Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Polz11  
#1 Оставлено : 21 марта 2025 г. 9:34:11(UTC)
Polz11

Статус: Новичок

Группы: Участники
Зарегистрирован: 21.03.2025(UTC)
Сообщений: 5

Сказал(а) «Спасибо»: 3 раз
Добрый день! Подскажите, возможно ли в КриптоПро УЦ 2.0 отключить содержание шаблона в запросе? Сейчас при издании сертификата по запросу без шаблона отображается ошибка: "Не удалось определить шаблон сертификата для запроса. Выпуск сертификата по шаблону невозможен". Или это обязательный параметр?
Online Захар Тихонов  
#2 Оставлено : 21 марта 2025 г. 9:45:17(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
Автор: Polz11 Перейти к цитате
Добрый день! Подскажите, возможно ли в КриптоПро УЦ 2.0 отключить содержание шаблона в запросе? Сейчас при издании сертификата по запросу без шаблона отображается ошибка: "Не удалось определить шаблон сертификата для запроса. Выпуск сертификата по шаблону невозможен". Или это обязательный параметр?


Здравствуйте.
Либо в запросе шаблон, либо в первой подписи указание шаблона - отключить нельзя, это обязательно.

Техническую поддержку оказываем тут.
Наша база знаний.
thanks 1 пользователь поблагодарил Захар Тихонов за этот пост.
Polz11 оставлено 21.03.2025(UTC)
Offline Polz11  
#3 Оставлено : 21 марта 2025 г. 10:33:30(UTC)
Polz11

Статус: Новичок

Группы: Участники
Зарегистрирован: 21.03.2025(UTC)
Сообщений: 5

Сказал(а) «Спасибо»: 3 раз
Подскажите, пожалуйста, "в первой подписи указание шаблона" как именно указать шаблон? Имеется в виду команда /opt/cprocsp/bin/amd64/cryptcp -sign с добавлением аттрибута?
Online Захар Тихонов  
#4 Оставлено : 21 марта 2025 г. 11:19:27(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
Автор: Polz11 Перейти к цитате
Подскажите, пожалуйста, "в первой подписи указание шаблона" как именно указать шаблон? Имеется в виду команда /opt/cprocsp/bin/amd64/cryptcp -sign с добавлением аттрибута?


Возможны следующие варианты указания шаблона:

Внутри PKCS#10 запроса на сертификат. Шаблон задаётся в запросе в виде идентификатора OID, старшей и младшей версий шаблона в расширении CertificateTemplate (1.3.6.1.4.1.311.21.7) или в виде короткого имени шаблона в расширении CertType (1.3.6.1.4.1.311.20.2).
Внутри подписанного атрибута "Пара имени и значения заявки" (NameValuePair, 1.3.6.1.4.1.311.13.2.1). В этом случае имя должно быть CertificateTemplate, а значение – имя или OID шаблона. Пример: "CertificateTemplate=User".

Да, в cryptcp из состава CSP 5.0 R3 точно можно добавить этот атрибут через cryptcp -sign (в более старых версия возможно нет).
Техническую поддержку оказываем тут.
Наша база знаний.
thanks 1 пользователь поблагодарил Захар Тихонов за этот пост.
Polz11 оставлено 21.03.2025(UTC)
Online Захар Тихонов  
#5 Оставлено : 21 марта 2025 г. 11:21:31(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
Автор: Захар Тихонов Перейти к цитате
Автор: Polz11 Перейти к цитате
Подскажите, пожалуйста, "в первой подписи указание шаблона" как именно указать шаблон? Имеется в виду команда /opt/cprocsp/bin/amd64/cryptcp -sign с добавлением аттрибута?


Возможны следующие варианты указания шаблона:

Внутри PKCS#10 запроса на сертификат. Шаблон задаётся в запросе в виде идентификатора OID, старшей и младшей версий шаблона в расширении CertificateTemplate (1.3.6.1.4.1.311.21.7) или в виде короткого имени шаблона в расширении CertType (1.3.6.1.4.1.311.20.2).
Внутри подписанного атрибута "Пара имени и значения заявки" (NameValuePair, 1.3.6.1.4.1.311.13.2.1). В этом случае имя должно быть CertificateTemplate, а значение – имя или OID шаблона. Пример: "CertificateTemplate=User".

Да, в cryptcp из состава CSP 5.0 R3 точно можно добавить этот атрибут через cryptcp -sign (в более старых версия возможно нет).


Пример команды
Цитата:
/opt/cprocsp/bin/amd64/cryptcp -sign -cadesbes -attached -der -cert -addchain -thumb b6af4fd1c21fac70b54d323d1694eb038ef5c70e /tmp/req.req /tmp/req.req.sig -nochain -norev -authattr "1.3.6.1.4.1.311.13.2.1,asn1.der"
Техническую поддержку оказываем тут.
Наша база знаний.
thanks 1 пользователь поблагодарил Захар Тихонов за этот пост.
Polz11 оставлено 21.03.2025(UTC)
Offline Polz11  
#6 Оставлено : 21 марта 2025 г. 12:19:37(UTC)
Polz11

Статус: Новичок

Группы: Участники
Зарегистрирован: 21.03.2025(UTC)
Сообщений: 5

Сказал(а) «Спасибо»: 3 раз
Не могли бы вы приложить пример asn структуры, пожалуйста? В структуре должен быть полный запрос с шаблоном или только структура 1.3.6.1.4.1.311.21.7? И еще интересует расширение файла. Сейчас при попытке указать файл в кодировке DER, который был сохранен с помощью ASN1.Editor'а возникает ошибка "Не удалось открыть файл"
Annotacija 2025-03-21 135241.jpg (23kb) загружен 5 раз(а).
Annotacija 2025-03-21 141921.jpg (75kb) загружен 5 раз(а).
Offline Polz11  
#7 Оставлено : 21 марта 2025 г. 12:22:25(UTC)
Polz11

Статус: Новичок

Группы: Участники
Зарегистрирован: 21.03.2025(UTC)
Сообщений: 5

Сказал(а) «Спасибо»: 3 раз
Разобрались, пробел был лишний. Спасибо большое за ответы!
Offline Polz11  
#8 Оставлено : 25 марта 2025 г. 11:31:08(UTC)
Polz11

Статус: Новичок

Группы: Участники
Зарегистрирован: 21.03.2025(UTC)
Сообщений: 5

Сказал(а) «Спасибо»: 3 раз
Добрый день! Подскажите еще, пожалуйста, в запросе на сертификат оператора тоже должен быть обязательно указан шаблон (CertificateTemplate)?
Online Захар Тихонов  
#9 Оставлено : 25 марта 2025 г. 12:11:44(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
Автор: Polz11 Перейти к цитате
Добрый день! Подскажите еще, пожалуйста, в запросе на сертификат оператора тоже должен быть обязательно указан шаблон (CertificateTemplate)?


УЦ в принципе обрабатывает запросы только по определенному шаблону, любой сертификат.

Если оператору выпускать сертификат как обычному пользователю - то да, нужен. Тут зависит от версии УЦ где вы создаете запрос\как вы создаете запрос\как обрабатываете.
Например, если это УЦ 2.0 (вариант исполнения 15\16) то при выпуске сертификата через pkica можно указать шаблон, а можно и не указывать (а указать дефолтный шаблон в настройках ЦС по которому будет обрабатываться все запросы пришедшие без указания шаблона).
Техническую поддержку оказываем тут.
Наша база знаний.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.