Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

6 Страницы<1234>»
Опции
К последнему сообщению К первому непрочитанному
Offline Golodnyi  
#11 Оставлено : 7 апреля 2014 г. 6:59:42(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Автор: Андрей * Перейти к цитате
Автор: Golodnyi Перейти к цитате
Автор: Андрей * Перейти к цитате
Автор: Golodnyi Перейти к цитате
При попытки усовершенствованной подписи через ЭЦП брузер плагин, тестовым сертом от крипто про все проходит хорошо, при подписи реальным квалифицированным сертом, получаю ошибку Error: The URL of OCSP service is not specified, сервер штампов стоит от крипто про, в чем может быть проблема?


Какие адреса указаны в квалифицированном сертификате?

Сервер штампов - это TSP.
OCSP - Online Certificate Status Protocol.


[1]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://ca.sertum-pro.ru/cdp/sertum-pro-2013.crl
[2]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://ca.sertum.ru/cdp/sertum-pro-2013.crl



Это адреса публикации CRL-файлов.

Посмотрите первое и второе сообщение в начале страницы


[1]Доступ к сведениям центра сертификации
Метод доступа=Поставщик центра сертификации (1.3.6.1.5.5.7.48.2)
Дополнительное имя:
URL=http://ca.sertum-pro.ru/certificates/sertum-pro-2013.crt
[2]Доступ к сведениям центра сертификации
Метод доступа=Поставщик центра сертификации (1.3.6.1.5.5.7.48.2)
Дополнительное имя:
URL=http://ca.sertum.ru/certificates/sertum-pro-2013.crt

Я так понимаю УЦ не реализовал в сертификате поле, которое требуется для усовершенствованной подписи? Поле считается не обязательным?
Offline Андрей Писарев  
#12 Оставлено : 7 апреля 2014 г. 8:30:27(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,532
Мужчина
Российская Федерация

Сказал «Спасибо»: 556 раз
Поблагодарили: 2254 раз в 1759 постах
Автор: Golodnyi Перейти к цитате
Автор: Андрей * Перейти к цитате
Автор: Golodnyi Перейти к цитате
Автор: Андрей * Перейти к цитате
Автор: Golodnyi Перейти к цитате
При попытки усовершенствованной подписи через ЭЦП брузер плагин, тестовым сертом от крипто про все проходит хорошо, при подписи реальным квалифицированным сертом, получаю ошибку Error: The URL of OCSP service is not specified, сервер штампов стоит от крипто про, в чем может быть проблема?


Какие адреса указаны в квалифицированном сертификате?

Сервер штампов - это TSP.
OCSP - Online Certificate Status Protocol.


[1]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://ca.sertum-pro.ru/cdp/sertum-pro-2013.crl
[2]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://ca.sertum.ru/cdp/sertum-pro-2013.crl



Это адреса публикации CRL-файлов.

Посмотрите первое и второе сообщение в начале страницы


[1]Доступ к сведениям центра сертификации
Метод доступа=Поставщик центра сертификации (1.3.6.1.5.5.7.48.2)
Дополнительное имя:
URL=http://ca.sertum-pro.ru/certificates/sertum-pro-2013.crt
[2]Доступ к сведениям центра сертификации
Метод доступа=Поставщик центра сертификации (1.3.6.1.5.5.7.48.2)
Дополнительное имя:
URL=http://ca.sertum.ru/certificates/sertum-pro-2013.crt

Я так понимаю УЦ не реализовал в сертификате поле, которое требуется для усовершенствованной подписи? Поле считается не обязательным?


Да.
Техническую поддержку оказываем тут
Наша база знаний
thanks 1 пользователь поблагодарил Андрей * за этот пост.
Golodnyi оставлено 07.04.2014(UTC)
Offline Golodnyi  
#13 Оставлено : 7 апреля 2014 г. 8:49:15(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Автор: Андрей * Перейти к цитате
Автор: Golodnyi Перейти к цитате
Автор: Андрей * Перейти к цитате
Автор: Golodnyi Перейти к цитате
Автор: Андрей * Перейти к цитате
Автор: Golodnyi Перейти к цитате
При попытки усовершенствованной подписи через ЭЦП брузер плагин, тестовым сертом от крипто про все проходит хорошо, при подписи реальным квалифицированным сертом, получаю ошибку Error: The URL of OCSP service is not specified, сервер штампов стоит от крипто про, в чем может быть проблема?


Какие адреса указаны в квалифицированном сертификате?

Сервер штампов - это TSP.
OCSP - Online Certificate Status Protocol.


[1]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://ca.sertum-pro.ru/cdp/sertum-pro-2013.crl
[2]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://ca.sertum.ru/cdp/sertum-pro-2013.crl



Это адреса публикации CRL-файлов.

Посмотрите первое и второе сообщение в начале страницы


[1]Доступ к сведениям центра сертификации
Метод доступа=Поставщик центра сертификации (1.3.6.1.5.5.7.48.2)
Дополнительное имя:
URL=http://ca.sertum-pro.ru/certificates/sertum-pro-2013.crt
[2]Доступ к сведениям центра сертификации
Метод доступа=Поставщик центра сертификации (1.3.6.1.5.5.7.48.2)
Дополнительное имя:
URL=http://ca.sertum.ru/certificates/sertum-pro-2013.crt

Я так понимаю УЦ не реализовал в сертификате поле, которое требуется для усовершенствованной подписи? Поле считается не обязательным?


Да.


В итоге без этого поля в сертификате создать усовершенствованную подпись невозможно? Выше шла речь про обход через сервер штампа времени, но я эту часть не понял, TSP ведь используется в любом случае.
Задача OCSP просто проверить актуальность сертификата? Можно ли отказаться от проверки отозванности и от проверки цепочки сертификатов в ЭЦП браузер плагине, это ведь не самый необходимый критерий на сколько я понимаю.
Offline Юрий  
#14 Оставлено : 7 апреля 2014 г. 9:43:03(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 93 раз в 67 постах
Фактически можно реализовать "усовершенствованную подпись" с помощью только CRL (и я, например, реализовал это в одном из сделанных мною продуктов). Однако в стандартном компоненте от Крипто-Про в качестве "доказательства подлинности" сертификата может использоваться исключительно только ответ от OCSP сервера. Причём для создания "усовершенствованной подписи" (в исполнении Крипто-Про) наличие таких OCSP ответов обязательно.
С уважением,
Юрий Строжевский
Offline Golodnyi  
#15 Оставлено : 7 апреля 2014 г. 12:21:24(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Автор: Юрий Перейти к цитате
Фактически можно реализовать "усовершенствованную подпись" с помощью только CRL (и я, например, реализовал это в одном из сделанных мною продуктов). Однако в стандартном компоненте от Крипто-Про в качестве "доказательства подлинности" сертификата может использоваться исключительно только ответ от OCSP сервера. Причём для создания "усовершенствованной подписи" (в исполнении Крипто-Про) наличие таких OCSP ответов обязательно.


Ну это слишком суровый вариант, проверка актуальности сертификата всегда была как дополнительная опция, которая без проблем отключалась, в эцп браузер плагин наверняка тоже можно подать определенную опцию, говорящую что проверять ничего не надо? Задача только подписать, чтоб в будущем можно было проверить что эти данные были подписаны именно этим сертификатом, который к тому времени возможно уже истечет или будет отозван.

Offline Юрий  
#16 Оставлено : 7 апреля 2014 г. 12:31:56(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 93 раз в 67 постах
Автор: Golodnyi Перейти к цитате
Автор: Юрий Перейти к цитате
Фактически можно реализовать "усовершенствованную подпись" с помощью только CRL (и я, например, реализовал это в одном из сделанных мною продуктов). Однако в стандартном компоненте от Крипто-Про в качестве "доказательства подлинности" сертификата может использоваться исключительно только ответ от OCSP сервера. Причём для создания "усовершенствованной подписи" (в исполнении Крипто-Про) наличие таких OCSP ответов обязательно.


Ну это слишком суровый вариант, проверка актуальности сертификата всегда была как дополнительная опция, которая без проблем отключалась, в эцп браузер плагин наверняка тоже можно подать определенную опцию, говорящую что проверять ничего не надо? Задача только подписать, чтоб в будущем можно было проверить что эти данные были подписаны именно этим сертификатом, который к тому времени возможно уже истечет или будет отозван.

Нет, такой опции в Крипто-Про ЭЦП Browser Plug-in нет. Использование OCSP ответов там обязательно.
С уважением,
Юрий Строжевский
Offline Новожилова Елена  
#17 Оставлено : 7 апреля 2014 г. 13:16:13(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
Если в сертификате нет расширения AIA, то адрес службы OCSP можно задать в настройках групповой политики КриптоПро OCSP Client: Адрес службы OCSP по умолчанию. Или этот адрес можно задать в свойствах сертификата УЦ в хранилище (вкладка OCSP, только Windows)
Offline Юрий  
#18 Оставлено : 7 апреля 2014 г. 13:20:07(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 93 раз в 67 постах
Автор: Новожилова Елена Перейти к цитате
Если в сертификате нет расширения AIA, то адрес службы OCSP можно задать в настройках групповой политики КриптоПро OCSP Client: Адрес службы OCSP по умолчанию. Или этот адрес можно задать в свойствах сертификата УЦ в хранилище (вкладка OCSP, только Windows)

Примечание: этот путь можно использовать только если OCSP сервер сможет давать ответы для проверяемых сертификатов. А этого достаточно сложно добиться (но возможно).
С уважением,
Юрий Строжевский
Offline Golodnyi  
#19 Оставлено : 7 апреля 2014 г. 13:20:31(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Автор: Новожилова Елена Перейти к цитате
Если в сертификате нет расширения AIA, то адрес службы OCSP можно задать в настройках групповой политики КриптоПро OCSP Client: Адрес службы OCSP по умолчанию. Или этот адрес можно задать в свойствах сертификата УЦ в хранилище (вкладка OCSP, только Windows)


Ну возможно это выход, вот только как объяснить пользователям где им взять адрес, не понятно =)
Offline Новожилова Елена  
#20 Оставлено : 7 апреля 2014 г. 13:24:36(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
Самый лучший вариант - чтобы УЦ добавлял этот адрес в расширение AIA сертификатов пользователей. Если с уже выданными сертификатами ничего поделать нельзя, то хотя бы в новые сертификаты. У вас у всех пользователей сертификаты выданы одним и тем же УЦ?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (3)
6 Страницы<1234>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.