Установка сертификатов в хранилище компьютера
В разделе описывается, как установить сертификаты для сервисов и интеграций Indeed CM на рабочие станции под управлением OC Windows или Linux.
Установите следующие сертификаты:
- На сервер Indeed CM:
- Корневые сертификаты удостоверяющих центров (УЦ)
- Список отозванных сертификатов (CRL)
- SSL/TLS-сертификат для веб-сервера
- Корневой сертификат УЦ для сертификатов агента
- На рабочие станции пользователей – корневые сертификаты УЦ и список отозванных сертификатов (CRL)
Список отозванных сертификатов (CRL) содержит информацию о сертификатах, которые были отозваны в УЦ. Для проверки статуса корневых и промежуточных сертификатов убедитесь, что на рабочие станции пользователей и на сервер Indeed CM установлены актуальные списки отозванных сертификатов (CRL) от интегрированных УЦ.
Windows
Сертификаты можно установить следующими способами:
- Из файла
- В Диспетчере сертификатов (оснастка Сертификаты)
- С помощью КриптоПро CSP (для ГОСТ-сертификатов)
- Файл
- Диспетчер сертификатов
- КриптоПро CSP
- Откройте файл сертификата и нажмите Установить сертификат....
- В мастере импорта сертификатов выберите расположение хранилища Текущий пользователь или Локальный компьютер и нажмите Далее.
- Выберите Поместить все сертификаты в следующее хранилище, нажмите Обзор и выберите:
- Личное — для сертификатов пользователя или компьютера
- Доверенные корневые центры сертификации — для корневых сертификатов УЦ
- Промежуточные центры сертификации — для промежуточных сертификатов УЦ и списка отозванных сертификатов (CRL)
- Нажмите Далее и Готово.
Выдача разрешений на чтение закрытого ключа сертификата
После установки сертификата выдайте системе разрешения на чтение закрытого ключа.
- Откройте оснастку Сертификаты (Certificates).
- Правой кнопкой мыши нажмите на сертификат и выберите Все задачи (All tasks) → Управление закрытыми ключами... (Manage Private Keys...).
- Нажмите Добавить (Add).
- В меню Размещение (Location) укажите сервер.
- В поле Введите имена выбранных объектов (Enter the object names to select) укажите локальную группу IIS_IUSRS и нажмите Проверить имена (Check Names) и ОК.
- Выставите разрешения Полный доступ (Full Control) и Чтение (Read).
- Нажмите Применить (Apply).
- Откройте оснастку Сертификаты (Certificates): в меню Пуск выберите Выполнить (Win+R) и введите:
certmgr.msc, чтобы открыть хранилище сертификатов текущего пользователяcertlm.msc, чтобы открыть хранилище сертификатов локального компьютера
- Перейдите в нужное хранилище:
- Личное — для сертификатов пользователя или компьютера
- Доверенные корневые центры сертификации — для корневых сертификатов УЦ
- Промежуточные центры сертификации — для промежуточных сертификатов УЦ и списка отозванных сертификатов (CRL)
- В верхнем меню оснастки Сертификаты выберите Действие → Все задачи → Импорт.
- Следуйте инструкциям мастера импорта сертификатов.
Выдача разрешений на чтение закрытого ключа сертификата
После установки сертификата выдайте системе разрешения на чтение закрытого ключа.
- Откройте оснастку Сертификаты (Certificates).
- Правой кнопкой мыши нажмите на сертификат и выберите Все задачи (All tasks) → Управление закрытыми ключами... (Manage Private Keys...).
- Нажмите Добавить (Add).
- В меню Размещение (Location) укажите сервер.
- В поле Введите имена выбранных объектов (Enter the object names to select) укажите локальную группу IIS_IUSRS и нажмите Проверить имена (Check Names) и ОК.
- Выставите разрешения Полный доступ (Full Control) и Чтение (Read).
- Нажмите Применить (Apply).
Для работы с ГОСТ-сертификатами установите приложение КриптоПро CSP версии 5.0 или выше.
Чтобы установить ГОСТ-сертификат:
- Откройте КриптоПро CSP и перейдите на вкладку Сервис.
- В разделе Личный сертификат нажмите Установить личный сертификат.... Откроется Мастер установки личного сертификата.
- Укажите путь к файлу сертификата. Возможные форматы файла:
- PFX, P12 — файл с закрытым ключом
- CER, CRT — файл сертификата (требуется контейнер закрытого ключа)
- Нажмите Далее.предупреждение
Не устанавливайте пароль на контейнер закрытого ключа сертификата. Нажмите Далее без ввода пароля.
- В окне контейнера закрытого ключа выберите:
- Найти контейнер автоматически — КриптоПро CSP найдет контейнер по имени сертификата.
- Выбрать контейнер вручную — выберите имя контейнера из списка.
- В блоке Введенное имя задает ключевой контейнер выберите Компьютера и нажмите Далее.
- Нажмите Далее и Готово.
Linux
Cертификат можно установить следующими способами:
- С помощью утилиты OpenSSL в командной строке
- С помощью утилиты certmgr.exe в командной строке
- В приложении Инструменты КриптоПро (cptools) (для ГОСТ-сертификатов)
Если сертификат выпущен на рабочей станции под управлением ОС Windows, экспортируйте сертификат и его закрытый ключ.
Как экспортировать сертификат
- В оснастке Сертификаты правой кнопкой мыши нажмите на сертификат и выберите Все задачи (All Tasks) → Экспорт (Export). Откроется мастер экспорта сертификатов.
- Нажмите Далее (Next), выберите Да, экспортировать закрытый ключ (Yes, export the private key) и два раза нажмите Далее (Next).
- Установите пароль – включите опцию Пароль (Password), введите и подтвердите пароль. Нажмите Далее (Next).
- Выберите папку для экспорта сертификата.
- Нажмите Готово (Finish). В папке сохранится сертификат в формате PFX.
- Перенесите сертификат на рабочую станцию под управлением ОС Linux и следуйте инструкциям, описанным далее.
- OpenSSL
- Certmgr.exe
- Инструменты КриптоПро
Войдите в систему с учетной записью, от имени которой будет запускаться Indeed CM. По умолчанию это пользователь www-data.
sudo su -s /bin/sh www-dataКак убедиться, что пользователь www-data существует
Проверьте наличие пользователя www-data.
cat /etc/passwd | grep www-data
#Пример вывода, если пользователь www-data существует
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologinЕсли пользователя www-data не существует, создайте его.
sudo useradd -m -d /var/www -s /usr/sbin/nologin www-data
Разделите файл PFX на файл сертификата и файл закрытого ключа. Вместо PFXFILE подставьте имя файла PFX.
предупреждениеПри выполнении команд утилита openssl предлагает установить пароль для файла закрытого ключа (.key). Оставьте файл без пароля: два раза нажмите Enter.
openssl pkcs12 -in PFXFILE.pfx -nokeys | sed -ne '/-BEGIN CERTIFICATE/,/END CERTIFICATE/p' > SSL.crt
openssl pkcs12 -in PFXFILE.pfx -cacerts -nokeys | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p' > ca.crt
openssl pkcs12 -in PFXFILE.pfx -nocerts -out SSLencrypted.key
openssl rsa -in SSLencrypted.key -out SSL.key
rm SSLencrypted.keyФайл сертификата SSL.crt должен содержать следующее:
-----BEGIN CERTIFICATE-----
#Ваш сертификат#
-----END CERTIFICATE-----Создайте поддиректорию домашнего каталога пользователя www-data.
sudo mkdir -p /var/www/.dotnet/corefx/cryptography/x509stores/my/Объедините файл сертификата и файл ключа обратно в файл PFX. Поместите файл PFX в поддиректорию домашнего каталога пользователя.
предупреждениеПри выполнении команды утилита openssl предлагает установить пароль для файла PFX. Оставьте файл без пароля: два раза нажмите Enter.
sudo openssl pkcs12 -export -out /var/www/.dotnet/corefx/cryptography/x509stores/my/PFXFILE.pfx -inkey SSL.key -in SSL.crtНастройте право доступа 600 к файлу PFX.
sudo chmod 600 /var/www/.dotnet/corefx/cryptography/x509stores/my/PFXFILE.pfxЕсли вы устанавливаете корневой сертификат УЦ, добавьте его в список доверенных корневых сертификатов.
- Debian-based
- RHEL-based
- Поместите корневой сертификат в хранилище доверенных корневых сертификатов.
sudo cp <путь к файлу CER или CRT> /usr/share/ca-certificates/ - Перенастройте список доверенных корневых сертификатов.
sudo dpkg-reconfigure ca-certificates - Перезапустите систему.
sudo reboot
- Поместите корневой сертификат в хранилище доверенных корневых сертификатов.
sudo cp <путь к файлу CER или CRT> /etc/pki/ca-trust/source/anchors/ - Обновите хранилище доверенных корневых сертификатов.
sudo update-ca-trust extract - Перезапустите систему.
sudo reboot
Войдите в систему с учетной записью, от имени которой будет запускаться Indeed CM. По умолчанию это пользователь www-data.
sudo su -s /bin/sh www-dataКак убедиться, что пользователь www-data существует
Проверьте наличие пользователя www-data.
cat /etc/passwd | grep www-data
#Пример вывода, если пользователь www-data существует
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologinЕсли пользователя www-data не существует, создайте его.
sudo useradd -m -d /var/www -s /usr/sbin/nologin www-data
Установите сертификат в формате PFX с помощью утилиты certmgr.exe.
Личный сертификат# PFX
/opt/cprocsp/bin/amd64/certmgr -inst -pfx -file <путь к файлу PFX> -pin <пароль от файла PFX>
# CER
/opt/cprocsp/bin/amd64/certmgr -inst -file <путь к файлу CER> -cont <имя сертификата> -silentКорневой сертификат/opt/cprocsp/bin/amd64/certmgr -inst -store uRoot -file <путь к файлу CER или CRT>Список отозванных сертификатов (CRL)/opt/cprocsp/bin/amd64/certmgr -inst -crl -file <путь к файлу CRL>Если вы устанавливаете корневой сертификат УЦ, добавьте его в список доверенных корневых сертификатов.
- Debian-based
- RHEL-based
- Поместите корневой сертификат в хранилище доверенных корневых сертификатов.
sudo cp <путь к файлу CER или CRT> /usr/share/ca-certificates/ - Перенастройте список доверенных корневых сертификатов.
sudo dpkg-reconfigure ca-certificates - Перезапустите систему.
sudo reboot
- Поместите корневой сертификат в хранилище доверенных корневых сертификатов.
sudo cp <путь к файлу CER или CRT> /etc/pki/ca-trust/source/anchors/ - Обновите хранилище доверенных корневых сертификатов.
sudo update-ca-trust extract - Перезапустите систему.
sudo reboot
В приложении Инструменты КриптоПро можно установить только ГОСТ-сертификаты.
Войдите в систему с учетной записью, от имени которой будет запускаться Indeed CM. По умолчанию это пользователь www-data.
sudo su -s /bin/sh www-dataКак убедиться, что пользователь www-data существует
Проверьте наличие пользователя www-data.
cat /etc/passwd | grep www-data
#Пример вывода, если пользователь www-data существует
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologinЕсли пользователя www-data не существует, создайте его.
sudo useradd -m -d /var/www -s /usr/sbin/nologin www-data
Запустите cptools.
/opt/cprocsp/bin/amd64/cptoolsПерейдите на вкладку Сертификаты.
В выпадающем списке хранилищ сертификатов выберите:
- Личное — для сертификатов пользователя или компьютера
- Доверенные корневые центры сертификации — для корневых сертификатов УЦ
- Промежуточные центры сертификации — для промежуточных сертификатов УЦ и списка отозванных сертификатов (CRL)
Нажмите Установить сертификаты, выберите файл сертификата и нажмите Открыть.
Если сертификат установлен, в нижней части окна появится сообщение Установка завершена.