Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

КриптоПро DSS 2.0

ПАК "КриптоПро DSS" версии 2.0 предназначен для защищенного хранения закрытых ключей пользователей и для удаленного выполнения операций по созданию электронной подписи.

Интеграция c Indeed Certificate Manager позволяет выпускать средства облачной аутентификации и вести их централизованный учет. Для работы с электронной подписью не требуется устройство (USB-токен или смарт-карта), ключи генерируются и хранятся в хранилище КриптоПро DSS. Для доступа и использования электронной подписи применяется облачный криптопровайдер КриптоПро Cloud CSP.

Предварительные настройки

Для интеграции Indeed Certificate Manager c КриптоПро DSS настройте следующее:

  • Сервер Indeed CM версии 5.1 и выше
  • ПАК "КриптоПро УЦ" 2.0
  • ПАК "КриптоПро DSS" 2.0
  • ПАКМ "КриптоПро HSM"
  • КриптоПро CSP 5.0
  • Интеграция КриптоПро УЦ 2.0 с КриптоПро DSS
Подробнее об интеграции КриптоПро УЦ 2.0 с КриптоПро DSS

Интеграция КриптоПро УЦ 2.0 и КриптоПро DSS необходима для управления пользователями и их сертификатами в удостоверяющем центре. КриптоПро DSS выступает в роли привилегированного пользователя в КриптоПро УЦ 2.0. Создание и обновление пользователей, запрос сертификатов и прочие действия в УЦ выполняются от имени Оператора DSS. Подробная инструкция по интеграции входит в комплект поставки ПАК "КриптоПро DSS".

Настройка интеграции

Для работы с КриптоПро DSS используется учетная запись Оператор DSS. Чтобы настроить работу Indeed CM с КриптоПро DSS 2.0:

  1. Установите на сервер Indeed CM следующие сертификаты:

    • Сертификат Оператора DSS в личное хранилище сертификатов компьютера
    • Корневые сертификаты КриптоПро УЦ 2.0 и КриптоПро DSS 2.0 в хранилище доверенных корневых сертификатов компьютера

    Как установить сертификаты

  2. Выдайте учетной записи Оператор DSS разрешения на папку с пользователями в КриптоПро УЦ 2.0.

    1. Создайте группу безопасности, например, DSS Operators, и добавьте в нее учетную запись Оператор DSS.
    2. Откройте свойства папки, где будут располагаться пользователи DSS, перейдите на вкладку Безопасность (Security) и добавьте созданную группу DSS Operators.
    3. Выдайте группе следующие разрешения.
    Список разрешений
    Наименование разрешенияТип объектаКомментарий
    Чтение свойствПапка, ПользовательЧтение свойств объекта. Если у субъекта нет права чтения свойств объекта, то объект не виден субъекту.
    Запрос регистрацииПапкаСоздание запроса на регистрацию пользователя
    Запрос сертификатаПользователь, шаблонСоздание запроса сертификата для пользователя
    Запрос аннулированияПользовательСоздание запроса на аннулирование сертификата пользователя
    Запрос приостановленияПользовательСоздание запроса на приостановление сертификата пользователя
    Запрос возобновленияПользовательСоздание запроса на возобновление сертификата пользователя
    Одобрение регистрацииПапкаОдобрение запроса на регистрацию пользователя
    Одобрение сертификатаПользователь, шаблонОдобрение запроса сертификата для пользователя
    Одобрение аннулированияПользовательОдобрение запроса на аннулирование сертификата пользователя
    Одобрение приостановленияПользовательОдобрение запроса на приостановление сертификата пользователя
    Одобрение возобновленияПользовательОдобрение запроса на возобновление сертификата пользователя
    Передача запросовПользовательПередача запросов, подписанных пользователем-получателем услуги, а не подписью пользователя, передающего или одобряющего запрос
    Запрос переименованияПользовательСоздание запроса на изменение данных пользователя
    Одобрение переименованияПользовательОдобрение запроса на изменение данных пользователя
  3. Настройте подключение к КриптоПро DSS 2.0 в Консоли управления Indeed CM.