обновление_crl_offline_root_ca
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
обновление_crl_offline_root_ca [2023/10/13 13:18] – jp | обновление_crl_offline_root_ca [2024/11/01 09:57] (current) – jp | ||
---|---|---|---|
Line 5: | Line 5: | ||
//The revocation function was unable to check revocation because the revocation server was offline// | //The revocation function was unable to check revocation because the revocation server was offline// | ||
- | При этом, точки публикации CRL (http, smb) могут быть | + | При этом, точки публикации CRL (http, smb) могут быть доступны. |
- | Скорее всего, проблема состоит в том, что подчиненный CA пытается найти списки отозванных сертификатов корневого центра, | + | Скорее всего, проблема состоит в том, что подчиненный CA пытается найти списки отозванных сертификатов корневого центра, |
- | В этом можно убедиться, | + | В этом можно убедиться, |
+ | ;#; | ||
{{:: | {{:: | ||
+ | ;#; | ||
- | Соответственно, нам необходимо включить корневой ЦС и выпустить CRL, а затем скопировать его в точку публикации списков отозванных сертификатов. | + | |
+ | Для решения проблемы - нам необходимо включить корневой ЦС и выпустить CRL, а затем скопировать его в точку публикации списков отозванных сертификатов. | ||
:!: //При недоступных списках отозванных сертификатов сервис CA может вообще не стартовать. Если необходимо заставить заработать ЦС срочно - можно временно сказать CA не проверять отозванные сертификаты. Это можно сделать командой:// | :!: //При недоступных списках отозванных сертификатов сервис CA может вообще не стартовать. Если необходимо заставить заработать ЦС срочно - можно временно сказать CA не проверять отозванные сертификаты. Это можно сделать командой:// | ||
Line 20: | Line 23: | ||
**Исправление проблемы на корневом ЦС** | **Исправление проблемы на корневом ЦС** | ||
- | Можно посмотреть срок жизни и интервал публикации CRL и поправить его в соответствии с потребностями. Этот срок определяет время, в течение которого нам необходимо включить корневой ЦС и выпустить его CRL, чтобы подчиненные центры не перестали работать. | + | Можно посмотреть срок жизни и интервал публикации CRL и поправить его в соответствии с потребностями. Этот срок |
Для этого открываем оснатску // | Для этого открываем оснатску // | ||
Line 26: | Line 29: | ||
Пример для полугодичного интервала обновлений: | Пример для полугодичного интервала обновлений: | ||
+ | ;#; | ||
{{: | {{: | ||
+ | ;#; | ||
+ | |||
Теперь, | Теперь, | ||
- | Находим место публикации и файл crl, который изменился. Теперь нам необходимо скопировать его в точку публикации CRL, в которую смотрят издающие CA, заменив файл с истёкшим сроком. | + | Находим место публикации и файл crl, который изменился. Теперь нам необходимо скопировать его в точку публикации CRL, в которую смотрят издающие CA, заменив файл с истёкшим сроком. |
+ | |||
+ | Найти место, в котором CA смотрит CRL можно на вкладке // | ||
+ | |||
+ | ;#; | ||
+ | {{:: | ||
+ | ;#; | ||
+ | |||
+ | |||
+ | :!: // | ||
+ | |||
+ | Если мы останавливали проверку crl на уровне ЦС - лучше вернуть её обратно. | ||
+ | |||
+ | | ||
+ | Теперь можно запустить службу ЦС и проверить выпуск сертификатов. | ||
+ | |||
+ | {{tag> |
обновление_crl_offline_root_ca.1697203083.txt.gz · Last modified: 2023/10/13 13:18 by jp