Установка и запуск КриптоАРМ CA#
Требования#
| Параметр | Ориентир |
|---|---|
| ОЗУ | 8 ГБ и более |
| Диск | 100 ГБ и более |
| CPU | x86_64/amd64 |
| Docker | Engine 19.03+ с docker compose |
| Сеть | 80/443 |
| DNS | ID_HOST, DOCS_HOST, CA_HOST |
Поддерживаются Linux-дистрибутивы, перечисленные в исходной документации, а также Windows; полный стек запускается контейнерами Linux.
Каталоги#
.
├── docker-compose.yml
├── .env
├── acme.json
├── id/
├── documents/
├── ca/
├── ca-core/
│ ├── .env
└── server/
├── .env
├── Dockerfile
├── cryptopro/linux-amd64_deb.tgz
└── certs/
Конфигурация#
cp .env.example .env
cp id/.env.example id/.env
cp documents/.env.example documents/.env
cp ca/.env.example ca/.env
cp ca-core/.env.example ca-core/.env
cp server/.env.example server/.env
В корневом .env задаются ID_HOST, DOCS_HOST, CA_HOST, ADMIN_MAIL. Во всех .env нужно заменить стандартные пароли и секреты.
Сквозные ключи:
ca-core: API_KEY=ca: CA_API_TOKEN;server: API_KEYS=documents: SIGN_SERVICE_API_KEY.
⚠️ Важно: До первого запуска обязательно настройте файл ca-core/.env. После генерации ключей изменение данных DN потребует полного пересоздания УЦ!
Основная настройка ca-core/.env: * Публичный адрес: Задайте CA_HOST=https://ca.example.ru (адреса CRL/OCSP/AIA соберутся автоматически). * Переопределение адресов (опционально): Расскомментируйте и измените CRL_URL, OCSP_URL или CA_ISSUERS_URL, если структура ссылок отличается от стандартной. * Subject (DN) корневого сертификата: Заполните переменные CA_C, CA_ST, CA_L, CA_O, CA_OU, CA_CN и CA_EMAIL своими актуальными данными (применяется только при первом создании каталога data/).
Запуск#
Логи:
Первичная настройка#
- Войти в
https://ID_HOSTи сменить стандартный парольadmin/admin. - В КриптоАРМ ID создать OIDC-клиенты Документы и CA.
- Для CA использовать callback
https://ca.example.ru/api/auth/callback, scopesopenid email profile. - Перенести Client ID/Secret в
ca/.env. - Скопировать
ca-core/data/certs/ca.cert.pemвserver/certs/root/ca.cert.cerи перезапустить Server. - Проверить вход в CA и выпуск тестового сертификата.