Форум КриптоПро
»
Устаревшие продукты
»
КриптоПро УЦ 1.4
»
сертификатов ЦС два, как сделать чтобы выпускался один СОС?
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.01.2008(UTC) Сообщений: 93
|
Здравствуйте. ситуация такая: прошла смена ключей ЦС, и теперь выпускается два СОС подписаных разными ключами. возможно ли сделать чтобы выпускался один СОС в который будут попадать отозваные сертификаты подписаные и новым ключом ЦС, и старым?
|
|
|
|
Статус: Администратор
Группы: Администраторы, Участники Зарегистрирован: 28.12.2007(UTC) Сообщений: 350 Откуда: ООО "КРИПТО-ПРО"
Поблагодарили: 6 раз в 5 постах
|
КриптоПро УЦ работает на базе Microsoft Certification Authority (MS CA), а в последнем предусмотрено разделение СОС по ключам. Стало быть, в рамках существующего продукта сделать единый СОС не получится.
Точнее, даже если это сделать, то при проверке сертификата на всех клиентских машинах нужно будет переделывать алгоритм работы revocation provider.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.01.2008(UTC) Сообщений: 93
|
Василий Дементьев написал:КриптоПро УЦ работает на базе Microsoft Certification Authority (MS CA), а в последнем предусмотрено разделение СОС по ключам. Стало быть, в рамках существующего продукта сделать единый СОС не получится.
Точнее, даже если это сделать, то при проверке сертификата на всех клиентских машинах нужно будет переделывать алгоритм работы revocation provider. мдяяя... т.е. при смене ключей ЦС мне придется менять всю ключевую систему? у меня сервер под RedHat, а как сказано в http://www.cryptopro.ru/...t.aspx?g=posts&t=215 СОС на этом сервере может быть только один, и как теперь работать людям на старых ключах, если будет стоять только новый СОС?
|
|
|
|
Статус: Активный участник
Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC) Сообщений: 1,036  Откуда: КРИПТО-ПРО Поблагодарили: 36 раз в 25 постах
|
Федор написал:мдяяя... т.е. при смене ключей ЦС мне придется менять всю ключевую систему? у меня сервер под RedHat, а как сказано в http://www.cryptopro.ru/...t.aspx?g=posts&t=215 СОС на этом сервере может быть только один, и как теперь работать людям на старых ключах, если будет стоять только новый СОС? Нет, не придется. В каждом изготовленном сертификате будет находится одна ссылка на СОС, соответствующий тому сертификату ЦС (сертификату УЦ), на котором изготовлен сертификат пользователя. Т.е. в сертификатах до смены ключей ЦС будет один URL в точке распространения СОС (CDP), в сертификатах изготовленных после смены ключей ЦС - другой URL в CDP. Фактически эти URL будут отличаться только именем файла СОС. КриптоПро УЦ настраивается соответственно и всё. Т.о. КриптоПро УЦ издает два СОС, но во всех сертификата только один URL на СОС. Ваш сервер под RedHat в каждый момент времени будет работать только с одним из двух СОС. Думаю, что это Вас устроит. |
С уважением, КРИПТО-ПРО |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.01.2008(UTC) Сообщений: 93
|
Юрий Маслов написал:Федор написал:мдяяя... т.е. при смене ключей ЦС мне придется менять всю ключевую систему? у меня сервер под RedHat, а как сказано в http://www.cryptopro.ru/...t.aspx?g=posts&t=215 СОС на этом сервере может быть только один, и как теперь работать людям на старых ключах, если будет стоять только новый СОС? Нет, не придется. В каждом изготовленном сертификате будет находится одна ссылка на СОС, соответствующий тому сертификату ЦС (сертификату УЦ), на котором изготовлен сертификат пользователя. Т.е. в сертификатах до смены ключей ЦС будет один URL в точке распространения СОС (CDP), в сертификатах изготовленных после смены ключей ЦС - другой URL в CDP. Фактически эти URL будут отличаться только именем файла СОС. КриптоПро УЦ настраивается соответственно и всё. Т.о. КриптоПро УЦ издает два СОС, но во всех сертификата только один URL на СОС. Ваш сервер под RedHat в каждый момент времени будет работать только с одним из двух СОС. Думаю, что это Вас устроит. если я правильно понял, то на момент смены ключей можно использовать для проверки СОС один в хранилище, а другой в точке распространения? Если не найдет его в хранилище - пойдет в точку распространения?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 06.02.2008(UTC) Сообщений: 1,491 Откуда: Крипто-Про
Поблагодарили: 40 раз в 37 постах
|
Уточнение: получение списка отзыва через сеть будет работать в тех приложениях, в которых есть revocaton provider, умеющий выкачивить список отзыва по CDP. В разных приложениях проверка сертификатов на отзыв происходит по-разному: какие-то умеют выкачивать CRL, какие-то смотрят только в локальных хранилищах |
Татьяна ООО Крипто-Про |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.01.2008(UTC) Сообщений: 93
|
Татьяна написал:Уточнение: получение списка отзыва через сеть будет работать в тех приложениях, в которых есть revocaton provider, умеющий выкачивить список отзыва по CDP. В разных приложениях проверка сертификатов на отзыв происходит по-разному: какие-то умеют выкачивать CRL, какие-то смотрят только в локальных хранилищах а как узнать, есть он или нет?
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.01.2008(UTC) Сообщений: 93
|
так на revocation provider нужна лицензия... а по другому вопрос не обойти?
|
|
|
|
Статус: Администратор
Группы: Администраторы, Участники Зарегистрирован: 28.12.2007(UTC) Сообщений: 350 Откуда: ООО "КРИПТО-ПРО"
Поблагодарили: 6 раз в 5 постах
|
В рамках CSP 3.0 на линуксе будет работать правильно только если не ставить никакой СОС в хранилище и каждый раз после проверки сертифката по СОС (который будет скачиваться по cdp) удалять файл СОС из кеша.
В 3.6, как уже упоминалось, будет исправлено.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.01.2008(UTC) Сообщений: 93
|
Василий Дементьев написал:В рамках CSP 3.0 на линуксе будет работать правильно только если не ставить никакой СОС в хранилище и каждый раз после проверки сертифката по СОС (который будет скачиваться по cdp) удалять файл СОС из кеша.
В 3.6, как уже упоминалось, будет исправлено. а можно пояснить чей кеш имеется ввиду и как он очищается?
|
|
|
|
Форум КриптоПро
»
Устаревшие продукты
»
КриптоПро УЦ 1.4
»
сертификатов ЦС два, как сделать чтобы выпускался один СОС?
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close