Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы<12
Опции
К последнему сообщению К первому непрочитанному
Offline writemaster_  
#11 Оставлено : 18 декабря 2015 г. 11:00:15(UTC)
writemaster_

Статус: Участник

Группы: Участники
Зарегистрирован: 02.11.2015(UTC)
Сообщений: 18

Сказал(а) «Спасибо»: 1 раз
Интересен как раз ИВП.) В чем его главное ограничение в данном случае, отсутствие подходящего метода? И если через АРМ Администратора, такая схема работает, то как победить ошибку "signer's and request's DN not equal"?

Отредактировано пользователем 18 декабря 2015 г. 11:03:48(UTC)  | Причина: Не указана

Offline Kirill Sobolev  
#12 Оставлено : 18 декабря 2015 г. 13:49:48(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Такой возможности нет, потому что нельзя сказать, какой роли УЦ соответствует это третье лицо.
Есть сам пользователь - он создает ключ и запрос, есть оператор - он помещает запрос на ЦР.
А кем является тот, кто его подписал перед передачей оператору? Каковы должны быть его полномочия в терминах УЦ?

АРМ Администратора проверяет подпись, показывает информацию о ней оператору и отправляет уже неподписанный запрос на ЦР.
В принципе, это сделано только для удобства, аналогичную схему можно реализовать и с помощью стороннего ПО, например КриптоАрм.
Техническую поддержку оказываем тут
Наша база знаний
Offline writemaster_  
#13 Оставлено : 18 декабря 2015 г. 14:04:06(UTC)
writemaster_

Статус: Участник

Группы: Участники
Зарегистрирован: 02.11.2015(UTC)
Сообщений: 18

Сказал(а) «Спасибо»: 1 раз
Идея такая: определенная группа пользователей имеет доступ к некому интерфейсу, с помощью которого производится отправка запроса на сертификат. Для того чтобы, определить, что данные запросы приходят именно из этого интерфейса необходимо подписывать их неким сертификатом (с OIDом новой роли, допустим "Сервер проверки"). Оператор проверяет наличие данной подписи в запросе и выпускает сертификат. В случае если запрос подписан сертификатом пользователя или не подписан, запрос отклоняется.
Offline Kirill Sobolev  
#14 Оставлено : 18 декабря 2015 г. 16:23:04(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
А почему не подходит схема :
пользователь отправляет запрос на интерфейс - интерфейс отправляет неподписанный запрос на ЦР, аутентифицируясь на нем по своем сертификату с OID "Сервер проверки", минуя оператора ?
В ЦР хранится информация о том, кто поместил этот запрос, так что узнать что запрос пришел через интерфейс будет можно.
Техническую поддержку оказываем тут
Наша база знаний
Offline writemaster_  
#15 Оставлено : 18 декабря 2015 г. 16:28:59(UTC)
writemaster_

Статус: Участник

Группы: Участники
Зарегистрирован: 02.11.2015(UTC)
Сообщений: 18

Сказал(а) «Спасибо»: 1 раз
Да, всё так. Данная схема тоже подходит, но интересна была возможность дополнительно подписывать запрос.
Offline Kirill Sobolev  
#16 Оставлено : 18 декабря 2015 г. 17:24:49(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Этот момент доработан в КриптоПро УЦ 2.0.
В 1.5 подпись была нужна только под теми запросами, которые влияли на сертификаты.
В 2.0 любой запрос должен быть подписан.
Техническую поддержку оказываем тут
Наша база знаний
thanks 1 пользователь поблагодарил Кирилл Соболев за этот пост.
writemaster_ оставлено 21.12.2015(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы<12
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.