Откройте консоль Powershell от имени администратора на сервере Rutoken KeyBox и перейдите в каталог
RutokenKeyBox.WindowsServer\Misc\certenrollmsca.- Запустите утилиту
Cm.CertEnroll.MsCA.exeс параметрами/e userName passwordи/t templateName, где:userName— имя сервисной учетной записи для работы с ЦС;password— пароль сервисной учетной записи;templateName— имя шаблона сертификата Агента регистрации. Поддерживаются шаблоны с любыми именами, имеющие Улучшенный ключ (Extended Key Usage) «Агент запроса сертификата» (Certificate Request Agent).ПримерCm.CertEnroll.MsCA.exe /e serviceca p@ssw0rd /t=” RutokenKeyBoxEnrollmentAgent ”
Результат работы утилитыCA: msca.demo.local\RutokenKeyBox-Demo-CA Certificate has been enrolled successfully.
- Если запрос на сертификат должен быть одобрен оператором удостоверяющего центра (УЦ), то утилита предложит принять запрос и продолжить работу, указав при этом порядковый номер запроса и имя ключевого контейнера:
CA: msca.demo.local\RutokenKeyBox-Demo-CA Certificate request is pending. Request id: 27 Container name: lr-EnrollmentAgent-175d9490-7481-4a29-b567-503d39747354 Please accept request and then install certificate.
- После одобрения запроса в УЦ установите сертификат в хранилище – запустите утилиту Cm.CertEnroll.MsCA.exe с параметром
/i userName password requestId containerName, где:userName– имя сервисной учетной записи для работы с ЦСpassword– пароль сервисной учетной записиrequestId– порядковый номер запроса на сертификатcontainerName– имя ключевого контейнера
ПримерCm.CertEnroll.MsCA.exe /i serviceca p@ssw0rd 27 lr-RutokenKeyBoxEnrollmentAgent-175d9490-7481-4a29-b567-503d39747354 CA: msca.domain.loc\RutokenKeyBox-Demo-CA Certificate has been installed successfully.
В результате работы утилиты в хранилище сертификатов компьютера, на котором установлен сервер системы, появится сертификат с назначением Агент запроса сертификатов (Enrollement Agent) с экспортируемым закрытым ключом и настроенными правами на управление закрытым ключом для учетной записи сервисного пользователя.
- Если необходимо выпустить сертификат Агент регистрации (Enrollment Agent) с определенного центра сертификации (например, в домене развернуто несколько центров сертификации), то запустите утилиту с параметров /c, в котором укажите имя ЦС в формате <CAMachineName\CAName>, где:
- CAMachineName — DNS-имя сервера с ролью центра сертификации.
- CAName — имя центра сертификации.
Пример запуска с указанием ЦС
Cm.CertEnroll.MsCA.exe /e serviceca p@ssw0rd /t=”RutokenKeyBoxEnrollmentAgent” /c=”msca.demo.local\RutokenKeyBox-Demo-CA”