Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Сроки действия закрытых ключей и СКП
Статус: Участник
Группы: Участники
Зарегистрирован: 05.12.2013(UTC) Сообщений: 17 Поблагодарили: 1 раз в 1 постах
|
Извините что поднимаю такой вопрос: Срок действия закрытого ключа 1 год и 3 месяца. Но чем определяется дата отсчета? момент формирования контейнера с закрытой и открытой частью или же публикацией/выпуском сертификата открытого ключа?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 13,411 Сказал «Спасибо»: 550 раз Поблагодарили: 2231 раз в 1740 постах
|
Автор: Saeros Извините что поднимаю такой вопрос: Срок действия закрытого ключа 1 год и 3 месяца. Но чем определяется дата отсчета? момент формирования контейнера с закрытой и открытой частью или же публикацией/выпуском сертификата открытого ключа? |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 05.12.2013(UTC) Сообщений: 17 Поблагодарили: 1 раз в 1 постах
|
А где-нибудь это задокументировано? А то можно же сгенерировать контейнер через оффлайн форму, а потом так сказать через месяцок другой запросить сертификат для этого контейнера...
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 31.03.2009(UTC) Сообщений: 105 Откуда: Пермь Сказал «Спасибо»: 6 раз Поблагодарили: 1 раз в 1 постах
|
Скажите, я правильно понимаю, что для того, что бы корневой менять раз в пять лет, то нужно к серверу УЦ подключить HSM. А если я хочу делать клиентам УЦ ключит сроком на 5 лет, то я должен подключить этот HSM к АРМ Администратора, на котором генерятся ключи? Или может есть техническая возможность использования одного комплекта КриптоПро HSM для всех нужд?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 25.12.2007(UTC) Сообщений: 1,733 Откуда: КРИПТО-ПРО Поблагодарили: 177 раз в 168 постах
|
Цитата:А если я хочу делать клиентам УЦ ключит сроком на 5 лет, то я должен подключить этот HSM к АРМ Администратора, на котором генерятся ключи? В теории да, на практике - эти ключи должны храниться и использоваться исключительно с помощью HSM, что делает применение такой схемы практически невозможным. |
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 27.11.2014(UTC) Сообщений: 56 Откуда: Краснодар Сказал(а) «Спасибо»: 2 раз Поблагодарили: 2 раз в 2 постах
|
Использую КриптоПро УЦ 1.5 СКЗИ КриптоПро CSP 3.6
Представим, что пришел пользователь с запросом на сертификат и просит выпустить КСКПЭП на 3 года. СКЗИ с помощью которого он генерировал себе ЗК - позволяет делать неэкспортируемый ЗК на 3 года, есть сертификат соответствия и пр.документы. Нарушу ли я что-либо выпустив такой КСКПЭП?
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 27.11.2014(UTC) Сообщений: 56 Откуда: Краснодар Сказал(а) «Спасибо»: 2 раз Поблагодарили: 2 раз в 2 постах
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 23.01.2008(UTC) Сообщений: 179 Откуда: Самара Сказал(а) «Спасибо»: 63 раз Поблагодарили: 24 раз в 19 постах
|
Автор: kuzovm Есть мысли? Для начала надо решить как вы будете информацию об СКЗИ в сертификат вносить. Напомню что в сертификате должны содержаться не только сведения об СКЗИ издателя, но и сведения об СКЗИ владельца сертификата.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 06.07.2012(UTC) Сообщений: 267 Откуда: Калининград Сказал «Спасибо»: 51 раз Поблагодарили: 30 раз в 22 постах
|
Автор: arslanov Автор: kuzovm Есть мысли? Для начала надо решить как вы будете информацию об СКЗИ в сертификат вносить. Напомню что в сертификате должны содержаться не только сведения об СКЗИ издателя, но и сведения об СКЗИ владельца сертификата. Настройками на уц - разве нет? Проще всего - разово переписав этот параметр.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 06.07.2012(UTC) Сообщений: 267 Откуда: Калининград Сказал «Спасибо»: 51 раз Поблагодарили: 30 раз в 22 постах
|
Автор: kuzovm Использую КриптоПро УЦ 1.5 СКЗИ КриптоПро CSP 3.6
Представим, что пришел пользователь с запросом на сертификат и просит выпустить КСКПЭП на 3 года. СКЗИ с помощью которого он генерировал себе ЗК - позволяет делать неэкспортируемый ЗК на 3 года, есть сертификат соответствия и пр.документы. Нарушу ли я что-либо выпустив такой КСКПЭП? Мне кажется, что законы не будут нарушены. А вот в регламент УЦ, вероятно, нужно будет внести правки - там часто прописан жесткий срок действия выдаваемых сертификатов. Плюс важно проверить, что клиент сделал запрос именно тем средством, которое указал. И не только записал сгенерированный на компе контейнер на условный Рутокен ЭЦП, а именно воспользовался внутренней криптографией рутокена ЭЦП через ПО, которое это умеет делать. Я задавал вопрос техподдержке рутокена - на данный момент через драйвера рутокена однозначно нельзя определить как был сгенерирован контейнер, но обещали в ближайшем будущем ввести такую идентификацию. Как в этом плане дела у других аналгов, я не в курсе. Возможно, проще будет при вас еще раз провести процедуру генерации нового запроса, чтобы убедиться, что все сделано верно.
|
|
|
|
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Сроки действия закрытых ключей и СКП
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close