c543b70fefd74c7597304f2cacad7967078e4.crl

Отредактировано пользователем 12 декабря 2022 г. 13:47:38(UTC)  | Причина: Не указана

thanks 2 пользователей поблагодарили nickm за этот пост.
Anton_mgt111 оставлено 12.12.2022(UTC), Санчир Момолдаев оставлено 12.12.2022(UTC)
Offline Anton_mgt111  
#5 Оставлено : 12 декабря 2022 г. 13:56:05(UTC)
Anton_mgt111

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.07.2022(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 2 раз
Автор: nickm Перейти к цитате
Например, в хранилище пользователя из файла:
Код:
certutil -addstore -user -f CA D:\Downloads\4e5c543b70fefd74c7597304f2cacad7967078e4.crl

Шикарно!
Огромное спасибо!

Код:

Invoke-WebRequest -Uri http://ra-uc.ru/cdp/adressBook.p7b -OutFile $HOME\Documents\AdressBook.p7b
Invoke-WebRequest -Uri http://ra-uc.ru/cdp/db7b603f52c23ee4a2d73bc57d80ab307a1bf8b2.crl -OutFile $HOME\Documents\sos.crl
Import-Certificate -CertStoreLocation Cert:\CurrentUser\AddressBook -FilePath $HOME\Documents\AdressBook.p7b
certutil -addstore -user -f CA $HOME\Documents\sos.crl
Remove-Item $HOME\Documents\AdressBook.p7b
Remove-Item $HOME\Documents\sos.crl



RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.