Валидата УЦ
Чтобы настроить работу Indeed CM с Валидата УЦ:
- Настройте один из режимов работы с Валидата УЦ.
- Офлайн – в УЦ обрабатываются запросы пользователей в формате PKCS#10, после чего сертификаты выдаются пользователям.
- Онлайн – сервер Indeed CM заменяет АРМ Оператора ЦР Валидата.
- Подготовьте шаблоны сертификатов пользователей.
Настройка режима работы
- Офлайн
- Онлайн
Чтобы настроить работу Indeed CM с Валидата УЦ в офлайн-режиме, предоставьте сервисной учетной записи права на чтение и запись файлов в каталоге для обмена файлами с Центром Регистрации Валидата УЦ. Убедитесь, что в каталоге содержится следующее:
- Корневой и промежуточные сертификаты Валидата УЦ
- Актуальный файл списка отозванных сертификатов (CRL)
- Подкаталог для входящих незащищенных запросов пользователей в формате PKCS#10
- Подкаталог сертификатов для выдачи конечным пользователям
Запросы в формате PKCS#10 можно обработать только в ручном режиме на АРМ Администратора ЦР.
Чтобы настроить работу Indeed CM с Валидата УЦ в онлайн-режиме:
- Предоставьте сервисной учетной записи права на чтение и запись файлов в каталоге для обмена файлами с Центром Сертификации Валидата УЦ.
- Настройте подключение к АРМ Администратора Центра Регистрации Валидата УЦ с помощью сертификата Оператора ЦР.
Сертификат Оператора ЦР используется как при подключении к сервису ЦР для аутентификации по протоколу TLS, так и для подписания XML-шаблона на получение или отзыв сертификата ключа проверки электронной подписи пользователя.
Убедитесь, что сертификат Оператора ЦР содержит значение Оператор Центра Регистрации (OID: 1.3.6.1.4.1.10244.6.1) и Проверка подлинности TLS клиента (OID: 1.3.6.1.5.5.7.3.2).
Чтобы выпустить сертификат Оператора ЦР, используйте Валидата CSP или КриптоПро CSP.
Выпуск сертификата Оператора ЦР с помощью Валидата CSP
- Чтобы создать шаблон сертификата, в основном меню АРМ Администратора ЦР выберите Центр Регистрации → Сформировать запрос на сертификат абонента.
- Выберите шаблон и нажмите Далее.
- Заполните атрибуты сертификата для построения Имени Владельца сертификата, при необходимости включите опцию Разрешить генерацию ключа шифрования и нажмите Далее.
- Выберите области применения ключа Оператор ЦР и Проверка подлинности TLS клиента и нажмите Далее.
- Выберите регламент сертификата и нажмите Далее.
- Выберите дополнения для сертификата и нажмите Далее.
- При необходимости задайте атрибуты Альтернативного имени Владельца сертификата и нажмите Готово.
Преобразование закрытого ключа сертификата
Если вы выпустили сертификат с помощью Валидата CSP, преобразуйте его закрытый ключ из Validata GOST R 34.10-2012 CSP в Crypto-Pro GOST R 34.10-2012 CSP:
- Запустите приложение Validata CSP от имени администратора.
- Перейдите на вкладку Ключи. В поле Преобразовать выберите поля:
- Из: Validata GOST R 34.10-2012 CSP
- В: Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider.

- Следуйте инструкциям мастера, чтобы преобразовать закрытый ключ сертификата Оператора ЦР в Crypto-Pro GOST R 34.10-2012 CSP.
- Установите на сервер Indeed CM следующие сертификаты:
- Преобразованный ключ и сертификат Оператора ЦР в локальное хранилище сертификатов компьютера
- Сертификат корневого центра сертификации Валидата УЦ в хранилище доверенных корневых сертификатов компьютера
- Сертификат промежуточного центра сертификации и список отозванных сертификатов (CRL) Валидата УЦ в хранилище промежуточных сертификатов компьютера
Подготовка шаблонов сертификатов пользователей
В Центре Регистрации Валидата УЦ подготовьте XML-шаблоны сертификатов, которые будут использоваться для выпуска сертификатов конечным пользователям.
Чтобы настроить шаблон сертификата пользователя в Центре Регистрации Валидата УЦ:
В основном меню АРМ Оператора или Администратора ЦР выберите Центр Регистрации → Создать новый шаблон сертификата.
Укажите Наименование шаблона и нажмите Далее.
Заполните атрибуты сертификата для построения Имени Владельца сертификата. При необходимости включите опцию Разрешить генерацию ключа шифрования, чтобы создать ключ шифрования для сертификата. Если опция не включена, то пользователю, для которого создается сертификат, запрещено иметь ключ шифрования.
Поддерживаемые атрибуты для построения Х.500-имени пользователя
- Должность (T)
- Неструктурированное имя (unstructuredName)
- Неструктурированный адрес (unstructuredAddress)
- ОГРН (OGRN)
- ОГРНИП (ORGNIP)
- СНИЛС (SNILS)
- ИНН (INN)
- ИНН юридического лица (INNLE)
- Фамилия (SN)
- Приобретенное имя (GN)
- Общее имя (CN)
- Организация (O)
- Название улицы, номер дома (street)
- Населенный пункт (L)
- Город, область (ST)
- Страна (С)
- Почтовый адрес RFC822 (Email)
- Подразделение (OU)

Установите время действия ключа ЭП и нажмите Далее.
Выберите область применения ключа и нажмите Далее.
Выберите регламент для сертификата и нажмите Далее.
Выберите дополнения для сертификата и нажмите Далее.
Укажите альтернативное имя владельца сертификата и нажмите Готово.
Поддерживаемые атрибуты для построения альтернативного имени владельца сертификата
- Описание
- Имя участника-пользователя (User Principal Name)

Чтобы использовать созданный шаблон в Indeed CM, очистите значения заполненных атрибутов в текстовом редакторе и при сохранении шаблона перекодируйте его в UTF-8.
Пример отредактированного шаблона
<?xml version="1.0" encoding="UTF-8" ?>
<pkiUser>
<templateName>Квалифицированный сертификат</templateName>
<templateSubject>
<INN></INN>
<INNLE></INNLE>
<OGRNIP></OGRNIP>
<OGRN></OGRN>
<SNILS></SNILS>
<T></T>
<SN></SN>
<GN></GN>
<Email></Email>
<CN></CN>
<OU></OU>
<O></O>
<street></street>
<L></L>
<ST></ST>
<C></C>
</templateSubject>
<subjectAltName>
<UPN></UPN>
<emailAddress></emailAddress>
<description>СЗ № $docNumber от $docDate</description>
</subjectAltName>
<ExtKeyUsage>1.3.6.1.5.5.7.3.2</ExtKeyUsage>
<ExtKeyUsage>1.3.6.1.5.5.7.3.4</ExtKeyUsage>
<Policy>
<OID>1.2.643.100.113.1</OID>
<UserNotice>Класс средства ЭП КС1</UserNotice>
<Org>Минкомсвязь России</Org>
</Policy>
<Policy>
<OID>1.2.643.100.113.2</OID>
<UserNotice>Класс средства ЭП КС2</UserNotice>
<Org>Минкомсвязь России</Org>
</Policy>
<Extension>
<OID>1.2.643.100.111</OID>
<Type>ASN1_UTF8STRING</Type>
<Value></Value>
</Extension>
<Encipherment>yes</Encipherment>
<IdentificationKind>0</IdentificationKind>
</pkiUser>