Как установить jacarta гост
Перейти к содержимому

Как установить jacarta гост

  • автор:

Как установить jacarta гост

Проблема: Невозможно добавить более одного профиля JaCarta SecurLogon в ПК «Единый Клиент JaCarta» 3.x на носитель JaCarta ГОСТ (JC201). Новая запись появляется в списке профилей, но исчезает при нажатии на кнопку «Обновить». При этом, на комбинированных токенах с данным апплетом такой проблемы.

30 Jun, 2023 Просмотры: 70 Комментарии: 0

Версия ПО: Единый Клиент JaCarta, ОС Windows 11 Токены: Любые Проблема: При подключении токена JaCarta (а равно и смарт-карты) к компьютеру, на который установлена лёгкая версия ОС Windows 11 — Windows 11 Lite (Tiny 11), данный токен не виден в системе и Едином Клиенте JaCarta. Причина: .

20 Apr, 2023 Просмотры: 261 Комментарии: 0

Версия ПО: ЕК 2.9.х Токены: Любые Описание: При установке Единого Клиента JaCarta через командную строку существует возможность изменить перечень устанавливаемых компонентов, заданных по умолчанию в файле установщика. Для изменения опций, заданных в файле установщика по умолчанию, необходимо.

10 Aug, 2016 Просмотры: 1601 Комментарии: 0

Версия ПО: MS Windows 10 Токены: Любые Проблема: Внимание! Данная статья актуальна для Windows 10, на которую не установлены обновления Windows за 2016 год и позже. Нестабильная работа CCID-драйвера в MS Windows 10 (ошибки, проблемы считывания смарт-карт). Причина: Ошибки драйвера в.

Инструкция по установке JaCarta ГОСТ в связке с SecretNet 7

  • Запустите SpIDer Agent, нажав значок на панели задач в области уведомлений.
  • Разблокировать SpIDer Agent для внесения изменений нажав кнопку «замок»
  • В появившемся окне нажать значок «Настройки»0-dr-web
  • В появившемся окне выбрать опцию Компоненты защиты
  • В появившемся окне выбрать опцию «Превентивная защита» и установить параметр «Разрешать» в соответствии с рисунком ниже:Превентивная защита
  1. Первичная инициализация токенаJaCarta
  • Запустите ПО Единый клиент JaCarta
  • Предъявите (подключите к usb порту) токен JaCarta
  • Переключитесь в режим администрирования, нажав в нижнем левом углу ссылку окна «Переключиться в режим администрирования»
  • Перейдите на вкладку «ГОСТ» и нажмите «Инициализировать»Перейдите на вкладку «ГОСТ» и нажмите «Инициализировать»
  • Введите pin-код администратора «1234567890»
  • Введите «Имя токена» «1234567890»
  • Поставьте галку на «Установить pin-код пользователя»
  • Введите pin-код пользователя «1234567890» дважды.инициализация токена JaCarta
  • В окне предупреждения об очистке токена нажмите «Продолжить», далее должно появиться уведомление «Приложение успешно проинициализировано».
  1. НастройкаSecretNet для установки параметров идентификации и аутентификации пользователя.

Подразумевается, что СЗИ Secret Net установлен в систему, и заведены необходимые пользователи.

Чтобы инициализировать токен средствами СЗИ выполните следующие действия:

Перейдите на вкладку «Secret Net 7» в разделе «Идентификатор»

  • Запустите оснастку «Управление компьютером» (Win+R –> compmgmt.msc).
  • Зайдите в раздел «локальные пользователи»: Управление компьютером-> Служебные программы -> Локальные пользователи -> Пользователи.
  • Выберите нужного пользователя.
  • Перейдите в свойства выбранного пользователя: Нажмите правой кнопкой мыши -> Свойства
  • Перейдите на вкладку «Secret Net 7» в разделе «Идентификатор»
  • Нажмите кнопку «Инициализировать…» -> предъявите (подключите к usb порту) токен JaCarta -> подождите пока появиться идентификатор в списке (не более 1 мин)
  • Нажмите «ОК»
  • После того как статус перейдет в состояние обработан, нажмите кнопку «закрыть».
  • На той же форме нажмите кнопку «Добавить» -> Откроется «Мастер присвоения персональных идентификаторов»
  • Проставьте все галки:

Включить режим хранения пароля;

Записать пароль в идентификатор;

Записать в идентификатор закрытый ключ пользователя.

  • Нажмите «Далее»
  • Введите пароль пользователя и нажмите «ОК»
  • При смене статуса – Ввод пароля пользователя на «выполнено», нажмите «Далее».
  • При появлении идентификатора в списке нажмите «ОК»
  • После того как статус перейдет в состояние обработан, нажмите кнопку «закрыть».статус перейдет в состояние обработан
  • Результатом будет идентификатор присвоенные пользователю:результат присвоения токена пользователю

Чтобы настроить параметры идентификации и аутентификации пользователя, выполните следующие действия:

Настройки подсистем Локальной политика безопасности

Запустите «Локальную политику безопасности»: Пуск -> Код безопасности -> Secret net -> Локальная политика безопасности -> Параметры Secret Net -> Настройки подсистем

Настройте параметры политик входа в систему согласно требованиям:

Для проверки работы токена JaCarta выполните следующие действия:

  • измените «Режим идентификации пользователя» на «Смешанный», способом описанном в пункте 3.
  • перезагрузите компьютер
  • предъявите (подключите к usb порту) токен JaCarta

Если удалось войти в ОС без ручного ввода пароля, то проверка работы механизмов идентификации и аутентификации успешен.

Утилита pkcs11-tool

В состав opensc входит универсальная утилита pkcs11-tool, которой можно «подложить», например, библиотеку PKCS#11 для работы с Jacarta ГОСТ 2.0 и с ее помощью «управлять» токенами JaCarta.

Пакеты для работы с JaCarta-2 ГОСТ

Установить утилиту для работы с аппаратными токенами Jacarta ГОСТ и библиотеку libjcPKCS11:

# apt-get install jacarta-tools jcPKCS11-2 

Примечание: При работе с JaCarta-2 ГОСТ необходимо указывать путь до библиотеки libjcPKCS11-2.so:

--module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 

Проверка работы JaCarta-2 ГОСТ

Проверяем работу токена, он должен быть виден в списке:

$ pkcs11-tool -L --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 Available slots: Slot 0 (0x1ffff): Aladdin R.D. JaCarta [SCR Interface] 00 00 token label : JaCarta ГОСТ token manufacturer : Aladdin R.D. token model : JaCarta GOST 2.0 token flags : login required, rng, token initialized, PIN initialized, other flags=0x800 hardware version : 1.0 firmware version : 2.53 serial num : 4E3900016432304C pin min/max : 6/32

Просмотреть имеющуюся на токене информацию можно при помощи команды (требуется пароль от токена):

$ pkcs11-tool -Ol --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 Using slot 0 with a present token (0x1ffff) Logging in to "JaCarta-2 GOST". Please enter User PIN: Certificate Object; type = X.509 cert label: subject: DN: CN=\xd0\x98\xd0\xb2\xd0\xb0\xd0\xbd\xd0\xbe\xd0\xb2 \xd0\x98\xd0\xb2\xd0\xb0\xd0\xbd \xd0\x98\xd0\xb2\xd0\xb0\xd0\xbd\xd0\xbe\xd0\xb2\xd0\xb8\xd1\x87, C=RU, L=\xD0\xB3. \xD0\x9A\xD0\xB0\xD0\xBB\xD0\xB8\xD0\xBD\xD0\xB8\xD0\xBD\xD0\xB3\xD1\x80\xD0\xB0\xD0\xB4/street=\xd0\x9f\xd1\x80-\xd1\x82 \xd0\x9f\xd0\xbe\xd0\xb1\xd0\xb5\xd0\xb4\xd1\x8b 14 \xD0\xBA\xD0\xB2. 3, emailAddress=ivanov@mail.mail ID: 0101 Public Key Object; GOSTR3410 PARAMS OID: 06072a850302022301 VALUE: 5c6a95785381c6e97f188b5c1bda5b452984c57846b6439455847b6852078138 0cf4b6e0bae04ce05234e18c608613a839945056875fd3f38fb32ae3130bc705 label: key ID: 0123 Usage: verify Private Key Object; GOSTR3410 PARAMS OID: 06072a850302022301 label: key ID: 0123 Usage: sign Public Key Object; RSA 0 bits label: ID: 56504b4f5f4944 Usage: verify, wrap

Инициализация токена

Примечание: Если используется комбинированная модель JaCarta-2 PKI/ГОСТ, необходимо в командах указывать —slot-index, т.к. по умолчанию используется слот с индексом 0

Внимание! Если были забыты (заблокированы) пароли пользователя и администратора, то ключ JaCarta полностью теряет свой функционал, работать с ним больше не получится

Смена PIN-кода

Для смены PIN-кода необходимо выполнить команду (потребуется ввести текущий PIN-код, а затем дважды ввести новый):

$ pkcs11-tool --change-pin --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 Using slot 0 with a present token (0x1) Please enter the current PIN: Please enter the new PIN: Please enter the new PIN again: PIN successfully changed

Разблокировка PIN-кода

При разблокировке PIN-кода, только сбрасывается счётчик попыток ввода. Т.е., если пароль пользователя неизвестен, то даже с помощью пароля администратора, нельзя получить доступ к ключу. В данном случае поможет инициализация.

Удаление объекта

Для удаления объекта необходимо указать его тип и идентификатор (id) или название (label). Открытый и закрытый ключ удаляются отдельно.

$ pkcs11-tool -b -y privkey --login --id 1024 --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 
  • privkey – закрытый ключ;
  • pubkey – открытый ключ;
  • cert – сертификат.

Создание ключевой пары

Генерация пары ключей:

$ pkcs11-tool --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 --login --pin 1234567890 --keypairgen --key-type GOSTR3410:A --id 0101 --label "my key" Using slot 0 with a present token (0x1ffff) Key pair generated: Private Key Object; GOSTR3410 PARAMS OID: 06072a850302022301 label: my key ID: 0101 Usage: sign Public Key Object; GOSTR3410 PARAMS OID: 06072a850302022301 VALUE: 5c6a95785381c6e97f188b5c1bda5b452984c57846b6439455847b6852078138 0cf4b6e0bae04ce05234e18c608613a839945056875fd3f38fb32ae3130bc705 label: my key ID: 0101 Usage: verify

Сертификаты

Создание запроса на сертификат

Формирование запроса на сертификат:

$ jc_certreq --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 -o csr5.der \ --pin=1234567890 \ --dn "INN=395556660000" \ --dn "SNILS=11223344556" \ --dn "emailAddress=ivanov@mail.mail" \ --dn "CN=Иванов Иван Иванович" \ --dn "SN=Иванов" \ --dn "2.5.4.42=Иван Иванович" \ --dn "C=RU" \ --dn "L=Калининград" \ --dn "ST=39 Калининградская обл." \ --dn "street=Пр-т Победы 14 кв.3" \ --ext "keyUsage=critical,digitalSignature,nonRepudiation,keyEncipherment,dataEncipherment" \ --ext "extendedKeyUsage=clientAuth,emailProtection" \ --ext "1.2.643.100.111=ASN1:UTF8String:JaCarta-2 GOST" Trying to load /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 jcPKCS11-2 library initialized. Applet GOST2 found in slot 131071 Open session: OK Login: OK Key 1: Label: test ID: 0123 Key 2: Label: my key ID: 0101 Key 3: Label: ID: 56504b4f5f4944 Please, select public key: 2 Create CSR: OK Write CSR to file: OK

Можно использовать OID для формирования запроса на сертификат:

$ jc_certreq --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 -o csr.der \ --pin=1234567890 \ --dn "1.2.643.3.131.1.1=391506390000" \ --dn "1.2.643.100.3=11223344556" \ --dn "1.2.840.113549.1.9.1=ivanov@mail.mail" \ --dn "2.5.4.3=Иванов Иван Иванович" \ --dn "2.5.4.4=Иванов" \ --dn "2.5.4.42=Иван Иванович" \ --dn "2.5.4.6=RU" \ --dn "2.5.4.7=Калининград" \ --dn "2.5.4.8=39 Калининградская обл." \ --dn "2.5.4.9=Пр-т Победы 14 кв.3" \ --ext "keyUsage=critical,digitalSignature,nonRepudiation,keyEncipherment,dataEncipherment" \ --ext "extendedKeyUsage=1.3.6.1.5.5.7.3.2,1.3.6.1.5.5.7.3.4" \ --ext "1.2.643.100.111=ASN1:UTF8String:JaCarta-2 GOST" 

Получение сертификата

Запрос на сертификат необходимо подписать в аккредитованном удостоверяющем центре.

Запись сертификата

Запись сертификата на токен:

$ pkcs11-tool --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 --pin 1234567890 --write-object ./cert.der --type cert --id 0101 Using slot 0 with a present token (0x1ffff) Created certificate: Certificate Object; type = X.509 cert label: subject: DN: CN=\xd0\x98\xd0\xb2\xd0\xb0\xd0\xbd\xd0\xbe\xd0\xb2 \xd0\x98\xd0\xb2\xd0\xb0\xd0\xbd \xd0\x98\xd0\xb2\xd0\xb0\xd0\xbd\xd0\xbe\xd0\xb2\xd0\xb8\xd1\x87, C=RU, L=\xD0\xB3. \xD0\x9A\xD0\xB0\xD0\xBB\xD0\xB8\xD0\xBD\xD0\xB8\xD0\xBD\xD0\xB3\xD1\x80\xD0\xB0\xD0\xB4/street=\xd0\x9f\xd1\x80-\xd1\x82 \xd0\x9f\xd0\xbe\xd0\xb1\xd0\xb5\xd0\xb4\xd1\x8b 14 \xD0\xBA\xD0\xB2. 3, emailAddress=ivanov@mail.mail ID: 0101

Чтение сертификата

Если на карте имеется сертификат, его можно прочитать командой:

$ pkcs11-tool --read-object --type cert --login --id 0101 --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 

ID сертификата можно посмотреть, выведя список объектов на токене:

$ pkcs11-tool --module /usr/lib64/pkcs11/libjcPKCS11-2.so.2.4.0 -O 

КриптоПро

Электронный идентификатор JaCarta ГОСТ поддерживается в СКЗИ «КриптоПро CSP» в качестве ключевого носителя. Для этого необходимо установить модуль поддержки (команда выполняется из папки с распакованным архивом КриптоПро см. КриптоПро#Установка):

# apt-get install cprocsp-rdr-jacarta* 

Управление считывателями

Просмотр доступных считывателей:

$ csptest -enum -info -type PP_ENUMREADERS | iconv -f cp1251 CSP (Type:80) v5.0.10001 KC1 Release Ver:5.0.11319 OS:Linux CPU:AMD64 FastCode:READY:AVX. CryptAcquireContext succeeded.HCRYPTPROV: 34658307 GetProvParam(. PP_ENUMREADERS. ) until it returns false Len Byte NickName/Name _____________________________ 0x012a 0x03 Aladdin R.D. JaCarta [SCR Interface] 00 00 Aladdin R.D. JaCarta [SCR Interface] 00 00 0x012a 0x01 FLASH FLASH 0x012a 0x00 HDIMAGE HDD key storage Cycle exit when getting data. 3 items found. Level completed without problems. Total: SYS: 0,000 sec USR: 0,070 sec UTC: 0,090 sec [ErrorCode: 0x00000000]

Инициализация считывателя Aladdin R.D. JaCarta [SCR Interface] 00 00, где в параметре -add указано имя, которое было получено при просмотре доступных считывателей, в параметре -name указано удобное для обращения к считывателю имя, например, JaCarta (под правами root):

# cpconfig -hardware reader -add 'Aladdin R.D. JaCarta [SCR Interface] 00 00' -name 'JaCarta' Adding new reader: Nick name: Aladdin R.D. JaCarta [SCR Interface] 00 00 Name device: JaCarta Succeeded, code:0x0

Управление контейнерами

Создание контейнера на токене/смарт-карте:

$ csptest -keyset -provtype 80 -newkeyset -cont '\\.\Aladdin R.D. JaCarta [SCR Interface] 00 00\jacarta_2012' CSP (Type:80) v5.0.10001 KC1 Release Ver:5.0.11319 OS:Linux CPU:AMD64 FastCode:READY:AVX. AcquireContext: OK. HCRYPTPROV: 17975555 GetProvParam(PP_NAME): Crypto-Pro GOST R 34.10-2012 KC1 CSP Container name: "jacarta_2012" Signature key is not available. Attempting to create a signature key. a signature key created. Exchange key is not available. Attempting to create an exchange key. an exchange key created. Keys in container: signature key exchange key Extensions: OID: 1.2.643.2.2.37.3.9 PrivKey: Not specified - 25.02.2022 11:48:48 (UTC) OID: 1.2.643.2.2.37.3.10 PrivKey: Not specified - 25.02.2022 11:49:13 (UTC) Total: SYS: 0,060 sec USR: 0,120 sec UTC: 48,390 sec [ErrorCode: 0x00000000]

Примечание: Если используется комбинированная модель JaCarta-2 PKI/ГОСТ, можно будет выбрать способ создания контейнера.

Создание неизвлекаемого контейнера:

Выбор носителя для создания контейнера

В этом случае будет использована встроенная криптография носителя.

Создание обычного контейнера:

Выбор носителя для создания контейнера

В этом случае см. JaCarta/PKI

Будет необходимо предъявить PIN-код пользователя:

Запрос PIN-кода пользователя для аутентификации на носителе

Внимание! Если используется комбинированная модель JaCarta-2 PKI/ГОСТ: при выборе неизвлекаемого контейнера запрашивается PIN JaCarta ГОСТ, во втором случае JaCarta PKI

Проверить наличие контейнеров можно с помощью команды:

$ csptest -keyset -enum_cont -fqcn -verifyc | iconv -f cp1251 CSP (Type:80) v5.0.10001 KC2 Release Ver:5.0.11319 OS:Linux CPU:AMD64 FastCode:READY:AVX. AcquireContext: OK. HCRYPTPROV: 22886451 \\.\Aladdin R.D. JaCarta [SCR Interface] 00 00\jacarta_2012 OK. Total: SYS: 0,010 sec US

Просмотр подробной информации о контейнере:

$ csptestf -keyset -container '\\.\Aladdin R.D. JaCarta [SCR Interface] 00 00\jacarta_2012' -info 

Удалить контейнер можно с помощью команды:

$ csptest -keyset -deletekeyset -cont '\\.\Aladdin R.D. JaCarta [SCR Interface] 00 00\jacarta_2012' 

Управление сертификатами

Создание запроса на получение сертификата

Создание запроса на получение сертификата средствами КриптоПро (будет необходимо предъявить PIN-код пользователя):

$ cryptcp -creatrqst -dn "список имён полей" -cont 'путь к контейнеру' .csr 

Например, создать запрос на физическое лицо, используя открытый ключ, сгенерированный в контейнере jacarta_2012 криптопровайдером «Crypto-Pro GOST R 34.10-2012 KC1 CSP» (тип — 80) и сохранить его в файл jacarta2012.req, назначение ключа — аутентификация и защита электронной почты:

$ cryptcp -creatrqst \ -dn "E=ivanov@mail.mail,CN=Иванов Иван Иванович,SN=Иванов,G=Иван Иванович,C=RU,L=Калининград,ST=39 Калининградская обл.,street=Пр-т Победы 14 кв.3" \ -provtype 80 -nokeygen \ -cont '\\.\Aladdin R.D. JaCarta [SCR Interface] 00 00\jacarta_2012' \ -certusage "1.3.6.1.5.5.7.3.4,1.3.6.1.5.5.7.3.2" jacarta2012.req 

Тот же запрос, используя OID (будет необходимо предъявить PIN-код пользователя):

$ cryptcp -creatrqst \ -dn "2.5.4.3=Иванов Иван Иванович,2.5.4.4=Иванов,2.5.4.42=Иван Иванович,1.2.840.113549.1.9.1=ivanov@mail.mail,2.5.4.6=RU,2.5.4.8=39 Калининградская обл.,2.5.4.7=Калининград,2.5.4.9=Пр-т Победы 14 кв.3,1.2.643.3.131.1.1=102301111222,1.2.643.100.3=11223344556" \ -provtype 80 -nokeygen \ -cont '\\.\Aladdin R.D. JaCarta [SCR Interface] 00 00\jacarta_2012' \ -certusage "1.3.6.1.5.5.7.3.4,1.3.6.1.5.5.7.3.2" jacarta2012.req CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018. Утилита командной строки для подписи и шифрования файлов. Запрос успешно создан и сохранен в файле. [ErrorCode: 0x00000000]

Получение сертификата в УЦ и его установка

Запрос на сертификат необходимо подписать в аккредитованном удостоверяющем центре.

Запись сертификата клиента в контейнер:

$ cryptcp -instcert -provtype 80 -cont '\\.\Aladdin R.D. JaCarta [SCR Interface] 00 00\jacarta_2012' -ku -askpin certnew.cer 

Ассоциировать сертификат с контейнером, сертификат попадет в пользовательское хранилище uMy:

certmgr -inst -file certnew.cer -store uMy -cont '\\.\Aladdin R.D. JaCarta [SCR Interface] 00 00\jacarta_2012' -inst_to_cont Certmgr 1.1 (c) "Crypto-Pro", 2007-2018. program for managing certificates, CRLs and stores WARNING: Legacy parameter: "-inst_to_cont" Installing: ============================================================================= 1------- Issuer : E=support@cryptopro.ru, C=RU, L=Moscow, O=CRYPTO-PRO LLC, CN=CRYPTO-PRO Test Center 2 Subject : CN=Иванов Иван Иванович, SN=Иванов, G=Иван Иванович, E=ivanov@mail.mail, C=RU, S=39 Калининградская обл., L=Калининград, STREET=Пр-т Победы 14 кв.3, INN=102301111222, SNILS=11223344556 Serial : 0x120032E69FDDCE99C696B58F0B00000032E69F SHA1 Hash : 84c33d2d04e9bf89a58c3b312f0f818d07bca0ff SubjKeyID : 55e495cc2491d57c05153a41439039f32da17e14 Signature Algorithm : ГОСТ Р 34.11/34.10-2001 PublicKey Algorithm : ГОСТ Р 34.10-2012 (512 bits) Not valid before : 27/02/2019 13:41:47 UTC Not valid after : 27/05/2019 13:51:47 UTC PrivateKey Link : No CA cert URL : http://testca.cryptopro.ru/CertEnroll/test-ca-2014_CRYPTO-PRO%20Test%20Center%202.crt OCSP URL : http://testca.cryptopro.ru/ocsp/ocsp.srf CDP : http://testca.cryptopro.ru/CertEnroll/CRYPTO-PRO%20Test%20Center%202.crl Extended Key Usage : 1.3.6.1.5.5.7.3.4 1.3.6.1.5.5.7.3.2 ============================================================================= [ErrorCode: 0x00000000]

Установка сертификата удостоверяющего центра:

$ certmgr -inst -file uc.p7b -store uRoot Certmgr 1.1 (c) "Crypto-Pro", 2007-2018. program for managing certificates, CRLs and stores Installing: ============================================================================= 1------- Issuer : E=support@cryptopro.ru, C=RU, L=Moscow, O=CRYPTO-PRO LLC, CN=CRYPTO-PRO Test Center 2 Subject : E=support@cryptopro.ru, C=RU, L=Moscow, O=CRYPTO-PRO LLC, CN=CRYPTO-PRO Test Center 2 Serial : 0x2B6E3351FD6EB2AD48200203CB5BA141 SHA1 Hash : 046255290b0eb1cdd1797d9ab8c81f699e3687f3 SubjKeyID : 15317cb08d1ade66d7159c4952971724b9017a83 Signature Algorithm : ГОСТ Р 34.11/34.10-2001 PublicKey Algorithm : ГОСТ Р 34.10-2001 (512 bits) Not valid before : 05/08/2014 13:44:24 UTC Not valid after : 05/08/2019 13:54:03 UTC PrivateKey Link : No ============================================================================= [ErrorCode: 0x00000000]

Просмотр сертификатов

Для просмотра установленных сертификатов можно воспользоваться командой:

$ certmgr -list 

Создание и проверка подписи

Для создания электронной подписи файла необходимо указать сертификат и имя подписываемого файла:

$ cryptcp -sign -dn E=ivanov@mail.mail -der my_file.odt CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018. Утилита командной строки для подписи и шифрования файлов. Будет использован следующий сертификат: Субъект:11223344556, 102301111222, Пр-т Победы 14 кв.3, Калининград, 39 Калининградская обл., RU, ivanov@mail.mail, Иван Иванович, Иванов, Иванов Иван Иванович Действителен с 27.02.2019 13:41:47 по 27.05.2019 13:51:47 Цепочки сертификатов проверены. Папка './': my_file.odt. Подпись данных. Подписанное сообщение успешно создано. [ErrorCode: 0x00000000]

На выходе появится файл my_file.odt.sig , содержащий как сам подписываемый файл, так и электронную подпись. Для проверки прикреплённой подписи выполните команду:

$ cryptcp -verify my_file.odt.sig CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018. Утилита командной строки для подписи и шифрования файлов. Найдено сертификатов: 2 Цепочки сертификатов проверены. Папка './': my_file.odt.sig. Проверка подписи. Автор подписи: 11223344556, 102301111222, Пр-т Победы 14 кв.3, Калининград, 39 Калининградская обл., RU, ivanov@mail.mail, Иван Иванович, Иванов, Иванов Иван Иванович Подпись проверена. [ErrorCode: 0x00000000]

Для извлечения файла с данными из файла электронной подписи необходимо указать имя файла, в который будут извлечены данные, в конце команды проверки подписи:

$ cryptcp -verify my_file.odt.sig new_file.odt 

Для создания откреплённой (detached) подписи необходимо заменить ключ -sign на -signf:

$ cryptcp -signf -dn E=ivanov@mail.mail -der my_file.odt 

Проверка откреплённой подписи:

$ cryptcp -vsignf my_file.odt 

JaCarta: что это и как использовать

Токен JaCarta — это устройство с защищенной картой памяти, на которой хранится информация об электронной подписи. Это один из безопасных вариантов для хранения ЭП: носитель сертифицирован ФСТЭК/ФСБ, имеет пароль и усиленную защиту данных.

Токены JaCarta выпускаются в виде USB-токенов, отдельных модулей, смарт- и SIM-карт. Расскажем, чем популярные модели JaCarta отличаются друг от друга.

Что вы узнаете

  • Популярные варианты
  • Как настроить
  • Где купить

Популярные варианты

Модели делятся на несколько семейств: JaCarta-2 SE, JaCarta-2 ГОСТ, JaCarta LT. Главное отличие — в наличии средства криптографической защиты информации (СКЗИ) и возможности работать с ЕГАИС. Для использования одних токенов нужно устанавливать программу на ПК, для других — не нужно, так как она уже находится в носителе.

JaCarta-2 SE

Токен имеет встроенное СКЗИ, сертифицирован ФСТЭК и ФСБ.

Это единственная модель линейки JaCarta, которая позволяет работать с алкоголем в ЕГАИС.

На каждом токене установлен личный PIN-код. Он вводится, когда пользователь заходит в систему. Но на JaCarta-2 SE можно установить еще один ПИН — для дополнительной защиты данных. Код будет вводиться, когда сотрудник подписывает документ или работает с транзакциями.

Если пользователь несколько раз введет неправильный PIN-код, токен не заблокируется. Повторно ввести пароль можно после установленного промежутка времени, например, через час.

JaCarta-2 ГОСТ

В отличие от предыдущей модели, не подходит для работы с ЕГАИС. Выпускается в нескольких вариантах: USB-токен, смарт-карта, модули смарт-карт, SIM-модули. Главное преимущество в том, что в чип смарт-карты можно загрузить дополнительные компоненты (апплеты). Это расширит возможности токена:

  • Биометрическая идентификация. Доступ к устройству настраивается по отпечатку пальца.
  • Платежные приложения (Visa, MasterCard, МИР). Можно проводить банковские операции без посещения банка, расплачиваться с помощью смарт-карты.

Смарт-карты поддерживают беспроводную передачу данных NFC, транспортные приложения, корпоративные карты. Например, банковская карта МИР может работать одновременно как карта «Тройка» и носитель ЭП.

JaCarta LT

Отличается от предыдущих вариантов тем, что не включает в себя средство криптографической защиты и не подходит для работы с ЕГАИС. Для использования ЭП понадобится установка СКЗИ на ПК. Например, КриптоПро.

Носитель сертифицирован ФСТЭК.

Сравнение моделей

Для наглядности мы подготовили таблицу.

Как настроить

Для использования моделей, в которых не встроено СКЗИ, нужно установить программное обеспечение «Единый клиент JaCarta». ПО позволяет настраивать и USB-токены, и смарт-карты (при наличии считывателя).

В программе можно установить и изменить PIN-код пользователя, получить информацию об устройстве, разблокировать носитель и т. д. ПО поддерживает устройства с российской и зарубежной криптографией.

Мы предлагаем не устанавливать программу вручную, а скачать мастер настройки рабочего места. Он настроит компьютер для работы с ЭП: установит ПО и необходимые драйверы.

  1. Запустите мастер настройки ПК.
  2. Мастер проверит, есть ли на вашем компьютере приложения для работы с ЭП. Выполняя рекомендации, установите или обновите ПО — напротив всех пунктов должна появиться зеленая галочка.
  3. Выберите вашу электронную подпись.
  4. Когда все работы будут завершены, появится кнопка «Начать работу». Нажмите ее, чтобы перейти в личный кабинет и отправить первый отчет или утвердить отгрузочные документы на приобретенную ЭП.

Ваш компьютер будет готов к работе с ЭП.

Где купить

  • В коммерческих удостоверяющих центрах, аккредитованных по новым правилам, – например, в УЦ «Тензор»;
  • На сайте производителя.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *