Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline avm  
#1 Оставлено : 31 января 2013 г. 15:11:25(UTC)
avm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2012(UTC)
Сообщений: 195

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 4 раз в 4 постах
Уважаемые коллеги, хотел бы обсудить такую тему - ОИДы с одинаковым названием...
Есть такой Единый федеральный реестр сведений о фактах... Они требуют включать в сертификаты, с которыми они смогут работать, один из четырёх ОИДов, три из которых - из разных веток, но имеют одинаковое название. Я бодренько слепил рег-файлы, зарегистрировал всё в реестрах, но когда начал корректировать политику на ЦС, обломился - обработался первый из ОИД с одинаковыми именами, а оставшиеся два ЦС упорно игнорирует. Как в старом советском анекдоте - "Ух ты! - сказали колхозники"...
В документации ЕФРС никаких подробностей про эти ОИДы нет, можно предположить, что на практике достаточно будет использовать только один из трёх.
Не сталкивался ли кто с подобной ситуацией?
Offline belmix  
#2 Оставлено : 31 января 2013 г. 15:24:31(UTC)
belmix

Статус: Участник

Группы: Участники
Зарегистрирован: 22.01.2013(UTC)
Сообщений: 23
Антарктика

Внимательно читайте требования к составу сертификата пропустили слово "или". Или такой или такой название одно, OID разные, там всего два должно быть а не четыре.

Отредактировано пользователем 31 января 2013 г. 15:25:52(UTC)  | Причина: Не указана

Offline avm  
#3 Оставлено : 31 января 2013 г. 16:32:21(UTC)
avm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2012(UTC)
Сообщений: 195

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 4 раз в 4 постах
Автор: belmix Перейти к цитате
Внимательно читайте требования к составу сертификата пропустили слово "или". Или такой или такой название одно, OID разные, там всего два должно быть а не четыре.


Внимательно читайте вопрос. Shame on you
Видел я это "или", я же не говорю, что хочу все четыре ОИДа в один серт воткнуть.Я хотел настроить ЦС на возможность их использования, а конкретные ОИДы в конкретный сертификат выбирать, к примеру, через различные шаблоны.
Вопрос в том, что ЦС "не принимает" более одного ОИД с конкретным наименованием.
Вы сами то настроили свой УЦ на использование этих ОИД?

Видимо, придётся использовать один из трёх. Вопрос только - а правильно ли я его выбрал?
И непонятно - зачем им три ОИДа с одинаковым наименованием. Вот Росреестр к своей табличке добавил колонку с типом владельца сертификата и проблем нет.
А что эти ребята хотели - пока непонятно.

Отредактировано пользователем 31 января 2013 г. 16:33:35(UTC)  | Причина: Не указана

Offline shkodnik  
#4 Оставлено : 31 января 2013 г. 17:00:32(UTC)
shkodnik

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2011(UTC)
Сообщений: 554
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 52 раз
Поблагодарили: 45 раз в 28 постах
Автор: avm Перейти к цитате
Вопрос только - а правильно ли я его выбрал?

у них вроде сервис проверки прикручен по адресу http://facts.fedresurs.ru/Help
thanks 1 пользователь поблагодарил shkodnik за этот пост.
avm оставлено 01.02.2013(UTC)
Offline avm  
#5 Оставлено : 5 февраля 2013 г. 8:36:46(UTC)
avm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2012(UTC)
Сообщений: 195

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 4 раз в 4 постах
Вопрос разработчикам.

Я вот думал -то ли новую тему, то ли здесь продолжить... Попробую здесь.
Я столкнулся с ситуацией, в которой УЦ ведёт себя, на мой взгляд, неадекватно, что приводит в сакраментальному вопросу - "Это баг или фича?"
По порядку... В первом посте темы я описал завязку ситуации, сейчас изложу детально по шагам и "со слайдами", хотя это и не доставит мне такого удовольствия, которое получил в своё время при демонстрации слайдов ректор Лассард... (Шутка)
1. ОИДы ЕФРС. Формируем и запускаем на выполнение рег-файл. Перегружаем системы.
2. На ЦС начинаем редактировать политики. Исходное состояние фрагмента списка идентификаторов области использования на рисунке 01.
3. Жмём "добавить", перемещаемся в конец списка и видим там три ОИД с одинаковым названием "Участник, имеющий право...", рис. 02.
4. Выбираем первый (верхний) из этих ОИД, рис. 03., жмём "ОК" и совершенно правильно получаем дополненный список идентификаторов области использования - рис. 04.
5. Снова жмём "Добавить", перемешаемся в конец выпадающего списка и, опять же совершенно правильно, видим два одинаковых ОИД "Участник..." - рис. 05.
6. Выбираем первый (верхний) их оставшихся ОИД'ов (рис. 06), однако получаем те же ...64.1.1.1, что и на шаге 4. Жмём ОК, но в списке идентификаторов по прежнему добавлен только один из ОИД'ов, рис. 07.
7. При дальнейших попытках добавления в списке выбора упорно показывает два ОИД (рис. 08)и, независимо от выбора, в итоговом списке - один. В процессе экспериментов я выбирал оба из оставшихся ОИД, но добавить ничего не удалось.
8. В итоге решил пока привести всё "в исходное" и удалил добавленный ОИД из списка,рис. 09. Т.е. на ЦС этих ОИД, вроде как бы нет. Но, переместившись на ЦР в разрешениях на обработку неподписанных запросов в списке допустимых использований сертификатов вижу все три ОИДа - рис. 10.

Вот такая загогулина, как говаривал один небезызвестный политический деятель...
Конечно, может и я неправ, что-то неправильно сделал - подскажите, пожалуйста, я спокойно пойду выпью йаду, но, м.б. это действительно бага? Или фича?
Пользователь avm прикрепил следующие файлы:
01 - исходное состояние.jpg (168kb) загружен 16 раз(а).
02 - список выбора - исходный.jpg (183kb) загружен 17 раз(а).
03 - первый выбор.jpg (152kb) загружен 14 раз(а).
04 - результат первого выбора.jpg (168kb) загружен 12 раз(а).
05 - список выбора - ''второй заход''.jpg (183kb) загружен 9 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline avm  
#6 Оставлено : 5 февраля 2013 г. 8:39:59(UTC)
avm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2012(UTC)
Сообщений: 195

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 4 раз в 4 постах
Продолжение - картинок много, приходится ещё один пост
Пользователь avm прикрепил следующие файлы:
06 - второй выбор.jpg (152kb) загружен 10 раз(а).
07 - результат второго выбора.jpg (168kb) загружен 10 раз(а).
08 - список выбора - 'третий заход''.jpg (183kb) загружен 12 раз(а).
09 - пытаемся привести к исходному.jpg (191kb) загружен 12 раз(а).
10 - редактирование полномочий на ЦР.jpg (225kb) загружен 11 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline avm  
#7 Оставлено : 5 февраля 2013 г. 8:42:38(UTC)
avm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2012(UTC)
Сообщений: 195

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 4 раз в 4 постах
И последнее - собственно рег-файл... Я приложил 32-разрядный, он короче...

Отредактировано пользователем 5 февраля 2013 г. 8:45:01(UTC)  | Причина: Не указана

Вложение(я):
ОИДы ЕФРС х86.zip (1kb) загружен 7 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline avm  
#8 Оставлено : 6 февраля 2013 г. 10:41:44(UTC)
avm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2012(UTC)
Сообщений: 195

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 4 раз в 4 постах
Welcome in real world, sonny...

Интересно, а сколько стоит сертификат технической поддержки для УЦ 1.5?
И при наличии такого сертификата гарантирован ли ответ разработчиков в ситуациях, схожих с описанной выше?
Какой смысл задавать вопросы, если на них не отвечают... Даже если выявил конкретный баг... Нет сертификата - ...... сам с любыми багами. Welcome in real world, sonny...


Offline Василий Дементьев  
#9 Оставлено : 6 февраля 2013 г. 13:43:53(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 6 раз в 5 постах
Добрый день.

Указанное вами поведение - техническая особенность при работе со списками.

Предполагалось, естественно, что не должно быть OID-ов с одинаковыми названиями.
Странно, конечно, чо при регистрации OID-ов кто-то решил использовать одинаковые названия для разных OID-ов.
На мой взгляд, это неудобно для использования - может привести к путанице.

Сейчас рекомендую изменить названия - в реестрах на серверах УЦ (ЦС, ЦР) - добавить в название, например, циферки 1, 2, 3.

Тогда на ЦС, ЦР без проблем можно будет настроить.

На АРМах и на машинах пользователей зарегистрировать OID-ы можно как требуется.

В запросы на сертификат и в сертификаты попадают только числовые значения OID, поэтому не важно, с какими названиями OID-ы зарегистрированы на серверах ЦС, ЦР.
thanks 1 пользователь поблагодарил Василий Дементьев за этот пост.
avm оставлено 06.02.2013(UTC)
Offline avm  
#10 Оставлено : 6 февраля 2013 г. 15:04:35(UTC)
avm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2012(UTC)
Сообщений: 195

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 4 раз в 4 постах
Автор: Василий Дементьев Перейти к цитате


Указанное вами поведение - техническая особенность при работе со списками.



Василий, большое спасибо за разъяснения. Кстати, там есть ещё одна техническая особенность при работе со списками...
Если на ЦС при корректировке политики добавляем ОИД, то он убирается из списка выбора при последующих нажатиях "Добавить", но если "передумать" и удалить ОИД, то в списке выбора он сразу не появится - надо закрыть несколько окон, потом открыть снова. Т.е. обработка кнопки "Удалить" не предусматривает обновление источника выпадающего списка выбора, не "возвращает" в него удалённый ОИД. Это, видимо, делается ранее, при вызове формы. Я сам уже давненько на таком уровне не программировал, поэтому возможно несколько сумбурно излагаю. Ну и, конечно, ситуация достаточно нетипичная...
Вспоминается теория графов...
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.