Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline jampers  
#1 Оставлено : 3 декабря 2021 г. 13:11:16(UTC)
jampers

Статус: Новичок

Группы: Участники
Зарегистрирован: 25.09.2015(UTC)
Сообщений: 6
Российская Федерация

В сфере текущего выпуска ИФНС неэкспортируемых ключей возникла данная проблема.
Получен на Рутокене Лайт сертификат с флагом "неэкспортируемый", в реестр сервера не выгружается. Выгружен на жесткий диск в виде папки с 6 файлами. крипта 4.0.9944, версия ядра 4.0.9017 КС1.
Под админом (на сервере) работает успешно. Сертификат видится, читается, все с ним подписывается.
Под пользователями (терминально на том же сервере)сертификат не видится. Но если запустить крипту от имени администратора, то начинает видеть сертификаты. Но сторонним программам работать с ними не дает, к примеру СБИС его не видит. Пишет "не обнаружен контейнер секретного ключа". Я понимаю что блокирует где то на уровне с службы.
Пользователя добавлял в группу администраторы, все без толку.
Подскажите, есть ли возможность сделать так чтобы обращение к службе шло всегда с правами администратора?
Может я ошибаюсь, но я думаю что речь идет про эту службу C:\Windows\system32\svchost.exe -k cpcsp
Осознаю что это сделано по причинам безопасности, но увы надо решить задачу. Вставить в сервер 120 токенов я физически не смогу. Пока отрабатываю на одном ключе.
Offline Александр Лавник  
#2 Оставлено : 3 декабря 2021 г. 16:09:46(UTC)
Александр Лавник

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 30.06.2016(UTC)
Сообщений: 3,383
Мужчина
Российская Федерация

Сказал «Спасибо»: 53 раз
Поблагодарили: 776 раз в 718 постах
Автор: jampers Перейти к цитате
В сфере текущего выпуска ИФНС неэкспортируемых ключей возникла данная проблема.
Получен на Рутокене Лайт сертификат с флагом "неэкспортируемый", в реестр сервера не выгружается. Выгружен на жесткий диск в виде папки с 6 файлами. крипта 4.0.9944, версия ядра 4.0.9017 КС1.
Под админом (на сервере) работает успешно. Сертификат видится, читается, все с ним подписывается.
Под пользователями (терминально на том же сервере)сертификат не видится. Но если запустить крипту от имени администратора, то начинает видеть сертификаты. Но сторонним программам работать с ними не дает, к примеру СБИС его не видит. Пишет "не обнаружен контейнер секретного ключа". Я понимаю что блокирует где то на уровне с службы.
Пользователя добавлял в группу администраторы, все без толку.
Подскажите, есть ли возможность сделать так чтобы обращение к службе шло всегда с правами администратора?
Может я ошибаюсь, но я думаю что речь идет про эту службу C:\Windows\system32\svchost.exe -k cpcsp
Осознаю что это сделано по причинам безопасности, но увы надо решить задачу. Вставить в сервер 120 токенов я физически не смогу. Пока отрабатываю на одном ключе.
Здравствуйте.

Ключевой контейнер в реестре должен быть доступен для того пользователя, под которым предполагается его использовать.
Техническую поддержку оказываем тут
Наша база знаний
Offline jampers  
#3 Оставлено : 3 декабря 2021 г. 16:30:24(UTC)
jampers

Статус: Новичок

Группы: Участники
Зарегистрирован: 25.09.2015(UTC)
Сообщений: 6
Российская Федерация

Спасибо, не совсем то. Ключевой контейнер из неэкспортируемого серта в реестр не попадает. Совсем. Он слава богу что хоть извлекается в папку. Так вот для работы пришлось создать на отдельном диске хранилище этих извлеченных папок. Пользователи которые работают с этими ключами включены в группу, им даны права на доступ к этому диску. С помощью КроптоПРо "Установить личный сертификат" устанавливаем его и сопоставляем "найти контейнер автоматически". Всё - профит. СБИС видит его. В реестре его нет, а в системе он есть.
Offline Александр Лавник  
#4 Оставлено : 3 декабря 2021 г. 16:36:04(UTC)
Александр Лавник

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 30.06.2016(UTC)
Сообщений: 3,383
Мужчина
Российская Федерация

Сказал «Спасибо»: 53 раз
Поблагодарили: 776 раз в 718 постах
Автор: jampers Перейти к цитате
Спасибо, не совсем то. Ключевой контейнер из неэкспортируемого серта в реестр не попадает. Совсем. Он слава богу что хоть извлекается в папку. Так вот для работы пришлось создать на отдельном диске хранилище этих извлеченных папок. Пользователи которые работают с этими ключами включены в группу, им даны права на доступ к этому диску. С помощью КроптоПРо "Установить личный сертификат" устанавливаем его и сопоставляем "найти контейнер автоматически". Всё - профит. СБИС видит его. В реестре его нет, а в системе он есть.
Уточните, пожалуйста, что значит "В реестре его нет, а в системе он есть"?
Техническую поддержку оказываем тут
Наша база знаний
Offline jampers  
#5 Оставлено : 3 декабря 2021 г. 16:42:50(UTC)
jampers

Статус: Новичок

Группы: Участники
Зарегистрирован: 25.09.2015(UTC)
Сообщений: 6
Российская Федерация

Это значит что в ветке реестра HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro\Settings\USERS\S-1-5-21-1750323786-***********-1606430790-500 его нет. Но если запустить Крипту то по пути \\.\Fat12_G\**** (это диск на котjром лежит папка с выдранными 6 файлами *.key) он видит контейнер.
Понятно объяснил?
Offline Александр Лавник  
#6 Оставлено : 3 декабря 2021 г. 16:52:44(UTC)
Александр Лавник

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 30.06.2016(UTC)
Сообщений: 3,383
Мужчина
Российская Федерация

Сказал «Спасибо»: 53 раз
Поблагодарили: 776 раз в 718 постах
Автор: jampers Перейти к цитате
Это значит что в ветке реестра HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro\Settings\USERS\S-1-5-21-1750323786-***********-1606430790-500 его нет. Но если запустить Крипту то по пути \\.\Fat12_G\**** (это диск на котjром лежит папка с выдранными 6 файлами *.key) он видит контейнер.
Понятно объяснил?
А почему он там должен быть, если он хранится на диске G, а не в реестре?
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.