CADES — КриптоПРО ЭЦП Browser Plug-in, не видит сертификаты ГОСТ2012
В своё время столкнулся с этим в модуле учёта начислений ssl.mun.minfin.ru
sedkazna.ru/forum.html?view=topic&catid=9&id=1011#14312
При подписании с помощью КриптоПРО ЭЦП Browser Plug-in
в выпадающем списке не было видно сертификатов по ГОСТ 2012, только сертификаты по ГОСТ 2001
Мне тогда не дали толком разобраться из-за чего была проблема, починил и ладно.
На текущий момент, есть три предположения из-за чего была проблема:
1. Нужно установить Корневые сертификаты ФК в локальный компьютер
Если корневые сертификаты ФК установлены не в локальный компьютер,
Корневой сертификат
Минкомсвязь России
(01.07.2036)
Промежуточные сертификаты
Федеральное казначейство
(19.11.2033) и
Федеральное казначейство
(05.02.2035)
найти через оснастку КриптоПРО — Сертификаты
в Win10 это файл («C:Program Files (x86)Common FilesCrypto ProSharedcerts.ru.msc«)
, удалить их и установить с помощью автоматического инсталлятора
2. Нужно проверить доступны ли точки распределения списка отзыва
Например в промежуточных сертификатах УЦ ФК — Федеральное казначейство Действительного до 05.02.2035
Вкладка — Состав
Точки распределения списка отзыва (CRL)
[1]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://reestr-pki.ru/cdp/guc_gost12.crl
[2]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://company.rt.ru/cdp/guc_gost12.crl
[3]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://rostelecom.ru/cdp/guc_gost12.crl
Нужно пингануть, если все точки распространения недоступны, то возможно ошибка в этом.
ping reestr-pki.ru
ping company.rt.ru
ping rostelecom.ru
в
сообщении по ошибке в модуле учёта начислений ssl.mun.minfin.ru
есть как скачать списки отзыва скриптом
CRL — Скачивание списков отзывов сертификатов скриптом.ZIP
Запускать файл ImportCRL_http.bat
3. Выставить настройки для КриптоПРО как для Электронного бюджета
Настройка КриптоПро для работы в ЭБ
КриптоПРО CSP
вкладка — Настройки TLS
Включить — Не проверять сертификат сервера на отзыв.
Включить — Не проверять назначение собственного сертификата.
Отключить — Не использовать устаревшие chiper suite-ы.
Проверьте подписание через Chromium GOST
QuickCG — Порядок быстрой настройки Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364
Для Chromium GOST в Электронном бюджете Континент TLS-клиент не нужен.
Для подписания документов в ЭБ используется КриптоПРО ЭЦП Browser Plug-in
oilcoil пишет: Комп стоит в локалке к интернету доступа нет.
Если вы из ОФК и ходите в ЭБ через сеть ЗКВС, то Отдел РСиБИ должны были прописать на своих континентах
чтобы точки распределения списка отзыва
reestr-pki.ru
,
company.rt.ru
и
rostelecom.ru
были доступны.
Ещё остался вариант удалить КриптоПРО ЭЦП Browser Plug-in, перезагрузится и снова установить,
но вы скорее всего — это уже проверяли.
— Ошибка 401 Решение: проверить настройки «Континент TLS». Перезагрузка службы «Континент TLS»
— Ошибка 403 Решение: Установить корневой сертификат в локальное хранилище(локальный компьютер) взять можно здесь, дополнительно проверить доступность списка отозванных сертификатов fk01.crl, возможно по каким то причинам блокируется пути.
Глобальный адрес: crl.roskazna.ru/crl/fk01.crl
Локальный адрес(для УФК): crl.fsfk.local/crl/fk01.crl
Еще один вариант решения данной ошибки Здесь
— Ошибка 404 Решение: все худо с настройками.(смотрим выше)
— Ошибка 434 Решение: В первую очередь обратить внимание на правильность вводимого адреса( lk.budget.gov.ru/udu-webcenter ), особенно на букву «c», если адрес откуда то скопирован. Проверить настройки «Континент TLS» и браузера. (Все выше). В редких случаях фаирвол блочит(встречал только на ПК с comodo, avast) Сам порт открывать без необходимости не стоит, нужно лишь разрешить нормально работать Континент TLS. Как это не прискорбно. Перезагрузка службы «Континент TLS» иногда помогает.
— Ошибка 500 : Ошибка на стороне сервера. Обновляем страницу в браузере
— Ошибка 502 : Глобальная проблема связанная с работой сервера
— Необходимо обратиться к сис. админу. Решение: перезагрузка службы «Континент TLS» Либо элементарно обновить страницу в браузере.
— Необходимо обратиться к регистратору ФК. Решение:
Не установлен сертификат прилагаемый с заявкой(писал выше), либо выбран не верный сертификат. В окне выбора сертификатов справа есть серийные номера по которым легко опознавать необходимый сертификат. Для повторного выбора сертификата,после ошибки, желательна перезагрузка службы «Континент TLS»
— Ошибка 401 Решение: проверить настройки «Континент TLS». Перезагрузка службы «Континент TLS»
— Ошибка 403 Решение: Установить корневой сертификат в локальное хранилище(локальный компьютер) взять можно здесь, дополнительно проверить доступность списка отозванных сертификатов fk01.crl, возможно по каким то причинам блокируется пути.
Глобальный адрес: crl.roskazna.ru/crl/fk01.crl
Локальный адрес(для УФК): crl.fsfk.local/crl/fk01.crl
Еще один вариант решения данной ошибки Здесь
— Ошибка 404 Решение: все худо с настройками.(смотрим выше)
— Ошибка 434 Решение: В первую очередь обратить внимание на правильность вводимого адреса( lk.budget.gov.ru/udu-webcenter ), особенно на букву «c», если адрес откуда то скопирован. Проверить настройки «Континент TLS» и браузера. (Все выше). В редких случаях фаирвол блочит(встречал только на ПК с comodo, avast) Сам порт открывать без необходимости не стоит, нужно лишь разрешить нормально работать Континент TLS. Как это не прискорбно. Перезагрузка службы «Континент TLS» иногда помогает.
— Ошибка 500 : Ошибка на стороне сервера. Обновляем страницу в браузере
— Ошибка 502 : Глобальная проблема связанная с работой сервера
— Необходимо обратиться к сис. админу. Решение: перезагрузка службы «Континент TLS» Либо элементарно обновить страницу в браузере.
— Необходимо обратиться к регистратору ФК. Решение:
Не установлен сертификат прилагаемый с заявкой(писал выше), либо выбран не верный сертификат. В окне выбора сертификатов справа есть серийные номера по которым легко опознавать необходимый сертификат. Для повторного выбора сертификата,после ошибки, желательна перезагрузка службы «Континент TLS»
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Ошибка при проверке цепочки сертификатов — 2
7443498 |
|
Статус: Активный участник Группы: Участники
|
Добрый день уважаемые форумчане. Обращаюсь за помощью к сообществу. На одном из компов в фирме негаданно прекратил подписываться запрос на регистрацию карт на сайте Росимущества. На остальных сайтах все работает. На компе установлена криптопро 4. начал проверять цепочку сертификата — высветилась ошибка. скачал корневые сертификаты и минцифры и казначейства, но ошибка не уходит. возможно это проявилось после обновления плагина(но не уверен). Посмотрел ряд информации на форумах, к сожалению ничего не помогло. каковы варианты? |
|
WWW |
7443498 |
|
Статус: Активный участник Группы: Участники
|
6.jpg (514kb) загружен 7 раз(а). 112.jpg (334kb) загружен 6 раз(а). 5.jpg (262kb) загружен 3 раз(а). 11.jpg (279kb) загружен 4 раз(а). 4.jpg (276kb) загружен 4 раз(а). 3.jpg (272kb) загружен 4 раз(а). |
|
WWW |
two_oceans |
|
Статус: Эксперт Группы: Участники Сказал(а) «Спасибо»: 110 раз |
Добрый день. Еще там есть сертификат от 30 апреля 2021 года — для него я не уверен, возможно понадобится Федеральное казначейство 2020 года, так как сертификат казначейства 2021 от 13 апреля 2021 года, возможно до конца месяца выдавали еще на сертификате 2020 года. Также под рукой есть сертификат полученный 15 февраля 2022 года. Он уже выдан от «Казначейство России», для него нужен корневой Минцифры 2022 года и Казначейства России 2022 года. Где-то между 4 и 15 февраля 2022 года произошла смена цепочки для вновь выдаваемых сертификатов. Собственно, этих трех сертификатов Казначейства 2020, 2021, 2022 и двух корневых Минкомсвязи и Минцифры должно хватать на все еще действующие сертификаты Казначейства (плюс для сертификатов Континента у каждого региона своя схема). Отредактировано пользователем 13 мая 2022 г. 7:51:48(UTC) |
|
|
1 пользователь поблагодарил two_oceans за этот пост. |
nickm
оставлено 13.05.2022(UTC) |
7443498 |
|
Статус: Активный участник Группы: Участники
|
two_oceans, спасибо. Возможно дело не в сертификатах? До недавнего времени все работало, но в какой-то момент говорит о нарушении цепочки, так совпало что до этого момента айтишник обновлял плагин криптопро. может это совпадение. Сертификаты установлены, добавил и 21 и 20 годов, но ничего не изменилось. сегодня установил плагин ЕСЭП и подпись через него прошла, а через криптопро так и не отображает сертификаты |
|
WWW |
7443498 |
|
Статус: Активный участник Группы: Участники
|
Приветствую уважаемое сообщество. Выходные частичго ушли на решение проблемы, но результат нулевой. сертификаты установлены. И корневой и промежуточный вроде действующие, но ошибка теста, хотя такой нюанс. решил для чистоты эксперимента установить сертификаты на другой комп — один сертификат по ссылке личного сертификата не находится, может дело в в этом? ( http://crl.fsfk.local/crl/ucfk_2021.crl ). https://ltdfoto.ru/image/MtGFV8 https://ltdfoto.ru/image/MtQAdA https://ltdfoto.ru/image/MtQEZU https://ltdfoto.ru/image/MtQeKs https://ltdfoto.ru/image/MtQw4C |
|
WWW |
nickm |
|
Статус: Активный участник Группы: Участники Сказал(а) «Спасибо»: 239 раз |
Автор: 7443498 может дело в в этом? У Вас такой в промежуточных имеется ли? Код:
Отредактировано пользователем 16 мая 2022 г. 15:07:08(UTC) |
|
|
7443498 |
|
Статус: Активный участник Группы: Участники
|
Спасибо, но не помогло. Скачал, установил и все та же ошибка |
|
WWW |
nickm |
|
Статус: Активный участник Группы: Участники Сказал(а) «Спасибо»: 239 раз |
Проверьте и Минцифры в «корневых». |
|
|
7443498 |
|
Статус: Активный участник Группы: Участники
|
к сожалению не помогло. |
|
WWW |
7443498 |
|
Статус: Активный участник Группы: Участники
|
Всем спасибо, разобрался сам — скачал новый список отзывов и все восстановилось |
|
WWW |
Пользователи, просматривающие эту тему |
Guest |
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Ошибка при проверке цепочки сертификатов — 2
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Всем привет!
Сегодня особенный привет работникам бюджетной сферы. Поговорим о наболевшем. О работе в системе ГИС «Электронный бюджет». Который просто кишит ошибками.
Вот эта ошибка: «crl сертификата сервера не загружен или устарел» , по запросу на которую вы сюда и пришли, она тянется с августа 2020г. Тогда в электронном бюджете произошли большие изменения, и вместе с ними, например, «приклеились» и всякие ошибки, которые до сих пор не могут быть устранены в автоматическом режиме в «полюбившемся» вам континент tls 2.0. Уж извините за сарказм.
Однако, вернёмся к нашим баранам… Такая у вас сейчас ошибка?
Если вы видите такую ошибку в своём TLS — клиенте, значит нужно установить «список отзыва» вручную
Проблема в том, что ещё 2 года назад программисты УФК говорили, что обычные пользователи не должны выискивать вручную в интернете «рецепты», и всё должно делаться автоматически в Континент TLS 2.0 «по кнопке»:
На этом скрине по задумке авторов — создателей ПО Континент TLS 2.0, мы, пользователи системы «Электронный бюджет», должны при возникновении подобных проблем лишь нажимать кнопку «обновить». Но .. реальность как всегда несколько иная… чем ожидания.
Да, кстати, если при попытке войти в электронный бюджет ПОСЛЕ выбора сертификата пользователя вылезает ошибка вида: «Необходимо обновить CRL серверного сертификата», то рецепт избавления тот же. Читаем внимательно текст НИЖЕ:
1. Перед тем как устанавливать список отзыва, необходимо вручную скачать и установить новый серверный сертификат для сервера «Континент TLS VPN» Инструкция с официального сайта Федерального казначейства . На рис.2 стрелочками указано как это сделать.
2. Теперь переходим к процедуре установки «списка отзыва»
Есть некая ссылка… — Вот она (http://crl.roskazna.ru/crl/)
По ней надо пройти, и вы увидите заголовок:
Сертификаты и Списки аннулированных сертификатов Удостоверяющего центра Федерального казначейства:
Список этот будет меняться с течением времени. Но ссылка работает пока. Это файлы с расширением .CRL на текущий момент их 6. Но не суть важно. Главное понять как их устанавливать. Итак, скачиваем все .CRL — файлы с этой страницы в какую-либо папку:
И правой мышкой, по очереди на каждом файле, нажимаем и выбираем в меню «Установить список отзыва CRL». Следуйте несложным инструкциям после этого (грубо говоря жмём на все вопросы «ОК», «далее» и т.п.)
После этого в TLS — клиенте на закладке «СЕРВЕРНЫЕ СЕРТИФИКАТЫ» вместо зловещего «требуется обновление» или «не найден» , «не действителен» изменится тут же на «Действителен», и можно работать. Вот такой вот он… Электронный бюджет… Желаю всем, чтобы это шаманство и вам помогло, ибо мне оно помогло..)
P.S. Данный рецепт получил от тех.поддержки УФК.
CADES — КриптоПРО ЭЦП Browser Plug-in, не видит сертификаты ГОСТ2012
В своё время столкнулся с этим в модуле учёта начислений ssl.mun.minfin.ru
sedkazna.ru/forum.html?view=topic&catid=9&id=1011#14312
При подписании с помощью КриптоПРО ЭЦП Browser Plug-in
в выпадающем списке не было видно сертификатов по ГОСТ 2012, только сертификаты по ГОСТ 2001
Мне тогда не дали толком разобраться из-за чего была проблема, починил и ладно.
На текущий момент, есть три предположения из-за чего была проблема:
1. Нужно установить Корневые сертификаты ФК в локальный компьютер
Если корневые сертификаты ФК установлены не в локальный компьютер,
Корневой сертификат
Минкомсвязь России
(01.07.2036)
Промежуточные сертификаты
Федеральное казначейство
(19.11.2033) и
Федеральное казначейство
(05.02.2035)
найти через оснастку КриптоПРО — Сертификаты
в Win10 это файл («C:Program Files (x86)Common FilesCrypto ProSharedcerts.ru.msc«)
, удалить их и установить с помощью автоматического инсталлятора
2. Нужно проверить доступны ли точки распределения списка отзыва
Например в промежуточных сертификатах УЦ ФК — Федеральное казначейство Действительного до 05.02.2035
Вкладка — Состав
Точки распределения списка отзыва (CRL)
[1]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://reestr-pki.ru/cdp/guc_gost12.crl
[2]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://company.rt.ru/cdp/guc_gost12.crl
[3]Точка распределения списка отзыва (CRL)
Имя точки распространения:
Полное имя:
URL=http://rostelecom.ru/cdp/guc_gost12.crl
Нужно пингануть, если все точки распространения недоступны, то возможно ошибка в этом.
ping reestr-pki.ru
ping company.rt.ru
ping rostelecom.ru
в
сообщении по ошибке в модуле учёта начислений ssl.mun.minfin.ruесть как скачать списки отзыва скриптом
CRL — Скачивание списков отзывов сертификатов скриптом.ZIP
Запускать файл ImportCRL_http.bat
3. Выставить настройки для КриптоПРО как для Электронного бюджета
Настройка КриптоПро для работы в ЭБ
КриптоПРО CSP
вкладка — Настройки TLS
Включить — Не проверять сертификат сервера на отзыв.
Включить — Не проверять назначение собственного сертификата.
Отключить — Не использовать устаревшие chiper suite-ы.
Проверьте подписание через Chromium GOST
QuickCG — Порядок быстрой настройки Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364
Для Chromium GOST в Электронном бюджете Континент TLS-клиент не нужен.
Для подписания документов в ЭБ используется КриптоПРО ЭЦП Browser Plug-in
oilcoil пишет: Комп стоит в локалке к интернету доступа нет.
Если вы из ОФК и ходите в ЭБ через сеть ЗКВС, то Отдел РСиБИ должны были прописать на своих континентах
чтобы точки распределения списка отзыва
reestr-pki.ru
,
company.rt.ru
и
rostelecom.ru
были доступны.
Ещё остался вариант удалить КриптоПРО ЭЦП Browser Plug-in, перезагрузится и снова установить,
но вы скорее всего — это уже проверяли.
— Ошибка 401 Решение: проверить настройки «Континент TLS». Перезагрузка службы «Континент TLS»
— Ошибка 403 Решение: Установить корневой сертификат в локальное хранилище(локальный компьютер) взять можно здесь, дополнительно проверить доступность списка отозванных сертификатов fk01.crl, возможно по каким то причинам блокируется пути.
Глобальный адрес: crl.roskazna.ru/crl/fk01.crl
Локальный адрес(для УФК): crl.fsfk.local/crl/fk01.crl
Еще один вариант решения данной ошибки Здесь
— Ошибка 404 Решение: все худо с настройками.(смотрим выше)
— Ошибка 434 Решение: В первую очередь обратить внимание на правильность вводимого адреса( lk.budget.gov.ru/udu-webcenter ), особенно на букву «c», если адрес откуда то скопирован. Проверить настройки «Континент TLS» и браузера. (Все выше). В редких случаях фаирвол блочит(встречал только на ПК с comodo, avast) Сам порт открывать без необходимости не стоит, нужно лишь разрешить нормально работать Континент TLS. Как это не прискорбно. Перезагрузка службы «Континент TLS» иногда помогает.
— Ошибка 500 : Ошибка на стороне сервера. Обновляем страницу в браузере
— Ошибка 502 : Глобальная проблема связанная с работой сервера
— Необходимо обратиться к сис. админу. Решение: перезагрузка службы «Континент TLS» Либо элементарно обновить страницу в браузере.
— Необходимо обратиться к регистратору ФК. Решение:
Не установлен сертификат прилагаемый с заявкой(писал выше), либо выбран не верный сертификат. В окне выбора сертификатов справа есть серийные номера по которым легко опознавать необходимый сертификат. Для повторного выбора сертификата,после ошибки, желательна перезагрузка службы «Континент TLS»
— Ошибка 401 Решение: проверить настройки «Континент TLS». Перезагрузка службы «Континент TLS»
— Ошибка 403 Решение: Установить корневой сертификат в локальное хранилище(локальный компьютер) взять можно здесь, дополнительно проверить доступность списка отозванных сертификатов fk01.crl, возможно по каким то причинам блокируется пути.
Глобальный адрес: crl.roskazna.ru/crl/fk01.crl
Локальный адрес(для УФК): crl.fsfk.local/crl/fk01.crl
Еще один вариант решения данной ошибки Здесь
— Ошибка 404 Решение: все худо с настройками.(смотрим выше)
— Ошибка 434 Решение: В первую очередь обратить внимание на правильность вводимого адреса( lk.budget.gov.ru/udu-webcenter ), особенно на букву «c», если адрес откуда то скопирован. Проверить настройки «Континент TLS» и браузера. (Все выше). В редких случаях фаирвол блочит(встречал только на ПК с comodo, avast) Сам порт открывать без необходимости не стоит, нужно лишь разрешить нормально работать Континент TLS. Как это не прискорбно. Перезагрузка службы «Континент TLS» иногда помогает.
— Ошибка 500 : Ошибка на стороне сервера. Обновляем страницу в браузере
— Ошибка 502 : Глобальная проблема связанная с работой сервера
— Необходимо обратиться к сис. админу. Решение: перезагрузка службы «Континент TLS» Либо элементарно обновить страницу в браузере.
— Необходимо обратиться к регистратору ФК. Решение:
Не установлен сертификат прилагаемый с заявкой(писал выше), либо выбран не верный сертификат. В окне выбора сертификатов справа есть серийные номера по которым легко опознавать необходимый сертификат. Для повторного выбора сертификата,после ошибки, желательна перезагрузка службы «Континент TLS»
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Ошибка при проверке цепочки сертификатов — 2
7443498 |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 12.05.2022(UTC) |
Добрый день уважаемые форумчане. Обращаюсь за помощью к сообществу. На одном из компов в фирме негаданно прекратил подписываться запрос на регистрацию карт на сайте Росимущества. На остальных сайтах все работает. На компе установлена криптопро 4. начал проверять цепочку сертификата — высветилась ошибка. скачал корневые сертификаты и минцифры и казначейства, но ошибка не уходит. возможно это проявилось после обновления плагина(но не уверен). Посмотрел ряд информации на форумах, к сожалению ничего не помогло. каковы варианты? |
|
WWW |
7443498 |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 12.05.2022(UTC) |
|
|
WWW |
two_oceans |
|
Статус: Эксперт Группы: Участники Зарегистрирован: 05.03.2015(UTC) Сказал(а) «Спасибо»: 110 раз |
Добрый день. Еще там есть сертификат от 30 апреля 2021 года — для него я не уверен, возможно понадобится Федеральное казначейство 2020 года, так как сертификат казначейства 2021 от 13 апреля 2021 года, возможно до конца месяца выдавали еще на сертификате 2020 года. Также под рукой есть сертификат полученный 15 февраля 2022 года. Он уже выдан от «Казначейство России», для него нужен корневой Минцифры 2022 года и Казначейства России 2022 года. Где-то между 4 и 15 февраля 2022 года произошла смена цепочки для вновь выдаваемых сертификатов. Собственно, этих трех сертификатов Казначейства 2020, 2021, 2022 и двух корневых Минкомсвязи и Минцифры должно хватать на все еще действующие сертификаты Казначейства (плюс для сертификатов Континента у каждого региона своя схема). Отредактировано пользователем 13 мая 2022 г. 7:51:48(UTC) |
|
|
1 пользователь поблагодарил two_oceans за этот пост. |
nickm
оставлено 13.05.2022(UTC) |
7443498 |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 12.05.2022(UTC) |
two_oceans, спасибо. Возможно дело не в сертификатах? До недавнего времени все работало, но в какой-то момент говорит о нарушении цепочки, так совпало что до этого момента айтишник обновлял плагин криптопро. может это совпадение. Сертификаты установлены, добавил и 21 и 20 годов, но ничего не изменилось. сегодня установил плагин ЕСЭП и подпись через него прошла, а через криптопро так и не отображает сертификаты |
|
WWW |
7443498 |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 12.05.2022(UTC) |
Приветствую уважаемое сообщество. Выходные частичго ушли на решение проблемы, но результат нулевой. сертификаты установлены. И корневой и промежуточный вроде действующие, но ошибка теста, хотя такой нюанс. решил для чистоты эксперимента установить сертификаты на другой комп — один сертификат по ссылке личного сертификата не находится, может дело в в этом? ( http://crl.fsfk.local/crl/ucfk_2021.crl ). https://ltdfoto.ru/image/MtGFV8 https://ltdfoto.ru/image/MtQAdA https://ltdfoto.ru/image/MtQEZU https://ltdfoto.ru/image/MtQeKs https://ltdfoto.ru/image/MtQw4C |
|
WWW |
nickm |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 31.05.2016(UTC) Сказал(а) «Спасибо»: 232 раз |
Автор: 7443498 может дело в в этом? У Вас такой в промежуточных имеется ли? Код:
Отредактировано пользователем 16 мая 2022 г. 15:07:08(UTC) |
|
|
7443498 |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 12.05.2022(UTC) |
Спасибо, но не помогло. Скачал, установил и все та же ошибка |
|
WWW |
nickm |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 31.05.2016(UTC) Сказал(а) «Спасибо»: 232 раз |
Проверьте и Минцифры в «корневых». |
|
|
7443498 |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 12.05.2022(UTC) |
|
|
WWW |
7443498 |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 12.05.2022(UTC) |
Всем спасибо, разобрался сам — скачал новый список отзывов и все восстановилось |
|
WWW |
Пользователи, просматривающие эту тему |
Guest |
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Ошибка при проверке цепочки сертификатов — 2
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Всем привет!
Сегодня особенный привет работникам бюджетной сферы. Поговорим о наболевшем. О работе в системе ГИС «Электронный бюджет». Который просто кишит ошибками.
Вот эта ошибка: «crl сертификата сервера не загружен или устарел» , по запросу на которую вы сюда и пришли, она тянется с августа 2020г. Тогда в электронном бюджете произошли большие изменения, и вместе с ними, например, «приклеились» и всякие ошибки, которые до сих пор не могут быть устранены в автоматическом режиме в «полюбившемся» вам континент tls 2.0. Уж извините за сарказм.
Однако, вернёмся к нашим баранам… Такая у вас сейчас ошибка?
Если вы видите такую ошибку в своём TLS — клиенте, значит нужно установить «список отзыва» вручную
Проблема в том, что ещё 2 года назад программисты УФК говорили, что обычные пользователи не должны выискивать вручную в интернете «рецепты», и всё должно делаться автоматически в Континент TLS 2.0 «по кнопке»:
На этом скрине по задумке авторов — создателей ПО Континент TLS 2.0, мы, пользователи системы «Электронный бюджет», должны при возникновении подобных проблем лишь нажимать кнопку «обновить». Но .. реальность как всегда несколько иная… чем ожидания.
Да, кстати, если при попытке войти в электронный бюджет ПОСЛЕ выбора сертификата пользователя вылезает ошибка вида: «Необходимо обновить CRL серверного сертификата», то рецепт избавления тот же. Читаем внимательно текст НИЖЕ:
1. Перед тем как устанавливать список отзыва, необходимо вручную скачать и установить новый серверный сертификат для сервера «Континент TLS VPN» Инструкция с официального сайта Федерального казначейства . На рис.2 стрелочками указано как это сделать.
2. Теперь переходим к процедуре установки «списка отзыва»
Есть некая ссылка… — Вот она (http://crl.roskazna.ru/crl/)
По ней надо пройти, и вы увидите заголовок:
Сертификаты и Списки аннулированных сертификатов Удостоверяющего центра Федерального казначейства:
Список этот будет меняться с течением времени. Но ссылка работает пока. Это файлы с расширением .CRL на текущий момент их 6. Но не суть важно. Главное понять как их устанавливать. Итак, скачиваем все .CRL — файлы с этой страницы в какую-либо папку:
И правой мышкой, по очереди на каждом файле, нажимаем и выбираем в меню «Установить список отзыва CRL». Следуйте несложным инструкциям после этого (грубо говоря жмём на все вопросы «ОК», «далее» и т.п.)
После этого в TLS — клиенте на закладке «СЕРВЕРНЫЕ СЕРТИФИКАТЫ» вместо зловещего «требуется обновление» или «не найден» , «не действителен» изменится тут же на «Действителен», и можно работать. Вот такой вот он… Электронный бюджет… Желаю всем, чтобы это шаманство и вам помогло, ибо мне оно помогло..)
P.S. Данный рецепт получил от тех.поддержки УФК.
Tattobu |
|
Статус: Новичок Группы: Участники Зарегистрирован: 31.10.2019(UTC) Сказал(а) «Спасибо»: 1 раз |
Среда: ГИСы: Куда смотреть? Отредактировано пользователем 6 апреля 2022 г. 12:50:36(UTC) |
|
|
nickm |
|
Статус: Активный участник Группы: Участники Зарегистрирован: 31.05.2016(UTC) Сказал(а) «Спасибо»: 232 раз |
Автор: Tattobu Куда смотреть? Сюда. |
|
|
Tattobu |
|
Статус: Новичок Группы: Участники Зарегистрирован: 31.10.2019(UTC) Сказал(а) «Спасибо»: 1 раз |
Так там как раз и написано, что «Модуль Network в Chromium с 90 версии был помещён в песочницу, то есть теперь к библиотекам уровня Network предъявляются повышенные требования. Что именно в нашей конфигурации не удовлетворяет этой цитате? |
|
|
Tattobu |
|
Статус: Новичок Группы: Участники Зарегистрирован: 31.10.2019(UTC) Сказал(а) «Спасибо»: 1 раз |
Вопрос к сотрудникам КриптоПро. Подскажите, где можно взять предыдущие версии (сборки) КриптоПро ЭЦП Browser plug-in 2.0? Отредактировано пользователем 18 апреля 2022 г. 14:02:52(UTC) |
|
|
Александр Лавник |
|
Статус: Сотрудник Группы: Участники Зарегистрирован: 30.06.2016(UTC) Сказал «Спасибо»: 51 раз |
Автор: Tattobu Вопрос к сотрудникам КриптоПро. Подскажите, где можно взять предыдущие версии (сборки) КриптоПро ЭЦП Browser plug-in 2.0? Какая цель использования более старых сборок плагина? |
Техническую поддержку оказываем тут |
|
|
|
Tattobu |
|
Статус: Новичок Группы: Участники Зарегистрирован: 31.10.2019(UTC) Сказал(а) «Спасибо»: 1 раз |
Протестировать в среде, которая описана в первом моём сообщении в этой теме выше. |
|
|
Александр Лавник |
|
Статус: Сотрудник Группы: Участники Зарегистрирован: 30.06.2016(UTC) Сказал «Спасибо»: 51 раз |
Автор: Tattobu Протестировать в среде, которая описана в первом моём сообщении в этой теме выше. Яндекс.Браузер пробовали использовать? Если нет, то проверьте в нем. Что в логе /var/log/messages при неудачной попытке входа? |
Техническую поддержку оказываем тут |
|
|
|
Tattobu |
|
Статус: Новичок Группы: Участники Зарегистрирован: 31.10.2019(UTC) Сказал(а) «Спасибо»: 1 раз |
Автор: Александр Лавник Автор: Tattobu Протестировать в среде, которая описана в первом моём сообщении в этой теме выше. Яндекс.Браузер пробовали использовать? Если нет, то проверьте в нем. Что в логе /var/log/messages при неудачной попытке входа? 1. Да, в Яндекс браузере все работает хорошо и быстро. По логам: Все что выше было протестировано на сборке Cades — cprocsp-pki-*-64-2.0.14530-1_amd64 2. Нашел на сайте госзакупок (там где ПО у них) старую версию Cades — cprocsp-pki-cades-64_2.0.14458-1_amd64. |
|
|
Пользователи, просматривающие эту тему |
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
На чтение 3 мин. Просмотров 609 Опубликовано 15.12.2019
crl не прошел проверку — такую ошибку стало выдавать у моих специалистов при входе в Электронный Бюджет.
Лечится довольно просто, перезапуском службы Континент ТЛСа.
Перезапускаем службу, перезаходим в ЭБ, выбираем нужный сертификат для входа и работаем дальше.
Для тех кто не хочет делать это в ручную или незнает как перезапустить службу — в этой статье есть сам батник (который можно скачать), а так же его содержимое.
Государственная интегрированная информационная система управления
общественными финансами «Электронный бюджет»
Подсистема обеспечения информационной безопасности подсистем
Инструкция по обновлению сертификата сервера TLS на автоматизированном рабочем месте пользователя системы «Электронный бюджет»
Содержание
- Содержание
- СПИСОК ТЕРМИНОВ И СОКРАЩЕНИЙ
- ОПИСАНИЕ ОПЕРАЦИЙ
- Копирование нового сертификата сервера TLS на АРМ пользователя
- Замена сертификата сервера TLS в ПО «Континент TLS Клиент»
Содержание
СПИСОК ТЕРМИНОВ И СОКРАЩЕНИЙ
В документе используются следующие термины и сокращения:
Текст заголовка | Текст заголовка |
---|---|
АРМ | автоматизированное рабочее место пользователя системы «Электронный бюджет»; |
ОС | операционная система; |
Пользователь | зарегистрированный в системе «Электронный бюджет» сотрудник организации, которому предоставлен доступ к определенным функциям в системе «Электронный бюджет», в соответствии с заявкой на подключение; |
Система «Электронный бюджет» | государственная интегрированная информационная система управления общественными финансами «Электронный бюджет»; |
ОПИСАНИЕ ОПЕРАЦИЙ
Копирование нового сертификата сервера TLS на АРМ пользователя
Для копирования файла сертификата сервера TLS в локальную директорию АРМ пользователя необходимо:
-
Открыть в веб-обозревателе официальный сайта Федерального казначейства, перейдя по адресу в сети Интернет: www.roskazna.ru
Замена сертификата сервера TLS в ПО «Континент TLS Клиент»
Внимание: Настройки внешнего прокси-сервера могут отличаться от настроек, приведенных в настоящей инструкции. Настройки внешнего прокси-сервера не изменяются в рамках работ по замене сертификата сервера TLS, и должны соответствовать настройкам, используемым в организации пользователя.
-
Для замены сертификата сервера TLS в ПО «Континент TLS Клиент» на АРМ пользователя необходимо:
- Выполнить запуск диалога «Континент TLS Клиент: настройка сервиса». Для этого в меню «Пуск» ввести «Континент TLS клиент» и щелкнуть по найденному элементу.
- В разделе «Настройки защищаемого сервера» в поле «Сертификат» указать файл сертификата сервера TLS, скопированный в локальную директорию в п.4 раздела 2.1 настоящего Руководства.
Решение проблемы CRL не прошел проверку в Электронном бюджете состоит в том, что не установлены новые корневые сертификаты.
Для этого переходим на страницу http://crl.roskazna.ru/crl/ скачиваем все корневые сертификаты с расширение .crt с помощью Internet Explorer.
Устанавливаем скаченные корневые сертификаты в Доверенные корневые центры сертификации.
Предупреждение
При установке с использованием графического интерфейса пользователя плагин «Загрузка реестра TSL, сертификатов, CRL» не устанавливается. Установка возможна только с использованием ключа /downloadPlugin. Подробное описание установки и использование ключей описано в разделе Установка приложения, в документации Руководство пользователя. |
Плагин предназначен для загрузки и обновления из соответствующих источников обновления:
- реестра аккредитованных УЦ Минкомсвязи (TSL);
- cертификатов аккредитованных УЦ, выданных ГУЦ;
- списков отозванных сертификатов аккредитованных УЦ;
- дополнительных сертификатов УЦ и списков отозванных сертификатов УЦ, определенных администратором системы;
- настроек проверки соответствия квалифицированных сертификатов требованиям уполномоченных органов.
Загруженные данные проходят специальную подготовку и размещаются на сетевом ресурсе, доступном рабочим станциям пользователей (централизованное хранилище), откуда в дальнейшем загружаются плагином обновления сертификатов, CRL, TSL, выполняющимся на рабочих местах пользователей.
Централизованное хранилище
В качестве централизованного хранилища могут быть использованы:
При установке приложения в качестве настройки по умолчанию в плагине обновления сертификатов, CRL, TSL настраивается значение:
С целью минимизации настроек, которые могут потребоваться в будущем рекомендуется оставить настройку по умолчанию, т.к. в следующих версиях планируется реализация функции автоматического обновления версий и настроек плагинов из веб-ресурса http://CryptoPlusUpdateServer. Таким образом для минимизации настроек и исключения перенастройки рабочих станций необходимо и достаточно выполнить следующие действия:
Объем данных, которые будут размещаться на веб-сервере составит около 45 мб (по состоянию на конец 2015 г)
|
Плагин может быть настроен на отправку по электронной почте уведомления о возникших в ходе работы ошибках и предупреждениях. Рекомендуется указание соответствующих данных в настройках плагина.
В плагине имеется возможность настройки на загрузку данных из сети Интернет через прокси-сервер.
Внимание
При работе через прокси сервер не гарантируется стабильная работа плагина. |
5.3.1.Входные параметры
Перечень входных параметров соответствует перечню настроек плагина.
Любой параметр, указанный в настройках, может быть переопределен при запуске плагина в http-запросе. В случае, если параметр не указан при вызове плагина – используется значение, заданное в настройках плагина.
5.3.2.Режимы работы
Плагин может работать в двух режимах:
- загрузка реестра TSL и обновление crl;
- только обновление crl.
Рекомендуется настройка периодического запуска плагина через планировщик в разных режимах, например:
- загрузка реестра TSL и обновление crl – 1 раз в 2 дня;
- только обновление crl – каждые 6 часов.
Настройка запуска по расписанию
Для выполнения плагина по расписанию требуется добавить команду в стандартный планировщик заданий, которая будет обращаться по url к этому плагину
Для обращения по url может использоваться скрипт на языке powershell (работает на powershell версии 3.0 и выше. для Windows 7sp1/2008 – необходимо поставить отдельным пакетом):
|
5.3.3.Формирование нескольких централизованных хранилищ
В настройках плагина имеется возможности:
- ограничения обрабатываемых реестровых номеров аккредитованных УЦ
- формирования нескольких хранилищ, содержащих различные наборы сертификатов
- указания параметров выполнения при запуске плагина
Указанные возможности могут быть использованы для выделения нескольких групп компьютеров, например:
- группа, которая работает с полным набором аккредитованных УЦ, содержащая полный реестр аккредитованных УЦ, все их сертификаты и CRL (например, на которых выполняется прием отчетности)
- одна или несколько групп, которые работают с ограниченным набором аккредитованных УЦ, содержащая ограниченный набор сертификатов и CRL (например, на которых выполняется работа только с УЦ ОПФР, а также ограниченным набором УЦ-контрагентов)
Внимание
Рекомендуется сформировать несколько хранилищ, т.к. хранение и обработка на компьютере всех сертификатов и CRL всех аккредитованных УЦ является крайне ресурсоемкой операцией |
В случае применения нескольких хранилищ в настройках их загрузки должны различаться параметры:
- baseUrl
- targetUploadPath
- CARegistryNumbers
В случае применения нескольких хранилищ в настройках их загрузки могут различаться параметры:
- fileCertUrls
- fileCrlUrls
- fileCheckConfig
5.3.3.1.Пример настройки двух групп
Обработка и загрузка полного реестра
Параметры
|
обработка и загрузка ограниченного количества реестровых записей
Параметры
|
5.3.4.Работа плагина
- инициализуется криптосессия с использованием сертификата, определенного «по умолчанию» в настройках плагина криптосервер (настройка defaultCertificate)
-
Внимание Администратору необходимо обеспечить условия для возможности корректной инициализации сессии (доступность и действительность сертификатов, наличие всех необходимых crl, возможность построения цепочки), т.к. в противном случае при попытке инициализации сессии будет получено сообщение об ошибке и работа плагина будет прервана.
- выполняется проверка соответствия значения поля CN владельца сертификата значению «Сrypto+ Download Service»
-
Внимание Значение поля CN владельца сертификата, с которым работает плагин, должно быть равно Crypto+ Download Service. Указанное значение не может быть переопределено или изменено.
- выполняется проверка возможности подписания с помощью сертификата, определенного в настройках
- в случае ошибки — прекращение выполнения, администратору направляется уведомление
- выполняется функция удаления сессии
- загрузка реестра TSL (в зависимости от режима):
- в режиме «загрузка из реестра аккредитованных УЦ» – выполняется загрузка реестра TSL из сети Интернет
- в режиме «только обновление crl» – реестр TSL загружается из сетевого размещения (централизованного хранилища). В случае отсутствия в нем ранее загруженного реестра выполняется загрузка реестра TSL из Интернет
- в случае ошибки — прекращение выполнения, администратору направляется уведомление
- выполняется добавление в файл индекса реестров данных о версии реестра TSL
- выполняется добавление в файл индекса реестров данных о версии файла конфигурации проверки квалифицированной подписи, указанного администратором в настройках плагина
- если указаны конкретные реестровые номера УЦ, то обработка будет происходить только для них.
- выполняется обработка записей реестра TSL – для каждой записи УЦ со статусом аккредитации «действует» для каждой записи сертификата (ключа):
- выполняется извлечение сертификатов УЦ из реестра TSL
- выполняется загрузка CRL данного УЦ путем обращения по каждому url CDP, опубликованному в реестре TSL для данного УЦ
- сертификаты и CRL размещаются во временный каталог, в котором создается структура каталогов (краткие названия соответствующих УЦ из реестра TSL), в которые помещаются файлы сертификатов и CRL с именами вида «номер_сертификата.cer» и «идентификатор_ключа_издателя.crl» соответственно
- самоподписанные сертификаты подписываются сертификатом «Сrypto+ Download Service», определенным в настройках приложения
- данные о сертификатах и CRL сохраняются во вспомогательном реестре
- в случае ошибки загрузки CRL — в зависимости от настройки плагина:
- данные о CRL добавляются во вспомогательный реестр, не загружая файл CRL
- данные о CRL не добавляются во вспомогательный реестр
- добавить в свой реестр данные о реестре ГУЦ
- выполняется построчная обработка файлов-списков дополнительных сертификатов УЦ и списков отозванных сертификатов УЦ, определенных администратором в настройках плагина:
- выполняется загрузка сертификатов и CRL
- сертификаты и CRL размещаются во временный каталог, в котором создается каталог «Дополнительные УЦ», в которые помещаются файлы сертификатов и CRL с именами вида «номер_сертификата.cer» и «идентификатор_ключа_издателя.crl» соответственно
- самоподписанные сертификаты подписываются сертификатом «Сrypto+ Download Service», определенным в настройках приложения
- данные о сертификатах и CRL сохраняются в дополнительном разделе во вспомогательном реестре.
- инициализуется криптосессия с использованием сертификата, определенного «по умолчанию» в настройках плагина криптосервер
- выполняется проверка соответствия значения поля CN владельца сертификата значению «Сrypto+ Download Service»
- выполняется проверка возможности подписания с помощью сертификата, определенного в настройках
- в случае ошибки — прекращение выполнения, администратору направляется уведомление
- вспомогательный реестр подписывается ЭП с использованием сертификата, определенного «по умолчанию» в настройках плагина криптосервер
- в случае ошибки — прекращение выполнения, администратору направляется уведомление
- выполняется сохранение на определенный в настройках плагина сетевой ресурс по unc-пути:
- файла вспомогательного реестра – Registry.xml;
- файла ЭП вспомогательного реестра – Registry.xml.p7s;
- файла вспомогательного реестра — Registry.2.0.xml
- файла ЭП вспомогательного реестра — Registry.2.0.xml.p7s
- файла индекса реестров — RegistryIndex.xml
- файла реестра TSL – TSLExt.1.0.xml;
- файла конфигурации проверки квалифицированной подписи – CheckConfig.xml;
- файлов сертификатов и CRL в структуре каталогов;
- файлов подписей, сформированных для самоподписанных сертификатов.
- по завершении загрузки выполняется отправка письма администратору с указанием количества загруженных/незагруженных CRL, адресов незагруженных CRL, иных ошибках и предупреждениях
В некоторых случаях невозможно выполнить загрузку сертификатов, CRL, TSL при заданных корректных настройках. В журналах ПО присутствует ошибка вида:
В этом случае необходимо установить в хранилище Windows сертификат сайта http://e-trust.gosuslugi.ru/CA/DownloadTSL?schemaVersion=0, а также все сертификаты цепочки. |
Tattobu |
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Среда: ГИСы: Куда смотреть? Отредактировано пользователем 6 апреля 2022 г. 12:50:36(UTC) |
|
|
nickm |
|
Статус: Активный участник Группы: Участники Сказал(а) «Спасибо»: 239 раз |
Автор: Tattobu Куда смотреть? Сюда. |
|
|
Tattobu |
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Так там как раз и написано, что «Модуль Network в Chromium с 90 версии был помещён в песочницу, то есть теперь к библиотекам уровня Network предъявляются повышенные требования. Что именно в нашей конфигурации не удовлетворяет этой цитате? |
|
|
Tattobu |
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Вопрос к сотрудникам КриптоПро. Подскажите, где можно взять предыдущие версии (сборки) КриптоПро ЭЦП Browser plug-in 2.0? Отредактировано пользователем 18 апреля 2022 г. 14:02:52(UTC) |
|
|
Александр Лавник |
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 53 раз |
Автор: Tattobu Вопрос к сотрудникам КриптоПро. Подскажите, где можно взять предыдущие версии (сборки) КриптоПро ЭЦП Browser plug-in 2.0? Какая цель использования более старых сборок плагина? |
Техническую поддержку оказываем тут |
|
|
|
Tattobu |
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Протестировать в среде, которая описана в первом моём сообщении в этой теме выше. |
|
|
Александр Лавник |
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 53 раз |
Автор: Tattobu Протестировать в среде, которая описана в первом моём сообщении в этой теме выше. Яндекс.Браузер пробовали использовать? Если нет, то проверьте в нем. Что в логе /var/log/messages при неудачной попытке входа? |
Техническую поддержку оказываем тут |
|
|
|
Tattobu |
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Автор: Александр Лавник Автор: Tattobu Протестировать в среде, которая описана в первом моём сообщении в этой теме выше. Яндекс.Браузер пробовали использовать? Если нет, то проверьте в нем. Что в логе /var/log/messages при неудачной попытке входа? 1. Да, в Яндекс браузере все работает хорошо и быстро. По логам: Все что выше было протестировано на сборке Cades — cprocsp-pki-*-64-2.0.14530-1_amd64 2. Нашел на сайте госзакупок (там где ПО у них) старую версию Cades — cprocsp-pki-cades-64_2.0.14458-1_amd64. |
|
|
Пользователи, просматривающие эту тему |
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
На чтение 3 мин. Просмотров 646 Опубликовано 15.12.2019
crl не прошел проверку — такую ошибку стало выдавать у моих специалистов при входе в Электронный Бюджет.
Лечится довольно просто, перезапуском службы Континент ТЛСа.
Перезапускаем службу, перезаходим в ЭБ, выбираем нужный сертификат для входа и работаем дальше.
Для тех кто не хочет делать это в ручную или незнает как перезапустить службу — в этой статье есть сам батник (который можно скачать), а так же его содержимое.
Государственная интегрированная информационная система управления
общественными финансами «Электронный бюджет»
Подсистема обеспечения информационной безопасности подсистем
Инструкция по обновлению сертификата сервера TLS на автоматизированном рабочем месте пользователя системы «Электронный бюджет»
Содержание
- Содержание
- СПИСОК ТЕРМИНОВ И СОКРАЩЕНИЙ
- ОПИСАНИЕ ОПЕРАЦИЙ
- Копирование нового сертификата сервера TLS на АРМ пользователя
- Замена сертификата сервера TLS в ПО «Континент TLS Клиент»
Содержание
СПИСОК ТЕРМИНОВ И СОКРАЩЕНИЙ
В документе используются следующие термины и сокращения:
Текст заголовка | Текст заголовка |
---|---|
АРМ | автоматизированное рабочее место пользователя системы «Электронный бюджет»; |
ОС | операционная система; |
Пользователь | зарегистрированный в системе «Электронный бюджет» сотрудник организации, которому предоставлен доступ к определенным функциям в системе «Электронный бюджет», в соответствии с заявкой на подключение; |
Система «Электронный бюджет» | государственная интегрированная информационная система управления общественными финансами «Электронный бюджет»; |
ОПИСАНИЕ ОПЕРАЦИЙ
Копирование нового сертификата сервера TLS на АРМ пользователя
Для копирования файла сертификата сервера TLS в локальную директорию АРМ пользователя необходимо:
-
Открыть в веб-обозревателе официальный сайта Федерального казначейства, перейдя по адресу в сети Интернет: www.roskazna.ru
Замена сертификата сервера TLS в ПО «Континент TLS Клиент»
Внимание: Настройки внешнего прокси-сервера могут отличаться от настроек, приведенных в настоящей инструкции. Настройки внешнего прокси-сервера не изменяются в рамках работ по замене сертификата сервера TLS, и должны соответствовать настройкам, используемым в организации пользователя.
-
Для замены сертификата сервера TLS в ПО «Континент TLS Клиент» на АРМ пользователя необходимо:
- Выполнить запуск диалога «Континент TLS Клиент: настройка сервиса». Для этого в меню «Пуск» ввести «Континент TLS клиент» и щелкнуть по найденному элементу.
- В разделе «Настройки защищаемого сервера» в поле «Сертификат» указать файл сертификата сервера TLS, скопированный в локальную директорию в п.4 раздела 2.1 настоящего Руководства.
Решение проблемы CRL не прошел проверку в Электронном бюджете состоит в том, что не установлены новые корневые сертификаты.
Для этого переходим на страницу http://crl.roskazna.ru/crl/ скачиваем все корневые сертификаты с расширение .crt с помощью Internet Explorer.
Устанавливаем скаченные корневые сертификаты в Доверенные корневые центры сертификации.