Администрирование экземпляра КриптоПро и его создание

Настоящий документ содержит описание процесса установки и конфигурирования службы проверки
сертификатов и электронной подписи «КриптоПро SVS» (Signature Verification Service, далее – КриптоПро SVS),
предназначенной для установления статуса
сертификата ключа проверки электронной подписи и выполнения процедуры подтверждения подлинности
электронных подписей документов различного формата.

КриптоПро SVS входит в состав программно-аппаратного комплекса (ПАК) «Службы УЦ» версии 2.0.

Документ предназначен для администраторов как руководство по установке и конфигурированию
КриптоПро SVS.

В этом документе:

Показать/Скрыть содержание

Настоящий документ содержит руководство разработчика службы проверки
сертификатов и электронной подписи «КриптоПро SVS» (Signature Verification Service, далее – КриптоПро SVS),
предназначенной для установления статуса
сертификата ключа проверки электронной подписи и выполнения процедуры подтверждения подлинности
электронных подписей документов различного формата.

КриптоПро SVS входит в состав программно-аппаратного комплекса (ПАК) «Службы УЦ» версии 2.0.

Документ предназначен для разработчиков как руководство по использованию программного
интерфейса КриптоПро SVS.

В этом документе:

    Показать/Скрыть содержание

    Настоящий документ содержит общее описание службы проверки
    сертификатов и электронной подписи «КриптоПро SVS» (Signature Verification Service, далее – КриптоПро SVS),
    предназначенной для установления статуса
    сертификата ключа проверки электронной подписи и выполнения процедуры подтверждения подлинности
    электронных подписей документов различного формата.

    КриптоПро SVS входит в состав программно-аппаратного комплекса (ПАК) «Службы УЦ» версии 2.0.

    Документ предназначен для руководителей и администраторов как ознакомительный материал
    перед установкой и эксплуатацией КриптоПро SVS.

    В этом документе:

      Служба проверки сертификатов и электронной подписи КриптоПро SVS имеет следующие
      ключевые особенности:

      • Реализует проверку сертификатов и электронной подписи с учётом использования российских криптографических алгоритмов.
      • Использует встроенный веб-сервер Microsoft IIS, поддерживающий различные методы аутентификации и протокол TLS (SSL).
      • Поддерживает развёртывание нескольких экземпляров службы на одном компьютере.
      • Может получать информацию о статусах сертификатов из следующих источников:
      • Локально установленные списки отзыва сертификатов (CRL);
      • CRL, доступные по сети;
      • Сервисы OCSP.
      • Процесс проверки статусов сертификатов реализуется средствами ОС Windows и средствами КриптоПро PKI SDK (см. документ ЖТЯИ.00094-01 90 10. «Службы УЦ. КриптоПро PKI SDK. Руководство разработчика»).
      • Устанавливается с помощью Windows Installer.
      Содержание
      1. Поддерживаемые форматы электронной подписи
      2. Возможности КриптоПро SVS
      3. Требования к клиентскому рабочему месту
      4. Ролевая модель
      5. Базовая последовательность шагов по настройке (обязательные)
      6. Опциональные настройки:
      7. Пример настройки КриптоПро SVS
      8. Загрузка КриптоПро CSP для Linux (на примере ОС Ubuntu).
      9. Установка КриптоПро CSP для Linux.
      10. Произвести настройки программы для работы с электронной подписью в 1С.
      11. Работа с сертификатами на Linux с использованием КриптоПро.
      12. Выполните настройку электронного документооборота согласно видеоинструкции. Типичные ошибки и способы их устранения.
      13. Использование КриптоПро CSP в ПО Microsoft
      14. Встраивание КриптоПро CSP в приложения
      15. Цели использования криптографических функций
      16. Использование CryptoAPI
      17. Базовые криптографические функции
      18. Функции кодирования/декодирования
      19. Функции работы со справочниками сертификатов
      20. Высокоуровневые функции обработки криптографических сообщений
      21. Низкоуровневые функции обработки криптографических сообщений
      22. Использование SSPI
      23. Инструментарий разработчика CAPICOM
      24. Инструментарий разработчика КриптоПро CSP SDK
      25. Загрузка скрипта и необходимых файлов
      26. Последовательность действий
      27. Порядок работы со сценарием автоматического развертывания КриптоПро DSS
      28. Настройка веб-сервера
      29. Развертывание КриптоПро DSS
      30. Включение развертывания компонентов для работы myDSS
      31. Настройка SMS- и Email-оповещений
      32. Настройка средств УЦ
      33. Изменение сайта\порта для веб-приложений DSS
      34. Задание имен экземпляров сервисов вручную
      35. Использование готовых сервисных сертификатов
      36. Аудит
      37. Ввод лицензии
      38. Оператор DSS
      39. Криптопровайдеры
      40. Срок действия ClientSecret
      41. Режимы Сервиса Подписи (DSS Lite)
      42. Установка и настройка КриптоПро CSP

      Поддерживаемые форматы электронной подписи

      КриптоПро SVS поддерживает следующие форматы электронной подписи:

      • Подпись формата CMS (PKCS#7/CAdES-BES)
        • Присоединенная подпись;
        • Отделенная подпись;
      • Усовершенствованная подпись (CAdES-T, CAdES-X Long Type 1);
        • Присоединенная подпись;
        • Отделенная подпись;
      • Подпись XML-документов (XML Digital Signature, XMLDSig);
      • Необработанная (чистая) электронная подпись ГОСТ Р 34.10-2012 (и ГОСТ Р 34.10–2001);
      • Подпись документов PDF (CAdES-BES, CAdES-T, CAdES-X Long Type 1);
      • Подпись документов Microsoft Office (Word и Excel).
      Примечание

      Более детальная информация о поддерживаемых форматах подписи и ссылки на нормативную
      документацию содержатся в разделе 11
      документа “ЖТЯИ.00096-02 96 02 КриптоПро DSS. Общее описание”.

      Возможности КриптоПро SVS

      На сервере, обеспечивающем работу КриптоПро SVS, устанавливаются следующие компоненты:

      • Веб-интерфейс Пользователя,
      • REST-сервис проверки подписи.

      Настройка конфигурации и администрирование сервиса производится с помощью Windows
      PowerShell.

      КриптоПро SVS использует встроенный в ОС механизм проверки цепочки сертификатов,
      используя собственное хранилище корневых сертификатов УЦ. Это означает, что необходимые
      для построения цепочки сертификаты, CRL или OCSP-ответы берутся из системных хранилищ или
      скачиваются автоматически.

      При проверке документов в веб-интерфейсе КриптоПро SVS в браузере может отображаться
      содержимое документов. Поддерживаются следующие форматы документов:
      PDF, DOC, DOT, DOCM, DOTM, DOCX, DOTX, XML, FlatOpc, FlatOpcMacroEnabled, FlatOpcTemplate,
      FlatOpcTemplateMacroEnabled, ODT, OTT, OOXML, WordML, RTF, HTML, XHTML, MHTML и TXT.

      Набор отображаемых документов может быть расширен путём написания плагинов
      для нужных форматов.

      В качестве криптопровайдера может быть использовано СКЗИ «КриптоПро CSP» версии 5.0 R2
      варианта исполнения 2-Base или 3-Base.

      В качестве OCSP-сервера может использоваться КриптоПро OCSP Server или другая совместимая
      служба OCSP, соответствующая требованиям RFC 6960. Проект
      Рекомендаций по стандартизации, устаналивающий требования к службам OCSP, использующим
      российские криптографические алгоритмы, находится в разработке и доступен в виде проекта.

      Требования к клиентскому рабочему месту

      Операции верификации сертификата ключа проверки электронной подписи и подтверждения
      подлинности электронных подписей документов выполняются на стороне сервера, что не требует
      установки на компьютер клиента специализированного программного обеспечения (например,
      КриптоПро PDF, КриптоПро Office Signature, КриптоАРМ). Вся работа клиента с КриптоПро SVS
      производится через веб-браузер.

      Для обеспечения доверия к ответам сервиса КриптоПро SVS взаимодействие с ним может
      производиться по протоколу TLS.

      Ролевая модель

      КриптоПро SVS не имеет встроенной системы разграничения прав доступа, поэтому используемые
      при его эксплуатации роли должны быть определены организационными мерами или соответствующими
      настройками общесистемного программного обеспечения сервера, на котором установлен КриптоПро SVS.

      Примечание

      Роли Администратора SVS, Системного администратора, Оператора резервного копирования
      и Аудитора могут принадлежать как одному сотруднику, так и быть разделены между несколькими
      лицами.

      Данный раздел определяет последовательность действий при разворачивании и настройке
      экземпляра Сервиса Проверки Подписи (КриптоПро SVS).

      После завершения выполнения действий, описанных в данном разделе, веб-интерфейс Сервиса Проверки
      Подписи будет доступен по следующему адресу:

      Программный интерфейс Сервиса Проверки Подписи будет доступен по следующему адресу:

      Примечание

      Базовая последовательность шагов по настройке (обязательные)

      1. Создание экземпляра службы.

      New-VsInstance -DisplayName SVS -ApplicationName verify -SiteName "Default Web Site"

      2. Ввод лицензии.

      New-VsLicense [–DisplayName <string>] [–SN <string>] [-CompanyName <string>]
      Примечание

      При вызове команды без параметров активируется временная лицензия на 3 месяца.

      Примечание

      Вызов командлета необходим при создании каждого нового экземпляра Сервиса Проверки
      Подписи.

      3. Установка корневых сертификатов и CRL.

      При разворачивании экземпляра Сервиса Проверки Подписи автоматически будут созданы хранилища сертификатов с именами
      -TSL и -Ca, где – имя веб-приложения,
      указанное в командлете New-VsInstance в параметре -ApplicationName.

      4. Настройка привязок веб-сервера IIS.

      Disable-VsEndpoint –Name BasicHttps

      Подробнее о передаче данных по безопасному соединению:

      Опциональные настройки:


      <!–

      Веб-интерфейс Сервиса Проверки Подписи можно интегрировать в Веб-интерфейс КриптоПро DSS. Для добавления
      страниц проверки подписи и сертификата в Веб-интерфейс подписи необходимо задать адрес Сервиса Проверки Подписи через
      командлет [Set-DssFeProperties](../../../adminguide/frontend/cmdlets/Set-DssFeProperties.md).

      Пример команды:

      “`PowerShell
      Set-DssFeProperties –VsAddress http://localhost//rest/api
      “`

      > [!NOTE]
      > Если используется Сервис Проверки Подписи версии ниже, чем 2.0.2636, командлет должен выглядеть примерно следующим
      > образом:
      > “`PowerShell
      > Set-DssFeProperties –VsAddress http://localhost//service.svc
      > “`

      –>

      Дополнительно можно выполнить следующие настройки.

      Полный список командлетов администрирования КриптоПро SVS

      Пример настройки КриптоПро SVS

      # Создание экземпляра SVS
      New-VsInstance -DisplayName SVS -ApplicationName verify -SiteName "Default Web Site"
      # Ввод временной лицензии на 3 месяца
      New-VsLicense
      # Установка онлайн-режима проверки статуса сертификатов при помощи службы OCSP
      Set-VsProperties -RevocationMode Online
      # Ограничение набора форматов подписи, доступных для проверки - отключение проверки необработанной подписи ГОСТ Р 34.10-2012
      Set-VsSignatureFormat -Format GOST3410 -IsEnabled 0
      # Сопоставление расширений файлов с форматами подписи - установка списка расширений для подписи формата CMS
      Set-VsSignatureFormat -Format CMS -Extensions sig, p7b, p7s
      # Отображение документов в веб-интерфейсе SVS
      Add-VsConverterPlugin -FileExtension pdf -Assembly DSS.DocumentConverter.PdfStub.dll
      Add-VsConverterPlugin -FileExtension doc -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension dot -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension docm -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension dotm -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension docx -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension dotx -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension FlatOpc -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension FlatOpcMacroEnabled -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension FlatOpcTemplate -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin –FileExtension FlatOpcTemplateMacroEnabled -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension xml -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension odt -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension ott -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension ooxml -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension WordML -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension rtf -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension html -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension xhtml -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension mhtml -Assembly DSS.DocumentConverter.Word.dll
      Add-VsConverterPlugin -FileExtension txt -Assembly DSS.DocumentConverter.Word.dll
      # Ограничение размера документов в 10 Мбайт
      Set-VsEndpointGlobalSettings -MaxMessageSize 10240
      # Настройка проверки формата сертификатов
      # Регистрация плагина
      Add-VsCertificateVerifierPlugin -Assembly SVS.CertificateVerifier.Qualified.dll
      # Добавление отпечатков корневых сертификатов Минцифры РФ
      Add-VsQualifiedCAThumbprints -Thumbprint 4bc6dc14d97010c41a26e058ad851f81c842415a
      Add-VsQualifiedCAThumbprints -Thumbprint aff05c9e2464941e7ec2ab15c91539360b79aa9d
      # Настройка шаблона отчета о пакетной проверке подписи
      Set-VsProperties -WordFilePath "C:\Program Files\Crypto Pro\DSS\VerificationService\smp_template.docx"
      Set-VsProperties -XsltFilePath "C:\Program Files\Crypto Pro\DSS\VerificationService\smp_xslt.xslt"
      Restart-VsInstance

      Номер карточки: SD0008588

      Для работы на Linux рекомендуется использовать последнюю сертифицированную версию КриптоПро CSP.

      Также для работы через браузер потребуется установка расширения для работы с файлами, а также крипторасширение  – подробнее см. п. 3 данной статьи.

      Для работы с системой маркировки и для подачи заявления на сертификат потребуется установка внешней компоненты – установка запускается автоматически при первом обращении к указанному функционалу.

      Загрузка КриптоПро CSP для Linux (на примере ОС Ubuntu).

      Для загрузки криптопровайдера необходимо:

      1.1 Авторизоваться на официальном сайте производителя.

      1.2 Перейти на вкладку «Скачать» и выбрать «КриптоПро CSP».

      LinuxCSPCrypto-1.png

      1.3 Выбрать последнюю сертифицированную версию КриптоПро CSP для Linux соответствующую разрядности системы, а также формату пакетов и сохранить дистрибутив.

      LinuxCSPCrypto-2.png

      Установка КриптоПро CSP для Linux.

      2.1. Открыть «Загрузки» и распаковать скаченный архив linux-amd64_deb.tgz в текущую папку.

      LinuxCSPCrypto-3.png

      2.2 Выбрать правой кнопкой мыши распакованную папку linux-amd64_deb и выполнить команду «Открыть в терминале».

      LinuxCSPCrypto-4.png

      2.3 Для запуска мастера установки КриптоПро в терминале требуется выполнить команду sudo ./install_gui.sh

      LinuxCSPCrypto-5.png

      При необходимости процесс установки можно полностью инициировать через терминал

      cd Загрузки – перейти в каталог со скаченным архивом linux-amd64_deb.tgz

      tar -zxf ./linux-amd64_deb.tgz – извлечь содержимое архива в текущую папке

      cd linux-amd64_deb – перейти в распакованную папку

      sudo ./install_gui.sh – запустить мастер установки

      2.4 Откроется установщик КриптоПро CSP. Нажимаем «Далее».

      LinuxCSPCrypto-7.png

      2.5 Если на данном рабочем месте будет осуществляться работа со съёмными токенами, то в наборе для установки следует отметить «Поддержка токенов и смарт-карт» (для выбора следует использовать пробел). Затем нажимаем «Далее».

      LinuxCSPCrypto-8.png

      2.6 На следующем шаге нажимаем «Установить».

      LinuxCSPCrypto-9.png

      LinuxCSPCrypto-10.png

      Произвести настройки программы для работы с электронной подписью в 1С.

      LinuxCSPCrypto-11.png

      LinuxCSPCrypto-12.png

      cpconfig -ini ‘\cryptography\Defaults\Provider\Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider’ -add string ‘Image Path’ /opt/cprocsp/lib/ia32/libcsp.so
      cpconfig -ini ‘\cryptography\Defaults\Provider\Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider’ -add string ‘Function Table Name’ CPCSP_GetFunctionTable
      cpconfig -ini ‘\cryptography\Defaults\Provider\Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider’ -add long Type 80

      Подробнее

      Затем следует указать путь к библиотекам программы криптографии, выбрав значение «Стандартный путь для Linux». В актуальных версиях Библиотеки Стандартных Подсистем данное поле не является обязательным к заполнению. Значение по умолчанию опрашивается автоматически.

      LinuxCSPCrypto-13.png

      Если при установке КриптоПро были выбраны нестандартные пути для установки – в данном поле необходимо указывать те пути, по которым размещены библиотеки КриптоПро.
      Также хотелось бы отметить, что у пользователя, из-под которого будет запускаться 1С, должны быть назначены разрешающие права доступа на папки, в которых расположены библиотеки КриптоПро.

      Для работы в веб-клиенте требуется установка внешней компоненты для работы с криптографией под конкретный браузер.

      LinuxCSPCrypto-42.png

      Работа с сертификатами на Linux с использованием КриптоПро.

      4.1 Контейнер хранится на аппаратном ключевом носителе (токене)

      4.1.1 Для работы с ключевыми носителями потребуется установить дополнительные библиотеки через соответствующие команды в Терминале.

      apt-get install libpcsclite1 pcscd libccid

      4.1.2 После установки необходимых пакетов пользователю требуется вставить токен, открыть Инструменты КриптоПро CSP и перейти на вкладку «Контейнеры». Необходимый контейнер должен отображаться с соответствующим типом считывателя.

      LinuxCSPCrypto-14.1.png

      В списке контейнеров необходимо выбрать интересующий и нажать «Установить сертификат».

      LinuxCSPCrypto-14.2.png

      Открытый ключ будет автоматически установлен в хранилище и доступен для просмотра на вкладке «Сертификаты»

      Если кнопка «Установить сертификат» не активна, это означает, что в контейнере отсутствует открытый ключ. Для решения данной проблемы следует перейти к п.6.1 данной инструкции.

      4.2 Контейнер хранится на съёмном носителе.

      4.2.1 Пользователю требуется вставить съемный носитель, открыть Инструменты КриптоПро CSP и перейти на вкладку «Контейнеры». Необходимый контейнер должен отображаться с соответствующим типом считывателя. В списке контейнеров необходимо выбрать интересующий и нажать «Установить сертификат».

      LinuxCSPCrypto-16.png

      Открытый ключ будет автоматически установлен в хранилище и доступен для просмотра на вкладке «Сертификаты».

      LinuxCSPCrypto-15.png

      Если кнопка «Установить сертификат» не активна, это означает, что в контейнере отсутствует открытый ключ. Для решения данной проблемы следует перейти к п.6.1 данной инструкции.

      4.2 Перенос контейнера со съёмного носителя на жёсткий диск.

      4.2.1 Для переноса закрытого ключа на жёсткий диск необходимо вставить съёмный носитель, затем открыть КриптоПро CSP и перейти на вкладку «Контейнеры», выбрать необходимый контейнер, затем нажать «Скопировать контейнер».

      LinuxCSPCrypto-16.png

      4.2.2 В появившемся окне необходимо выбрать «Директория» и нажать «ОК».

      LinuxCSPCrypto-17.png

      4.2.3 В появившемся окне необходимо ввести пароль от контейнера сертификата и нажать «ОК».

      LinuxCSPCrypto-18.png

      4.2.4 Затем необходимо задать новый пароль для копии контейнера или оставить его без пароля.

      LinuxCSPCrypto-19.png

      4.2.5 Контейнер успешно скопирован на жесткий диск.

      LinuxCSPCrypto-20.png

      4.2.6 Затем необходимо произвести установку сертификата. Для этого требуется выбрать скопированный контейнер со считывателем HDIMAGE и нажать «Установить сертификат». Открытый ключ будет автоматически установлен в хранилище и доступен для просмотра на вкладке «Сертификаты».

      LinuxCSPCrypto-21.png

      Если кнопка «Установить сертификат» не активна, это означает, что в контейнере отсутствует открытый ключ. Для решения данной проблемы следует перейти к п.6.1 данной инструкции.

      Статья по переносу закрытых ключей из Vipnet в КриптоПро

      4.3 Перенос контейнера из папки на жёсткий диск.

      4.3.1 Для переноса контейнера из папки на жёсткий диск, пользователю необходимо выбрать папку с содержимым закрытого ключа (файлы расширением .key) и нажать «Копировать в…»

      LinuxCSPCrypto-23.png

      4.3.2 В открывшемся окне необходимо перейти к каталогу Компьютер/var/opt/cprocsp/keys/<ИмяПользователя>/ и нажать «Выбрать»

      LinuxCSPCrypto-24.png

      4.3.3 После этого необходимый закрытый ключ отобразится в КриптоПро CSP на вкладке «Контейнеры».

      LinuxCSPCrypto-25.png

      4.3.4 Затем необходимо произвести установку сертификата. Для этого требуется выбрать скопированный контейнер со считывателем HDIMAGE и нажать «Установить сертификат». Открытый ключ будет автоматически установлен в хранилище и доступен для просмотра на вкладке «Сертификаты».

      Если кнопка «Установить сертификат» не активна, это означает, что в контейнере отсутствует открытый ключ. Для решения данной проблемы следует перейти к п.6.1 данной инструкции.

      Выполните настройку электронного документооборота согласно видеоинструкции. Типичные ошибки и способы их устранения.

      6.1 Сертификат не установлен на компьютере.

      LinuxCSPCrypto-26.png

      Вариант 1. (Установка через криптопровайдер).

      Пользователю необходимо скопировать сертификат открытого ключа в папку «Загрузки».

      Для установки открытой части ключа пользователю необходимо открыть КриптоПро CSP, перейти на вкладку «Сертификаты», а затем нажать «Установить сертификаты».

      LinuxCSPCrypto-28.png

      LinuxCSPCrypto-29.png

      Сертификат автоматически определит подходящий контейнер.

      Вариант 2 (Установка через терминал).

      Пользователю необходимо скопировать сертификат открытого ключа в папку «Загрузки».

      LinuxCSPCrypto-27.png

      Открыть терминал (Ctrl+Alt+T) и выполнить команду по установке сертификата (открытого ключа).

      /opt/cprocsp/bin/amd64/certmgr -inst -f ~/Загрузки/&lt;имя сертификата&gt;.cer -ask-container

      В процессе установки будет предложено выбрать контейнер закрытого ключа, с которым будет ассоциирован сертификат (открытый ключ), например:

      Пользователю потребуется выбрать контейнер

      1) \\.\HDIMAGE\ООО «Тестовая организация №1»

      LinuxCSPCrypto-30.png

      Выберите контейнер, к которому относится сертификат. Например, введите 1 и нажмите «Enter».

      Сертификат будет связан с контейнером и установлен в хранилище «Личное».  ErrorCode: 0x00000000 свидетельствует об отсутствии ошибок.

      LinuxCSPCrypto-31.png

      LinuxCSPCrypto-32.png

      6.2 Цепочка сертификатов обработана, но прервана на корневом который не является доверенным.

      LinuxCSPCrypto-33.png


      Вариант 1. (Установка через криптопровайдер).

      Для установки доверенного корневого сертификата следует открыть КриптоПро CSP, перейти на вкладку «Сертификаты», затем в списке выбрать личный сертификат, при работе с которым выходит ошибка и нажать «Свойства сертификата».

      LinuxCSPCrypto-34.png

      В открывшемся окне необходимо скопировать ссылку URL сертификата УЦ и вставить её адресную строку браузера. Произойдёт загрузка доверенного корневого сертификата удостоверяющего центра.

      LinuxCSPCrypto-35.png

      В КриптоПРО CSP на вкладке «Сертификаты» необходимо нажать кнопку «Установить сертификат». В открывшемся окне следует перейти в папку «Загрузки», выбрать скаченный сертификат и нажать «Открыть».

      LinuxCSPCrypto-36.png

      В появившемся окне необходимо нажать «ОК».

      LinuxCSPCrypto-37.png

      Вариант 2 (Установка через терминал).

      Пользователю требуется скачать необходимый доверенный сертификат способом указанным выше, а затем перейти терминал (Ctrl+Alt+T)   и выполнить команду по установке доверенного корневого сертификата.

      /opt/cprocsp/bin/amd64/certmgr -inst -store root -f ~/Загрузки//&lt;имя сертификата&gt;.crt

      LinuxCSPCrypto-39.png

      В появившемся окне необходимо нажать «ОК».

      LinuxCSPCrypto-40.png

      Сертификат будет установлен в хранилище «Доверенные корневые центры сертификации».  ErrorCode: 0x00000000 свидетельствует об отсутствии ошибок.

      LinuxCSPCrypto-41.png

      LinuxCSPCrypto-38.png

      Также вам может быть интересно:

      Что нужно для подключения 1С-ЭДО

      Стоимость сервиса 1С-ЭДО

      Создание профиля ЭДО. Отправка приглашений контрагенту

      Использование КриптоПро CSP позволяет решить сразу несколько задач:

      • для корпоративных пользователей – это возможность использовать стандартные и повсеместно используемые приложения компании Microsoft с надежной российской криптографией;
      • для системных интеграторов – это возможность создания новых, надежно защищенных приложений с использованием богатейшего и проверенного временем инструментария разработки компании Microsoft.

      Использование КриптоПро CSP в ПО Microsoft

      К стандартным приложениям, которые теперь могут использовать российские алгоритмы электронной цифровой подписи и шифрования, относятся:

      • Microsoft XML версии 5.0 (Microsoft Office 2003 и Microsoft XML Viewer) и версии 6.0 (Microsoft Visual Studio 2005);
      • Microsoft Certification Authority, входящее в состав ОС Windows Server 2000/2003/2008/2008R2 (см. особенности установки);
      • Microsoft Outlook Express, входящее в состав Internet Explorer версии 5.0 и выше;
      • Microsoft Outlook, входящее в состав MS Office 2000/XP/2003/2007/2010/2013 (при формировании сообщений в формате S/MIME). При использовании ПО Microsoft Outlook 2000 рекомендуем установить Набор исправлений Office 2000 SR-1a, который позволяет корректно обрабатывать кодировки KOI8 и Win1251 в подписанных сообщениях;
      • Microsoft Word/Excel, входящее в состав MS Office 2003/2007 (при формировании ЭЦП документов);
      • Средства формирования и проверки ЭЦП программного обеспечения, распространяемого по сети (Microsoft Authenticode);
      • Защита соединений в Интернете (TLS для HTTPS) от клиентов (Internet Explorer 5.0 и выше, КриптоПро Fox) до веб-серверов (Microsoft IIS, Apache, Tomcat);
      • Защита почтовых соединений (TLS для IMAPS/POP3S/SMTPS) в Microsoft Exchange и Microsoft Outlook;
      • Защита соединений удалённого администрирования при использовании Microsoft Terminal Server или серверов и клиентов Citrix;

      Встраивание КриптоПро CSP в приложения

      Для встраивания КриптоПро CSP в разрабатываемые приложения следует использовать функции Microsoft CryptoAPI, SSPI, CAPICOM, а так же КриптоПро ЭЦП Browser plug-in. Ниже приведено краткое описание этих интерфейсов. Более подробное описание можно найти в программной документации MSDN (Microsoft Developer Network).

      Цели использования криптографических функций

      Для обеспечения защиты электронных документов и создания защищенной автоматизированной системы в первую очередь используют криптографические методы защиты, которые позволяют обеспечить защиту целостности, авторства и конфиденциальности электронной информации и реализовать их в виде программных или аппаратных средств, встраиваемых в автоматизированную систему. Однако следует отметить, что использование криптографии ни в коем случае не исключает применение организационно-технических мер защиты.

      В общем случае создание защищенной автоматизированной системы – это в каждом конкретном случае процесс индивидуальный, поскольку не бывает абсолютно одинаковых систем, а бывают лишь типовые решения, реализующие те или иные функции по защите информации. В первую очередь при создании защищенной автоматизированной системы необходимо определить модель угроз и политику безопасности проектируемой системы. Впоследствии, исходя из этого, можно определить тот набор криптографических функций и организационно-технических мер, реализуемых в создаваемой системе.

      Ниже приведен основной перечень функций защиты информации, реализуемый при помощи криптографических функций библиотек СКЗИ.

      • Конфиденциальность информации. При передаче данных в сети обеспечивается использованием функций шифрования. При хранении данных (на дисках, в базе данных) может использоваться функция шифрования или (для обеспечения НСД к хранимой информации) функция шифрования на производном (например, от пароля) ключе.
      • Идентификация и авторство. При сетевом взаимодействии (установлении сеанса связи) обеспечивается функциями ЭЦП при использовании их в процессе аутентификации (например, в соответствии с рекомендациями Х.509). Одновременно при аутентификации должна использоваться защита от переповторов. Для этих целей может быть использована функция имитозащиты с ограничениями, так как при вычислении имитовставки используется симметричный ключ шифрования, единый для двух субъектов (объектов) системы. При электронном документообороте обеспечивается использованием функций ЭЦП электронного документа. Дополнительно должна быть предусмотрена защита от навязывания, переповтора электронного документа.
      • Целостность. Обеспечивается использованием функций ЭЦП электронного документа. При использовании функций шифрования (без использования ЭЦП) обеспечивается имитозащитой. Для обеспечения целостности хранимых данных может быть использована функция хеширования или имитозащиты, но при этом не обеспечивается авторство информации.
      • Неотказуемость от передачи электронного документа. Обеспечивается использованием функций ЭЦП (подпись документа отправителем) и хранением документа с ЭЦП в течение установленного срока приемной стороной.
      • Неотказуемость от приема электронного документа. Обеспечивается использованием функций ЭЦП и квитированием приема документа (подпись квитанции получателем), хранением документа и квитанции с ЭЦП в течении установленного срока отправляющей стороной.
      • Защита от переповторов. Обеспечивается использованием криптографических функций ЭЦП, шифрования или имитозащиты с добавлением уникального идентификатора сетевой сессии (электронного документа) с последующей их проверкой приемной стороной или разработкой специализированного протокола аутентификации (обмена электронными документами).
      • Защита от навязывания информации. Зашита от нарушителя с целью навязывания им приемной стороне собственной информации, переданной якобы от лица санкционированного пользователя (нарушение авторства информации). Обеспечивается использованием функций ЭЦП с проверкой атрибутов электронного документа и открытого ключа отправителя. В случае навязывания информации про компрометации ключа обеспечивается организационно-техническими мероприятиями. Например, созданием системы централизованного управления ключевой информацией (оповещением абонентов) или специализированных протоколов электронного документооборота.
      • Защита от закладок, вирусов, модификации системного и прикладного ПО. Обеспечивается совместным использованием криптографических средств и организационных мероприятиях.

      Использование CryptoAPI

      Использование CryptoAPI в ОС Windows/Solaris/Linux/FreeBSD преследует две главные цели:

      • Дать прикладному уровню доступ к криптографическим функциям для генерации ключей, формирования/проверки электронной цифровой подписи, шифрования/расшифрования данных. Эта цель была достигнута путем изолирования прикладного уровня от уровня реализаций криптографических функций. Приложениям и прикладным программистам не нужно детально изучать особенности реализации того или иного алгоритма или изменять код в зависимости от алгоритма.
      • Изолирование прикладного уровня от криптографических функций позволяет одновременно использовать разные алгоритмы и различные реализации этих алгоритмов, включая аппаратные.

      На рисунке ниже приведена общая архитектура криптографических функций.

      Администрирование экземпляра КриптоПро и его создание

      Общая архитектура CryptoAPI состоит из пяти основных функциональных групп:

      Базовые криптографические функции

      • Функции инициализации (работы с контекстом). Эти функции предоставляют приложению возможность выбрать определенный криптопровайдер по типу имени или по требуемой функциональности.
      • Функции генерации ключей. Эти функции предназначены для формирования и хранения криптографических ключей различных типов.
      • Функции обмена ключами. Эти функции предназначены для того чтобы приложения могли обмениваться различными типами ключевой информации для обеспечения взаимодействия между собой.

      Функции кодирования/декодирования

      Данные функции предназначены для преобразование (кодирования) из внутреннего представления объектов, используемых в CryptoAPI, во внешнее представление и обратно. В качестве внешнего представления объектов используется формат ASN.1 (Abstracy Syntax Notation One), определенный серией рекомендаций X.680.

      К этой же группе функций можно отнести набор функций, позволяющих расширить функциональность CryptoAPI, путем реализации и регистрации собственных типов объектов.

      Функции работы со справочниками сертификатов

      Эта группа функций предназначена для хранения и обработки сертификатов в различных типах справочников. Причем в качестве справочника могут использоваться самые различные типы хранилищ: от простого файла до LDAP.

      Высокоуровневые функции обработки криптографических сообщений

      Именно эта группа функций (Simplified Message Functions) в первую очередь предназначена для использования в прикладном ПО. С помощью этих функций можно:

      • Зашифровать/расшифровать сообщение от одного пользователя к другому.
      • Подписать данные.
      • Проверить подпись данных.

      Эти функции (так же как и функции низкого уровня) оперируют сертификатами открытых ключей X.509 для адресации отправителя/получателя данных. В качестве формата данных, формируемых функциями, используется формат PKCS#7 (RFC2315) или CMS (RFC2630) в Windows.

      Низкоуровневые функции обработки криптографических сообщений

      Данная группа функция (Low Level Message Functions) предназначена для аналогичных целей, что и группа высокоуровневых функций, но обладает большей функциональностью. Вместе с тем большая функциональность потребует от прикладного программиста более детальных знаний в области прикладной криптографии.

      Использование SSPI

      Использование SSPI в ОС Windows/Solaris/Linux/FreeBSD преследует две главные цели:

      • Дать прикладному уровню доступ к криптографическим функциям аутентификации сторон сетевых соединений, а так же обеспечение конфиденциальности и имитозащиты данных передаваемых по этим соединениям. Эта цель была достигнута путем изолирования прикладного уровня от уровня реализаций криптографических функций. Приложениям и прикладным программистам не нужно детально изучать особенности реализации того или иного алгоритма или изменять код в зависимости от алгоритма.
      • Изолирование прикладного уровня от криптографических функций позволяет одновременно использовать разные алгоритмы и различные реализации этих алгоритмов, включая аппаратные.

      Инструментарий разработчика CAPICOM

      CAPICOM предоставляет COM-интерфейс, использующий основные функции CryptoAPI. Этот компонент является добавлением к уже существующему COM интерфейсу Certificate Enrollment Control (xenroll), который реализуют клиентские функции генерации ключей, запросов на сертификаты и обмена с центром сертификации.

      С выпуском данного компонента стало возможным использование функций формирования и проверки электронной цифровой подписи, построения и проверки цепочек сертификатов, взаимодействия с различными справочниками сертификатов (включая Active Directory) с использованием Visual Basic, C++, JavaScript, VBScript и среды разработки Delphi.

      Загрузить дистрибутив и примеры использования CAPICOM можно непосредственно с сайта Microsoft.

      Подробную информацию о CAPICOM смотрите на сайте Microsoft в следующих разделах:

      • CAPICOM Versions;
      • Using CAPICOM;
      • CAPICOM Reference.

      Инструментарий разработчика КриптоПро CSP SDK

      КриптоПро CSP может использоваться для встраивания в прикладное программное путем непосредственного вызова функций КриптоПро CSP после загрузки модуля с использованием функции LoadLibrary.

      Для этих целей в комплект поставки включается Руководство программиста (csp_2_0.chm, tls_2_0.chm для версии 2.0, CSP_3_0.chm, SSPI_3_0.chm, CAPILite_3_0.chm для версии 3.0), описывающее состав функций и тестовое ПО (sample2_0.zip для версии 2.0 и SDK для версии 3.0).

      Руководство программиста и тестовое ПО для версии 3.6 доступны на странице загрузки.

      Онлайн-версия руководства программиста для версии 3.6 также доступна на нашем сайте:

      • КриптоПро CSP;
      • КриптоПро SSPI;
      • КриптоПро CAPILite.

      Тестовое ПО разработано с использованием компиляторов Microsoft Visual C++ (версия 2.0) и Microsoft Visual Studio .NET (для 3.0).

      Для компиляции программ, входящих в тестовое ПО, дополнительно необходимы include файлы и библиотеки, входящие в Microsoft Windows Platform SDK.

      В состав тестов входят примеры использования различных криптопровайдеров, входящих в состав Windows, для формирования/проверки электронной цифровой подписи, шифрования/расшифрования сообщений, создания и проверки сертификатов и другие примеры. Примеры используют функции CryptoAPI, подробное описание которых можно получить в MSDN, а также позволяют вызывать функции криптопровайдеров непосредственно на низком уровне.

      Вы также можете получить уже скомпилированную тестовую программу csptest2_0.exe для версии 2.0 или SDK для версий 3.0 и выше.

      • Страница для печатиСтраница для печати

      Развертывание КриптоПро DSS может быть частично автоматизировано при помощи скрипта для быстрого старта.
      Скрипт имеет встроенное меню. Выбор пункта меню осуществляется вводом его номера. С помощью скрипта
      можно выполнить следующие действия:

      • 1 – Развернуть экземпляры сервисов КриптоПро DSS. Доступно развертывание различных конфигураций КриптоПро DSS, включая DSS + myDSS и DSS + DSS SDK.
      • 2 – Настроить веб-сервер (IIS). Доступна установка необходимых ролей и компонентов веб-сервера, создание и привязка сертификата веб-сервера на выбранный порт.

      Все вышеперечисленные действия выполняются на одной рабочей станции.

      Примечание

      Использование КриптоПро DSS, развернутого с использованием скрипта для быстрого старта, возможно только в
      тестовом режиме.

      Загрузка скрипта и необходимых файлов

      Последовательность действий

      1. Установить КриптоПро CSP и настроить считыватель тестовой гаммы, развернуть необходимые компоненты веб-сервера (IIS)
        и установить Microsoft .NET Framework 4.6.1. Требуется перезагрузка!
      2. Установить SQL Server Express. Если БД развернута на другом сервере, требуются права администратора для доступа к данному серверу.
      3. Установить КриптоПро DSS (рекомендуется установить все компоненты для обеспечения полной работоспособности скрипта) и дополнительное ПО (из папки redist комплекта КриптоПро DSS). Требуется перезагрузка!
      4. Распаковать содержимое скрипта в папку, из которой будет производиться последующий запуск скрипта. ВНИМАНИЕ: При запуске скрипта убедитесь, что все файлы архива dss_quickstart.zip находятся в одной папке.

      5. Настроить веб-сервер (IIS). Данные действия могут быть выполнены при помощи скрипта для быстрого старта.

      6. Создать и установить необходимые сервисные сертификаты, развернуть и настроить экземпляры компонентов КриптоПро DSS. Данные действия могут быть выполнены при помощи скрипта для быстрого старта.
      Примечание

      Какое-либо из действий 1-3 можно пропустить, если оно уже было выполнено ранее на рабочей станции, где
      запускается скрипт.

      Примечание

      В случае если необходимо развернуть и настроить взаимодействие со службой штампов времени (TSP),
      требуется задать в следующих параметрах файла DeployConfig.ps1 адрес и имя тестовой службы TSP:

      • $DssTspServiceurl
      • $DssTspServicename

      Подробнее об установке КриптоПро DSS

      Порядок работы со сценарием автоматического развертывания КриптоПро DSS

      Отредактируйте файл DeployConfig.ps1 из состава архива dss_quickstart.zip. Заполните переменные
      необходимыми значениями и сохраните полученный результат.

      Запустите файл DSSDeploy.ps1 в консоли PowerShell от имени администратора. После запуска становится
      доступным меню скрипта. Введите номер пункта меню в зависимости от этапа, который необходимо выполнить, и
      нажмите “Enter”:

      Настройка веб-сервера

      Скрипт для быстрого старта DSSDeploy.ps1 позволяет выполнить следующие настройки веб-сервера.

      1. Добавление необходимых компонентов и ролей веб-сервера. Данное действие позволяет включить и
        установить недостающие компоненты веб-сервера (IIS), необходимые для работы КриптоПро DSS.
      2. Добавление привязки сертификата (RSA) на порт 443. При этом соответствующий сертификат будет сгенерирован автоматически.
      3. Добавление привязки сертификата (ГОСТ) на порт 443. При этом соответствующий сертификат будет сгенерирован автоматически.
      4. Добавление привязки сертификата (ГОСТ) на порт 4430. При этом соответствующий сертификат будет сгенерирован автоматически.
      Примечание

      Для установления защищенного канала ГОСТ-TLS с используемым мобильным приложением на базе DSS SDK
      требуется установить на выделенном порту дополнительный сертификат веб-сервера.

      • Для собственных мобильных приложений на базе DSS SDK необходим сертификат с серверной аутентификацией и алгоритмом открытого ключа ГОСТ Р 34.10-2012.
      • Для мобильных приложений myDSS 2.0, DSS Client сертификат необходимо запрашивать по почте dsssupport@cryptopro.ru.

      <!–
      Комментарий Ильи:

      если выбрали пункт 2 с использованием служебных RSA сертификатов, необходимо на IIS добавить привязку с
      ГОСТ сертификатом, по умолчанию порт в скрипте указан 4430, если есть необходимость то после
      разворачивания необходимо изменить его командлетом Set-DssMyDssProperties -DisplayName
      -MyDssServiceUrl https://:/

      –>

      Подробнее о настройке веб-сервера

      Развертывание КриптоПро DSS

      Скрипт для быстрого старта DSSDeploy.ps1 позволяет развернуть КриптоПро DSS по следующим основным
      сценариям.

      1. Выбор сценария

      • “КриптоПро DSS”. Включает развертывание и настройку Центра Идентификации, Сервиса Подписи, Сервиса Аудита и Веб-интерфейса Пользователя.
      • “КриптоПро DSS + DSS SDK”. Включает развертывание всех компонентов конфигурации “КриптоПро DSS”, дополнительно включает развертывание и настройку Сервиса Операций, Сервиса Обработки Документов и Сервиса Взаимодействия с DSS SDK (mDAG).

      Каждая из конфигураций позволяет добавить модуль аутентификации myDSS, что требует
      дополнительных настроек перед запуском скрипта.

      2. Подключение к БД

      После того как был выбран вариант конфигурации КриптоПро DSS, выберите расположение БД, которая
      была создана ранее. Выбор расположения БД влияет на настройки строки подключения создаваемого экземпляра
      к данной БД. Доступные варианты:

      • На локальном SQL-сервере. Введите адрес SQL-сервера.
      • На удаленном SQL-сервере с SQL-аутентификацией. Введите последовательно адрес SQL-сервера, AsUser, AsUserPassword, ServiceAccountName, ServiceAccountPassword).
      • На удаленном SQL-сервере с Windows-аутентификацией. Введите последовательно адрес SQL-сервера, ServiceAccountName, ServiceAccountPassword.

      3. Выбор DNS-имени для сервера с DSS

      На следующем этапе необходимо задать DNS-имя сервера DSS. Доступные варианты:

      • Использовать имя компьютера, на котором запущен скрипт.
      • Ввести произвольное имя. При выборе данного пункта скрипт предложит ввести указанные данные.

      4. Выбор алгоритма подписи сервисных сертификатов

      На следующем этапе необходимо выбрать алгоритм подписи служебных сертификатов. Доступные варианты:

      • RSA
      • ГОСТ Р 34.10-2012
      Примечание

      Алгоритмы подписи сервисных сертификатов и установленного ранее сертификата веб-сервера
      должны совпадать.

      5. Выбор способа именования экземпляров сервисов

      На данном этапе необходимо ввести основное имя экземпляра (на основании него будут сформированы
      остальные имена): Пример при названии test_, имя ЦИ будет test_idp, имя Сервиса Подписи будет
      test_ss и т.д.

      6. Результат выполнения скрипта

      По завершении работы скрипта будет автоматически выполнено следующее:

      • создание и настройка экземпляров сервисов КриптоПро DSS в выбранной конфигурации;
      • создание необходимых сервисных сертификатов (ГОСТ на 15 месяцев или RSA на 50 лет в зависимости от выбранного пункта меню) и назначение их сервисам;
      • выдача прав пулам приложений на доступ к закрытым ключам сервисных сертификатов.

      Дополнительно в папке, откуда был запущен скрипт, будут созданы следующие файлы и директории:

      • Var.txt – список переменных, использованных во время выполнения скрипта;
      • Tekstovka.txt – произведенные настройки экземпляров сервисов КриптоПро DSS;
      • директория certs – все созданные во время выполнения скрипта сертификаты.
      Примечание

      Последующие запуски скрипта могут перезаписывать указанные файлы, если будут выбраны команды,
      влияющие на описанные выше файлы.

      В данном разделе описаны дополнительные возможности скрипта для быстрого старта, позволяющие добавить
      и изменить различные настройки при развертывании КриптоПро DSS. Все описанные настройки выполняются
      путем редактирования описанных ниже параметров (переменных) в файле скрипта DSSDeploy.ps1.

      Включение развертывания компонентов для работы myDSS

      Развертывание дополнительных компонентов, необходимых для работы модуля аутентификации myDSS, а также
      выполнение других настроек выполняется после заполнения переменных в блоке “Настройка DSS + myDSS”.

      • $mydssv1mode – Если заполнено, включает развертывание myDSS. Возможные значения:
        • All – Будут созданы новые экземпляры сервисов;
        • Connect – Будет произведено подключение к имеющимся экземлярам. Внимание! Включение данного параметра требует заполнения параметра $ServiceAddress (см. ниже).
      • $ApnClientCertPassword – Пароль клиентского сертификата APN (Apple). Параметр используется для настройки PUSH-уведомлений на ОС iOS.
      • $ApnClientCertPath – Путь к клиентскому сертификату APN (Apple). Параметр используется для настройки PUSH-уведомлений на ОС iOS.
      • $GoogleServerKey – Ключ для PUSH-уведомлений Google. Параметр используется для настройки PUSH-уведомлений на ОС Android.
      • $ServiceAddress – Адрес сервиса myDSSServerInternal. По умолчанию имеет значение http://localhost/MyDssServerInternal/service.svc.

      Подробнее о myDSS

      Настройка SMS- и Email-оповещений

      Добавление записи “SMS-сообщений” в папку C:\inetpub\wwwroot\fakesms_$ApplicationName производится
      при помощи следующей переменной в разделе “Оповещения (SMS и Email)”.

      • $Fakesmstrue или false. По умолчанию переменная равна true.

      Расширенная настройка SMS-оповещения

      Оповещения посредством электронной почты настраиваются при помощи следующих переменных.

      • $mail – Включение/отключение настройки Email-оповещения. Принимает значения true или false. По умолчанию переменная равна false.
      • $emailhost – Адрес почтового сервера.
      • $emailport – Порт обращения к почтовому серверу.
      • $emailFromAddress – Email, с которого будут приходить оповещения.

      Расширенная настройка Email-оповещения

      Настройка средств УЦ

      Скрипт позволяет настроить обработчик запросов на сертификат при помощи следующей переменной.

      • $Enrollmode – принимает значения oob (Out-of-Band) и uc20 (КриптоПро УЦ 2.0). По умолчанию значение равно oob.

      В случае если выбрано значение параметра $Enrollmode= “uc20”, необходимо задать следующие дополнительные
      параметры:

      • $UCName – Отображаемое имя обработчика;
      • $OperatorCertThumbprint – Отпечаток сертификата привилегированного Пользователя (Оператора) удостоверяющего центра;
      • $FolderID – Идентификатор папки с настройками Пользователей УЦ 2.0 (см. документацию на ПАК КриптоПро УЦ 2.0);
      • $AuthorityName – Имя Центра Сертификации УЦ 2.0.

      Дополнительно скрипт для быстрого старта позволяет выдать права на доступ к закрытому ключу сертификата
      Оператора УЦ при помощи задания следующей переменной:

      • $OperatorUCKeyName – если используется обработчик УЦ 2.0, значение данной переменной должно быть равным $OperatorCertThumbprint

      Подробнее об обработчиках запроса на сертификат

      Адрес службы штампов времени
      • DssTspServiceurl – Адрес тестовой службы TSP. По умолчанию переменная имеет значение false, что отключает добавление тестовой службы TSP.
      • DssTspServicename – Отображаемое имя тестовой службы TSP.

      Изменение сайта\порта для веб-приложений DSS

      • $SiteName – Позволяет изменить веб-сайт, на котором разворачиваются сервисы DSS. По умолчанию $SiteName = "Default Web Site".
      • $sslport – Позволяет изменить порт, по которому будут доступны сервисы DSS.

      Задание имен экземпляров сервисов вручную

      • $namemode – Режим задания имен экземпляров создаваемых сервисов:
        • avto – имена сервисов и БД генерируются автоматически из ключевого имени (задается один раз в диалоговом меню скрипта);
        • manual – имена сервисов и БД необходимо вводить вручную.

      Использование готовых сервисных сертификатов

      • $manualcert – Режим использования заранее подготовленных сервисных сертификатов. По умолчанию переменная имеет значение false, что означает, что сервисные сертификаты генерируются автоматически. В случае если значение переменной true, во время работы скрипта будет предложено вручную задавать отпечатки сертификатов для каждого из создаваемых сервисов.

      Аудит

      • $noaudit – Позволяет отключить развертывание Сервиса Аудита (значение true). По умолчанию значение переменной равно false.
      • $auditreserve – Позволяет включить резервирование аудита (значение true). По умолчанию значение переменной равно false.
      • $auditreport – Добавляет отчеты аудита (значение true). По умолчанию значение переменной равно true.
      Примечание

      В случае если выбрано добавление отчетов аудита, необходимо выдать права на доступ к БД ЦИ учетной
      записи, из-под которой работает пул приложения Сервиса Аудита.

      Ввод лицензии

      Скрипт поддерживает ввод следующих лицензий с возможностью указания действующей (при наличии) или Демонстрационной лицензии, активируемой по умолчанию:

      • На Сервис Подписи
      • На компоненты Центра Идентификации:
        • myDSS
        • DSS Client
        • Cloud CSP
      Лицензия на Сервис Подписи
      • $DssSignServerLicense – Режим лицензирования Сервиса Подписи:
        • demo – Активация демо-лицензии на 10 Пользователей. Используется в качестве режима по умолчанию;
        • lic – Ввод собственной лицензии. Требует заполнения переменных $SerialNumberSignServerLicense и $CompanyNameSignServerLicense.
      • $SerialNumberSignServerLicense – Серийный номер лицензии на Сервис Подписи.
      • $CompanyNameSignServerLicense – Имя компании, использующей лицензию.

      По умолчанию конфигурационный файл DeployConfig.ps1 содержит значение переменной $DssSignServerLicense = “demo”,
      что активирует Демонстрационную лицензию на Сервис Подписи.

      Лицензия на компоненты Центра Идентификации

      Компоненты ЦИ, лицензия на которые может быть введена в файле DeployConfig.ps1:

      • Модуль аутентификации myDSS
        • $SerialNumberMydssLicense – серийный номер лицензии
        • $CompanyNameMydssLicense – имя компании, использующей лицензию
      • Модуль аутентификации DSS Client
        • $SerialNumberDSSClient – серийный номер лицензии
        • $CompanyNameMydssLicense – имя компании, использующей лицензию
      • Модуль доступа Cloud CSP
        • $SerialNumberCloudLicense – серийный номер лицензии
        • $CompanyNameCloudLicense – имя компании, использующей лицензию

      По умолчанию конфигурационный файл DeployConfig.ps1 не содержит введенных лицензий на компоненты ЦИ,
      что активирует Демонстрационную лицензию на 10 пользователей.

      Внимание!

      Скрипт для быстрого старта не позволяет одновременного ввода лицензий различных типов.
      Поэтому необходимо заполнить переменные ТОЛЬКО для одного типа лицензии.
      В случае указания лицензий нескольких типов не будет введена ни одна лицензия, включая Демонстрационную.

      Подробнее о совместимости лицензий

      Оператор DSS

      • $Login – Логин Оператора DSS. По умолчанию значение переменной равно oper_dss.
      • $OperatorName – Отображаемое в веб-интерфейсе имя Оператора DSS. По умолчанию совпадает с логином.
      • $SslAuthPort – Выделенный порт для аутентификации Оператора DSS. По умолчанию равен 443.
      • $SslAuthHostName – Выделенный сайт для аутентификации Оператора DSS. По умолчанию не задается.

      Криптопровайдеры

      Настройка криптопровайдеров типа GostWithMasterKey.

      • $ProviderType – Тип криптопровайдера. По умолчанию имеет значение 80.
      • $ProviderName – Имя криптопровайдера. По умолчанию имеет значение Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider.

      Срок действия ClientSecret

      • $SecretLifetime – Срок действия ClientSecret в секундах при настройке аутентификации с использованием OAuth 2.0. По умолчанию имеет значение 8760. В тестовых целях значение может быть установлено равным 0, что делает данный ClientSecret бессрочным.

      Режимы Сервиса Подписи (DSS Lite)

      Установка и настройка КриптоПро CSP

      Установка КриптоПро CSP может производиться автоматически при помощи приложенного к настоящему
      документу скрипта. В случае ручного развертывания КриптоПро DSS необходимо установить КриптоПро CSP
      самостоятельно из приложенного к настоящему документу дистрибутива или со страницы загрузки.

      Примечание

      При первой установке КриптоПро CSP активируется демонстрационная лицензия на 3 месяца. По истечении
      этого срока необходимо приобрести лицензию, чстобы продолжить пользоваться КриптоПро CSP.

      Для генерации закрытых ключей Пользователей DSS при помощи КриптоПро CSP потребуется также настроить в
      нем датчик случайных чисел (ДСЧ). Для осуществления настройки ДСЧ при установленном КриптоПро CSP
      необходимо выполнить следующие действия.

      1. Чтобы сгенерировать гамму для ДСЧ, выполните в консоли PowerShell, запущенной с правами
      администратора, следующую команду:

      New-Item -Path 'C:\Gamma' -ItemType Directory
      & "C:\Program Files (x86)\Crypto Pro\CSP\genkpim.exe" 5 10101010 C:\Gamma

      2. Запустите оснастку КриптоПро CSP с правами администратора и перейдите на вкладку «Оборудование».

      image1.png

      3. В разделе «Датчики случайных чисел» нажмите «Настроить ДСЧ».

      image2.png

      4. В открывшемся окне нажмите «Добавить».

      image3.png

      5. Запустится Мастер установки ДСЧ. Нажмите «Далее», затем в области «Производители» выберите «Компания
      КРИПТО-ПРО», а в области «Доступные ДСЧ» выберите «КриптоПро Исходный Материал». Нажмите «Далее».

      image4.png
      image5.png

      6. Укажите в поле «Имя ДСЧ» имя ДСЧ или оставьте предложенное без изменений. Нажмите «Далее».

      image6.png

      7. В открывшемся окне нажмите «Обзор» и укажите путь к папке со случайными числами Gamma, которая была
      создана в п.1. Нажмите «Далее».

      image7.png

      8. В окне завершения работы Мастера установки ДСЧ нажмите «Готово».

      image7.png

      9. Убедитесь, что новый ДСЧ находится на первом месте в списке ДСЧ. Положение ДСЧ можно отредактировать кнопками со стрелками.

      image7.png

      Читайте также:  Как узнать, оформлена ли на вас электронная подпись #законодательство #СЭД #ECMJ
      Оцените статью
      ЭЦП Эксперт