Статус: Активный участник
Группы: Участники
Зарегистрирован: 14.03.2011(UTC) Сообщений: 213 Откуда: Вологда Сказал «Спасибо»: 32 раз Поблагодарили: 17 раз в 13 постах
|
Прошла плановая смена корневого. Выпустились одновременно финальный СОС из-под старого корневого и новый СОС из-под нового корневого. Срок у "старого" СОС - месяц, как и было установлено. Прошёл месяц и ГУЦ госуслуг стал слать сообщения: "CRL next update меньше текущего времени". И как быть?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 25.12.2007(UTC) Сообщений: 1,733 Откуда: КРИПТО-ПРО Поблагодарили: 177 раз в 168 постах
|
А старый корневой когда кончается? |
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 06.07.2012(UTC) Сообщений: 267 Откуда: Калининград Сказал «Спасибо»: 51 раз Поблагодарили: 30 раз в 22 постах
|
Финальный сос по идее должен быть выпущен когда все выданные на нем сертификаты закончились, т.е. через год после смены корневого. Плюс срок действия финального сос делается равным сроку действия его корневого.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.04.2013(UTC) Сообщений: 246 Сказал(а) «Спасибо»: 28 раз Поблагодарили: 26 раз в 18 постах
|
Автор: Zloy Strelok Финальный сос по идее должен быть выпущен когда все выданные на нем сертификаты закончились, т.е. через год после смены корневого. Плюс срок действия финального сос делается равным сроку действия его корневого. Анализ СОСов аккредитованных УЦ показывает, что подавляющее большинство УЦ не формируют финальный СОС. И к тому же в СОСы, подписываемые старым корневым, продолжают попадать сертификаты, выпущенные на новом корневом. Это ведь не совсем правильно?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 14.03.2013(UTC) Сообщений: 448 Откуда: Москва Сказал(а) «Спасибо»: 2 раз Поблагодарили: 95 раз в 85 постах
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.04.2013(UTC) Сообщений: 246 Сказал(а) «Спасибо»: 28 раз Поблагодарили: 26 раз в 18 постах
|
Я правильно понял, что оба режима правльные? и финальный СОС может быть непустым?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 14.03.2013(UTC) Сообщений: 448 Откуда: Москва Сказал(а) «Спасибо»: 2 раз Поблагодарили: 95 раз в 85 постах
|
Цитата:Я правильно понял, что оба режима правльные? Эти режимы соответсвуют RFC5280, что использовать решайте сами, но я бы посоветовал режим -В crl попадают сертификаты, подписанные сертификатом цс, на котором подписан и сам crl. Цитата:и финальный СОС может быть непустым? Может.
|
1 пользователь поблагодарил Molostvov за этот пост.
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.04.2013(UTC) Сообщений: 246 Сказал(а) «Спасибо»: 28 раз Поблагодарили: 26 раз в 18 постах
|
После выпуска финального СОСа со сроком действия до конца срока действия корневого сертификата ключ ЭП ЦС уничтожается. Кроссы для аккредитованных УЦ ГУЦ выпускает со значительно более коротким сроком чем корневые сертификаты. Значит после уничтожения ключа ЭП запрос на новый кросс уже не сформировать и нужно хранить файл запроса, чтобы его периодически слать в ГУЦ. Это так?
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.04.2013(UTC) Сообщений: 246 Сказал(а) «Спасибо»: 28 раз Поблагодарили: 26 раз в 18 постах
|
Помогите разобраться. Хочу выпустит финальный сос для корневого. В настоящее время все выданные на нем пользовательские сертификаты исекли и сос публикуется пустой с интервалом в один день. В соответсвии с документацией КриптоПро выпускаю финальный сос и в него включаются все отозванные сертификаты, выпущенные на этом корневом сертификате. Так и должно быть?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 14.03.2013(UTC) Сообщений: 448 Откуда: Москва Сказал(а) «Спасибо»: 2 раз Поблагодарили: 95 раз в 85 постах
|
Цитата:В соответсвии с документацией КриптоПро выпускаю финальный сос и в него включаются все отозванные сертификаты, выпущенные на этом корневом сертификате. Так и должно быть? Не понял. То есть в финальный сос попадают сертфикаты, отозванные другим сертификатом ЦС?
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close