Руководство администратора и оператора#
1. Роли#
Администратор#
Настройка OIDC, конфигурации, доверия между CA и Server, резервного копирования, лицензий и диагностики.
Оператор#
Повседневная работа с сертификатами: просмотр, выпуск, скачивание, смена PIN PFX, отзыв и контроль событий.
2. Вход#
Консоль CA: https://CA_HOST. Аутентификация выполняется через настроенный механизм КриптоАРМ ID.
3. Основные разделы#
В левом боковом навигационном меню веб-консоли доступны следующие основные разделы: * Сертификаты — управление реестром и выпуск цифровых сертификатов. * Пользователи — ведение учетных записей, групп и контроль их прав. * События — сквозной аудит всех действий в системе. * Статистика — аналитический дашборд для мониторинга состояния УЦ. * Личный кабинет — персональные настройки текущего оператора.
В верхней панели отображается текущий статус системы («Корпоративная подпись»), кнопка принудительного обновления данных, а также профиль авторизованного пользователя с аватаром и e-mail.
Подробное описание GUI — в 07-ui-guide-ca.md.
Раздел «Сертификаты» с правами администратора. 
4. Выпуск#
Облачная подпись#
Форма создания облачного сертификата (Сертификаты → Создать → Облачная подпись) содержит следующие поля для заполнения: * Общее имя (CN)* — ФИО или имя сущности. * E-mail* — адрес электронной почты владельца. * Фамилия и Имя — персональные данные. * Организация, Подразделение, Должность — служебная принадлежность. * PIN-код* — поле ввода пароля для защиты закрытого ключа (не менее 4 символов) с возможностью скрытия/просмотра по клику на иконку «глаз».
Эмиссия и привязка выполняются на стороне сервера после нажатия синей кнопки «ВЫПУСТИТЬ СЕРТИФИКАТ».
Форма создания сертификата. 
Через КриптоАРМ#
При выборе вкладки «Через КриптоАРМ» операция становится асинхронной. Процесс разделяется на два последовательных шага, отображаемых на индикаторе прогресса: 1. Запрос и выпуск — веб-консоль переходит в состояние «ОЖИДАНИЕ КРИПТОАРМ...» и выводит сообщение: «Откроется КриптоАРМ для создания запроса на сертификат. После завершения операции сертификат будет загружен в систему». На переднем плане запускается десктопное приложение КриптоАРМ с формой «Запрос на сертификат» (содержащей URL-адрес УЦ, сведения о владельце и параметры ключа) для генерации ключей на токене или смарт-карте. CSR возвращается в УЦ. 2. Импорт в КриптоАРМ — финальная стадия сохранения готового сертификата на физический носитель.
Выпуск сертификата через приложение КриптоАРМ. 
5. Работа со списком и карточкой#
Список сертификатов#
Основной реестр представляет собой таблицу со следующими колонками: * Чекбокс выбора (для групповых операций). * Серийный номер (уникальный хэш-идентификатор сертификата). * Общее имя (CN). * E-mail. * Организация. * Статус — цветовой индикатор (зеленый Действующий, красный Отозван). * Действует с / Действует по — точное время и дата окончания действия в формате ДД.ММ.ГГГГ ЧЧ:ММ:СС.
Над таблицей расположены инструменты управления: строка Поиска, кнопки «ДОБАВИТЬ ФИЛЬТР», «ЭКСПОРТ», синяя кнопка «ВЫПУСТИТЬ СЕРТИФИКАТ», а также переключатель режима отображения (таблица/плитка). В правом верхнем углу выводится общий счетчик записей. Для перехода в карточку необходимо открыть строку конкретного сертификата.
Список сертификатов с поиском, владельцем, статусом и сроками действия. 
Карточка сертификата#
В режиме «Просмотр сертификата» открывается форма, содержащая все заполненные атрибуты ключа (Серийный номер, Общее имя, ФИО, E-mail, Фамилия, Имя, Организация, Подразделение, Должность). * Для отозванных сертификатов дополнительно выводится текстовый блок Субъект (DN) с полной строкой идентификации (например, SN=..., GN=..., CN=..., emailAddress=...). * В нижней части карточки отображаются временные метки (Действует с, Действует по), Статус, а также Дата отзыва и Причина отзыва (если сертификат неактивен).
В подвале карточки доступны следующие действия: * ⬇ СКАЧАТЬ (доступно для всех статусов); * 🔑 СМЕНИТЬ PIN-КОД (только для действующих); * 🚫 ОТОЗВАТЬ (только для действующих).
Карточка сертификата с атрибутами, сроками, статусом и действиями. 
6. Смена PIN#
При клике на «Сменить PIN-код» поверх карточки открывается модальное окно «Смена PIN-кода». Оно содержит два поля ввода: 1. PIN-код (текущий пароль). 2. Новый PIN-код.
Ниже расположены кнопки управления: синяя текстовая кнопка «ОТМЕНА» и кнопка «СМЕНИТЬ PIN-КОД» для подтверждения изменений. Не передавайте PIN по незащищенным каналам.
Диалог смены PIN-кода с текущим и новым PIN. 
Не передавайте PIN по незащищенным каналам.
7. Отзыв#
При нажатии кнопки «Отозвать» в карточке появляется модальное окно «Отозвать сертификат?» с предупреждением: «Вы уверены, что хотите отозвать сертификат «[Имя Владельца]»?».
Оператор обязан выбрать значение в выпадающем списке Причина отзыва: * Замена сертификата (superseded); * Компрометация ключа; * Прекращение деятельности; * Изменение принадлежности; * Не указана; * Компрометация УЦ; * Приостановление.
Подтверждение операции выполняется по нажатию красной кнопки «ОТОЗВАТЬ», отмена — по кнопке «ОТМЕНА».
Диалог выбора причины отзыва сертификата. 
В исходном PDF видны причины: замена сертификата, компрометация ключа, прекращение деятельности, изменение принадлежности, не указана, компрометация УЦ, приостановление.
После аннулирования сертификат отображается в общем списке с измененным красным статусом Отозван.
Сертификат в общем списке после отзыва с измененным статусом. 
8. Пользователи#
Раздел «Пользователи» предназначен для управления учетными записями операторов, администраторов и пользователей системы, а также для гибкого разграничения их полномочий.
Список пользователей#
Интерфейс реестра представляет собой таблицу со следующими колонками: * Чекбокс выбора записи. * Статус — графический маркер состояния учетной записи (зеленая галочка означает активный аккаунт). * Дата создания ↓ — временная метка регистрации пользователя (с возможностью сортировки). * Идентификатор — блок, содержащий иконку/аватар пользователя с его инициалами или фотографией и полное имя (например, Сергей Чесноков, test_u12). * Электронная почта — e-mail адрес учетной записи. * Администратор — индикатор наличия максимальных прав доступа в системе (зеленая галочка для администраторов, красный крестик для рядовых пользователей и операторов).
В верхнем правом углу над таблицей выводится общий счетчик зарегистрированных пользователей (например, 15). Над списком расположены инструменты управления: строка Поиска, кнопки «ДОБАВИТЬ ФИЛЬТР», «ИМПОРТ», «ЭКСПОРТ», а также кнопки «СОЗДАТЬ ГРУППУ» и «СОЗДАТЬ ПОЛЬЗОВАТЕЛЯ».
Табличный журнал пользователей: статус, дата создания учетной записи, e-mail и права. 
Редактирование и создание пользователя#
При создании нового сотрудника или клике на строку существующего для перехода в режим «Редактировать пользователя» открывается форма со следующими параметрами: * Статус (переключатель) — ползунок активации/деактивации аккаунта. Сопровождается пояснением: «Статус аккаунта пользователя. Заблокированный аккаунт не сможет авторизоваться». * Администратор (переключатель) — ползунок наделения учетной записи правами глобального администратора системы. Сопровождается пояснением: «Является администратором системы». * Имя и Фамилия — персональные текстовые поля. * Логин* — уникальный идентификатор пользователя для авторизации в системе. * Электронная почта — e-mail сотрудника. * Телефон, Организация, Подразделение, Должность — дополнительные информационные поля для формирования структуры компании. * Пароль — поле для задания или изменения пароля учетной записи (с кнопкой скрытия/отображения символов). * Сохранение внесенных изменений производится нажатием кнопки «СОХРАНИТЬ» внизу формы.
Карточное представление событий с деталями операции. 
9. События#
Раздел предназначен для непрерывного мониторинга безопасности и представляет собой структурированную таблицу. Справа сверху выводится общий счетчик зафиксированных логов. Таблица содержит следующие столбцы: * Дата создания ↓ — временная метка события с возможностью сортировки по убыванию/возрастанию. * Тип операции — категория действия: * Выпуск сертификата * Отзыв сертификата * Вход пользователя * Пользователь — имя и аватар оператора или пользователя, совершившего действие. * Описание — детальный лог операции в текстовом виде (информация о том, кому выпущен сертификат, его e-mail, серийный номер, точный период действия, а также технический код причины отзыва, например, Причина отзыва: superseded).
Над таблицей доступны поисковая строка, функции «ДОБАВИТЬ ФИЛЬТР», «ЭКСПОРТ» данных и переключение структуры интерфейса.
Табличный журнал событий: дата, тип и описание операции. 
На скриншоте также видны поиск, фильтрация и экспорт.
10. Статистика#
Вкладка представляет собой аналитическую панель (дашборд) для быстрой оценки состояния компонентов УЦ. В правом верхнем углу находится фильтр временных периодов: «ЗА ВСЕ ВРЕМЯ», «МЕСЯЦ», «НЕДЕЛЯ», «СЕГОДНЯ».
Аналитика распределена по следующим информационным карточкам-виджетам: * Всего событий — суммарное количество записей в журнале аудита. * Всего сертификатов — общее число выпущенных за все время сертификатов. * Действующих сертификатов — количество активных в данный момент подписей. * Отозванных сертификатов — число аннулированных сертификатов. * Истёкших сертификатов — количество документов, у которых закончен срок действия. * Всего пользователей — число зарегистрированных в системе учетных записей. * Всего групп — количество созданных объединений пользователей.
Отображение статистики по собитиям в системе. 
9. Резервное копирование#
Приоритетный объект — ca-core/data/ (ключ УЦ и реестр сертификатов). Также сохраняйте id/data/, documents/data/, ca/data/, server/cert_storage/, server/certs/, .env, id/data/jwks/, acme.json.
10. Диагностика#
| Симптом | Проверка |
|---|---|
| TLS/ACME | DNS, 80/443, ADMIN_MAIL, права acme.json = 600 |
| OIDC loop | Client ID/Secret, Redirect URI, TRUST_PROXY=true |
| 401 от Server | AUTH_MODE=apikey, совпадение ключей |
| «Подпись не доверяется» | корневой сертификат в server/certs/root/ и restart Server |
| CA не выпускает | CA_API_URI, CA_API_TOKEN = API_KEY |