Dogtag CA
Настройте подключение к Dogtag CA и создайте шаблоны сертификатов, которые будут выпускаться в этом УЦ.
Предварительные настройки
Чтобы разрешить доступ к разделу Dogtag CA:
- Запустите Мастер настройки.
- Перейдите в раздел Удостоверяющие центры.
- Включите интеграцию с Dogtag CA.
Добавить УЦ
- Нажмите Добавить УЦ.
- В поле Адрес сервера введите URL-адрес сервера Dogtag CA. Например,
https://<имя сервера УЦ>:8443. - В поле Клиентский сертификат выберите сертификат агента регистрации для подключения к УЦ.
Как выпустить сертификат агента регистрации - Нажмите Добавить.
Создать шаблоны сертификатов
Перед началом работы убедитесь, что шаблоны сертификатов пользователей настроены в Dogtag CA.
Как настроить шаблоны сертификатов в Dogtag CA
Чтобы создать шаблон сертификата:
- Перейдите в раздел Шаблоны.
- Нажмите Создать шаблон сертификата.
- Заполните параметры и нажмите Создать.
| Параметр | Описание |
|---|---|
| Имя | Имя шаблона сертификата |
| УЦ | Имя удостоверяющего центра |
| Шаблон сертификата Dogtag CA | Шаблон сертификата, автоматически загруженный из Dogtag CA |
| Размер ключа | Размер RSA-ключа. Если шаблон сертификата Dogtag CA имет поддерживаемую структуру, список доступных значений загружается автоматически. |
| Префикс имени ключа | Произвольная строка, которая добавляется в начало имени контейнера, содержащего ключевую пару. Если префикс не указан, имя контейнера формируется случайным образом. Имя контейнера с префиксом отображается в Indeed CM и в стороннем ПО для работы с контейнерами закрытого ключа (КриптоПро CSP, клиенты устройств). Некоторые устройства могут не поддерживать отображение имени контейнера с префиксом. |
| Включить в имя субъекта | Выберите атрибуты для формирования имени субъекта (Subject) сертификата.Список атрибутов
|
| Включить в альтернативное имя субъекта | Выберите атрибуты для формирования альтернативного имени субъекта (Subject Alternative Name) сертификата.Список атрибутов
|
| Защищать ключ биометрией, если поддерживается | Опция поддерживается только для устройств Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО). При выпуске сертификата контейнер закрытого ключа защищается биометрическими данными пользователя (отпечатками пальцев), хранящимися на устройстве. Для доступа к ключу необходимо ввести PIN-код пользователя и пройти биометрическую аутентификацию. Изменить значение опции при редактировании шаблона нельзя. Подробнее о работе с устройствами Рутокен БИО |
| Создавать резервную копию ключа | Когда на устройстве генерируется ключевая пара, ее резервная копия сохраняется на сервере Indeed CM. Копию ключевой пары можно сохранить только один раз. Если опция выключена, ключевая пара генерируется сразу на устройстве. |
| Записывать копию ключа при временной замене устройства | Копии сертификатов и закрытых ключей записываются на устройство при временной замене. |
| Импортировать сертификат, если существует | Indeed CM использует сертификат с устройства вместо выпуска нового сертификата (для указанного пользователя, УЦ и шаблона). Если устройство инициализируется перед выпуском, сертификат удаляется. |
| Не удалять сертификат при обновлении/очистке устройства | При обновлении или очистке устройства истекающий/истекший сертификат не удаляется с устройства и не отзывается в УЦ. В процессе обновления запрашивается новый сертификат с новым закрытым ключом и записывается на устройство. Истекающий/истекший сертификат удаляется, если устройство изъято с инициализацией. |
| Отзывать сертификат при отзыве или выключении устройства | Сертификаты отзываются при отзыве или выключении устройства. |
| Устанавливать сертификат в локальное хранилище | При выпуске и обновлении устройства в Сервисе самообслуживания записанные на устройство сертификаты добавляются в локальное хранилище пользователя на рабочей станции. |
| Публиковать сертификат в каталоге пользователей | Выпущенный сертификат публикуется в каталоге пользователей. При отзыве устройства сертификаты не удаляются из каталога. |
| Удалять опубликованный сертификат при отзыве устройства | При отзыве устройства из каталога пользователей удаляется опубликованный сертификат. |
| Публиковать сертификат в файловое хранилище | Выпущенный сертификат публикуется в сетевом хранилище. При отзыве устройства сертификаты из хранилища не удаляются. Опция доступна, если в Мастере настройки в разделе Общие функции включена опция Публикация сертификатов в файловое хранилище. |
| Автоматически одобрять запрос на сертификат | Запрос на сертификат одобряется автоматически. Если опция выключена, для завершения выпуска необходимо дождаться, когда оператор УЦ одобрит запрос. |
| Требовать подписанный документ сертификата перед продолжением выпуска/обновления устройства | Сертификат записывается на устройство только после того, как пользователь предоставит на проверку администратору подписанную форму сертификата. После одобрения запроса в УЦ форма сертификата будет доступна пользователю в Сервисе самообслуживания. Пользователь может скачать и подписать форму сертификата и предоставить ее на проверку. |
| Отслеживаемые атрибуты пользователя | Укажите атрибуты пользователя, при изменении которых требуется обновить сертификат.Список атрибутов
Дополнительный список отслеживаемых атрибутов пользователей задается в Мастере настройки в разделе Обновляемые атрибуты. |
| Шаблоны печати запроса на сертификат, сертификата, запроса на отзыв сертификата | Загрузите шаблоны документов сертификата в разделе Конфигурация → Шаблоны печати. Если шаблонов нет, используются стандартные шаблоны печати. |
| Период обновления (дней) | Период времени, в течение которого сертификат и закрытый ключ можно обновить. Значение по умолчанию – 30 дней. |
| Необязательный сертификат | При выпуске и обновлении устройства появится возможность выбрать, какие сертификаты из списка необязательных записать на устройство. Если опция выключена, сертификат записывается на устройство по умолчанию. |