OpenPGP в КриптоАРМ: подключи, заверение и отзыв - Документация для КриптоАРМ 6
Перейти к содержанию

Действия с сертификатами OpenPGP#

Содержание:


Добавление подключа#

Подключ выделяет отдельную ключевую пару под конкретную задачу. Его можно отозвать, не отзывая сертификат целиком.

  1. Выделите личный сертификат.
  2. В панели сведений перейдите на вкладку Подключи и нажмите Добавить подключ.
  3. В окне «Добавление подключа» укажите:

  4. Назначение — «Шифрование», «Подпись» или «Аутентификация»;

  5. Алгоритм — набор зависит от назначения:

    Назначение Доступные алгоритмы
    Шифрование RSA 4096, X25519, X448, ECDH secp256r1, ECDH secp384r1, ECDH brainpoolP384, а также гибриды ML-KEM-768 + X25519, ML-KEM-1024 + X448, ML-KEM-768 + brainpoolP256, ML-KEM-1024 + brainpoolP384
    Подпись Ed25519, Ed448, RSA 4096, ECDSA brainpoolP256, ECDSA brainpoolP384, ECDSA secp256r1, ECDSA secp384r1, ML-DSA-65 + Ed25519, ML-DSA-87 + Ed448, SLH-DSA-SHAKE-128s, SLH-DSA-SHAKE-128f, SLH-DSA-SHAKE-256s
    Аутентификация Ed25519, Ed448, RSA 4096, ML-DSA-65 + Ed25519, ML-DSA-87 + Ed448
  6. Срок действия — дата или Бессрочно;

  7. Пароль основного ключа.

Добавление подключа OpenPGP

  1. Нажмите Добавить.

Появится сообщение «Подключ добавлен».

💡 Примечание: если у сертификата несколько активных подключей подписи, при подписании файлов можно выбрать нужный — поле «Подключ для подписи» в настройках операции.


Заверение сертификата#

Заверение — подпись, которой вы подтверждаете, что сертификат действительно принадлежит своему владельцу. Из заверений складывается сеть доверия.

  1. Выделите сертификат другого пользователя.
  2. Нажмите Заверить сертификат — в меню ⋯ или на вкладке Заверения. Сразу после импорта одного сертификата это окно можно открыть и из вопроса «Заверить импортированный сертификат?».
  3. В открывшемся окне:

  4. сверьте Отпечаток с владельцем сертификата по независимому каналу;

  5. отметьте идентификаторы пользователя, которые заверяете, — отозванные идентификаторы в списке не показываются;
  6. выберите сертификат в поле Заверить сертификатом — если личный сертификат один, он уже выбран;
  7. введите пароль закрытого ключа.

  8. Нажмите Заверить.

Появится сообщение «Сертификат успешно заверен». Если у сертификата, которым вы заверяли, Абсолютное доверие владельцу, заверенный сертификат становится достоверным (Полная). Доверие владельцу заверенного сертификата при этом не меняется и остаётся Неизвестно: заверение подтверждает, чей это ключ, но не говорит, насколько вы полагаетесь на заверения его владельца.

Заверение попадает в экспортируемый открытый ключ и видно тем, кому вы его передадите.

⚠️ Важно: заверение — публичное утверждение о принадлежности ключа. Не заверяйте сертификат, пока не сверили отпечаток с его владельцем.


Просмотр заверений#

Вкладка Заверения в панели сведений показывает, кто заверил сертификат. Локальные заверения помечены как «Локальное», неизвестные заверители — как «Неизвестный заверитель».

Если заверений нет, вкладка показывает «Нет заверений».


Доверие владельцу#

Заверение отвечает на вопрос «принадлежит ли сертификат владельцу». Доверие владельцу — на другой: насколько вы полагаетесь на заверения, которые этот человек делает для чужих сертификатов. Из обоих складывается достоверность сертификатов.

  1. Выделите сертификат.
  2. Откройте меню ⋯ и выберите Доверие владельцу — или нажмите значок карандаша рядом с полем Доверие владельцу на вкладке О сертификате.
  3. Выберите уровень и нажмите Сохранить.
Уровень Что значит
Неизвестно Решение не принято — заверения владельца не учитываются
Нет доверия Заверения владельца не учитываются
Частичное Одного заверения владельца мало: нужно несколько заверений с частичным доверием
Полное Одного заверения владельца достаточно, чтобы сертификат стал достоверным
Абсолютное Только для ваших ключей: заверения владельца равны вашим собственным

После сохранения приложение пересчитывает достоверность всех сертификатов: изменение доверия к одному владельцу меняет достоверность сертификатов, которые он заверил. Доверие хранится только в приложении на этом компьютере и в экспортируемые ключи не попадает — корреспонденты его не видят.

Прежде чем доверять заверениям владельца, заверьте его сертификат: полагаться на заверения имеет смысл, только если вы уверены, что ключ принадлежит этому человеку. Если сертификат ещё не достоверен, окно предупредит об этом.

Доверие к собственным ключам#

Абсолютное доверие приложение задаёт само — сертификатам, созданным в приложении, и импортированным с закрытым ключом, если при импорте оставлен флажок «Это мой ключ, им пользуюсь только я». Чужим сертификатам его не выставляйте: всё, что заверит их владелец, станет для вас достоверным. Если у сертификата нет закрытого ключа, окно предупредит об этом.

Доверие к собственному ключу можно понизить — например, если это общий ключ отдела или старый ключ, который вы больше не используете. Учтите последствия: заверения этого ключа перестанут учитываться, поэтому и сертификаты, которые вы им заверили, и сам этот сертификат потеряют достоверность. Окно предупредит об этом перед сохранением.

Достоверность идентификаторов пользователя#

Достоверность считается для каждого идентификатора пользователя отдельно. Если их у сертификата несколько, на вкладке О сертификате у каждого показана своя достоверность — например, один адрес может быть заверен, а другой нет.


Отзыв сертификата#

Отзыв помечает сертификат как недействительный. Запись об отзыве попадает в экспортируемый открытый ключ, поэтому корреспонденты узнают, что ключ больше использовать не следует.

  1. Выделите личный сертификат.
  2. Нажмите Отозвать сертификат.
  3. Укажите:

  4. Причину отзыва — «Скомпрометирован», «Больше не используется», «Заменён новым», «Идентификатор пользователя недействителен» или «Причина не указана»;

  5. Описание — при необходимости пояснение в свободной форме;
  6. пароль закрытого ключа.

  7. Нажмите Отозвать сертификат.

⚠️ Важно: отзыв необратим. После отзыва экспортируйте открытый ключ и передайте его корреспондентам — иначе они не узнают об отзыве.


Отзыв подключа#

Если скомпрометирован только подключ, отзовите его отдельно:

  1. Откройте вкладку Подключи в панели сведений.
  2. Выберите подключ и нажмите Отозвать подключ.
  3. Введите пароль закрытого ключа и подтвердите операцию.

Появится сообщение «Подключ отозван». Остальные подключи и основной ключ продолжат работать, а запись об отзыве попадёт в экспортируемый открытый ключ.


Смена пароля закрытого ключа#

  1. Выделите личный сертификат.
  2. Нажмите Сменить пароль.
  3. Введите текущий пароль, новый пароль и его подтверждение.
  4. Нажмите Изменить.

Появится сообщение «Пароль успешно изменён».

💡 Примечание: смена пароля не изменяет сам ключ — корреспондентам ничего пересылать не нужно. Уже сделанные резервные копии она не затрагивает: паролем они не защищены, и сохранённым в них ключом можно пользоваться и после смены пароля.


Группы сертификатов#

Сертификаты OpenPGP объединяются в группы так же, как X.509 — см. Группы сертификатов. Группы OpenPGP видны только при стандарте операций OpenPGP.


Возможные ошибки#

Сообщение Что это значит Что сделать
Нет личных сертификатов для заверения Заверять чужой ключ нужно своим, а его нет Создайте свой сертификат OpenPGP
Не удалось добавить подключ Неверный пароль основного ключа или сбой операции Проверьте пароль и повторите
Не удалось отозвать сертификат Неверный пароль или сбой операции Проверьте пароль и повторите
Пароли не совпадают Новый пароль и подтверждение введены по-разному Введите пароль в оба поля заново
Не удалось изменить доверие владельцу Сбой записи в хранилище Повторите; причина записана в журнале

Подробности — в журнале.


Смотрите также#

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.