Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Коровин  
#1 Оставлено : 7 февраля 2022 г. 12:20:08(UTC)
Коровин

Статус: Новичок

Группы: Участники
Зарегистрирован: 07.02.2022(UTC)
Сообщений: 2

При попытке подписания документа в Электробюджете (и не только там) вылетает ошибка Джинн-сервера - не видит сертификат издателя. Прежде подпись там нормально формировалась, а личный сертификат действителен ещё несколько месяцев.

Плагин обновлён до свежей версии, тестирование в трёх местах (Крипто-Про, ФНС, ЭБ) не выдаёт проблем. Цепочка из трёх сертификатов на месте, каждый действителен и размещён в нужном месте (Минкомсвязи в корневых, Крипто-Про - в промежуточных). Ошибок в цепочке нигде не показывает.

Возникла версия, что всё-таки корневой обновился (логично, ведь министерство было реорганизовано и из Минкомсвязи стало Минцифрой). Был скачан и установлен в корневые предположительно правильный сертификат Минцифры, выпущенный в январе 2022 года. А поскольку руками его в цепочку не встроишь, обновили сборку Крипто-Про (63 вместо 44) в рамках четвёртой версии. Там ведь вроде предполагается, что при переустановке программа подхватывает правильные сертификаты и при необходимости исправляет цепочку. Нужную галочку ставили.

Увы, результат тот же. А может, дело и не в цепочке.
Offline Андрей *  
#2 Оставлено : 7 февраля 2022 г. 12:33:47(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах
Автор: Коровин Перейти к цитате
При попытке подписания документа в Электробюджете (и не только там) вылетает ошибка Джинн-сервера - не видит сертификат издателя. Прежде подпись там нормально формировалась, а личный сертификат действителен ещё несколько месяцев.

Плагин обновлён до свежей версии, тестирование в трёх местах (Крипто-Про, ФНС, ЭБ) не выдаёт проблем. Цепочка из трёх сертификатов на месте, каждый действителен и размещён в нужном месте (Минкомсвязи в корневых, Крипто-Про - в промежуточных). Ошибок в цепочке нигде не показывает.

Возникла версия, что всё-таки корневой обновился (логично, ведь министерство было реорганизовано и из Минкомсвязи стало Минцифрой). Был скачан и установлен в корневые предположительно правильный сертификат Минцифры, выпущенный в январе 2022 года. А поскольку руками его в цепочку не встроишь, обновили сборку Крипто-Про (63 вместо 44) в рамках четвёртой версии. Там ведь вроде предполагается, что при переустановке программа подхватывает правильные сертификаты и при необходимости исправляет цепочку. Нужную галочку ставили.

Увы, результат тот же. А может, дело и не в цепочке.



Здравствуйте.

С 01.01.2022 нельзя использовать сертификаты от УЦ, которые не получили аккредитацию по новым требованиям.
(476 ФЗ, статья 3, ч.4).

Аккредитованные УЦ - в Excel на сайте.


Установка новых сертификатов (Минцифры России) никак не повлияет на ситуацию.
Техническую поддержку оказываем тут
Наша база знаний
thanks 1 пользователь поблагодарил Андрей * за этот пост.
RangerRU оставлено 09.02.2022(UTC)
Offline Коровин  
#3 Оставлено : 7 февраля 2022 г. 13:21:22(UTC)
Коровин

Статус: Новичок

Группы: Участники
Зарегистрирован: 07.02.2022(UTC)
Сообщений: 2

У меня нет слов...
Offline two_oceans  
#4 Оставлено : 8 февраля 2022 г. 8:22:21(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 395 раз в 366 постах
Автор: Коровин Перейти к цитате
Возникла версия, что всё-таки корневой обновился (логично, ведь министерство было реорганизовано и из Минкомсвязи стало Минцифрой).
В данном случае как пояснили выше дело не в цепочке, а в том что УЦ КриптоПро стал неаккредитованным и соответственно конечный сертификат теперь неквалифицированный.

Однако замечу, что Минцифра в прошлом году делала еще один корневой сертификат и угадайте что... есть кросс-сертификат с нового 2022 года на бывший корневой июля 2021 года. Поэтому есть минимальная надежда, что регулятор наконец освоил эту технику и сертификаты старого корневого 2018 года не повиснут в воздухе, а получат свой кросс сертификат и соответственно новую цепочку. Минимальная - потому что из 40 аккредитованных УЦ большинство уже получили в январе 2022 сертификаты от корневого 2022 года (хотя пока их не применяли). Новые ли ключи пока внимательно не изучал.

Отредактировано пользователем 8 февраля 2022 г. 8:24:40(UTC)  | Причина: Не указана

Offline TolikTipaTut1  
#5 Оставлено : 8 февраля 2022 г. 9:25:14(UTC)
TolikTipaTut1

Статус: Активный участник

Группы: Участники
Зарегистрирован: 05.07.2018(UTC)
Сообщений: 467

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 69 раз в 61 постах
Автор: two_oceans Перейти к цитате
Однако замечу, что Минцифра в прошлом году делала еще один корневой сертификат и угадайте что... есть кросс-сертификат с нового 2022 года на бывший корневой июля 2021 года.


Доброе утро. Подскажите, пожалуйста, различия между кросс-сертификатом и сертификатом промежуточного УЦ как с точки зрения их применения, так и по структуре.
Offline two_oceans  
#6 Оставлено : 8 февраля 2022 г. 10:42:48(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 395 раз в 366 постах
Доброе утро.
Различия (насколько я знаю) минимальны. Сначала общий обзор без отечественной специфики: кросс-сертификат обычно формируется когда у 2 одноуровневых УЦ уже есть корневые сертификаты и чтобы создать общее пространство доверия между клиентами двух УЦ создается пара кросс-сертификатов, то есть корневой сертификат одного УЦ преобразуется в запрос и направляется в другой УЦ. И наоборот. При этом если у клиента УЦ 1 есть только корневой сертификат УЦ 1, этот клиент тем не менее может доверять сертификатам выпущенным УЦ 2, так как УЦ 1 создал "переходной мостик" (кросс-сертификат) и присоединил пространство доверия УЦ 2 к своему. И наоборот, через второй кросс клиент УЦ2 сможет доверять сертификату выданному УЦ1. Получится как бы общее пространство доверия, но с несколькими корнями. Состав кросс сертификата определяет УЦ, который его выпустил, то есть один из пары кроссов может отличаться от другого не только по открытому ключу и владельцу, но и по составу расширений.

Аналогично применяется когда УЦ один, но возникла необходимость сменить закрытый ключ УЦ - например, при переходе доменного УЦ с sha-1 на sha-2 производится аналогичная процедура - создается пара кросс-сертификатов. При смене алгоритма правда есть дополнительные ограничения - новые сертификаты не должны подписываться старым ключом после смены алгоритма. Клиентские сертификаты будут действовать если есть хотя бы один его корневой (либо старый либо новый).

Важная деталь, что в норме кросс-сертификат действует в промежуток, в котором перекрываются даты действия корневых сертификатов и для успешного формирования пары (и потом для проверки цепочки) текущая дата должна попадать в этот промежуток. Это вполне очевидно, но все же про это можно легко забыть и упустить. На своем доменном УЦ при смене алгоритма я этого не учел и у меня сформировался один кросс из пары, так как для другого дата оказалась недопустимой. При возврате даты ситуация повторилась - один из пары, повторил еще раз - вышла пара. Плюс первый раз когда алгоритм не сменился. В итоге у меня получилось 5 корневых сертификатов и маленькая тележка кроссов. Конечные есть только у первого и последнего.

Следовательно, через кросс цепочка построится только в тот же промежуток когда он действует. Например, сертификат УЦ 1 действует с 2018 до 2033 года, сертификат УЦ 2 действует с 2021 до 2035 года, при этом кросс будет действовать с 2021 до 2033 года и сертификаты УЦ 2 действующие до 2034 года не смогут пройти проверку после окончания кросса если нет корневого сертификата УЦ 2. Равно как и сертификаты выданные УЦ 1 до начала кросса.

Подчиненный УЦ изначально не имеет корневого сертификата (не создает своего пространства доверия), а подает запрос на сертификат в корневой УЦ (в единое пространство доверия). Состав сертификата подчиненного УЦ определяется корневым УЦ. При этом корневой его изначально вписывает в период действия своего сертификата, то есть нет каких-либо сертификатов выданных подчиненным УЦ до момента выпуска сертификата подчиненного УЦ. Не существует тех промежутков дат как до и после кросса, в которые могут быть выданы конечные сертификаты. Если конечно подчиненный УЦ позднее не сделает на своем ключе отдельный корневой сертификат и не укажет срок действия дольше.

Применительно к отечественным УЦ сразу становится понятно почему регулятор перешел от схемы кросс-сертификатов на схему подчиненных УЦ. Правда, с датами все еще интереснее - сформировали кросс как-то нестандартно? Или тоже вышел один из пары?

Пока в детали не смотрел - поиск на портале УФО с 2 ограничениями по дате выдает пустой список: типа с 1 июля 2021 по 1 января 2022 ничего не выпускалось. Хотя если просто поставить с 1 июля 2021 что-то есть, среди 2022 попадался сентябрь 2021.

Отредактировано пользователем 8 февраля 2022 г. 10:56:06(UTC)  | Причина: Не указана

thanks 1 пользователь поблагодарил two_oceans за этот пост.
TolikTipaTut1 оставлено 08.02.2022(UTC)
Offline Андрей *  
#7 Оставлено : 8 февраля 2022 г. 11:20:35(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах
Автор: two_oceans Перейти к цитате


Пока в детали не смотрел - поиск на портале УФО с 2 ограничениями по дате выдает пустой список: типа с 1 июля 2021 по 1 января 2022 ничего не выпускалось. Хотя если просто поставить с 1 июля 2021 что-то есть, среди 2022 попадался сентябрь 2021.


Snimok ehkrana ot 2022-02-08 12-19-56.png (76kb) загружен 7 раз(а).

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей *  
#8 Оставлено : 8 февраля 2022 г. 11:30:23(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах
Snimok ehkrana ot 2022-02-08 12-27-44.png (126kb) загружен 6 раз(а).
с 02.07.2021 по 09.09.2021 были выпуски,
09.09.2021 - с ошибками, но отозван только один. По факту на 01.01.2022 - аккредитация прекращена.
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.