Татьяна написал:
1. сделать сертификат сервера для сайта (теми же утилитами, которыми делали сертификаты веб серверов цр, цс), точно так же настроить его на IIS, настроить на IIS права(где требовать сертификат, где нет)
Татьяна, ваши слова непонятны. Давайте попробуем уточнить ваш ответ.
-- на какой машине надо выпукать эти сертификаты? Есть три машины - ЦР, ЦС и будущий Web-сервер.
-- что имеется ввиду под словами "теми же утилитами" - при установке они ВСЕ использовались, и их даже не хватило - даже нотепадом дополнительно готовился файлик и что-то вписывалось в политики вручную. Какие ИМЕННО утилиты вы имеете ввиду? Я могу например сертификат сделать в ЛЮБОЙ утилите - например в АРМ Администратора для привелигированного пользователя. А в какой утилите ДОЛЖЕН его сделать?
Татьяна написал:
2. установить на сервере CSP 3.0 KC2 или CSP 3.6 с серверной лицензией
Это еще более непонятная для меня фраза. На данный момент не удается даже выяcнить - какую вообще лицензию у нас сейчас оплатили (кстати как это посмотреть у проги?). Более того, для пробной инсталяции в тестовой зоне мне даже оплаченный ключ сейчас не дали. Это выглядит несколько глупо, но в больших структурах так бывает - для пробных инсталяций в тестовой или девелоперской зоне оплаченные ключи НЕ ДАЮТ. А дадут их потом и только админам боевой зоны.
Итак, могу ли я произвести пробную инсталяцию - оставив код лицензии в КриптоПро CSP 3.6 на данный момент пустым, те в триальном режиме? Или это окажется невозможным (как я уже видел, вы лицензированием органичиваете не сроки, а именно функциональные возможности проги - например когда я не смог разрешить администратору в политиках запрашивать сертификаты пользователей). Или все-таки получится сделать эту установку на триальной лицензии?
Татьяна написал:
4. убедиться, что с сервера и с клиентских машин доступна точка распространения списка отзыва сертификатов (CDP), на которую выкладваются CRL, выпускаемые Вашим УЦ
Непонятно. Машины с Web-сервером, ЦС и ЦР видны из интернета. Этого достаточно? Не по всем портам, конечно.
Что сказать сетевым админам на цискарях? Они какие-то порты дополнительно должны открыть?
Татьяна написал:
5. сделать на УЦ сертификаты для клиентов, раздать их, поставить клиентам CSP, корневой сертификат Вашего УЦ, их клиентские сертификаты.
Как из делать в АРМе - понятно и получается. Но непонятно ЧТО ИМЕННО отдавать конечным пользователям.Что должен включать ПАКЕТ конечного пользователя?
-- Наш корневой сертификат отдается без закрытого ключа. Так?
-- А клиентские сертификаты отдаются с закрытым ключом? Так?
-- И ваш дистрибутив CSP. Так?
Какие действия на клиенте? Мы должны будем четкую и понятную инструкцию нашим клиентам сделать.
Сначала ставим CSP, потом импортируем сертификаты на текущего пользователя - оба. Так? Перегружаются и тыкаются браузерами в наш сайт? Так?