обновление_crl_offline_root_ca

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
обновление_crl_offline_root_ca [2023/10/13 13:27] jpобновление_crl_offline_root_ca [2024/11/01 09:57] (current) jp
Line 7: Line 7:
 При этом, точки публикации CRL (http, smb) могут быть доступны. При этом, точки публикации CRL (http, smb) могут быть доступны.
  
-Скорее всего, проблема состоит в том, что подчиненный CA пытается найти списки отозванных сертификатов корневого центра, но, т.к. корневой ЦС находится в offline - он их не публикует. +Скорее всего, проблема состоит в том, что подчиненный CA пытается найти списки отозванных сертификатов корневого центра, но, т.к. корневой ЦС находится в offline - он их не обновляет. 
  
-В этом можно убедиться, найдя файл crl и посмотрев его next update. Пример:+В этом можно убедиться, найдя файл crlи посмотрев дату его next update. Пример:
  
 +;#;
 {{::crl_expire.jpg?200|}} {{::crl_expire.jpg?200|}}
 +;#;
  
-Соответственнонам необходимо включить корневой ЦС и выпустить CRL, а затем скопировать его в точку публикации списков отозванных сертификатов.+ 
 +Для решения проблемы - нам необходимо включить корневой ЦС и выпустить CRL, а затем скопировать его в точку публикации списков отозванных сертификатов.
  
 :!: //При недоступных списках отозванных сертификатов сервис CA может вообще не стартовать. Если необходимо заставить заработать ЦС срочно - можно временно сказать CA не проверять отозванные сертификаты. Это можно сделать командой://  :!: //При недоступных списках отозванных сертификатов сервис CA может вообще не стартовать. Если необходимо заставить заработать ЦС срочно - можно временно сказать CA не проверять отозванные сертификаты. Это можно сделать командой:// 
Line 20: Line 23:
 **Исправление проблемы на корневом ЦС** **Исправление проблемы на корневом ЦС**
  
-Можно посмотреть срок жизни и интервал публикации CRL и поправить его в соответствии с потребностями. Этот срок определяет время, в течение которого нам необходимо включить корневой ЦС и выпустить его CRL, чтобы подчиненные центры не перестали работать.+Можно посмотреть срок жизни и интервал публикации CRL и поправить его в соответствии с потребностями. Этот срок будет определять время, в течение которого нам необходимо будет включить корневой ЦС и выпустить его обновленный CRL, чтобы подчиненные центры не перестали работать.
  
 Для этого открываем оснатску //certificate authority// и заходим в свойства вкладки //revoked certificates//, где и выставляем периодичность публикации. Для этого открываем оснатску //certificate authority// и заходим в свойства вкладки //revoked certificates//, где и выставляем периодичность публикации.
Line 26: Line 29:
 Пример для полугодичного интервала обновлений: Пример для полугодичного интервала обновлений:
  
 +;#;
 {{:crl_publish_interval.jpg?200}} {{:crl_publish_interval.jpg?200}}
 +;#;
 +
  
 Теперь, после того, как нужный срок жизни выставлен - публикуем новый CRL. Для этого снова кликаем по //revoked certificates//, выбираем //all tasks// -> //publish//. Теперь, после того, как нужный срок жизни выставлен - публикуем новый CRL. Для этого снова кликаем по //revoked certificates//, выбираем //all tasks// -> //publish//.
  
-Находим место публикации и файл crl, который изменился. Теперь нам необходимо скопировать его в точку публикации CRL, в которую смотрят издающие CA, заменив файл с истёкшим сроком. +Находим место публикации и файл crl, который изменился. Теперь нам необходимо скопировать его в точку публикации CRL, в которую смотрят издающие CA, заменив файл с истёкшим сроком. 
 + 
 +Найти место, в котором CA смотрит CRL можно на вкладке //extensions// в свойствах соответствующего ЦС, как на скриншоте ниже. 
 + 
 +;#; 
 +{{::crl_publish_locations.jpg?200|}} 
 +;#; 
  
 :!: //Скорее всего, будет лучше остановить временно службу CA на издающем ЦС перед этим.// :!: //Скорее всего, будет лучше остановить временно службу CA на издающем ЦС перед этим.//
обновление_crl_offline_root_ca.1697203644.txt.gz · Last modified: 2023/10/13 13:27 by jp