Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

Выпуск

При выпуске устройство персонализируется для конкретного пользователя в соответствии с настройками назначенной политики использования устройств. По каждому шаблону сертификата Indeed CM генерирует на устройстве ключевую пару, формирует подписанный запрос на сертификат и отправляет его в удостоверяющий центр (УЦ). После одобрения запроса в УЦ сертификат записывается на устройство.

Предварительные настройки

Параметры выпуска устройства задаются в политике использования устройств. Перед началом работы проверьте настройки следующих разделов политики:

  • Выпуск — общие настройки процесса выпуска устройства.
  • Инициализация устройства — параметры инициализации, заданные отдельно для каждого типа устройств.
  • Настройки PKI — настройки УЦ и шаблонов сертификатов.
  • Поведение — разрешения для администраторов/операторов и пользователей.

Процесс выпуска

  1. Откройте окно выпуска устройства одним из способов:

    • В разделе Пользователи найдите пользователя, откройте его карточку и нажмите Выпустить устройство.
    • В разделе Устройства нажмите Выпустить устройство, найдите пользователя и нажмите Выбрать.
  2. Выберите шаблоны, по которым формируются сертификаты для записи на устройство. Обязательные сертификаты записываются на устройство автоматически.

  3. Если в политике настроена интеграция со СМЭВ и сертификат выпускается по шаблону для КриптоПро УЦ 2.0 или Валидата УЦ, отобразится форма проверки СМЭВ. Проверьте данные пользователя.
    Подробнее о проверке в СМЭВ

  4. (Опционально) Включите опцию Инициализировать устройство. При инициализации все данные на устройстве удаляются. Параметры инициализации настраиваются в политике в разделе Выпуск и Инициализация устройства.

  5. Заполните форму выпуска устройства:

    • Имя устройства

      Имя устройства, которое отображается в Indeed CM. Поле заполняется автоматически, если в политике в разделе Выпуск включена опция Генерировать имя устройства автоматически.

    • Комментарий к устройству

      Произвольный комментарий. Обязательное поле, если в политике в разделе Выпуск включена опция Требовать указания комментария к устройству.
      Для шаблонов сертификатов КриптоПро УЦ 2.0 комментарий попадает в запрос на сертификат, если в параметрах шаблона включена опция Использовать комментарий устройства в качестве комментария пользователя к запросу на сертификат.

    • Теги

      Теги из списка, заданного в разделе КонфигурацияТеги. Обязательное поле, если в политике в разделе Выпуск включена опция Требовать указания тегов к устройству.

    • Номер и дата документа

      Реквизиты документа, на основании которого изготавливается СКЗИ.
      Поле отображается, если устройство поддерживает аппаратную криптографию, не добавлено в Indeed CM и в политике в разделе ПоведениеОбщие разрешения включена опция Автоматически добавлять устройства при выпуске или назначении.

  6. Подключите устройство к рабочей станции. Подключенное устройство автоматически отображается в поле Устройство.

  7. Если устройство еще не добавлено в Indeed CM и в политике в разделе ПоведениеОбщие разрешения включена опция Автоматически добавлять устройства при выпуске или назначении, отобразится раздел Дополнительно. При необходимости введите PIN-коды устройства.

    Раздел Дополнительно

    Введите PIN-коды в зависимости от настроек инициализации (шаг 4):

    • При выпуске с инициализацией введите PIN-код администратора.
    • При выпуске без инициализации введите PIN-код пользователя и PIN-код администратора.

    Для устройств с несколькими областями (например, PKI и ГОСТ на JaCarta) введите PIN-код для каждой области. Для устройств eToken со встроенной защитой от форматирования укажите ключ инициализации.

    Если поля PIN-кодов оставить пустыми, Indeed CM подставит значения из файла типа устройства (раздел Конфигурация → Типы устройств).

  8. Нажмите Выпустить. Дальнейшие действия зависят от настроек политики и типа устройства.

    Отслеживание сторонних сертификатов при выпуске без инициализации

    Если в политике в разделе Поведение → Общие разрешения включена опция Искать сертификаты при выпуске/обновлении устройства для отслеживания срока действия и на устройстве найдены сторонние сертификаты, отобразится их список.

    Отметьте сертификаты, которые нужно отслеживать, и нажмите OK.

    Подробнее об отслеживаемых сертификатах

    PIN-код пользователя

    Если в политике в разделе Выпуск включена опция Устанавливать случайный PIN-код пользователя, после выпуска устройства отображается сгенерированный PIN-код. Сохраните его и передайте пользователю одним из способов:

    • По электронной почте
      Доступно, если в разделе Уведомления настроена рассылка уведомлений по электронной почте.

    • В печатном виде
      Нажмите , и PIN-код сохранится в файл PinEnvelope.pdf.
      Параметры печати настраиваются в шаблоне C:\inetpub\wwwroot\cm\mc\wwwroot\content\pinenvelope.xsl. По умолчанию выводятся имя и e-mail пользователя, тип, серийный номер устройства и PIN-код пользователя.

Информация об устройстве появится в карточке пользователя в разделе Назначенные устройства.

Особенности выпуска устройств Рутокен БИО

Если вы выпускаете устройство Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО), на которое записывается сертификат с биометрической защитой, в процессе выпуска откроется окно биометрической аутентификации. Пользователь должен пройти биометрическую аутентификацию, чтобы подтвердить выпуск сертификата.

Если биометрия на устройстве еще не зарегистрирована, перед аутентификацией откроется окно регистрации биометрии.

Подробнее о работе с устройствами Рутокен БИО

Проверка запроса на сертификат в УЦ

Если в шаблоне сертификата отключена автоматическая обработка запроса в УЦ, выпуск устройства приостанавливается до решения УЦ. В окне выпуска устройства появляется сообщение Выпуск устройства ожидает решения. Устройство переходит в состояние В ожидании.

Как настроить проверку запроса на сертификат в УЦ
  1. В разделе Конфигурация перейдите в настройки политики.
  2. В разделе Настройки PKI выберите УЦ и перейдите в раздел Шаблоны.
  3. Выберите шаблон, нажмите и отключите опцию Автоматически одобрять запрос на сертификат.

Когда УЦ обработает запрос:

предупреждение

Если на устройство одновременно записываются несколько сертификатов, устройство можно выпустить, когда оба запроса на сертификат одобрены в УЦ.
Если один из сертификатов был одобрен автоматически и имеет статус Действительный, он будет записан на устройство вместе со вторым сертификатом.

Вы можете настроить рассылку уведомлений по электронной почте, чтобы получать уведомления о статусе проверки.

Проверка подписанной формы сертификата

Если в шаблоне сертификата включена опция Требовать подписанный документ сертификата перед продолжением выпуска/обновления устройства, выпуск приостанавливается. Сертификат записывается на устройство только после того, как пользователь предоставит вам подписанную форму сертификата.

Подробнее о проверке документов

Проверка данных пользователя в СМЭВ

Вы можете настроить проверку данных пользователя в системе межведомственного электронного взаимодействия (СМЭВ) при выпуске или обновлении квалифицированного сертификата КриптоПро УЦ 2.0 или Валидата УЦ.
Как настроить интеграцию со СМЭВ

Данные можно проверить в СМЭВ при выпуске или обновлении устройства и в карточке пользователя. Чтобы проверить данные в карточке пользователя:

  1. Нажмите Проверить пользователя в СМЭВ в меню действий с пользователем.
  2. Выберите Тип пользователя: физическое лицо, юридическое лицо или индивидуальный предприниматель.
    Подробнее о проверке разных типов пользователей
  3. Введите данные пользователя и нажмите Далее.
  4. Проверка данных пользователя может занять несколько часов. Выберите опцию:
    • Проверить повторно, чтобы редактировать данные пользователя и проверить их повторно.
    • Одобрить данные пользователя, чтобы принудительно подтвердить корректность данных.
    • Закрыть, чтобы продолжить проверку в фоновом режиме. Данные, введенные при проверке, сохраняются.

Результат проверки отобразится при следующей попытке выпуска или обновления устройства. Результат можно проверить в журнале событий.

Одобрение данных пользователя

Опция Одобрить данные пользователя позволяет принудительно подтвердить корректность данных, когда в СМЭВ еще не поступили недавно измененные персональные данные пользователя – например, при смене фамилии или замене паспорта.

Опция появляется, если проверка занимает больше 15 минут или завершилась с ошибкой.

Примечание

Опция Одобрить данные пользователя доступна для членов роли c привилегией Одобрение данных запроса СМЭВ. Привилегии настраиваются в разделе КонфигурацияРоли.

Публикация выпущенных сертификатов

При выпуске устройства вы можете опубликовать сертификаты в различные хранилища.

Чтобы настроить публикацию сертификатов в хранилища:

  1. В разделе Конфигурация перейдите в настройки политики.
  2. В разделе Настройки PKI выберите УЦ и перейдите в раздел Шаблоны.
  3. Выберите шаблон и нажмите .
  4. Включите нужные опции:
    • Устанавливать сертификат в локальное хранилище
    • Публиковать сертификат в каталоге пользователей
    • Публиковать сертификат в ЕСИА
    • Публиковать сертификат в файловое хранилище
    • Публиковать сертификат в ЦФТ