Статус: Активный участник
Группы: Участники
Зарегистрирован: 22.08.2019(UTC) Сообщений: 61
Сказал(а) «Спасибо»: 29 раз
|
Здравствуйте!
Просьба подсказать как в КриптоПро УЦ 2.0 можно настроить выпуск CRL-файлов таким образом, чтобы они выпускались каждые 30 минут и при этом каждый из них действовал 18 часов
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 17.08.2015(UTC) Сообщений: 3,175 Откуда: Калининград Сказал «Спасибо»: 38 раз Поблагодарили: 566 раз в 543 постах
|
Здравствуйте. В КриптоПро УЦ 2.0 настраивается дата выпуска CRL, а не срок его действия. Технически конечно можно заморочиться и выпускать CRL каждые 30 минут со сроком действия 18 часов, но это будет 36 действующих CRL (разные по составу) - и это не есть хорошо. я вам не рекомендую так делать. Интервал перекрытия действующего старого CRL и выпущенного нового, не должен накладываться еще и на выпуск третьего CRL. Существует служба OCSP, для проверки статуса сертификата, если она работает по БД УЦ то там самый актуальный статус сертификата и не требуется плодить CRL. |
|
1 пользователь поблагодарил Захар Тихонов за этот пост.
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 22.08.2019(UTC) Сообщений: 61
Сказал(а) «Спасибо»: 29 раз
|
Автор: Захар Тихонов Здравствуйте. В КриптоПро УЦ 2.0 настраивается дата выпуска CRL, а не срок его действия. Технически конечно можно заморочиться и выпускать CRL каждые 30 минут со сроком действия 18 часов, но это будет 36 действующих CRL (разные по составу) - и это не есть хорошо. я вам не рекомендую так делать. Интервал перекрытия действующего старого CRL и выпущенного нового, не должен накладываться еще и на выпуск третьего CRL. Существует служба OCSP, для проверки статуса сертификата, если она работает по БД УЦ то там самый актуальный статус сертификата и не требуется плодить CRL. а как это реализовать? дело в том, что на ЦС с недавнего времени по каким-то непонятным причинам стали возникать проблемы с выпуском CRL (примерно раз в сутки в произвольный момент времени, в журнале только одна ошибка "Службе сертификатов КриптоПро УЦ 2.0 не удалось создать список отзыва сертификатов..."), что приводит к неработоспособности УЦ, когда срок действия CRL истекает Перестроение индексов БД ЦС, перезапуск служб и перезагрузка сервера ЦС не помогают, до этого CRL успешно публиковались на протяжении нескольких лет Приходится экстренно выпускать внеочередной CRL (иногда он выпускается только после перезагрузки) Лучше уж будет много действующих CRL, чем получать неработоспособный УЦ
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 17.08.2015(UTC) Сообщений: 3,175 Откуда: Калининград Сказал «Спасибо»: 38 раз Поблагодарили: 566 раз в 543 постах
|
Ошибку выпуска CRL надо решать, создавайте заявку на портале ТП support.cryptopro.ru
Костыль с "не правильной работой" выпуска CRL, руками, с помощью certutil -config '' -crl dd:hh |
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close