Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.2

Установка сертификатов в хранилище компьютера

В разделе описывается, как установить сертификаты для сервисов и интеграций Indeed CM на рабочие станции под управлением OC Windows или Linux.

Установите следующие сертификаты:

предупреждение

Список отозванных сертификатов (CRL) содержит информацию о сертификатах, которые были отозваны в УЦ. Для проверки статуса корневых и промежуточных сертификатов убедитесь, что на рабочие станции пользователей и на сервер Indeed CM установлены актуальные списки отозванных сертификатов (CRL) от интегрированных УЦ.

Windows

Сертификаты можно установить следующими способами:

  • Из файла
  • В Диспетчере сертификатов (оснастка Сертификаты)
  • С помощью КриптоПро CSP (для ГОСТ-сертификатов)
  1. Откройте файл сертификата и нажмите Установить сертификат....
  2. В мастере импорта сертификатов выберите расположение хранилища Текущий пользователь или Локальный компьютер и нажмите Далее.
  3. Выберите Поместить все сертификаты в следующее хранилище, нажмите Обзор и выберите:
    • Личное — для сертификатов пользователя или компьютера
    • Доверенные корневые центры сертификации — для корневых сертификатов УЦ
    • Промежуточные центры сертификации — для промежуточных сертификатов УЦ и списка отозванных сертификатов (CRL)
  4. Нажмите Далее и Готово.

Выдача разрешений на чтение закрытого ключа сертификата

После установки сертификата выдайте системе разрешения на чтение закрытого ключа.

  1. Откройте оснастку Сертификаты (Certificates).
  2. Правой кнопкой мыши нажмите на сертификат и выберите Все задачи (All tasks) → Управление закрытыми ключами... (Manage Private Keys...).
  3. Нажмите Добавить (Add).
  4. В меню Размещение (Location) укажите сервер.
  5. В поле Введите имена выбранных объектов (Enter the object names to select) укажите локальную группу IIS_IUSRS и нажмите Проверить имена (Check Names) и ОК.
  6. Выставите разрешения Полный доступ (Full Control) и Чтение (Read).
  7. Нажмите Применить (Apply).

Linux

Cертификат можно установить следующими способами:

  • С помощью утилиты OpenSSL в командной строке
  • С помощью утилиты certmgr.exe в командной строке
  • В приложении Инструменты КриптоПро (cptools) (для ГОСТ-сертификатов)

Если сертификат выпущен на рабочей станции под управлением ОС Windows, экспортируйте сертификат и его закрытый ключ.

Как экспортировать сертификат
  1. В оснастке Сертификаты правой кнопкой мыши нажмите на сертификат и выберите Все задачи (All Tasks) → Экспорт (Export). Откроется мастер экспорта сертификатов.
  2. Нажмите Далее (Next), выберите Да, экспортировать закрытый ключ (Yes, export the private key) и два раза нажмите Далее (Next).
  3. Установите пароль – включите опцию Пароль (Password), введите и подтвердите пароль. Нажмите Далее (Next).
  4. Выберите папку для экспорта сертификата.
  5. Нажмите Готово (Finish). В папке сохранится сертификат в формате PFX.
  6. Перенесите сертификат на рабочую станцию под управлением ОС Linux и следуйте инструкциям, описанным далее.
  1. Войдите в систему с учетной записью, от имени которой будет запускаться Indeed CM. По умолчанию это пользователь www-data.

    sudo su -s /bin/sh www-data
    Как убедиться, что пользователь www-data существует
    1. Проверьте наличие пользователя www-data.

      cat /etc/passwd | grep www-data

      #Пример вывода, если пользователь www-data существует
      www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
    2. Если пользователя www-data не существует, создайте его.

      sudo useradd -m -d /var/www -s /usr/sbin/nologin www-data
  2. Разделите файл PFX на файл сертификата и файл закрытого ключа. Вместо PFXFILE подставьте имя файла PFX.

    предупреждение

    При выполнении команд утилита openssl предлагает установить пароль для файла закрытого ключа (.key). Оставьте файл без пароля: два раза нажмите Enter.

    openssl pkcs12 -in PFXFILE.pfx -nokeys | sed -ne '/-BEGIN CERTIFICATE/,/END CERTIFICATE/p' > SSL.crt
    openssl pkcs12 -in PFXFILE.pfx -cacerts -nokeys | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p' > ca.crt
    openssl pkcs12 -in PFXFILE.pfx -nocerts -out SSLencrypted.key
    openssl rsa -in SSLencrypted.key -out SSL.key
    rm SSLencrypted.key

    Файл сертификата SSL.crt должен содержать следующее:

    -----BEGIN CERTIFICATE-----
    #Ваш сертификат#
    -----END CERTIFICATE-----
  3. Создайте поддиректорию домашнего каталога пользователя www-data.

    sudo mkdir -p /var/www/.dotnet/corefx/cryptography/x509stores/my/
  4. Объедините файл сертификата и файл ключа обратно в файл PFX. Поместите файл PFX в поддиректорию домашнего каталога пользователя.

    предупреждение

    При выполнении команды утилита openssl предлагает установить пароль для файла PFX. Оставьте файл без пароля: два раза нажмите Enter.

    sudo openssl pkcs12 -export -out /var/www/.dotnet/corefx/cryptography/x509stores/my/PFXFILE.pfx -inkey SSL.key -in SSL.crt
  5. Настройте право доступа 600 к файлу PFX.

    sudo chmod 600 /var/www/.dotnet/corefx/cryptography/x509stores/my/PFXFILE.pfx
  6. Если вы устанавливаете корневой сертификат УЦ, добавьте его в список доверенных корневых сертификатов.

    1. Поместите корневой сертификат в хранилище доверенных корневых сертификатов.
      sudo cp <путь к файлу CER или CRT> /usr/share/ca-certificates/
    2. Перенастройте список доверенных корневых сертификатов.
      sudo dpkg-reconfigure ca-certificates
    3. Перезапустите систему.
      sudo reboot