Управление сертификатами в КриптоАРМ: обзор и навигация - Документация для КриптоАРМ 6
Перейти к содержанию

Управление сертификатами#

В этом разделе вы узнаете о возможностях раздела Сертификаты, научитесь находить нужные сертификаты и перейдёте к подробным инструкциям по установке, экспорту и управлению ключевыми контейнерами.

Содержание:


Обзор раздела «Сертификаты»#

Раздел Сертификаты предназначен для просмотра и управления сертификатами, ключевыми контейнерами, списками отзыва и запросами на сертификаты.

В разделе можно:

Хранилища сертификатов#

Хранилища сгруппированы по назначению и отображаются в левой части окна. Выберите нужное хранилище, чтобы просмотреть его содержимое.

Хранилище Назначение
Личные сертификаты Ваши сертификаты с соответствующими закрытыми ключами. Используются для создания электронной подписи и расшифрования данных
Других пользователей Сертификаты других пользователей и организаций. Используются для проверки подписей и шифрования данных в адрес получателей
Удостоверяющие центры Корневые и промежуточные сертификаты удостоверяющих центров, на которых строится цепочка доверия
Списки отзыва Списки отозванных сертификатов (CRL). Используются для проверки того, не был ли сертификат отозван удостоверяющим центром
Запросы Запросы на получение сертификатов. Используются для просмотра, экспорта и передачи запроса в удостоверяющий центр
Контейнеры Ключевые контейнеры с закрытыми ключами

Под хранилищем «Других пользователей» располагаются группы сертификатов. Кнопка сворачивания списка освобождает место для таблицы.

💡 Совет: для создания электронной подписи личный сертификат должен находиться в хранилище Личные сертификаты и быть связан с закрытым ключом.

Таблица сертификатов#

Список сертификатов

Столбцы таблицы:

  • Владелец,
  • Издатель,
  • Действителен до,
  • Контейнер,
  • Алгоритм ключа.

Набор и порядок столбцов можно поменять — см. Настройка столбцов.

Строки можно выделять по одной или группой — панель действий работает и с несколькими сертификатами сразу.


Профили доверия#

Если в системе смешаны сертификаты разных криптоалгоритмов (ГОСТ, RSA и ECDSA), их легко перепутать. Профили доверия решают эту проблему: они фильтруют сертификаты по типу алгоритма, чтобы вы видели только те, которые нужны для текущей задачи.

Доступны два профиля доверия:

Профиль Отображаемые сертификаты
Российская Федерация Сертификаты на алгоритмах ГОСТ — соответствие 63-ФЗ «Об электронной подписи»
Открытая криптография Сертификаты на алгоритмах RSA и ECDSA

Профили доверия используются:

  • в разделе Сертификаты;
  • в панелях выбора сертификатов при подписи и шифровании.

Профиль доверия влияет и на состав хранилищ: Контейнеры доступны только в профиле «Российская Федерация», потому что ключевые контейнеры предоставляет КриптоПро CSP. Группы сертификатов тоже принадлежат профилю: в каждом видны только его группы.

💡 Профиль доверия влияет только на отображение сертификатов. Он не изменяет сертификаты и не влияет на выполнение криптографических операций.

Переключение между профилями доверия#

Чтобы переключить профиль доверия:

  1. Перейдите в раздел Сертификаты.
  2. Нажмите на название активного профиля в верхней части окна.
  3. В открывшемся окне выберите профиль, который хотите сделать активным.

Выбор профиля доверия

После переключения профиля список сертификатов обновится автоматически.

💡 Примечание: если в настройках выбран стандарт операций OpenPGP, раздел показывает сертификаты OpenPGP — см. О разделе OpenPGP.


Проверка статуса сертификата#

Проверка позволяет убедиться, что сертификат:

  • является действительным;
  • не истёк и не отозван;
  • имеет корректную цепочку доверия;
  • связан с закрытым ключом (для личных сертификатов).

Статус отображается в списке цветом значка сертификата:

Индикатор Статус Описание
🟢 Зелёный Действительный Сертификат прошёл проверку и может использоваться
🔴 Красный Недействительный Сертификат использовать нельзя — например, истёк срок его действия
⚪ Серый Не проверен Проверка цепочки ещё не выполнялась

На значке сертификата, срок действия которого скоро закончится, дополнительно появляется предупреждающий знак.

Сведения о сертификате#

Чтобы получить подробную информацию о сертификате:

  1. Перейдите в раздел Сертификаты.
  2. Выберите нужный сертификат — в правой части окна откроется панель сведений.

Сведения о сертификате

Блок Содержание
Общие сведения Владелец, издатель, серийный номер, срок действия, версия, отпечаток
Ключевая информация Алгоритм открытого ключа, алгоритм подписи, хэш-алгоритм, наличие закрытого ключа, ключевой контейнер, срок действия закрытого ключа
Использование ключа Использование ключа (KU) и улучшенный ключ (EKU)
Расширения Идентификаторы ключей субъекта и издателя
Точки распространения Ссылки на списки отзыва, службу OCSP и сертификат издателя
Цепочка сертификации Кем и через кого выдан сертификат — вплоть до корневого

Цепочка сертификации показывает путь доверия от сертификата пользователя до корневого удостоверяющего центра. Нажмите название сертификата в цепочке, чтобы посмотреть его сведения.

На Windows доступна команда Открыть средствами Windows — просмотр сертификата системным окном.

Статус сертификата и цепочка#

В верхней части панели показан результат проверки: Сертификат действителен, Сертификат недействителен или Не проверен. Ниже — состояние цепочки: действительна или недействительна.

Если построить цепочку не удалось, появится сообщение «Не удалось построить цепочку»: как правило, не хватает сертификатов удостоверяющих центров — установите их в хранилище Удостоверяющие центры.

Пояснения к проблемам сертификата:

Сообщение Значение
Срок действия сертификата истёк … Сертификат просрочен
Срок действия сертификата истекает … Сертификат скоро истечёт
Сертификат вступит в силу … Срок действия ещё не начался
Срок действия закрытого ключа истёк … Подписывать этим сертификатом нельзя
Срок действия закрытого ключа истекает … Ключ скоро перестанет действовать
Не удалось проверить цепочку доверия сертификата Цепочка не построена или не подтверждена
Для работы с сертификатом требуется КриптоПро CSP Не установлен нужный криптопровайдер
Сертификат использует неподдерживаемый алгоритм или криптопровайдер Алгоритм недоступен на этом рабочем месте
Проверка цепочки доверия ещё не выполнена Проверка не запускалась

Для продления сертификата обратитесь в выпустивший его удостоверяющий центр.

Проверка контейнера закрытого ключа#

Для личного сертификата доступна команда Протестировать контейнер. Она проверяет, доступен ли закрытый ключ, и может запросить ПИН-код носителя.

Результаты:

  • Контейнер закрытого ключа доступен;
  • Контейнер закрытого ключа недоступен. Проверьте, что ключевой носитель подключён.

Печать карточки сертификата#

Команда Печать формирует карточку сертификата — документ со сведениями о владельце, издателе, сроке действия и отпечатке, пригодный для печати.


Поиск сертификатов#

Чтобы быстро найти нужный сертификат, начните вводить текст в строке поиска в заголовке окна. По мере ввода список обновляется автоматически.

Поиск выполняется по основным свойствам сертификата:

  • владелец — краткое и полное имя;
  • издатель — краткое и полное имя;
  • серийный номер;
  • отпечаток;
  • ключевой контейнер;
  • алгоритм ключа;
  • дата окончания срока действия — в том виде, в каком она показана в таблице.

Списки отзыва, запросы и контейнеры ищутся по своим полям, поэтому при переключении хранилища строка поиска очищается.


Смотрите также#

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.