Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline pouldenton  
#1 Оставлено : 16 января 2018 г. 12:49:07(UTC)
pouldenton

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.12.2016(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Добрый день!

При перевыпуске сертификатов ЦР были произведены следующие действия:


- Выпущен новый сертификат аутентификации ЦР через обновление сертификата на ЦС.
- Ключ сохранен внешний носитель и перенесен на ЦР.
- Оказалось что ключ помечен как не экспортируемый
- Повторили процедуру через генерацию запроса с самого ЦР
- Обновили ключ аутентификации и ключ веб сервера через интерфейс ЦР
- Проверили связь с ЦС через ping-ca
- Удалили предыдущие ключи с внешнего носителя через КриптоПро CSP
- Перезагрузили ЦР чтобы убедиться в работоспособности

После этого, ping-ca выдает ошибку связи с сервером (просит проверить службу RegSRV). При загрузке ЦР, использовании команды ping-ca или другом действии, затрагивающем службу RegSRV, появляются запросы внешнего носителя, на котором ранее был сгенерирован не экспортируемый ключ (хотя он не указан ни как ключ аутентификации ЦР ни как ключ веб сервера ЦР).

Пересоздание роли ЦР с сохранением старой БД не меняет картины, на данный момент помогло только создание нового ЦР с новой БД, соответственно старые данные в ней отсутствуют.

Просьба подсказать пути решения этой проблемы, я вижу два возможных направления:

1. Удаление неиспользуемого ключа с привязкой к носителю из настроек ЦР и возвращение к старой БД.

2. Перенос пользователей из старой БД ЦР в новую.

К сожалению ни по одному из них я не нашел какой-либо информации.
Offline Захар Тихонов  
#2 Оставлено : 16 января 2018 г. 12:56:17(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,375
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 40 раз
Поблагодарили: 599 раз в 575 постах
Здравствуйте.

С помощью КриптоПро CSP измените привязку к клиентского сертификата ЦР к ключу в реестре. Далее проверьте запуск службы RegSrv.
Техническую поддержку оказываем тут.
Наша база знаний.
Offline pouldenton  
#3 Оставлено : 16 января 2018 г. 13:34:17(UTC)
pouldenton

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.12.2016(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Новые ключи ЦР (клиентский и веб сервера) были сгенерированы с хранением в реестре ЦР, выданные на ЦС сертификаты перенесены в реестр ЦР и привязаны к ключам.
Все старые сертификаты были удалены через КриптоПРО CSP + проверено упоминание их в хранилище Windows.

Более того, некоторые функции по взаимодействию с ЦС остались работоспособными даже при ошибках команды ping-ca, например можно изменить соединение с ЦС (все этапы замены сертификата проходят без ошибок) и даже выпустить сертификат веб сервера прямо на ЦР.

При старте/завершении службы regsrv также происходит обращение к тому же внешнему носителю и служба не может остановиться до отмены диалога.
Offline Захар Тихонов  
#4 Оставлено : 16 января 2018 г. 13:38:36(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,375
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 40 раз
Поблагодарили: 599 раз в 575 постах
Т.е. на ЦР, через Диспетчер УЦ, вы изменяете подключение выбирая ключ из реестра и Ping-CA все равно не работает?
Техническую поддержку оказываем тут.
Наша база знаний.
Offline pouldenton  
#5 Оставлено : 16 января 2018 г. 13:50:59(UTC)
pouldenton

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.12.2016(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Точно.

Если удалить сохраненные пароли в криптопро CSP и запустить ping-ca, видно что идет обращение к контейнеру в реестре (новый, правильный ключ) и обращение к ключу на внешнем носителе, но предоставить ему уже нечего (контейнер на внешнем носителе удален).

Скорее всего и сама команда ping-ca выдает ошибку только из-за отсутствия своевременного ответа regsrv, который в свою очередь ждет запрашиваемый контейнер на внешнем носителе, но вот откуда берется этот запрос, выяснить не получилось.

Отредактировано пользователем 16 января 2018 г. 13:51:35(UTC)  | Причина: Не указана

Offline Захар Тихонов  
#6 Оставлено : 16 января 2018 г. 13:57:46(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,375
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 40 раз
Поблагодарили: 599 раз в 575 постах
Выполните:
1. Переустановите привязку сертификата к ключу в реестре.
2. На ЦР, через Диспетчер УЦ, измените подключение выбирая ключ из реестра (не сертификат, а именно выберите носитель).
Проверьте работу.
Если также просит ключ из токена, то попробуйте перезагрузить сервер.
Техническую поддержку оказываем тут.
Наша база знаний.
Offline pouldenton  
#7 Оставлено : 16 января 2018 г. 18:09:08(UTC)
pouldenton

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.12.2016(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Спасибо за помощь!

Для выполнения рекомендуемых действий, я удалил роль сервера ЦР и добавил ее заново но со старой базой.
Сразу начались запросы к внешнему носителю, как и ранее.
Пока изучал ситуацию, несколько раз отменил запрос и они пропали. Перезагрузка и выполнение стандартных операций больше не вызывает запрос к внешнему носителю, т.е. эта часть проблемы решилась сама собой, хотя до причины этих запросов мы и не докопались.

УЦ успел выдать небольшое количество сертификатов, которые теперь нужно перенести из временной БД ЦР в постоянную, как это лучше сделать?

Отредактировано пользователем 16 января 2018 г. 18:10:28(UTC)  | Причина: Не указана

Offline Захар Тихонов  
#8 Оставлено : 17 января 2018 г. 9:28:26(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,375
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 40 раз
Поблагодарили: 599 раз в 575 постах
Автор: pouldenton Перейти к цитате
Спасибо за помощь!

Для выполнения рекомендуемых действий, я удалил роль сервера ЦР и добавил ее заново но со старой базой.
Сразу начались запросы к внешнему носителю, как и ранее.
Пока изучал ситуацию, несколько раз отменил запрос и они пропали. Перезагрузка и выполнение стандартных операций больше не вызывает запрос к внешнему носителю, т.е. эта часть проблемы решилась сама собой, хотя до причины этих запросов мы и не докопались.

УЦ успел выдать небольшое количество сертификатов, которые теперь нужно перенести из временной БД ЦР в постоянную, как это лучше сделать?


Для того чтоб добавить в БД ЦР:
New-Item 'RA:\<Путь к пользователю>\<Имя пользователя (которому будет принадлежать данный сертификат)>' -CertFile <путь к сертификату>

Если импортируете не тому пользователю, то обратный путь только откатить БД. Перед импортом рекомендую сделать бэкап БД.
Техническую поддержку оказываем тут.
Наша база знаний.
thanks 1 пользователь поблагодарил Захар Тихонов за этот пост.
pouldenton оставлено 17.01.2018(UTC)
Offline pouldenton  
#9 Оставлено : 18 января 2018 г. 14:49:49(UTC)
pouldenton

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.12.2016(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Спасибо, будем пробовать.
Offline pouldenton  
#10 Оставлено : 26 марта 2018 г. 17:27:38(UTC)
pouldenton

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.12.2016(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
К сожалению, не получилось, ругается на параметр "CertFile": 'Не удается найти параметр, соответствующий имени параметра "CertFile"'
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.