Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline hasm  
#1 Оставлено : 6 июля 2012 г. 15:13:01(UTC)
hasm

Статус: Участник

Группы: Участники
Зарегистрирован: 04.08.2011(UTC)
Сообщений: 11

В КриптоПро УЦ 1.5 R2 в расширение X.509 добавляю Политики сертификата (2.5.29.32). Есть OID, который должен добавляться в Политику сертификата, оид добавлен на вкладке Использование ключа и в его свойствах стоит галочка Включать в расширение Политики выдачи (Политики сертификата). Когда, с арма администратора отправляю запрос с данным оидом выдает:

Номер: -2147220983
Источник: ViewRequestMoveNext
Описание: Произошла ошибка во время принятия запроса на сертификат.
Оригинальная ошибка:
Number=0x80094014
Source=Request.GetCertificate
Description=Модуль политики отверг запрос


Если, убрать галочку с Политики сертификата (2.5.29.32), то выдает:

Номер: -2147220983
Источник: ViewRequestMoveNext
Описание: Произошла ошибка во время принятия запроса на сертификат.
Оригинальная ошибка:
Number=0x800B0113
Source=Request.GetCertificate
Description=Ошибка создания и публикации сертификата Недопустимые политики выдачи: 1.2.643.3.122.1.34.13.11


Помогите, может я еще что-либо упустил???

п.с. на ЦР этот оид добавлен в разрешенные. Если оид не добавлять в Политики сертификата, то все хорошо выпускается.
Offline blotg  
#2 Оставлено : 6 июля 2012 г. 18:19:25(UTC)
blotg

Статус: Участник

Группы: Участники
Зарегистрирован: 02.03.2012(UTC)
Сообщений: 18
Откуда: Волгоград

Кто-нибудь добавлял свой оид в Политику сертификата ? Оиды классов средств ЭП добавляются, серты выпускаются, а вот при добавлении своего оида выдает:
Number=0x800B0113
Source=Request.GetCertificate
Description=Ошибка создания и публикации сертификата Недопустимые политики выдачи: Свой_OID

Билд УЦ: 1.05.1072 - с сертифицированного дистрибутива

п.с. на виртуалке билд 1.05.1070 - там все работает

Отредактировано пользователем 6 июля 2012 г. 19:47:03(UTC)  | Причина: Не указана

Offline Василий Дементьев  
#3 Оставлено : 9 июля 2012 г. 22:36:12(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 6 раз в 5 постах
Если в сертификате ЦС есть расширение 2.5.29.32 (Политики выдачи, они же политики сертификата), то в клиентский сертификат в аналогичное расширение могут быть помещены только те OID-ы, которые есть в сертификате ЦС, т.е. набор OID-ов в клиентском сертификате является подмножеством значения этого расширения в сертификате ЦС.
Если в сертификате ЦС нет расширения 2.5.29.32, это означает, что можно использовать любые политики и в клиентский сертификат в это расширение могут быть помещены любые OID-ы.
Если в сертификате ЦС в расширении 2.5.29.32 имеется OID 2.5.29.32.0, это тоже означает, что можно использовать любые политики и в клиентский сертификат в это расширение могут быть помещены любые OID-ы.

Вот что сказано в RFC5280:
4.2.1.4. Certificate Policies

The certificate policies extension contains a sequence of one or more
policy information terms, each of which consists of an object
identifier (OID) and optional qualifiers. Optional qualifiers, which
MAY be present, are not expected to change the definition of the
policy. A certificate policy OID MUST NOT appear more than once in a
certificate policies extension.

In an end entity certificate, these policy information terms indicate
the policy under which the certificate has been issued and the
purposes for which the certificate may be used. In a CA certificate,
these policy information terms limit the set of policies for
certification paths that include this certificate. When a CA does
not wish to limit the set of policies for certification paths that
include this certificate, it MAY assert the special policy anyPolicy,
with a value of { 2 5 29 32 0 }.

Служба сертификации Microsoft на Win 2008 R2 строго проверяет эти правила и не позволяет выдавать сертификаты с политиками, которых нет в сертификате ЦС.
Это поведение не зависит от ПО КриптоПро.

Служба сертификации Microsoft на Win 2008 или 2003 не проверяет эти правила и позволяет выдавать сертификаты с политиками, которых нет в сертификате ЦС.
Хотя такое поведение не соответствует RFC5280.

Отредактировано пользователем 13 июля 2012 г. 19:56:55(UTC)  | Причина: Не указана

Offline Malakhov  
#4 Оставлено : 13 июля 2012 г. 22:06:30(UTC)
Malakhov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.06.2012(UTC)
Сообщений: 41
Мужчина
Российская Федерация

При выпуске сертификата для web ЦР, запрос автоматически откланяется политикой ЦC. Из параметров запроса получается, что откланяется из-за Key Usage, однако в политиках этот OID отключен. Собственно вопрос: как с учетом настроек для выпуска квалифицированных сертификатов выпустить web сертификат ЦС на MS Windows 2008R2? Стандартной утилитой откланяется... Может через командную строку создать запрос, но включив туда необходимые OID? Если так, то какие?

UserPostedImage

Offline Malakhov  
#5 Оставлено : 17 июля 2012 г. 1:51:10(UTC)
Malakhov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.06.2012(UTC)
Сообщений: 41
Мужчина
Российская Федерация

Хм, проблема оказалась в том, что учетная запись System не имела доступ к БД.
Offline DGolyachkov  
#6 Оставлено : 2 августа 2012 г. 23:50:19(UTC)
DGolyachkov

Статус: Новичок

Группы: Участники
Зарегистрирован: 10.07.2012(UTC)
Сообщений: 9
Мужчина
Откуда: Москва

blotg написал:
Кто-нибудь добавлял свой оид в Политику сертификата ? Оиды классов средств ЭП добавляются, серты выпускаются, а вот при добавлении своего оида выдает:
Number=0x800B0113
Source=Request.GetCertificate
Description=Ошибка создания и публикации сертификата Недопустимые политики выдачи: Свой_OID

Билд УЦ: 1.05.1072 - с сертифицированного дистрибутива

п.с. на виртуалке билд 1.05.1070 - там все работает


Вопрос:

А Вы свой ОИД хотите включить в какое расширение, в политики выдачи или в EKU?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.