Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.05.2009(UTC) Сообщений: 30 Откуда: Moscow
|
Проблема в следующем - получаю сертификат тестовой службы TSP (http://www.cryptopro.ru/cryptopro/products/tsp/tsa.cer), устанавливаю. При проверке через OCSP в ответе в строчке о подписи получаю "Верна, но сертификат не корректен (Функция отзыва не смогла произвести проверку отзыва для сертификата)". В групповых политиках настроен доступ OCSP-клиента через прокси, в качестве адреса службы по умолчанию указан http://www.cryptopro.ru/ocsp/ocsp.srf. Подскажете в чем может быть проблема?
|
|
|
|
Статус: Вам и не снилось
Группы: Администраторы
Зарегистрирован: 24.12.2007(UTC) Сообщений: 831 Откуда: Крипто-Про
Сказал(а) «Спасибо»: 1 раз Поблагодарили: 48 раз в 44 постах
|
Рекомендую пользоваться службой http://www.cryptopro.ru/ocspnc/ocsp.srf. Её адрес как раз указан в расширении AIA проверяемого сертификата. Отличие от службы, которой вы воспользовались, заключается в наличии расширения nocheck в сертификате подписи OCSP-ответов - такой сертификат не надо проверять на отзыв. |
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.05.2009(UTC) Сообщений: 30 Откуда: Moscow
|
Спасибо, помогло, но не окончательно. Получаю сертификат tsa.cer, делаю через ocsputil запрос (ocsputil mp tsa.cer >ocsp.ans), просматриваю ответ (ocsputil.exe pd ocsp.ans) - всё хорошо, подпись верна. Устанавливаю tsa.cer, делаю запрос штампа (tsputil ms tsp.req time.req), просматриваю ответ (tsputil.exe sd time.req) - подпись "Верна, но сертификат не корректен (Функция отзыва не смогла произвести проверку отзыва для сертификата)". Предположительно эта ошибка в конечном счете приводит в прикладном коде к 0xc2100100, которая обсуждалась в другом топике, но там, к сожалению, способ устранения ошибки с "Верна, но сертификат.." не описан. В чём ещё может быть проблема? (tsa.cer устанавливается в хранилище по умолчанию "Другие пользователи", если устанавливать в "Промежуточные центры сертификации" - не находит) Отредактировано пользователем 26 мая 2009 г. 14:57:46(UTC)
| Причина: Не указана
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 23.04.2008(UTC) Сообщений: 519 Откуда: Крипто-Про
|
Посмотрите, значение ключа Dll в реестре HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\OID\EncodingType 1\CertDllVerifyRevocation\DEFAULT Отредактировано пользователем 26 мая 2009 г. 17:15:58(UTC)
| Причина: Не указана
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.05.2009(UTC) Сообщений: 30 Откуда: Moscow
|
IvanZzz написал:Посмотрите, значение ключа Dll в реестре HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\OID\EncodingType 1\CertDllVerifyRevocation\DEFAULT cryptnet.dll
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 23.04.2008(UTC) Сообщений: 519 Откуда: Крипто-Про
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.05.2009(UTC) Сообщений: 30 Откуда: Moscow
|
Устанавливал. Тоже самое.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 23.04.2008(UTC) Сообщений: 519 Откуда: Крипто-Про
|
Откройте корневой сертификат тестового центра из хранилища "Доверенные корневые ЦС" - вкладку сертификата "Путь сертификации" и посмотрите состояние сертификата.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.05.2009(UTC) Сообщений: 30 Откуда: Moscow
|
IvanZzz написал:Откройте корневой сертификат тестового центра из хранилища "Доверенные корневые ЦС" - вкладку сертификата "Путь сертификации" и посмотрите состояние сертификата. "Этот сертификат действителен." Кстати, если это поможет - то проблема начала себя проявлять после установки нового SDK. Правда после переустановки старого она не исчезла.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 23.04.2008(UTC) Сообщений: 519 Откуда: Крипто-Про
|
Установите КриптоПро Revocation Provider: http://cryptopro.ru/cryp...download/default.asp?n=3 без ввода лицензии. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\OID\EncodingType 1\CertDllVerifyRevocation\DEFAULT ключ Dll должен поменяться на reprov.dll, проверка будет проходить через наш RP.
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close