Выпуск
При выпуске устройство персонализируется для конкретного пользователя в соответствии с настройками назначенной политики использования устройств. По каждому шаблону сертификата Indeed CM генерирует на устройстве ключевую пару, формирует подписанный запрос на сертификат и отправляет его в удостоверяющий центр (УЦ). После одобрения запроса в УЦ сертификат записывается на устройство.
Предварительные настройки
Параметры выпуска устройства задаются в политике использования устройств. Перед началом работы проверьте настройки следующих разделов политики:
- Выпуск — общие настройки процесса выпуска устройства.
- Инициализация устройства — параметры инициализации, заданные отдельно для каждого типа устройств.
- Настройки PKI — настройки УЦ и шаблонов сертификатов.
- Поведение — разрешения для администраторов/операторов и пользователей.
Процесс выпуска
Откройте окно выпуска устройства одним из способов:
- В разделе Пользователи найдите пользователя, откройте его карточку и нажмите Выпустить устройство.
- В разделе Устройства нажмите Выпустить устройство, найдите пользователя и нажмите Выбрать.
Выберите шаблоны, по которым формируются сертификаты для записи на устройство. Обязательные сертификаты записываются на устройство автоматически.
Если в политике настроена интеграция со СМЭВ и сертификат выпускается по шаблону для КриптоПро УЦ 2.0 или Валидата УЦ, отобразится форма проверки СМЭВ. Проверьте данные пользователя.
Подробнее о проверке в СМЭВ(Опционально) Включите опцию Инициализировать устройство. При инициализации все данные на устройстве удаляются. Параметры инициализации настраиваются в политике в разделе Выпуск и Инициализация устройства.
Заполните форму выпуска устройства:
Имя устройства
Имя устройства, которое отображается в Indeed CM. Поле заполняется автоматически, если в политике в разделе Выпуск включена опция Генерировать имя устройства автоматически.
Комментарий к устройству
Произвольный комментарий. Обязательное поле, если в политике в разделе Выпуск включена опция Требовать указания комментария к устройству.
Для шаблонов сертификатов КриптоПро УЦ 2.0 комментарий попадает в запрос на сертификат, если в параметрах шаблона включена опция Использовать комментарий устройства в качестве комментария пользователя к запросу на сертификат.Теги
Теги из списка, заданного в разделе Конфигурация → Теги. Обязательное поле, если в политике в разделе Выпуск включена опция Требовать указания тегов к устройству.
Номер и дата документа
Реквизиты документа, на основании которого изготавливается СКЗИ.
Поле отображается, если устройство поддерживает аппаратную криптографию, не добавлено в Indeed CM и в политике в разделе Поведение → Общие разрешения включена опция Автоматически добавлять устройства при выпуске или назначении.
Подключите устройство к рабочей станции. Подключенное устройство автоматически отображается в поле Устройство.
Если устройство еще не добавлено в Indeed CM и в политике в разделе Поведение → Общие разрешения включена опция Автоматически добавлять устройства при выпуске или назначении, отобразится раздел Дополнительно. При необходимости введите PIN-коды устройства.
Раздел Дополнительно
Введите PIN-коды в зависимости от настроек инициализации (шаг 4):
- При выпуске с инициализацией введите PIN-код администратора.
- При выпуске без инициализации введите PIN-код пользователя и PIN-код администратора.
Для устройств с несколькими областями (например, PKI и ГОСТ на JaCarta) введите PIN-код для каждой области. Для устройств eToken со встроенной защитой от форматирования укажите ключ инициализации.
Если поля PIN-кодов оставить пустыми, Indeed CM подставит значения из файла типа устройства (раздел Конфигурация → Типы устройств).
Нажмите Выпустить. Дальнейшие действия зависят от настроек политики и типа устройства.
Отслеживание сторонних сертификатов при выпуске без инициализации
Если в политике в разделе Поведение → Общие разрешения включена опция Искать сертификаты при выпуске/обновлении устройства для отслеживания срока действия и на устройстве найдены сторонние сертификаты, отобразится их список.
Отметьте сертификаты, которые нужно отслеживать, и нажмите OK.
PIN-код пользователя
Если в политике в разделе Выпуск включена опция Устанавливать случайный PIN-код пользователя, после выпуска устройства отображается сгенерированный PIN-код. Сохраните его и передайте пользователю одним из способов:
По электронной почте
Доступно, если в разделе Уведомления настроена рассылка уведомлений по электронной почте.В печатном виде
Нажмите, и PIN-код сохранится в файл PinEnvelope.pdf.
Параметры печати настраиваются в шаблоне C:\inetpub\wwwroot\cm\mc\wwwroot\content\pinenvelope.xsl. По умолчанию выводятся имя и e-mail пользователя, тип, серийный номер устройства и PIN-код пользователя.
Информация об устройстве появится в карточке пользователя в разделе Назначенные устройства.
Если вы выпускаете устройство Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО), на которое записывается сертификат с биометрической защитой, в процессе выпуска откроется окно биометрической аутентификации. Пользователь должен пройти биометрическую аутентификацию, чтобы подтвердить выпуск сертификата.
Если биометрия на устройстве еще не зарегистрирована, перед аутентификацией откроется окно регистрации биометрии.
Проверка запроса на сертификат в УЦ
Если в шаблоне сертификата отключена автоматическая обработка запроса в УЦ, выпуск устройства приостанавливается до решения УЦ. В окне выпуска устройства появляется сообщение Выпуск устройства ожидает решения. Устройство переходит в состояние В ожидании.
Как настроить проверку запроса на сертификат в УЦ
- В разделе Конфигурация перейдите в настройки политики.
- В разделе Настройки PKI выберите УЦ и перейдите в раздел Шаблоны.
- Выберите шаблон, нажмите
и отключите опцию Автоматически одобрять запрос на сертификат.
Когда УЦ обработает запрос:
- Если запрос одобрен, сертификат получает статус Одобрен и записывается на устройство. В карточке устройства нажмите Продолжить выпуск устройства.
- Если запрос отклонен, отзовите и очистите устройство, затем начните выпуск заново.
Если на устройство одновременно записываются несколько сертификатов, устройство можно выпустить, когда оба запроса на сертификат одобрены в УЦ.
Если один из сертификатов был одобрен автоматически и имеет статус Действительный, он будет записан на устройство вместе со вторым сертификатом.
Вы можете настроить рассылку уведомлений по электронной почте, чтобы получать уведомления о статусе проверки.
Проверка подписанной формы сертификата
Если в шаблоне сертификата включена опция Требовать подписанный документ сертификата перед продолжением выпуска/обновления устройства, выпуск приостанавливается. Сертификат записывается на устройство только после того, как пользователь предоставит вам подписанную форму сертификата.
Подробнее о проверке документов
Проверка данных пользователя в СМЭВ
Вы можете настроить проверку данных пользователя в системе межведомственного электронного взаимодействия (СМЭВ) при выпуске или обновлении квалифицированного сертификата КриптоПро УЦ 2.0 или Валидата УЦ.
Как настроить интеграцию со СМЭВ
Данные можно проверить в СМЭВ при выпуске или обновлении устройства и в карточке пользователя. Чтобы проверить данные в карточке пользователя:
- Нажмите Проверить пользователя в СМЭВ в меню действий с пользователем.
- Выберите Тип пользователя: физическое лицо, юридическое лицо или индивидуальный предприниматель.
Подробнее о проверке разных типов пользователей - Введите данные пользователя и нажмите Далее.
- Проверка данных пользователя может занять несколько часов. Выберите опцию:
- Проверить повторно, чтобы редактировать данные пользователя и проверить их повторно.
- Одобрить данные пользователя, чтобы принудительно подтвердить корректность данных.
- Закрыть, чтобы продолжить проверку в фоновом режиме. Данные, введенные при проверке, сохраняются.
Результат проверки отобразится при следующей попытке выпуска или обновления устройства. Результат можно проверить в журнале событий.
Одобрение данных пользователя
Опция Одобрить данные пользователя позволяет принудительно подтвердить корректность данных, когда в СМЭВ еще не поступили недавно измененные персональные данные пользователя – например, при смене фамилии или замене паспорта.
Опция появляется, если проверка занимает больше 15 минут или завершилась с ошибкой.
Опция Одобрить данные пользователя доступна для членов роли c привилегией Одобрение данных запроса СМЭВ. Привилегии настраиваются в разделе Конфигурация → Роли.
Публикация выпущенных сертификатов
При выпуске устройства вы можете опубликовать сертификаты в различные хранилища.
Чтобы настроить публикацию сертификатов в хранилища:
- В разделе Конфигурация перейдите в настройки политики.
- В разделе Настройки PKI выберите УЦ и перейдите в раздел Шаблоны.
- Выберите шаблон и нажмите
.
- Включите нужные опции:
- Устанавливать сертификат в локальное хранилище
- Публиковать сертификат в каталоге пользователей
- Публиковать сертификат в ЕСИА
- Публиковать сертификат в файловое хранилище
- Публиковать сертификат в ЦФТ