Настройте подключение к КриптоПро DSS и создайте шаблоны сертификатов, которые будут выпускаться в этом УЦ.
Предварительные настройки
Чтобы разрешить доступ к разделу КриптоПро DSS:
- Запустите Мастер настройки.
- Перейдите в раздел Удостоверяющие центры.
- Включите интеграцию с КриптоПро DSS.
Добавить УЦ
В разделе Серверы задаются серверы DSS, с которыми будет работать Рутокен KeyBox.
Перейдите в раздел КриптоПро DSS → Серверы.
Нажмите Добавить сервер, чтобы добавить удостоверяющий центр.
Укажите параметры подключения:
- Имя — произвольное имя добавляемого сервера.
- Адрес веб-службы СЭП — адрес службы электронной подписи DSS.
Укажите данные для получения токена доступа в сервисе авторизации:
- Адрес веб-службы ЦИ — адрес центра идентификации DSS;
- Адрес прокси-сервера. Если для соединения с сервером DSS используется прокси-сервер, укажите его параметры (имя сервера и порт). Например,
https://proxy.company.com:8080; - Идентификатор клиента — клиентский идентификатор (
client_id) для взаимодействия через API; - Адрес возврата — укажите адрес возврата (
redirect_uri), если он отличается от дефолтного значения; - Клиентский сертификат — сертификат оператора DSS.
Чтобы установить связь между пользователями КриптоПро DSS и пользователями каталога Рутокен KeyBox, включите опцию Устанавливать привязку между пользователем DSS и пользователем каталога.
Нажмите Добавить.
Создать шаблоны сертификатов
- Перейдите в раздел Шаблоны.
- Нажмите Создать шаблон сертификата.
- Заполните параметры и нажмите Создать.
| Параметр | Описание |
|---|---|
| Имя | Имя шаблона сертификата |
| Сервер | Имя сервера DSS |
| УЦ | Имя удостоверяющего центра |
| Шаблон сертификата КриптоПро DSS | Шаблон сертификата, автоматически загруженный из КриптоПро DSS |
| Импортировать сертификат, если существует | Рутокен KeyBox использует сертификат с устройства вместо выпуска нового сертификата (для указанного пользователя, УЦ и шаблона). Если устройство инициализируется перед выпуском, сертификат удаляется |
| Отзывать сертификат при отзыве или выключении устройства | Сертификаты пользователя отзываются при выключении или отзыве устройства |
| Публиковать сертификат в каталоге пользователей | Выпущенный сертификат опубликуется в профиле пользователя в Active Directory на вкладке Опубликованные сертификаты (Published Certificates). Сертификат удалится из профиля при включении опции Удалять опубликованный сертификат при отзыве устройства. Необходимо наличие прав на Запись: userCertificate (Write userCertificate) для сервисной учетной записи для работы с каталогом пользователей Active Directory |
| Автоматически одобрять запрос на сертификат | Запрос на сертификат одобряется автоматически. Если опция выключена, для завершения выпуска необходимо дождаться одобрения запроса на УЦ |
| Требовать подписанный документ сертификата перед продолжением выпуска/обновления устройства | Сертификат запишется на устройство только после того, как пользователь предоставит на проверку администратору подписанную форму сертификата. После одобрения запроса в УЦ форма сертификата будет доступна пользователю в Сервисе самообслуживания. Пользователь может скачать и подписать форму сертификата и предоставить ее на проверку |
| Период обновления (дней) | Период времени, в течение которого сертификат и закрытый ключ можно обновить. Значение по умолчанию — 30 дней |
| Необязательный сертификат | При выпуске и обновлении устройства появится возможность записать на устройство сертификаты из списка необязательных. Если опция выключена, сертификат записывается на устройство по умолчанию |