Admin pki что это
Перейти к содержимому

Admin pki что это

  • автор:

Программа для генерации ключей и запросов на сертификаты Admin-PKI v.5

Программа Admin-PKI v.5 предназначена для генерации криптографических ключей и запросов на сертификаты, а также выполнения сервисных функций, связанных с формирование и обслуживанием ключевых носителей в системах PKI (Public Key Infrastructure — Инфраструктура открытых ключей).

«Admin-PKI» v.5 функционирует в среде наиболее распространённых настольных операционных систем (Windows, Mac OS X, Linux) и обеспечивает формирование ключевых контейнеров для всех криптографических библиотек и приложений разработки «Сигнал-КОМ» (Message-PRO, SSL-PRO, File-PRO, Inter-PRO, Signal-COM CSP и др.).

«Admin-PKI v.5» обеспечивает:

  • поддержку различных типов ключевых носителей (Рутокен, eToken PRO, SafeNet eToken 5110, USB Flash-накопителей и др.);
  • поддержку различных типов криптографических токенов (Например: Рутокен ЭЦП 2.0);
  • формирование защищенных ключевых контейнеров (в том числе контейнеров интерфейса MS CSP);
  • генерацию ключей (электронной подписи и шифрования) для алгоритмов ГОСТ Р 34.10-2012, ГОСТ Р 34.10-2001 и RSA;
  • генерацию запросов сертификатов в формате PKCS#10 и СМС;
  • использование сертификатов и CRL в формате ITU T X.509 v3, RFC 5280 и RFC 4491;
  • соответствие требованиям Федерального закона Российской Федерации от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи», требованиям к форме квалифицированного сертификата ключа проверки электронной подписи (ЭП) и средствам ЭП (из приложений к приказам № 795 и №796 ФСБ России);
  • задание, смену и снятие паролей ключевых контейнеров;
  • резервное копирование ключевых контейнеров (за исключением устройств с неизвлекаемыми ключами);
  • удаление ключевых контейнеров (за исключением устройств с неизвлекаемыми ключами);
  • задание, смену и снятие паролей закрытых ключей;
  • отображение параметров запросов и сертификатов;
  • проверку сертификатов с отображением результатов;
  • печать параметров запросов и сертификатов (возможность использования шаблонов документа);
  • определение соответствия закрытого ключа сертификату (поиск в ключевом контейнере файла закрытого ключа, соответствующего заданному сертификату);
  • возможность формирования, копирования, редактирования и удаления шаблонов печати запросов и сертификатов;
  • возможность формирования, копирования, редактирования и удаления шаблонов генерации ключей и запросов на сертификаты.

Прайс-лист для Admin-PKI

Цены на программные продукты указаны без учета НДС (в соответствии с положениями статей 346.12 и 346.13 главы 26.2 Налогового кодекса Российской Федерации, в связи с применением компанией упрощенной системы налогообложения).

Про PKI «на пальцах» за 10 минут

Предложил коллегам провести внутреннюю мини-лекцию по сабжу — идея зашла. Сел писать план лекции и… чот психанул — в итоге очнулся, дописывая небольшой гайд. Подумал, что будет полезно добавить сюда что-то для быстрого понимания, что такое PKI, зачем она нужна и как работает, так как пока готовился, чтобы освежить память, искал информацию в том числе на полюбившемся «Хабрахабре», но статей в таком формате не нашел.

Пишу на примере наших повседневных задач, которые знакомы многим: беспарольный доступ к серверам OpenVPN и защита доступа к ресурсам с помощью HTTPS.

Без теории не обойтись

PKI (Public Key Infrastructure, инфраструктура открытых ключей) — это про безопасность. Подразумевается, что у каждой сущности в инфраструктуре есть свой ключ, которым она однозначно идентифицируется. То есть, если ключ украден, пострадавшей сущностью может представиться укравший. PKI нужна для того, чтобы оперативно минимизировать последствия такой кражи. Ключ представлен двумя частями: публичной и приватной.

Аналог — это RSA ключи для SSH, но инфраструктурой их назвать сложно, так как отсутствует централизованный механизм управления ими. Также разница в том, что публичная часть ключа в паре ключей для SSH неизменна, а сертификат (публичную часть ключа участника PKI) можно перевыпустить в любой момент.

В PKI существует один (на самом деле, должно быть минимум два) или несколько Certification Authority — центров сертификации (удостоверяющих центров), отдающих публичные части своих ключей клиентам, которым выдают подписанные ими сертификаты. Таким образом, участники инфраструктуры «понимают», кто ими управляет, и действителен ли сертификат, выданный им или их «товарищам», в настоящий момент времени (одним из важнейших атрибутов сертификатов является срок их действия). Либо же сервер, у которого есть публичная часть ключа CA инфраструктуры, в которой он и его клиенты работают, понимает, что к нему пришел клиент с действительным сертификатом, и разрешает ему что-то, или запрещает в противном случае.

OpenVPN: как это бывает

На самом деле во многих компаниях на этот случай уже есть «PKI» и у него есть имя, потому что это кто-то из сотрудников. Назовем такого человека, к примеру, Полуэкт (с) и расскажем, как обычно это работает, а потом я расскажу, как это должно быть в идеале.

При появлении в компании нового сотрудника Полуэкт создает и присылает ему архив, в котором, помимо конфигурации собственно OpenVPN клиента, находятся файлы (на примере сотрудника Иванова А.А.):

  • a.ivanov-office.key — его приватный ключ, самая мякотка, которую нужно хранить как зеницу ока и никому не показывать (аналог в SSH — файл id_rsa);
  • a.ivanov-office.csr — Certificate Signing Request, запрос на подпись сертификата, в котором описано, для кого нужно выписать сертификат, сгенерирован на основе предыдущего файла, чтобы не «палить» приватный ключ (для работы самого OpenVPN нафиг не нужен);
  • a.ivanov-office.crt — вожделенный сертификат, который он предъявляет OpenVPN серверу, чтобы тот разрешил ему подключение (по сути это публичная часть ключа);
  • ca.crt — сертификат нашего CA, чтобы OpenVPN клиент предъявил его серверу, чтобы тот сопоставил его с приватной частью, которая лежит у него, и убедился, что сертификат подписывал именно он, а не кто-то другой. «Деталька», которая обозначает принадлежность OpenVPN клиента Иванова А.А. к PKI, в которой работает сервер.

В компании Acme все эти файлы генерирует Полуэкт…

А теперь как должно быть

На моем примере, упрощенно:

    я у себя локально генерирую свой приватный ключ (можно и, пожалуй, логично, использовать уже готовый из

  • готовлю запрос на подпись сертификата — CSR, для чего заполняю небольшую анкету:

Please enter the following ‘extra’ attributes
to be sent with your certificate request
A challenge password []:
An optional company name []:

(пароль в конце лучше не указывать, а то придется его вводить каждый раз при подключении, а VPN у нас по сертификатам как раз, чтобы этого не было; тем более у нас в Pixonic есть OTP от Google);

  • отправляю получившийся файл a.vrublevskiy-office.csr Полуэкту;
  • Полуэкт, получив мой запрос и имея обе части ключа CA (здесь — ca.key и ca.crt), выпускает для меня сертификат, подписывая его ключом CA (модные хипстеры пользуются easy-rsa, но мы суровые бородатые админы):
  • Полуэкт отправляет мне получившийся файл.

Нужна ли вам эта фишка — вопрос для обсуждения. Соответственно, то, как ее внедрить, пока что выходит за рамки этой статьи.

И про срок действия клиентского сертификата: если предположить, что я устроился в Pixonic по временному контракту на 3 месяца, и мы его не продлили, то в описанной ситуации мой доступ к VPN автоматически отключится через 90 дней с момента выпуска сертификата. Чего не случится с SSH-доступом, если коллеги забудут отключить аккаунт во FreeIPA или удалить строчку из authorized_keys руками. C — сесуриту.

Теперь по Борщеву HTTPS

Предположим, вы хотите «включить SSL» для вашего сайта, чтобы у посетителей появился красивый замочек в браузере. Тут, собственно, все то же самое, но с некоторыми нюансами:

Admin-PKI v.5

Admin-PKI v.5. Купить в allsoft.ru

Admin-PKI v.5 предназначена для генерации криптографических ключей и запросов на сертификаты, а также выполнения сервисных функций, связанных с формирование и обслуживанием ключевых носителей в системах PKI (Public Key Infrastructure — Инфраструктура открытых ключей).

Admin-PKI v.5 — программа для генерации криптографических ключей и запросов на сертификаты, а также выполнения сервисных функций, связанных с формирование и обслуживанием ключевых носителей в системах PKI (Public Key Infrastructure — Инфраструктура открытых ключей).

Admin-PKI v.5 работает в среде наиболее распространённых настольных операционных систем (Windows, Mac OS X, Linux) и обеспечивает формирование ключевых контейнеров для всех криптографических библиотек и приложений разработки «Сигнал-КОМ» (Message-PRO, SSL-PRO, File-PRO, Inter-PRO, Signal-COM CSP и др.).

Admin-PKI v.5 обеспечивает:

  • поддержку различных типов ключевых носителей (Рутокен, eToken PRO (Java), USB Flash-накопителей и др.);
  • поддержку различных типов криптографических токенов (Рутокен ЭЦП, JaCarta ГОСТ, eToken ГОСТ, MS_Key и др.);
  • формирование защищенных ключевых контейнеров, в том числе контейнеров интерфейса MS CSP;
  • генерацию ключей (электронной подписи и шифрования) для алгоритмов ГОСТ Р 34.10-2012, ГОСТ Р 34.10-2001 и RSA;
  • генерацию запросов сертификатов в формате PKCS#10 и СМС;
  • использование сертификатов и CRL в формате ITU T X.509 v3, RFC 5280 и RFC 4491;
  • соответствие требованиям Федерального закона Российской Федерации от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи», требованиям к форме квалифицированного сертификата ключа проверки электронной подписи (ЭП) и средствам ЭП (из приложений к приказам № 795 и №796 ФСБ России); задание, смену и снятие паролей ключевых контейнеров;
  • резервное копирование ключевых контейнеров (за исключением устройств с неизвлекаемыми ключами);
  • удаление ключевых контейнеров (за исключением устройств с неизвлекаемыми ключами);
  • задание, смену и снятие паролей закрытых ключей;
  • отображение параметров запросов и сертификатов;
  • проверку сертификатов с отображением результатов;
  • печать параметров запросов и сертификатов (возможность использования шаблонов документа);
  • определение соответствия закрытого ключа сертификату (поиск в ключевом контейнере файла закрытого ключа, соответствующего заданному сертификату);
  • возможность формирования, копирования, редактирования и удаления шаблонов печати запросов и сертификатов;
  • возможность формирования, копирования, редактирования и удаления шаблонов генерации ключей и запросов на сертификаты.

Варианты установки программы
Программа Admin-PKI v.5 может использоваться как Web-приложение под управлением Web-сервера Apache или Microsoft Internet Information Server для создания корпоративного или общедоступного сервиса в сети, или как десктопное HTML-приложение для реализации задач одного пользователя.

Admin-PKI

Описание: Shareware, $5. Admin-PKI реализует функции генерации криптографических ключей и запросов на сертификаты X.509, а также другие сервисные функции, связанные с формированием и обслуживанием ключевых носителей в системах PKI (Public Key Infrastructure — Инфраструктура открытых ключей), поддерживающих защищенные приложения, построенные на базе двухключевых криптографических алгоритмов. Генерация секретных ключевых носителей и парных (секретный и открытый) ключей для российских и зарубежных криптографических алгоритмов, генерацию запросов сертификатов в формате PKCS#10, печать атрибутов запросов и сертификатов, поиск на ключевом носителе, возможность управления режимами генерации ключей и запросов, резервное копирование на поддерживаемые типы ключевых носителей, графический интерфейс, Поддержка: ГОСТ Р34.10-2001, RSA, DSA, eToken, Rutoken ЭЦП, КРИПТОН, Аккорд-АМДЗ, Соболь и др. Формирование секретных ключевых носителей для всех криптографических библиотек и приложений разработки Сигнал-КОМ (Message-PRO, SSL-PRO, File-PRO, Inter-PRO и др.) Платформа ОС: WinXP, WinVista, Win7, Windows2000, Windows2003, WinME. Язык интерфейса: русский и английский.

Скачать программу можно на официальном сайте автора.

Поиск программы в Интернет с Google:

ID номер программы в каталоге: 28031
Дата регистрации в софт-каталоге: Softholm.com 2012-05-30 20:42:05
Рейтинг программы: 403
Категория программы в каталоге Утилиты
Тематическая подкатегория Безопасность и шифрование

Все программы этого автора — Signal-com:

Другие продукты, включенные в каталог 30 мая 2012 года

Примечание: Виды лицензий: Freeware — бесплатные программы, Shareware — условно-бесплатные, подробнее.
Рекомендуем: шашки онлайн играть бесплатно.

Подробности голосований за программу
Всего ответов: 0
Общий рейтинг: 0

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *