Перейти к содержанию

Установка и запуск КриптоАРМ CA#

Требования#

Параметр Ориентир
ОЗУ 8 ГБ и более
Диск 100 ГБ и более
CPU x86_64/amd64
Docker Engine 19.03+ с docker compose
Сеть 80/443
DNS ID_HOST, DOCS_HOST, CA_HOST

Поддерживаются Linux-дистрибутивы, перечисленные в исходной документации, а также Windows; полный стек запускается контейнерами Linux.

Каталоги#

.
├── docker-compose.yml
├── .env
├── acme.json
├── id/
├── documents/
├── ca/
├── ca-core/
│   ├── .env
└── server/
    ├── .env
    ├── Dockerfile
    ├── cryptopro/linux-amd64_deb.tgz
    └── certs/

Конфигурация#

cp .env.example .env
cp id/.env.example id/.env
cp documents/.env.example documents/.env
cp ca/.env.example ca/.env
cp ca-core/.env.example ca-core/.env
cp server/.env.example server/.env

В корневом .env задаются ID_HOST, DOCS_HOST, CA_HOST, ADMIN_MAIL. Во всех .env нужно заменить стандартные пароли и секреты.

Сквозные ключи:

  • ca-core: API_KEY = ca: CA_API_TOKEN;
  • server: API_KEYS = documents: SIGN_SERVICE_API_KEY.

⚠️ Важно: До первого запуска обязательно настройте файл ca-core/.env. После генерации ключей изменение данных DN потребует полного пересоздания УЦ!

Основная настройка ca-core/.env: * Публичный адрес: Задайте CA_HOST=https://ca.example.ru (адреса CRL/OCSP/AIA соберутся автоматически). * Переопределение адресов (опционально): Расскомментируйте и измените CRL_URL, OCSP_URL или CA_ISSUERS_URL, если структура ссылок отличается от стандартной. * Subject (DN) корневого сертификата: Заполните переменные CA_C, CA_ST, CA_L, CA_O, CA_OU, CA_CN и CA_EMAIL своими актуальными данными (применяется только при первом создании каталога data/).

Запуск#

touch acme.json && chmod 600 acme.json
docker compose build cryptoarm-server
docker compose up -d

Логи:

docker compose logs -f documents-api ca-api cryptoarm-server ca-core

Первичная настройка#

  1. Войти в https://ID_HOST и сменить стандартный пароль admin/admin.
  2. В КриптоАРМ ID создать OIDC-клиенты Документы и CA.
  3. Для CA использовать callback https://ca.example.ru/api/auth/callback, scopes openid email profile.
  4. Перенести Client ID/Secret в ca/.env.
  5. Скопировать ca-core/data/certs/ca.cert.pem в server/certs/root/ca.cert.cer и перезапустить Server.
  6. Проверить вход в CA и выпуск тестового сертификата.

Обслуживание#

docker compose stop
docker compose pull
docker compose build --pull cryptoarm-server
docker compose up -d

Для повышения удобства работы и хранения данных веб-сайт TRUSTED.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.