Во время процедуры выпуска устройство персонализируется для пользователя. В соответствии с настройками назначенной политики устройство инициализируется, генерируются ключевые пары, выпускаются сертификаты и записываются в память устройства.
Процесс получения сертификата включает следующие шаги:
- Пользователь создает запрос на сертификат по заданному шаблону и генерирует на устройстве пару ключей (открытый и закрытый) с использованием криптопровайдера (CSP).
- Пользователь формирует запрос на сертификат, в который записывается открытый ключ.
- Пользователь подписывает запрос закрытым ключом.
- Оператор удостоверяющего центра (УЦ) подписывает запрос ключом сервисной учетной записи с необходимыми правами, которыми владеет сервер Рутокен KeyBox.
- Запрос отправляется в УЦ.
- УЦ одобряет или отклоняет запрос. После одобрения в УЦ выпущенный сертификат записывается на носитель с помощью криптопровайдера.
Предварительные настройки
Параметры выпуска устройства задаются в политике использования устройств. Перед началом работы проверьте настройки следующих разделов политики:
- Выпуск — общие настройки процесса выпуска устройства.
- Инициализация устройства — параметры инициализации, заданные отдельно для каждого типа устройств.
- Настройки PKI — настройки УЦ и шаблонов сертификатов.
- Поведение — разрешения для администраторов/операторов и пользователей.
Процесс выпуска
Откройте окно выпуска устройства одним из способов:
- В разделе Пользователи найдите пользователя, откройте его карточку и нажмите Выпустить устройство.
- В разделе Устройства нажмите Выпустить устройство, найдите пользователя и нажмите Выбрать.
Выберите шаблоны, по которым формируются сертификаты для записи на устройство. Обязательные сертификаты записываются на устройство автоматически.
Если в политике настроена интеграция со СМЭВ и сертификат выпускается по шаблону для КриптоПро УЦ 2.0 или Валидата УЦ, отобразится форма проверки СМЭВ. Проверьте данные пользователя.
(Опционально) Включите опцию Инициализировать устройство. При инициализации все данные на устройстве удаляются. Параметры инициализации настраиваются в политике в разделе Выпуск и Инициализация устройства.
Заполните форму выпуска устройства:
Имя устройства
Имя устройства, которое отображается в Рутокен KeyBox. Поле заполняется автоматически, если в политике в разделе Выпуск включена опция Генерировать имя устройства автоматически.
Комментарий к устройству
Произвольный комментарий. Обязательное поле, если в политике в разделе Выпуск включена опция Требовать указания комментария к устройству.
Для шаблонов сертификатов КриптоПро УЦ 2.0 комментарий попадает в запрос на сертификат, если в параметрах шаблона включена опция Использовать комментарий устройства в качестве комментария пользователя к запросу на сертификат.Теги
Теги из списка, заданного в разделе Конфигурация → Теги. Обязательное поле, если в политике в разделе Выпуск включена опция Требовать указания тегов к устройству.
Номер и дата документа
Реквизиты документа, на основании которого изготавливается СКЗИ.
Поле отображается, если устройство поддерживает аппаратную криптографию, не добавлено в Рутокен KeyBox и в политике в разделе Поведение → Общие разрешения включена опция Автоматически добавлять устройства при выпуске или назначении.
Подключите устройство к рабочей станции. Подключенное устройство автоматически отображается в поле Устройство.
Если устройство еще не добавлено в Рутокен KeyBox и в политике в разделе Поведение → Общие разрешения включена опция Автоматически добавлять устройства при выпуске или назначении, отобразится раздел Дополнительно. При необходимости введите PIN-коды устройства.
- Нажмите Выпустить. Дальнейшие действия зависят от настроек политики и типа устройства.
Информация об устройстве появится в карточке пользователя в разделе Назначенные устройства.
Особенности выпуска устройств Рутокен БИО
Если вы выпускаете устройство Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО), на которое записывается сертификат с биометрической защитой, в процессе выпуска откроется окно биометрической аутентификации. Пользователь должен пройти биометрическую аутентификацию, чтобы подтвердить выпуск сертификата.
Если биометрия на устройстве еще не зарегистрирована, перед аутентификацией откроется окно регистрации биометрии.
Проверка запроса на сертификат в УЦ
Если в шаблоне сертификата отключена автоматическая обработка запроса в УЦ, выпуск устройства приостанавливается до решения УЦ. В окне выпуска устройства появляется сообщение Выпуск устройства ожидает решения. Устройство переходит в состояние В ожидании.
Когда УЦ обработает запрос:
- Если запрос одобрен, сертификат получает статус Одобрен и записывается на устройство. В карточке устройства нажмите Продолжить выпуск устройства.
- Если запрос отклонен, отзовите и очистите устройство, затем начните выпуск заново.
Если на устройство одновременно записываются несколько сертификатов, устройство можно выпустить, когда оба запроса на сертификат одобрены в УЦ.
Если один из сертификатов был одобрен автоматически и имеет статус Действительный, он будет записан на устройство вместе со вторым сертификатом.
Вы можете настроить рассылку уведомлений по электронной почте, чтобы получать уведомления о статусе проверки.
Проверка подписанной формы сертификата
Если в шаблоне сертификата включена опция Требовать подписанный документ сертификата перед продолжением выпуска/обновления устройства, выпуск приостанавливается. Сертификат записывается на устройство только после того, как пользователь предоставит вам подписанную форму сертификата.
Проверка данных пользователя в СМЭВ
Вы можете настроить проверку данных пользователя в системе межведомственного электронного взаимодействия (СМЭВ) при выпуске или обновлении квалифицированного сертификата КриптоПро УЦ 2.0 или Валидата УЦ.
Как настроить интеграцию со СМЭВ
Данные можно проверить в СМЭВ при выпуске или обновлении устройства и в карточке пользователя. Чтобы проверить данные в карточке пользователя:
- Нажмите Проверить пользователя в СМЭВ в меню действий с пользователем.
- Выберите Тип пользователя: физическое лицо, юридическое лицо или индивидуальный предприниматель.
- Введите данные пользователя и нажмите Далее.
- Проверка данных пользователя может занять несколько часов. Выберите опцию:
- Проверить повторно, чтобы редактировать данные пользователя и проверить их повторно.
- Одобрить данные пользователя, чтобы принудительно подтвердить корректность данных.
- Закрыть, чтобы продолжить проверку в фоновом режиме. Данные, введенные при проверке, сохраняются.
Результат проверки отобразится при следующей попытке выпуска или обновления устройства. Результат можно проверить в журнале событий.
Одобрение данных пользователя
Опция Одобрить данные пользователя позволяет принудительно подтвердить корректность данных, когда в СМЭВ еще не поступили недавно измененные персональные данные пользователя — например, при смене фамилии или замене паспорта.
Опция появляется, если проверка занимает больше 15 минут или завершилась с ошибкой.
Опция Одобрить данные пользователя доступна для членов роли c привилегией Одобрение данных запроса СМЭВ. Привилегии настраиваются в разделе Конфигурация → Роли.
Публикация выпущенных сертификатов
При выпуске устройства вы можете опубликовать сертификаты в различные хранилища.
Чтобы настроить публикацию сертификатов в хранилища:
- В разделе Конфигурация перейдите в настройки политики.
- В разделе Настройки PKI выберите УЦ и перейдите в раздел Шаблоны.
- Выберите шаблон и нажмите .
- Включите нужные опции:
- Устанавливать сертификат в локальное хранилище
- Публиковать сертификат в каталоге пользователей
- Публиковать сертификат в ЕСИА
- Публиковать сертификат в файловое хранилище
- Публиковать сертификат в ЦФТ


