Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы123>
Опции
К последнему сообщению К первому непрочитанному
Offline Zloy Strelok  
#1 Оставлено : 23 августа 2013 г. 14:52:37(UTC)
Zloy Strelok

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.07.2012(UTC)
Сообщений: 267
Мужчина
Российская Федерация
Откуда: Калининград

Сказал «Спасибо»: 51 раз
Поблагодарили: 30 раз в 22 постах
Добрый день.

Не нашел подобной темы, поэтому поделюсь тут своим опытом.

У нас удостоверяющий центр Криптопро УЦ 1.5. Все время выдавали сертификаты для пользователей Криптопро csp. На днях появился клиент работающий с vipnet. Поиск информации о возможности выдачи показал, что это "возможно", но конкретных примеров не было.

Учитывая, что друг с другом криптопро csp и vipnet csp не дружат - вариант установить vipnet на арм администратора отпал. УЦ у нас автономный, так что остался только вариант с html-формой для удаленной регистрации. Зарегистрировали пользователя, сделали форму - сгенерировать запрос на тестовой системе (XP SP3 с последней версией vipnet scp) не получилось с ошибкой 0x80090017 (не установлен криптопро csp). Догадался, что УЦ по умолчанию делает веб-форму для криптопровайдера криптопро. Позже в настройках арма администратора нашел возможность включить выбор криптопровайдера, но этот выбор включается сразу для всего уц (и при генерации запросов/сертификатов на арме), так что отображаются в выборе только установленные на арме криптопровайдеры (а нам это делать нальзя). В то же время понятно, что для генерации html-формы не обязательна установка vipnet scp на арме, т.к. он потребется только при генерации закрытого ключа на стороне пользователя.

В итоге нашел такое решение - создаем на арме html-форму, открываем ее блокнотом и меняем константу lProviderType на 2 вместо криптопрошных 75 (двойку нашел где-то на форуме, где обсуждалось написание запроса на сертификат вручную). После этого запускаем форму на компе с vipnet (естественно, сделав все необходимые разрешения в браузере). У меня все получилось - вызвался vipnet, закрытый ключик записался, файл запроса создался, сертификат выдался.

Правда первый блин оказался комом по 2ум причинам: во-первых я забыл, что у нас по умолчанию в каждый серт включается расширение "средство эп владельца", причем с постоянным значением - криптопро (но это наши проблемы - поправим); а вот то, что серт не прошел проверку на квалифицированность - удивило. Проблема в неправильном формате ОГРН. Все выглядит также как когда генерируешь запрос на старой версии криптопро (решается установкой свежей версии или добавлением в реестр файлов из дистрибутива УЦ). Но почему такая проблема возникла при свежеустановленном свежем vipnet-е? Он же по описанию позволяет выпускать квалифицированные сертификаты. Если у кого будут мысли по этому поводу - прошу отписать тут! =)
Offline Андрей Писарев  
#2 Оставлено : 23 августа 2013 г. 15:29:00(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,504
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2250 раз в 1756 постах
Вам не известно, что с ViPNet CSP поставляется html-форма для создания запросов?
Пользователь Андрей * прикрепил следующие файлы:
1.png (192kb) загружен 129 раз(а).
2.png (92kb) загружен 115 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Техническую поддержку оказываем тут
Наша база знаний
Offline Zloy Strelok  
#3 Оставлено : 23 августа 2013 г. 15:35:30(UTC)
Zloy Strelok

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.07.2012(UTC)
Сообщений: 267
Мужчина
Российская Федерация
Откуда: Калининград

Сказал «Спасибо»: 51 раз
Поблагодарили: 30 раз в 22 постах
Автор: Андрей * Перейти к цитате
Вам не известно, что с ViPNet CSP поставляется html-форма для создания запросов?


Эту форму видел. Но в некоторых наших шаблонах есть дополнительные оиды. А для их включения получается нужно редактировать vipnet-овский шаблон. я этот путь отложил на тот случай если с криптопрошной формой не получится..
Offline Андрей Писарев  
#4 Оставлено : 23 августа 2013 г. 16:23:30(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,504
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2250 раз в 1756 постах
Автор: Zloy Strelok Перейти к цитате
Автор: Андрей * Перейти к цитате
Вам не известно, что с ViPNet CSP поставляется html-форма для создания запросов?


Эту форму видел. Но в некоторых наших шаблонах есть дополнительные оиды. А для их включения получается нужно редактировать vipnet-овский шаблон. я этот путь отложил на тот случай если с криптопрошной формой не получится..


У Infotecs список шаблонов строится из названий файлов-шаблонов, формат хранения - PKCS#10
Можно попробовать сложный путь: asn1.редактором сделать под своих клиентов несколько шаблонов.
Техническую поддержку оказываем тут
Наша база знаний
Offline bsi  
#5 Оставлено : 24 сентября 2013 г. 11:23:54(UTC)
bsi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.04.2012(UTC)
Сообщений: 186

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 14 раз в 9 постах
Сделали также - через форму КриптоПро
тоже возникла проблема на сайте госуслуг с ОГРН. Есть мнения как это исправить? причем дамп asn1 выдает что И ИНН и ОГРН тип numericstring

Отредактировано пользователем 24 сентября 2013 г. 11:33:23(UTC)  | Причина: Не указана

Offline Андрей Писарев  
#6 Оставлено : 24 сентября 2013 г. 11:28:51(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,504
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2250 раз в 1756 постах
Автор: bsi Перейти к цитате
Сделали также - через форму КриптоПро
тоже возникла проблема с ОГРН. Есть мнения как это исправить?


Версия CSP?
В реестре:

Техническую поддержку оказываем тут
Наша база знаний
thanks 1 пользователь поблагодарил Андрей * за этот пост.
bsi оставлено 24.09.2013(UTC)
Offline bsi  
#7 Оставлено : 24 сентября 2013 г. 12:01:56(UTC)
bsi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.04.2012(UTC)
Сообщений: 186

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 14 раз в 9 постах
Спасибо. все получилось
Offline Андрей Писарев  
#8 Оставлено : 24 сентября 2013 г. 12:07:28(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,504
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2250 раз в 1756 постах
Добавлю также:
обсуждаемый CSP при установке прописывает в реестре для "Name" значения: OGRN, INN и т.п.
по письменному обращению производитель ответил, что не видит никаких противоречий существующим приказам :)
Техническую поддержку оказываем тут
Наша база знаний
Offline bsi  
#9 Оставлено : 24 сентября 2013 г. 12:21:36(UTC)
bsi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.04.2012(UTC)
Сообщений: 186

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 14 раз в 9 постах
во всяком случае при установке данного csp в реестре нет нужных данных по ИНН и ОГРН
"CPExtraInfo"=dword:00000001
"ExtraInfo"=hex:03,00,00,00,00,00,00,00
Пришлось запускать на машине, где генерится запрос, файл reg_inn_асс_ogrn_snils.reg от КриптоПро УЦ. и только тогда все получилось.
Offline Андрей Писарев  
#10 Оставлено : 24 сентября 2013 г. 12:41:41(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,504
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2250 раз в 1756 постах
Автор: bsi Перейти к цитате
во всяком случае при установке данного csp в реестре нет нужных данных по ИНН и ОГРН
"CPExtraInfo"=dword:00000001
"ExtraInfo"=hex:03,00,00,00,00,00,00,00
Пришлось запускать на машине, где генерится запрос, файл reg_inn_асс_ogrn_snils.reg от КриптоПро УЦ. и только тогда все получилось.


Да, именно так и есть.

Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
3 Страницы123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.