Для работы с Рутокен KeyBox обязательно необходим шаблон сертификата Агент регистрации (Enrollment Agent). Cертификат Агент регистрации (Enrollment Agent), выданный на имя сервисной учетной записи (serviceca) необходим для подписи запроса на сертификат от имени других пользователей по всем остальным шаблонам сертификатов, которые будут использоваться системой Рутокен KeyBox.

Ниже описан процесс настройки шаблона сертификата пользователя на примере шаблона Вход со смарт-картой (Smartсard Logon), который будет использоваться для выпуска сертификатов, предназначенных для входа в операционную систему по смарт-карте.

  1. Откройте консоль управления Центр сертификации (Certification Authority).
  2. Перейдите в раздел Шаблоны сертификатов (Certificate Templates), щелкните правой кнопкой мыши выберите Управление (Manage).
  3. Щелкните правой кнопкой мыши по шаблону Вход со смарт-картой (Smartсard Logon) и выберите Скопировать шаблон (Duplicate Template).
  4. Перейдите на вкладку Общие (General) и в поле Отображаемое имя шаблона (Template display name) введите Keybox Smart Сard Logon. Измените Период действия (Validity period) и Период обновления (Renewal period) в соответствии с потребностями вашей организации.
  5. На вкладке Шифрование (Cryptography) в поле Минимальный размер ключа (Minimum key size) укажите необходимую длину ключа.  

    Опция доступна для Microsoft CA 2008/2008R2 и выше. В предыдущих версиях настройка осуществляется на вкладке Обработка запроса (Request Handling).
    Обратите внимание на размер ключей шифрования указанный в свойствах шаблонов сертификатов, которые планируется использовать. Чтобы снизить риск несанкционированного доступа к конфиденциальной информации компания Майкрософт выпустила несвязанное с безопасностью обновление (KB 2661254) для всех поддерживаемых версий Microsoft Windows. Это обновление блокирует криптографические ключи меньше 1024 бит. Обновление не относится к Windows 8 (и выше) или Windows Server 2012 (и выше), т.к. эти операционные системы уже могут блокировать использование ключей RSA меньше 1024 бит. Подробная информация об этом обновлении содержится на сайте службы поддержки компании Майкрософт: https://learn.microsoft.com/ru-ru/security-updates/SecurityAdvisories/2012/2661254?redirectedfrom=MSDN.
  6. На вкладке Требования выдачи (Issuance Requirements):

  7. На вкладке Имя субъекта (Subject Name) нажмите Строится на основе данных Active Directory (Build from this Active Directory information).
  8. На вкладке Безопасность (Security) нажмите кнопку Добавить... (Add...).
  9. Сохраните настройки шаблона, нажав ОК.