Подготовьте шаблоны сертификатов для назначений (политик применения), которые будут использоваться для выпуска сертификатов пользователей.
Рутокен Keybox поддерживает работу с шаблонами (профилями) сертификатов Dogtag CA определенной структуры. Примеры подходящих шаблонов: AdminCert, caUserCert, caOtherCert, caServerKeygen_UserCert. Чтобы подготовить шаблоны сертификатов пользователей, отредактируйте шаблоны Dogtag CA.
Создать учетную запись можно через УЦ или REST API.
Далее приведен пример создания шаблона Вход со смарт-картой (Smartcard Logon) на основе шаблона caUserCert.
УЦ
- Отключите шаблон, который необходимо отредактировать.
pki -u <имя администратора> -w <пароль администратора> ca-profile-disable caUserCert
- Экспортируйте параметры шаблона в файл для редактирования.
pki -u <имя администратора> -w <пароль администратора> ca-profile-show caUserCert --raw --output <путь к файлу>
- Внесите необходимые изменения в файл параметров шаблона, например, настройте расширения и атрибуты имени субъекта.
Сертификат Вход со смарт-картой (Smartcard Logon) должен содержать атрибут UPN (User Principal Name) пользователя в расширении Subject Alternative Name (SAN). В шаблоне
caUserCertатрибут UPN по умолчанию отсутствует — добавьте его в настройки SAN. - Загрузите отредактированный файл с параметрами шаблона в Dogtag CA.
pki -u <имя администратора> -w <пароль администратора> ca-profile-mod <путь к файлу>
- Включите шаблон.
pki -u <имя администратора> -w <пароль администратора> ca-profile-enable caUserCert
При настройке шаблонов сертификатов в Консоли управления Рутокен KeyBox отображаются только видимые и включенные шаблоны. Убедитесь, что в параметрах шаблона в Dogtag CA параметры visible и enable имеют значение true.
REST API
- Выполните вход в Dogtag CA. Для аутентификации используйте сертификат администратора, который находится на сервере Dogtag CA по пути
/root/ca-agent.p12.GET /ca/v2/account/login
- Отключите шаблон, который необходимо отредактировать.
POST /ca/v2/profiles/caUserCert/disable
- Получите параметры шаблона в формате RAW.
GET /ca/v2/profiles/caUserCert/raw
- Внесите необходимые изменения в параметры шаблона, например, настройте расширения и атрибуты имени субъекта.
Сертификат Вход со смарт-картой (Smartcard Logon) должен содержать атрибут UPN (User Principal Name) пользователя в расширении Subject Alternative Name (SAN). В шаблоне
caUserCertатрибут UPN по умолчанию отсутствует — добавьте его в настройки SAN. - Отправьте обновленные параметры.
POST /ca/v2/profiles/caUserCert/raw
- Включите шаблон.
POST /ca/v2/profiles/caUserCert/enable
При настройке шаблонов сертификатов в Консоли управления Рутокен KeyBox отображаются только видимые и включенные шаблоны. Убедитесь, что в параметрах шаблона в Dogtag CA параметры profileVisible и profileEnable имеют значение true.