Требования ECOCERT к натуральной и органической косметике. Разбираем, что к чему.

Требования ECOCERT к натуральной и органической косметике. Разбираем, что к чему. Сертификаты

Что будет, если не отозвать электронную подпись

Злоумышленники редко охотятся за электронными подписями физлиц, поскольку риск быть пойманным очень высок, а суммы махинаций сравнительно небольшие. Однако с такой подписью они могут открыть фиктивные фирмы или ИП, оформить кредит и подписать любые документы вместо владельца.

Раньше мошенники также могли украсть квартиру с помощью ЭП, однако теперь это невозможно. С 12 августа 2021 года электронная продажа квартир, которыми владеют физлица, запрещена по умолчанию. Чтобы провести сделку онлайн, собственник должен сначала передать свое согласие в Росреестр — лично или по почте. Нет согласия на электронные сделки — нет возможности украсть недвижимость с помощью подписи.

Для юридических лиц последствия кражи электронной подписи более серьезные. Чаще всего мошенникам интересны ЭП руководителя, бухгалтера или сотрудника с генеральной доверенностью — с ними можно провести махинации на большие суммы:

  • Вывести деньги со счета компании или продать ее имущество.
  • Незаконно возместить НДС.
  • Оформить микрозайм на компанию и вывести эти деньги.
  • Выиграть торги, но не заключить контракт и испортить репутацию.
  • Сменить руководителя компании или добавить нового учредителя. Это рискованный и неприбыльный для мошенников сценарий, но им могут воспользоваться конкуренты, чтобы навредить компании.

Чтобы минимизировать эти риски или полностью избежать их, нужно отзывать сертификат ЭП, как только стало известно о краже или утере электронного ключа.

Помните, что действия мошенников с ЭП можно аннулировать. Суды часто встают на сторону потерпевших и признают недействительным договор, подписанный украденной электронной подписью. Также благодаря тому, что мошенник «засветился» в УЦ при получении незаконной ЭП, полиция с высокой вероятностью найдет его и поможет возместить ущерб.

Получить электронную подпись

Требования ecocert к натуральной и органической косметике. разбираем, что к чему.

ECOCERT – независимая организация по сертификации, основанная во Франции в 1991 г. Специализируется на сертификации продуктов из органического земледелия. 

Требования ECOCERT к натуральной и органической косметике. Разбираем, что к чему.

Что является объектом сертификации для ECOCERT?

ECOCERT сертифицирует не только натуральную косметику и экологические моющие средства, но и:

  • органическое сельское хозяйство, включая удобрения,
  • натуральные эфирные масла,
  • краски и экологически чистые покрытия,
  • органические Spa-центры,
  • зеленые насаждения,
  • биологически-активные добавки
  • экологические продукты питания
  • справедливую торговлю
  • и другие виды экологической деятельности.

Сегодня Экосерт имеет 27 офисов и филиалов по всему миру, в одной только Франции их 5!

Экосерт проводит сертификацию продукции, систем и услуг более чем в 110 странах мира! Дочерние предприятия есть в Португалии, Колумбии, Эквадоре, Японии, Канаде, Германии, Румынии, Бразилии, США и др.

На фото ниже – команда Экосерт.

Требования ECOCERT к натуральной и органической косметике. Разбираем, что к чему.

ECOCERT является первым органом по сертификации «нейтрального CO2». Так что не только Гринпис следит за снижением углеродного следа! Получение «углеродно-нейтрального» сертификата означает, что организация компенсирует 100% своих выбросов CO2 в атмосферу.

Сам ECOCERT проводит внутренние действия по сокращению выбросов CO2 и стимулирует к этому своих сотрудников. Компенсация выбросов происходит за счет использования альтернативных видов транспорта, массовой посадки деревьев и «зеленого» здания, в котором располагается ECOCERT.

Что такое сертификация?

Я занималась переводом на русский язык одного из Стандартов ISO и принимала непосредственное участие в сертификации крупного фармадистрибьютера по ISO, поэтому не понаслышке знаю, о чем идет речь. Хочу коротко пояснить, что это такое.

Сертификация представляет собой процедуру, посредством которой третья сторона, орган по сертификации, дает письменную гарантию в том, что система организации, процесса, продукта или услуги соответствует требованиям, указанным в стандарте. В некоторых случаях сертификация является обязательной.

Для выдачи сертификата орган по сертификации должен быть аккредитован. ECOCERT аккредитован в тех странах, где есть соответствующие комитеты по аккредитации. Например, во Франции ECOCERT аккредитован по COFRAC (французский аккредитационный комитет), в США – по USDA. Аккредитация производится в соответствие с ISO 17065 (для сертификации продукции, ранее EN 45011).

Стандарты ECOCERT

Ecocert разрабатывает стандарты, основанные на экологических и социальных критериях. Цель – стимулировать хозяйствующие субъекты принимать более ответственные решения, отвечающие ожиданиям потребителей.

Для каждого класса деятельности (зеленые насаждения, экологическая косметика, органическое SPA и т.д.) разрабатывается свой Стандарт.

Стандарт ECOCERT в сфере экологически чистой косметики

Для того чтобы получить сертификат ECOCERT, косметическая марка должна соблюдать следующие условия:

  • 1.Ингредиенты должны быть получены из возобновляемых источников и обработаны экологическими методами.
  • 2.Не допускается использование ГМО, парабенов, феноксиэтанола, наночастиц, силиконов, ПЭГи, синтетические отдушки и красители, ингредиенты животного происхождения, за исключением продуктов жизнедеятельности животных, таких как мед, молоко и т.д.
  • 3.Упаковка должна быть биоразлагаемой или подлежать переработке.
  • 4.95% от общего количества ингредиентов должны быть естественного происхождения (вода, минералы, соли, растения, природный воск, мед, молоко и т.д.). Стандарт допускает использовать 5% компонентов искусственного происхождения, но из строго регламентированного списка.

Хочу отметить, что некоторые ингредиенты, такие как вода, соли и минералы не могут быть сертифицированы как органические, потому что они не относятся к сельскому хозяйству. Таким образом, минеральная косметика, например, Era Minerals в принципе не может быть эко сертифицирована, поскольку минералы – не растения.

Как мы знаем, ECOCERT предлагает два типа маркировки:

«органическая косметика» и «натуральная косметика».

На языке-оригинале они по-другому звучат:

Biologique cosmetique – по-русски это «органическая косметика»

Ecologique cosmetique – по-русски это «натуральная косметика»

Далее в виде картинки приведу информацию, взятую с официального французского сайта ECOCERT 

Требования ECOCERT к натуральной и органической косметике. Разбираем, что к чему.

Хочу объяснить, в чем отличие.

Например, возьмем органический шампунь объемом 100мл и попробуем его разобрать.

Из 100 мл, что соответствует 100%, в нем содержится:

5 мл (5% от общего объема) синтетических консервантов из строго разрешенного списка ECOCERT

55 мл (55% от общего объема) воды

40 мл (40% от общего объема) растительных ингредиентов, из которых 95%, т.е. 38 мл, из органического с/х.

Минимум 10% всех ингредиентов должны быть из органического с/х, в нашем случае это соответствует 10 мл. В нашем примере получилось аж 38 мл ингредиентов из органического с/х.

Наш шампунь полностью удовлетворяет всем требованиям ECOCERT, предъявляемым для получения маркировки «Органическая косметика».

Теперь возьмем натуральный шампунь объемом 100 мл и разберем его.

Из 100 мл, что соответствует 100%, в нем содержится:

5 мл (5% от общего объема) синтетических консервантов из строго разрешенного списка ECOCERT

55 мл (55% от общего объема) воды

40 мл (40% от общего объема) растительных ингредиентов, из которых 50%, т.е. 20 мл, из органического с/х.

Минимум 5% всех ингредиентов должны быть из органического с/х, в нашем случае это соответствует 5 мл. В нашем примере получилось аж 20 мл ингредиентов из органического с/х.

Наш шампунь полностью удовлетворяет всем требованиям ECOCERT, предъявляемым для получения маркировки «Натуральная косметика».

На самом деле сертифицированные шампуни и некоторые кремы, состоящие в основном из воды, могут содержать от 10% до 40% органических ингредиентов, что до 4 раз превышает требования Стандарта. А сертифицированные эфирные масла, которые в принципе не содержат воды, состоят из органических ингредиентов до 100%!

Официальный сайт ECOCERT http://www.ecocert.fr/

Перевод Bella

Zabbix


Скрипт ssl-check-revoc.sh может проверять сертификаты не только из консоли, он также вполне подходит в качестве чекера для Zabbix, поэтому всю грязную работу по отслеживанию попадания сертификатов в список отзыва можно поручить системе мониторинга.

Заходим в конфиг Zabbix /etc/zabbix/zabbix_server.conf и смотрим, где лежат скрипты для внешних проверок:

ExternalScripts=/etc/zabbix/externalscripts

Копируем в этот каталог наш скрипт и рестартуем Zabbix:

sudo cp ssl-check-revoc.sh /etc/zabbix/externalscripts/
sudo systemctl restart zabbix-server

Заходим в веб-интерфейс и создаём шаблон (Configuration >> Templates >> Create template). В качестве имени шаблона указываем «Template SSL Checking». Затем внутри шаблона создаём элемент данных (Item) «SSL Certificate in Revocation List», в качестве ключа указываем «ssl-check-revoc.sh[{HOST.

Также понадобятся два триггера:

1. Для сигнализации отзыва сертификата «Certificate for domain {HOST.NAME} is in revocation list»Expression: “{Template Custom SSL Checking:ssl-check-revoc.sh[{HOST.NAME}].last()}=1”

2. Для сигнализации об ошибке на случай, если что-то пойдёт не так (например возникнут проблемы с CLR-сервером и т.п.) «Error to check certificate for domain {HOST.NAME}»Expression: “{Template Custom SSL Checking:ssl-check-revoc.sh[{HOST.NAME}].last()}=2”

Не забываем в экшенах (Configuration >> Actions) настроить способ оповещения в случае срабатывания триггеров.

Теперь осталось создать хосты, сертификаты которых будем регулярно проверять (Configuration >> Hosts >> Create host). На вкладке Templates прилинковываем наш темплейт «Template SSL Checking».

И всё! Можно спать спокойно: если SSL-сертификат вашего домена по какой-либо причине попадёт в список отозванных, Zabbix сразу же вам сообщит.

Инструкция как экспортировать закрытый ключ

Выполнять экспорт закрытого ключа электронной подписи можно из криптопровайдера КриптоПро CSP.

  1. В системе Windows перейдите в «Пуск» → «Панель управления» → «КриптоПро CSP».

  2. Перейдите на вкладку «Сервис» и нажмите на кнопку «Скопировать контейнер».

  3. 
Сервис
Скопировать контейнер

  4. В окне «Копирование контейнера закрытого ключа» нажмите на кнопку «Обзор», выберите нужный контейнер и нажмите «Ок» → «Далее».

  5. 
Обзор

  6. Если вы копируете закрытый ключ с защищённого носителя, введите pin-код.

  7. Введите название копии закрытого ключа и нажмите «Готово».

  8. 
контейнер
готово

  9. В окне «Выбор ключевого носителя» выберите носитель, на который будет произведено копирование контейнера с закрытым ключом.

  10. 
Выбор ключевого носителя

  11. Установите пароль на контейнер. Несмотря на то что этот шаг необязательный, установка пароля обеспечит дополнительную защиту.

  12. 
пароль на контейнер

Как аннулировать электронную подпись

Утрата ключа ЭП грозит неприятными последствиями для его владельца. Стоимость носителя с сертификатом ЭП сопоставима с бюджетом компании. Не меньше ее значение для физического лица. По этой причине нужно знать порядок действий по отзыву электронной подписи.

Опоздание с подписанием контрактов, несвоевременная оплата счетов, утрата репутации – ничто в сравнении с промедлением владельца, если ЭП попала в руки злоумышленников. При этом затягивание с действиями при утрате ЭП чревато ответственностью за преступления злоумышленников.

Потому главное при пропаже носителя с ЭП – скорость реакции и правильно составленные бумаги. Отзывом сертификата занимается только тот УЦ, который его выдавал. Он хранит всю информацию об ЭП, в том числе и отозванных.

Аннулирование сертификата УЦ производит либо по обращению владельца, либо по решению суда. Если пользователь решил удалить собственную ЭП, он обязан подать заявку на аннуляцию сертификата ключа подписи. Она составляется в УЦ на бумажном носителе. Форма устанавливается самим УЦ. Документ подписывается собственноручно обладателем ЭЦП.

Сама процедура аннулирования ЭП проста. Главное – помнить, что нужно обращаться только в тот УЦ, который производил выдачу ЭЦП. Также следует помнить, что сама процедура аннуляции не является одномоментным актом и занимает некоторое время.

Это имеет значение для работников компаний, связанных с финансовой и материальной ответственностью. За промежуток времени между подачей заявления и официальной блокировкой цифровой подписи может произойти много разных событий.

Как отозвать сертификаты ca

Для начала необходимо выгрузить список выданных сертификатов с центра сертификации:

Полученный список открываем в Exel и сортируем необходимым параметрам с помощью фильтра, в данном случае по полю “Выданное подразделение” . В полученном списке выделаем поле “Серийный номер” и копируем в тестовый файл.

Дальше запускаем скрипт на PowerShell

Import-Module pspki

$txt1 = "C:certs2.txt"
$temp1 = Get-Content $txt1
$temp1

ForEach ($temp in $temp1)
{Get-CertificationAuthority CA.mydomain.local | Get-IssuedRequest -Filter "SerialNumber -eq $temp"| Revoke-Certificate -Reason "CeaseOfOperation"}

где

1. “C:certs2.txt” – файл со списком серийных номеров сертификатов, подготовленных к отзыву

2.CA.mydomain.local  – имя сервера удостоверяющего центра

3. “CeaseOfOperation” – причина отзыва (Прекращение работы)

Доступные причины отзыва сертификата:

  • Unspecified – (по умолчанию) используется, если сертификат отозван по причине, выходящей за рамки поддерживаемых причин.
  • KeyCompromise-используется, если секретный ключ сертификата был украден или стал известен неавторизованному лицу.
    CACompromise-используется, если закрытый ключ сертификата CA был украден или стал известен неавторизованному лицу.
  • AffiliationChanged-используется, когда сотрудник (или другая организация) изменил свою принадлежность (должность) и текущие сертификаты больше не требуются на новой должности.
    Заменено-используется, когда доступна новая версия сертификата (например, с новым выпуском, политикой приложения или с обновленными расширениями) и предыдущий (но все еще действительный) сертификат не должен использоваться.
  • CeaseOfOperation-используется, когда сотрудник покидает компанию, или устройство выводится из эксплуатации.
  • Hold-используется для временного отзыва сертификата. Например, когда сотрудник находится в отпуске.
  • Unrevoke – используется для выпуска сертификата из CRL. Если сертификат был отозван с любым кодом причины, отличным от “Hold”, он не может быть восстановлен.

Как отозвать электронную подпись – моя подпись

Отозвать электронную подпись может понадобится по целому ряду причин. Безопасность – основная причина отзыва. Если у владельца сертификата ключа электронной подписи произошла утеря, кража или компрометация ключа (доступ к подписи иных лиц) необходимо отозвать электронную подпись.

В каких еще случаях требуется отозвать электронную подпись?

  • При смене фамилии владельца подписи или названия организации;
  • При увольнении сотрудника, на которого был выпущен сертификат УКЭП;
  • При поломке или потере носителя электронной подписи (Рутокен, Джакарта) или обычной «флешки»;
  • При поломке компьютера, если ключ подписи был записан непосредственно на жесткий диск компьютера или ноутбука;
  • Если владелец подписи хранит ее на ноутбуке, специализированном носителе, обычной флешке и оставил их в любом общественном месте.

Особое внимание вопросам безопасности следует уделять всем владельцам подписи, которая установлена на жесткий диск компьютера или ноутбука и не имеет пароля на вход и антивирусного ПО. Помните, что свободный доступ к компьютеру – это причина значительной части случаев мошенничества с ЭП. Не отправляйте сканы своих документов неизвестным лицам, не оставляйте «флешку» с сертификатом УКЭП на рабочем столе.

Порядок отзыва электронной подписи для юридических или физических лиц утвержден Регламентом удостоверяющего центра.

Чтобы отозвать действующий сертификат электронной подписи необходимо скачать и заполнить форму «Заявление на аннулирование (отзыв) сертификата ключа подписи».

Ниже представлены 2 формы отзыва:

«Заявление на аннулирование (отзыв) сертификата ключа подписи для юридических лиц».

«Заявление на аннулирование (отзыв) сертификата ключа подписи для физических лиц».

1). Владелец электронной подписи заполняет оригинал заявления. Все данные для заполнения в правой колонке можно получить в открытом ключе электронной подписи через программу «КриптоПро» с помощью пути: вкладка «Сервис», кнопка «Посмотреть сертификаты в контейнере» или через браузер Internet Explorer, нажав «Свойства обозревателя», вкладка «Содержание» и далее кнопка «Сертификаты»;

2). После заполнения, на оригинале заявления необходимо поставить подпись владельца (для физ. лиц и юр. лиц) и печать организации (для юр. лиц);

3). Владелец сканирует заполненное заявление и направляет его на электронную почту sert@atlas-2.ru  с темой сообщения «Отзыв сертификата»;

4). Отправить оригинал заявления (обычным письмом без объявленной ценности) на отзыв сертификата нужно по адресу: 690106, г. Владивосток, ул. Нерчинская 10, каб. 315.

Обратите внимание!

Все заявки обрабатываются в течение дня по рабочему времени г. Владивосток (Москва 7 час).  При получении  сканированного заявления специалистами Удостоверяющего центра происходит приостановка действия сертификата на 60 суток. Аннулирование сертификата происходит только после получения оригинала заявления. Оригиналы заявления необходимо высылать обычным письмом без объявленной ценности . Список приостановленных и отозванных сертификатов смотрите на данной странице (кликабельно).

Уточнить статус заявки можно по телефону 7 (423) 262-02-62 в рабочие часы с 9:00 до 18:00. При звонке просьба учитывать разницу во времени с МСК: 7 часов.

Настройка openvpn сервера

Чтобы случайно всё не удалить, создадим папку C:Program FilesOpenVPNssl и скопируем в неё сертификаты. Это будет рабочая папка сервера.

mkdir "C:Program FilesOpenVPNssl"
copy "C:Program FilesOpenVPNeasy-rsakeys" "C:Program FilesOpenVPNssl"

Создадим конфигурационный файл сервера C:Program FilesOpenVPNconfigserver.ovpn:

copy "C:Program FilesOpenVPNsample-configserver.ovpn" "C:Program FilesOpenVPNconfigserver.ovpn"

Открываем блокнотом и редактируем:

notepad "C:Program FilesOpenVPNconfigserver.ovpn"

Лучше изучить конфигурационный файл, я предлагаю свой вариант конфига:

port 1194
proto udp
dev tun
ca "C:\Program Files\OpenVPN\ssl\ca.crt"
cert "C:\Program Files\OpenVPN\ssl\server.crt"
key "C:\Program Files\OpenVPN\ssl\server.key"  # This file should be kept secret
dh "C:\Program Files\OpenVPN\ssl\dh2048.pem"
server 10.8.0.0 255.255.255.0
tls-auth "C:\Program Files\OpenVPN\ssl\ta.key" 0 # This file is secret
keepalive 10 120
comp-lzo
persist-key
persist-tun
cipher AES-256-CBC
status "C:\Program Files\OpenVPN\log\status.log"
log "C:\Program Files\OpenVPN\log\openvpn.log"
verb 4
mute 20

Указываем параметры сервера, пути к ключам и сертификатам. Здесь же пути к логам. Для тестирования можно использовать tcp протокол:

proto tcp

Переходим к службам:

services.msc

Находим службу OpenVPNService.

Настраиваем на автоматический запуск при загрузке сервера.

Запускаем службу.

Согласно настройкам сервера в папке C:Program FilesOpenVPNlog должны появиться логи. Это один из инструментов администратора OpenVPN сервера.

Активировался сетевой адаптер TAP-Windows Adapter V9.

Согласно настройкам сервера IP адрес 10.8.0.1.

Проверяем поднялся ли порт tcp 1194:

netstat -tan | find "1194"

Порт должен прослушиваться.

Теперь нужно настроить firewall. Открываем Windows Defender Firewall with Advanced Security.

Переходим в Inbound Rules.

Создаём правило — New Rule…

Тип правила — Port. Next.

Протоколы и порты — UDP 1194. Как в настройках сервера. Next.

Действия — Allow the connection. Next.

Для всех сетей. Next.

Указываем название правила — OpenVPN. Next.

Правило создано, теперь firewall не блокирует входящие UDP соединения на 1194 порту.

Обновление сертификатов цс


Периодически необходимо обновлять сертификаты ЦС. Рассмотрим несколько аспектов, связанных с обновлением сертификатов ЦС.

Периодичность обновления сертификата ЦС

Это делается в следующих случаях:


Первый вопрос, если всё идёт штатно, за какое время до истечения срока действия сертификата ЦС его нужно обновлять?

Сертификат издающего ЦС должен обновляться за максимальный срок действия издаваемых сертификатов. В нашем случае срок действия сертификата издающего ЦС 15 лет, а максимальный срок действия издаваемых сертификатов 5 лет (см. конфигурационную таблицу).

Порядок обновления ЦС

В нашей двухуровневой иерархии сертификаты корневого и издающего ЦС имеют одинаковый срок действия. Поэтому, когда вы принимаете решение об обновлении сертификата любого ЦС, необходимо обновлять их вместе. Первым обновляется сертификат корневого ЦС, затем сертификат издающего ЦС.

Генерация ключей при обновлении сертификатов ЦС

При обновлении сертификатов ЦС вам предлагается две опции: использовать существующую ключевую пару или сгенерировать новую:

В диалоговом окне обновления ключевой пары приведены рекомендации Microsoft по выбору ключевой пары. Однако, практика показывает, что эти рекомендации устарели. Следует всегда генерировать новую ключевую пару. При использовании нескольких сертификатов ЦС клиентский модуль построения цепочки сертификатов иногда может ошибиться и выбрать неправильный сертификат. В базе знаний Microsoft отмечены такие проблемы. Примеры статей:

При генерации новой ключевой пары для каждого сертификата будет гарантирован только один путь к корневому сертификату и модуль построения цепочек сертификатов уже не ошибётся.

Обязательные атрибуты квалифицированных сертификатов

Состав квалифицированного сертификата регулируется Федеральным законом “Об электронной подписи” от 06.04.2021 N 63-ФЗ и Приказом ФСБ РФ от 27 декабря 2021 г. N 795 “Об утверждении Требований к форме квалифицированного сертификата ключа проверки электронной подписи”.

Несколько раз встречались квалифицированные сертификаты проверки подписи юридических лиц, выпущенные аккредитованным УЦ, в которых в поле Subject – субъект сертификации отсутствовал атрибут L – Местоположение.

Контроль квалифицированных сертификатов нашей системы отвергал данный сертификат и документы с ЭП партнера.

Удостоверяющий центр данную ситуацию комментировал так:

атрибут L для юридических лиц, зарегистрированных в г. Москве, не проставляется согласно 63-ФЗ и Приказа №795

На конкретный пункты Закона и Приказа в УЦ не ссылались.

Собственный повторный анализ юридических аспектов показал:

63-ФЗ от 06.04.2021 “Об электронной подписи”

Статья 14. Сертификат ключа проверки электронной подписи

2. Сертификат ключа проверки электронной подписи должен содержать следующую информацию:

2) фамилия, имя и отчество (если имеется) – для физических лиц, наименование и место нахождения – для юридических лиц или иная информация, позволяющая идентифицировать владельца сертификата ключа проверки электронной подписи;

Статья 17. Квалифицированный сертификат

2. Квалифицированный сертификат должен содержать следующую информацию:

2) фамилия, имя, отчество (если имеется) владельца квалифицированного сертификата – для физического лица, не являющегося индивидуальным предпринимателем, либо фамилия, имя, отчество (если имеется) и основной государственный регистрационный номер индивидуального предпринимателя – владельца квалифицированного сертификата – для физического лица, являющегося индивидуальным предпринимателем, либо наименование, место нахождения и основной государственный регистрационный номер владельца квалифицированного сертификата – для российского юридического лица, либо наименование, место нахождения владельца квалифицированного сертификата, а также идентификационный номер налогоплательщика (при наличии) – для иностранной организации (в том числе филиалов, представительств и иных обособленных подразделений иностранной организации);

Приказ ФСБ РФ от 27 декабря 2021 г. № 795

III. Требования к порядку расположения полей квалифицированного сертификата

5) stateOrProvinceName (наименование штата или области).

В качестве значения данного атрибута имени следует использовать текстовую строку, содержащую наименование соответствующего субъекта Российской Федерации. Объектный идентификатор типа атрибута stateOrProvinceName имеет вид 2.5.4.8;

6) localityName (наименование населенного пункта).

В качестве значения данного атрибута имени следует использовать текстовую строку, содержащую наименование соответствующего населенного пункта. Объектный идентификатор типа атрибута localityName имеет вид 2.5.4.7;

7) streetAddress (название улицы, номер дома).

В качестве значения данного атрибута имени следует использовать текстовую строку, содержащую часть адреса места нахождения соответствующего лица, включающую наименование улицы, номер дома, а также корпуса, строения, квартиры, помещения (если имеется). Объектный идентификатор типа атрибута streetAddress имеет вид 2.5.4.9;

В сертификате партнера в имени субъекта сертификации были указаны: stateOrProvinceName (наименование штата или области), streetAddress (название улицы, номер дома).

И не указано localityName (наименование населенного пункта).

locality – Местонахождение

В Законе 63-ФЗ и Приказе №795 нет информации, что для города Москва не нужно заполнять атрибут locality – Местонахождение.

Наоборот в обоих документах на русском языке применяется термин место нахождения, чему соответствует атрибут localityName ( 2.5.4.7)

После данного разбора удалось найти документ ФСБ РФ «ИЗВЕЩЕНИЕ ОБ ИСПОЛЬЗОВАНИИ АТРИБУТА ИМЕНИ «LOCALITYNAME» ПОЛЯ «SUBJECT» В СТРУКТУРЕ КВАЛИФИЦИРОВАННОГО СЕРТИФИКАТА КЛЮЧА ПРОВЕРКИ ЭЛЕКТРОННОЙ ПОДПИСИ»

Согласно части 2.2 статьи 18 Закона об ЭП для заполнения квалифицированного сертификата в соответствии с частью 2 статьи 17 Закона об ЭП аккредитованный удостоверяющий центр запрашивает и получает из государственных информационных ресурсов, в том числе, выписку из единого государственного реестра юридических лиц в отношении заявителя ‑ юридического лица.

Таким образом, в случае отсутствия в выписке из единого государственного реестра юридических лиц информации о наименовании населенного пункта, но при наличии информации о наименовании муниципального образования, аккредитованному удостоверяющему центру для заполнения квалифицированного сертификата вместо наименования соответствующего населенного пункта следует использовать наименование соответствующего муниципального образования.

На основании изложенного в качестве значения атрибута имени «localityName» поля «subject» в структуре квалифицированного сертификата следует указывать текстовую строку, содержащую наименование соответствующего населенного пункта или соответствующего муниципального образования.

Данное извещение с разъяснениями регулятора, как правильно заполнять атрибут L в квалифицированном сертификате юридического лица, также было направлено в аккредитованный УЦ.

Прошу использовать данную информацию в работе.

Желаю всем участникам PKI удачи и успехов!

Решение проблемы

Шаг № 1. Переводим программу в экспертный режим, который предоставляет доступ к полному перечню функций.

Шаг № 2. Выбираем подозрительный для операционной системы сертификат ЭЦП. Для этого:

  1. подключаем носитель с цифровой подписью к вашему компьютеру;
  2. выбираем действующий криптопровайдер и тип носителя;
  3. выбираем контейнер с цифровой подписью (если на токене их несколько, выбираем проблемный);
  4. вводим PIN-код для доступа (стандартный пароль для eToken — 1234567890, для Рутокен — 12345678).

Шаг № 3. Добавляем проблемный сертификат в перечень доверенных (именно отсутствие в последнем служит причиной появления ошибки). Для этого:

  1. перейдите в меню программы «КриптоАРМ»;
  2. войдите во вкладку «Свойства» конкретного проблемного сертификата (ее можно найти в подразделе «Личное хранилище» раздела «Сертификаты»);
  3. зайдите во вкладку «Статус»;
  4. кликните по кнопке «Посмотреть»;
  5. нажмите «Установить»;
  6. выберите раздел «Поместить сертификаты в хранилище»;
  7. нажмите «Обзор» и выберите пункт «Доверенные корневые сертификаты»;
  8. подтвердите действие.

Сам процесс занимает несколько секунд и требует последующей перезагрузки системы.

Шаг № 4. Финальным этапом остается проверка сертификата по перечню отозванных. Для этого:

  1. выберите нужный сертификат во вкладке «Свойства сертификата»;
  2. выберите пункт «По CRL, полученному в УЦ»;
  3. кликните по кнопке «Проверить».

Теперь можно перейти в личное хранилище, где должна быть обновлена вся информация. Если появилась зеленая галочка, то это признак устранения проблемы и наличия полного доверия со стороны операционной системы к данной ЭЦП.

Создание ключей и сертификатов

Запускаем командную строку под администратором и переходим в рабочую директорию C:Program FilesOpenVPNeasy-rsa.

cd C:Program FilesOpenVPNeasy-rsa

В этой папке есть всё необходимое для генерации сертификатов.

Выполняем:

init-config.bat
copy vars.bat.sample vars.bat

Создаётся файл vars.bat с настройками и примером готовых параметров для создания CSR запроса сертификатов. Заполним его. Открываем vars.bat блокнотом.

notepad vars.bat

Открывается vars.bat.

Здесь стоит обратить внимание на пути к рабочим директориям. Например, вы можете указать свой путь к openssl.exe, если установили OpenVPN в другую директорию. Здесь же можно изменить длину ключей шифрования.

Заполняем переменные в нижней части файла, указываем:

  • KEY_COUNTRY — страна
  • KEY_PROVINCE — область
  • KEY_CITY — город
  • KEY_ORG — организация
  • KEY_EMAIL — e-mail
  • KEY_CN — (Common Name) имя сервера
  • KEY_NAME — (Name) имя сервера
  • KEY_OU — (Organization Unit) отдел
  • PKCS11_MODULE_PATH — для токенов двухфакторной аутентификации, нам не требуется, укажу имя сервера
  • PKC11_PIN — ПИН для токенов двухфакторной аутентификации, нам не требуется, укажу 1234

Для каждого сертификата нужно будет указывать свои NAME и COMMON NAME, можно их не указывать в vars.bat, потому как при генерации все параметры будут запрашивать.

Обращаем внимание на строку:

set KEY_KONFIG=openssl-1.0.0.cnf

Это имя конфигурационного файла. Находим его в рабочей директории.

Откроем блокнотом.

Внутри есть параметр default_days, в котором можно указать срок действия будущих сертификатов. По умолчанию у меня стоит 3650 дней, это 10 лет. Меня устраивает. Вероятно, кому-то при генерации клиентских сертификатов может понадобиться уменьшить этот срок.

Сохраняем все изменения и возвращаемся к командной строке. Подгружаем утверждённые нами переменные:

vars.bat

Очищаем директорию с ключами:

clean-all.bat

Сертификаты, которые мы будем создавать, появятся в папке C:Program FilesOpenVPNeasy-rsakeys. Сейчас эта папка очистилась, в ней два файла: index.txt и serial.

Генерируем ключ и сертификат центра сертификации:

build-ca.bat

В процессе генерации сертификата нас будут спрашивать все те же параметры, которые мы указали в vars.bat. Если параметр нас устраивает (а он нас устраивает), просто нажимаем ввод и переходим к следующему вопросу. После завершения работы скрипта в папке C:Program FilesOpenVPNeasy-rsakeys появляется два файла:

  • ca.crt — сертификат центра сертификации
  • ca.key — ключ центра сертификации

Ключ секретный, никому не передавайте, он будет храниться на сервере.

Генерируем ключ Диффи-Хеллмана:

build-dh.bat

В папке C:Program FilesOpenVPNeasy-rsakeys появляется файл:

Генерируем ключ и сертификат сервера, назовём сервер именем “server”:

build-key-server.bat server

В процессе генерации серверного сертификата нас будут спрашивать те же параметры, которые мы указали в vars.bat. Если параметр нас устраивает (а он нас снова устраивает), просто нажимаем ввод и переходим к следующему вопросу. На вопрос Sign the certificate отвечаем y. На вопрос 1 out of 1 certificate requests certified, commit отвечаем y.

После завершения работы скрипта в папке C:Program FilesOpenVPNeasy-rsakeys появляется четыре файла:

  • 01.pem — не понадобится
  • server.crt — сертификат сервера
  • server.csr — запрос сертификата сервера, не понадобится
  • server.key — ключ сервера

Ключ секретный, никому не передавайте, он будет храниться на сервере.

Генерируем ключ и сертификат первого клиента. Для каждого клиента нужно указывать своё имя файла, Name и Common Name. Назовём первого клиента именем “client”:

build-key.bat client

В процессе генерации клиентского сертификата нас будут спрашивать те же параметры, которые мы указали в vars.bat. Нас устраивают все параметры кроме NAME и COMMON NAME, на них отвечаем client. Помним, что для другого клиента имя должно быть другим.

После завершения работы скрипта в папке C:Program FilesOpenVPNeasy-rsakeys появляется четыре файла:

  • 02.pem — не понадобится
  • client.crt — сертификат первого клиента
  • client.csr — запрос сертификата первого клиента, не понадобится
  • client.key — ключ первого клиента

Для каждого нового клиента, который будет подключаться к серверу OpenVPN необходимо сгенерировать свой клиентский сертификат. Но это можно сделать позже, пока добьёмся подключения хотя бы одного клиента.

В настройках сервера можно потом включить настройку duplicate-cn, которая позволяет подключаться всем клиентам по одному общему сертификату, но это небезопасно и не рекомендуется. Используйте только в тестовых целях.

# Uncomment this directive if multiple clients
# might connect with the same certificate/key
# files or common names. This is recommended
# only for testing purposes. For production use,
# each client should have its own certificate/key
# pair.
#
# IF YOU HAVE NOT GENERATED INDIVIDUAL
# CERTIFICATE/KEY PAIRS FOR EACH CLIENT,
# EACH HAVING ITS OWN UNIQUE “COMMON NAME”,
# UNCOMMENT THIS LINE OUT.
;duplicate-cn

Я на сервере собираюсь использовать tls-auth для дополнительной проверки целостности, это обеспечит дополнительный уровень безопасности протокола SSL/TLS при создании соединения:

  • Сканирование прослушиваемых VPN-сервером портов
  • Инициация SSL/TLS-соединения несанкционированной машиной на раннем этапе
  • DoS-атаки и флуд на порты OpenVPN
  • Переполнение буфера SSL/TLS

При использовании tls-auth на клиенте не понадобится ключ Диффи-Хеллмана, но пусть будет. Генерируем ключ tls-auth:

openvpn --genkey --secret keys/ta.key

В папке C:Program FilesOpenVPNeasy-rsakeys появляется файл:

Минимальный набор сертификатов сгенерирован.

Теория. для чего нужен crl

Список отзывов сертификатов (Certificate revocation list) – представляет собой файл указывающий на список сертификатов с указанием серийного номера сертификата, даты отзыва, причина отзыва. В целом списки отзыва сертификатов (CRL)
используются для передачи сведений об отзыве сертификатов пользователям, компьютерам и приложениям, пытающимся проверить подлинность сертификата.

При каких ситуациях ваш сертификат может попасть в указанный список:

1. При выдаче сертификата УЦ ошибся в части реквизитов, поэтому был выдан новый сертификат.

2. Сертификатом завладело третье лицо, кто мог бы подписывать за вас (т.н. компрометация ключа).

3. Сертификат был отозван по заявлению владельца сертификата.

4. Сменилось уполномоченное лицо, владеющее сертификатом;

Формируется указанный список центром сертификации и публикуется в любое доступное место для пользователей, чтобы пользователь в свою очередь мог его установить.

После проведенной установки CRL файла ПО использующее функции подписания и шифрования будет проверять находится ли ваш сертификат в указанном списке. В случае если ваш сертификат находится в списке, то подписывать и шифровать файлы
и документы данным сертификатом вы уже не сможете.

Что это нам дает? Прежде всего вы всегда можете быть уверены, что сертификат, с которым вы сейчас работаете, является действующим и легитимность выполняемых действий будет подтверждена. Соответственно все законно и мы можем работать
в дальнейшем спокойно.

Предположим, что кому-то (или чему-то) сертификат больше не нужен (человек уволился, скомпрометирован секретный ключ и т.п.). Срок действия сертификата ещё не кончился, но нужно, чтобы он не работал. Для этого администратор CA
обновляет список отозванных сертификатов и размещает его в доступном для всех месте.

Петя уволился (сам или нет..)1. На место Пети посадили Колю, который получил полный доступ к всей информации Пети. При этом ещё не все знают, что Пети нет.2. Маша (которая ещё не знает, что случилось) шлёт Пете файл (что-то личное?!), зашифровав его Петиним открытым ключом.3.

Если бы Маша проверила Петин сертификат по CRL, то она бы узнала, что сертификатом Пети шифровать уже нельзя. Да и другие люди должны знать, что Петя ничего больше подписывать не должен. Т.е. все должны регулярно обновлять CRL
(если это не делается автоматически или ПО само не производит on-line проверку сертификата).

Таким нехитрым образом происходит работа CRL. Более глубже вдаваться в теорию работы со списками отзывов сертификатов нет смысла, поэтому перейдем к практике.

Итак, что же нам прежде всего необходимо сделать, чтобы мы могли полноценно использовать CRL в практических целях организации? Во-первых, если ЦС не развернут в вашей организации, то желательно запрашивать раз в неделю (т.к. CRL
во внешних организациях, зачастую формируются именно раз в неделю), и проводить его установку на локальные машины в профиль пользователя.

Ситуация: ЦС был выдан сертификат. В DIRECTUM указанным сертификатом даже было подписано задание, задачи, документы. Выданным сертификатом завладело третье лицо, нам необходимо обеспечить, чтобы в рамках системы DIRECTUM, указанный
сертификат уже не мог использоваться.

В дальнейшем будем иметь дело со следующим сертификатом:

А вот и подписанное задание данным сертификатом.

Управление ключами и сертификатами openvpn в xca

Шаблоны сертификатов

Наряду с установкой издающего ЦС, в Active Directory устанавливается набор уже готовых шаблонов сертификатов. Их можно просмотреть в оснастке

Certificate Templates MMC

(certtmpl.msc). Рекомендации по шаблонам сертификатов:

Использование готовых шаблонов сертификатов

Я рекомендую использовать их копии, даже если вы не планируете вносить в них изменения. Для создания копии шаблона выберите в списке подходящий шаблон, в контекстном меню выберите Duplicate Template и создайте его копию. Целесообразно в имя шаблона включить название компании, чтобы отличить предустановленный шаблон от вами созданного.

Версия шаблона

Начиная с Windows Server 2021, интерфейс создания шаблона несколько изменился. В самом начале появляется окно с выбором версии ОС на ЦС и предполагаемом клиенте:

Если у вас используются современные версии ОС (например, Windows 7 и выше), может появиться желание выставить настройки на максимум. Если вы не уверены, что ваше приложение совместимо с CNG (Cryptography Next Generation), следует использовать настройки, которые приведены на картинке.

Если вы выставляете ОС сервера и клиента выше, чем Windows Server 2003/Windows XP, шаблон будет использовать криптографию несовместимую с этими приложениями. Например, большинство приложений, написанных на .NET, семейство продуктов System Center, службы федераций (AD FS) и т.д. не смогут использовать ключи таких сертификатов (но проверять смогут).

Успешно такие сертификаты смогут использовать приложения, которые используют не .NET, а нативные функции CryptoAPI. К таким приложениям можно отнести, например, IIS, Remote Desktop Services.Поля Subject и Subject Alternative Names

Существует два метода заполнения поля Subject и расширения Subject Alternative Names: автоматический и ручной. Это настраивается в настройках шаблона сертификата, во вкладке Subject Name.

Если выбран второй пункт (как на картинке), ЦС игнорирует имя субъекта из запроса сертификата и заполняет эти поля из свойств учётной записи пользователя или устройства, которое запрашивает сертификат. В ряде случаев это не подходит (например, сертификаты для внутренних веб-сайтов) и имя субъекта заполняется из значения в запросе сертификата.

Это необходимо затем, что имя для сертификата никак не проверяется. Если этот момент не контролировать, пользователь может запросить сертификаты на любое имя и скомпрометировать весь лес Active Directory. Вряд ли вы позволите рядовому пользователю получить сертификат на имя администратора.

После требования одобрения запроса менеджером сертификатов на ЦС, каждый запрос с явным указанием субъекта сертификата будет попадать на ЦС в папку Pending Requests и не будет подписан, пока оператор ЦС не изучит его содержимое и не примет решение о выпуске. Т.е. каждый такой запрос необходимо вручную проверять на содержимое и убедиться, что в запросе указаны верные и допустимые имена. В противном случае запрос должен быть отклонён.

Права на шаблоны сертификатов

Шаблоны сертификатов в Active Directory хранятся в разделе configuration naming context, который реплицируется между всеми контроллерами домена в лесу. Поэтому для назначения прав на шаблоны сертификатов можно использовать только глобальные и универсальные группы. Избегайте назначения прав отдельным пользователям и устройствам.

Эп не подписывает документ

Причин у подобной проблемы множество. Среди самых распространённых можно выделить следующие неполадки:

  1. Закрытый ключ на используемом контейнере не соответствует открытому ключу сертификата. Возможно был выбран не тот контейнер, поэтому следует проверить все закрытые контейнеры на компьютере. Если необходимый контейнер по тем или иным причинам отсутствует, владельцу придётся обращаться в удостоверяющий центр для перевыпуска ЭП.

  2. Ошибка «Сертификат недействителен» (certificate is not valid). Следует повторно установить сертификат ЭП по инструкциям УЦ в зависимости от используемого криптопровайдера — КриптоПро CSP, ViPNet CSP или другого.

  3. Сертификат ЭП определяется как непроверенный. В этом случае необходимо переустановить корневой сертификат удостоверяющего центра.

  4. Истёк срок действия криптопровайдера. Для решения этой проблемы необходим новый лицензионный ключ к программе-криптопровайдеру. Для его получения необходимо обращаться к специалистам УЦ или к ответственным сотрудникам своей организации.

  5. Подключён носитель с другим сертификатом. Убедитесь, что подключён правильный токен. Проверьте также, не подключены ли носители других сертификатов. Отключите другие носители в случае их обнаружения.

В момент подписания электронных документов или формирования запроса в различных может возникнуть ошибка «Невозможно создание объекта сервером программирования объектов».

В этой ситуации помогает установка и регистрация библиотеки Capicom:

Про сертификаты:  Перенос сертификатов и закрытых ключей CryptoPro хранящихся в реестре - Записки IT специалиста
Оцените статью
Мой сертификат
Добавить комментарий