<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/3198" />
	<updated>2022-01-23T10:49:57Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/3198/</id>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/16637/#p16637" />
			<content type="html"><![CDATA[<p>не знаю в чем у Вас проблема или у других УЦ она.<br />Мы являемся партнерами Тензора и от себя могу сказать следующее:<br />не зависимо от того кто получает ключ при использовании ключа Рутокен ЭЦП 2.0 плагин предлает варианты генерации ключа: Средствами КриптоПро или Рутокен ЭЦП 2.0.<br />и не важно, для ЕГАИСА или подпись Физ лица.<br />Так же когда нам клиент говорит что использует Рутокен ЭЦП 2.0, то если необходим выпуск на встроенном СКЗИ - проставляется специальная пометка &quot;Выпуск на Рутокен ЭЦП 2.0&quot; и в этом случае выбор СКЗИ для генерации не предлагается, а генерация идет сразу СКЗИ Рутокен ЭЦП 2.0.</p><br /><p>Вот пример когда не указан в самой заявке тип СКЗИ:<br /><span class="postimg"><img src="https://sbis.ru/previewer/600/328/help/resources/images/EP/vybor_skzi.png?x_module=21.6255-11" alt="https://sbis.ru/previewer/600/328/help/resources/images/EP/vybor_skzi.png?x_module=21.6255-11" /></span></p><p>Если есть вопросы, обращайтесь: <a href="mailto:info@biztekh.ru">info@biztekh.ru</a></p>]]></content>
			<author>
				<name><![CDATA[Владимир77]]></name>
				<uri>https://forum.rutoken.ru/user/11685/</uri>
			</author>
			<updated>2022-01-23T10:49:57Z</updated>
			<id>https://forum.rutoken.ru/post/16637/#p16637</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14652/#p14652" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>sanyo пишет:</cite><blockquote><div class="quotebox"><cite>asoldatov пишет:</cite><blockquote><p><strong>sanyo</strong>, день добрый.<br />А чем Вас не устраивает сценарий, обсуждаемый в <a href="https://forum.rutoken.ru/topic/3199/">ветке</a>?</p><p>Создаете запрос в активном апплете Рутокен-а, с использованием того же cryptcp из состава КриптоПро CSP 5.0. Затем передаете запрос в УЦ. Полученный сертификат устанавливаете с привязкой к ключу.</p><p>Все, Вы получаете неизвлекаемый ключ. Плюс - получаете возможность использовать данный ключ в связке с КриптоПро CSP 5.0 на всех ресурсах, где возможна работа и с извлекаемыми ключами пассивного апплета. Что, на мой взгляд, намного лучше создания ключа на ra.rutoken.ru и отсутствии возможности использовать такой ключ на ресурсах, где нет поддержки протокола pkcs#11.</p></blockquote></div><p>Добрый день,</p><p>Ответ СКБ Контур по этому поводу:</p><div class="quotebox"><blockquote><p>На сегодняшний день есть два пути генерации ключа:<br />1.&nbsp; Выдача ключа в авторизованном сервисном центре. Выдача производится на автоматизированном рабочем месте, аттестованном на соответствие требованиям по технической защите конфиденциальной информации, размещенном в аттестованном помещении Центра выдачи, доступ в которое ограничен.<br />2.&nbsp; Генерация в личном кабинете удостоверяющего центра: <a href="https://i.kontur-ca.ru/">https://i.kontur-ca.ru/</a> .</p><p><strong>Схемы, с генерацией ключа через различные утилиты с передачей запроса - не поддерживаются.</strong></p></blockquote></div></blockquote></div><p>Добрый вечер!<br />Тут какой-то парадокс - Контур создает ключи для работы в ЕГАИС с помощью сторонних утилит, но запрещает создание ключей с помощью утилиты cryptcp, входящей в состав дистрибутива КриптоПро CSP и сертифицированной для работы в данном СКЗИ)</p>]]></content>
			<author>
				<name><![CDATA[asoldatov]]></name>
				<uri>https://forum.rutoken.ru/user/11145/</uri>
			</author>
			<updated>2020-08-09T19:14:18Z</updated>
			<id>https://forum.rutoken.ru/post/14652/#p14652</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14637/#p14637" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Vintik пишет:</cite><blockquote><p>А почему бы и нет, тогда выполнить &quot;пункт&quot; - Без бутылки тут не разобраться - было бы выполнить легче простого :-)</p></blockquote></div><p>Если бы самозанятым можно было бы обойтись одним пузырьком, а то ведь еще надо юр. лицо, всякие лицензии на торговлю пойлом, помещение на цать соток для этого. Так что ЕГАИС не самый лучший вариант.</p>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-08-05T13:30:24Z</updated>
			<id>https://forum.rutoken.ru/post/14637/#p14637</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14636/#p14636" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>asoldatov пишет:</cite><blockquote><p><strong>sanyo</strong>, день добрый.<br />А чем Вас не устраивает сценарий, обсуждаемый в <a href="https://forum.rutoken.ru/topic/3199/">ветке</a>?</p><p>Создаете запрос в активном апплете Рутокен-а, с использованием того же cryptcp из состава КриптоПро CSP 5.0. Затем передаете запрос в УЦ. Полученный сертификат устанавливаете с привязкой к ключу.</p><p>Все, Вы получаете неизвлекаемый ключ. Плюс - получаете возможность использовать данный ключ в связке с КриптоПро CSP 5.0 на всех ресурсах, где возможна работа и с извлекаемыми ключами пассивного апплета. Что, на мой взгляд, намного лучше создания ключа на ra.rutoken.ru и отсутствии возможности использовать такой ключ на ресурсах, где нет поддержки протокола pkcs#11.</p></blockquote></div><p>Добрый день,</p><p>Ответ СКБ Контур по этому поводу:</p><div class="quotebox"><blockquote><p>На сегодняшний день есть два пути генерации ключа:<br />1.&nbsp; Выдача ключа в авторизованном сервисном центре. Выдача производится на автоматизированном рабочем месте, аттестованном на соответствие требованиям по технической защите конфиденциальной информации, размещенном в аттестованном помещении Центра выдачи, доступ в которое ограничен.<br />2.&nbsp; Генерация в личном кабинете удостоверяющего центра: <a href="https://i.kontur-ca.ru/">https://i.kontur-ca.ru/</a> .</p><p><strong>Схемы, с генерацией ключа через различные утилиты с передачей запроса - не поддерживаются.</strong></p></blockquote></div>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-08-05T13:24:22Z</updated>
			<id>https://forum.rutoken.ru/post/14636/#p14636</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14635/#p14635" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>sanyo пишет:</cite><blockquote><p>Может быть, мне еще алкоточку открыть под это дело? .....</p></blockquote></div><p>А почему бы и нет, тогда выполнить &quot;пункт&quot; - Без бутылки тут не разобраться - было бы выполнить легче простого :-)</p><p>А по тарифу там КЭП и только не структурирование КПП вам напишут если надо, если не надо то не осудят.<br />И всё сгенерите свой не извлекаемый в любом УЦ.</p>]]></content>
			<author>
				<name><![CDATA[Vintik]]></name>
				<uri>https://forum.rutoken.ru/user/10243/</uri>
			</author>
			<updated>2020-08-05T11:51:50Z</updated>
			<id>https://forum.rutoken.ru/post/14635/#p14635</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14621/#p14621" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Vintik пишет:</cite><blockquote><p><strong>sanyo</strong>, вам уже ответили не раз</p></blockquote></div><p>По поводу чего конкретно? Вопросов то ведь много было.</p><div class="quotebox"><cite>Vintik пишет:</cite><blockquote><p> возьмите себе КЭП по тарифным планам ЕГАИС, там всё настроено на работу с Рутокен ЭЦП 2.0 и не мучайте больше не кого :-)</p></blockquote></div><p>Может быть, мне еще алкоточку открыть под это дело? Как-то раз насмешили меня русские краудфандеры, мол черновик проекта у них оставил для open source non-profit проекта&nbsp; и не опубликовал проект, как же так, все навсего надо было им заплатить почти $100 USD, да еще и только для ООО или ИП, а не для физ. лиц, юмористы.</p><div class="quotebox"><cite>Vintik пишет:</cite><blockquote><p>А ещё лучше подождите ещё 10-15 лет и должны квантовые ключи появится, вроде Инфотекс уже тел такой сделали))) Китайцы тоже что то и до вас дойдёт квантовое шифрование - вот тогда может будет для вас самое то ;-)</p></blockquote></div><p>Да, правильно, не надо нам никаких буржуиновских Utimaco! лучше подождем 15 лет.</p>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-08-03T15:33:53Z</updated>
			<id>https://forum.rutoken.ru/post/14621/#p14621</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14620/#p14620" />
			<content type="html"><![CDATA[<p><strong>sanyo</strong>, вам уже ответили не раз, возьмите себе КЭП по тарифным планам ЕГАИС, там всё настроено на работу с Рутокен ЭЦП 2.0 и не мучайте больше не кого :-)</p><p>А ещё лучше подождите ещё 10-15 лет и должны квантовые ключи появится, вроде Инфотекс уже тел такой сделали))) Китайцы тоже что то и до вас дойдёт квантовое шифрование - вот тогда может будет для вас самое то ;-)</p>]]></content>
			<author>
				<name><![CDATA[Vintik]]></name>
				<uri>https://forum.rutoken.ru/user/10243/</uri>
			</author>
			<updated>2020-08-03T14:57:10Z</updated>
			<id>https://forum.rutoken.ru/post/14620/#p14620</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14615/#p14615" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>asoldatov пишет:</cite><blockquote><p>А чем Вас не устраивает сценарий, обсуждаемый в <a href="https://forum.rutoken.ru/topic/3199/">ветке</a>?</p><p>Создаете запрос в активном апплете Рутокен-а, с использованием того же cryptcp из состава КриптоПро CSP 5.0. Затем передаете запрос в УЦ. Полученный сертификат устанавливаете с привязкой к ключу.</p></blockquote></div><p>Если бы вы предложили хоть один УЦ, который работает по схеме создания сертификатов для упомянутых вами запросов, то возможно я бы в будущем попытался воспользоваться услугами такого УЦ.</p><div class="quotebox"><cite>asoldatov пишет:</cite><blockquote><p>Все, Вы получаете неизвлекаемый ключ. Плюс - получаете возможность использовать данный ключ в связке с КриптоПро CSP 5.0 на всех ресурсах, где возможна работа и с извлекаемыми ключами пассивного апплета. Что, на мой взгляд, намного лучше создания ключа на ra.rutoken.ru и отсутствии возможности использовать такой ключ на ресурсах, где нет поддержки протокола pkcs#11.</p></blockquote></div><p>Возможно ли такой (не PKCS11) неизвлекаемый ключ&nbsp; использовать&nbsp; с ресурсами, которые требуют обязательно PKCS11 по схеме типа такой:</p><p><a href="https://www.cryptopro.ru/forum2/default.aspx?g=posts&amp;t=18369&amp;p=2">https://www.cryptopro.ru/forum2/default … 69&amp;p=2</a></p><div class="quotebox"><blockquote><p>Если человек хочет использовать PKCS#11 и наш CSP: например для того, чтобы можно было работать через тот самый единый PKCS#11-интерфейс с ключами на всех считывателях, поддерживаемых CSP: реестр, таблетки, пассивные носители, ФКН, то можно взять нашу реализацию PKCS#11 - cppkcs11.dll:</p><p>софт -&gt; [PKCS#11-интерфейс] -&gt; cppkcs11.dll -&gt; [CryptoAPI] -&gt; КриптоПро CSP -&gt; модули поддержки</p></blockquote></div><p>Но ведь по словам Сергея Агафьина из КриптоПРО:<br /></p><div class="quotebox"><blockquote><p>Теперь к вашему вопросу про работу с ключами на Рутокен ЭЦП 2.0.<br />Как видите из моих пояснений, в итоге при работе с токеном всё равно всё сводится к APDU. Если бы CSP знал команды, которые используются pkcs#11-библиотекой Рутокен, он мог бы использовать ключи, которые через неё созданы. <strong>Для CSP 5.0 мы как раз этому и научили провайдер. Если кто-то создал через любой софт, использующий pkcs11-библиотеку, ключ на Рутокен ЭЦП 2.0, CSP этот ключ увидит и сможет использовать. Речь только об этом конкретном токене!</strong> Для других производителей формата APDU, используемых pkcs11-библиотеками, у нас нет</p></blockquote></div><p> в случае использования связки КриптоПРО5 + Рутокен ЭЦП 2.0, CSP сможет использовать ключи созданные ранее в формате PKCS11, тогда какая разница в каком формате создавать ключ, в формате КриптоПРО5 или в формате PKCS11?</p>]]></content>
			<author>
				<name><![CDATA[sanyo]]></name>
				<uri>https://forum.rutoken.ru/user/9932/</uri>
			</author>
			<updated>2020-08-03T11:10:30Z</updated>
			<id>https://forum.rutoken.ru/post/14615/#p14615</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14459/#p14459" />
			<content type="html"><![CDATA[<p>Если вам ещё актуально... клиент обратился по модели 2100, уточнял зачем и говорил у нас 2000...<br />И потом они сказали Випент.</p><p>Тут сказал если Випнет - то скопировать от него не получится</p><p><span class="postimg"><a class="fancybox fancybox.image" rel="group" href="https://content.foto.my.mail.ru/mail/securitytest/38/h-72.jpg"><img class="fb_img" src="https://content.foto.my.mail.ru/mail/securitytest/38/h-72.jpg" alt="" /></a></span></p><p>Но про генерацию не уверен и когда проверил - оказалось всё можно<br />и он становится не извлекаемый сразу, вот такие механизмы сделаны<br />у VipNet CSP. И это не аппаратное СКЗИ и привязана.<br /><span class="postimg"><a class="fancybox fancybox.image" rel="group" href="https://content.foto.my.mail.ru/mail/securitytest/38/h-74.jpg"><img class="fb_img" src="https://content.foto.my.mail.ru/mail/securitytest/38/h-74.jpg" alt="" /></a></span></p>]]></content>
			<author>
				<name><![CDATA[Vintik]]></name>
				<uri>https://forum.rutoken.ru/user/10243/</uri>
			</author>
			<updated>2020-07-20T09:10:07Z</updated>
			<id>https://forum.rutoken.ru/post/14459/#p14459</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14435/#p14435" />
			<content type="html"><![CDATA[<p>Да, в любом случае верно вы поняли - если у вас ключ Рутокен ЭЦП 2.0 и контейнер сделан именно &quot;аппаратным СКЗИ&quot; на ключе который, то с КриптоПро CSP 5.0 вы его можете использоваться для работы через API как с любым другим &quot;программным&quot; СКЗИ.</p><p><span class="postimg"><a class="fancybox fancybox.image" rel="group" href="https://content.foto.my.mail.ru/mail/securitytest/69/h-71.jpg"><img class="fb_img" src="https://content.foto.my.mail.ru/mail/securitytest/69/h-71.jpg" alt="" /></a></span></p>]]></content>
			<author>
				<name><![CDATA[Vintik]]></name>
				<uri>https://forum.rutoken.ru/user/10243/</uri>
			</author>
			<updated>2020-07-15T10:58:37Z</updated>
			<id>https://forum.rutoken.ru/post/14435/#p14435</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14434/#p14434" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>asoldatov пишет:</cite><blockquote><p>Если ключ создан на активном аплете Рутокен-а через провайдер КриптоПро CSP - такой ключ можно использовать везде, где принимаются извлекаемые ключи, созданные через тот же КриптоПро CSP. А это - 90% всех систем. Не поручусь за ЕГАИС, но, насколько я помню, sanyo работать в данной системе и не требовалось.</p></blockquote></div><p>Не, если я правильно понял, тут речь про аппаратную подпись, сделанную именно через криптопро. А есть тоже аппаратные подписи для ЕГАИС, которые выпускаются без дополнительного ПО, но через криптопро 5 ими можно пользоваться и на других площадках.</p>]]></content>
			<author>
				<name><![CDATA[Sammy]]></name>
				<uri>https://forum.rutoken.ru/user/11273/</uri>
			</author>
			<updated>2020-07-15T08:02:11Z</updated>
			<id>https://forum.rutoken.ru/post/14434/#p14434</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14433/#p14433" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Sammy пишет:</cite><blockquote><p>Поправьте, если не прав, но Криптопро 5 умеет работать и с подписью егаиса и таким образом решается задача универсальности аппаратной подписи на Рутокен ЭЦП 2.0, верно же?</p></blockquote></div><p>Да, но мы ваше с кем то определили 90% (на глаз) т.е. есть риски ещё 10%, каких то &quot;самопальных&quot; плагинов (не от КриптоПро на пример и Рутокен), где может не работать такая связка.</p><p>У вас всегда есть как раз на это 90 дней на проверку (КриптоПро благо даёт) и потому если есть сомнения то можно поставить, проверить и если всё устроило и начинаете полноценно юридически значимую работу, то докупаете лицензию и работаете.</p>]]></content>
			<author>
				<name><![CDATA[Vintik]]></name>
				<uri>https://forum.rutoken.ru/user/10243/</uri>
			</author>
			<updated>2020-07-15T07:52:31Z</updated>
			<id>https://forum.rutoken.ru/post/14433/#p14433</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14432/#p14432" />
			<content type="html"><![CDATA[<p>Поправьте, если не прав, но Криптопро 5 умеет работать и с подписью егаиса и таким образом решается задача универсальности аппаратной подписи на Рутокен ЭЦП 2.0, верно же?</p>]]></content>
			<author>
				<name><![CDATA[Sammy]]></name>
				<uri>https://forum.rutoken.ru/user/11273/</uri>
			</author>
			<updated>2020-07-15T07:39:38Z</updated>
			<id>https://forum.rutoken.ru/post/14432/#p14432</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14427/#p14427" />
			<content type="html"><![CDATA[<p>Да я могу :-)))<br />И не все сервисы к сожалению ещё работают..<br />есть некоторые ресурсы со своими плагинами, и вот они кривовато работают пока, это наверно и есть те самый 10%</p>]]></content>
			<author>
				<name><![CDATA[Vintik]]></name>
				<uri>https://forum.rutoken.ru/user/10243/</uri>
			</author>
			<updated>2020-07-14T09:49:02Z</updated>
			<id>https://forum.rutoken.ru/post/14427/#p14427</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Пожалуйста, посоветуйте УЦ для сертификата с неизвлекаемым ключом]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14424/#p14424" />
			<content type="html"><![CDATA[<p><strong>Vintik</strong>, день добрый!<br />Рад, что Вы представляете <strong>sanyo</strong> как доверенное лицо на данном форуме:)<br />Касательно лицензии на право использования КриптоПро CSP - да, без нее никуда.</p><div class="quotebox"><cite>Vintik пишет:</cite><blockquote><p>но поверьте не все ресурсы готовы к сожалению с такой связкой работать</p></blockquote></div><p>Если ключ создан на активном аплете Рутокен-а через провайдер КриптоПро CSP - такой ключ можно использовать везде, где принимаются извлекаемые ключи, созданные через тот же КриптоПро CSP. А это - 90% всех систем. Не поручусь за ЕГАИС, но, насколько я помню, <strong>sanyo</strong> работать в данной системе и не требовалось.</p>]]></content>
			<author>
				<name><![CDATA[asoldatov]]></name>
				<uri>https://forum.rutoken.ru/user/11145/</uri>
			</author>
			<updated>2020-07-14T06:28:23Z</updated>
			<id>https://forum.rutoken.ru/post/14424/#p14424</id>
		</entry>
</feed>
