Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline NikoKatich  
#1 Оставлено : 2 декабря 2015 г. 13:10:04(UTC)
NikoKatich

Статус: Участник

Группы: Участники
Зарегистрирован: 25.11.2015(UTC)
Сообщений: 26

Сказал(а) «Спасибо»: 1 раз
Здравствуйте.

В дистрибутиве КриптоПро 1.5 была отдельная инструкция по настройке входа по сертификатам Крипто Про УЦ в домен Windows.
В бета-дистрибутивах КриптоПро УЦ 2.0 такого документа нет. Есть ли возможность его выложить? Если нет, тогда прошу помощи:

Мне необходимо настроить доступ в домен по RSA сертификатам выданным КриптоПро УЦ.
1.Сертификат корневого CA КриптоПро УЦ 2.0 я распространил при помощи групповой политики
2.На каждом контроллере домена необходимо наличие сертификата контроллера домена, выданного УЦ КриптоПро (в хранилище машины). Согласно инструкции для КП 1.5 такой сертификат должен содержать расширения:
(OID 1.3.6.1.4.1.311.20.2) Имя шаблона сертификата.
(OID 1.2.643.2.2.34.24) КриптоПро УЦ, Контроллер домена (winlogon)
(OID 1.3.6.1.5.5.7.3.2) Проверка подлинности клиента;
(OID 1.3.6.1.5.5.7.3.1) Проверка подлинности сервера.
Как создать такой шаблон в КриптоПро УЦ 2.0? Стандартного шаблона "Контроллер домена" нет, на основе какого шаблона его можно создать и какие расширения необходимо включить (Контроллер домена(winlogon) также отсутствует в версии 2.0)?

3.Для входа в домен необходимо использовать сертификат "Вход по смарт-карте". Как (на основе какого шаблона) такой создать в КриптоПро УЦ 2.0?
Для КриптоПро 1.5 такой сертификата должен было содержать расширения:
(OID 1.3.6.1.4.1.311.20.2) Имя шаблона сертификата.
(OID 1.3.6.1.4.1.311.20.2.2) Вход со смарт-картой.
(OID 1.3.6.1.5.5.7.3.2) Проверка подлинности клиента.
В сертификате для входа по смарт-карте должно присутствовать поле subjectAltName, где должно быть задано UPN (User Principal Name) пользователя.
Offline Molostvov  
#2 Оставлено : 2 декабря 2015 г. 16:56:51(UTC)
Molostvov

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 14.03.2013(UTC)
Сообщений: 448
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 95 раз в 85 постах
Добрый день.
На данный момент готового руководства нет. Во вложении краткая инструкция для RC5. inst.docx (65kb) загружен 37 раз(а). Применима и к текущей сборке УЦ 2.0 за исключением процесса самой настройки вследствие отличия интерфейса в сборках.

Исходный шаблон при создании нового неважен.
Атрибуты DNS - имя, UPN .. указываются в профиле пользователя.

Отредактировано пользователем 2 декабря 2015 г. 16:59:17(UTC)  | Причина: Не указана

thanks 1 пользователь поблагодарил Molostvov за этот пост.
NikoKatich оставлено 02.12.2015(UTC)
Offline NikoKatich  
#3 Оставлено : 2 декабря 2015 г. 17:48:49(UTC)
NikoKatich

Статус: Участник

Группы: Участники
Зарегистрирован: 25.11.2015(UTC)
Сообщений: 26

Сказал(а) «Спасибо»: 1 раз
Спасибо. Завтра буду пробовать.
Offline NikoKatich  
#4 Оставлено : 3 декабря 2015 г. 15:16:30(UTC)
NikoKatich

Статус: Участник

Группы: Участники
Зарегистрирован: 25.11.2015(UTC)
Сообщений: 26

Сказал(а) «Спасибо»: 1 раз
Спасибо, все удалось настроить.
Offline NikoKatich  
#5 Оставлено : 4 декабря 2015 г. 9:55:36(UTC)
NikoKatich

Статус: Участник

Группы: Участники
Зарегистрирован: 25.11.2015(UTC)
Сообщений: 26

Сказал(а) «Спасибо»: 1 раз
Сравнил инструкции по созданию шаблона Контроллер домена для КП 1.5 и 2.0.
В шаблон 2.0 необходимо включать следующие расширения EKU:
-Проверка подлинности клиента
-Проверка подлинности сервера
-Вход со смарт-картой
-Проверка подлинности центра распространения ключей

В шаблоне Контроллер домена (winlogon) КП 1.5 необходимо включать:
КриптоПро УЦ, Контроллер домена (winlogon)
Проверка подлинности клиента;
Проверка подлинности сервера.

То есть для КП 1.5 явно задавать расширение Вход со смарт-картой не нужно для сертификата контроллера домена.

Для чего необходимо его добавлять в шаблонах УЦ 2.0 и что будет, если сертификат DC КП2.0 не будет содержать EKU Вход со смрарт-картой?
Offline Molostvov  
#6 Оставлено : 4 декабря 2015 г. 10:25:50(UTC)
Molostvov

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 14.03.2013(UTC)
Сообщений: 448
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 95 раз в 85 постах
В инструкции УЦ 2.0 шаблон настраивается по новым рекомендациям Майкрософт
http://social.technet.mi...from-a-3rd-party-ca.aspx
https://technet.microsof...mp;MSPPError=-2147217396

P.S. Если настраивать как в УЦ 1.5, то Winlogon не будет работать на DC 2012/2012R2
Offline jonikus09  
#7 Оставлено : 17 ноября 2016 г. 9:35:50(UTC)
jonikus09

Статус: Участник

Группы: Участники
Зарегистрирован: 15.08.2015(UTC)
Сообщений: 28
Российская Федерация
Откуда: Хабаровск

Сказал(а) «Спасибо»: 5 раз
Поблагодарили: 7 раз в 2 постах
Подскажите почему может выдаваться ошибка при авторизации по сертификату "Невозможно разблокировать систему. Обнаружен ненадежный центр сертификации при обработке сертификата смарт-карты при проверки подлинности." СОСы и корневой на машине присутствует.
Offline jonikus09  
#8 Оставлено : 18 ноября 2016 г. 5:34:14(UTC)
jonikus09

Статус: Участник

Группы: Участники
Зарегистрирован: 15.08.2015(UTC)
Сообщений: 28
Российская Федерация
Откуда: Хабаровск

Сказал(а) «Спасибо»: 5 раз
Поблагодарили: 7 раз в 2 постах
Или может быть уже появился готовый мануал для УЦ 2.0?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.