Вопросы безопасности в Lotus Notes и Domino 7

Domino как источник сертификатов

Разбить на страницы
Показывать лекцию целиком

Поначалу система Lotus Notes служила и как клиент и как сервер. С появлением Интернета появилась необходимость расширить эту систему и включить в нее функции, связанные с обеспечением интернет-безопасности и реализацией стандартов. Именно в это время название Notes стало обозначать клиента и появился термин "Domino" для обозначения сервера. Уже тогда изменение имени было не просто косметическим шагом. Оно указывало на то, что сервер Domino теперь мог обслуживать и клиента Notes, и Web-браузер. В Domino 7.0 сервер Domino продолжает играть эту роль.

В более ранних главах и в данном приложении нас интересуют возможности интернет-безопасности, связанные с протоколами Secure Sockets Layer (SSL) и Secure/Multipurpose Internet Mail Extensions (S/MIME). Протокол SSL отвечает за шифрование коммуникационного канала между Web-браузером и сервером, а также за аутентификацию с использованием сертификатов. Протокол S/MIME отвечает за обмен шифрованными и имеющими цифровую подпись сообщениями по протоколу SMTP.

Вы можете настроить SSL на сервере Domino, и для клиентов и серверов, обращающихся к данному серверу, будет обеспечена приватность и выполнение аутентификации. SSL настраивается отдельно для каждого протокола. Например, вы можете использовать SSL для почтовых протоколов, IMAP, POP3 и SMTP, и не использовать его для других протоколов.

Чтобы настроить и активизировать SSL на сервере, необходимо кольцо для ключей (key ring), содержащее сертификат сервера, полученный от источника интернет-сертификатов (certificate authority, CA). Вы можете запросить и получить сертификат сервера либо от Domino, либо от стороннего источника сертификатов, а затем установить его в кольцо для ключей. Сертификат сервера представляет собой двоичный файл, однозначно идентифицирующий сервер. Сертификат сервера хранится на жестком диске сервера и содержит общий ключ, имя, срок действия и цифровую подпись. Кольцо для ключей также содержит корневые сертификаты, используемые сервером для принятия решения об установлении доверительных отношений.

Что касается S/MIME, то, прежде чем интернет-клиенты и клиенты Notes смогут использовать аутентификацию клиента или посылать подписанную почту, они должны получить клиентский интернет-сертификат. Чтобы посылать шифрованную почту, они должны иметь интернет-сертификат получателя.

Для всего этого необходимо использовать источник сертификатов Domino Certificate Authority для интернет-клиентов и Notes-клиентов, который создает личные и общие ключи для интернет-сертификатов. Это не требуется, если пользователь применяет клиент Notes и выпущенные CA сертификаты, хранящиеся в документе Person в Domino Directory. Система Notes автоматически добавляет интернет-сертификат, хранящийся в документе Person, в файл Notes ID, когда пользователь проходит аутентификацию на сервере.

Вы также можете настроить клиенты Notes на использование разных сертификатов для электронной подписи и шифрования, назначив один интернет-сертификат для аутентификации и электронной подписи, а другой – для шифрования.

Таким образом, целью данного приложения является описание имеющихся инструментов, способов наилучшего их использования и предоставление подробных сведений о правильной реализации данных способов обеспечения интернет-безопасности.

Иными словами, мы рассмотрим необходимые этапы создания источника сертификатов (CA) в Domino, создания сертификатов серверов и клиентов для поддержки аутентификации с использованием сертификатов SSLv3 (x.509v3). Сертификаты клиентов затем могут применяться для отправки и получения безопасных интернет-сообщений при помощи протокола Secure/Multipurpose Internet Mail Extensions (S/MIME).

Мы расскажем о следующих основных темах:

  • создание источника сертификатов (Domino Certificate Authority);
  • запрос и установка сертификата сервера;
  • запрос, получение и использование сертификата клиента.
  • Мы коротко рассмотрим эти разделы, останавливаясь, в частности, на описании всех этапов, необходимых для правильного выполнения каждой задачи.

    Наконец, прежде чем начать, нам нужно прояснить один важный момент, касающийся Domino и источников сертификатов, поскольку существует 2 вида источников сертификатов.

    Существует источник сертификатов (CA) на сервере Domino (он также называется процессом CA ), представляющий собой задачу сервера Domino, которая используется для управления запросами на получение сертификатов и для их обработки. Процесс СА работает как автоматизированный процесс на серверах Domino, которые применяются для выпуска сертификатов. Notes-сертификатор или интернет-сертификатор связываются с процессом CA на сервере и используют преимущества, которые дает им процесс СА. На сервере может работать только один экземпляр процесса СА, однако этот процесс может быть связан с несколькими сертификатами.

    Мы не рассматриваем здесь процесс СА и применение некоторых из его функций для Notes ID. Вместо этого мы рекомендуем вам обращаться к точному и хорошо на- писанному документу "The CA Process In Notes/Domino 6" (применимому к Notes/ Domino 7), который можно найти по адресу http://www.ibm.com/support/docview.wss?rs=463uid=swg27006424

    Кроме того, существует также Domino 5 Certificate Authority, где описывается при- ложение Domino Certificate Authority, использующее шаблон Domino R5 Certificate Authority (CCA50.NTF)Функциональность этого приложения (Domino 5 Certificate Authority) сильно ограничена по сравнению с более новыми версиями, применять его лучше только для целей тестирования. Примеч. науч. ред ..

    Мы обсудим все это в данном приложении, чтобы информация, которая необходима для выполнения некоторых задач, описанных в других разделах книги, была понятна и могла использоваться без поиска где-то еще дополнительных сведений.

    Создание Domino Certificate Authority

    Приложение Domino CA выполняет следующие функции:

  • Создает и осуществляет управление файлом кольца для ключей (key ring) Domino CA, в котором хранится SSL-сертификат данного источника сертификатов.
  • Электронная подпись (т. е. сертификация) общих ключей клиента и сервера при запросе на создание новых сертификатов. Для этого администратор сервера или клиента должен поместить запрос в базу данных Certificate Authority, что запустит процесс сертификации. Приложение Domino CA позволяет вручную или автоматически добавлять клиентские сертификаты, созданные приложением, в Domino Directory.
  • Добавление клиентских сертификатов Domino Directory по запросу. Сертификат клиента может быть выпущен Domino CA (при необходимости) или внешним источником сертификатов. Обратите внимание, что, если вы решили для создания сертификатов клиента и сервера использовать внешний источник сертификатов, вы можете установить приложение СА для добавления клиентских сертификатов в Domino Directory с целью проведения аутентификации.
  • Создание для сервера, на котором установлено приложение СА файла кольца для ключей (key ring) с использованием подписанного сертификата сервера. Эта дополнительная возможность удобна для администратора СА, но не является абсолютно необходимой. В данном документе мы показываем запрос сертификатов сервера через Web-браузер, поскольку это будет в любом случае необходимо для любого сервера Domino, отличного от СА-сервера, и при использовании внешнего источника сертификатов.
  • Чтобы создать Domino CA, вы должны создать базу данных Domino Certificate Authority. Это позволит создать SSL-сертификатор. Важно отметить, что SSL-сертификатор позволяет лишь подписывать запросы на получение сертификатов, и, если общий ключ клиента или сервера (плюс отличительное имя или другие идентифицирующие данные) подписан SSL-сертификатором, он также может применяться как SSL-сертификат. Также стоит отметить, что сертификаты клиента или сервера используются для создания SSL-сессии и проведения аутентификации, SSL-сертификаторы применяются исключительно для сертификации других общих ключей, а клиенты также могут использовать сертификаты для шифрования S/MIME и подписания почты (если они укажут почтовый адрес для включения в сертификат).

    Шаг 1: создание базы данных Certificate Authority

    Выберите пункт меню File (Файл) $$\to$$ Database (База данных) $$\to$$ New (Новая). Откроется диалоговое окно New Database (Новая база данных), как показано на рис. С.1. Введите информацию, приведенную в примере (это всего лишь пример; вы можете вводить информацию, более соответствующую вашим настройкам). Обратите внимание, что для доступа к шаблону Domino Certificate Authority (6) потребуется отобразить пункт Advanced Templates (Дополнительные шаблоны).

    (рис C.1) Диалоговое окно New Database (Новая база данных)

    Выйдите из базы данных и убедитесь, что используемая учетная запись представлена в ACL и для нее назначена роль [CAPrivilegedUser].

    Шаг 2: создание кольца для ключей и сертификата источника сертификатов

    Вернитесь к базе данных Domino Certificate Authority (мы выполняем два из трех шагов, указанных в меню Domino CA) и выберите пункт 1, Create Certificate Authority Key Ring and Certificate (Создание кольца для ключей и сертификата источника сертификатов). Откроется форма Create Certificate Authority Key Ring (Создание кольца для ключей источника сертификатов), как показано на рис. С.2.

    (рис C.3) Форма Create Certificate Authority Key Ring (Создание кольца для ключей источника сертификатов)(рис C.2) Диалоговое окно подтверждения создания кольца для ключей источника сертификатов

    Обратите внимание, что файл кольца для ключей по умолчанию создается в директории (диск):\(путь к каталогу установки клиента)\data. После того как вы нажмете кнопку Create Certificate Authority Key Ring (Создать кольцо для ключей источника сертификатов), появится диалоговое окно подтверждения, показанное на рис. С.3.

    Шаг 3: конфигурирование профиля источника сертификатов

    Целью данного профиля является создание набора заданных по умолчанию значений, которые будут использоваться при подписи запросов на получение сертификатов от данного источника сертификатов. Выберите пункт меню 2, Configure Certificate Authority Profile (Конфигурировать профиль источника сертификатов). Откроется форма Certificate Authority Profile (Профиль источника сертификатов), показанная на рис. С.4.

    (рис C.4) Форма Authority Profile (Профиль источника сертификатов)

    Введите следующую информацию:

  • CA Key File (Файл ключей CA): (диск):\(путь к каталогу установки клиента)\data \data\CAKey.kyr. По умолчанию в этом поле указано место, где вы изначально создали файл кольца для ключей источника сертификатов. Если после этого вы перемещали данный файл, укажите новое место его постоянного нахождения.
  • Certificate Server DNS Name (DNS-имя сервера сертификатов): domino.lotus.com. Это необходимо для указания имени хоста в почтовых сообщениях с подтверждением. Если вы решаете не информировать пользователей по почте, это поле заполнять не нужно.
  • Use SSL for certificate transactions (Использовать SSL для транзакций, связанных с сертификатами): Yes. Этот параметр необходим для того, чтобы правильно сформировать URL в почтовых сообщениях с подтверждением (HTTPS вместо HTTP). Данный параметр меняет протокол с HTTP на HTTPS. Обратите внимание, что, если вы решили указать данное значение, вы должны сконфигурировать сервер Domino, на котором установлен СА, так, чтобы он использовал SSL, для чего нужно создать и установить сертификат сервера и активизировать SSL. Мы описываем эту операцию в разделе "Запрос и установка сертификата сервера" (см. ниже).
  • SSL Certificate Port Number (Номер порта для SSL-сертификата): <пустое поле>. Этот параметр используется для конфигурирования URL в почтовом сообщении подтверждения. Если вы планируете изменить это значение в конфигурации сервера, используйте такой же номер порта SSL для HTTPS. Обратите внимание, что данный номер порта не отображается в URL, создаваемом в почтовом сообщении, если применяется значение по умолчанию (443).
  • Mail confirmation of signed certificate to requestor (Отправка по почте подтверждения подписания сертификата): Yes. Укажите данное значение, если вы хотите, чтобы при подписании сертификата автоматически посылалось подтверждение.
  • Submit signed certificates to adminp for addition to the Directory (Отправка подписанных сертификатов процессу adminp для добавления в Domino Directory): Yes. Данный параметр автоматически добавляет любой подписанный вами клиентский сертификат в Domino Directory путем отправки запроса к административному процессу Domino (Domino Administration Process). Отметьте, что если сервер CA не является одновременно административным сервером Domino Directory, то запрос необходимо будет реплицировать на этот сервер для обработки. Если решили, что автоматически этого делать не нужно, вы впоследствии можете вручную инициировать запрос из документа, содержащего одобренный сертификат.
  • Default validity period (Период действия по умолчанию): 2. Период действия 2 года подходит для большинства клиентских сертификатов. Но вы можете изменить это значение при подписании сертификата. Обратите внимание, что период действия начинается с полуночи по всемирному времени дня подписания сертификата, а не с момента подписания. Следовательно, период действия может начаться до или после момента подписания, в зависимости от того, в каком часовом поясе вы находитесь.
  • Прокрутите форму вниз и нажмите Save Close (Сохранить и закрыть), чтобы вернуться в главное меню источника сертификатов. Отметьте, что выбранные вами параметры будут храниться в источнике сертификатов, поэтому вам не будет предлагаться вводить пароль к файлу кольца для ключей источника сертификатов.

    Шаг 4: создание кольца для ключей и сертификата сервера

    В меню есть третья опция, позволяющая вам создать кольцо для ключей для сервера при помощи сертификата от Domino CA на том же сервере, на котором находится источник сертификатов. Это удобно, если у вас есть один тестовый сервер, но неприменимо к нескольким серверам или если вы получаете сертификат от внешнего источника. Далее мы покажем, как получить сертификат сервера от источника сертификатов (Domino или внешнего источника) при помощи браузера и базы данных Domino Server Certificate Administration для управления файлом кольца для ключей сервера.

    Следовательно, мы не рассматриваем данный шаг как часть текущей процедуры.

    Запрос и установка сертификата сервера

    Это также называется созданием и конфигурированием базы данных Domino Server Certificate Administration.

    Чтобы активизировать использование SSL на сервере, мы должны иметь доступ к файлу кольца для ключей, содержащему сертифицированный общий ключ сервера, личный ключ и один или несколько сертификатов, помеченных как "доверенные корневые сертификаты", которые были выпущены источниками сертификатов, одобривших общий ключ сервера. Позже это позволит устанавливать доверительные отношения при помощи SSL-сертификатов между браузерами и серверами и между серверами.

    База данных Domino Server Certificate Administration необходима для управления сертификатами сервера, независимо от того, используете ли вы источник сертификатов Domino (как в нашем примере) или внешний источник сертификатов. Прежде чем посылать запрос на получение сертификата, вы должны создать эту базу данных.

    Шаг 1: создание базы данных Server Certificate Administration

    Выберите пункт меню File (Файл) $$\to$$ Database (База данных) $$\to$$ New (Новая). Откроется диалоговое окно New Database (Новая база данных), как показано на рис. С.5. Введите информацию, приведенную в примере (это всего лишь пример; вы можете вводить информацию, более соответствующую вашим настройкам). Обратите внимание, что для доступа к шаблону Server Certificate Administration потребуется отобразить пункт Advanced Templates (Дополнительные шаблоны).

    Выйдите из базы данных и убедитесь, что используемая учетная запись представлена в ACL и для нее назначена роль [CAPrivilegedUser].

    (рис C.5) Создание базы данных

    Шаг 2: создание кольца для ключей и сертификата источника сертификатов

    Вернитесь к базе данных Domino Certificate Authority. Прежде чем мы выполним необходимые шаги, отметьте, что шаг 4, "Создание кольца для ключей и сертификата сервера" (см. выше) предназначен только для примера, когда необходим только "самоподписанный" сертификат сервера (без подписи известного источника сертификатов). Поскольку мы можем пожелать использовать клиентские сертификаты для аутентификации, данный вариант нам не подходит. Кроме того, такой вариант предназначен только для тестов (с применением SSLv2) и его не следует использовать в рабочей среде.

    Здесь мы выполним из меню базы данных Server Certificate Administration следующие 4 шага:

  • Создание кольца для ключей. Будет создан файл кольца для ключей сервера, плюс "секретный" файл (с расширением .sth) для хранения пароля кольца для ключей.
  • Создание запроса на получение сертификата. Будет создана пара ключей (общий и личный), и публичный ключ будет выведен на экран в формате PKCS-12, чтобы его можно было вставить в Web-браузер и отправить на одобрение источником сертификатов.
  • Установка сертификата от источника сертификатов [помеченного как "доверенный корневой" (trusted root)], в кольцо для ключей. Это необходимо для установки "цепи" сертификатов от корневого доверенного сертификата, выпущенного источником сертификатов, к сертификату сервера. Сделайте это до установки сертификата сервера в файл кольца для ключей.
  • Установка сертификата в кольцо для ключей. После того как запрос на получение сертификата (п. 2) будет одобрен, он вставляется в браузер и добавляется в файл кольца для ключей сервера.
  • Выберите пункт 1, Create Key Ring (Создать кольцо для ключей), в главном меню базы данных Server Certificate Administration. Откроется форма Create Key Ring (Создание кольца для ключей), (рис. С.6). Введите информацию, показанную на данном рисунке.

    (рис C.6) Форма Create Key Ring (Создание кольца для ключей)

    Обратите внимание, что если в поле Key Ring File Name (Имя файла кольца для ключей) указано значение, отличное от keyring.kyr, необходимо изменить данное имя в документе Server [Закладка Ports (Порты) $$\to$$ Internet Ports (Интернет-порты)]. Это объясняется тем, что в документе Server также по умолчанию указано имя keyring.kyr.

    Нажмите Create Key Ring (Создать кольцо для ключей). Файл кольца для ключей с парой общий/личный ключ будет создан на локальном жестком диске рабочей станции, с которой был отправлен запрос, а не yf целевом сервере. Откроется диалоговое окно подтверждения, сходное с приведенным на рис. С.7.

    (рис C.7) Диалоговое окно подтверждения Key Ring Created (Кольцо для ключей создано)

    Теперь в файле кольца для ключей у нас есть пара общий/личный ключ. Поскольку общий ключ не подписан, следующим шагом будет отправка запроса на сертификацию общего ключа источнику сертификатов. (Личный ключ никогда не покидает файл кольца для ключей.)

    Шаг 3: запрос сертификата сервера у источника сертификатов

    Выполните следующие шаги:

  • Выберите пункт 2, Create Certificate Request (Создание запроса на получение сертификата). Откроется форма Create Server Certificate Request (Создание запроса для получения сертификата сервера), показанная на рис. С.8. Введите следующую информацию:
  • Key Ring File Name (Имя файла кольца для ключей): c:\notes\data\keyfile.kyr. Убедитесь, что файл кольца для ключей указан верно. По умолчанию это будет только что созданный файл кольца для ключей, но вы, при желании, можете заменить его другим.
  • Log Certificate Request (Занести запрос сертификата в журнал): Yes. Если указано значение Yes, то копия запроса сохраняется в базе данных Server Certificate Administration для последующих просмотров.
  • Method (Метод): Paste into form on CA's site (Вставить в форму на сайте CA). Вы можете выбрать вариант, связанный со вставкой общего ключа SSL в форму на сайте СА или связанный с отправкой его по почте на сайт СА. На большинстве сайтов предпочитают использовать вставку в форму.
  • (рис C.9) Форма Create Server Certificate Request (Создание запроса для получения сертификата сервера)(рис C.8) Диалоговое окно Password Input (Ввод пароля)
  • Нажмите Create Certificate Request (Создать запрос сертификата). Появится диалоговое окно с предложением ввести пароль к кольцу для ключей сервера, как показано на рис. С.9.
  • В ответ на приглашение введите пароль доступа к файлу кольца для ключей сервера и нажмите OK. Появится диалоговое окно подтверждения, показанное на рис C.10(рис C.10) Диалоговое окно подтверждения Certificate Request Created (Запрос на получение сертификата создан)
  • В диалоговом окне Certificate Request Created (Запрос на получение сертификата создан) выделите весь текст в нижней панели и скопируйте его в буфер обмена (чтобы захватить весь текст, вам, возможно, понадобится прокрутить окно вниз). Обращаем внимание на то, что хорошей практикой является вставка этого текста в приложение "Блокнот" на тот случай, если между этим и следующим шагами буфер обмена потребуется для чего-то иного. Кроме того, чтобы запрос был правильным, обязательно включайте в него строки BEGIN NEW CERTIFICATE REQUEST и END NEW CERTIFICATE REQUEST. Теперь вы можете запросить новый сертификат у источника сертификатов, что можно сделать при помощи Web-браузера.
  • В Web-браузере перейдите к базе данных Domino Certificate Authority (CERTCA. NSF, это имя мы дали этой базе ранее), для чего введите URL соответствующего сервера и имя файла СА (например, http://domino.lotus.com/certca.nsf). Откроется навигатор Domino CA, показанный на рис C.11(рис C.11) База данных Domino Certificate Authority в Web-браузере
  • Выберите пункт Request Server Certificate (Запросить сертификат сервера) в меню слева. Откроется форма Request a Server Certificate (Запрос сертификата сервера), как показано на рис. С.12. Введите информацию так, как показано в приведенной форме.(рис C.12) Форма Request a Server Certificate (Запрос сертификата сервера)
  • После ввода информации нажмите кнопку Submit Certificate Request (Отправить запрос сертификата). Появится окно подтверждения отправки запроса, показанное на рис C.13(рис C.13) Окно подтверждения отправки запроса
  • Теперь мы готовы к тому, чтобы ввести сертификат, полученный от источника сертификатов, в кольцо для ключей сервера.

    Шаг 4: добавление сертификата, полученного от источника сертификатов, в кольцо для ключей сервера

    Этот шаг необходим для создания доверительной цепи, начинающейся с корневого сертификатора источника сертификатов. Сделав этот шаг, вы устанавливаете доверительные отношения: ваш сервер будет принимать любые сертификаты, подписанные данным СА.

    Выполните следующие действия:

  • Нажмите пункт Accept This Authority In Your Server (Принимать данный источник на своем сервере) в базе данных Domino Certificate Authority (работая, по-прежнему, с Web-браузером). Откроется документ Pick Up Certificate Authority Trusted Root Certificate (Выбрать доверенный корневой сертификат источника сертификатов), показанный на рис. С.14. Содержимое этого документа позволяет вам установить этот сертификат в файл кольца для ключей вашего сервера, пометив его как trusted root (доверенный корневой).(рис C.14) Документ Pick Up Certificate Authority Trusted Root Certificate (Выбрать доверенный корневой сертификат источника сертификатов)
  • В данном документе выделите информацию сертификата на панели браузера и скопируйте ее в буфер обмена. Обязательно выделяйте строки BEGIN CERTIFICATE и END CERTIFICATE, а также текст сертификата. Обращаем внимание на то, что хорошей практикой является вставка этого текста в приложение "Блокнот" на тот случай, если между этим и следующим шагами буфер обмена потребуется для чего-то иного.
  • Откройте базу данных Server Certificate Administration (CERTSRV.NSF) и выберите пункт 3, Install Trusted Root Certificate into Key Ring (Установить доверенный корневой сертификат в кольцо для ключей). Откроется форма Install Trusted Root Certificate (Установка доверенного корневого сертификата), показанная на рис. С.15. Обратите внимание, что файл кольца для ключей в поле Key Ring File Name (Имя файла кольца для ключей) – это файл, относящийся к серверу. Также обратите внимание, что файл кольца для ключей должен находиться на рабочей станции, отправляющей запрос (или быть доступной с нее).(рис C.15) Форма Install Trusted Root Certificate (Установка доверенного корневого сертификата)
  • Нажмите кнопку Merge Trusted Root Certificate into Key Ring (Добавить доверенный корневой сертификат в кольцо для ключей) в нижней части панели. Откроется диалоговое окно, приглашающее ввести пароль доступа к кольцу для ключей сервера, показанное на рис C.16(рис C.16) Диалоговое окно для ввода пароля доступа к кольцу для ключей сервера
  • В ответ на приглашение введите пароль файла кольца для ключей и нажмите OK. Появится диалоговое окно, показанное на рис C.17(рис C.17) Диалоговое окно Merge Trusted Root Certificate Confirmation (Подтверждения добавления доверенного корневого сертификата)
  • Нажмите OK. Появится окно сообщения Certificate received into key ring and designated as trusted root (Сертификат добавлен в кольцо для ключей и обозначен как доверенный корневой), приведенное на рис C.18(рис C.18) Окно сообщения Certificate received into key ring and designated as trusted root (Сертификат добавлен в кольцо для ключей и обозначен как доверенный корневой)
  • Нажмите OK, чтобы закрыть окно сообщения после добавления доверенного корневого сертификата в кольцо для ключей.
  • Теперь доверенный корневой сертификат от источника сертификатов добавлен в ваше кольцо для ключей. Вы можете проверить его и другие сертификаты, находящиеся в кольце для ключей, а позже можете удалить обозначение trusted root или удалить сам сертификат, выбрав пункт View and edit key rings (Просмотр и редактирование кольца для ключей) в главном меню базы данных Server Certificate Administration. На этом завершается добавление доверенного корневого сертификата CA в кольцо для ключей сервера.

    Шаг 5: установка сертификата в кольцо для ключей

    Как правило, данный запрос направляется внешнему источнику сертификатов, процессы которого не видны для отправителя запроса. Поскольку мы используем Domino Certificate Authority, мы также покажем этапы, связанные с одобрением запроса на получение сертификата сервера. Приведенный ниже процесс "выбора" сертификата в браузере будет одинаковым и при использовании Domino CA, и при использовании внешнего CA.

    Выполните следующие действия:

  • Сначала нам нужно одобрить запрос на получение сертификата сервера в Domino CA:
  • При помощи клиента (рис C.19) Представление Server Certificate Requests\Waiting for Approval (Запросы сертификатов серверов/ожидание одобрения)
  • В данном представлении выберите запрос сертификата сервера (в нашем примере представлен только один) и откройте документ. Откроется форма Certificate Request Approval (Одобрение запроса сертификата), показанная на рис C.20(рис C.20) Форма Certificate Request Approval (Одобрение запроса сертификата)
  • В этой форме ввод данных может потребоваться только в 3 поля:
  • Send a notification e-mail to the requestor (Послать по почте уведомление отправителю запроса) (флажок). Если вы установите эту опцию или если она уже установлена (она установлена по умолчанию, если это указано в профиле СА), то отправителю запроса посылается ключ доступа к сертификату, который называется Pick Up ID (ID выбора) (обычно он представляет собой 10 буквенно-цифровых символов).
  • Validity Period (Период действия): 2 Years. Это период действия сертификата (начинающийся с 0:00 всемирного времени дня одобрения сертификата) в годах или днях. Вы также при желании можете изменить значение, задаваемое в этом поле по умолчанию (также через профиль СА).
  • Reason (Причина): <пустое поле, если запрос не отклонен>. В этом поле администратор указывает причину отклонения запроса.
  • Если установлено, что запрос правомерен и может быть одобрен, нажмите кнопку Approve (Одобрить) в разделе Approve (Одобрение). В противном случае нажмите кнопку Deny (Отклонить) в разделе Deny (Отклонение). Если существуют сомнения, в целях данного упражнения нажмите Approve. При этом откроется диалоговое окно с предложением ввести пароль кольца для ключей СА, показанное на рис C.21(рис C.21) Диалоговое окно с предложением ввести пароль кольца для ключей СА
  • Введите пароль доступа к файлу кольца для ключей источника сертификатов, чтобы его можно было открыть и получить личный ключ CA для подписания запроса на сертификат. Запрос будет одобрен и помещен в представление, показанное на рис. С.22, которое можно увидеть, нажав кнопку (рис C.22) Представление Server Certificate Requests\Approved for Pick Up (Запросы сертификатов серверов/одобренные)
  • На этом завершаются действия администратора источника сертификатов по одобрению сертификата сервера. Теперь все готово к тому, чтобы администратор сервера выбрал сертификат, используя Pick Up ID.
  • Чтобы установить сертификат сервера в кольцо для ключей сервера, выполните следующие шаги:
  • При помощи Web-браузера откройте базу данных Domino Certificate Authority (или внешний источник сертификатов, который вы выбрали для сертификации своего общего ключа) и нажмите кнопку Pick Up Server Certificate (Выбрать сертификат сервера) в меню слева. На правой стороне страницы откроется Web-форма Pick Up Signed Certificate (Выбор подписанного сертификата), показанная на рис C.23(рис C.23) Web-форма Pick Up Signed Certificate (Выбор подписанного сертификата)
  • В качестве альтернативы: если вы получили по почте уведомление о том, что сертификат одобрен и готов к выбору, в этом письме должен быть URL, позволяющий вам напрямую обратиться к готовому сертификату. В данном случае используйте указанный URL, чтобы открыть панель Pick Up (Выбор).
  • Введите идентификатор Pick Up ID в показанное поле. (Если вы получили уведомление по электронной почте, более удобным будет скопировать ID в буфер Domino как источник сертификатов 201 обмена и вставить его в это поле; в противном случае введите его в это поле с клавиатуры.) Нажмите кнопку Pick Up Signed Certificate (Выбрать подписанный сертификат). Откроется документ подтверждения выбора подписанного сертификата, показанный на рис C.24(рис C.24) Документ подтверждения выбора подписанного сертификата
  • Прокрутите документ вниз до сертификата и скопируйте его в буфер обмена (обязательно включите в копируемый текст строки BEGIN CERTIFICATE и END CERTIFICATE). Обращаем внимание на то, что хорошей практикой является вставка этого текста в приложение "Блокнот" на тот случай, если между этим и следующим шагами буфер обмена потребуется для чего-то иного.
  • При помощи клиента Notes откройте базу данных Server Certificate Administration (CERTSRV.NSF).
  • Выберите пункт 4, (рис C.25) Форма Install Certificate into Key Ring (Установка сертификата в кольцо для ключей)
  • Key Ring File Name (Имя файла кольца для ключей): c:\notes\data\keyfile.kyr. Это имя файла кольца для ключей и путь к нему. В этом поле содержится значение, которое было введено в него ранее (например, при первоначальном создании запроса).
  • Certificate Source (Местоположение сертификата): Clipboard. Выберите место, где находится сертификат (файл или буфер обмена). По умолчанию принимается значение Clipboard (Буфер обмена).
  • Certificate from Clipboard (Сертификат из буфера обмена). Это сертификат в формате PKSC-12.
  • Нажмите кнопку Merge Certificate into Key Ring (Добавить сертификат в кольцо для ключей). Откроется диалоговое окно с приглашением ввести пароль кольца для ключей сервера, показанное на рис C.26(рис C.26) Диалоговое окно ввода пароля к кольцу для ключей сервера
  • В ответ на приглашение введите пароль к файлу кольца для ключей сервера и нажмите OK. Откроется диалоговое окно подтверждения, показанное на рис C.27(рис C.27) Диалоговое окно подтверждения добавления подписанного сертификата
  • Нажмите (рис C.28) Окно сообщения Certificate Received into Key Ring (Сертификат добавлен в кольцо для ключей)
  • Нажмите OK, чтобы закрыть окно сообщения.
  • В этот момент вы можете скопировать файл кольца для ключей на диск данных сервера (например, c:\domino\data). Обратите внимание, что вы должны скопировать также соответствующий "секретный" файл (он будет иметь то же имя, что и файл кольца для ключей, но расширение будет .sth). В этом файле содержится копия (зашифрованная) пароля кольца для ключей сервера, чтобы сервер мог открывать кольцо для ключей.

    На следующем этапе мы изменим конфигурацию задачи HTTP на сервере для использования SSL, для чего внесем изменения в документ Server в Domino Directory.

    Шаг 6: включение SSL на сервере Domino

    Если это еще не сделано, переместите, прежде чем продолжить, файл кольца для ключей сервера (keyfile.kyr) в директорию данных сервера Domino. Затем выполните следующие действия:

  • Откройте документ Server сервера Domino и переведите его в режим редактирования, как показано на рис C.29(рис C.29) Документ Server: раздел Web
  • Перейдите на закладку Internet Ports (Интернет-порты) и введите следующую ин- формацию в разделе параметров SSL [прежде убедившись, что в поле SSL key file name (Имя файла ключа SSL] указано правильное имя):
  • SSL key file name (Имя файла ключа SSL): keyfile.kyr;
  • SSL protocol version (Версия протокола SSL): Negotiated (По согласованию);
  • Accept SSL site certificates (Принимать SSL-сертификаты сайтов): No;
  • Accept expired SSL certificates (Принимать просроченные SSL-сертификаты): Yes.
  • Перейдите в раздел Web (HTTP/HTTPS) и измените или введите следующую информацию:
  • SSL port status: Enabled;
  • Authentication options:
  • Client certificate (Сертификат клиента): No (для сертификатов SSLv3 браузеров);
  • Name password (Имя и пароль): Yes (базовая аутентификация по имени и паролю);
  • Anonymous (Анонимный): Yes (для анонимного доступа).
  • Примечание. В данный момент, поскольку мы еще не выпускали клиентские сертификаты, в поле Client certificate authentication (Аутентификация по клиентским сертификатам) нужно указать значение No ; в противном случае может возникнуть путаница, когда пользователям будет предложено проходить SSL-аутентификацию, а у них не будет сертификатов, которые можно представить серверу Domino.
  • Нажмите Save and Close (Сохранить и закрыть). Если вы редактировали из данного документа документ Server другого сервера, выполните репликацию базы данных NAMES.NSF на удаленный сервер, прежде чем начинать использовать SSL. SSL перезапустится в момент перезапуска Domino или, более конкретно, при перезапуске задачи HTTP. Используйте команду tell http restart для перезапуска задачи HTTP и немедленной активизации SSL (но вы также можете использовать команду tell http quit, а затем команду load http).
  • Теперь вы установили и активизировали SSL на сервере.

    Шаг 7: тестирование SSL

    Существует 2 способа проверки правильности и работоспособности конфигурации SSL.

    Первый способ – это ввести с консоли сервера команду tell http show security.

    Сервер должен вернуть следующую информацию:

    10/30/2005 07:28:18 PM Base server:
    10/30/2005 07:28:18 PM SSL enabled
    10/30/2005 07:28:18 PM Key file name: c:\domino\data\keyfile.kyr
    10/30/2005 07:28:18 PM Secure server started

    Второй способ протестировать SSL – это обратиться к серверу, используя такой URL: https://domino.lotus.com/names.nsf?Open

    Вероятно, при тестировании SSL на этой стадии будут возникать предупреждающие сообщения. Если в данном упражнении в качестве источника сертификатов использовался Domino CA, то в хранилище сертификатов браузера данный источник не будет обозначен как доверенный корневой. Следовательно, доверие к сертификату, представленному сервером, отсутствует и поэтому выводится предупреждение, показанное на рис. С.30.

    (рис C.30) Предупреждение: недоверенный сертификат

    Если вы продолжите работу (нажав Yes ), появится другое предупреждение системы безопасности, показанное на рис. С.31. Если вы снова продолжите работу (нажмете Yes ), URL будет загружен точно так же, как если бы никаких предупреждений не было.

    Если аутентификация сертификата клиента была включена, возникнет ситуация ошибки и появится диалоговое окно аутентификации, показанное на рис. С.32. Это окно пустое, поскольку на данном этапе сертификат пользователя не сгенерирован и не введен в хранилище сертификатов Web-браузера.

    (рис C.32) Еще одно предупреждение после принятия решения о продолжении(рис C.31) Проблема аутентификации клиента

    Шаг 8 (дополнительный): принятие СА как доверенного корневого в Web-браузере

    Данный процесс очень сходен с процессом, описанным в шаге 4: "Введение сертификата источника сертификатов в кольцо для ключей сервера", за исключением того, что доверенный корневой сертификат СА добавляется в кольцо для ключей браузера.

    Принимая источник сертификатов в качестве доверенного корневого в своем Web-браузере, вы устанавливаете доверительные отношения. Вы (или, точнее, ваш браузер) будете принимать любые сертификаты, подписанные данным СА как действительные, поскольку вы указали, что вы доверяете данному источнику сертификатов.

    (рис C.33) Источники корневых доверенных сертификатов в Web-браузере

    Обратите внимание, что если вы запрашиваете сертификат из внешнего источника сертификатов, у вас уже может по умолчанию быть установленный сертификат. Для проверки этого в Microsoft Internet Explorer (мы использовали Internet Explorer 6.0, ваша версия может немного отличаться) выполните следующие шаги:

  • Выберите в меню Windows пункт Tools (Инструменты) $$\to$$ Internet Options (Параметры Интернета).
  • Перейдите на закладку Content (Содержимое) и нажмите Certificates (Сертификаты).
  • Перейдите к закладке Trusted Root Certification Authorities (Источники корневых доверенных сертификатов). Здесь перечислены имеющиеся в браузере по умолчанию источники сертификатов, показанные на рис. С.33.
  • В данном диалоговом окне вы можете удалить флаг trusted root (доверенный корневой) с любого сертификата или удалить его из кольца для ключей.
  • Чтобы принять сертификат сервера в Web-браузере, выполните следующие шаги:

  • При помощи Web-браузера откройте базу данных Domino Certificate Authority (CERTCA.NSF) и выберите пункт Accept This Authority In Your Browser (Принимать этот источник в браузере). Откроется документ Trust This Authority in Your Browser (Доверять данному источнику в браузере), как показано на рис. С.34.
  • Нажмите на ссылку Accept This Authority in Your Browser (Принимать этот источник в браузере) на этой странице. Откроется диалоговое окно File Download (Скачивание файла), показанное на рис C.35(рис C.35) Документ Trust This Authority in Your Browser (Доверять данному источнику в браузере)(рис C.34) Диалоговое окно File Download (Скачивание файла)
  • Нажмите (рис C.36) Диалоговое окно Certificate information (Информация о сертификате)
  • Здесь может возникнуть некоторая путаница. Если вы нажмете OK, то диалоговое окно Certificate information (Информация о сертификате) закроется, но серти- фикат в Web-браузере принят не будет (хотя вы можете подумать обратное). В диалоговом окне Certificate information необходимо нажать на кнопку Install Certificate (Установить сертификат). Откроется диалоговое окно Welcome to the Certificate Import Wizard (Добро пожаловать в мастер импортирования сертифи- катов), показанное на рис C.37(рис C.37) Диалоговое окно Welcome to the Certificate Import Wizard (Добро пожаловать в мастер импортирования сертификатов)
  • Нажмите Next (Далее). Откроется следующая панель мастера импортирования сертификатов, показанная на рис C.38(рис C.38) Следующая панель мастера импортирования сертификатов
  • Убедитесь, что опция Automatically select the certificate store based on the type of certificate (Автоматически выбирать хранилище сертификатов на основе типа сертификата) установлена, и нажмите Next (Далее). Откроется последняя панель мастера импортирования сертификатов, показанная на рис C.39(рис C.39) Последняя панель мастера импортирования сертификатов
  • Нажмите Finish (Готово). Откроется диалоговое окно Root Certificate Store (Хранилище корневых сертификатов), показанное на рис C.40(рис C.40) Диалоговое окно запроса на добавление сертификата в хранилище корневых сертификатов
  • Нажмите Yes (Да), чтобы добавить сертификат в хранилище Web-браузера. Появится последнее окно с сообщением, подтверждающим, что импорт был выполнен успешно (рис. С.41).

    (рис C.41) Подтверждение импорта

    Теперь снова можно проверить сертификаты в Microsoft Internet Explorer (мы использовали Internet Explorer 6.0, ваша версия может немного отличаться). Для этого выполните следующие шаги:

  • Выберите в меню Windows пункт Tools (Инструменты) $$\to$$ Internet Options (Параметры Интернета).
  • Перейдите на закладку Content (Содержимое) и нажмите Certificates (Сертификаты).
  • Перейдите на закладку Trusted Root Certification Authorities (Источники корневых доверенных сертификатов). Здесь перечислены имеющиеся в браузере по умолчанию источники сертификатов, показанные на рис C.42(рис C.42) Проверка источников корневых сертификатов
  • В данном диалоговом окне проверьте, был ли СА добавлен как trusted root (доверенный корневой). Прокрутите список вниз, и вы должны увидеть Domino CA.
  • Теперь все задачи выполнены, если только вам не нужно выполнять аутентификацию по клиентским сертификатам или использовать безопасный обмен сообщениями S/MIME. В этом случае вы должны сгенерировать, выбрать и использовать клиентские сертификаты. Мы расскажем об этом в следующем разделе.

    Запрос, выбор и использование клиентских сертификатов

    В этом разделе мы опишем шаги, связанные с запросом, выбором и использованием клиентского сертификата. Этот тип сертификата позволяет нам проводить SSLv3-аутентификацию клиента и применять безопасный обмен сообщениями с помощью S/MIME.

    Шаг 1: запрос клиентского сертификата

    Для создания запроса на получение клиентского сертификата выполните следующие шаги:

  • При помощи Web-браузера откройте базу данных Certificate Authority (CERTCA.NSF). Выберите пункт Request Client Certificate (Запросить клиентский сертификат).
  • Откроется форма (рис C.43) Форма Request a Client Certificate for Microsoft Internet Explorer (Запрос клиентского сертификата для Microsoft Internet Explorer)
  • Нажмите на ссылку Submit Certificate Request (Отправить запрос клиентского сертификата) в нижней части формы. Это может привести к появлению сообщения Potential Scripting Violation (Потенциальное нарушение правил написания скриптов), показанное на рис C.44(рис C.44) Сообщение Potential Scripting Violation (Потенциальное нарушение правил написания скриптов)
  • Нажмите Yes (Да) в диалоговом окне Potential Scripting Violation. Откроется ответ от СА – подтверждение приема запроса сертификата, показанный на рис. С.45.
  • На этом завершается процесс запроса сертификата. Прежде чем вы сможете продолжить, источник сертификатов должен одобрить ваш запрос.

    (рис C.45) Документ Your Certificate Request Has Been Submitted (Ваш запрос сертификата был отправлен)

    Шаг 2: одобрение запроса клиентского сертификата в Domino СА

    Выполните следующие действия:

  • При помощи клиента Notes откройте главное меню базы данных Domino Certificate Authority (CERTCA.NSF). Выберите пункт Client Certificate Requests (Запросы клиентских сертификатов) на левой панели. Откроется представление Client Certificate Requests\Waiting for Approval (Запросы сертификатов клиентов/ ожидание одобрения), показанное на рис C.46(рис C.46) Представление Client Certificate Requests\Waiting for Approval (Запросы сертификатов клиентов/ожидание одобрения)
  • В данном представлении выберите запрос клиентского сертификата (в нашем примере представлен только один) и откройте его. Откроется форма Client Certificate Request Approval (Одобрение запроса клиентского сертификата), показанная на рис C.47(рис C.47) Форма Client Certificate Request Approval (Одобрение запроса клиентского сертификата)
  • В верхней части формы содержится информация из запроса клиентского сертификата (разделы Contact Information и Certificate Information). Обратите внимание, что данные в разделе Contact Information (Контактная информация) не обязательно повторяют данные раздела Certificate Information (Информация о сертификате). Они могут различаться, если отправитель указал в качестве контактного лица своего коллегу (например, так мог сделать человек, только что поступивший на работу, не имеющий своего телефона и регистрирующий сертификат). Также обратите внимание, что вы можете только просматривать информацию о сертификате. Если информация неверна, вам нужно отклонить запрос и попросить клиента снова отправить исправленный запрос.
  • Certificate Registration (Регистрация сертификата):
  • Register certificate in the Public Address Book (Регистрировать сертификат в общей адресной книге). Этот параметр позволяет вам добавить одобренный сертификат в документ Person отправителя запроса [закладка Internet Certificates (Интернет-сертификаты) на закладке Certificates (Сертификаты)]. Если данный параметр включен, то в базу данных Administration Requests помещается запрос на выполнение операции. Операция выполняется на административном сервере Domino Directory, а этот сервер может быть иным, чем сервер-источник сертификатов Domino. Поэтому необходимо, чтобы данный пользователь уже существовал в Domino Directory (предпочтительно, во всех репликах, но обязательно в реплике на административном сервере Domino Directory в момент выполнения запроса).
  • Если в данный момент вы не будете выполнять эту операцию, вы сможете сделать это впоследствии, открыв одобренный запрос клиентского сертификата в базе данных Certificate Authority. Там будет информационный раздел, сообщающий, что вы не добавили сертификат пользователя в Domino Directory. Вам будет предоставлено поле User name (Имя пользователя) для поиска имени отправителя запроса в Domino Directory и кнопка отправки запроса.
  • User Name (Имя пользователя): Frederic Dahm. В этом поле можно изменять имя, применяемое для поиска пользователя в Domino Directory. Администратор может ввести сюда имя, совпадающее с одним из имен в поле User name документа Person. Если имя в сертификате имеет несколько иное написание или формат, то отправленный запрос будет несколько отличаться, но это не должно повлиять на добавление его в Domino Directory. Вы можете нажать на кнопку со стрелкой вниз справа от поля и открыть Domino Directory (любые директории, известные вашему клиенту) для поиска имен и выбора нужного имени.
  • Choose an Action for this Request (Выбор действия для данного запроса):
  • Send a notification email to the requestor (Послать по почте уведомление отправителю). Этот параметр позволяет вам указать, что отправителю запроса нужно автоматически посылать сообщение по электронной почте. Этот параметр установлен по умолчанию, если он был выбран в профиле СА. Обратите внимание, что пользователей нужно предупредить о том, что, даже если их запрос одобрен, прежде чем сертификат будет добавлен в Domino Directory и прежде чем он будет доведен до всех реплик, должно пройти какое-то время. В сообщении, генерируемом по умолчанию, предполагается, что этот процесс происходит немедленно.
  • Approve (Одобрить):
  • Validity Period (Период действия): 2 Years (2 года). Период 2 года установлен по умолчанию, но вы можете заменить это значение любым другим, указанным в годах или днях.
  • Pickup ID: <ID для получения сертификата> (например, CC0000091E).
  • Deny (Отклонить):
  • Reason (Причина): <>. Если по какой-то причине администратор отклоняет запрос, он может заполнить данное поле. Это значение сохранится в запросе для последующих обращений и будет включено в почтовое сообщение, направляемое отправителю запроса.
  • Если установлено, что запрос правомерен и может быть одобрен, нажмите кнопку Approve (Одобрить) в разделе Approve (Одобрение). В противном случае нажмите Deny (Отклонить) в разделе Deny (Отклонение) [если у вас есть сомнения, в целях данного упражнения нажмите Approve (Одобрить)]. Откроется приглашение ввес- ти пароль кольца для ключей СА, показанное на рис. С.48.
  • (рис C.48) Диалоговое окно для ввода пароля к кольцу для ключей CA

    Если вы решили добавить сертификат в Domino Directory, используя Domino Administration Process, вы можете убедиться в том, что добавление прошло успешно, после того как пройдет время, необходимое для обработки и репликации. Откройте документ Person пользователя и перейдите на закладку Certificates (Сертификаты), а затем на закладку Internet Certificates (Интернет-сертификаты). Проверьте интернет-сертификат, как показано на рис. С.49. Если сертификат присутствует, значит, добавление прошло успешно. Не требуется никаких других действий, кроме проверки того, что Domino Directory была реплицирована на все серверы с активированной задачей LDAP, указывающей на базу данных Directory Assistance для аутентификации Web-браузеров.

    (рис C.49) Документ Person в Domino Directory (Интернет-сертификаты)

    Если задача LDAP работает, вы также можете провести поиск сертификата, выполнив команду ldapsearch на сервере Domino. В командную строку введите следующую команду:

    ldapsearch -v -L -h domino.lotus.com "cn=Fred*"

    Наличие данных (двоичных) в поле user certificate подтверждает наличие сертификата, а записи документа Person – пользователя Frederic Dahm.

    Если сертификат отсутствует (пока) в документе Person базы Domino Directory, вы можете:

  • Открыть базу данных Administration Requests.
  • Открыть пункт All Requests by Server (Все запросы сервера) в панели навигатора слева.
  • Открыть категорию Administration Server of Public Address Book (Административный сервер общей адресной книги) и выбрать пункт Add Internet Certificate to Person Record (Добавить интернет-сертификат в документ Person). Вы должны найти свой запрос (может потребоваться прокрутить список, Domino как источник сертификатов если запросов много) и действия, которые были предприняты в связи с ним. Если запрос был обработан, под ним должен быть документ-ответ.
  • Обратите внимание, что если запрос и обработка прошли успешно, запрос будет отмечен зеленой галочкой перед документом-ответом, как показано на рис. С.50. Никаких других действий не требуется (за исключением проверки того, реплицировалась ли база Domino Directory на все серверы). Также отметьте, что, если перед документом-ответом стоит красный крест, это показывает, что добавление было неудачным. Исправьте ситуацию и снова отправьте запрос из документа-ответа.

    (рис C.50) Административный запрос на добавление интернет-сертификата в документ Person

    На этом завершается процесс одобрения. Теперь клиентский сертификат можно выбирать в клиенте-браузере.

    Шаг 3: принятие клиентского сертификата в кольцо для ключей браузера

    Администратор сертификатов может отправить пользователю письмо-подтверждение, информирующее о том, что сертификат был одобрен и теперь готов к передаче клиенту. Если это так, то в письме будет содержаться URL, который пользователь может ввести в Web-браузер для прямого доступа к готовому сертификату.

    Пользователь также может вручную ввести URL в Web-браузер, указав на Domino CA, и выбрать пункт Pick Up Client Certificate (Выбрать клиентский сертификат). Пользователю будет предложено ввести Pickup ID (который является частью URL, указанного в почтовом сообщении), который был прислан пользователю администратором сертификатов. Панель очень сходна с той, которая использовалась для выбора сертификата сервера.

    Выполните следующие действия:

  • При помощи Web-браузера откройте базу данных Certificate Authority (CERTCA. NSF) и выберите пункт Pick Up Signed Certificate (Выбрать подписанный сертификат). Откроется форма Pick Up Signed Certificate (Выбор подписанного сертификата), показанная на рис C.51(рис C.51) Форма Pick Up Signed Certificate (Выбор подписанного сертификата)
  • В форму Pick Up Signed Certificate (Выбор подписанного сертификата) вставьте (или введите) pickup ID (например, CC0000091E) и нажмите Pick Up Signed Certificate (Выбрать подписанный сертификат). Откроется документ Pick Up Signed Client Certificate for Microsoft Internet Explorer (Выбор подписанного клиентского сертификата для Microsoft Internet Explorer), показанный на рис C.52(рис C.52) Документ Pick Up Signed Client Certificate for Microsoft Internet Explorer (Выбор подписанного клиентского сертификата для Microsoft Internet Explorer)
  • Проверив сертификат, нажмите Accept Certificate (Принять сертификат). Кли- ентский сертификат будет установлен в кольцо для ключей браузера. Обратите внимание, что подтверждающее сообщение отсутствует. Откроется диалоговое окно Potential Scripting Violation (Потенциальное нарушение правил написания скриптов), показанное на рис. С.53. Сообщение Potential Scripting Violation (Потенциальное нарушение правил написания скриптов)(рис C.53) Сообщение Potential Scripting Violation (Потенциальное нарушение правил написания скриптов)
  • Нажмите кнопку Yes в окне Potential Scripting Violation (Потенциальное нарушение правил написания скриптов). Откроется ответ от СА – подтверждение приема запроса сертификата, показанный на рис C.54(рис C.54) Сообщение об успешной установке сертификата.
  • Нажмите кнопку Yes в окне сообщения об успешной установке сертификата.
  • Чтобы проверить, находится ли клиентский сертификат в хранилище сертифика- тов Microsoft Internet Explorer, выберите пункт Tools (Инструменты) $$\to$$ Internet Options (Параметры Интернета). Перейдите на закладку Content (Содержание), нажмите Certificates (Сертификаты) и перейдите на закладку Personal (Личные). Чтобы увидеть содержимое сертификата, выберите элемент в списке и нажмите View (Просмотр). Откроется диалоговое окно со списком имеющихся по умолчанию в браузере источников сертификатов, показанное на рис. С.55. Нажмите OK, чтобы закрыть диалоговое окно сертификата, и Close (Закрыть), чтобы закрыть диалоговое окно Certificates (Сертификаты).

    (рис C.55) Проверка клиентских сертификатов

    На этом завершается процесс запроса и установки клиентского сертификата в Web-браузер.

    Если вы используете Domino CA, ваш администратор сертификатов может добавить ваш общий сертификат в документ Person в Domino Directory либо при одобрении запроса, либо впоследствии, просматривая одобренный запрос и при запросе на регистрацию. Если это так, от вас никаких действий не требуется. Если вы получили сертификат от внешнего источника сертификатов или если ваш администратор не скопировал ваш сертификат в Domino Directory, вы можете отправить запрос на эту операцию.

    Шаг 4 (дополнительный): запрос регистрации клиентского сертификата

    Этот процесс позволяет клиенту, имеющему сертификат в Web-браузере, послать запрос на помещение копии этого сертификата в документ Person в Domino Directory. При этом в базу данных Domino Certificate Authority помещается запрос, который администратор должен одобрить.

    Если у вас есть сертификат, полученный от того же источника сертификатов Domino CA, вам этого делать не нужно: если у администратора есть копия вашего одобренного запроса сертификата, администратор может послать запрос на помещение этой копии в документ Person, нажав на кнопку в форме с одобренным запросом. Если запроса в базе данных больше нет или если вы получили свой сертификат от другого СА, вы должны выполнить процесс копирования сертификата браузера в Domino Directory. Это необходимо, если ваша организация использует LDAP-аутентификацию на основе сертификатов. Ваш администратор уже должен сконфигурировать сервер, на котором находится Domino СА, чтобы он поддерживал SSL (об этом рассказывается в разделе "Запрос и установка сертификата сервера").

    Выполните следующие действия:

  • Перейдите в Web-браузере к базе данных Domino Certificate Authority (т.е. к базе данных CERTCA.NSF).
  • Используйте SSL (указывая в URL адрес https://) и выберите пункт Register a Client Certificate (Зарегистрировать сертификат клиента).
  • Вам будет предложено ввести на панели контактную информацию. Отметим, что эта информация предназначена только для администратора, поскольку ваша "официальная" информация содержится в вашем сертификате.
  • После ввода контактной информации нажмите кнопку Submit Certificate (Отправить сертификат). Если вы получаете сообщение об ошибке [например, Unable to process certificate registration request. The request requires a valid certificate signed by a recognized Certificate Authority, and must be submitted over an SSL connection (Невозможно обработать запрос на регистрацию сертификата. Для запроса требуется действующий сертификат, подписанный доверенным источником сертификатов, и он должен быть отправлен через SSL-соединение)], вам нужно отправить запрос заново. Такое сообщение об ошибке может быть вызвано одной из двух причин:
  • Вы не используете SSL. Исправьте URL, введя https:, и повторите запрос. Может потребоваться очистить кeш браузера или перезапустить браузер. Убедитесь в том, что вы используете SSL при открытии базы данных Certificate Authority, а не только при отправке запроса. Это связано с тем, что клиентский сертификат запрашивается в ходе приветствия SSL при первом открытии базы данных.
  • Сервер, который использует Domino CA, не поддерживает SSL. Обратитесь к администратору для устранения проблемы и повторите запрос, когда поддержка SSL будет включена.
  • Когда SSL-соединение будет успешно установлено, откроется диалоговое окно, предлагающее вам выбрать, какой клиентский сертификат вы хотите использовать. Если у вас больше одного сертификата, выберите тот, который вы хотите зарегистрировать в Domino Directory [раскройте список, нажав кнопку со стрелкой, справа от поля Select Your Certificate (Выберите сертификат)]. Проверьте сертификат, нажав кнопку More Info (Дополнительная информация). Выбрав нужный сертификат, нажмите Continue (Продолжить). Вы увидите панель подтверждения.
  • На этом составление запроса заканчивается. Ваш администратор должен одобрить его, и тогда запрос будет обработан. Существует параметр, который позволит администратору послать вам подтверждение того, что ваш запрос был одобрен. Обратите внимание, что само копирование в Domino Directory может выполняться не сразу, поскольку оно выполняется фоновым системным процессом (Administration Process), и, возможно, что копирование будет проходить на сервере, отличном от того, на который запрос был отправлен. После отправки запроса никаких действий от вас не требуется.

    Для одобрения клиентского запроса на регистрацию администратор должен выполнить следующие действия:

  • Откройте базу данных Domino Certificate Authority и выберите пункт Client Registration Requests (Клиентские запросы на регистрацию) из меню слева. Откроется представление с необработанными клиентскими запросами на регистрацию.
  • Выберите документ с запросом, который нужно одобрить, и откройте его. Откроется панель для одобрения. В верхней части формы приводится контактная информация, взятая из запроса на регистрацию. Эта контактная информация не должна повторять информацию из темы сертификата, отображаемую в поле Certificate Subject (Тема сертификата) на нижней панели. Они могут различаться, если отправитель указал в качестве контактного лица своего коллегу (например, так мог сделать человек, только что поступивший на работу, не имеющий своего телефона и регистрирующий сертификат). Также обратите внимание, что вы можете только просматривать информацию о сертификате в нижней части панели. Если информация неверна (например, из-за того, что клиент выбрал неверный сертификат из своем кольце для ключей), вам нужно отклонить запрос и попросить клиента снова отправить исправленный запрос.
  • Остаются следующие поля:
  • User Name (Имя пользователя): Frederic Dahm. Это поле повторяет аналогичное поле на панели одобрения сертификата. В этом поле можно изменять имя, применяемое для поиска пользователя в Domino Directory. Администратор может ввести сюда имя, совпадающее с одним из имен в поле User name документа Person. Если имя в сертификате имеет несколько иное написание или формат, то отправленный запрос будет несколько отличаться, но это не должно повлиять на добавление его в Domino Directory. Вы можете нажать на кнопку со стрелкой вниз справа от поля и открыть Domino Directory (любые директории, известные вашему клиенту) для поиска имен и выбора нужного имени.
  • Send a notification e-mail to the requestor (Посылать по почте уведомление отправителю): No. Этот параметр позволяет вам указать, что отправителю запроса нужно автоматически посылать электронное сообщение. Этот параметр установлен по умолчанию, если он был выбран в профиле СА. Обратите внимание, что пользователей нужно предупредить о том, что, даже если их запрос одобрен, прежде чем сертификат будет добавлен в Domino Directory и прежде чем он будет доведен до всех реплик, должно пройти какое-то время.
  • Reason (Причина): <>. Если по какой-то причине администратор отклоняет запрос, он может заполнить данное поле. Это значение сохранится в запросе для последующих обращений и будет включено в почтовое сообщение, направляемое отправителю запроса.
  • Если вы одобряете запрос, нажмите Approve (Одобрить) в разделе Actions (Действия). Чтобы отклонить запрос, нажмите кнопку Deny (Отклонить) в разделе Deny (Отклонение). Прежде чем отклонять сообщение, опишите причину в поле Reason (Причина). Успешность добавления сертификата можно проверить по закладке Internet Certificates (Интернет-сертификаты) документа Person отправителя запроса в Domino Directory, либо просмотрев эту запись утилитой ldapsearch, либо найдя запрос в базе данных Administration Requests, как описано в разделе "Шаг 2: одобрение запроса на получение клиентского сертификата в Domino CA".

    На этом завершается регистрация клиентского сертификата.

    Страницы:

    Поначалу система Lotus Notes служила и как клиент и как сервер. С появлением Интернета появилась необходимость расширить эту систему и включить в нее функции, связанные с обеспечением интернет-безопасности и реализацией стандартов. Именно в это время название Notes стало обозначать клиента и появился термин "Domino" для обозначения сервера. Уже тогда изменение имени было не просто косметическим шагом. Оно указывало на то, что сервер Domino теперь мог обслуживать и клиента Notes, и Web-браузер. В Domino 7.0 сервер Domino продолжает играть эту роль.

    В более ранних главах и в данном приложении нас интересуют возможности интернет-безопасности, связанные с протоколами Secure Sockets Layer (SSL) и Secure/Multipurpose Internet Mail Extensions (S/MIME). Протокол SSL отвечает за шифрование коммуникационного канала между Web-браузером и сервером, а также за аутентификацию с использованием сертификатов. Протокол S/MIME отвечает за обмен шифрованными и имеющими цифровую подпись сообщениями по протоколу SMTP.

    Вы можете настроить SSL на сервере Domino, и для клиентов и серверов, обращающихся к данному серверу, будет обеспечена приватность и выполнение аутентификации. SSL настраивается отдельно для каждого протокола. Например, вы можете использовать SSL для почтовых протоколов, IMAP, POP3 и SMTP, и не использовать его для других протоколов.

    Чтобы настроить и активизировать SSL на сервере, необходимо кольцо для ключей (key ring), содержащее сертификат сервера, полученный от источника интернет-сертификатов (certificate authority, CA). Вы можете запросить и получить сертификат сервера либо от Domino, либо от стороннего источника сертификатов, а затем установить его в кольцо для ключей. Сертификат сервера представляет собой двоичный файл, однозначно идентифицирующий сервер. Сертификат сервера хранится на жестком диске сервера и содержит общий ключ, имя, срок действия и цифровую подпись. Кольцо для ключей также содержит корневые сертификаты, используемые сервером для принятия решения об установлении доверительных отношений.

    Что касается S/MIME, то, прежде чем интернет-клиенты и клиенты Notes смогут использовать аутентификацию клиента или посылать подписанную почту, они должны получить клиентский интернет-сертификат. Чтобы посылать шифрованную почту, они должны иметь интернет-сертификат получателя.

    Для всего этого необходимо использовать источник сертификатов Domino Certificate Authority для интернет-клиентов и Notes-клиентов, который создает личные и общие ключи для интернет-сертификатов. Это не требуется, если пользователь применяет клиент Notes и выпущенные CA сертификаты, хранящиеся в документе Person в Domino Directory. Система Notes автоматически добавляет интернет-сертификат, хранящийся в документе Person, в файл Notes ID, когда пользователь проходит аутентификацию на сервере.

    Вы также можете настроить клиенты Notes на использование разных сертификатов для электронной подписи и шифрования, назначив один интернет-сертификат для аутентификации и электронной подписи, а другой – для шифрования.

    Таким образом, целью данного приложения является описание имеющихся инструментов, способов наилучшего их использования и предоставление подробных сведений о правильной реализации данных способов обеспечения интернет-безопасности.

    Иными словами, мы рассмотрим необходимые этапы создания источника сертификатов (CA) в Domino, создания сертификатов серверов и клиентов для поддержки аутентификации с использованием сертификатов SSLv3 (x.509v3). Сертификаты клиентов затем могут применяться для отправки и получения безопасных интернет-сообщений при помощи протокола Secure/Multipurpose Internet Mail Extensions (S/MIME).

    Мы расскажем о следующих основных темах:

  • создание источника сертификатов (Domino Certificate Authority);
  • запрос и установка сертификата сервера;
  • запрос, получение и использование сертификата клиента.
  • Мы коротко рассмотрим эти разделы, останавливаясь, в частности, на описании всех этапов, необходимых для правильного выполнения каждой задачи.

    Наконец, прежде чем начать, нам нужно прояснить один важный момент, касающийся Domino и источников сертификатов, поскольку существует 2 вида источников сертификатов.

    Существует источник сертификатов (CA) на сервере Domino (он также называется процессом CA ), представляющий собой задачу сервера Domino, которая используется для управления запросами на получение сертификатов и для их обработки. Процесс СА работает как автоматизированный процесс на серверах Domino, которые применяются для выпуска сертификатов. Notes-сертификатор или интернет-сертификатор связываются с процессом CA на сервере и используют преимущества, которые дает им процесс СА. На сервере может работать только один экземпляр процесса СА, однако этот процесс может быть связан с несколькими сертификатами.

    Мы не рассматриваем здесь процесс СА и применение некоторых из его функций для Notes ID. Вместо этого мы рекомендуем вам обращаться к точному и хорошо на- писанному документу "The CA Process In Notes/Domino 6" (применимому к Notes/ Domino 7), который можно найти по адресу http://www.ibm.com/support/docview.wss?rs=463uid=swg27006424

    Кроме того, существует также Domino 5 Certificate Authority, где описывается при- ложение Domino Certificate Authority, использующее шаблон Domino R5 Certificate Authority (CCA50.NTF)Функциональность этого приложения (Domino 5 Certificate Authority) сильно ограничена по сравнению с более новыми версиями, применять его лучше только для целей тестирования. Примеч. науч. ред ..

    Мы обсудим все это в данном приложении, чтобы информация, которая необходима для выполнения некоторых задач, описанных в других разделах книги, была понятна и могла использоваться без поиска где-то еще дополнительных сведений.

    Создание Domino Certificate Authority

    Приложение Domino CA выполняет следующие функции:

  • Создает и осуществляет управление файлом кольца для ключей (key ring) Domino CA, в котором хранится SSL-сертификат данного источника сертификатов.
  • Электронная подпись (т. е. сертификация) общих ключей клиента и сервера при запросе на создание новых сертификатов. Для этого администратор сервера или клиента должен поместить запрос в базу данных Certificate Authority, что запустит процесс сертификации. Приложение Domino CA позволяет вручную или автоматически добавлять клиентские сертификаты, созданные приложением, в Domino Directory.
  • Добавление клиентских сертификатов Domino Directory по запросу. Сертификат клиента может быть выпущен Domino CA (при необходимости) или внешним источником сертификатов. Обратите внимание, что, если вы решили для создания сертификатов клиента и сервера использовать внешний источник сертификатов, вы можете установить приложение СА для добавления клиентских сертификатов в Domino Directory с целью проведения аутентификации.
  • Создание для сервера, на котором установлено приложение СА файла кольца для ключей (key ring) с использованием подписанного сертификата сервера. Эта дополнительная возможность удобна для администратора СА, но не является абсолютно необходимой. В данном документе мы показываем запрос сертификатов сервера через Web-браузер, поскольку это будет в любом случае необходимо для любого сервера Domino, отличного от СА-сервера, и при использовании внешнего источника сертификатов.
  • Чтобы создать Domino CA, вы должны создать базу данных Domino Certificate Authority. Это позволит создать SSL-сертификатор. Важно отметить, что SSL-сертификатор позволяет лишь подписывать запросы на получение сертификатов, и, если общий ключ клиента или сервера (плюс отличительное имя или другие идентифицирующие данные) подписан SSL-сертификатором, он также может применяться как SSL-сертификат. Также стоит отметить, что сертификаты клиента или сервера используются для создания SSL-сессии и проведения аутентификации, SSL-сертификаторы применяются исключительно для сертификации других общих ключей, а клиенты также могут использовать сертификаты для шифрования S/MIME и подписания почты (если они укажут почтовый адрес для включения в сертификат).

    Шаг 1: создание базы данных Certificate Authority

    Выберите пункт меню File (Файл) $$\to$$ Database (База данных) $$\to$$ New (Новая). Откроется диалоговое окно New Database (Новая база данных), как показано на рис. С.1. Введите информацию, приведенную в примере (это всего лишь пример; вы можете вводить информацию, более соответствующую вашим настройкам). Обратите внимание, что для доступа к шаблону Domino Certificate Authority (6) потребуется отобразить пункт Advanced Templates (Дополнительные шаблоны).

    (рис C.1) Диалоговое окно New Database (Новая база данных)

    Выйдите из базы данных и убедитесь, что используемая учетная запись представлена в ACL и для нее назначена роль [CAPrivilegedUser].

    Шаг 2: создание кольца для ключей и сертификата источника сертификатов

    Вернитесь к базе данных Domino Certificate Authority (мы выполняем два из трех шагов, указанных в меню Domino CA) и выберите пункт 1, Create Certificate Authority Key Ring and Certificate (Создание кольца для ключей и сертификата источника сертификатов). Откроется форма Create Certificate Authority Key Ring (Создание кольца для ключей источника сертификатов), как показано на рис. С.2.

    (рис C.3) Форма Create Certificate Authority Key Ring (Создание кольца для ключей источника сертификатов)(рис C.2) Диалоговое окно подтверждения создания кольца для ключей источника сертификатов

    Обратите внимание, что файл кольца для ключей по умолчанию создается в директории (диск):\(путь к каталогу установки клиента)\data. После того как вы нажмете кнопку Create Certificate Authority Key Ring (Создать кольцо для ключей источника сертификатов), появится диалоговое окно подтверждения, показанное на рис. С.3.

    Шаг 3: конфигурирование профиля источника сертификатов

    Целью данного профиля является создание набора заданных по умолчанию значений, которые будут использоваться при подписи запросов на получение сертификатов от данного источника сертификатов. Выберите пункт меню 2, Configure Certificate Authority Profile (Конфигурировать профиль источника сертификатов). Откроется форма Certificate Authority Profile (Профиль источника сертификатов), показанная на рис. С.4.

    (рис C.4) Форма Authority Profile (Профиль источника сертификатов)

    Введите следующую информацию:

  • CA Key File (Файл ключей CA): (диск):\(путь к каталогу установки клиента)\data \data\CAKey.kyr. По умолчанию в этом поле указано место, где вы изначально создали файл кольца для ключей источника сертификатов. Если после этого вы перемещали данный файл, укажите новое место его постоянного нахождения.
  • Certificate Server DNS Name (DNS-имя сервера сертификатов): domino.lotus.com. Это необходимо для указания имени хоста в почтовых сообщениях с подтверждением. Если вы решаете не информировать пользователей по почте, это поле заполнять не нужно.
  • Use SSL for certificate transactions (Использовать SSL для транзакций, связанных с сертификатами): Yes. Этот параметр необходим для того, чтобы правильно сформировать URL в почтовых сообщениях с подтверждением (HTTPS вместо HTTP). Данный параметр меняет протокол с HTTP на HTTPS. Обратите внимание, что, если вы решили указать данное значение, вы должны сконфигурировать сервер Domino, на котором установлен СА, так, чтобы он использовал SSL, для чего нужно создать и установить сертификат сервера и активизировать SSL. Мы описываем эту операцию в разделе "Запрос и установка сертификата сервера" (см. ниже).
  • SSL Certificate Port Number (Номер порта для SSL-сертификата): <пустое поле>. Этот параметр используется для конфигурирования URL в почтовом сообщении подтверждения. Если вы планируете изменить это значение в конфигурации сервера, используйте такой же номер порта SSL для HTTPS. Обратите внимание, что данный номер порта не отображается в URL, создаваемом в почтовом сообщении, если применяется значение по умолчанию (443).
  • Mail confirmation of signed certificate to requestor (Отправка по почте подтверждения подписания сертификата): Yes. Укажите данное значение, если вы хотите, чтобы при подписании сертификата автоматически посылалось подтверждение.
  • Submit signed certificates to adminp for addition to the Directory (Отправка подписанных сертификатов процессу adminp для добавления в Domino Directory): Yes. Данный параметр автоматически добавляет любой подписанный вами клиентский сертификат в Domino Directory путем отправки запроса к административному процессу Domino (Domino Administration Process). Отметьте, что если сервер CA не является одновременно административным сервером Domino Directory, то запрос необходимо будет реплицировать на этот сервер для обработки. Если решили, что автоматически этого делать не нужно, вы впоследствии можете вручную инициировать запрос из документа, содержащего одобренный сертификат.
  • Default validity period (Период действия по умолчанию): 2. Период действия 2 года подходит для большинства клиентских сертификатов. Но вы можете изменить это значение при подписании сертификата. Обратите внимание, что период действия начинается с полуночи по всемирному времени дня подписания сертификата, а не с момента подписания. Следовательно, период действия может начаться до или после момента подписания, в зависимости от того, в каком часовом поясе вы находитесь.
  • Прокрутите форму вниз и нажмите Save Close (Сохранить и закрыть), чтобы вернуться в главное меню источника сертификатов. Отметьте, что выбранные вами параметры будут храниться в источнике сертификатов, поэтому вам не будет предлагаться вводить пароль к файлу кольца для ключей источника сертификатов.

    Шаг 4: создание кольца для ключей и сертификата сервера

    В меню есть третья опция, позволяющая вам создать кольцо для ключей для сервера при помощи сертификата от Domino CA на том же сервере, на котором находится источник сертификатов. Это удобно, если у вас есть один тестовый сервер, но неприменимо к нескольким серверам или если вы получаете сертификат от внешнего источника. Далее мы покажем, как получить сертификат сервера от источника сертификатов (Domino или внешнего источника) при помощи браузера и базы данных Domino Server Certificate Administration для управления файлом кольца для ключей сервера.

    Следовательно, мы не рассматриваем данный шаг как часть текущей процедуры.

    Запрос и установка сертификата сервера

    Это также называется созданием и конфигурированием базы данных Domino Server Certificate Administration.

    Чтобы активизировать использование SSL на сервере, мы должны иметь доступ к файлу кольца для ключей, содержащему сертифицированный общий ключ сервера, личный ключ и один или несколько сертификатов, помеченных как "доверенные корневые сертификаты", которые были выпущены источниками сертификатов, одобривших общий ключ сервера. Позже это позволит устанавливать доверительные отношения при помощи SSL-сертификатов между браузерами и серверами и между серверами.

    База данных Domino Server Certificate Administration необходима для управления сертификатами сервера, независимо от того, используете ли вы источник сертификатов Domino (как в нашем примере) или внешний источник сертификатов. Прежде чем посылать запрос на получение сертификата, вы должны создать эту базу данных.

    Шаг 1: создание базы данных Server Certificate Administration

    Выберите пункт меню File (Файл) $$\to$$ Database (База данных) $$\to$$ New (Новая). Откроется диалоговое окно New Database (Новая база данных), как показано на рис. С.5. Введите информацию, приведенную в примере (это всего лишь пример; вы можете вводить информацию, более соответствующую вашим настройкам). Обратите внимание, что для доступа к шаблону Server Certificate Administration потребуется отобразить пункт Advanced Templates (Дополнительные шаблоны).

    Выйдите из базы данных и убедитесь, что используемая учетная запись представлена в ACL и для нее назначена роль [CAPrivilegedUser].

    (рис C.5) Создание базы данных

    Шаг 2: создание кольца для ключей и сертификата источника сертификатов

    Вернитесь к базе данных Domino Certificate Authority. Прежде чем мы выполним необходимые шаги, отметьте, что шаг 4, "Создание кольца для ключей и сертификата сервера" (см. выше) предназначен только для примера, когда необходим только "самоподписанный" сертификат сервера (без подписи известного источника сертификатов). Поскольку мы можем пожелать использовать клиентские сертификаты для аутентификации, данный вариант нам не подходит. Кроме того, такой вариант предназначен только для тестов (с применением SSLv2) и его не следует использовать в рабочей среде.

    Здесь мы выполним из меню базы данных Server Certificate Administration следующие 4 шага:

  • Создание кольца для ключей. Будет создан файл кольца для ключей сервера, плюс "секретный" файл (с расширением .sth) для хранения пароля кольца для ключей.
  • Создание запроса на получение сертификата. Будет создана пара ключей (общий и личный), и публичный ключ будет выведен на экран в формате PKCS-12, чтобы его можно было вставить в Web-браузер и отправить на одобрение источником сертификатов.
  • Установка сертификата от источника сертификатов [помеченного как "доверенный корневой" (trusted root)], в кольцо для ключей. Это необходимо для установки "цепи" сертификатов от корневого доверенного сертификата, выпущенного источником сертификатов, к сертификату сервера. Сделайте это до установки сертификата сервера в файл кольца для ключей.
  • Установка сертификата в кольцо для ключей. После того как запрос на получение сертификата (п. 2) будет одобрен, он вставляется в браузер и добавляется в файл кольца для ключей сервера.
  • Выберите пункт 1, Create Key Ring (Создать кольцо для ключей), в главном меню базы данных Server Certificate Administration. Откроется форма Create Key Ring (Создание кольца для ключей), (рис. С.6). Введите информацию, показанную на данном рисунке.

    (рис C.6) Форма Create Key Ring (Создание кольца для ключей)

    Обратите внимание, что если в поле Key Ring File Name (Имя файла кольца для ключей) указано значение, отличное от keyring.kyr, необходимо изменить данное имя в документе Server [Закладка Ports (Порты) $$\to$$ Internet Ports (Интернет-порты)]. Это объясняется тем, что в документе Server также по умолчанию указано имя keyring.kyr.

    Нажмите Create Key Ring (Создать кольцо для ключей). Файл кольца для ключей с парой общий/личный ключ будет создан на локальном жестком диске рабочей станции, с которой был отправлен запрос, а не yf целевом сервере. Откроется диалоговое окно подтверждения, сходное с приведенным на рис. С.7.

    (рис C.7) Диалоговое окно подтверждения Key Ring Created (Кольцо для ключей создано)

    Теперь в файле кольца для ключей у нас есть пара общий/личный ключ. Поскольку общий ключ не подписан, следующим шагом будет отправка запроса на сертификацию общего ключа источнику сертификатов. (Личный ключ никогда не покидает файл кольца для ключей.)

    Шаг 3: запрос сертификата сервера у источника сертификатов

    Выполните следующие шаги:

  • Выберите пункт 2, Create Certificate Request (Создание запроса на получение сертификата). Откроется форма Create Server Certificate Request (Создание запроса для получения сертификата сервера), показанная на рис. С.8. Введите следующую информацию:
  • Key Ring File Name (Имя файла кольца для ключей): c:\notes\data\keyfile.kyr. Убедитесь, что файл кольца для ключей указан верно. По умолчанию это будет только что созданный файл кольца для ключей, но вы, при желании, можете заменить его другим.
  • Log Certificate Request (Занести запрос сертификата в журнал): Yes. Если указано значение Yes, то копия запроса сохраняется в базе данных Server Certificate Administration для последующих просмотров.
  • Method (Метод): Paste into form on CA's site (Вставить в форму на сайте CA). Вы можете выбрать вариант, связанный со вставкой общего ключа SSL в форму на сайте СА или связанный с отправкой его по почте на сайт СА. На большинстве сайтов предпочитают использовать вставку в форму.
  • (рис C.9) Форма Create Server Certificate Request (Создание запроса для получения сертификата сервера)(рис C.8) Диалоговое окно Password Input (Ввод пароля)
  • Нажмите Create Certificate Request (Создать запрос сертификата). Появится диалоговое окно с предложением ввести пароль к кольцу для ключей сервера, как показано на рис. С.9.
  • В ответ на приглашение введите пароль доступа к файлу кольца для ключей сервера и нажмите OK. Появится диалоговое окно подтверждения, показанное на рис C.10(рис C.10) Диалоговое окно подтверждения Certificate Request Created (Запрос на получение сертификата создан)
  • В диалоговом окне Certificate Request Created (Запрос на получение сертификата создан) выделите весь текст в нижней панели и скопируйте его в буфер обмена (чтобы захватить весь текст, вам, возможно, понадобится прокрутить окно вниз). Обращаем внимание на то, что хорошей практикой является вставка этого текста в приложение "Блокнот" на тот случай, если между этим и следующим шагами буфер обмена потребуется для чего-то иного. Кроме того, чтобы запрос был правильным, обязательно включайте в него строки BEGIN NEW CERTIFICATE REQUEST и END NEW CERTIFICATE REQUEST. Теперь вы можете запросить новый сертификат у источника сертификатов, что можно сделать при помощи Web-браузера.
  • В Web-браузере перейдите к базе данных Domino Certificate Authority (CERTCA. NSF, это имя мы дали этой базе ранее), для чего введите URL соответствующего сервера и имя файла СА (например, http://domino.lotus.com/certca.nsf). Откроется навигатор Domino CA, показанный на рис C.11(рис C.11) База данных Domino Certificate Authority в Web-браузере
  • Выберите пункт Request Server Certificate (Запросить сертификат сервера) в меню слева. Откроется форма Request a Server Certificate (Запрос сертификата сервера), как показано на рис. С.12. Введите информацию так, как показано в приведенной форме.(рис C.12) Форма Request a Server Certificate (Запрос сертификата сервера)
  • После ввода информации нажмите кнопку Submit Certificate Request (Отправить запрос сертификата). Появится окно подтверждения отправки запроса, показанное на рис C.13(рис C.13) Окно подтверждения отправки запроса
  • Теперь мы готовы к тому, чтобы ввести сертификат, полученный от источника сертификатов, в кольцо для ключей сервера.

    Шаг 4: добавление сертификата, полученного от источника сертификатов, в кольцо для ключей сервера

    Этот шаг необходим для создания доверительной цепи, начинающейся с корневого сертификатора источника сертификатов. Сделав этот шаг, вы устанавливаете доверительные отношения: ваш сервер будет принимать любые сертификаты, подписанные данным СА.

    Выполните следующие действия:

  • Нажмите пункт Accept This Authority In Your Server (Принимать данный источник на своем сервере) в базе данных Domino Certificate Authority (работая, по-прежнему, с Web-браузером). Откроется документ Pick Up Certificate Authority Trusted Root Certificate (Выбрать доверенный корневой сертификат источника сертификатов), показанный на рис. С.14. Содержимое этого документа позволяет вам установить этот сертификат в файл кольца для ключей вашего сервера, пометив его как trusted root (доверенный корневой).(рис C.14) Документ Pick Up Certificate Authority Trusted Root Certificate (Выбрать доверенный корневой сертификат источника сертификатов)
  • В данном документе выделите информацию сертификата на панели браузера и скопируйте ее в буфер обмена. Обязательно выделяйте строки BEGIN CERTIFICATE и END CERTIFICATE, а также текст сертификата. Обращаем внимание на то, что хорошей практикой является вставка этого текста в приложение "Блокнот" на тот случай, если между этим и следующим шагами буфер обмена потребуется для чего-то иного.
  • Откройте базу данных Server Certificate Administration (CERTSRV.NSF) и выберите пункт 3, Install Trusted Root Certificate into Key Ring (Установить доверенный корневой сертификат в кольцо для ключей). Откроется форма Install Trusted Root Certificate (Установка доверенного корневого сертификата), показанная на рис. С.15. Обратите внимание, что файл кольца для ключей в поле Key Ring File Name (Имя файла кольца для ключей) – это файл, относящийся к серверу. Также обратите внимание, что файл кольца для ключей должен находиться на рабочей станции, отправляющей запрос (или быть доступной с нее).(рис C.15) Форма Install Trusted Root Certificate (Установка доверенного корневого сертификата)
  • Нажмите кнопку Merge Trusted Root Certificate into Key Ring (Добавить доверенный корневой сертификат в кольцо для ключей) в нижней части панели. Откроется диалоговое окно, приглашающее ввести пароль доступа к кольцу для ключей сервера, показанное на рис C.16(рис C.16) Диалоговое окно для ввода пароля доступа к кольцу для ключей сервера
  • В ответ на приглашение введите пароль файла кольца для ключей и нажмите OK. Появится диалоговое окно, показанное на рис C.17(рис C.17) Диалоговое окно Merge Trusted Root Certificate Confirmation (Подтверждения добавления доверенного корневого сертификата)
  • Нажмите OK. Появится окно сообщения Certificate received into key ring and designated as trusted root (Сертификат добавлен в кольцо для ключей и обозначен как доверенный корневой), приведенное на рис C.18(рис C.18) Окно сообщения Certificate received into key ring and designated as trusted root (Сертификат добавлен в кольцо для ключей и обозначен как доверенный корневой)
  • Нажмите OK, чтобы закрыть окно сообщения после добавления доверенного корневого сертификата в кольцо для ключей.
  • Теперь доверенный корневой сертификат от источника сертификатов добавлен в ваше кольцо для ключей. Вы можете проверить его и другие сертификаты, находящиеся в кольце для ключей, а позже можете удалить обозначение trusted root или удалить сам сертификат, выбрав пункт View and edit key rings (Просмотр и редактирование кольца для ключей) в главном меню базы данных Server Certificate Administration. На этом завершается добавление доверенного корневого сертификата CA в кольцо для ключей сервера.

    Шаг 5: установка сертификата в кольцо для ключей

    Как правило, данный запрос направляется внешнему источнику сертификатов, процессы которого не видны для отправителя запроса. Поскольку мы используем Domino Certificate Authority, мы также покажем этапы, связанные с одобрением запроса на получение сертификата сервера. Приведенный ниже процесс "выбора" сертификата в браузере будет одинаковым и при использовании Domino CA, и при использовании внешнего CA.

    Выполните следующие действия:

  • Сначала нам нужно одобрить запрос на получение сертификата сервера в Domino CA:
  • При помощи клиента (рис C.19) Представление Server Certificate Requests\Waiting for Approval (Запросы сертификатов серверов/ожидание одобрения)
  • В данном представлении выберите запрос сертификата сервера (в нашем примере представлен только один) и откройте документ. Откроется форма Certificate Request Approval (Одобрение запроса сертификата), показанная на рис C.20(рис C.20) Форма Certificate Request Approval (Одобрение запроса сертификата)
  • В этой форме ввод данных может потребоваться только в 3 поля:
  • Send a notification e-mail to the requestor (Послать по почте уведомление отправителю запроса) (флажок). Если вы установите эту опцию или если она уже установлена (она установлена по умолчанию, если это указано в профиле СА), то отправителю запроса посылается ключ доступа к сертификату, который называется Pick Up ID (ID выбора) (обычно он представляет собой 10 буквенно-цифровых символов).
  • Validity Period (Период действия): 2 Years. Это период действия сертификата (начинающийся с 0:00 всемирного времени дня одобрения сертификата) в годах или днях. Вы также при желании можете изменить значение, задаваемое в этом поле по умолчанию (также через профиль СА).
  • Reason (Причина): <пустое поле, если запрос не отклонен>. В этом поле администратор указывает причину отклонения запроса.
  • Если установлено, что запрос правомерен и может быть одобрен, нажмите кнопку Approve (Одобрить) в разделе Approve (Одобрение). В противном случае нажмите кнопку Deny (Отклонить) в разделе Deny (Отклонение). Если существуют сомнения, в целях данного упражнения нажмите Approve. При этом откроется диалоговое окно с предложением ввести пароль кольца для ключей СА, показанное на рис C.21(рис C.21) Диалоговое окно с предложением ввести пароль кольца для ключей СА
  • Введите пароль доступа к файлу кольца для ключей источника сертификатов, чтобы его можно было открыть и получить личный ключ CA для подписания запроса на сертификат. Запрос будет одобрен и помещен в представление, показанное на рис. С.22, которое можно увидеть, нажав кнопку (рис C.22) Представление Server Certificate Requests\Approved for Pick Up (Запросы сертификатов серверов/одобренные)
  • На этом завершаются действия администратора источника сертификатов по одобрению сертификата сервера. Теперь все готово к тому, чтобы администратор сервера выбрал сертификат, используя Pick Up ID.
  • Чтобы установить сертификат сервера в кольцо для ключей сервера, выполните следующие шаги:
  • При помощи Web-браузера откройте базу данных Domino Certificate Authority (или внешний источник сертификатов, который вы выбрали для сертификации своего общего ключа) и нажмите кнопку Pick Up Server Certificate (Выбрать сертификат сервера) в меню слева. На правой стороне страницы откроется Web-форма Pick Up Signed Certificate (Выбор подписанного сертификата), показанная на рис C.23(рис C.23) Web-форма Pick Up Signed Certificate (Выбор подписанного сертификата)
  • В качестве альтернативы: если вы получили по почте уведомление о том, что сертификат одобрен и готов к выбору, в этом письме должен быть URL, позволяющий вам напрямую обратиться к готовому сертификату. В данном случае используйте указанный URL, чтобы открыть панель Pick Up (Выбор).
  • Введите идентификатор Pick Up ID в показанное поле. (Если вы получили уведомление по электронной почте, более удобным будет скопировать ID в буфер Domino как источник сертификатов 201 обмена и вставить его в это поле; в противном случае введите его в это поле с клавиатуры.) Нажмите кнопку Pick Up Signed Certificate (Выбрать подписанный сертификат). Откроется документ подтверждения выбора подписанного сертификата, показанный на рис C.24(рис C.24) Документ подтверждения выбора подписанного сертификата
  • Прокрутите документ вниз до сертификата и скопируйте его в буфер обмена (обязательно включите в копируемый текст строки BEGIN CERTIFICATE и END CERTIFICATE). Обращаем внимание на то, что хорошей практикой является вставка этого текста в приложение "Блокнот" на тот случай, если между этим и следующим шагами буфер обмена потребуется для чего-то иного.
  • При помощи клиента Notes откройте базу данных Server Certificate Administration (CERTSRV.NSF).
  • Выберите пункт 4, (рис C.25) Форма Install Certificate into Key Ring (Установка сертификата в кольцо для ключей)
  • Key Ring File Name (Имя файла кольца для ключей): c:\notes\data\keyfile.kyr. Это имя файла кольца для ключей и путь к нему. В этом поле содержится значение, которое было введено в него ранее (например, при первоначальном создании запроса).
  • Certificate Source (Местоположение сертификата): Clipboard. Выберите место, где находится сертификат (файл или буфер обмена). По умолчанию принимается значение Clipboard (Буфер обмена).
  • Certificate from Clipboard (Сертификат из буфера обмена). Это сертификат в формате PKSC-12.
  • Нажмите кнопку Merge Certificate into Key Ring (Добавить сертификат в кольцо для ключей). Откроется диалоговое окно с приглашением ввести пароль кольца для ключей сервера, показанное на рис C.26(рис C.26) Диалоговое окно ввода пароля к кольцу для ключей сервера
  • В ответ на приглашение введите пароль к файлу кольца для ключей сервера и нажмите OK. Откроется диалоговое окно подтверждения, показанное на рис C.27(рис C.27) Диалоговое окно подтверждения добавления подписанного сертификата
  • Нажмите (рис C.28) Окно сообщения Certificate Received into Key Ring (Сертификат добавлен в кольцо для ключей)
  • Нажмите OK, чтобы закрыть окно сообщения.
  • В этот момент вы можете скопировать файл кольца для ключей на диск данных сервера (например, c:\domino\data). Обратите внимание, что вы должны скопировать также соответствующий "секретный" файл (он будет иметь то же имя, что и файл кольца для ключей, но расширение будет .sth). В этом файле содержится копия (зашифрованная) пароля кольца для ключей сервера, чтобы сервер мог открывать кольцо для ключей.

    На следующем этапе мы изменим конфигурацию задачи HTTP на сервере для использования SSL, для чего внесем изменения в документ Server в Domino Directory.

    Шаг 6: включение SSL на сервере Domino

    Если это еще не сделано, переместите, прежде чем продолжить, файл кольца для ключей сервера (keyfile.kyr) в директорию данных сервера Domino. Затем выполните следующие действия:

  • Откройте документ Server сервера Domino и переведите его в режим редактирования, как показано на рис C.29(рис C.29) Документ Server: раздел Web
  • Перейдите на закладку Internet Ports (Интернет-порты) и введите следующую ин- формацию в разделе параметров SSL [прежде убедившись, что в поле SSL key file name (Имя файла ключа SSL] указано правильное имя):
  • SSL key file name (Имя файла ключа SSL): keyfile.kyr;
  • SSL protocol version (Версия протокола SSL): Negotiated (По согласованию);
  • Accept SSL site certificates (Принимать SSL-сертификаты сайтов): No;
  • Accept expired SSL certificates (Принимать просроченные SSL-сертификаты): Yes.
  • Перейдите в раздел Web (HTTP/HTTPS) и измените или введите следующую информацию:
  • SSL port status: Enabled;
  • Authentication options:
  • Client certificate (Сертификат клиента): No (для сертификатов SSLv3 браузеров);
  • Name password (Имя и пароль): Yes (базовая аутентификация по имени и паролю);
  • Anonymous (Анонимный): Yes (для анонимного доступа).
  • Примечание. В данный момент, поскольку мы еще не выпускали клиентские сертификаты, в поле Client certificate authentication (Аутентификация по клиентским сертификатам) нужно указать значение No ; в противном случае может возникнуть путаница, когда пользователям будет предложено проходить SSL-аутентификацию, а у них не будет сертификатов, которые можно представить серверу Domino.
  • Нажмите Save and Close (Сохранить и закрыть). Если вы редактировали из данного документа документ Server другого сервера, выполните репликацию базы данных NAMES.NSF на удаленный сервер, прежде чем начинать использовать SSL. SSL перезапустится в момент перезапуска Domino или, более конкретно, при перезапуске задачи HTTP. Используйте команду tell http restart для перезапуска задачи HTTP и немедленной активизации SSL (но вы также можете использовать команду tell http quit, а затем команду load http).
  • Теперь вы установили и активизировали SSL на сервере.

    Шаг 7: тестирование SSL

    Существует 2 способа проверки правильности и работоспособности конфигурации SSL.

    Первый способ – это ввести с консоли сервера команду tell http show security.

    Сервер должен вернуть следующую информацию:

    10/30/2005 07:28:18 PM Base server:
    10/30/2005 07:28:18 PM SSL enabled
    10/30/2005 07:28:18 PM Key file name: c:\domino\data\keyfile.kyr
    10/30/2005 07:28:18 PM Secure server started

    Второй способ протестировать SSL – это обратиться к серверу, используя такой URL: https://domino.lotus.com/names.nsf?Open

    Вероятно, при тестировании SSL на этой стадии будут возникать предупреждающие сообщения. Если в данном упражнении в качестве источника сертификатов использовался Domino CA, то в хранилище сертификатов браузера данный источник не будет обозначен как доверенный корневой. Следовательно, доверие к сертификату, представленному сервером, отсутствует и поэтому выводится предупреждение, показанное на рис. С.30.

    (рис C.30) Предупреждение: недоверенный сертификат

    Если вы продолжите работу (нажав Yes ), появится другое предупреждение системы безопасности, показанное на рис. С.31. Если вы снова продолжите работу (нажмете Yes ), URL будет загружен точно так же, как если бы никаких предупреждений не было.

    Если аутентификация сертификата клиента была включена, возникнет ситуация ошибки и появится диалоговое окно аутентификации, показанное на рис. С.32. Это окно пустое, поскольку на данном этапе сертификат пользователя не сгенерирован и не введен в хранилище сертификатов Web-браузера.

    (рис C.32) Еще одно предупреждение после принятия решения о продолжении(рис C.31) Проблема аутентификации клиента

    Шаг 8 (дополнительный): принятие СА как доверенного корневого в Web-браузере

    Данный процесс очень сходен с процессом, описанным в шаге 4: "Введение сертификата источника сертификатов в кольцо для ключей сервера", за исключением того, что доверенный корневой сертификат СА добавляется в кольцо для ключей браузера.

    Принимая источник сертификатов в качестве доверенного корневого в своем Web-браузере, вы устанавливаете доверительные отношения. Вы (или, точнее, ваш браузер) будете принимать любые сертификаты, подписанные данным СА как действительные, поскольку вы указали, что вы доверяете данному источнику сертификатов.

    (рис C.33) Источники корневых доверенных сертификатов в Web-браузере

    Обратите внимание, что если вы запрашиваете сертификат из внешнего источника сертификатов, у вас уже может по умолчанию быть установленный сертификат. Для проверки этого в Microsoft Internet Explorer (мы использовали Internet Explorer 6.0, ваша версия может немного отличаться) выполните следующие шаги:

  • Выберите в меню Windows пункт Tools (Инструменты) $$\to$$ Internet Options (Параметры Интернета).
  • Перейдите на закладку Content (Содержимое) и нажмите Certificates (Сертификаты).
  • Перейдите к закладке Trusted Root Certification Authorities (Источники корневых доверенных сертификатов). Здесь перечислены имеющиеся в браузере по умолчанию источники сертификатов, показанные на рис. С.33.
  • В данном диалоговом окне вы можете удалить флаг trusted root (доверенный корневой) с любого сертификата или удалить его из кольца для ключей.
  • Чтобы принять сертификат сервера в Web-браузере, выполните следующие шаги:

  • При помощи Web-браузера откройте базу данных Domino Certificate Authority (CERTCA.NSF) и выберите пункт Accept This Authority In Your Browser (Принимать этот источник в браузере). Откроется документ Trust This Authority in Your Browser (Доверять данному источнику в браузере), как показано на рис. С.34.
  • Нажмите на ссылку Accept This Authority in Your Browser (Принимать этот источник в браузере) на этой странице. Откроется диалоговое окно File Download (Скачивание файла), показанное на рис C.35(рис C.35) Документ Trust This Authority in Your Browser (Доверять данному источнику в браузере)(рис C.34) Диалоговое окно File Download (Скачивание файла)
  • Нажмите (рис C.36) Диалоговое окно Certificate information (Информация о сертификате)
  • Здесь может возникнуть некоторая путаница. Если вы нажмете OK, то диалоговое окно Certificate information (Информация о сертификате) закроется, но серти- фикат в Web-браузере принят не будет (хотя вы можете подумать обратное). В диалоговом окне Certificate information необходимо нажать на кнопку Install Certificate (Установить сертификат). Откроется диалоговое окно Welcome to the Certificate Import Wizard (Добро пожаловать в мастер импортирования сертифи- катов), показанное на рис C.37(рис C.37) Диалоговое окно Welcome to the Certificate Import Wizard (Добро пожаловать в мастер импортирования сертификатов)
  • Нажмите Next (Далее). Откроется следующая панель мастера импортирования сертификатов, показанная на рис C.38(рис C.38) Следующая панель мастера импортирования сертификатов
  • Убедитесь, что опция Automatically select the certificate store based on the type of certificate (Автоматически выбирать хранилище сертификатов на основе типа сертификата) установлена, и нажмите Next (Далее). Откроется последняя панель мастера импортирования сертификатов, показанная на рис C.39(рис C.39) Последняя панель мастера импортирования сертификатов
  • Нажмите Finish (Готово). Откроется диалоговое окно Root Certificate Store (Хранилище корневых сертификатов), показанное на рис C.40(рис C.40) Диалоговое окно запроса на добавление сертификата в хранилище корневых сертификатов
  • Нажмите Yes (Да), чтобы добавить сертификат в хранилище Web-браузера. Появится последнее окно с сообщением, подтверждающим, что импорт был выполнен успешно (рис. С.41).

    (рис C.41) Подтверждение импорта

    Теперь снова можно проверить сертификаты в Microsoft Internet Explorer (мы использовали Internet Explorer 6.0, ваша версия может немного отличаться). Для этого выполните следующие шаги:

  • Выберите в меню Windows пункт Tools (Инструменты) $$\to$$ Internet Options (Параметры Интернета).
  • Перейдите на закладку Content (Содержимое) и нажмите Certificates (Сертификаты).
  • Перейдите на закладку Trusted Root Certification Authorities (Источники корневых доверенных сертификатов). Здесь перечислены имеющиеся в браузере по умолчанию источники сертификатов, показанные на рис C.42(рис C.42) Проверка источников корневых сертификатов
  • В данном диалоговом окне проверьте, был ли СА добавлен как trusted root (доверенный корневой). Прокрутите список вниз, и вы должны увидеть Domino CA.
  • Теперь все задачи выполнены, если только вам не нужно выполнять аутентификацию по клиентским сертификатам или использовать безопасный обмен сообщениями S/MIME. В этом случае вы должны сгенерировать, выбрать и использовать клиентские сертификаты. Мы расскажем об этом в следующем разделе.

    Запрос, выбор и использование клиентских сертификатов

    В этом разделе мы опишем шаги, связанные с запросом, выбором и использованием клиентского сертификата. Этот тип сертификата позволяет нам проводить SSLv3-аутентификацию клиента и применять безопасный обмен сообщениями с помощью S/MIME.

    Шаг 1: запрос клиентского сертификата

    Для создания запроса на получение клиентского сертификата выполните следующие шаги:

  • При помощи Web-браузера откройте базу данных Certificate Authority (CERTCA.NSF). Выберите пункт Request Client Certificate (Запросить клиентский сертификат).
  • Откроется форма (рис C.43) Форма Request a Client Certificate for Microsoft Internet Explorer (Запрос клиентского сертификата для Microsoft Internet Explorer)
  • Нажмите на ссылку Submit Certificate Request (Отправить запрос клиентского сертификата) в нижней части формы. Это может привести к появлению сообщения Potential Scripting Violation (Потенциальное нарушение правил написания скриптов), показанное на рис C.44(рис C.44) Сообщение Potential Scripting Violation (Потенциальное нарушение правил написания скриптов)
  • Нажмите Yes (Да) в диалоговом окне Potential Scripting Violation. Откроется ответ от СА – подтверждение приема запроса сертификата, показанный на рис. С.45.
  • На этом завершается процесс запроса сертификата. Прежде чем вы сможете продолжить, источник сертификатов должен одобрить ваш запрос.

    (рис C.45) Документ Your Certificate Request Has Been Submitted (Ваш запрос сертификата был отправлен)

    Шаг 2: одобрение запроса клиентского сертификата в Domino СА

    Выполните следующие действия:

  • При помощи клиента Notes откройте главное меню базы данных Domino Certificate Authority (CERTCA.NSF). Выберите пункт Client Certificate Requests (Запросы клиентских сертификатов) на левой панели. Откроется представление Client Certificate Requests\Waiting for Approval (Запросы сертификатов клиентов/ ожидание одобрения), показанное на рис C.46(рис C.46) Представление Client Certificate Requests\Waiting for Approval (Запросы сертификатов клиентов/ожидание одобрения)
  • В данном представлении выберите запрос клиентского сертификата (в нашем примере представлен только один) и откройте его. Откроется форма Client Certificate Request Approval (Одобрение запроса клиентского сертификата), показанная на рис C.47(рис C.47) Форма Client Certificate Request Approval (Одобрение запроса клиентского сертификата)
  • В верхней части формы содержится информация из запроса клиентского сертификата (разделы Contact Information и Certificate Information). Обратите внимание, что данные в разделе Contact Information (Контактная информация) не обязательно повторяют данные раздела Certificate Information (Информация о сертификате). Они могут различаться, если отправитель указал в качестве контактного лица своего коллегу (например, так мог сделать человек, только что поступивший на работу, не имеющий своего телефона и регистрирующий сертификат). Также обратите внимание, что вы можете только просматривать информацию о сертификате. Если информация неверна, вам нужно отклонить запрос и попросить клиента снова отправить исправленный запрос.
  • Certificate Registration (Регистрация сертификата):
  • Register certificate in the Public Address Book (Регистрировать сертификат в общей адресной книге). Этот параметр позволяет вам добавить одобренный сертификат в документ Person отправителя запроса [закладка Internet Certificates (Интернет-сертификаты) на закладке Certificates (Сертификаты)]. Если данный параметр включен, то в базу данных Administration Requests помещается запрос на выполнение операции. Операция выполняется на административном сервере Domino Directory, а этот сервер может быть иным, чем сервер-источник сертификатов Domino. Поэтому необходимо, чтобы данный пользователь уже существовал в Domino Directory (предпочтительно, во всех репликах, но обязательно в реплике на административном сервере Domino Directory в момент выполнения запроса).
  • Если в данный момент вы не будете выполнять эту операцию, вы сможете сделать это впоследствии, открыв одобренный запрос клиентского сертификата в базе данных Certificate Authority. Там будет информационный раздел, сообщающий, что вы не добавили сертификат пользователя в Domino Directory. Вам будет предоставлено поле User name (Имя пользователя) для поиска имени отправителя запроса в Domino Directory и кнопка отправки запроса.
  • User Name (Имя пользователя): Frederic Dahm. В этом поле можно изменять имя, применяемое для поиска пользователя в Domino Directory. Администратор может ввести сюда имя, совпадающее с одним из имен в поле User name документа Person. Если имя в сертификате имеет несколько иное написание или формат, то отправленный запрос будет несколько отличаться, но это не должно повлиять на добавление его в Domino Directory. Вы можете нажать на кнопку со стрелкой вниз справа от поля и открыть Domino Directory (любые директории, известные вашему клиенту) для поиска имен и выбора нужного имени.
  • Choose an Action for this Request (Выбор действия для данного запроса):
  • Send a notification email to the requestor (Послать по почте уведомление отправителю). Этот параметр позволяет вам указать, что отправителю запроса нужно автоматически посылать сообщение по электронной почте. Этот параметр установлен по умолчанию, если он был выбран в профиле СА. Обратите внимание, что пользователей нужно предупредить о том, что, даже если их запрос одобрен, прежде чем сертификат будет добавлен в Domino Directory и прежде чем он будет доведен до всех реплик, должно пройти какое-то время. В сообщении, генерируемом по умолчанию, предполагается, что этот процесс происходит немедленно.
  • Approve (Одобрить):
  • Validity Period (Период действия): 2 Years (2 года). Период 2 года установлен по умолчанию, но вы можете заменить это значение любым другим, указанным в годах или днях.
  • Pickup ID: <ID для получения сертификата> (например, CC0000091E).
  • Deny (Отклонить):
  • Reason (Причина): <>. Если по какой-то причине администратор отклоняет запрос, он может заполнить данное поле. Это значение сохранится в запросе для последующих обращений и будет включено в почтовое сообщение, направляемое отправителю запроса.
  • Если установлено, что запрос правомерен и может быть одобрен, нажмите кнопку Approve (Одобрить) в разделе Approve (Одобрение). В противном случае нажмите Deny (Отклонить) в разделе Deny (Отклонение) [если у вас есть сомнения, в целях данного упражнения нажмите Approve (Одобрить)]. Откроется приглашение ввес- ти пароль кольца для ключей СА, показанное на рис. С.48.
  • (рис C.48) Диалоговое окно для ввода пароля к кольцу для ключей CA

    Если вы решили добавить сертификат в Domino Directory, используя Domino Administration Process, вы можете убедиться в том, что добавление прошло успешно, после того как пройдет время, необходимое для обработки и репликации. Откройте документ Person пользователя и перейдите на закладку Certificates (Сертификаты), а затем на закладку Internet Certificates (Интернет-сертификаты). Проверьте интернет-сертификат, как показано на рис. С.49. Если сертификат присутствует, значит, добавление прошло успешно. Не требуется никаких других действий, кроме проверки того, что Domino Directory была реплицирована на все серверы с активированной задачей LDAP, указывающей на базу данных Directory Assistance для аутентификации Web-браузеров.

    (рис C.49) Документ Person в Domino Directory (Интернет-сертификаты)

    Если задача LDAP работает, вы также можете провести поиск сертификата, выполнив команду ldapsearch на сервере Domino. В командную строку введите следующую команду:

    ldapsearch -v -L -h domino.lotus.com "cn=Fred*"

    Наличие данных (двоичных) в поле user certificate подтверждает наличие сертификата, а записи документа Person – пользователя Frederic Dahm.

    Если сертификат отсутствует (пока) в документе Person базы Domino Directory, вы можете:

  • Открыть базу данных Administration Requests.
  • Открыть пункт All Requests by Server (Все запросы сервера) в панели навигатора слева.
  • Открыть категорию Administration Server of Public Address Book (Административный сервер общей адресной книги) и выбрать пункт Add Internet Certificate to Person Record (Добавить интернет-сертификат в документ Person). Вы должны найти свой запрос (может потребоваться прокрутить список, Domino как источник сертификатов если запросов много) и действия, которые были предприняты в связи с ним. Если запрос был обработан, под ним должен быть документ-ответ.
  • Обратите внимание, что если запрос и обработка прошли успешно, запрос будет отмечен зеленой галочкой перед документом-ответом, как показано на рис. С.50. Никаких других действий не требуется (за исключением проверки того, реплицировалась ли база Domino Directory на все серверы). Также отметьте, что, если перед документом-ответом стоит красный крест, это показывает, что добавление было неудачным. Исправьте ситуацию и снова отправьте запрос из документа-ответа.

    (рис C.50) Административный запрос на добавление интернет-сертификата в документ Person

    На этом завершается процесс одобрения. Теперь клиентский сертификат можно выбирать в клиенте-браузере.

    Шаг 3: принятие клиентского сертификата в кольцо для ключей браузера

    Администратор сертификатов может отправить пользователю письмо-подтверждение, информирующее о том, что сертификат был одобрен и теперь готов к передаче клиенту. Если это так, то в письме будет содержаться URL, который пользователь может ввести в Web-браузер для прямого доступа к готовому сертификату.

    Пользователь также может вручную ввести URL в Web-браузер, указав на Domino CA, и выбрать пункт Pick Up Client Certificate (Выбрать клиентский сертификат). Пользователю будет предложено ввести Pickup ID (который является частью URL, указанного в почтовом сообщении), который был прислан пользователю администратором сертификатов. Панель очень сходна с той, которая использовалась для выбора сертификата сервера.

    Выполните следующие действия:

  • При помощи Web-браузера откройте базу данных Certificate Authority (CERTCA. NSF) и выберите пункт Pick Up Signed Certificate (Выбрать подписанный сертификат). Откроется форма Pick Up Signed Certificate (Выбор подписанного сертификата), показанная на рис C.51(рис C.51) Форма Pick Up Signed Certificate (Выбор подписанного сертификата)
  • В форму Pick Up Signed Certificate (Выбор подписанного сертификата) вставьте (или введите) pickup ID (например, CC0000091E) и нажмите Pick Up Signed Certificate (Выбрать подписанный сертификат). Откроется документ Pick Up Signed Client Certificate for Microsoft Internet Explorer (Выбор подписанного клиентского сертификата для Microsoft Internet Explorer), показанный на рис C.52(рис C.52) Документ Pick Up Signed Client Certificate for Microsoft Internet Explorer (Выбор подписанного клиентского сертификата для Microsoft Internet Explorer)
  • Проверив сертификат, нажмите Accept Certificate (Принять сертификат). Кли- ентский сертификат будет установлен в кольцо для ключей браузера. Обратите внимание, что подтверждающее сообщение отсутствует. Откроется диалоговое окно Potential Scripting Violation (Потенциальное нарушение правил написания скриптов), показанное на рис. С.53. Сообщение Potential Scripting Violation (Потенциальное нарушение правил написания скриптов)(рис C.53) Сообщение Potential Scripting Violation (Потенциальное нарушение правил написания скриптов)
  • Нажмите кнопку Yes в окне Potential Scripting Violation (Потенциальное нарушение правил написания скриптов). Откроется ответ от СА – подтверждение приема запроса сертификата, показанный на рис C.54(рис C.54) Сообщение об успешной установке сертификата.
  • Нажмите кнопку Yes в окне сообщения об успешной установке сертификата.
  • Чтобы проверить, находится ли клиентский сертификат в хранилище сертифика- тов Microsoft Internet Explorer, выберите пункт Tools (Инструменты) $$\to$$ Internet Options (Параметры Интернета). Перейдите на закладку Content (Содержание), нажмите Certificates (Сертификаты) и перейдите на закладку Personal (Личные). Чтобы увидеть содержимое сертификата, выберите элемент в списке и нажмите View (Просмотр). Откроется диалоговое окно со списком имеющихся по умолчанию в браузере источников сертификатов, показанное на рис. С.55. Нажмите OK, чтобы закрыть диалоговое окно сертификата, и Close (Закрыть), чтобы закрыть диалоговое окно Certificates (Сертификаты).

    (рис C.55) Проверка клиентских сертификатов

    На этом завершается процесс запроса и установки клиентского сертификата в Web-браузер.

    Если вы используете Domino CA, ваш администратор сертификатов может добавить ваш общий сертификат в документ Person в Domino Directory либо при одобрении запроса, либо впоследствии, просматривая одобренный запрос и при запросе на регистрацию. Если это так, от вас никаких действий не требуется. Если вы получили сертификат от внешнего источника сертификатов или если ваш администратор не скопировал ваш сертификат в Domino Directory, вы можете отправить запрос на эту операцию.

    Шаг 4 (дополнительный): запрос регистрации клиентского сертификата

    Этот процесс позволяет клиенту, имеющему сертификат в Web-браузере, послать запрос на помещение копии этого сертификата в документ Person в Domino Directory. При этом в базу данных Domino Certificate Authority помещается запрос, который администратор должен одобрить.

    Если у вас есть сертификат, полученный от того же источника сертификатов Domino CA, вам этого делать не нужно: если у администратора есть копия вашего одобренного запроса сертификата, администратор может послать запрос на помещение этой копии в документ Person, нажав на кнопку в форме с одобренным запросом. Если запроса в базе данных больше нет или если вы получили свой сертификат от другого СА, вы должны выполнить процесс копирования сертификата браузера в Domino Directory. Это необходимо, если ваша организация использует LDAP-аутентификацию на основе сертификатов. Ваш администратор уже должен сконфигурировать сервер, на котором находится Domino СА, чтобы он поддерживал SSL (об этом рассказывается в разделе "Запрос и установка сертификата сервера").

    Выполните следующие действия:

  • Перейдите в Web-браузере к базе данных Domino Certificate Authority (т.е. к базе данных CERTCA.NSF).
  • Используйте SSL (указывая в URL адрес https://) и выберите пункт Register a Client Certificate (Зарегистрировать сертификат клиента).
  • Вам будет предложено ввести на панели контактную информацию. Отметим, что эта информация предназначена только для администратора, поскольку ваша "официальная" информация содержится в вашем сертификате.
  • После ввода контактной информации нажмите кнопку Submit Certificate (Отправить сертификат). Если вы получаете сообщение об ошибке [например, Unable to process certificate registration request. The request requires a valid certificate signed by a recognized Certificate Authority, and must be submitted over an SSL connection (Невозможно обработать запрос на регистрацию сертификата. Для запроса требуется действующий сертификат, подписанный доверенным источником сертификатов, и он должен быть отправлен через SSL-соединение)], вам нужно отправить запрос заново. Такое сообщение об ошибке может быть вызвано одной из двух причин:
  • Вы не используете SSL. Исправьте URL, введя https:, и повторите запрос. Может потребоваться очистить кeш браузера или перезапустить браузер. Убедитесь в том, что вы используете SSL при открытии базы данных Certificate Authority, а не только при отправке запроса. Это связано с тем, что клиентский сертификат запрашивается в ходе приветствия SSL при первом открытии базы данных.
  • Сервер, который использует Domino CA, не поддерживает SSL. Обратитесь к администратору для устранения проблемы и повторите запрос, когда поддержка SSL будет включена.
  • Когда SSL-соединение будет успешно установлено, откроется диалоговое окно, предлагающее вам выбрать, какой клиентский сертификат вы хотите использовать. Если у вас больше одного сертификата, выберите тот, который вы хотите зарегистрировать в Domino Directory [раскройте список, нажав кнопку со стрелкой, справа от поля Select Your Certificate (Выберите сертификат)]. Проверьте сертификат, нажав кнопку More Info (Дополнительная информация). Выбрав нужный сертификат, нажмите Continue (Продолжить). Вы увидите панель подтверждения.
  • На этом составление запроса заканчивается. Ваш администратор должен одобрить его, и тогда запрос будет обработан. Существует параметр, который позволит администратору послать вам подтверждение того, что ваш запрос был одобрен. Обратите внимание, что само копирование в Domino Directory может выполняться не сразу, поскольку оно выполняется фоновым системным процессом (Administration Process), и, возможно, что копирование будет проходить на сервере, отличном от того, на который запрос был отправлен. После отправки запроса никаких действий от вас не требуется.

    Для одобрения клиентского запроса на регистрацию администратор должен выполнить следующие действия:

  • Откройте базу данных Domino Certificate Authority и выберите пункт Client Registration Requests (Клиентские запросы на регистрацию) из меню слева. Откроется представление с необработанными клиентскими запросами на регистрацию.
  • Выберите документ с запросом, который нужно одобрить, и откройте его. Откроется панель для одобрения. В верхней части формы приводится контактная информация, взятая из запроса на регистрацию. Эта контактная информация не должна повторять информацию из темы сертификата, отображаемую в поле Certificate Subject (Тема сертификата) на нижней панели. Они могут различаться, если отправитель указал в качестве контактного лица своего коллегу (например, так мог сделать человек, только что поступивший на работу, не имеющий своего телефона и регистрирующий сертификат). Также обратите внимание, что вы можете только просматривать информацию о сертификате в нижней части панели. Если информация неверна (например, из-за того, что клиент выбрал неверный сертификат из своем кольце для ключей), вам нужно отклонить запрос и попросить клиента снова отправить исправленный запрос.
  • Остаются следующие поля:
  • User Name (Имя пользователя): Frederic Dahm. Это поле повторяет аналогичное поле на панели одобрения сертификата. В этом поле можно изменять имя, применяемое для поиска пользователя в Domino Directory. Администратор может ввести сюда имя, совпадающее с одним из имен в поле User name документа Person. Если имя в сертификате имеет несколько иное написание или формат, то отправленный запрос будет несколько отличаться, но это не должно повлиять на добавление его в Domino Directory. Вы можете нажать на кнопку со стрелкой вниз справа от поля и открыть Domino Directory (любые директории, известные вашему клиенту) для поиска имен и выбора нужного имени.
  • Send a notification e-mail to the requestor (Посылать по почте уведомление отправителю): No. Этот параметр позволяет вам указать, что отправителю запроса нужно автоматически посылать электронное сообщение. Этот параметр установлен по умолчанию, если он был выбран в профиле СА. Обратите внимание, что пользователей нужно предупредить о том, что, даже если их запрос одобрен, прежде чем сертификат будет добавлен в Domino Directory и прежде чем он будет доведен до всех реплик, должно пройти какое-то время.
  • Reason (Причина): <>. Если по какой-то причине администратор отклоняет запрос, он может заполнить данное поле. Это значение сохранится в запросе для последующих обращений и будет включено в почтовое сообщение, направляемое отправителю запроса.
  • Если вы одобряете запрос, нажмите Approve (Одобрить) в разделе Actions (Действия). Чтобы отклонить запрос, нажмите кнопку Deny (Отклонить) в разделе Deny (Отклонение). Прежде чем отклонять сообщение, опишите причину в поле Reason (Причина). Успешность добавления сертификата можно проверить по закладке Internet Certificates (Интернет-сертификаты) документа Person отправителя запроса в Domino Directory, либо просмотрев эту запись утилитой ldapsearch, либо найдя запрос в базе данных Administration Requests, как описано в разделе "Шаг 2: одобрение запроса на получение клиентского сертификата в Domino CA".

    На этом завершается регистрация клиентского сертификата.

    Вернуться к учебному плану