Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

КриптоПро УЦ 2.0

Чтобы настроить работу Indeed CM с КриптоПро УЦ 2.0:

  1. Создайте сервисную группу пользователей в Центре Регистрации.
  2. Создайте сервисную учетную запись для работы с КриптоПро УЦ 2.0.
  3. Выпустите сертификат агента подачи заявок и установите его в личное хранилище сертификатов на сервере Indeed CM.
  4. Установите корневой сертификат КриптоПро УЦ 2.0 в хранилище доверенных корневых сертификатов на сервере Indeed CM.
  5. Настройте подключение к КриптоПро УЦ 2.0 в Консоли управления Indeed CM.

Если каталог пользователей расположен только в Центре Регистрации КриптоПро УЦ 2.0, настройте аутентификацию в веб-сервисах Indeed CM по сертификатам.

Создание сервисной учетной записи

Описанный далее вариант создания сервисной учетной записи является рекомендуемым, но не единственным. Вы можете создать учетную запись пользователя и выпустить сертификат в Центре Регистрации, затем экспортировать его, чтобы установить на сервер Indeed CM.

  1. Запустите браузер от имени администратора на сервере Indeed CM.
  2. Откройте веб-портал Центра Регистрации КриптоПро УЦ 2.0: https://<имя сервера УЦ>/UI/.
  3. На начальной странице выберите Регистрация. Откроется форма регистрации пользователя.
  4. Укажите Имя и E-mail сервисной учетной записи.
  5. Сохраните выданный ЦР логин и временный пароль.
  6. При необходимости укажите дополнительную информацию и завершите регистрацию.
  7. В Консоли управления ЦР одобрите запрос на регистрацию нового пользователя.
  8. Добавьте созданного пользователя в группу безопасности Indeed CM Service Users.

Выпуск сертификата агента подачи заявок для сервисной учетной записи

Чтобы выпустить сертификат агента подачи заявок, создайте шаблон и получите сертификат.

Создание шаблона сертификата

  1. Запустите утилиту Диспетчер УЦ.
  2. В разделе Сервер ЦС выберите Шаблоны сертификатов.
  3. Создайте шаблон сертификата Indeed CM Service User на основе шаблона Пользователь. Откроется окно свойств шаблона.
  4. При необходимости укажите Срок действия сертификата.
  5. В разделе Параметры создания ключа выберите Ключ принадлежит: Компьютеру и убедитесь, что включена опция Разрешить экспорт ключа.
  6. В разделе Настройка расширений сертификата выберите Улучшенный ключ (2.5.29.37) и нажмите Изменить....
  7. В окне Настройки расширения нажмите Изменить....
  8. Поставьте отметку напротив пункта Агент запроса сертификата и два раза нажмите OK.
  9. Нажмите Применить.

Получение сертификата

  1. На сервере Indeed CM войдите в личный кабинет пользователя КриптоПро УЦ по логину и временному паролю сервисной учетной записи.
  2. Создайте запрос на сертификат.
    1. Откройте вкладку Сертификаты.
    2. В верхней панели меню выберите Создать. Откроется окно запроса на сертификат.
    3. Выберите шаблон сертификата Indeed CM Service User.
    4. Выберите криптопровайдер Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider. Также поддерживаются криптопровайдеры RSA.
    5. Нажмите Создать.
  3. Дождитесь, когда Оператор Центра Регистрации одобрит запрос.
  4. В личном кабинете пользователя КриптоПро перейдите в раздел ЗапросыИзготовление. После выпуска сертификата статус запроса изменится на Завершен. Изготовленный сертификат отобразится на вкладке СертификатыДействительные.
  5. Сохраните сертификат: выделите его и в правой части строки нажмите Скачать.
Для инсталляций с несколькими серверами Indeed CM

Если в инфраструктуре планируется несколько серверов Indeed CM, то сертификат сервисной учетной записи необходимо выпустить с экспортируемым закрытым ключом. Перенесите этот сертификат и его контейнер закрытого ключа на каждый сервер Indeed CM.

Установка сертификатов на сервер Indeed CM

Установите на сервер Indeed CM следующие сертификаты:

  • Сертификат агента подачи заявок в личное хранилище сертификатов компьютера
  • Сертификат корневого центра сертификации КриптоПро УЦ 2.0 в хранилище доверенных корневых сертификатов компьютера
  • Список отозванных сертификатов (CRL) в хранилище промежуточных сертификатов компьютера

Как установить сертификаты

Настройка аутентификации в веб-сервисах Indeed CM по сертификатам

Чтобы настроить аутентификацию в веб-сервисах Indeed CM по сертификатам, получите сертификат аутентификации сервера КриптоПро УЦ 2.0 и установите его в личное хранилище сертификатов на сервере Indeed CM.

  1. Зарегистрируйте нового пользователя КриптоПро УЦ. В качестве имени пользователя укажите FQDN сервера Indeed CM.
  2. На рабочей станции, где установлен сервер Indeed CM, войдите в личный кабинет пользователя КриптоПро УЦ по идентификатору и временному паролю.
  3. Создайте запрос на сертификат:
    1. Откройте вкладку Сертификаты.
    2. В верхней панели меню выберите Создать. Откроется окно запроса на сертификат.
    3. Выберите шаблон сертификата Веб-сервер.
    4. Выберите криптопровайдер Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider. Также поддерживаются криптопровайдеры RSA.
    5. В параметре Ключ будет использоваться для выберите Подпись.
    6. Нажмите Создать.
  4. Дождитесь, когда Оператор Центра Регистрации одобрит запрос.
  5. В личном кабинете пользователя КриптоПро перейдите в раздел ЗапросыИзготовление. После выпуска сертификата статус запроса изменится на Завершен. Изготовленный сертификат отобразится на вкладке СертификатыДействительные.
  6. Сохраните сертификат: выделите его и в правой части строки нажмите Скачать.
  7. Установите сертификат в личное хранилище на сервере Indeed CM.