Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Ivan_2204  
#1 Оставлено : 21 апреля 2022 г. 2:15:35(UTC)
Ivan_2204

Статус: Новичок

Группы: Участники
Зарегистрирован: 20.04.2022(UTC)
Сообщений: 1
Российская Федерация
Откуда: Камчатский край

В момент, когда должно запуститься формирование контейнера, появляется сообщение:
"Ошибка создания запроса на сертификат
The Keyset parameter is invalid. (0x8009001F)"

Проверки АРМ пользователя и плагина КриптоПро проходят успешно.


Используемое ПО:

Сообщения из /var/log/syslog:

Результат команд для отображения считывателей и носителей:

Список, установленных пакетов:

Отредактировано пользователем 21 апреля 2022 г. 2:16:19(UTC)  | Причина: Не указана

Offline two_oceans  
#2 Оставлено : 22 апреля 2022 г. 7:29:28(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 394 раз в 366 постах
Добрый день.
Возможно проблема в том, что установлено КС2 исполнение. Исполнение КС2 отключает биологический ДСЧ и для корректной работы в таком исполнении нужен аппаратный ДСЧ, например, "Соболь" (если действительно нужно КС2) либо удалить КС2 и установить КС1 (если КС2 установлено по ошибке).
thanks 1 пользователь поблагодарил two_oceans за этот пост.
nickm оставлено 22.04.2022(UTC)
Offline chebrovns  
#3 Оставлено : 27 апреля 2022 г. 15:32:54(UTC)
chebrovns

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.04.2022(UTC)
Сообщений: 2

Сказал(а) «Спасибо»: 1 раз
Добрый день!
Точно такая же проблема, хоть и установлено только КС1. Если устанавливаю версию КриптоПро 5, то проблема пропадает. Но созданные сертификаты в пятой версии не подходят для СБИС.
Offline Андрей Русев  
#4 Оставлено : 27 апреля 2022 г. 21:45:56(UTC)
Русев Андрей

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 16.04.2008(UTC)
Сообщений: 1,272

Сказал(а) «Спасибо»: 22 раз
Поблагодарили: 446 раз в 325 постах
Автор: chebrovns Перейти к цитате
Но созданные сертификаты в пятой версии не подходят для СБИС.

А почему вы решили, что не подходят? Первая попавшаяся ссылка на форум СБИС, где видно, что с КриптоПро 5.0 всё работает:
https://n.sbis.ru/forum/...f-410c-ac26-6a448d82ade9


Официальная техподдержка. Официальная база знаний.
Offline chebrovns  
#5 Оставлено : 28 апреля 2022 г. 11:39:18(UTC)
chebrovns

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.04.2022(UTC)
Сообщений: 2

Сказал(а) «Спасибо»: 1 раз
При запросе сертификата через КриптоПро 5 полномочия, связанные с шифрованием есть (о чем видно при создании запроса на сертификат: Использование ключа (Цифровая подпись (digitalSignature), Неотрекаемость (nonRepudiation), Шифрование ключей (keyEncipherment), Шифрование данных (dataEncipherment),Согласование ключей (keyAgreement)) , а в самом выпущенном сертификате - нет, при просмотре полномочий сертификата в СБИС остается только запись "Проверка подлинности". Возможно, это проблема УЦ ФК. В создаваемом сертификате с помощью КриптоПро 4 таких проблем нет.
Но, тем не менее, важно решение ошибки из 1го сообщения темы.
Offline Андрей Русев  
#6 Оставлено : 28 апреля 2022 г. 18:52:22(UTC)
Русев Андрей

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 16.04.2008(UTC)
Сообщений: 1,272

Сказал(а) «Спасибо»: 22 раз
Поблагодарили: 446 раз в 325 постах
Автор: chebrovns Перейти к цитате
При запросе сертификата через КриптоПро 5 полномочия, связанные с шифрованием есть ... а в самом выпущенном сертификате - нет.
...
В создаваемом сертификате с помощью КриптоПро 4 таких проблем нет.

Звучит неправдоподобно. Настроить УЦ вести себя таким образом трудно: либо он всегда будет обрезать значения extended key usage, либо никогда. Но не "для КриптоПро CSP 4.0 оставляем", а "для КриптоПро CSP 5.0 обрезаем". Вы точно в одно и то же время выпускали с проблемой на CSP 5.0, а потом с успехом на CSP 4.0? Я скорее поверил бы в то, что "полгода назад на CSP 4.0 всё работало, а теперь на CSP 5.0 ломается" (потому что перенастроили УЦ).

По первой проблеме: для КриптоПро CSP 4.0 надо указывать полные имена контейнеров при создании ключей в духе "\\.\FLASH\что-то_там_317113409", а не просто "что-то_там_317113409". Где это должно быть указано в прикладе - придётся поискать самим. Либо надо обеспечить, чтобы была однозначность с носителем (их не должно быть два). Проверить себя можно так:
Сперва имеем проблему как у вас:
Код:
[root@test-x64-alt9 ~]# /opt/cprocsp/bin/amd64/csptest -keyset -containe cont_aaa -keytype exchange -newkeyset
CSP (Type:80) v4.0.9021 KC1 Debug Ver:4.0.9977 OS:Linux CPU:AMD64 FastCode:READY:SSSE3,AVX.
../../../../CSPbuild/CSP/samples/csptest/ctkey.c:1037:AcquireContext("cont_aaa")
Error 0x8009001f: The Keyset parameter is invalid.
Total: SYS: 0.000 sec USR: 0.010 sec UTC: 0.020 sec

Смотрим на считыватели:
Код:
[root@test-x64-alt9 ~]# /opt/cprocsp/sbin/amd64/cpconfig -hardware reader -view

Nick name: FLASH
Connect name:
Reader name: FLASH

Nick name: HDIMAGE
Connect name:
Reader name: HDD key storage

Удаляем лишний, например, FLASH:
Код:
[root@test-x64-alt9 ~]# /opt/cprocsp/sbin/amd64/cpconfig -hardware reader -del FLASH

Deleting of the device [reader,rndm,media]:
Nick name:FLASH

The device has been deleted successfully.

Теперь создание пройдёт успешно:
Код:
[root@test-x64-alt9 ~]# /opt/cprocsp/bin/amd64/csptest -keyset -containe cont_aaa -keytype exchange -newkeyset
CSP (Type:80) v4.0.9021 KC1 Debug Ver:4.0.9977 OS:Linux CPU:AMD64 FastCode:READY:SSSE3,AVX.
AcquireContext: OK. HCRYPTPROV: 13794147
GetProvParam(PP_NAME): Crypto-Pro GOST R 34.10-2012 KC1 CSP
Container name: "cont_aaa"
Exchange key is not available.
Attempting to create an exchange key...
CryptoPro CSP: Set password on produced container "cont_aaa".
Password:
You've got 60 seconds to enter the password
Password:
Retype password:
an exchange key created.
Keys in container:
  exchange key
Extensions:
  OID: 1.2.643.2.2.37.3.10
  PrivKey: Not specified - 28.07.2023 15:49:36 (UTC)
Total: SYS: 0.010 sec USR: 0.120 sec UTC: 2.570 sec
[ErrorCode: 0x00000000]
Официальная техподдержка. Официальная база знаний.
thanks 1 пользователь поблагодарил Русев Андрей за этот пост.
chebrovns оставлено 29.04.2022(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.