<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; РутокенЭЦП 2.0 и генерация CMC-запроса на плановую смену]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/3170/" />
	<updated>2020-05-18T08:15:12Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/3170/</id>
		<entry>
			<title type="html"><![CDATA[Re: РутокенЭЦП 2.0 и генерация CMC-запроса на плановую смену]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14195/#p14195" />
			<content type="html"><![CDATA[<p><strong>ldvufa</strong>, напишите, пожалуйста, нам info@rutoken.ru. Расскажите с каким ДБО вы работаете. Плагин постоянно развивается -- обсудим добавление возможности формирования СМС-запросов.</p>]]></content>
			<author>
				<name><![CDATA[Павел Анфимов]]></name>
				<uri>https://forum.rutoken.ru/user/7338/</uri>
			</author>
			<updated>2020-05-18T08:15:12Z</updated>
			<id>https://forum.rutoken.ru/post/14195/#p14195</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: РутокенЭЦП 2.0 и генерация CMC-запроса на плановую смену]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14193/#p14193" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Павел Анфимов пишет:</cite><blockquote><p>Как именно СМС-запрос это подтверждает?</p></blockquote></div><div class="quotebox"><cite>Павел Анфимов пишет:</cite><blockquote><p> подписав PKCS#10 запрос на текущей (истекающей, но не истекшей) ЭП</p></blockquote></div><p>Вот так и подтверждает - в одном запросе две подписи указывающие что человек обладает и старым и новым ключом. А помимо подписи еще и данные о текущем сертифкате. Full PKI Request такую возможность как раз дает.</p><p>Само собой на стороне ЭДО генерация ключей и СМС-запроса выполняется для пользователя как одна операция. Собственно большинство распространенных систем ДБО, например, так и работают.</p>]]></content>
			<author>
				<name><![CDATA[ldvufa]]></name>
				<uri>https://forum.rutoken.ru/user/11384/</uri>
			</author>
			<updated>2020-05-18T05:02:03Z</updated>
			<id>https://forum.rutoken.ru/post/14193/#p14193</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: РутокенЭЦП 2.0 и генерация CMC-запроса на плановую смену]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14192/#p14192" />
			<content type="html"><![CDATA[<p><strong>ldvufa</strong>, <br /></p><div class="quotebox"><blockquote><p>Нет, вопрос в классическом вопросе подтверждения владения двумя ключами - текущим и новым. На стороне УЦ это можно сделать только по СМС-запросу.</p></blockquote></div><p>Как именно СМС-запрос это подтверждает?</p><p>Это также можно сделать, подписав PKCS#10 запрос на текущей (истекающей, но не истекшей) ЭП -- что показывает волю человека на выпуск новой ЭП. На стороне УЦ нужно только проверить подпись PKCS#10. </p><p>А с помощью журнала операций и специальной журнальной ключевой пары в Рутокене ЭЦП 2.0, можно также убедиться, что новая ключевая пара и PKCS#10 запрос&nbsp; созданы на том же устройстве, что и истекающая ЭП.</p><p>Если интересно, можем рассказать как с этим работать в Плагине и на стороне УЦ.</p>]]></content>
			<author>
				<name><![CDATA[Павел Анфимов]]></name>
				<uri>https://forum.rutoken.ru/user/7338/</uri>
			</author>
			<updated>2020-05-17T07:28:09Z</updated>
			<id>https://forum.rutoken.ru/post/14192/#p14192</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: РутокенЭЦП 2.0 и генерация CMC-запроса на плановую смену]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14191/#p14191" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Павел Анфимов пишет:</cite><blockquote><p>Поясните, пожалуйста, что вы имеете ввиду. Вы хотите удостовериться, что запрос был создан на Рутокене?</p></blockquote></div><p>Нет, вопрос в классическом вопросе подтверждения владения двумя ключами - текущим и новым. На стороне УЦ это можно сделать только по СМС-запросу.</p><div class="quotebox"><cite>Павел Анфимов пишет:</cite><blockquote><p>Плагин умеет делать Simple PKI Request (PKCS#10 request, RFC3852). Full PKI Request -- СМС-запрос – требует специальный CMS c PKIData object.<br />PKIData object можно сформировать вручную используя <a href="https://asn1js.org/">https://asn1js.org/</a> и передать в метод Плагина sign.</p></blockquote></div><p>Спасибо.</p>]]></content>
			<author>
				<name><![CDATA[ldvufa]]></name>
				<uri>https://forum.rutoken.ru/user/11384/</uri>
			</author>
			<updated>2020-05-17T06:53:50Z</updated>
			<id>https://forum.rutoken.ru/post/14191/#p14191</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: РутокенЭЦП 2.0 и генерация CMC-запроса на плановую смену]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14189/#p14189" />
			<content type="html"><![CDATA[<p><strong>ldvufa</strong>, здравствуйте!</p><p>Рутокен плагин не умеет формировать СМС-запрос.</p><div class="quotebox"><blockquote><p>Передать его в УЦ мы не можем, так как не выполняются требования по проверке владения текущим ключом.</p></blockquote></div><p>Поясните, пожалуйста, что вы имеете ввиду. Вы хотите удостовериться, что запрос был создан на Рутокене?</p><p>Плагин умеет делать Simple PKI Request (PKCS#10 request, RFC3852). Full PKI Request -- СМС-запрос – требует специальный CMS c PKIData object.<br />PKIData object можно сформировать вручную используя <a href="https://asn1js.org/">https://asn1js.org/</a> и передать в метод Плагина sign.</p>]]></content>
			<author>
				<name><![CDATA[Павел Анфимов]]></name>
				<uri>https://forum.rutoken.ru/user/7338/</uri>
			</author>
			<updated>2020-05-15T14:17:24Z</updated>
			<id>https://forum.rutoken.ru/post/14189/#p14189</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[РутокенЭЦП 2.0 и генерация CMC-запроса на плановую смену]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14188/#p14188" />
			<content type="html"><![CDATA[<p>День добрый.</p><p>Есть ли реализация в АПИ Рутокен-плагина возможность создать СМС-запрос на плановую смену в рамках RFC 5272?</p><p>Немного раскрою мысль:<br />1. Есть ключевая пара и сертификат на токене. Когда сертификат подходит к концу встает вопрос о продлении. <br />2. Через плагин мы можем создать новый PKCS10 запрос. Передать его в УЦ мы не можем, так как не выполняются требования по проверке владения текущим ключом.<br />3. Если подписать запрос методом Sign, то в получившемся конверте PKCS7 eContentType стоит 1.2.840.113549.1.7.1 (id-Data). <br />4. Однако УЦ требует чтобы бы тип был id-cct-PKIData (1.3.6.1.5.5.7.12.2), как прописано в RFC 5272, что логично.&nbsp; Без этого запрос бракуется.</p><p>Подскажите куда копать в рамках стандартного API плагина. В описании к методу sign есть возможность сразу указать готовую CMS для подписи - этот вариант поможет? Есть ли пример использования?</p><p>Спасибо.</p>]]></content>
			<author>
				<name><![CDATA[ldvufa]]></name>
				<uri>https://forum.rutoken.ru/user/11384/</uri>
			</author>
			<updated>2020-05-15T12:15:46Z</updated>
			<id>https://forum.rutoken.ru/post/14188/#p14188</id>
		</entry>
</feed>
