Page tree

Подготовьте шаблоны сертификатов для назначений (политик применения), которые будут использоваться для выпуска сертификатов пользователей.

Рутокен Keybox поддерживает работу с шаблонами (профилями) сертификатов Dogtag CA определенной структуры. Примеры подходящих шаблонов: AdminCert, caUserCert, caOtherCert, caServerKeygen_UserCert. Чтобы подготовить шаблоны сертификатов пользователей, отредактируйте шаблоны Dogtag CA.

Создать учетную запись можно через УЦ или REST API.

Далее приведен пример создания шаблона Вход со смарт-картой (Smartcard Logon) на основе шаблона caUserCert.

УЦ

  1. Отключите шаблон, который необходимо отредактировать.
    pki -u <имя администратора> -w <пароль администратора> ca-profile-disable caUserCert

  2. Экспортируйте параметры шаблона в файл для редактирования.
    pki -u <имя администратора> -w <пароль администратора> ca-profile-show caUserCert --raw --output <путь к файлу>
  3. Внесите необходимые изменения в файл параметров шаблона, например, настройте расширения и атрибуты имени субъекта.

    Сертификат Вход со смарт-картой (Smartcard Logon) должен содержать атрибут UPN (User Principal Name) пользователя в расширении Subject Alternative Name (SAN). В шаблоне caUserCert атрибут UPN по умолчанию отсутствует — добавьте его в настройки SAN.

  4. Загрузите отредактированный файл с параметрами шаблона в Dogtag CA.
    pki -u <имя администратора> -w <пароль администратора> ca-profile-mod <путь к файлу>
  5. Включите шаблон.
    pki -u <имя администратора> -w <пароль администратора> ca-profile-enable caUserCert

При настройке шаблонов сертификатов в Консоли управления Рутокен KeyBox отображаются только видимые и включенные шаблоны. Убедитесь, что в параметрах шаблона в Dogtag CA параметры visible и enable имеют значение true.

REST API

  1. Выполните вход в Dogtag CA. Для аутентификации используйте сертификат администратора, который находится на сервере Dogtag CA по пути /root/ca-agent.p12.
    GET /ca/v2/account/login
  2. Отключите шаблон, который необходимо отредактировать.
    POST /ca/v2/profiles/caUserCert/disable
  3. Получите параметры шаблона в формате RAW.
    GET /ca/v2/profiles/caUserCert/raw
  4. Внесите необходимые изменения в параметры шаблона, например, настройте расширения и атрибуты имени субъекта.

    Сертификат Вход со смарт-картой (Smartcard Logon) должен содержать атрибут UPN (User Principal Name) пользователя в расширении Subject Alternative Name (SAN). В шаблоне caUserCert атрибут UPN по умолчанию отсутствует — добавьте его в настройки SAN.

  5. Отправьте обновленные параметры.
    POST /ca/v2/profiles/caUserCert/raw
  6. Включите шаблон.
    POST /ca/v2/profiles/caUserCert/enable

При настройке шаблонов сертификатов в Консоли управления Рутокен KeyBox отображаются только видимые и включенные шаблоны. Убедитесь, что в параметрах шаблона в Dogtag CA параметры profileVisible и profileEnable имеют значение true.

  • No labels