Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline polifish  
#1 Оставлено : 6 сентября 2010 г. 15:31:48(UTC)
polifish

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.08.2008(UTC)
Сообщений: 55
Откуда: Moscow

Подскажите пожалуйста, есть ли какие-то ограничения по сроку действия кросс-сертификата (эксплуатационная документация и т.п.)? Можно ли в ПАК "Удостоверяющий центр "КриптоПро УЦ" при обработке запроса на кросс задать срок действия превышающий 1 год и 3 месяца?
Offline Kirill Sobolev  
#2 Оставлено : 6 сентября 2010 г. 15:59:05(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Основное ограничение - это срок действия сертификата УЦ.
Техническую поддержку оказываем тут
Наша база знаний
Offline polifish  
#3 Оставлено : 6 сентября 2010 г. 16:08:53(UTC)
polifish

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.08.2008(UTC)
Сообщений: 55
Откуда: Moscow

Это ясно, я хотел бы узнать, если, допустим, у нашего УЦ1 корневой СКП действует 3 года, в УЦ2 наших партнеров 5 лет, то можно ли выпустить кросс сразу со сроком действия 3 года, а не проводить каждый год его плановую замену. Если можно, то каким образом?

Отредактировано пользователем 8 сентября 2010 г. 13:40:51(UTC)  | Причина: Не указана

Offline IvanZzz  
#4 Оставлено : 9 сентября 2010 г. 16:36:44(UTC)
IvanZzz

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2008(UTC)
Сообщений: 519
Мужчина
Откуда: Крипто-Про

Срок действия сертификата назначается в Свойствах ЦС -> Модуль политики -> Использование ключа, для кросс-сертификата это OID "ALL". Тем не менее, закрытый ключ УЛУЦ должен обновляться не реже чем раз в 1г и 3м (ограничение СКЗИ), если конечно не используете HSM: http://www.cryptopro.ru/...roducts/hsm/default.htm. Т.е. и кроссы должны обновляться с той же частотой что сертификаты центров.

Отредактировано пользователем 26 сентября 2010 г. 23:24:08(UTC)  | Причина: Не указана

Offline dima  
#5 Оставлено : 10 сентября 2010 г. 13:38:39(UTC)
dima

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.06.2008(UTC)
Сообщений: 49

Цитата:
Т.е. и кроссы должны обновляться с той же частотой что сертификаты центров.

Очень спорное утверждение.
Ключ УЛУЦ обновляется не реже чем раз в 1 год и 3 месяца. При этом новый ключ УЛУЦ используется для подписи выдаваемых сертификатов и нового списка отозванных сертификатов, а предыдущий ключ УЛУЦ тоже продолжает использоваться для подписи предыдущего списка отозванных сертификатов (еще минимум 1 год и 3 месяца). Это относится и к УЦ1 и к УЦ2.
Если выдавать кросс-сертификат на 1 год и 3 месяца, то придется это делать 2 раза. А если выдать кросс сертификат сразу на срок до окончания действия ключа УЛУЦ1, то достаточно одного кросс сертификата.

Приведу пример с ГНИВЦем ФНС.
ГНИВЦ (в данном случае УЦ1) выдает доверенному УЦ (Ц2) кросс-сертификат на 1 год. Ключ УЛУЦ2 меняется 1 раз в год и 3 месяца.
Для простоты предположим, что ключ УЛУЦ2 и кросс сертификат начали действовать 01.01.2010.
01.01.2011 кросс-сертификат заканчивается, а ключ УЛУЦ2 еще действует 3 месяца. Выпускается НОВЫЙ кросс-сертификат до 01.01.2012.
01.04.2011 меняется ключ УЛУЦ2, но предыдыдущий еще используется 1 год и 3 месяца для подписи СОС.
01.01.2012 заканчивается второй кросс-сертификат, но ключ УЛУЦ2 еще будет использоваться 6 месяцев для подписи СОС. Выпускается НОВЫЙ кросс-сертификат до 01.01.2013.

Итого на один ключ УЛУЦ2 нужно выпустить 3 кросса (если менять ключ УЛУЦ2 1 раз в год, то все равно нужно будет выпускать 2 кросса). При этом нужно выпускать кросс сертификаты для новых ключей УЛУЦ2.

По моему, проще сразу выдать кросс сертификат на 3 года или я не прав?
Offline polifish  
#6 Оставлено : 10 сентября 2010 г. 14:28:11(UTC)
polifish

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.08.2008(UTC)
Сообщений: 55
Откуда: Moscow

IvanZzz написал:
...ключ УЛУЦ должен обновляться не реже чем раз в 1г и 3м (ограничение СКЗИ), если конечно не используете HSM...

от ежегодной смены ещё и организация автономной работы ПАК УЦ спасает.
Offline IvanZzz  
#7 Оставлено : 10 сентября 2010 г. 15:32:29(UTC)
IvanZzz

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2008(UTC)
Сообщений: 519
Мужчина
Откуда: Крипто-Про

dima написал:
По моему, проще сразу выдать кросс сертификат на 3 года или я не прав?


Все верно. Рекомендуется выдавать кросс. на срок не меньший чем срок действия сертификата по которому выдается кросс. Как раз такую настройку можно сделать
IvanZzz написал:
..в Свойствах ЦС -> Модуль политики -> Использование ключа, для кросс-сертификата это OID "ALL"
.



polifish написал:
от ежегодной смены ещё и организация автономной работы ПАК УЦ спасает.


Почему это?

Отредактировано пользователем 10 сентября 2010 г. 15:37:03(UTC)  | Причина: Не указана

Offline polifish  
#8 Оставлено : 10 сентября 2010 г. 15:58:58(UTC)
polifish

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.08.2008(UTC)
Сообщений: 55
Откуда: Moscow

Благодарю за ответ по срокам!

IvanZzz написал:


polifish написал:
от ежегодной смены ещё и организация автономной работы ПАК УЦ спасает.


Почему это?

Это из Формуляра на ПАК "Удостоверяющий центр "КриптоПро УЦ" 1.4 ЖТЯИ.00035-01 30 01, раздел 2, пункт 2.6:
"• срок действия закрытого ключа Центра Сертификации - 3 года при условии, что ПАК "КриптоПро УЦ" функционирует в автономном режиме, без подключения к сети организации или публичной сети;"
Offline IvanZzz  
#9 Оставлено : 14 сентября 2010 г. 16:54:40(UTC)
IvanZzz

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2008(UTC)
Сообщений: 519
Мужчина
Откуда: Крипто-Про

Изоляция УЦ не сильно продлевает срок действия закрытого ключа УЛУЦ, т.к. во время действия з.к. УЛУЦ вам все равно нужно будет рассчитать дату, когда вы прекратите выпускать сертификаты пользователей и перейдете только на выпуск СОС. Т.к. СОС должен выпускаться пока закрытые ключи от сертификатов выданных на вашем УЦ еще действуют. Звучит труднопонимаемо попробую привести Примеры:

По умолчанию срок действия закрытых ключей пользователей УЦ 1 год. Значит, максимум закрытый ключ УЛ изолированного от сети УЦ на выпуск сертификатов может действовать 2 года и соответственно 1 год остается на выпуск СОС.

Если установить сроки действия ключей пользователей максимальными для СКЗИ 1 год и 3 месяца, тогда закрытый ключ УЛ изолированного от сети УЦ будет действовать 1 год 9 месяцев на выпуск сертификатов и 1 год и 3 месяца на выпуск СОС.

Изложенные идеи будут понятны, если вы осознаете отличия сроков сертификат и закрытого ключа этого сертификата.

Отредактировано пользователем 26 сентября 2010 г. 23:23:09(UTC)  | Причина: Не указана

Offline iLyAzZz  
#10 Оставлено : 23 августа 2011 г. 14:37:48(UTC)
iLyAzZz

Статус: Активный участник

Группы: Участники
Зарегистрирован: 11.05.2011(UTC)
Сообщений: 79
Откуда: Архангельск

Подскажите пожалуйста как сформировать запрос на кросс-сертификат?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.