Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы123>»
Опции
К последнему сообщению К первому непрочитанному
Offline stel_la  
#1 Оставлено : 8 марта 2022 г. 11:23:01(UTC)
stel_la

Статус: Участник

Группы: Участники
Зарегистрирован: 26.10.2021(UTC)
Сообщений: 19

Всех приветствую.
Пытаюсь организовать авторизацию пользователей домена со смарт-картами по ГОСТ (Windows 2012R2, windows 10 и КриптоПРО 4.0.9963).
До этого попробовала на встроенных в windows сертификатах и все заработало с пол-пинка. Но после установки КриптоПРО на оба центра сертификации (главный и подчиненный), на все контроллеры домена (сертификат по шаблону "Контроллер домена" тоже перевыпустила на ГОСТовый) и выпуска сертификата "Вход со смарт картой" для пользователя, получаю ошибку "Не удалось проверить ваши учетные данные" (в контейнер "Личные" сертификатов пользователя и в раздел "Опубликованные сертификаты" пользователя в AD выпущенный с сертификат добавила). Прошу помочь ибо идеи кончились.

PS Все делала по инструкци ЖТЯИ.00088-01 92 01, может есть что то посвежее?
Offline stel_la  
#2 Оставлено : 9 марта 2022 г. 13:59:28(UTC)
stel_la

Статус: Участник

Группы: Участники
Зарегистрирован: 26.10.2021(UTC)
Сообщений: 19

Автор: stel_la Перейти к цитате
Всех приветствую.
Пытаюсь организовать авторизацию пользователей домена со смарт-картами по ГОСТ (Windows 2012R2, windows 10 и КриптоПРО 4.0.9963).
До этого попробовала на встроенных в windows сертификатах и все заработало с пол-пинка. Но после установки КриптоПРО на оба центра сертификации (главный и подчиненный), на все контроллеры домена (сертификат по шаблону "Контроллер домена" тоже перевыпустила на ГОСТовый) и выпуска сертификата "Вход со смарт картой" для пользователя, получаю ошибку "Не удалось проверить ваши учетные данные" (в контейнер "Личные" сертификатов пользователя и в раздел "Опубликованные сертификаты" пользователя в AD выпущенный с сертификат добавила). Прошу помочь ибо идеи кончились.

PS Все делала по инструкции ЖТЯИ.00088-01 92 01, может есть что то посвежее?


Такое ощущение, что не работает педаль "Использовать алгоритмы Крипто ПРО CSP на KDC" (если она установлена или снята - ошибка та же самая). Кроме лицензии на Крипто ПРО и Winlogon нужно что-то еще???

Отредактировано пользователем 9 марта 2022 г. 14:21:32(UTC)  | Причина: Не указана

Offline Захар Тихонов  
#3 Оставлено : 9 марта 2022 г. 15:21:11(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,177
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 38 раз
Поблагодарили: 567 раз в 544 постах
Здравствуйте
Сертификат издателя зарегистрировали на контроллере домена? ЖТЯИ.00087-03 92 01. КриптоПро CSP. Инструкция по использованию 6.6.1. Указания по настройке
У смарт карты включена поддержка Winlogon?
Техническую поддержку оказываем тут.
Наша база знаний.
Offline stel_la  
#4 Оставлено : 9 марта 2022 г. 17:06:13(UTC)
stel_la

Статус: Участник

Группы: Участники
Зарегистрирован: 26.10.2021(UTC)
Сообщений: 19

Автор: Захар Тихонов Перейти к цитате
Здравствуйте
Сертификат издателя зарегистрировали на контроллере домена? ЖТЯИ.00087-03 92 01. КриптоПро CSP. Инструкция по использованию 6.6.1. Указания по настройке
У смарт карты включена поддержка Winlogon?


На контроллере домена выпустила только сертификат DomainController. Корневые сертификаты головного и подчиненного ЦС на котроллерах доменов в соответствующих разделах установлены. При установке драйверов JaCartaUnifiedClient winlogon не включала, т.к. авторизация на встроенных виндовых сертификатах работала без них.

Отредактировано пользователем 9 марта 2022 г. 18:23:01(UTC)  | Причина: Не указана

Offline Захар Тихонов  
#5 Оставлено : 9 марта 2022 г. 19:37:39(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,177
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 38 раз
Поблагодарили: 567 раз в 544 постах
Если вы в групповые политики установили новый сертификат, то убедитесь что CRL по ссылка из сертификатов доступны и они актуальны (как на контроллере домена, так и на клиенте)
Техническую поддержку оказываем тут.
Наша база знаний.
Offline two_oceans  
#6 Оставлено : 10 марта 2022 г. 2:27:58(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 394 раз в 366 постах
Цитата:
на все контроллеры домена (сертификат по шаблону "Контроллер домена" тоже перевыпустила на ГОСТовый) и выпуска сертификата "Вход со смарт картой" для пользователя, получаю ошибку "Не удалось проверить ваши учетные данные"
Добрый день. Скорее всего, с данным случаем не связано, но вдруг, для информации.
Применительно к данному случаю моя мысль в том, что "Не удалось проверить ваши учетные данные" тоже может быть даже не близко к реальной причине.

Offline stel_la  
#7 Оставлено : 10 марта 2022 г. 9:42:18(UTC)
stel_la

Статус: Участник

Группы: Участники
Зарегистрирован: 26.10.2021(UTC)
Сообщений: 19

Автор: two_oceans Перейти к цитате
Цитата:
на все контроллеры домена (сертификат по шаблону "Контроллер домена" тоже перевыпустила на ГОСТовый) и выпуска сертификата "Вход со смарт картой" для пользователя, получаю ошибку "Не удалось проверить ваши учетные данные"
Добрый день. Скорее всего, с данным случаем не связано, но вдруг, для информации.
Применительно к данному случаю моя мысль в том, что "Не удалось проверить ваши учетные данные" тоже может быть даже не близко к реальной причине.



Это проверяла (без этого бы не работала двухфакторная авторизация на сертификатах "встроенных" в windows поставщиков шифрования), в PKI инфраструктуры ошибок нет, файлы доступны для скачивания.
Offline Захар Тихонов  
#8 Оставлено : 10 марта 2022 г. 11:36:46(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,177
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 38 раз
Поблагодарили: 567 раз в 544 постах
Вы проверили доступность CRL?
Техническую поддержку оказываем тут.
Наша база знаний.
Offline stel_la  
#9 Оставлено : 10 марта 2022 г. 12:30:29(UTC)
stel_la

Статус: Участник

Группы: Участники
Зарегистрирован: 26.10.2021(UTC)
Сообщений: 19

Автор: Захар Тихонов Перейти к цитате
Вы проверили доступность CRL?


Да. Список отзыва скачивается.
Offline Захар Тихонов  
#10 Оставлено : 14 марта 2022 г. 14:15:00(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,177
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 38 раз
Поблагодарили: 567 раз в 544 постах
Приложите скриншот из контроллера домена, что сертификат издателя зарегистрировали на контроллере домена ЖТЯИ.00087-03 92 01. КриптоПро CSP. Инструкция по использованию 6.6.1. Указания по настройке
Приложите скриншот что в сертификате указан верных идентификатор контроллера домена, который отображается в КриптоПро CSP.
Пароли на ключи контроллеров домена вы устанавливали?
Техническую поддержку оказываем тут.
Наша база знаний.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
4 Страницы123>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.