- Что делает пакет lsb-cprocsp-rdr-gui?
- У меня настроены HDIMAGE и флешка. Почему при выполнении команды cpconfig -hardware media -view я получаю ошибку?
- Как настроить дискету в CSP 3.6?
- Как настроить CSP для работы с rutoken/etoken?
- У меня CSP версии 3.6. В списке считывателей есть FLASH, но флешка не работает. Что делать?
- Что такое считыватели и носители? Чем они отличаются?
- КриптоПро CSP: Настройка считывателей
- Криптопро настроить типы носителей
- Что важно знать про PKCS#11
- Как CSP 5.0 11455 работает с неизвлекаемыми ключами
- Что изменилось в CSP 5.0 R2 12000
- Установка КриптоПро CSP
Что делает пакет lsb-cprocsp-rdr-gui?
Этот пакет рисует графические окна для работы с биологическим датчиком случайных чисел. Для его работы необходимо:
У меня настроены HDIMAGE и флешка. Почему при выполнении команды cpconfig -hardware media -view я получаю ошибку?
Это нормально: для работы таких устройств, как HDIMAGE, флешка, дискета не требуется настройка носителя. См. вопрос «Что такое считыватели и носители? Чем они отличаются?».
Как настроить дискету в CSP 3.6?
Как настроить CSP для работы с rutoken/etoken?
Для работы смарт-карт необходимо настроить считыватель и носитель. Для настройки считывателя достаточно ПО КриптоПро и драйвера для устройства; для настройки носителя нужны модули поддержки rutoken/etoken для CSP. Драйверы и модули поддержки делают производители смарт-карт (компании Актив и Aladdin соответственно). Последние версии драйверов и модулей поддержки и рекомендации по их настройке можно получить у них.
Для настройки считывателя в CSP 3.6 сделайте следующее:
— поставьте пакеты libusb, ccid и pcsclite из состава дистрибутива
— установите драйверы для устройства
У меня CSP версии 3.6. В списке считывателей есть FLASH, но флешка не работает. Что делать?
Замените скрипт /opt/cprocsp/sbin/архитектура/mount_flash.sh на:
Что такое считыватели и носители? Чем они отличаются?
Считыватели (reader) – устройства, предназначенные для чтения ключей. К считывателям относится считыватели дискет (FAT12), считыватели флешек (FLASH), реестр(в случае если используется windows), считыватели смарт-карт, считыватель образа дискеты на жестком диске(HDIMAGE) и др. Для некоторых устройств хранения информации требуются дополнительные настройки и модули поддержки. В этом случае говорят о настройке носителя (media). К таким устройствам, для которых необходимо настраивать носитель относятся смарт-катры, «таблетки» и НЕ относятся флешки, дискеты, реестр, HDIMAGE.
Источник
КриптоПро CSP: Настройка считывателей
В качестве считывателей (устройств — носителей ключевой информации) могут использоваться flash-накопители, дискеты, реестр, смарт-карты (например, абонентам СКБ Контур предоставляются Рутокены).
Иногда некоторые считыватели могут быть отключены в КриптоПро CSP. Чтобы работать с такими носителями, нужно добавить соответствующие считыватели.
Чтобы добавить считыватели:
1. Вставьте носитель ЭП в компьютер.
2. Выполните «Пуск/Панель управления/КриптоПро CSP».
3. На вкладке «Общие» нажмите «Запустить с правами администратора».
4. На вкладке «Оборудование» нажмите кнопку «Настроить считыватели».
5. В появившемся окне нажмите «Добавить».
6. В Мастере установки считывателей выберите, какой считыватель добавить: «Все съемные диски», «Реестр», «Все считыватели смарт-карт».
7. Нажмите «Далее», задайте имя считывателя при необходимости, нажмите «Готово».
В некоторых случаях для корректной работы добавленного считывателя потребуется перезагрузка.
Остались вопросы?
Отдел технической поддержки
Источник
Криптопро настроить типы носителей
КриптоПро CSP, начиная с версии CSP 5.0 R2, получил поддержку ключевых носителей через интерфейс PKCS#11.
Что важно знать про PKCS#11
Это не приложение, не библиотека и не часть операционной системы. Это просто описание интерфейса встраивания. Если производитель устройства хочет, чтобы его устройство встроили в какое-то приложение, использующее PKCS#11, он должен разработать собственную динамическую библиотеку (.dll на Windows или .so на Linux), которая будет реализовывать указанный интерфейс.
Тогда всё, что останется сделать прикладному приложению, — указать правильный путь до переданной библиотеки и использовать её в соответствии с известными спецификациями PKCS#11.
По сути, описанная схема встраивания и использования PKCS#11 полностью аналогична тому, как используется интерфейс CryptoAPI, с помощью которого приложения используют криптопровайдеры.
Главный вывод, который следует из вышеуказанного, — для работы с ключевым носителем через PKCS#11 первым делом нужно установить PKCS#11-библиотеку конкретного производителя:
- Для работы с носителями Рутокен нужно поставить Драйверы Рутокен (для Windows ) или пакет с соответствующей библиотекой ;
- Для работы с носителями JaCarta нужно поставить Единый КлиентJaCarta ;
- Для работы с носителями ESMART нужно поставить ESMART PKI Client или пакет с соответствующей библиотекой .
Как CSP 5.0 11455 работает с неизвлекаемыми ключами
Первая сертифицированная версия КриптоПро CSP 5.0 умеет работать с неизвлекаемыми ключами на всех поддерживаемых токенах (прежде всего, Рутокен ЭЦП 2.0, JaCarta -2 ГОСТ и ESMART Token ГОСТ) напрямую. Производители токенов разработали специальные библиотеки (модули поддержки), которые оптимально формировали последовательности команд для выполнения операций.
У такого подхода есть плюсы:
- Высокая производительность операций: криптопровайдер поддерживает точное состояние носителя с точностью до открытых папок и файлов, что позволяет минимизировать избыточные операции;
- Удобство расширения интерфейса: криптопровайдер добавляет поддержку новой функции или протокола, разработчики токенов реализуют функции в модуле поддержки, пользователи получают работающее протестированное решение;
- Кроссплатформенность и простота использования: всё, что нужно пользователю — пакет с модулем поддержки из состава криптопровайдера. Модули собираются, как правило, под тот же набор систем, что и базовые библиотеки CSP.
Несмотря на значительный набор достоинств у данного подхода есть и ряд недостатков:
- Производитель, который хочет добавить поддержку своего устройства в КриптоПро CSP, должен подробно изучить интерфейс встраивания модулей поддержки (READER) и написать довольно большой модуль — во многих случаях это доcтаточно сложная задача, требующая существенных временных затрат;
- Так как интерфейс READER оперирует файловыми операциями, создаваемые для него объекты крайне сложно отобразить на другие интерфейсы. Это приводит к тому, что пользователь мог создать неизвлекаемый ключ штатными средствами носителя, но через КриптоПроCSP 5.0 этот ключ не будет виден, так как ему не хватает каких-то служебных файлов;
- Дороговизна поддержки. КриптоПро CSP включает в свой состав около двух десятков модулей поддержки, многих из которых используются для десятков носителей в разных режимах. Учитывая, что их код является продуктом совместной разработки КриптоПро и производителей ключевых носителей, кодовая база, на которой они основаны, является крайне гетерогенной. Любое улучшение или исправление ошибки в CSP, связанной с ключевыми носителями, добавляет несколько недель тестирования и анализа кода, что сдвигает релиз сборки для пользователей.
Что изменилось в CSP 5.0 R2 12000
Взвесив все плюсы и минусы существующего подхода, мы приняли решение начать перевод поддержки носителей с неизвлекаемыми ключами с интерфейса READER на PKCS#11.
Нами был написан модуль поддержки Cryptoki (cryptoki.dll, cprocsp-rdr-cryptoki), который отображает интерфейс READER в PKCS#11. Поскольку этот релиз является первым с данной опцией, он обладает рядом особенностей:
- Поддержка носителей Рутокен полностью переведена на PKCS#11 на всех платформах. CSP 5.0 R2 не будет работать с неизвлекаемыми ключами, пока не будет установлена библиотека PKCS#11. Свежие версии библиотеки умеют перечислять и использовать и старые ключи, которые были созданы в КриптоПро CSP 5.0 11455 через READER;
- Если вам всё еще нужна поддержка «старого формата» напрямую — например, для создания ключей, которые будут работать в CSP 5.0.11455, её можно вернуть тут: Панель управления — КриптоПроCSP — Оборудование — Настроить типы носителей — Рутокен ЭЦП — Свойства — Настройки — Включить режим совместимости. Режим включается одной галкой не для одного токена, а для всех носителей Рутокен (в т.ч. Рутокен ПинПад, Рутокен 2151 и т.д.
- На Unix поддержка возвращается так: cpconfig -ini ‘\config\parameters’ -add long EnableNativeTokenCryptMode 1
JaCarta и ESMART
- По умолчанию наWindows для данных носителей ничего не изменилось — используется старый режим работы.
- Для регистрации поддержки PKCS#11 нужно переподключить модуль PKCS#11:
Панель управления — КриптоПро CSP — Оборудование — Настроить считыватели — Считыватель смарт-карт PKCS#11 — Удалить — Добавить — Считыватель смарт-карт PKCS#11.
Рекомендуем отмечать галочками только те носители, которые вы действительно планируете использовать на данной рабочей станции, иначе в системном журнале будут множество ошибок загрузки библиотек:
- На Linux и MacOS регистрация PKCS#11 прописывается по умолчанию.
Создание ключей и имя считывателя
Для создания ключей через PKCS#11-библиотеку в списке носителей нужно выбирать носитель с именем, содержащим PKCS#11.
Имя считывателя для PKCS#11-режима, которое используется в формате FQCN, отличается от стандартного. В перечислении оно начинается с PKCS11:
Winlogon, Распространение сертификата и RDP
К сожалению, изменение имени считывателя (добавление нового) сказалось на поддержке стандартных системных служб криптографии Windows .
- При подключении токена к системе сертификаты из PKCS #11-контейнеров не устанавливаются в хранилище автоматически. Рекомендуем для этого пользоваться кнопкой «Установить сертификат» в Инструментах КриптоПро ( cptools ):
- ИспользованиеPKCS#11-ключей для подключения поRDP или входа в систему черезWinlogon невозможно.
Поддержка иных библиотек PKCS#11
Технически вы можете подключить любую другую библиотеку PKCS#11. Если она следует стандарту и его расширениям от ТК26, то, скорее всего, её поддержка заработает «из коробки». Подобное подключение будет соответствовать правилам использования КриптоПро CSP только при использовании ключевых носителей из Формуляра CSP.
Добавить можно в свойствах считывателя PKCS#11: Панель управления — КриптоПро CSP — Оборудование — Настроить считыватели — Считыватель смарт-карт PKCS#11 — Свойства — Настройки:
Обратите внимание, что на данной вкладке обязательно указывать путь только до 64-разрядной библиотеки. Если она будет находиться в стандартной системной директории System32, то 32-разрядная библиотека будет автоматически загружаться из директории SysWOW64.
Если же вы тестируете библиотеки, не установленные в системный стандартный путь, рекомендуем прописать путь до обеих библиотек.
Несколько важных замечаний, на которые нужно обратить внимание:
Источник
Установка КриптоПро CSP
Программу «КриптоПро CSP» вы можете загрузить:
- в «Личном кабинете» в разделе «Управление услугами» → «АРМ» → «Плагины, дополнения» → «Утилита установки КриптоПро».
Чтобы загрузить программу, введите логин (до символа @) и пароль из карточки настройки. - С сайта разработчика (пройдя предварительную регистрацию на сайте). Необходимо загрузить сертифицированную «КриптоПро CSP» 4.0 или 5.0, выбрав версию для вашей операционной системы.
После успешной загрузки программы можно приступить к её установке:
- Запустите установочный файл (CSP Setup.exe);
- Нажмите «Установить»;
- Введите серийный номер лицензии на использование «КриптоПро CSP»:
- Перейдите в меню «Пуск» — «Все программы» — «КриптоПро» — «КриптоПро CSP» и нажмите «Ввод лицензии»;
- В открывшемся окне:
- укажите сведения о пользователе и организации,
- введите серийный номер с бланка лицензии.
- После ввода данных нажмите «ОК».
Важно! В процессе установки потребуется принять условия лицензионного соглашения и ввести серийный номер «КриптоПро CSP», находящийся в бланке лицензии на использование программы или в «Карточке настройки Абонента», выданной при подключении. При вводе серийного номера нужно следить за переключателями регистра (заглавные/маленькие буквы) и раскладки клавиатуры (русский/английский язык).
Важно! После завершения установки необходимо перезагрузить компьютер.
Далее можно включить режим кэширования. В этом случае считанные с носителя ключи остаются в памяти сервиса до завершения работы системы. Например, при представлении отчетности достаточно один раз подключить к компьютеру носитель ключевой информации (флеш-карту, Token и т.п.). Больше этого делать не потребуется до перезагрузки компьютера.
Для установки режима кэширования необходимо:
- открыть программу «КриптоПро CSP»;
- перейти на закладку «Безопасность»;
- установить переключатель в положение «Использовать службу хранения ключей»;
- поставить галочку в поле «Включить кэширование»;
- нажать кнопку «ОК».
Информацию по установке программы «КриптоПро CSP» на другую операционную систему можно найти на сайте «КриптоПро»
Источник