Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline stamp-online  
#1 Оставлено : 6 февраля 2012 г. 22:12:49(UTC)
stamp-online

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.05.2011(UTC)
Сообщений: 58
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 13 раз
Поблагодарили: 7 раз в 6 постах
Добрый день!

Понимаю, что возможно пишу не на тот форум, но надеюсь натолкнете на нужную мысль.

Поднимаю стенд с Windows Server 2008 + Terminal Services. На TS используется веб доступ к службам терминалов по https. На IIS сделал привязку с гостовым сертификатом. По https пускает, все работает. В настройках "Конфигурация служб терминалов" где в "RDP-Tcp" можно выбрать сертификат, выбираю гостовый сертификат для безопасной RDP-сессии вместо сертификата по-умолчанию (самоподписанного с алгоритмом RSA).

При попытке запустить приложение на терминальном сервере сначала запрашиваются идентификационные данные (доменная учетка), после ввода которых RDP соединение разрывается. Пишет, что не может подключиться. С сертификатом RSA такой ошибки нет.

Самое интересное, что в журнале пишет ошибку:
КриптоПро TLS. Ошибка 0х80090016 при обращении к CSP: Набор ключей не существует

Не пойму почему пишет, что не существует? Ведь этот же самый сертификат у меня используется на IIS и все работает. Https поднимается.
Стоит КриптоПро 3.6. Серверная лицензия. Вся цепочка сертификатов установлена в вкладках Пользователя и Компьютера (До этого ставил в Пользователь - не поднимался https, перекопировал контейнеры все заработало). В качестве хранилища используется Реестр, ДСЧ - Соболь.
Offline Максим Коллегин  
#2 Оставлено : 6 февраля 2012 г. 22:42:27(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,453
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 38 раз
Поблагодарили: 748 раз в 643 постах
TSG работает под Network Service - дайте ему права на ключ на запись. В документации это описано.
В CSP 3.6 R3 права должны автоматически выставляться при установке сертификата в TS.
Знания в базе знаний, поддержка в центре поддержки
Offline stamp-online  
#3 Оставлено : 10 февраля 2012 г. 21:27:55(UTC)
stamp-online

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.05.2011(UTC)
Сообщений: 58
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 13 раз
Поблагодарили: 7 раз в 6 постах
Проблему пока победить не удалось

Под TSG Вы понимаете TS Gateway? Если да, то он не используется. Просто связка TS + RemoteApp на стенде. От https уже отказался. Сейчас главная задача поднять защищенную RDP-сессию с гостовым сертификатом, но она поднимается только с самоподписанным.
Offline Максим Коллегин  
#4 Оставлено : 10 февраля 2012 г. 21:39:38(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,453
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 38 раз
Поблагодарили: 748 раз в 643 постах
Права дали?
Знания в базе знаний, поддержка в центре поддержки
Offline stamp-online  
#5 Оставлено : 13 февраля 2012 г. 14:24:26(UTC)
stamp-online

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.05.2011(UTC)
Сообщений: 58
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 13 раз
Поблагодарили: 7 раз в 6 постах
Не могли бы Вы подсказать где именно назначаются права? Brick wall

Служба терминалов работает от имени Network Service. Права назначал в "Конфигурация служб терминалов" в RDP-Tcp Свойствах на вкладке "Безопасность". Скорее всего назначаю права где то не там.
Offline Максим Коллегин  
#6 Оставлено : 13 февраля 2012 г. 15:16:36(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,453
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 38 раз
Поблагодарили: 748 раз в 643 постах
Цитата:
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Keys\Ваш контейнер
Знания в базе знаний, поддержка в центре поддержки
Offline stamp-online  
#7 Оставлено : 13 февраля 2012 г. 20:57:52(UTC)
stamp-online

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.05.2011(UTC)
Сообщений: 58
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 13 раз
Поблагодарили: 7 раз в 6 постах
У меня по этому адресу нет вкладки Crypto Pro.

Может Вы имели в виду HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Keys\Ваш контейнер ?
Offline stamp-online  
#8 Оставлено : 13 февраля 2012 г. 22:29:11(UTC)
stamp-online

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.05.2011(UTC)
Сообщений: 58
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 13 раз
Поблагодарили: 7 раз в 6 постах
Все, заработало!

Дал необходимые права контейнеру по адресу HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Keys.

Большое спасибо за помощь! Applause
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.