Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline Dmitry_Milk  
#1 Оставлено : 10 января 2014 г. 14:23:06(UTC)
Dmitry_Milk

Статус: Новичок

Группы: Участники
Зарегистрирован: 10.01.2014(UTC)
Сообщений: 6
Российская Федерация

Есть сервис, работающий под Windows XP Professional SP3 с ruToken через API КриптоАРМ (DigtCrypto), осуществляющий в автоматическом режиме периодическое подписывание электронной подписью необходимых файлов.

Сервис запущен от имени обычного локального пользователя компа и его работа не зависит от работающих в данный момент пользователей (служба вторичного входа работает). Но обнаружилась проблема - если на комп через RDP подключается пользователь (тот же самый, или другой - не важно), то после этого (даже если пользователь отключился/разлогинился) попытка сервиса осуществить подпись (метод PKCS7Message.Sign) проваливается с текстом исключения "Неправильный параметр набора ключей (указан неверный тип провайдера или имя ключевого контейнера?). (0x8009001f)". После логина любого локального пользователя или сразу же после перезагрузки компа до входа любого пользователя нормальная работа сервиса восстанавливается.

При расследовании было обнаружено, что КриптоПРО CSP тоже не видит ruToken, если пользователь работает через RDP. В интернете нашелся ответ на это, что через RDP с ruToken работать и не должно, поскольку ruToken является индивидуальным средством защиты информации, и при работе через Remote Desktop должен вставляться в клиентский компьютер, а не в сервер.

Но в моем случае не совсем понятно происходящее - сервис работает на сервере локально, как обычная зарегистрированная в системе служба, от имени локального пользователя, а на его работу с CryptoAPI почему-то влияют подключения по RDP даже других пользователей. Куда смотреть/копать?
Offline Максим Коллегин  
#2 Оставлено : 10 января 2014 г. 14:36:59(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,457
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 39 раз
Поблагодарили: 750 раз в 645 постах
Механизм перенаправления смарт-карт сделан MS весьма коряво - копать можно в разные стороны, но лучше всего запустить службу под системной учетной записью и работать с ключами локального компьютера.
Знания в базе знаний, поддержка в центре поддержки
Offline Dmitry_Milk  
#3 Оставлено : 10 января 2014 г. 16:43:56(UTC)
Dmitry_Milk

Статус: Новичок

Группы: Участники
Зарегистрирован: 10.01.2014(UTC)
Сообщений: 6
Российская Федерация

Не очень понятно.
Имеется в виду, что если я буду работать от SYSTEM, проблем с рутокеном не возникнет? Или что-то другое?

Просто от SYSTEM сейчас для меня работать проблематично, в сервисе используется профиль шифрования по умолчанию, который предварительно создан вручную с помощью КриптоАРМ, а для SYSTEM, конечно же, я такой профиль таким образом создать не могу...
Offline Юрий  
#4 Оставлено : 10 января 2014 г. 16:59:14(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 675
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 95 раз в 68 постах
Автор: Dmitry_Milk Перейти к цитате
Не очень понятно.
Имеется в виду, что если я буду работать от SYSTEM, проблем с рутокеном не возникнет? Или что-то другое?

Просто от SYSTEM сейчас для меня работать проблематично, в сервисе используется профиль шифрования по умолчанию, который предварительно создан вручную с помощью КриптоАРМ, а для SYSTEM, конечно же, я такой профиль таким образом создать не могу...

Насчет профиля - чисто теоритически на самом деле Вы можете сделать такой профиль. Просто настройки КриптоАрм хранятся в реестре и скопировать нужную ветку реестра достаточно просто. Потом достаточно от имени SYSTEM внести скопированные изменения в реестр для пользователя SYSTEM. Конечно здесь придётся написать сервис для работы из-под SYSTEM и программного внесения профиля КриптоАрм в реестр, но чисто в теории это возможно.
С уважением,
Юрий Строжевский
Offline Dmitry_Milk  
#5 Оставлено : 13 января 2014 г. 17:45:51(UTC)
Dmitry_Milk

Статус: Новичок

Группы: Участники
Зарегистрирован: 10.01.2014(UTC)
Сообщений: 6
Российская Федерация

Попробовал поступить как сказали. В вышеуказанном сервисе вставил код запуска CryptoPRO CSP при отсутствии криптопрофилей по умолчанию, разрешил сервису взаимодействовать с рабочим столом и запустил его от имени SYSTEM. С установкой сертификатов и созданием профилей все получилось.

Но проблема осталась :(

То есть, теперь у сервиса нормально получается работать от имени SYSTEM, а не от обычного пользователя, но как только я подключаюсь к компу через Remote Desktop (даже чтоб сделать какие-то другие вещи, не связанные с криптовещами), происходит то же самое, как и раньше - сервис не видит ruToken.
Как только вхожу в систему локально или даже просто перезагружаю комп - тут же все нормализуется.

Что еще можно сделать? Ставить виртуальную машину для сервиса как-то не хочется :-/
Offline Максим Коллегин  
#6 Оставлено : 13 января 2014 г. 18:42:28(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,457
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 39 раз
Поблагодарили: 750 раз в 645 постах
А перенести ключ в реестр нет возможности?
Знания в базе знаний, поддержка в центре поддержки
Offline Dmitry_Milk  
#7 Оставлено : 15 января 2014 г. 10:44:48(UTC)
Dmitry_Milk

Статус: Новичок

Группы: Участники
Зарегистрирован: 10.01.2014(UTC)
Сообщений: 6
Российская Федерация

Может быть и есть, но я не понимаю, как это можно сделать.

В КриптоПРО CSP похоже можно копировать содержимое контейнера закрытого ключа (закладка "Сервис", групбокс "Контейнер закрытого ключа", "Скопировать..."), но воспользоваться не получается, поскольку в качестве приемника нужно указать другой контейнер закрытого ключа. Я не очень точно понимаю термин "контейнер закрытого ключа", обязательно ли это какая-то аппаратная вещь (рутокен, етокен и т.п.), или может быть что угодно (скажем, зашифрованный файл или ветка в реестре) в зависимости от используемого криптосервиспровайдера (CSP)? В списке доступных CSP у меня только Crypto-PRO GOST R 34.10-2001, и в списке контейнеров вижу только рутокен.

Что нужно сделать, чтоб приемным контейнером закрытого ключа мог служить реестр или файл?
Offline Андрей Писарев  
#8 Оставлено : 15 января 2014 г. 10:55:59(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
Указать Реестр, ввести имя контейнера (под которым нужно сохранить в реестре).
Техническую поддержку оказываем тут
Наша база знаний
Offline Dmitry_Milk  
#9 Оставлено : 15 января 2014 г. 11:29:39(UTC)
Dmitry_Milk

Статус: Новичок

Группы: Участники
Зарегистрирован: 10.01.2014(UTC)
Сообщений: 6
Российская Федерация

Автор: Андрей * Перейти к цитате
Указать Реестр...


ЭЭЭ.. Как?

Запускаю КриптоПРО CSP,
перехожу на закладку "Сервис",
в групбоксе "Контейнер закрытого ключа" нажимаю "Скопировать..."
открывается визард копирования
первая страница визарда - "введите или укажите контейнер закрытого ключа, который необходимо скопировать":
- Имя ключевого контейнера (выбираю через "Обзор" из предложенного списка)
- в списке "Выберите CSP для поиска ключевых контейнеров" есть только один пункт "Crypto-PRO GOST R 34.10-2001"
жму "Далее"
вторая страница визарда - "введите контейнер закрытого ключа, на который необходимо скопировать":
- Имя ключевого конейнера, ввожу то, под которым хочу сохранить
- в списке "Выберите CSP для поиска ключевых контейнеров" есть только один пункт "Crypto-PRO GOST R 34.10-2001"

Если нажать "Готово" - вылезает окошко, требующее вставить чистый ключевой носитель, и есть список, где перечислены только (слоты?) рутокена.

Нигде ни слова про реестр :(
Offline Андрей Писарев  
#10 Оставлено : 15 января 2014 г. 11:34:13(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
Установите поддержку Реестра:
Оборудование\Настроить считыватели
Добавить: Реестр
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.