Page tree

Чтобы разрешить доступ к разделу Dogtag CA:

  1. Запустите Мастер настройки.
  2. Перейдите в раздел Удостоверяющие центры.
  3. Включите интеграцию с Dogtag CA.

Добавить УЦ

  1. Нажмите Добавить УЦ.
  2. В поле Адрес сервера введите URL-адрес сервера Dogtag CA. Например, https://<имя сервера УЦ>:8443.
  3. В поле Клиентский сертификат выберите сертификат агента регистрации для подключения к УЦ.
  4. Нажмите Добавить.

Создать шаблоны сертификатов

Перед началом работы убедитесь, что шаблоны сертификатов пользователей настроены в Dogtag CA.

Чтобы создать шаблон сертификата:

  1. Перейдите в раздел Шаблоны.
  2. Нажмите Создать шаблон сертификата.
  3. Заполните параметры и нажмите Создать.
ПараметрОписание
ИмяИмя шаблона сертификата
УЦИмя удостоверяющего центра
Шаблон сертификата Dogtag CAШаблон сертификата, автоматически загруженный из Dogtag CA
Размер ключаРазмер RSA-ключа. Если шаблон сертификата Dogtag CA имет поддерживаемую структуру, список доступных значений загружается автоматически
Префикс имени ключа

Произвольная строка, которая добавляется в начало имени контейнера, содержащего ключевую пару. Если префикс не указан, имя контейнера формируется случайным образом.

Имя контейнера с префиксом отображается в Рутокен KeyBox и в стороннем ПО для работы с контейнерами закрытого ключа (КриптоПро CSP, клиенты устройств).

Некоторые устройства могут не поддерживать отображение имени контейнера с префиксом

Включить в имя субъекта

Выберите атрибуты для формирования имени субъекта (Subject) сертификата.

  • полное различающееся имя (значение по умолчанию);
  • общее имя;
  • имя;
  • фамилия;
  • инициалы;
  • e-mail;
  • должность;
  • подразделение;
  • организация;
  • адрес;
  • город;
  • область;
  • страна.
Включить в альтернативное имя субъекта

Укажите атрибуты для формирования альтернативного имени субъекта (Subject Alternative Name) сертификата:

  • e-mail;
  • дополнительные e-mail адреса;
  • UPN-имя пользователя.
Защищать ключ биометрией, если поддерживается

Опция поддерживается только для устройств Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО).

При выпуске сертификата контейнер закрытого ключа защищается биометрическими данными пользователя (отпечатками пальцев), хранящимися на устройстве. Для доступа к ключу необходимо ввести PIN-код Пользователя и пройти биометрическую аутентификацию.

Изменить значение опции при редактировании шаблона нельзя.

Подробнее о работе с устройствами Рутокен БИО

Создавать резервную копию ключа

Когда на устройстве генерируется ключевая пара, ее резервная копия сохраняется на сервере Рутокен KeyBox. Копию ключевой пары можно сохранить только один раз.

Если опция выключена, то ключевая пара генерируется сразу на устройстве

Записывать копию ключа при временной замене устройства

Копии сертификатов и закрытых ключей записываются на устройство при временной замене

Использовать ключи повторноПри обновлении сертификатов, записанных на устройство, существующий ключ шифрования используется повторно
Импортировать сертификат, если существуетРутокен KeyBox использует сертификат с устройства вместо выпуска нового сертификата (для указанного пользователя, УЦ и шаблона). Если устройство инициализируется перед выпуском, сертификат удаляется
Не удалять сертификат при обновлении/очистке устройства

При обновлении или очистке устройства истекающий/истекший сертификат не удаляется с устройства и не отзывается в УЦ. В процессе обновления запрашивается новый сертификат с новым закрытым ключом и записывается на устройство.

Если включена опция Использовать ключи повторно, то при обновлении устройства истекающий/истекший сертификат удаляется с устройства. На устройство записывается новый сертификат со старым закрытым ключом. Истекающий/истекший сертификат удаляется, если устройство изъято с инициализацией

Отзывать сертификат при отзыве или выключении устройства

Сертификаты пользователя отзываются при выключении или отзыве устройства

Устанавливать сертификат в локальное хранилищеПри выпуске и обновлении устройства через Сервис самообслуживания записанные на него сертификаты добавляются в локальное хранилище пользователя на рабочей станции
Публиковать сертификат в файловое хранилище

Выпущенный сертификат помещается в сетевое хранилище. При отзыве устройства сертификаты из хранилища не удаляются.

Опция доступна, если в Мастере настройки в разделе Общие функции включена опция Публикация сертификатов в файловое хранилище

Публиковать список отозванных сертификатов

При выключении, включении и отзыве устройств список отозванных сертификатов (CRL) опубликуется вне очереди. Таким образом пользователь не сможет подписывать документы отозванным сертификатом.

Опция доступна, если сервисная учетная запись для работы с Microsoft CA имеет разрешение Управлять ЦС

Автоматически одобрять запрос на сертификат

Запрос на сертификат одобряется автоматически.

Если опция выключена, то для завершения выпуска необходимо дождаться, когда УЦ одобрит запрос, или отменить выпуск, если запрос отклонен

Автоматически одобрять подписанный запрос на обновление сертификатаЗапрос на обновление сертификата одобряется автоматически.

Если опция выключена, то для обновления сертификата необходимо дождаться, когда УЦ одобрит запрос
Требовать подписанный документ сертификата перед продолжением выпуска/обновления устройстваСертификат записывается на устройство только после того, как пользователь предоставит на проверку администратору подписанную форму сертификата.

После одобрения запроса в УЦ форма сертификата будет доступна пользователю в Сервисе самообслуживания. Пользователь может скачать и подписать форму сертификата и предоставить ее на проверку
Отслеживаемые атрибуты пользователяУкажите атрибуты пользователя, при изменении которых требуется обновить сертификат: Общее имя, E-mail, UPN-имя пользователя.

Изменение е-mail приводит к обновлению сертификата, если этот атрибут включен в свойствах шаблона сертификата в Microsoft CA на вкладке Имя субъекта (Subject Name) опции Включить имя электронной почты в имя субъекта (Include e-mail name in subject name) и Имя электронной почты (E-mail name).

Дополнительный список отслеживаемых атрибутов пользователей задается в разделе Обновляемые атрибуты Мастера настройки
Шаблон печати запроса на сертификатЗагрузите шаблоны документов сертификата в разделе Конфигурация → Шаблоны печати. Если шаблонов нет, используются стандартные шаблоны печати
Шаблон печати сертификата
Шаблон печати запроса на отзыв сертификата
Период обновления (дней)Период времени, в течение которого сертификат и закрытый ключ можно обновить. Значение по умолчанию — 30 дней
Необязательный сертификатЕсли опция включена, то при выпуске устройства появится возможность выбрать, какие сертификаты из списка необязательных, записать на устройство.
Если опция выключена, то сертификат считается обязательным для записи на устройство
  • No labels