Статус сертификата неизвестен статус сертификата на отзыв либо устарел либо проверка

Форум КриптоПро
 » 
Средства криптографической защиты информации
 » 
КриптоПро CSP 4.0
 » 
Статус сертификата неизвестен; Статус сертификата на отзыв либо устарел, либо проверка производится

lexxart

 


#1
Оставлено
:

14 июля 2024 г. 11:12:11(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 03.04.2012(UTC)
Сообщений: 5

Сказал(а) «Спасибо»: 2 раз

Добрый день.
Странная ошибка при проверки подписи в КриптоПро ЭЦП Browser plug-in.
Все работало неделю назад, сейчас проблема только с УФК подписями, подпись ФНС работает.
В КриптоПро ЭЦП Browser plug-in при проверке:
Статус: Не действителен
Статус сертификата неизвестен; Статус сертификата на отзыв либо устарел, либо проверка производится оффлайн.
Естественно на порталы зайти не дает.

В сертификате — Этот сертификат действителен.
Корневые все стоят, крестов нет.
http://crl.roskazna.ru/crl/ установил все корневые и crl.

Переустановил КриптоПро CSP 4.0.9963 на 5.0 — та же ошибка, удалил 5.0 запустил cspclean, удалил все корневые, crl и поставил 4.0.9963

Ситуация не изменилась. Куда копать???

 

nickm

 


#2
Оставлено
:

14 июля 2024 г. 12:07:19(UTC)

Статус: Активный участник

Группы: Участники

Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,654

Сказал(а) «Спасибо»: 613 раз
Поблагодарили: 458 раз в 432 постах

Автор: lexxart

Статус сертификата неизвестен; Статус сертификата на отзыв либо устарел, либо проверка производится оффлайн.

Защитное ПО используется, доступ к сети ограничен — прокси, VPN, прочее?

Автор: lexxart

http://crl.roskazna.ru/crl/ установил все корневые и crl.

Все подряд устанавливать зачастую не следует, лучше точечно. у Вас какой датой выдан сертификат? Можете привести его свойства или скрин с ошибкой?

Ручной установки списка отзывов лучше избегать, а следует разобраться, почему он не подтягивается автоматически.

lexxart

 


#3
Оставлено
:

15 июля 2024 г. 9:20:20(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 03.04.2012(UTC)
Сообщений: 5

Сказал(а) «Спасибо»: 2 раз

Цитата:

Автор: nickm

Автор: lexxart

Статус сертификата неизвестен; Статус сертификата на отзыв либо устарел, либо проверка производится оффлайн.

Защитное ПО используется, доступ к сети ограничен — прокси, VPN, прочее?

Нет. Все чисто.

Цитата:

Автор: lexxart

http://crl.roskazna.ru/crl/ установил все корневые и crl.

Все подряд устанавливать зачастую не следует, лучше точечно. у Вас какой датой выдан сертификат? Можете привести его свойства или скрин с ошибкой?

Сертификат ошибки не выдает. Все коневые действительные. Ошибку выдает только cades plugin крипто-про.

Цитата:

Ручной установки списка отзывов лучше избегать, а следует разобраться, почему он не подтягивается автоматически.

я их удалю потом.

nickm

 


#4
Оставлено
:

15 июля 2024 г. 9:46:31(UTC)

Статус: Активный участник

Группы: Участники

Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,654

Сказал(а) «Спасибо»: 613 раз
Поблагодарили: 458 раз в 432 постах

В свойствах пользовательского сертификата указан URL на сертификат УЦ (будет промежуточным в цепочке), так и URL к CRL (списку отзывов).

Как вариант, удалить всё что ранее установили, загрузить правильные и установить в правильные хранилища из-под того пользователя, из под которого осуществляется работа в браузере.

Плагин опирается на информацию из системы и похоже на то, что что-то не сходится.

vol-zory75

 


#5
Оставлено
:

25 июля 2024 г. 10:10:49(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 25.07.2024(UTC)
Сообщений: 1

так чем решился вопрос?

SLAVVV

 


#6
Оставлено
:

26 июля 2024 г. 15:39:52(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 26.07.2024(UTC)
Сообщений: 1

Откуда: Москва

1 в 1 ситуация, очень ждем обратной связи от автора есть ли решение..?)))

DreamDouble

 


#7
Оставлено
:

23 марта 2025 г. 18:37:16(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 13.11.2021(UTC)
Сообщений: 1

Какая же тут бесполезная поддержка, всегда когда проблемы с ЭЦП приходится все самому искать и делать. Жесть

Андрей *

 


#8
Оставлено
:

23 марта 2025 г. 19:24:51(UTC)

Статус: Сотрудник

Группы: Участники

Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,731

Сказал «Спасибо»: 574 раз
Поблагодарили: 2303 раз в 1804 постах

Автор: DreamDouble

Какая же тут бесполезная поддержка, всегда когда проблемы с ЭЦП приходится все самому искать и делать. Жесть

Для начала — это форум,
есть портал технической поддержки, если Вы не знали.

А по сути — вопрос 1 в 1? УЦ ФК? В чём сложности скачать и установить CRL, URL которого указан в сертификате вручную?

Либо увеличить таймауты на скачивание.
Либо поискать на форуме, тут с десяток веток про одно и тоже и решение одно и тоже.

Техническую поддержку оказываем тут
Наша база знаний

WWW

Amedomaro

 


#9
Оставлено
:

21 мая 2025 г. 11:29:11(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 21.05.2025(UTC)
Сообщений: 1

Добрый день

1) Открываем сертификат (проблемной подписи)
2) Переходим на вкладку «Состав»
3) В списке ищем поле «Точка распределения списка отзыва (CRL)» и нажимаем на него
4) В окне появится ссылка на список отзвыва по которому программа пытается проверить (например URL=http://crl.roskazna.ru/crl/ucfk_2024.crl, ВАЖНО копируем НЕ ЛОКАЛ! URL=http://crl.fk.local/crl/ucfk_2024.crl — там будет 2 ссылки)
5) Вставляем ссылку (http://crl.roskazna.ru/crl/ucfk_2024.crl) в браузер и качаем нужный список отзывов
6) Устанавливаем нужный список (левой клавишей на список -> Установить список отзыва (CRL))

И всё работает!

P.S — Данный алгоритм для OS Windows, на Linux таких проблем пока не возникало

Отредактировано пользователем 21 мая 2025 г. 11:37:33(UTC)
 | Причина: Не указана

Пользователи, просматривающие эту тему

Guest

Форум КриптоПро
 » 
Средства криптографической защиты информации
 » 
КриптоПро CSP 4.0
 » 
Статус сертификата неизвестен; Статус сертификата на отзыв либо устарел, либо проверка производится

Быстрый переход
 

Вы не можете создавать новые темы в этом форуме.

Вы не можете отвечать в этом форуме.

Вы не можете удалять Ваши сообщения в этом форуме.

Вы не можете редактировать Ваши сообщения в этом форуме.

Вы не можете создавать опросы в этом форуме.

Вы не можете голосовать в этом форуме.

Страницы 1

Чтобы отправить ответ, нужно авторизоваться или зарегистрироваться

#1 2022-07-26 12:06:07

  • Андрей Мучкин
  • Посетитель
  • Неактивен

Rutoken S, Устаревший сертификат

Конец setupapi.dev.log

>>>  [Setup Import Driver Package — C:\Windows\system32\Aktiv Co\rtIFDH\rtIFDH.inf]
>>>  Section start 2022/07/26 08:02:58.194
      cmd: C:\Windows\System32\MsiExec.exe -Embedding 72BA3B2E4FA23612E1F7692FB41DD777 E Global\MSI0000
     inf: Provider: Aktiv Co.
     inf: Class GUID: {50dd5230-ba8a-11d1-bf5d-0000f805f530}
     inf: Driver Version: 02/27/2012,2.26.0.0
     inf: Catalog File: rtIFDH.cat
     ump: Import flags: 0x00000021
     pol: {Driver package policy check} 08:02:58.265
     pol: {Driver package policy check — exit(0x00000000)} 08:02:58.265
     sto: {Stage Driver Package: C:\Windows\system32\Aktiv Co\rtIFDH\rtIFDH.inf} 08:02:58.268
     inf:      {Query Configurability: C:\Windows\system32\Aktiv Co\rtIFDH\rtIFDH.inf} 08:02:58.283
     inf:           Driver package ‘rtIFDH.inf’ is configurable.
     inf:      {Query Configurability: exit(0x00000000)} 08:02:58.293
     flq:      {FILE_QUEUE_COMMIT} 08:02:58.298
     flq:           Copying ‘C:\Windows\system32\Aktiv Co\rtIFDH\rtIFDH.sys’ to ‘C:\Windows\System32\DriverStore\Temp\{bc287e41-eff8-ea48-af0b-35bcf2955701}\rtIFDH.sys’.
     flq:           Copying ‘C:\Windows\system32\Aktiv Co\rtIFDH\rtIFDH.cat’ to ‘C:\Windows\System32\DriverStore\Temp\{bc287e41-eff8-ea48-af0b-35bcf2955701}\rtIFDH.cat’.
     flq:           Copying ‘C:\Windows\system32\Aktiv Co\rtIFDH\rtIFDH.inf’ to ‘C:\Windows\System32\DriverStore\Temp\{bc287e41-eff8-ea48-af0b-35bcf2955701}\rtIFDH.inf’.
     flq:      {FILE_QUEUE_COMMIT — exit(0x00000000)} 08:02:58.388
     sto:      {DRIVERSTORE IMPORT VALIDATE} 08:02:58.396
     sig:           Driver package catalog is valid.
     sig:           {_VERIFY_FILE_SIGNATURE} 08:02:58.948
     sig:                Key      = rtIFDH.inf
     sig:                FilePath = C:\Windows\System32\DriverStore\Temp\{bc287e41-eff8-ea48-af0b-35bcf2955701}\rtIFDH.inf
     sig:                Catalog  = C:\Windows\System32\DriverStore\Temp\{bc287e41-eff8-ea48-af0b-35bcf2955701}\rtIFDH.cat
!    sig:                Verifying file against specific (valid) catalog failed.
!    sig:                Error 0x800b0109: A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider.
     sig:           {_VERIFY_FILE_SIGNATURE exit(0x800b0109)} 08:02:59.013
     sig:           {_VERIFY_FILE_SIGNATURE} 08:02:59.030
     sig:                Key      = rtIFDH.inf
     sig:                FilePath = C:\Windows\System32\DriverStore\Temp\{bc287e41-eff8-ea48-af0b-35bcf2955701}\rtIFDH.inf
     sig:                Catalog  = C:\Windows\System32\DriverStore\Temp\{bc287e41-eff8-ea48-af0b-35bcf2955701}\rtIFDH.cat
!    sig:                Verifying file against specific Authenticode(tm) catalog failed.
!    sig:                Error 0x800b010a: A certificate chain could not be built to a trusted root authority.
     sig:           {_VERIFY_FILE_SIGNATURE exit(0x800b010a)} 08:02:59.071
!!!  sig:           Driver package catalog file certificate does not chain to a root, and Code Integrity is enforced.
!!!  sig:           Driver package failed signature validation. Error = 0xE0000247
     sto:      {DRIVERSTORE IMPORT VALIDATE: exit(0xe0000247)} 08:02:59.083
!!!  sig:      Driver package failed signature verification. Error = 0xE0000247
!!!  sto:      Failed to import driver package into Driver Store. Error = 0xE0000247
     sto: {Stage Driver Package: exit(0xe0000247)} 08:02:59.101
<<<  Section end 2022/07/26 08:02:59.112
<<<  [Exit status: FAILURE(0xe0000247)]

И действительно, дайжесты rtIFDH.* подписаны сертификатом Microsoft Compatibility Publisher, который кончился в 2013 году. Пресловутый untrusted root, по-видимому Microsoft Root Authority, кончился в 2020

Это для Рутокен S standalone. Rutoken ECP который у меня тоже есть, встал нормально на другой машине.

#2 Ответ от Аверченко Кирилл 2022-07-26 12:26:32

  • Аверченко Кирилл
  • Администратор
  • Неактивен

Re: Rutoken S, Устаревший сертификат

Андрей Мучкин, добрый день.
Уточните, пожалуйста, на какую ОС вы устанавливаете драйвера Рутокен?

Андрей Мучкин пишет:

Rutoken ECP который у меня тоже есть, встал нормально на другой машине.

Драйвера Рутокен установились? Или Рутокен ЭЦП определился в системе?

#3 Ответ от Андрей Мучкин 2022-07-27 07:14:41

  • Андрей Мучкин
  • Посетитель
  • Неактивен

Re: Rutoken S, Устаревший сертификат

Аверченко Кирилл пишет:

Андрей Мучкин, добрый день.
Уточните, пожалуйста, на какую ОС вы устанавливаете драйвера Рутокен?

Андрей Мучкин пишет:

Rutoken ECP который у меня тоже есть, встал нормально на другой машине.

Драйвера Рутокен установились? Или Рутокен ЭЦП определился в системе?

Каюсь, наврал. Не встал Rutoken ECP 2.0. Встал на другой машине Rutoken CP (кажись, купленное в пакете с КриптоПро?)

Нет, софт в «Актив Ко» не встал, но определить тип можно «Рутокен логином» вроде, даже и без лицензии. В принципе, проблема не нова, но ранее не удавалось получить внятно момент с которого начинается откат инсталляции.  Оказывается, просто старый сертификат на дайджесте .inf/.cat Видно? Система 10-я Винда. Даже если ваш софт не встал официально, можно вручную скормить Модзилле .rt*.dll и использовать как NSS security device.

#4 Ответ от Аверченко Кирилл 2022-07-27 09:41:01

  • Аверченко Кирилл
  • Администратор
  • Неактивен

Re: Rutoken S, Устаревший сертификат

Андрей Мучкин, обновления на Windows 10 установлены?
Можете прислать полный лог установки?
Компьютер в домене? Есть какие-либо политики проверки подлинности?
Изоляция ядра в системе включена? Проверить можно по инструкции https://dev.rutoken.ru/display/KB/DM1008
Истекший срок сертификата подписи драйвера не должен влиять на установку драйверов Рутокен.
Если устанавливать драйвера рутокен без считывателей Рутокен S командой rtDrivers.exe VIRTRDR=0 ошибка так же будет?

#5 Ответ от Андрей Мучкин 2022-07-27 11:45:29 (2022-07-27 15:58:33 отредактировано Андрей Мучкин)

  • Андрей Мучкин
  • Посетитель
  • Неактивен

Re: Rutoken S, Устаревший сертификат

Аверченко Кирилл пишет:

Андрей Мучкин, обновления на Windows 10 установлены?
Можете прислать полный лог установки?
Компьютер в домене? Есть какие-либо политики проверки подлинности?
Изоляция ядра в системе включена? Проверить можно по инструкции https://dev.rutoken.ru/display/KB/DM1008
Истекший срок сертификата подписи драйвера не должен влиять на установку драйверов Рутокен.
Если устанавливать драйвера рутокен без считывателей Рутокен S командой rtDrivers.exe VIRTRDR=0 ошибка так же будет?

Встал! Стоило только отписаться, не прошло и пары лет. В этот раз, потребовал убить процессы Rutoken Logon и XBox Live Networking. Дело очевидно во втором?

Никакого Х-Бокса у меня нет, но я оставил для наблюдения. Очень привилегированная хрень, отвечает тот же хмырь, что когда за ядро VMS и потом самое NT, некто Dave Cutler.

Позволяет иногда ремотать некий священный USB Root Hub, который вроде как, никак официально не ремотается и является сакральным аттрибутом консоли? Как-то так. Windows Hello for Business вроде этим пользуется.

Компьютер джойнут в Azure , что официально за домен не считается, если не заплатить за дорогую опцию Azure AD DS. У меня же только халявные сервисы. Гусары с Гейтса денег не берут! На самом деле, домен и есть.

Ну падал именно сертификат. Мне даже показывали окошко со словами «3758096967 0xe0000247» и это были последнее его слова.  Подозревается

0xe0000247    ERROR_DRIVER_STORE_ADD_FAILED    setupapi.h

на примере

https://social.msdn.microsoft.com/Forum … mentissues

что ведет к падению функции

DiInstallDriverW ( https://docs.microsoft.com/en-us/window … alldriverw )

#6 Ответ от Аверченко Кирилл 2022-07-27 12:58:45

  • Аверченко Кирилл
  • Администратор
  • Неактивен

Re: Rutoken S, Устаревший сертификат

В состав дистрибутива Рутокен Логон так же входят драйвера Рутокен, только более старой версии.
При установке Рутокен Логон не было ошибок?
Служба XBox Live Networking запускается у вас автоматически? По-умолчанию она в режиме запуска «вручную».
Можете в следующий раз при возникновении ошибок установки попробовать выполнить следующую инструкцию https://dev.rutoken.ru/display/KB/RD1022

#7 Ответ от Андрей Мучкин 2022-07-27 14:16:39 (2022-07-27 14:27:37 отредактировано Андрей Мучкин)

  • Андрей Мучкин
  • Посетитель
  • Неактивен

Re: Rutoken S, Устаревший сертификат

Аверченко Кирилл пишет:

В состав дистрибутива Рутокен Логон так же входят драйвера Рутокен, только более старой версии.
При установке Рутокен Логон не было ошибок?
Служба XBox Live Networking запускается у вас автоматически? По-умолчанию она в режиме запуска «вручную».
Можете в следующий раз при возникновении ошибок установки попробовать выполнить следующую инструкцию https://dev.rutoken.ru/display/KB/RD1022

Автоматически, непонятно почему. Особенно на проблемном, который лаптоп. На другом тоже так, но там я втыкал XBox controller, в игры играть.  В котором, по-моему, закатан неслабый криптопроцессор. Next Gen Platform Security? Это из области конспирологии скорее.

По-моему, все устройства про смарт-карты, которые делают заявку на волшебный адрес 0x800….001
сериализуют ядро  Со скоростью не более чем доступно Human Interface Device, т.е. USB 1.1 <= 12 Mbps. Xbox controller делает то же самое, но гораздо быстрее, ибо HID-Устройством не считается, а каким специальным X-Бокс аксессуаром.

При установке Рутокен Логон ошибок не было .

Ошибка была 0xE0000247, не 0x80070643. Про сертификат.  По-моему, раньше  бывал какой-то другой бред, но «непоправимой ошибки» вроде не было.

#8 Ответ от Андрей Мучкин 2022-07-27 15:50:28 (2022-07-27 16:02:18 отредактировано Андрей Мучкин)

  • Андрей Мучкин
  • Посетитель
  • Неактивен

Re: Rutoken S, Устаревший сертификат

Аверченко Кирилл пишет:

В состав дистрибутива Рутокен Логон так же входят драйвера Рутокен, только более старой версии.
При установке Рутокен Логон не было ошибок?
Служба XBox Live Networking запускается у вас автоматически? По-умолчанию она в режиме запуска «вручную».
Можете в следующий раз при возникновении ошибок установки попробовать выполнить следующую инструкцию https://dev.rutoken.ru/display/KB/RD1022

Хм, не все так просто. Запустил sigverif. Обнаружены два неподписанных файла rtminidrv.dll

в C:\Windows\System32 и C:\Windows\SysWow64

Дата последней модификации 03/06/22 а сегодня 27/07/22, однако еще вчера/позавчера, неподписанных файлов у меня не было, по версии sigverify.

Это могут быть пресловутые более старые версии из пакета логона, у которых снесло подпись вместо того, чтобы переписать.

rtminidrv.dll            03/06/2022     4.12.0.0            Not Signed          N/A   

(4.12.0.0 собственная версия, N/A имя каталога)

repair инсталляция проходит с виду удачно, но не меняет ничего

#9 Ответ от gaget27208 2024-08-07 16:47:24

  • gaget27208
  • Посетитель
  • Неактивен

Re: Rutoken S, Устаревший сертификат

Аверченко Кирилл,
Что значит эти ошибки?

Алгоритм ключа: RSA
Статус: Не действителен
Цепочка для сертификата:
• CN=pki.fsrar.ru
• CN=*********** Статус сертификата неизвестен; Статус сертификата на отзыв либо устарел, либо проверка производится оффлайн

#10 Ответ от Федосов Никита 2024-08-08 11:09:27

  • Федосов Никита
  • Посетитель
  • Неактивен

Re: Rutoken S, Устаревший сертификат

Добрый день, gaget27208.
Опишите, пожалуйста, более подробно с таким затруднением вы столкнулись?

Страницы 1

Чтобы отправить ответ, нужно авторизоваться или зарегистрироваться

Клиентоориентированный банк!

Оценка

5

Выражаю огромную благодарность за помощь сотруднику Денису!
Обратились 23.05.25 на горячую линию с просьбой подключить рассрочку для покупателей на более длительный срок. Все…
Читать полностью

23.05.2025

С заботой о клиенте

Оценка

5

Обслуживание в данном банке превосходное: первоначально обратились с вопросом об индивидуальной ставке по депозиту, ее успешно согласовали. Далее появилась потребность в…
Читать полностью

20.05.2025

Добрый день. После закрытия ИП, были вопросы по бизнес счету и бизнес карте. Обратилась в чат- поддержку, так как сама не могла разобратьсяс переводом остатка. Присоеденился…
Читать полностью

16.05.2025

Качественная консультация

Оценка

5

В мобильном приложении стороннего банка , при расчете кредитного потенциала , отображалась действующая кредитная карта с лимитом 60 000 р и сроком действия до 12/99. Такой…
Читать полностью

15.05.2025

Хочу поблагодарить персонального менеджера Т-Банка Юлию за помощь в решении проблем с бухгалтерией , а так-же с консультацией по счетам и различным операциям.

04.2025. У Меня…
Читать полностью

05.05.2025

Очень благодарна Т-банку и отдельно менеджеру Владиславу!

Оценка

5

внезапно потребовались справки по счету и оборот за период, причем в 4х экземплярах и с «мокрой» печатью. Мало того, что удаленно учли все пожелания по оформлению документов, все…
Читать полностью

28.04.2025

Радует бухгалтерия и эквайринг Т-Банка

Оценка

5

Мне нужно было подать налоговую отчетность. Моя ситуация нестандартная, так как я в 2025 году успел утратить право на применение АУСН, и возникла путаница. Иван из Т-Банк…
Читать полностью

25.04.2025

  • Создатель , отредактировано июл 28, 2022

ПРОБЛЕМА

Статус ЭЦП при подписании документов становится «Не верна». При проверке сертификата в 1С ЭЦП не проходит проверку на «Корректность данных в сертификате».

РЕШЕНИЕ

Для решения проблемы необходимо в «Сертификатах пользователя» открыть нужный сертификат и перейти на вкладку «Состав».  Далее найти поле «Точки распределения списка отзыва». В нижней части отобразятся 2 точки распределения. Необходимо пройти по ссылкам тем самым скачать списки отозванных.

Для того чтобы их установить нужно нажать правой кнопкой мыши и выбрать значение «Установить список отозванных» (устанавливаем в промежуточные центры).

После этого в «Сертификатах пользователя» — «Доверенные корневые сертификаты» появится папка «Список отзыва сертификата».

Аналогичным способом необходимо установить список отозванных у промежуточного сертификата, то есть: открыть нужный сертификат пользователя — перейти на вкладку «Путь сертификации»- далее двойным кликом открыть промежуточный сертификат и способом описанным выше скачать список отозванных сертификатов.

После чего необходимо повторить проверку сертификата в 1С

  • Нет меток

Как проверить статус сертификата?

Использование сертификата можно условно разделить на два этапа

  • проверка статуса сертификата
  • если статус «действителен», использование сертификата для выполнения криптографических операций.

Каждый раз при обращении к сертификату программа «КриптоАРМ» проверяет его статус. Существует несколько типов проверки статуса сертификатов:

  1. По локальному списку отзыва сертификатов (СОС)
  2. По списку отозванных сертификатов из удостоверяющего центра
  3. С использованием Revocation Provider
  4. В OCSP службе
  5. С помощью списка доверенных сертификатов
  6. В режиме «Квалифицированная подпись»

Статус сертификата проверяется по следующим параметрам:

Параметры проверки

Пояснение 
Проверка срока действия сертификата Проверяется, истек или нет срок действия цифрового сертификата 
Проверка корректности электронной подписи выдавшего сертификат Удостоверяющего центра Для заверения вашего личного цифрового сертификата используется электронная подпись Удостоверяющего центра, в котором вы получили свой сертификат. Чтобы статус вашего сертификата был «Действителен», необходимо иметь установленный корневой сертификат и актуальный список отзыва сертификатов.
Построение цепочки (до корневого сертификата УЦ) Доверие к личному сертификату пользователя определяется на основе цепочки сертификатов. Начальным элементом цепочки является корневой сертификат УЦ, хранящийся в хранилище Доверенные корневые центры сертификации
Проверка действительности сертификата по спискам отзыва сертификатов По умолчанию при работе с сертификатами в «КриптоАРМ» их статус проверяется по СОС, установленному в хранилище Промежуточные центры сертификации. Но также возможно выполнить проверку сертификата по СОС, полученному из УЦ, или с помощью Revocation Provider.

Начиная с версии 5.3, статус отзыва не проверяется для личных сертификатов пользователя

С помощью списка доверенных сертификатов Чтобы проверить статус сертификата с помощью списка доверенных сертификатов необходимо отметить «Использовать CTL для проверки пути сертификации» в настройках по умолчанию в разделе Параметры верификации сертификатов». 

Возможны 3 статуса действительности сертификатов, выданных УЦ:

Сертификат является действительным, если:

  1. Подпись Удостоверяющего центра под сертификатом корректна.
  2. Срок действия сертификата не истек.
  3. Сертификат используется для тех целей, для которых был создан.
  4. Сертификат не отозван и его действие не приостановлено.

Чтобы проверить статус сертификата:

  1. В дереве элементов главного окна выберите раздел Сертификаты. Откройте нужное вам хранилище, в котором выберите сертификат для проверки.
  2. В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус
    • По локальному списку отзыва сертификатов (списку, установленному в хранилище Списки отзыва сертификатов);
    • По списку отзыва из Удостоверяющего центра (в онлайн-режиме по локальной сети);
    • С использованием Revocation Provider;
    • Проверить в OCSP службе.

При проверке статуса сертификата могут возникнуть следующие сообщения:

Сообщение

Пояснение
Истёк срок действия сертификата Сертификат, которым подписаны данные, просрочен
Невозможно построить цепочку для сертификата Невозможно построить цепочку сертификатов от клиентского сертификата до сертификата доверенного УЦ
Произошла ошибка при обновлении СОС Настройки системы безопасности не предполагают обновлений СОС; библиотека CPCRLUpdate.dll отсутствует или не зарегистрирована 
Произошла ошибка при открытии хранилища  Нет прав доступа к хранилищу сертификатов
СОС найден, однако возник сбой при его обработке  СОС хранится в неизвестном формате
СОС найден, однако он нуждается в обновлении Дата обновления СОС истекла, необходимо обновить СОС в УЦ, для того чтобы сертификат бы действительным
Ошибка при сопоставлении СОС и сертификата Ошибка в процессе поиска клиентского сертификата в последнем выпущенным УЦ СОС 
Сертификат содержится в СОС Сертификат недействителен (отозван в УЦ по какой-либо причине и занесен в СОС);
Чтобы упростить процедуру проверки статуса сертификата, вы можете в настройках выполнения операций указать параметры проверки сертификатов. Для выбранных сертификатов в процессе работы всегда автоматически будет использоваться указанный вами способ проверки.

Проверка статуса сертификата по локальному СОС

«КриптоАРМ» поддерживает способ проверки статуса цифрового сертификата по локальному списку отзыва сертификатов (СОС), периодически обновляемого Удостоверяющим центром согласно Регламенту данного УЦ.

Чтобы проверить статус сертификата, выполните следующие шаги:

  1. В дереве элементов главного окна выберите раздел Сертификаты — нужное вам хранилище, в котором выберите сертификат (или группу сертификатов) для проверки.
  2. В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус — по локальному СОС.

Статусы сертификатов

Возможные ошибки обновления списка отозванных сертификатов (СОС)

Ошибка
Объяснение
0x80092004 (Cannot find object or property.)
  • Не найден издатель проверяемого сертификата.
  • Файл СОС не соответствует проверяемому сертификату.
0x80092007 (The specified certificate is self signed.) Проверяемый сертификат — самоподписанный. Нет смысла проверять самоподписанный сертификат по СОС, т.к. СОС подписывается тем же самым самоподписанным сертификатом. 

Проверка статуса сертификата по СОС из УЦ

«КриптоАРМ» позволяет проверять статус цифрового сертификата в режиме получения (и их участия в процедурах проверок) СОС в онлайн режиме из CDP и/или сетевого справочника системы.
Для использования возможности получения СОС из УЦ необходимо соблюдение следующих условий:

  1. В проверяемом сертификате должно присутствовать расширение «Точка распространения СОС / CRL Distribution Point (CDP)». При этом если значений (URL’ов) в расширении несколько, то программа «КриптоАРМ» будет пытаться скачать СОС по всем адресам до первого успешного скачивания. Поддерживаются часто используемые протоколы — «ftp», «http» и «file».
  2. По одной из точек распространения СОС (оптимально, если по первой) можно скачать СОС с помощью веб-браузера, например Microsoft Internet Explorer. При этом, не вводя никакой дополнительной информации (имени пользователя, пароля, перехода по ссылкам).
    Протестировать можно следующим образом:

    • закрыть все окна Internet Explorer (т.к. они могут хранить параметры доступа к серверу);
    • запустить Internet Explorer и вставить в поле адреса URL из точки распространения СОС;
    • нажать Enter, после чего Internet Explorer должен сразу предложить сохранить скачанный файл СОС;
    • сохранить СОС в файл и открыть его проводником Windows (должна без ошибок открыться форма просмотра СОС).

Чтобы проверить статус сертификата:

  • В дереве элементов главного окна выберите раздел Сертификаты — нужное вам хранилище, в котором выберите сертификат (или группу сертификатов) для проверки.
  • В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус — по СОС из УЦ.

Возможные ошибки обновления СОС

Ошибка
Объяснение
0x800C0005 Ошибка скачивания СОС по сети, например, файл не найден или нет доступа.
0x80092004 (Cannot find object or property.)
  • Не найден издатель проверяемого сертификата.
  • Файл СОС не соответствует проверяемому сертификату.
0x80092007 (The specified certificate is selfsigned.) Проверяемый сертификат — самоподписанный. Нет смысла проверять самоподписанный сертификат по СОС, т.к. СОС подписывается тем же самым самоподписанным сертификатом

Проверка статуса сертификата с помощью Revocation Provider

При работе с сертификатами в «КриптоАРМ» их статус можно проверить с помощью Revocation Provider (если на компьютере пользователя установлен «КриптоПро Revocation Provider»).

Чтобы проверить статус сертификата:

  1. В дереве элементов главного окна выберите раздел Сертификаты — нужное вам хранилище, в котором выберите сертификат (или группу сертификатов) для проверки.
  2. В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус — с использованием Revocation Provider.

Проверка статуса сертификата в OCSP службе

«КриптоАРМ» поддерживает способ проверки статуса цифрового сертификата в OCSP службе (при установленной лицензии на модуль OCSP). При проверке статуса сертификата по OCSP формируется запрос в службу OCSP и его отправка по адресу, прописанному в сертификате или указанному в настройках групповых политик.
Если сертификат не имеет атрибута, содержащего адрес службы OCSP, то параметры доступа к службе берутся из текущей установленной по умолчанию настройке.
Если сертификат содержит адрес службы или несколько адресов, то параметры доступа в служб (такие как настройки прокси-сервера или сертификат аутентификации) берутся из OCSP профиля. При этом программа будет повторно пытаться получить OCSP ответ для каждого адреса OCSP до тех пор, пока не будет получен ответ со статусом (сертификат действителен или сертификат недействителен).
Если ни по одному из адресов, указанных в сертификате, не был получен ответ со статусом сертификата, то проверяется статус сертификата в службе, адрес которой указан в настройке.

Чтобы проверить статус сертификата:

  • В дереве элементов главного окна выберите раздел Сертификаты — нужное вам хранилище, в котором выберите сертификат (или группу сертификатов) для проверки.
  • В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус — В службе OCSP.

Проверка сертификата с помощью списка доверенных сертификатов

Чтобы проверить статус сертификата:

  1. Необходимо отметить «Использовать CTL для проверки пути сертификации» в настройке верификации сертификатов.
  2. После произведенных действий все сертификаты, корневой сертификат которых не включен в список доверенных сертификатов, станут недействительными.

Понравилась статья? Поделить с друзьями:
0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest

0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии
  • Компания азимут официальный сайт отзывы
  • Юсубова афсана самандаровна онколог отзывы
  • Где отдохнуть в адыгее летом отзывы
  • Виноград марадона описание сорта фото отзывы видео
  • Самокат менеджер по персоналу отзывы