Ключ криптопро по rdp

Ключ криптопро по rdp Электронная цифровая подпись

Возможные причины с определением контейнера

  1. Во первых, это проблема с драйверами, например, в Windows Server 2012 R2, JaCarta в идеале должна определяться в списке смарт карт как JaCarta Usbccid Smartcard, а не Microsoft Usbccid (WUDF)
  2. Во вторых если устройство видится как Microsoft Usbccid (WUDF), то версия драйверов может быть устаревшей, и из-за чего ваши утилиты будут не определять защищенный USB носитель.
  3. Устарелая версия CryptoPRO

2.

catv
24.06.19 15:50
Сейчас в теме

4.

user907057
24.06.19 16:03
Сейчас в теме

(2)Локально запускать Фитнес клуб не пробовал. Ключи уже вставлять некуда, на нём работают также в УСХП, УАТ и прочих…которые запускаются без проблем. К тому же в 1С не селён,боюсь навернуть что нибудь,а там больше 100 пользователей.

3.

alex-l19041
8
24.06.19 15:50
Сейчас в теме

(1) В конфе

Фитнес клуб

есть обработка “Настройка параметров системы лицензирования” ?

5.

user907057
24.06.19 16:04
Сейчас в теме

6.

uriah
12
24.06.19 19:38
Сейчас в теме

А СЛК 2.1 на сервере установлен? Если установлен, то в настройках подключения в 1С нужно прописать адрес localhost/

7.

user907057
01.10.19 15:56
Сейчас в теме

В итого оказалось, что не хватало клиентских лицензий, с СЛК проблем не было. Были по перепробовано разные варианты правок *.ini файла с прописыванием адресов портов, тайм-аутов и т.д. В итоге проблему запуска “решал” постоянным перезапуском службы HASP на сервере, где находится ключ для пользовательских лицензий…

2.

user705522_constantin_h
34
12.01.22 12:33
Сейчас в теме

(1)Может быть дело в том, что Криптографическое ПО у вас локальное? У нас серверное и видит проброшенные носители ЭЦП.

3.

user1371517
12.01.22 13:55
Сейчас в теме

(2) Спасибо, попытаюсь выяснить где можно получить серверное ПО. Вы случайно не из Беларуси?

4.

user705522_constantin_h
34
12.01.22 14:30
Сейчас в теме

Из России. У нас КриптоПро. ПО одинаковое, что локальное, что серверное, различается ключами.

5.

mushdaj
12.01.22 14:39
Сейчас в теме

лучше конечно разобраться с пробросом, но если совсем ничего не выйдет ключ можно выгрузить на диск удаленного компа и в сеансе RDP ЭЦП с диска можно читать

6.

Dnki
4
15.01.22 00:47
Сейчас в теме

* Для ключа AvPass cтандартная птичка в параметрах RDP не поможет.
* Вариант 1. Есть достаточно много программ проброса. К примеру, “USB Network Gate”. Сисадмины таких много знают.
* Вариант 2. Поменять ключ на другой тип. Кажется “AvToken”. Там срабатывает “птичка”. Но знакомый админ, говорил, что какая-то тонкость есть.

7.

user1371517
18.01.22 09:15
Сейчас в теме

Всем спасибо за ответы, для проброса нужно использовать ключ AvBign, у нас AvPass – который нельзя без стороннего ПО пробросить. Ключ AvBign пробрасывается средствами RDP.

  Банк для аутентификации использует JC-Webclient. При установке этого “ПО” на сервер, по умолчанию в RDP сессии, оно не пашет.
Сайт рутокена говорит нам, что чтобы JC-Webclient работал в терминальной сессии, он (JC-WebClient) должен быть запущен в контексте текущей сессии. Т.е. в пользовательской сессии открываем терминал и запускаем ручками JC-WebClient.exe -p 24738. Эта хренотень виснет на 127.0.0.1:24738 и вуаля – мы смогли зайти в Банк-клиент….

  А теперь начинается геморрой: внезапно оказывается, что на нашем терминальном сервере работает не один а 5 бухгалтеров и у каждого есть пачка рутокенов и каждый хочет из своей сессии попасть в банк (рутокены разные, логины в банк тоже). И получается, что попасть в банк может только тот, кто первым запустил из терминала JC-WebClient, потому как 127.0.0.1 с#ка один на весь сервер! Грохнув процесс в первой сессии можно открыть его в любой другой и пользоваться там… Но это не выход: бухгалтеров не научишь пользоваться терминалом, искать запущенный процесс в диспетчере задач и выяснять какая с#ка уже запустила его и когда освободит…

Как быть? Как подружить эту хрень с RDP? Как вы понимаете тех. поддержка банка и рутокена не помогли.

P.S. Ключ конечно не rutoken, а алладиновский JaCarta. Пардон за невнимательность.


Offline

localhostroot

 

Оставлено
:

30 апреля 2014 г. 21:04:32(UTC)

Добрый день!

Возникла необходимость организовать следующий алгоритм работы с ЭЦП для торговых площадок:
1. На виртуальной машине поднята Win2k8R2;
2. В нее же проброшены все токены;
3. Пользователи должны заходить по RDP и участвовать в своих торгах (у клиентов Win7pro).

На деле:
При локальном входе (через консоль VMWARE) все работает (заходит, подписывает и т.п.)
При входе по RDP токены “не видны” (т.е. при попытке входа на торговую площадку просит вставить токен, “панель управления рутокен” не видит ключи и сертификаты и т.п.).

Вопрос:
Что нам нужно купить\сделать, что бы реализовать желаемый функционал (т.е. именно работу через RDP)?

Варианты с локальным входом, установкой токенов в клиента (заходящего по rdp), radmin и т.п. – не интересуют.
Вопрос безопасности тут не рассматриваем.

Отредактировано модератором 1 августа 2014 г. 12:01:41(UTC)
 | Причина: Не указана


Offline

Максим Коллегин

 

Оставлено
:

1 мая 2014 г. 6:02:17(UTC)

Два варианта: скопировать контейнеры ключей в реестр или сломать механизм перенаправления смарт-карт.

Отредактировано пользователем 1 мая 2014 г. 6:03:18(UTC)
 | Причина: Не указана


Offline

Максим Коллегин

 

Оставлено
:

6 мая 2014 г. 9:59:55(UTC)


Offline

Oleg2k

 

Оставлено
:

16 мая 2014 г. 21:57:04(UTC)

Автор: maxdm Перейти к цитате

Не рабочее решение, точней не всегда срабатывает 🙁


Offline

Максим Коллегин

 

Оставлено
:

16 мая 2014 г. 22:45:58(UTC)


Offline

Oleg2k

 

Оставлено
:

17 мая 2014 г. 1:32:05(UTC)


Offline

Максим Коллегин

 

Оставлено
:

9 декабря 2021 г. 15:37:31(UTC)

5.

user856012
13
22.03.21 00:00
Сейчас в теме

(3)

электронный документооборот через 1с платный или нет?

Однозначно ответить нельзя, условия тут:

https://portal.1c.ru/applications/30

Во всяком случае, подписание полученных документов – бесплатное.

Если будет настроен обмен документами через 1с, можно ли отказаться от услуг СБИС Тензор

Только если оба участника (вы и партнер) подключены к 1С ЭДО: нет какого-то “общего” ЭДО, каждый оператор документооборота формирует свою клиентуру.

В чём вообще смысл ЭДО? Как я понимаю, чтобы можно было подписывать документы. без непосредственного их физического получения?

Именно. Причем это не просто подтверждение получения документа, но юридически значимая подпись.

Достаточно ли на сервере установки КриптоПро и переноса туда сертификата?

Теоретически – да. А практически… я вижу в вашем профиле – “Минск” и поэтому не могу гарантировать на 100% правильные советы, т.к.:

1. Я не знаю, какие криптоалгоритмы приняты в РБ, в России – это российский ГОСТ Р 34.10-2012. Реализован, насколько мне известно, в программах КриптоПро и ViPNet.

2. Сертификат ЭЦП выдается удостоверяющим центром и я не в курсе – какие УЦ выдадут сертификат белорусскому предприятию, чтобы его (сертификат) признали в РФ.

Если в Белоруссии используется КриптоПро, то информация на всякий случай: серверная лицензия на это ПО стоит раз в 10 дороже, чем клиентская (для ПК).

Или так просто usb-ключ цифровой подписи не перенести?

Это сразу задается при генерации закрытого ключа подписи. Обычно ЭЦП предприятий без проблем копируются, но бывает, что эта функция заблокирована. Например, в РФ ЭЦП нотариуса создается только на токене и копированию не поддается – думаю, причины понятны.

При подключении по RDP к удаленной машине браузер не видит Rutoken. Часть вторая.

Перенос контейнера закрытого ключа из RuToken в реестр

Для того, чтобы скопировать контейнер закрытого ключа из RuToken в реестр, воспользовался следующим источником: «Инструкция по переносу контейнера закрытого ключа из Rutoken в реестр» (стр.4), только слегка её подкорректировал. Все нижеследующие действия проводятся при консольном входе (либо через TeamViewer) на компьютере, к которому впоследствии планируется подключаться по RDP.

Итак, запускаем программу «КриптоПро CSP». В меню «Сервис» нажать кнопку «Скопировать». В открывшемся окне «Копирование контейнера закрытого ключа», нажать на кнопку «Обзор». В открывшемся окне «Выбор ключевого контейнера» выделить строку с нужным ключевым контейнером – Aktiv Co. RuToken и нажать «ОК»

Копирование контейнера закрытого ключа

Потом «Далее»

Ключ криптопро по rdp

Ввести пин-код для контейнера (для своего сертификата электронной подписи). Нажать «Ок»

Ключ криптопро по rdp

В следующем окне в поле «Введите имя для создаваемого ключевого контейнера» следует ввести имя ключевого контейнера (любое). Нажать «Готово»

Ключ криптопро по rdp

В открывшемся окне в поле «Устройства» выбрать «Реестр» и нажать «ОК».

Ключ криптопро по rdp

ВАЖНО!

Если и после этого при подключении по RDP на удаленном компьютере вы заходите на ЭТП и браузер снова выдаёт “У вас нет действующих сертификатов” или “Вставьте ключевой носитель”, то нужно проделать следующее (срабатывает и удалённо по RDP):

В программе «КриптоПро CSP» в меню «Сервис» нажать кнопку «Посмотреть сертификаты в контейнере», нажать на «Обзор», в открывшемся окне «Выбор ключевого контейнера» в «Списке ключевых контейнеров» выделить строку, где в столбце «Считыватель» указано «Реестр». Нажать «Ок».
Потом “Далее”.

Ключ криптопро по rdp

Сертификаты в контейнере закрытого ключа. Далее

В окне «Сертификат для просмотра» нажать «Свойства»

Ключ криптопро по rdp

В открывшемся окне «Сертификат» нажать «Установить сертификат» и поместить его в хранилище «Личное». Всё. После этого при подключении по RDP к удаленной машине и при заходе на ЭТП браузер видит сертификат и не требует вставить ключевой носитель.

P.S.Однако, не следует забывать о том, что наряду с возможностью заходить на ЭТП без RuToken-а на удаленной машине, подключившись к ней по RDP, вы вместо двухфакторной авторизации (подключение электронного ключа и ввод пароля), получаете однофакторную (только пароль), – RuToken можно не подключать. А это уже, как вы понимаете, вопросы безопасности.

P.S. P.S. В последнее время стала проявляться следующая раздражающая закономерность. Всё вроде бы сделано для того, чтобы при подключении по RDP к удаленной машине и заходе на ЭТП браузер видел сертификат, и он таки его видит! Но наступает следующий день и всё повторяется снова: браузер опять требует вставить носитель!
И опять приходится через КриптоПро CSP устанавливать сертификат в хранилище «Личное». В конце концов это надоело. Сделал батник следующего содержания:
cd “C:\Program Files\Crypto Pro\CSP”

csptest.exe -property -cinstall -cont “OOO_******_911_reg”
Где вместо OOO_******_911_reg надо указать имя вашего ключевого контейнера, который вы скопировали в реестр. Теперь, если браузер снова потребует вставить ключевой носитель, запускаете батник и обновляете страницу браузера.

1 этап. Прохождение тестирования(взаимодействие с тестовым контуром ГИС ГМП)
#Адрес сервиса ГИС ГМП тестовый:
gisgmp.wsdlLocation=http://213.59.255.182:7777/gateway/services/SID0003663?wsdl
gisgmp.wsdlLocation.endPoint=http://213.59.255.182:7777/gateway/services/SID0003663
Этот адрес прописывается в настройках СП.Дополнительно требуется прописать в файле настроек логгирования, указав значение TRACE.
После внесения указанных значений, требуется запустить СП и клиент АЦК (перезапустить, если уже был запущен)
Далее, из ЗОР или Заявки БУ/АУ на выплату средств требуется выполнить действие “Создать Сведение о платеже”, если будут пройдены системные контроли – то создастся Сведение о платеже. Которое в последствии нужно будет выгрузить.
После выгрузки требуется проверить статус действием “Запрос статуса обработки”. После чего ЭД Сведение о платеже переходит на статус “Принят ГИС ГМП” -…

Дано:

Таблица MSG (сообщения) с большим количеством записей.CREATETABLEmsg(idINTEGERNOTNULLPRIMARYKEY,descriptionCHAR(50)NOTNULL,
date_createDATE);Задача:

Необходимо очистить таблицу от данных/ Решение:

Для решения данной задачи есть несколько способов. Ниже описание и пример каждого из них.
Самый простой способ (первый вариант
) – выполнение оператора удаления записи. При его выполнении вы будете видеть результат (сколько записей удалено). Удобная штука когда необходимо точно знать и понимать правильные ли данные удалены. НО имеет недостатки перед другими вариантами решения поставленной задачи.

DELETE FROMmsg;–Удалит все строки в таблице–Удалит все строки у которых дата создания “2019.02.01”
DELETE FROMmsg WHEREdate_create=”2019.02.01″;

Второй вариант
. Использование оператора

На днях перевел терминальный сервер(windows 2003 server x64 standard) на виртуальную машину. На терминалке бухгалтера работали со СБИС. Сертификаты для сбиса храняться на флэшке, она на виртуалку не пробрасывается. Бухи нервничают, надо что то делать:

  1. Попробовал создать диск и скопировать туда сертификаты,но crypto про не видит локальных дисков. Облом 1
  2. Перенес Сбис на виртуальную машину под windows server 2012R2,пробросил флэшку(режим расширенного сеанса). Она определилась как локальный диск. Облом 2

Тут я решил позвонить в техподдержку СБИС(при слове виртуальная машина консультант впал с ступор и начал давать странные советы….). На третьем консультанте я получил ответ,что только через реестр(что мне не хотелось делать). Ну да ладно,начал делать через реестр….

И тут меня осенило,есть же возможность подключать дискету.Эврика))))
Создал дискету через HYPER-V MANAGER скинул туда сертификаты. Открыл crypro про и убедился,что сертификаты видны! Вроде на этом должно было закончится,но нет…
При подписи или «отправке получении» получаем ошибку не найден закрытый ключ шифрования…Для решения этой проблемы Идем в ПАНЕЛЬ УПРАВЛЕНИЯ
КриптоПРО CSP
СЕРВИС
УДАЛИТЬ ЗАПОМНЕННЫЕ ПАРОЛИ
УДАЛИТЬ ИНФОРМАЦИЮ ОБ ИСПОЛЬЗОВАННЫХ СЪЕМНЫХ НОСИТЕЛЯХ
(ставим галку). И наступает счастье,но не у всех…Данную процедуру надо повторить под всеми пользователями,которые пользуются crypto pro(будь то сайты гос закупок или сбис…).

P.S: вариант с реестром вполне рабочий,но не охота его было делать!

RDP-token-crypto-000.png

Электронно-цифровая подпись (ЭЦП) и токены, как средство ее хранения, плотно вошли в нашу жизнь, трудно представить себе предприятие, где нет хотя бы одной подписи. Другая распространенная технология – это удаленный рабочий стол (RDP), это может быть как сервер терминалов, так и просто доступ к рабочему месту сотрудника. Вполне ожидаемы попытки использовать обе эти технологии совместно, где и начинаются проблемы. В большинстве своем они проистекают от непонимания того, что такое токен, для чего он нужен и как с ним правильно работать.

Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.

Если мы говорим о токенах применительно к ЭЦП, то их основная задача – безопасное хранение закрытого ключа. Компрометация закрытого ключа равносильна полной утере подписи, так как с его помощью любой желающий может совершать от вашего имени юридически значимые действия. Использование усиленной квалифицированной электронной подписи (УКЭП) равносильно нотариально заверенной собственноручной подписи владельца. Начиная с 2022 года УКЭП выдается ФНС в единственном экземпляре, тем самым завершив эпоху зоопарка подписей, когда одно и тоже лицо (юридическое или физическое) могло иметь кучу подписей от разных УЦ, каждая из которых использовалась для собственного сервиса.

Но мы немного отклонились от темы. Но, благодаря этому отступлению можно понять, что ЭЦП – это очень важно и к ее безопасности следует относиться серьезно. Токены решают одну простую задачу – не допустить выход закрытого ключа за свои пределы. При любых криптографических операциях закрытый ключ не покидает пределов токена и не может быть просто так оттуда скопирован. В этом его основное отличие от таких хранилищ ЭЦП как флеш-карта или реестр, откуда ключи можно легко извлечь при наличии доступа.

Учитывая важность ЭЦП сложилась следующая парадигма – токен это индивидуальное аппаратное средство подписи и аутентификации, а сама идея удаленного доступа к нему идет вразрез со всеми представлениями о безопасности.

Начиная с Windows Vista при подключении к компьютеру при помощи RDP работа со смарт-картами и токенами, подключенными к удаленной машине невозможна.

Чтобы лучше разобраться в этом вопросе давайте проведем некоторые практические эксперименты. Мы будем использовать в них токены JaCarta, но это не имеет никакого значения, аналогично будут вести себя любые токены от любого производителя.

Подключим токен непосредственно к серверу терминалов и подключимся к нему интерактивно, т.е. через локальную консоль. В системе токен определяется как смарт-карта и устройство чтения смарт-карт.

Родное ПО также видит токен и сертификаты на нем:

А теперь подключимся к этому же серверу по RDP, нас ожидает совершенно иная картина, хотя Диспетчер устройств будет продолжать нам показывать присутствие токена в системе:

Как мы уже писали выше, из RDP-сессии доступ к токенам и смарт-картам, подключенным к удаленному устройству невозможен!

Если же мы подключим токен к локальному компьютеру и снова подключимся к удаленному серверу, то увидим, что ПО на сервере видит токен и может полноценно с ним работать. При этом на локальном компьютере не нужно устанавливать ПО для токена, если вы будете работать с ним только удаленно. Обратите внимание, что Диспетчер устройств не показывает подключенного к серверу устройства.

У многих здесь может возникнуть вопрос: а безопасно ли это? Пробрасывать токен на сервер? Да, безопасно, потому что пробрасывается стандартное устройство смарт-карта и все последующее взаимодействие идет именно с этим устройством, а критически важная информация, такая как закрытый ключ, ни при каких обстоятельствах не покидает пределы токена.

А если пользователей несколько и у каждого свой токен со своей ЭЦП? Ничего страшного, система предоставляет эффективную изоляцию токена в пределах сеанса. Берем еще один токен, подключаем ко второму компьютеру и соединяемся с сервером, как мы и ожидали, в текущей сессии пользователь видит только свой ключ.

Поэтому единственный правильный вариант сочетания ЭЦП расположенной на токенах и удаленного рабочего стола (RDP) – это расположение токена на клиенте с последующим пробросом устройства смарт-карты на терминальный сервер. С настройками по умолчанию это происходит автоматически, в противном случае проверьте, что у вас разрешен проброс смарт-карт как на клиенте, так и на сервере.

Но иногда все-таки бывают задачи, которые требуют использовать токен удаленно, в этих случаях следует использовать иные средства удаленного доступа, предполагающие подключение к текущему консольному сеансу. Последнее условие важно, сеанс к которому вы будете подключаться должен быть создан на сервере локально, а не через удаленный доступ.

Потому что даже если мы запустим TeamViewer или аналогичное ПО в RDP-сеансе, то мы не увидим токена, а попытавшись закрыть удаленный сеанс потеряем с ним связь.

Если же мы выполним локальный вход на сервер и запустим в рамках этого сеанса средство удаленного доступа, то токен снова будет доступен.

Как видим, если понимать основные принципы работы токенов при RDP-подключении, то никаких сложностей по работе с ними нет. Если необходим удаленный доступ, то вместо RDP используем иные средства, позволяющие непосредственно подключаться к локальному сеансу. Ну и не забываем, что ЭЦП – это большая ответственность и вопросы безопасности должны стоять на первом месте.

Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.

Форум КриптоПро
 » 
Общие вопросы
 » 
Общие вопросы
 » 
Очень наболевший вопрос по работе ключей в сети


Offline

greendrake

 

Оставлено
:

18 января 2022 г. 5:37:36(UTC)

Появилось несколько аладин ключей с не извлекаемой частью. Необходимо для начала пробросить их на виртуальный сервер со службой удаленных рабочих столов на которых крутится 1с. Которой и нужны эти клоючи. Через что это реализуется?

Вопрос номер два.Ключ один.Нужно вести учет доступа .. кто и что подписывал им в разных программах. А это через что реализовать?


Offline

Максим Коллегин

 

Оставлено
:

18 января 2022 г. 10:17:50(UTC)


Offline

greendrake

 

Оставлено
:

18 января 2022 г. 10:30:13(UTC)

Автор: Максим Коллегин Перейти к цитате

вы серьезно насчет логов? вы ведущие разработчики … вы не понимаете что ключ должен быть установлен на одну машину … и при попытке подписать с другого компа должен прилетать запрос с отображением через гуи ..нажимаем подтвердить или запретить и в гуи же в журнал падает запись (типа комп адрес такой то, под учтной записью такой то на сайте или программе такойто) и ответка улетает обратно на компьютер в сети. это еще что за самодеятельность с вашей стороны? нет индикации использования ключа в реальном времени. да так фирму можно распродать одним ключом. а потом сидеть логи смотреть.


Offline

Максим Коллегин

 

Оставлено
:

18 января 2022 г. 10:55:37(UTC)

Спасибо за комплимент.
Вы первый, кто просит подобный функционал, но идею записал.
Вообще ключ доступен только в рамках RDP-сессии и только пользователю терминальной сессии. Зачем тут нужны дополнительные уведомления — не очень понятно.

А если про режим с токенами в сервере — то это техническое решение мы только проектируем.


Offline

Grey

 

Оставлено
:

18 января 2022 г. 14:20:44(UTC)

Автор: greendrake Перейти к цитате

вы серьезно насчет логов? вы ведущие разработчики … вы не понимаете что ключ должен быть установлен на одну машину … и при попытке подписать с другого компа должен прилетать запрос с отображением через гуи ..нажимаем подтвердить или запретить и в гуи же в журнал падает запись (типа комп адрес такой то, под учтной записью такой то на сайте или программе такойто) и ответка улетает обратно на компьютер в сети. это еще что за самодеятельность с вашей стороны? нет индикации использования ключа в реальном времени. да так фирму можно распродать одним ключом. а потом сидеть логи смотреть.

Добрый день.

Рутинно замечу, что токен является личным ключевым носителем, за который должен нести ответственность конкретный человек. Разделение его между разными пользователями – довольно опасная вещь.

Доступ к токену осуществляется по конкретному протоколу, который не является большим секретом. По сути, если у нарушителя есть задача “распродать всю фирму”, ничто не мешаеn ему написать на коленке свой простой клиент, который будет делать те же вызовы, что и CSP.

Очень похоже, что вы пытаетесь решить свою задачу немного не тем средством. Если вам нужен механизм, в котором будет гарантированное подтверждение подписи конкретным человеком, а доступ к ключу при этом будет журналироваться и может быть в теории организован с удаленных систем, рассмотрите “КриптоПро DSS”: http://dss.cryptopro.ru/

С уважением,
Сергей Агафьин,
Начальник отдела разработки ФКН.
Техническую поддержку оказываем здесь.
Наша база знаний.

thanks 1 пользователь поблагодарил Grey за этот пост.

nickm

оставлено 18.01.2022(UTC)


Offline

MDeGa32

 

Оставлено
:

20 января 2022 г. 12:37:30(UTC)

Автор: Максим Коллегин Перейти к цитате

Добрый день. Подскажите, статья в базе знаний [КриптоПро CSP c доступом к локальным смарт-картам по RDP],
там есть фраза

Цитата:

“Учётная запись, которая обращается к локальным смарткартам, должна входить в локальную группу администраторов или «Привилегированные пользователи КриптоПро CSP» (CryptoPro CSP Power Users), которую можно создать при необходимости.”

а как создать эту группу????? Какие права выдавать? Выдававать “локального администратора” вообще не хочется.

ЗЫ Проброс физических ключей на сервера отлично решается через [USB Redirector], тем более, что существует и прекрасно работает как для Win, так и для *nix систем.


Offline

Максим Коллегин

 

Оставлено
:

20 января 2022 г. 12:51:24(UTC)

Группу создавать стандартными средствами ОС:
Control Panel > Administrative Tools > Computer Management. Navigate to Local Users and Groups under Computer Management on the left panel. Click on Groups. Right-click on the middle panel and click on New Group… when the right-click menu appears.
Или net localgroup


Offline

MDeGa32

 

Оставлено
:

20 января 2022 г. 14:52:00(UTC)

Автор: Максим Коллегин Перейти к цитате

Группу создавать стандартными средствами ОС:
Control Panel > Administrative Tools > Computer Management. Navigate to Local Users and Groups under Computer Management on the left panel. Click on Groups. Right-click on the middle panel and click on New Group… when the right-click menu appears.
Или net localgroup

Спасибо за развернутый ответ, можете уточнить, вы группу “ловите” только по названию?


Offline

Максим Коллегин

 

Оставлено
:

20 января 2022 г. 15:30:37(UTC)


Offline

greendrake

 

Оставлено
:

21 января 2022 г. 2:02:55(UTC)

Автор: Grey Перейти к цитате

Автор: greendrake Перейти к цитате

вы серьезно насчет логов? вы ведущие разработчики … вы не понимаете что ключ должен быть установлен на одну машину … и при попытке подписать с другого компа должен прилетать запрос с отображением через гуи ..нажимаем подтвердить или запретить и в гуи же в журнал падает запись (типа комп адрес такой то, под учтной записью такой то на сайте или программе такойто) и ответка улетает обратно на компьютер в сети. это еще что за самодеятельность с вашей стороны? нет индикации использования ключа в реальном времени. да так фирму можно распродать одним ключом. а потом сидеть логи смотреть.

Добрый день.

Рутинно замечу, что токен является личным ключевым носителем, за который должен нести ответственность конкретный человек. Разделение его между разными пользователями – довольно опасная вещь.

Доступ к токену осуществляется по конкретному протоколу, который не является большим секретом. По сути, если у нарушителя есть задача “распродать всю фирму”, ничто не мешаеn ему написать на коленке свой простой клиент, который будет делать те же вызовы, что и CSP.

Очень похоже, что вы пытаетесь решить свою задачу немного не тем средством. Если вам нужен механизм, в котором будет гарантированное подтверждение подписи конкретным человеком, а доступ к ключу при этом будет журналироваться и может быть в теории организован с удаленных систем, рассмотрите “КриптоПро DSS”: http://dss.cryptopro.ru/

Хочу заметить что сдача отчетности на разных площадках и в разных программах ведется от имени директора. Половина известных мне порталов .. тоже директор. Подписант на торговые площадки .. тоже директор. И вообще у нас в России только директор имеет право подписывать документы от лица фирмы. Поэтому директор должен решать кому и где дать подпись, а кому запретить.


Offline

two_oceans

 

Оставлено
:

21 января 2022 г. 4:56:08(UTC)

Цитата:

Поэтому директор должен решать кому и где дать подпись, а кому запретить.

В идеале директор должен сам подписывать. Еще вариант – завести заместителя. Не понимаю – на бумаге значит сам подписывает, а электронно подписать “не начальническое дело”?

Если уж доверяет кому-то право подписи, то это и документально должно быть оформлено. Ничего не мешает на половине порталов (в том числе для отчетности Контур-Экстерне, приемки на госзакупках и торговых площадках) назначить ответственным другого и сделать на него отдельную подпись. Много случаев, где обязателен руководитель только для первого входа. Однако настроив первый вход перенастраивать уже часто становится лень. Из настаивающих на руководителе могу назвать только Росреестр (но там можно еще заместителя) и ФНС (с ними кое-где проходит и сертификат без ФИО, лишь бы был ОГРН).


Offline

greendrake

 

Оставлено
:

21 января 2022 г. 7:31:56(UTC)

Автор: two_oceans Перейти к цитате

Цитата:

Поэтому директор должен решать кому и где дать подпись, а кому запретить.

В идеале директор должен сам подписывать. Еще вариант – завести заместителя. Не понимаю – на бумаге значит сам подписывает, а электронно подписать “не начальническое дело”?

Если уж доверяет кому-то право подписи, то это и документально должно быть оформлено. Ничего не мешает на половине порталов (в том числе для отчетности Контур-Экстерне, приемки на госзакупках и торговых площадках) назначить ответственным другого и сделать на него отдельную подпись. Много случаев, где обязателен руководитель только для первого входа. Однако настроив первый вход перенастраивать уже часто становится лень. Из настаивающих на руководителе могу назвать только Росреестр (но там можно еще заместителя) и ФНС (с ними кое-где проходит и сертификат без ФИО, лишь бы был ОГРН).

завести заместителя это раз в месяц платить зп. оформить доверенности это не только трата денег в том числе и на дополнительные ключи, но и ежегодные “у меня все пропало нужно срочно оформлять новое”. так что любой вариант из выше предложенного несет лишние затраты и опять таки потерю контроля за подписантами. в то время когда у директора стоит утилита с гуи .. ему прилетает запрос .. он видит от кого, куда … и подписывает … там же в утилите ведется журнал согласия или отказа … офигенно элегантное решение которое уже давно должно быть сделано. причем и телодвижений много не понадобится зная функционал того что есть. но видимо удобство пользователей тут не главное. видимо есть какие-то другие заинтересованные лица чтоб такого не было.


Offline

nickm

 

Оставлено
:

21 января 2022 г. 7:44:27(UTC)

Автор: greendrake Перейти к цитате

в то время когда у директора стоит утилита с гуи .. ему прилетает запрос .. он видит от кого, куда … и подписывает … там же в утилите ведется журнал согласия или отказа … офигенно элегантное решение которое уже давно должно быть сделано.

Разве этим, всем перечисленным, должно заниматься СКЗИ?

Этим занимается прикладное программное обеспечение, например, вышесказанное реализовано в различных СЭДО, например, в том же “СБИС-онлайн”.


Offline

two_oceans

 

Оставлено
:

21 января 2022 г. 8:10:16(UTC)

Автор: nickm Перейти к цитате

Разве этим, всем перечисленным, должно заниматься СКЗИ?

Ну может и не само СКЗИ, а, например, плагины.
Заметьте, что про подписание документов по удаленной схеме я не особо идею поддерживаю – директор может и прогуляться к рабочему месту, скажем, бухгалтера. Не так много документов в день подписывается у малой или средней организации, а крупные наверняка назначат ответственных на каждый участок. Другое дело вход на порталы, с ними реально не набегаешься, некоторые выкидывают минут через 15. С порталами, возможно как раз бы пригодилось на уровне плагина.

Подскажите мне – ведь в теории плагин и расширение браузера не обязательно должны быть на одном компьютере? Если бы можно было, скажем, установить соединение расширения с плагином на другом компьютере, на стороне плагина – отображение подписываемых данных и подтверждение (и сам контейнер там же), это было бы весьма интересное решение. Хотя… это уже на 90% смахивает на токен в активном режиме с кнопкой.

Отредактировано пользователем 21 января 2022 г. 8:12:50(UTC)
 | Причина: Не указана


Offline

nickm

 

Оставлено
:

21 января 2022 г. 8:31:10(UTC)

Автор: two_oceans Перейти к цитате

Подскажите мне – ведь в теории плагин и расширение браузера не обязательно должны быть на одном компьютере? Если бы можно было, скажем, установить соединение расширения с плагином на другом компьютере, на стороне плагина – отображение подписываемых данных и подтверждение (и сам контейнер там же), это было бы весьма интересное решение.

Именно так и работает функционал вышеупомянутого Мною СБИС’а.

На одном из АРМ плагин и носитель подписи – пусть будет АРМ начальника, все настройки в системе СБИС – например, отложенная подпись по доверенности, а отправлять документы на подпись можно с любого АРМ с доступом к сети “Интернет”.


Offline

greendrake

 

Оставлено
:

21 января 2022 г. 9:52:51(UTC)

Автор: nickm Перейти к цитате

Автор: greendrake Перейти к цитате

в то время когда у директора стоит утилита с гуи .. ему прилетает запрос .. он видит от кого, куда … и подписывает … там же в утилите ведется журнал согласия или отказа … офигенно элегантное решение которое уже давно должно быть сделано.

Разве этим, всем перечисленным, должно заниматься СКЗИ?

Этим занимается прикладное программное обеспечение, например, вышесказанное реализовано в различных СЭДО, например, в том же “СБИС-онлайн”.

я рад что в вашем мире пони какают радугой. а в моем мире 13 .. и еще 4 на согласовании разнородных платформ для подписи. часть из них прикрываются “вы должны купить наш ключ для подписи в футляре от порше иначе вы не сможете тут ничего сделать”. на опрос почему мы это так должны .. получаем ответ “что так есть гарантия что подписывает только тот у кого есть физический ключ”. и сбис с порталами это еще цветочки. самописные программы от госорганов, банки, торговые площадки … мы уже в год вываливаем больше 100 тысяч за весь этот разовый шлак.

Для того чтоб четко понимать что было не сделано в сбисе
– отсутствует считыватель “сетевое хранилище с запросом на подпись”
– отсутствует протокол передачи данных к этому хранилищу
– отсуствует гуи надстройка для подписанта в сети у которого и находится сетевое хранилище на компьютере … о Боже! да тут любой студент такое за неделю накатает.


Offline

two_oceans

 

Оставлено
:

21 января 2022 г. 9:58:38(UTC)

Автор: greendrake Перейти к цитате

о Боже! да тут любой студент такое за неделю накатает.

Особенно за 100 тысяч. Вперед!


Offline

nickm

 

Оставлено
:

21 января 2022 г. 10:38:46(UTC)

Автор: greendrake Перейти к цитате

о Боже!

Т.е. Вам хочется видеть универсальный софт для “удалённой”/ многопользовательской работы со СКЗИ с которым умели бы работать все возможные программы/ системы?

Возможно такое и можно реализовать, только если это будет гос.заказ.


Offline

greendrake

 

Оставлено
:

21 января 2022 г. 10:45:02(UTC)

А что это тут у людей начинает подгорать?) Вроде должны радоваться что идея нужная. Все начать требовать чтоб ее реализовали. Это ж какая экноомия и удобство по работе с ключами у пользователя. Ан нет … бомбит люд. Причину бомбежа услышать можно?)


Offline

TolikTipaTut1

 

Оставлено
:

21 января 2022 г. 12:19:23(UTC)

Автор: greendrake Перейти к цитате

о Боже! да тут любой студент такое за неделю накатает.

Автор: two_oceans Перейти к цитате

Особенно за 100 тысяч. Вперед!

Ключ криптопро по rdp sad-cat-1.png (148kb) загружен 5 раз(а).

Установка ключа ЭЦП на локальный компьютер

Установка ключа ЭЦП на локальный компьютер.

Для установки понадобится установленное средство криптозащиты информации (СКЗИ) КриптоПро CSP и подключенный к ПК пустой флеш-накопитель. Ключи, выгруженные из облака ServiceCloud помещаются в папку ЭЦП на диске W.

  1. Необходимые вам выгруженные файлы ЭЦП следует скопировать на пустой флеш-накопитель. ЭЦП выгружается из облака в двоичном виде и выглядят следующим образом, контейнер закрытого ключа (header, masks, masks2, name, primary, primary 2) и файл сертификата в формате «.cer» (Рисунок 1).

    Установка ЭЦП на локальный ПК

    Рисунок 1 – Файлы контейнера и сертификата в корневом каталоге флеш-накопителя.

    Далее следует проверить настройку считывателей.

  2. Откройте панель управления средства криптографической защиты информации (СКЗИ) КриптоПро CSP («Пуск» – «Панель управления» – «КриптоПро CSP») от имени администратора (Вкладка «Общие» – «Запустить от имени администратора») и перейдите на вкладку «Оборудование» (Рисунок 2).

    Установка ключа ЭЦП

    Рисунок 2 – Настроить считыватели

  3. Нажмите кнопку «Настроить считыватели…». Считыватель USB флеш-накопителя и дискет устанавливается по умолчанию при установке КриптоПро CSP. Проверьте, что на закладке «Считыватели» присутствует пункт «Все съемные диски» (рисунок 3). В случае, если пункт «Все съемные диски» отсутствует, его необходимо добавить через кнопку «Добавить…» и выбрать Ваше устройство.

    Установка ключа ЭЦП

    Рисунок 3 – Все съемные диски

    Убедитесь, что USB флеш-накопитель на который скопированы ключи подключен и доступен. Далее переходим к копированию и установке ЭЦП.

    У ключа ЭЦП должен быть носитель, им может выступать данный флеш-накопитель, защищенные носители rutoken, etoken, либо реестр Вашего компьютера, в примере будет показана установка в реестр.

  4. Перейдите на вкладку «Сервис» и нажмите кнопку «Скопировать» (рисунок 4).

    Установка ключа ЭЦП на локальный ПК

    Рисунок 4. Вкладка «Сервис» кнопка «Скопировать»

    Откроется окно «Копирование контейнера закрытого ключа»

  5. В окне «Копирование контейнера закрытого ключа» (Рисунок 5) заполните поле «Имя ключевого контейнера». Оно может быть найдено в списках контейнеров (кнопка «Обзор») или сертификатов (кнопка «По сертификату»).

    Установка ключа ЭЦП на локальный ПК

    Рисунок 5. Окно копирования контейнера закрытого ключа

    Далее выбираем интересующий нас контейнер и нажимаем «ОК»(рисунок 6).

    Установка ключа ЭЦП на локальный ПК

    Рисунок 6. Выбор контейнера для копирования.

    Примечание: если КриптоПро не видит контейнер или на вашем накопителе несколько ЭЦП, то необходимо создать или переименовать уже существующую папку с ЭЦП. Не используйте кириллицу и пробелы в названиях!
    Пример правильного названия –  «OOOROMASHKA» или «00001».
    Пример неправильного названия – 
    «20112-09-10 18-50-00 ООО Ромашка».

  6. После того, как ключевой контейнер будет найден, следует ввести имя контейнера, его можно оставить по умолчанию (рисунок 7), нажмите кнопку «Далее». Если на доступ к закрытому ключу установлен пароль, то он будет запрошен.

    Установка ключа ЭЦП на локальный ПК

    Рисунок 7. Ввод наименования.

  7. Введите пароль и нажмите кнопку «ОК». Откроется окно ввода параметров нового контейнера закрытого ключа, следует выбрать носитель (в инструкции им выступает реестр) (Рисунок 8).

    Установка ЭЦП на локальный ПК

    Рисунок 8. Выбор носителя ключевого контейнера.

    Также следует задать пароль для контейнера закрытого ключа (рисунок 9), им будет защищена Ваша ЭЦП.

    Установка ЭЦП на локальный ПК

    Рисунок 9. Ввод пароля для контейнера закрытого ключа.

    Контейнер установлен

  8. Теперь следует установить сертификат. Вкладка «Сервис» – «Установить личный сертификат» (рисунок 10).

    Установка ЭЦП на локальный ПК

    В окне мастера установки нажимаем «Обзор…» (Рисунок 11).

    Установка ЭЦП на локальный ПК

    Рисунок 11. Выбор расположения сертификата.

  9. Выбираем сертификат (.cer), который вы копировали на на флеш-накопитель вместе с файлами контейнера на первом шаге данной инструкции. Нажимаем «Открыть» (Рисунок 12).

    Установка ЭЦП на локальный ПК

    Рисунок 12. Выбор расположения сертификата.

    После выбора сертификата нажимаем «Далее» (Рисунок 13).

    Установка ЭЦП на локальный ПК

    Рисунок 13. Выбор сертификата.

  10. Просматриваем сертификат и нажимаем «Далее» (рисунок 14).

    Установка ЭЦП на локальный ПК

    Рисунок 14. Просмотр сертификата.

  11. В окне выбора контейнера закрытого ключа следует выставить флаг «Найти контейнер автоматически». «Далее» (рисунок 15).

    Установка ЭЦП на локальный ПК

    Рисунок 15. Автоматический поиск контейнера.

  12. Хранилище сертификатов оставляем личное по умолчанию и нажимаем «Далее» (рисунок 16).

    Установка ЭЦП на локальный ПК

    Рисунок 16. Выбор хранилища.

  13. На завершающем этапе установки сертификата нажимаем «Готово» (рисунок 17).

    Установка ЭЦП на локальный ПК

    Рисунок 17. Завершение установки сертификата.

    ЭЦП успешно установлена в реестр.

  14. При написании инструкции использовались материалы из официальной инструкции по использованию CryptoPro CSP для Windows™.

(Рейтинг:
5
Голосов: 2 )

Как решить проблему, что криптопро не видит USB ключ?

Создали новую виртуальную машину и стали ставить софт все последовательно.

Перед установкой любого программного обеспечения работающего с USB носителями на которых находятся сертификаты и закрытые ключи. Нужно ОБЯЗАТЕЛЬНО
отключить токен, если воткнут локально, то отключаем его, если по сети, разрываем сессию

  • Первым делом обновляем вашу операционную систему , всеми доступными обновлениями, так как Microsoft исправляет много ошибок и багов, в том числе и драйверами.
  • Вторым пунктом является, в случае с физическим сервером, установить все свежие драйвера на материнскую плату и все периферийное оборудование.
  • Далее устанавливаете Единый Клиент JaCarta.
  • Устанавливаете свежую версию КриптоПРО

Стоимость и сроки доставки

Бесплатная доставка осуществляется только до грузового терминала ТК СДЭК, если клиент находится в городе, где нет пункта самовывоза ТК СДЭК, до бесплатно доставляем до ближайшего терминала данной компании (СДЭК). Сроки по данной доставке устанавливаются согласно тарифам ТК и на усмотрение отправителя.

Срочного тарифа и адресной доставки, в услуге «Бесплатная доставка» нет.

Бесплатной доставкой можно воспользоваться только при заказе ККТ с полным комплектом услуг (касса под ключ). При данном условии, бесплатно доставляется только касса.

Если клиент покупает ККТ с полным комплектом услуг + другой товар (весы, денежный ящик, счетчик банкнот, принтер этикеток, 10 коробок чековой ленты и т.д), то бесплатно доставляем только ККТ, доставку на все остальное клиент оплачивает отдельно.

Условия бесплатной доставки по Москве и МО Ваш заказ доставляет курьерская служба:

  • — Грастин (Москва и МО до 25 км от МКАД);
  • — ETGO (Москва и МО до 25 км от МКАД)
  • — Алгоритм (Москва и МО до 25 км от МКАД);
  • — CDEK (от 25км от МКАД и более);

Бесплатной доставкой можно воспользоваться только при заказе ККТ с полным комплектом услуг (касса под ключ)! При данном условии, бесплатно доставляется только касса.

Если клиент покупает ККТ с полным комплектом услуг + другой товар (весы, денежный ящик, счетчик банкнот, принтер этикеток, 10 коробок чековой ленты и т.д), то бесплатно доставляем только ККТ, доставку на все остальное клиент оплачивает отдельно.

Бесплатная доставка осуществляется по Москве на следующий день после её оформления. По МО (до 25 км от МКАД) — 1-2 дня. В день планируемой доставки Вам необходимо ответить на звонок курьера, иначе он будет вынужден перенести доставку на следующий день.

Если Вы находитесь более чем 25 км от МКАД, то доставку осуществляет ТК CDEK до ближайшего к Вам пункта выдачи данной компании, согласно параметрам для данного направления (сроки сообщаются логистом при оформлении заказа на доставку).

Выбор ТК, по условиям бесплатной доставки, производится на усмотрение отправителя.

3 Comments

  1. держу на ESXi 5.5 Windows 2012 R2
    стоит крипто про 3.9
    почему то после закрытия сбиса иногда процесс остается висеть в памяти, не сталкивались с такой проблемой?
    при этом можно запустить еще раз сбис и он откроется нормально, никакие файлы не будут заблокированы предыдущей версией.
    не могу понять в чем дело, отъедает память сильно если несколько копий останутся запущенные весеть..

День первый

На Windows 7 x64 были совместно установлены Virtual Box (версии 4 и 5) с расширением Extension Pack и CryptoPro CSP (КриптоПро CSP 3.6 R4 для Windows).

При запуске виртуальной машины через Virtual Box система падала в синий экран. Причина в невозможности совместной работы КриптоПро CSP и Virtual Box.

Чтобы не было синего экрана при запуске виртуальной машины VirtualBox удалил КриптоПро CSP и перезагрузил компьютер. Решение временное, не сумел разобраться как подружить два продукта, а VirtualBox был нужнее, чем КриптоПро.

Помогло выйти на связь VirtualBox + КриптоПро == BSOD сообщение на форуме:
На форуме Крипто Про также есть обсуждение:
Отчёты из программы blueScreenView :

Bug Check StringSYSTEM_SERVICE_EXCEPTION
Bug Check Code0x0000003b
Parameter 100000000`c0000005
Parameter 2fffff800`032735af
Parameter 3fffff880`0412eb90
Parameter 400000000`00000000
Caused By Driverntoskrnl.exe
Caused By Addressntoskrnl.exe+73c40
File DescriptionNT Kernel & System
File Version
Major Version15
Minor Version7601

A problem has been detected and Windows has been shut down to prevent damage
to your computer.
The problem seems to be caused by the following file: ntoskrnl.exe
SYSTEM_SERVICE_EXCEPTION
Technical Information:
*** STOP: 0x0000003b (0x00000000c0000005, 0xfffff800032735af, 0xfffff8800412eb90,
0x0000000000000000)
*** ntoskrnl.exe – Address 0xfffff80003292c40 base at 0xfffff8000321f000 DateStamp
0x5625815c
Вывод – Virtual Box (версии 4 и 5) и CryptoPro CSP (КриптоПро CSP 3.6 R4 для Windows) пока несовместимы на Windows 7 x64 SP1.

================

День второй

Подключил к первому монитору второй монитор, используя USB 3.0 VGA Adapter. Модель устройства – Fresco Logic FL200 USB Display Adapter. Если подключить адаптер до включения виртуальной машины, то порядок. А если подключать адаптер во время работы виртуальной машины Virtual Box, то будет снова синий экран.

Bug Check StringIRQL_NOT_LESS_OR_EQUAL
Bug Check Code0x0000000a
Parameter 100000000`00000088
Parameter 200000000`00000002
Parameter 300000000`00000001
Parameter 4fffff800`032579e6
Caused By Driverntoskrnl.exe
Caused By Addressntoskrnl.exe+73c00
File DescriptionNT Kernel & System
File Version6.1.7601.19110 (win7sp1_gdr.151230-0600)
Major Version15
Minor Version7601

A problem has been detected and Windows has been shut down to prevent damage
to your computer.
The problem seems to be caused by the following file: ntoskrnl.exe
IRQL_NOT_LESS_OR_EQUAL
Technical Information:
*** STOP: 0x0000000a (0x0000000000000088, 0x0000000000000002, 0x0000000000000001,
0xfffff800032579e6)
*** ntoskrnl.exe – Address 0xfffff80003276c00 base at 0xfffff80003203000 DateStamp
0x5684191c

Из того, что видно перед ошибкой – диспетчер устройств (HAL) сообщает, что подключено новое USB 2.0 устройство, а затем система падает. Диспетчер устройств не прав, так как подключается USB 3.0 устройство в USB 3.0 порт.

Возможно, просто совпадение, два BSOD-а подряд. И причина BSOD в реализации драйверов для Fresco Logic FL200 USB Display Adapter.

Но есть предположение, что причина ошибок в реализации поддержки USB 2.0 / USB 3.0 в VirtualBox. А особые возможности поддержки USB появляются при установке Oracle VM VirtualBox Extension Pack.

Удалить VirtualBox не хотелось бы, иногда бывает нужен. А удалить Extension Pack могу запросто. Надеюсь, что после удаления VirtualBox Extension Pack синих экранов больше не будет. И можно будет повторно установить КриптоПро CSP 3.6 R4 для Windows и пользоваться двумя мониторами.

Добрый день!. Последние два дня у меня была интересная задача по поиску решения на вот такую ситуацию, есть физический или виртуальный сервер, на нем установлена наверняка многим известная КриптоПРО. На сервер подключен , который используется для подписи документов для ВТБ24 ДБО
. Локально на Windows 10 все работает, а вот на серверной платформе Windows Server 2016 и 2012 R2, Криптопро не видит ключ JaCarta
. Давайте разбираться в чем проблема и как ее поправить.

Описание окружения

Есть виртуальная машина на Vmware ESXi 6.5, в качестве операционной системы установлена Windows Server 2012 R2 . На сервере стоит КриптоПРО 4.0.9944, последней версии на текущий момент. С сетевого USB хаба, по технологии USB over ip , подключен ключ JaCarta. Ключ в системе видится
, а вот в КриптоПРО нет.

Рутокен и Удаленный рабочий стол (RDP)

Возможно, эта информация будет интересна

Рутокен является персональным устройством и должен находиться у пользователя. Его удаленное использование противоречит самой идее применения аппаратных средств подписи и аутентификации.

Самым правильным является способ, когда ваш токен подключен к локальному компьютеру, а в программе терминального клиента (протокол RDP) настроен проброс смарт-карт.

Если же устройство Рутокен все-таки нужно использовать удаленно, в этой статье мы описали способы, как это сделать.

Если токен или смарт-карта подключены к локальному компьютеру, а в программе на локальном компьютере настроен проброс смарт-карт, токен будет работать.

Ключ криптопро по rdp

Если токен или смарт-карта подключены к удаленному компьютеру и к нему пытаются обратиться удаленно, то такая схема не будет работать.

Ключ криптопро по rdp

Убедитесь, что в программе удаленного рабочего стола включен проброс смарт-карт

Ключ криптопро по rdp
Ключ криптопро по rdp
Ключ криптопро по rdp

При одновременном подключении пользователей по протоколу RDP, к удаленному компьютеру каждый пользователь работает только со своим Рутокеном и видит только свои ключи и сертификаты в Панели управлении Рутокен.

Ключ криптопро по rdp

В рамках тестирования было проброшено 11 токенов с 11 разных компьютеров – в Панели управления Рутокен работа всех устройств одновременно была корректна.

Установка драйверов Рутокен через RDP возможна на операционных системах, начиная с Windows Vista.

На более ранних операционных системах будет выдаваться сообщение, что установка запущена через удаленное подключение, и драйверы Рутокен устанавливаться не будут.

Для доменных систем: если проброс смарт-карт включен и схема использования токена правильная, а работать с токеном всё равно не получается, проверьте настройки групповых политик сервера:

“Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Службы удаленных рабочих столов\Узел сеансов удаленных рабочих столов\Перенаправление устройств и ресурсов\Не разрешать перенаправление устройства чтения смарт-карт” переведите в состояние “Отключить”

При подключении к Citrix работа со смарт-картами и токенами, подключенными к удаленной машине, как и по протоколу RDP, невозможна.

Установка единого клиента JaCarta PKI

Единый Клиент JaCarta
– это специальная утилита от компании “Аладдин”, для правильной работы с токенами JaCarta. Загрузить последнюю версию, данного программного продукта, вы можете с официального сайта, или у меня с облака, если вдруг, не получиться с сайта производителя.

Ключ криптопро по rdp

Далее полученный архив вы распаковываете и запускаете установочный файл, под свою архитектуру Windows , у меня это 64-х битная. Приступаем к установке Jacarta драйвера. Единый клиент Jacarta, ставится очень просто (НАПОМИНАЮ ваш токен в момент инсталляции, должен быть отключен). На первом окне мастера установки, просто нажимаем далее.

Ключ криптопро по rdp

Принимаем лицензионное соглашение и нажимаем “Далее”

Ключ криптопро по rdp

Чтобы драйвера токенов JaCarta у вас работали корректно, достаточно выполнить стандартную установку.

Ключ криптопро по rdp

Если выберете “Выборочную установку”, то обязательно установите галки:

  • Драйверы JaCarta
  • Модули поддержки
  • Модуль поддержки для КриптоПРО

Ключ криптопро по rdp

Ключ криптопро по rdp

Через пару секунд, Единый клиент Jacarta, успешно установлен.

Ключ криптопро по rdp

Обязательно произведите перезагрузку сервера или компьютера, чтобы система увидела свежие драйвера.

Ключ криптопро по rdp

После установки JaCarta PKI, нужно установить КриптоПРО, для этого заходите на официальный сайт.

https://www.cryptopro.ru/downloads

Ключ криптопро по rdp

На текущий момент самая последняя версия КриптоПро CSP 4.0.9944. Запускаем установщик, оставляем галку “Установить корневые сертификаты” и нажимаем “Установить (Рекомендуется)”

Ключ криптопро по rdp

Инсталляция КриптоПРО будет выполнена в фоновом режиме, после которой вы увидите предложение, о перезагрузке браузера, но я вам советую полностью перезагрузиться.

Ключ криптопро по rdp

После перезагрузки подключайте ваш USB токен JaCarta. У меня подключение идет по сети, с устройства DIGI, через . В клиенте Anywhere View, мой USB носитель Jacarta, успешно определен, но как Microsoft Usbccid (WUDF), а в идеале должен определиться как JaCarta Usbccid Smartcard, но нужно в любом случае проверить, так как все может работать и так.

Ключ криптопро по rdp

Открыв утилиту “Единый клиент Jacarta PKI”, подключенного токена обнаружено не было, значит, что-то с драйверами.

Ключ криптопро по rdp

Microsoft Usbccid (WUDF) – это стандартный драйвер Microsoft, который по умолчанию устанавливается на различные токены, и бывает, что все работает, но не всегда. Операционная система Windows по умолчанию, ставит их в виду своей архитектуры и настройки, мне вот лично в данный момент такое не нужно. Что делаем, нам нужно удалить драйвера Microsoft Usbccid (WUDF) и установить драйвера для носителя Jacarta.

Откройте диспетчер устройств Windows, найдите пункт “Считыватели устройств смарт-карт (Smart card readers)” щелкните по Microsoft Usbccid (WUDF) и выберите пункт “Свойства”. Перейдите на вкладку “Драйвера” и нажмите удалить (Uninstall)

Ключ криптопро по rdp

Согласитесь с удалением драйвера Microsoft Usbccid (WUDF).

Ключ криптопро по rdp

Вас уведомят, что для вступления изменений в силу, необходима перезагрузка системы, обязательно соглашаемся.

Ключ криптопро по rdp

После перезагрузки системы, вы можете увидеть установку устройства и драйверов ARDS Jacarta.

Ключ криптопро по rdp

Откройте диспетчер устройств, вы должны увидеть, что теперь ваше устройство определено, как JaCarta Usbccid Smartcar и если зайти в его свойства, то вы увидите, что смарт карта jacarta, теперь использует драйвер версии 6.1.7601 от ALADDIN R.D.ZAO, так и должно быть.

Ключ криптопро по rdp

Если открыть единый клиент Jacarta, то вы увидите свою электронную подпись, это означает, что смарт карта нормально определилась.

Ключ криптопро по rdp

Открываем CryptoPRO, и видим, что криптопро не видит сертификат в контейнере, хотя все драйвера определились как нужно. Есть еще одна фишка.

  1. В RDP сессии вы не увидите свой токен, только локально, уж такая работа токена, либо я не нашел как это поправить. Вы можете попробовать выполнить рекомендации по устранению ошибки “Не возможно подключиться к службе управления смарт-картами”.
  2. Нужно снять одну галку в CryptoPRO

Ключ криптопро по rdp

ОБЯЗАТЕЛЬНО снимите галку “Не использовать устаревшие cipher suite-ы” и перезагрузитесь
.

Ключ криптопро по rdp

После этих манипуляций у меня КриптоПРО увидел сертификат и смарт карта jacarta стала рабочей, можно подписывать документы.

Ключ криптопро по rdp

Еще можете в устройствах и принтерах, увидеть ваше устройство JaCarta,

Ключ криптопро по rdp

Если у вас как и у меня, токен jacarta установлен в виртуальной машине, то вам придется устанавливать сертификат, через console виртуальной машины, и так же дать на нее права ответственному человеку. Если это физический сервер, то там придется давать права на порт управления , в котором так же есть виртуальная консоль.

Когда вы установили все драйвера для токенов Jacarta, вы можете увидеть при подключении по RDP и открытии утилиты “Единый клиент Jacarta PKI” вот такое сообщение с ошибкой:

Ключ криптопро по rdp

  1. Не запущена служба смарт-карт на локальной машине. Архитектурой RDP-сессии, разработанной Microsoft, не предусмотрено использование ключевых носителей, подключенных к удалённому компьютеру, поэтому в RDP-сессии удалённый компьютер использует службу смарт-карт локального компьютера. Из этого следует что, запуска службы смарт-карт внутри RDP-сессии недостаточно для нормальной работы.
  2. Служба управления смарт-картами на локальном компьютере запущена, но недоступна для программы внутри RDP-сессии из-за настроек Windows и/или RDP-клиента.\

Как исправить ошибку “Не возможно подключиться к службе управления смарт-картами”.

  • Запустите службу смарт-карт на локальной машине, с которой вы инициируете сеанс удалённого доступа. Настройте её автоматический запуск при старте компьютера.
  • Разрешите использование локальных устройств и ресурсов во время удалённого сеанса (в частности, смарт-карт). Для этого, в диалоге “Подключение к удалённому рабочему столу” в параметрах выберите вкладку “Локальные ресурсы”, далее в группе “Локальные устройства и ресурсы” нажмите кнопку “Подробнее…”, а в открывшемся диалоге выберите пункт “Смарт-карты” и нажмите “ОК”, затем “Подключить”.

Ключ криптопро по rdp

  • Убедитесь в сохранности настроек RDP-подключения. По умолчанию они сохраняются в файле Default.rdp в каталоге “Мои Документы” Проследите, чтобы в данном файле присутствовала строчка “redirectsmartcards:i:1”.
  • Убедитесь в том, что на удалённом компьютере, к которому вы осуществляете RDP-подключение, не активирована групповая политика
    -[Конфигурация компьютера\административные шаблоны\компоненты windows\службы удалённых рабочих столов\узел сеансов удалённых рабочих столов\перенаправление устройств и ресурсов\Не разрешать перенаправление устройства чтения смарт-карт]. Если она включена (Enabled), то отключите её, и перегрузите компьютер.
  • Если у вас установлена Windows 7 SP1 или Windows 2008 R2 SP1 и вы используете RDC 8.1 для соединения с компьютерами под управлением Windows 8 и выше, то вам необходимо установить обновление для операционной системы https://support.microsoft.com/en-us/kb/2913751

Вот такой вот был траблшутинг по настройке токена Jacarta, КриптоПРО на терминальном сервере, для подписи документов в ВТБ24 ДБО. Если есть замечания или поправки, то пишите их в комментариях.

Алгоритм решения проблем с JaCarta

КриптоПРО очень часто вызывает различные ошибки в Windows, простой пример (Windows installer service could not be accessed). Вот так вот выглядит ситуация, когда утилита КриптоПРО не видит сертификат в контейнере.

Ключ криптопро по rdp

Как видно в утилите UTN Manager ключ подключен, он видится в системе в смарт картах в виде Microsoft Usbccid (WUDF) устройства, но вот CryptoPRO, этот контейнер не определяет и у вас нет возможности установить сертификат. Локально токен подключали, все было то же самое. Стали думать что сделать.

Читайте также:  G ATE 1.0 R2 для смартфонов и VPN
Оцените статью
ЭЦП Эксперт