Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Alexander Makarevich  
#1 Оставлено : 17 августа 2011 г. 22:55:50(UTC)
Alexander Makarevich

Статус: Новичок

Группы: Участники
Зарегистрирован: 17.08.2011(UTC)
Сообщений: 7

Добрый вечер!
Мы сейчас строим УЦ на базе КриптоПро УЦ 1.4.
Создается он для обеспечения юридически значимой ЭЦП в системе электронного документооборота предприятия.
Возник вопрос по составу сертификатов: для того чтобы ЭЦП в документах была юридически значимой, какие нужно использовать расширения сертификата?
Какие значения ставить в поле Key Usage?
Обязательно ли использовать расширения Extended Key Usage и Certificate Policies?

Буду благодарен за помощь!
Offline Rams  
#2 Оставлено : 18 августа 2011 г. 11:12:13(UTC)
Rams

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.01.2011(UTC)
Сообщений: 95
Мужчина
Откуда: Санкт-Петербург

На мой взгляд, если ЭЦП вы собираетесь использовать ТОЛЬКО для подписи документов, ТЕХНИЧЕСКИ достаточно digitalSinature, nonRepudiation.
eKU и Certificate Policies не нужны.
Offline Юрий Маслов  
#3 Оставлено : 18 августа 2011 г. 12:32:55(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Alexander Makarevich написал:
Добрый вечер!
Мы сейчас строим УЦ на базе КриптоПро УЦ 1.4.
Создается он для обеспечения юридически значимой ЭЦП в системе электронного документооборота предприятия.
Возник вопрос по составу сертификатов: для того чтобы ЭЦП в документах была юридически значимой, какие нужно использовать расширения сертификата?
Какие значения ставить в поле Key Usage?
Обязательно ли использовать расширения Extended Key Usage и Certificate Policies?

Буду благодарен за помощь!


Здравствуйте!

Поле Key Usage - это чисто техническое поле.

Для того, что бы ЭЦП в документах в системе электронного документооборота предприятия (важно, что ПРЕДПРИЯТИЯ, т.е. внутрикорпоративный документооборот) была юридически значимой нужно (помимо всего остального, что обеспечивает юридическую значимость ЭЦП (ЭП)), что бы сертификат содержал (как минимум) информацию о владельце сертификата: ФИО, должность, подразделение, название предприятия. Обычно это в поле SubjectName, в атрибутах CN, T, OU, O.
Этого достаточно.

А вот если для того, что бы ЭЦП в документах в системе электронного документооборота МЕЖДУ контрагентам (между предприятиями) была юридически значимой нужно (помимо всего остального, что обеспечивает юридическую значимость ЭЦП (ЭП)), что бы сертификат содержал (как минимум):
1. Информацию о владельце сертификата: ФИО, должность, название предприятия. Обычно это в поле SubjectName, в атрибутах CN, T, O.
2. Информацию о правоспособности владельца сертификата, если его должность отличается от руководителя предприятия или главного бухгалтера. Эту информацию обычно заносят в расширения Extended Key Usage или Certificate Policies.
С уважением,
КРИПТО-ПРО
Offline Rams  
#4 Оставлено : 18 августа 2011 г. 12:53:36(UTC)
Rams

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.01.2011(UTC)
Сообщений: 95
Мужчина
Откуда: Санкт-Петербург

Юрий Маслов написал:

2. Информацию о правоспособности владельца сертификата, если его должность отличается от руководителя предприятия или главного бухгалтера. Эту информацию обычно заносят в расширения Extended Key Usage или Certificate Policies.


А разве Certificate Policies где-то используется? Например требования минкомсвязи умалчивают о том, чтобы в сертификате были упомянуты политики выдачи. Зато говорится о том, что должны присутствовать политики применения (Application Policies).
Offline Юрий Маслов  
#5 Оставлено : 18 августа 2011 г. 13:04:42(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Rams написал:
А разве Certificate Policies где-то используется? Например требования минкомсвязи умалчивают о том, чтобы в сертификате были упомянуты политики выдачи. Зато говорится о том, что должны присутствовать политики применения (Application Policies).


Да, используется. Но Вы правы, я забыл добавить ещё и Application Policies. Хотя реального использования этого расширения на практике не встречал. У нас в России...
С уважением,
КРИПТО-ПРО
Offline Alexander Makarevich  
#6 Оставлено : 18 августа 2011 г. 15:15:10(UTC)
Alexander Makarevich

Статус: Новичок

Группы: Участники
Зарегистрирован: 17.08.2011(UTC)
Сообщений: 7

Большое спасибо, коллеги!
На текущем этапе для подписания документов внутри предприятия будем выпускать сертификаты, содержащие сведения о владельце, об организации и все технические поля. В поле Key Usage - Digital Signature, Non-repudiation.

Когда дойдем до этапа подписания документов между контрагентами юридически значимой ЭЦП, будем регистрировать OID на организацию и включать их в Extended Key Usage или в Certificate Policies.
Offline Rams  
#7 Оставлено : 18 августа 2011 г. 15:37:32(UTC)
Rams

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.01.2011(UTC)
Сообщений: 95
Мужчина
Откуда: Санкт-Петербург

А я бы добавил: keyEncipherment, dataEncipherment, keyAgreement, для использования совместно с TLS и шифрования данных, имхо может пригодиться.
Offline Юрий Маслов  
#8 Оставлено : 18 августа 2011 г. 18:40:21(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Rams написал:
А я бы добавил: keyEncipherment, dataEncipherment, keyAgreement, для использования совместно с TLS и шифрования данных, имхо может пригодиться.


Согласен!
С уважением,
КРИПТО-ПРО
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.