<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; Rutoken-S Подписывается документ при отсутствии ключа...]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/2222" />
	<updated>2015-03-06T13:06:19Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/2222/</id>
		<entry>
			<title type="html"><![CDATA[Re: Rutoken-S Подписывается документ при отсутствии ключа...]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/8119/#p8119" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Стрелец Данил пишет:</cite><blockquote><p>В продолжение по третьему опыту.<br />Не могли бы Вы уточнить, с помощью какого CSP (или CNG + KSP) выписываете сертификат в Личное хранилище?</p></blockquote></div><p>специально не задавал CSP оставлял все по умолчанию. т.е. как понимаю Microsoft&#039;овский какой-то.</p><p>Огромное спасибо.<br />установил на CA драйвера рутокен и дополнительно огромное спасибо за расписание особенностей версий сертификатов. самый новый не обязательно самый полезный ))). при выборе версии 2003 появился CSP Rotoken. после чего получилось выписать сертификат непосредственно на token.<br />после чего все стало работать штатно - не подписывает при отсутствии token&#039;а.<br />не знал, что закрытые ключи сохраняются в системе после удаления сертификата (((.</p><p>p.s.<br />сертификацию проходил уже лет 10 назад и все подзабылось....</p>]]></content>
			<author>
				<name><![CDATA[govard236]]></name>
				<uri>https://forum.rutoken.ru/user/9710/</uri>
			</author>
			<updated>2015-03-06T13:06:19Z</updated>
			<id>https://forum.rutoken.ru/post/8119/#p8119</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Rutoken-S Подписывается документ при отсутствии ключа...]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/8118/#p8118" />
			<content type="html"><![CDATA[<p>В продолжение по третьему опыту.</p><p>Не могли бы Вы уточнить, с помощью какого CSP (или CNG + KSP) выписываете сертификат в Личное хранилище?</p><p>Рабочей версией является следующая:<br />При удалении сертификата из личного хранилища не удаляется из ОС закрытый ключ. При подключении токена срабатывает служба распространения сертификатов и сертификат с токена попадает в Личное хранилище. При подписании документа при подключенном токене используется закрытый ключ на токене, при отсутствии токена отрабатывает Microsoft&#039;овский CSP и закрытый ключ не удаленный ранее.</p><p>Таким образом, как написал выше мой коллега, проблема решается выписыванием сертификата сразу на токен с помощью Aktiv ruToken CSP v1.0, а непосредственно третий опыт требует дополнительного исследования.</p><p>Заранее спасибо за помощь.</p>]]></content>
			<author>
				<name><![CDATA[Стрелец Данил]]></name>
			</author>
			<updated>2015-03-06T12:24:23Z</updated>
			<id>https://forum.rutoken.ru/post/8118/#p8118</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Rutoken-S Подписывается документ при отсутствии ключа...]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/8117/#p8117" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>govard236 пишет:</cite><blockquote><p>Вдогонку:<br />данный глюк или фитча происходит только если ключ и сертификат соответственно принадлежат текущему пользователю.<br />при попытке подписи с &quot;чужого&quot; рутокена все проходит &quot;штатно&quot; при установленном рутокене запрашивает пин и подписывает. при отсутствии, возникает &quot;неадекватная ошибка о сохранении документа&quot; (это на совести XPS viewer&#039;а оставим) и документ не подписывается.</p></blockquote></div><p>Судя по описанию Вы каким-то образом импортировали pfx вместе с сертификатом и закрытым ключом в локальное хранилище текущего пользователя.<br />См. также: <a href="https://msdn.microsoft.com/en-us/library/windows/desktop/bb204778(v=vs.85).aspx">https://msdn.microsoft.com/en-us/librar … s.85).aspx</a></p><br /><div class="quotebox"><cite>govard236 пишет:</cite><blockquote><p>(при создании ключа есть возможность выбрать криптопровайдера, но в моем CA нет ruToken&#039;овского как его установить если это возможно).</p></blockquote></div><p>Aktiv Rutoken CSP устанавливается вместе с драйвером токена. Так что для установки нужно просто установить драйвер. Еще надо обратить внимание на версию шаблона сертификата.<br />При копировании шаблона автоматически задается версия шаблона сертификатов. При этом, если минимально поддерживаемым центром сертификации (minimum supported CAs) выбирается Windows Server 2003 Enterprise - то создается шаблон сертификата версии 2. Если Windows Server 2008 Enterprise - то создается шаблон сертификата версии 3. Основное отличие применительно к&nbsp; этой проблеме следующее: шаблон версии 2 ожидает установленный CSP (cryptographic service provider), а шаблон версии 3 ожидает CNG (cryptography next generation) provider. В Windows Server 2012 появилась новая версия шаблонов сертификатов - версия 4. Диалог &quot;Свойства нового шаблона&quot; при копировании снова был переделан.<br />Теперь во вкладке &quot;Шифрование&quot; можно выбрать категорию поставщика: Устаревший поставщик служб шифрования (CSP) или Поставщик хранилища ключей (KSP). Соответственно, если выбрать первый вариант, то Aktiv ruToken CSP v1.0 становится виден и использование шаблона можно ограничить только этим CSP.<br />Версия шаблонов сертификатов (версия схемы) определяется во вкладке &quot;Совместимость&quot; - в зависимости от выбранных ОС Центра сертификации и ОС Получателя сертификата назначается и версия шаблона сертификатов. Таким образом, можно использовать Aktiv ruToken CSP v1.0 и четвертую версию шаблонов сертификатов.</p>]]></content>
			<author>
				<name><![CDATA[Vladimir Ivanov]]></name>
				<uri>https://forum.rutoken.ru/user/179/</uri>
			</author>
			<updated>2015-03-06T10:43:21Z</updated>
			<id>https://forum.rutoken.ru/post/8117/#p8117</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Rutoken-S Подписывается документ при отсутствии ключа...]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/8113/#p8113" />
			<content type="html"><![CDATA[<p>Вдогонку:<br />данный глюк или фитча происходит только если ключ и сертификат соответственно принадлежат текущему пользователю.<br />при попытке подписи с &quot;чужого&quot; рутокена все проходит &quot;штатно&quot; при установленном рутокене запрашивает пин и подписывает. при отсутствии, возникает &quot;неадекватная ошибка о сохранении документа&quot; (это на совести XPS viewer&#039;а оставим) и документ не подписывается.</p>]]></content>
			<author>
				<name><![CDATA[govard236]]></name>
				<uri>https://forum.rutoken.ru/user/9710/</uri>
			</author>
			<updated>2015-03-06T09:15:59Z</updated>
			<id>https://forum.rutoken.ru/post/8113/#p8113</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Rutoken-S Подписывается документ при отсутствии ключа...]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/8112/#p8112" />
			<content type="html"><![CDATA[<p>rutoken-S 32k<br />клиент - windows 7 x64 sp1 ru <br />сервер Домен&#039;а и сервер CA на W2k12 en</p><p>на клиенте драйвера ruToken<br />сертификат на основе Smartcard User (экспортируемый)</p><p>опыт 1:<br />последовательность действий:<br />создал сертификат на пользователя по вышезаданнаму шаблону. экспортировал сертификат с ключом в PFX12<br />удалил из локального профиля сертификат.<br />через Rutoken Control Panel отформатировал рутокен (новыми паролями).<br />импортировал PFX в рутокен (галочку разрешить экспорт ключа не ставил).<br />итог: аутентификация работает на ура....</p><p>опыт 2:<br />подписание документа: XPS<br />печатаем XPS. открываем XPS и говорим добавить подпись - выбираем нашего пользователя и получаем Aktiv ruToken CSP v1.0 сообщение о введении PIN для подписи. <br />итог: документ подписан.</p><p>ОПЫТ 3:<br />извлекаем ruToken (если заблокировалась windows аутентифицируемся по паролю)<br />открываем XPS и говорим добавить подпись - выбираем нашего пользователя и вуаля !!! документ подписан !!!<br />итог: документ подписан. ???????&nbsp; почему ?????</p><p>зачищаем персональное хранилище сертификатов у пользователя.<br />естественно ничего не подписывается в связи с отсутствием сертификатов.<br />вставляем rutoken, и тут же его извлекаем.... в реестре у нас появляется сертификат с закрытым ключом!!! и подпись проходит на ура. без наличия rutoken&#039;а.</p><p>Плиз объясните данное поведение, когда закрытый ключ доступен без отчуждаемого носителя, и как предотвратить подобное кэширование закрытого ключа?</p><p>(при создании ключа есть возможность выбрать криптопровайдера, но в моем CA нет ruToken&#039;овского как его установить если это возможно).</p><p>с Уважением.<br />Дмитрий,<br />MCSA:Security</p>]]></content>
			<author>
				<name><![CDATA[govard236]]></name>
				<uri>https://forum.rutoken.ru/user/9710/</uri>
			</author>
			<updated>2015-03-06T09:07:38Z</updated>
			<id>https://forum.rutoken.ru/post/8112/#p8112</id>
		</entry>
</feed>
