КриптоАРМ API: что видит пользователь при вызове операции - Документация для КриптоАРМ 6
Перейти к содержанию

Приложение и пользователь#

Операция по ссылке cryptoarm:// выполняется на рабочем месте пользователя и от его имени. Поэтому приложение открывает обычный экран операции, показывает, что именно запрошено, и выполняет операцию только после подтверждения.

Эта статья описывает интерфейс со стороны пользователя: что показано в окнах согласия и как отозвать доступ, который больше не нужен.

Содержание:


Запрос от сетевого сервиса#

При первом обращении сервиса открывается окно «Доступ к приложению КриптоАРМ».

В нём показаны:

Сведения Что означают
Сервис Адрес обратившегося ресурса
Сертификат ресурса Владелец, издатель, серийный номер, срок действия, отпечаток SHA-256
Состав цепочки сертификации Цепочка сертификата сервиса

Сертификат сервиса приложение дополнительно проверяет по своему хранилищу сертификатов и показывает результат двумя строками: «Соединение защищено» и «Сертификат ресурса действителен» либо «Соединение не защищено» и «Сертификат ресурса недействителен». Обе строки отражают одну и ту же проверку сертификата: данные в любом случае передаются по HTTPS.

⚠️ Важно: разрешайте доступ только тем сервисам, которым доверяете. Сверьте адрес и отпечаток сертификата с тем, что сообщает сама организация. Если приложение показывает «Сертификат ресурса недействителен», не разрешайте доступ.

Если сертификат ранее известного сервиса изменился, появится предупреждение «Сертификат этого сервиса изменился. Проверьте новый отпечаток перед подтверждением доверия.»

Нажмите Сохранить, чтобы разрешить доступ. Настройки ресурса сохранятся в профиле внешнего сервиса — см. Доверенные сервисы.


Запрос от локального приложения#

Локальный вызов открывает окно «Разрешить локальный API-вызов?». В нём показаны «Приложение» и «Проверочный код», если вызывающая сторона передала их в конверте ссылки, а для вызова с файлом параметров — путь к нему в поле «Файл параметров». Приложение не проверяет эти значения и не определяет, какая программа открыла ссылку: они помогают опознать вызов, но не подтверждают его источник.

Доступные решения:

  • Разрешить один раз — только для текущего вызова;
  • Разрешить локальные вызовы до выхода — до завершения работы приложения и для всех локальных вызовов, а не только для этой программы.

Разрешение локальных вызовов не сохраняется между запусками.

⚠️ Важно: разрешение «до выхода» не привязано к вызывающей программе. Пока приложение не закрыто, любой следующий локальный вызов — от другой программы или по ссылке, открытой в браузере, — выполняется без запроса. Выбирайте его только для серии вызовов подряд; в остальных случаях надёжнее Разрешить один раз.


Подтверждение операции#

Перед выполнением открывается окно «Подтвердите операцию». В нём показаны:

  • Команда и Действия — что именно будет сделано;
  • Файлы и их источник, для отсоединённой подписи — исходный файл;
  • Личный сертификат — которым выполняется операция; если сервис его не задал, сертификат выбирает пользователь;
  • Параметры операции — стандарт подписи, тип подписи, кодировки, алгоритм шифрования, подпись PAdES и видимый штамп, формат передачи результата;
  • Сетевые службы операции — адреса службы штампов времени и службы проверки статуса сертификата, к которым обратится приложение;
  • Назначение результата — куда будет передан результат.

Нажмите Выполнить операцию, чтобы запустить её, или Отмена, чтобы отказаться.

Параметры, которые сервис задал явно, показаны без возможности изменения; остальные пользователь может изменить перед запуском.

💡 Совет: перед подписанием откройте файлы и убедитесь, что на подпись отправлены нужные документы.


Разрешение на диагностику#

Запрос сведений о рабочем месте открывает окно «Диагностика рабочего места». В блоке «Запрашиваемые сведения» перечислено, что именно запросил сервис: сведения о системе, версии КриптоАРМ, КриптоПро CSP и OpenSSL, доступность провайдеров, сведения о лицензиях, сведения о личных сертификатах.

Нажмите Разрешить или Отклонить. Для сетевого сервиса в этом окне можно включить «Разрешить проведение диагностики приложения в фоновом режиме» — тогда последующие запросы диагностики от этого сервиса будут выполняться без подтверждения.


Доверенные сервисы#

Сервисы, которым вы разрешили доступ, сохраняются как профили внешних сервисов. Их список находится в разделе «Подпись и шифрование» в панели профилей — под списком профилей подписи, в группе «Доверенные сервисы».

Щелчок по записи открывает вкладку «Профиль внешнего сервиса» с двумя вкладками:

Вкладка Содержание
Настройки профиля Параметры подписи и шифрования, с которыми выполняются операции этого сервиса
Параметры ресурса Адрес ресурса, статус соединения, сертификат ресурса и его цепочка, фоновые разрешения

Для каждого сервиса создаётся отдельный профиль подписи. Операции этого сервиса выполняются по нему, а не по профилю, с которым работал пользователь в последний раз.


Фоновые разрешения#

Два действия сервис может выполнять без подтверждения, если это разрешено явно:

Разрешение Что позволяет
Фоновая диагностика Получать сведения о рабочем месте: провайдеры, версии, лицензии
Фоновая проверка подписи Проверять подписи без запроса подтверждения

Оба разрешения выключены по умолчанию. Включить их можно в окне согласия в блоке «Дополнительно» или позже — на вкладке «Параметры ресурса» профиля внешнего сервиса.

⚠️ Важно: фоновая диагностика действует, пока вы не выключите её на вкладке «Параметры ресурса» или не удалите профиль сервиса. Пока она включена, сервис без запроса получает при каждом обращении те сведения, которые запросит, — вплоть до состава рабочего места и данных обо всех личных сертификатах: владельца, организации, криптопровайдера, сроков действия и наличия закрытого ключа. Полный перечень — в разделе Сведения о личных сертификатах.

Подпись, шифрование, расшифрование, снятие подписи, импорт и экспорт сертификатов и создание запроса всегда требуют подтверждения.


Отзыв доверия#

  1. Откройте панель профилей в разделе «Подпись и шифрование».
  2. В группе «Доверенные сервисы» найдите нужный сервис.
  3. Удалите запись и подтвердите действие в окне «Удаление профиля внешнего сервиса».

Появится сообщение «Профиль внешнего сервиса „…“ удалён». Вместе с профилем удаляются сохранённый сертификат сервиса и его настройки: при следующем обращении сервис снова должен будет получить разрешение.


Смотрите также#

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.