Перейти к содержанию

Руководство администратора и оператора#

1. Роли#

Администратор#

Настройка OIDC, конфигурации, доверия между CA и Server, резервного копирования, лицензий и диагностики.

Оператор#

Повседневная работа с сертификатами: просмотр, выпуск, скачивание, смена PIN PFX, отзыв и контроль событий.

2. Вход#

Консоль CA: https://CA_HOST. Аутентификация выполняется через настроенный механизм КриптоАРМ ID.

3. Основные разделы#

В левом боковом навигационном меню веб-консоли доступны следующие основные разделы: * Сертификаты — управление реестром и выпуск цифровых сертификатов. * Пользователи — ведение учетных записей, групп и контроль их прав. * События — сквозной аудит всех действий в системе. * Статистика — аналитический дашборд для мониторинга состояния УЦ. * Личный кабинет — персональные настройки текущего оператора.

В верхней панели отображается текущий статус системы («Корпоративная подпись»), кнопка принудительного обновления данных, а также профиль авторизованного пользователя с аватаром и e-mail.

Подробное описание GUI — в 07-ui-guide-ca.md.

Раздел «Сертификаты» с правами администратора. Раздел «Сертификаты»

4. Выпуск#

Облачная подпись#

Форма создания облачного сертификата (Сертификаты → Создать → Облачная подпись) содержит следующие поля для заполнения: * Общее имя (CN)* — ФИО или имя сущности. * E-mail* — адрес электронной почты владельца. * Фамилия и Имя — персональные данные. * Организация, Подразделение, Должность — служебная принадлежность. * PIN-код* — поле ввода пароля для защиты закрытого ключа (не менее 4 символов) с возможностью скрытия/просмотра по клику на иконку «глаз».

Эмиссия и привязка выполняются на стороне сервера после нажатия синей кнопки «ВЫПУСТИТЬ СЕРТИФИКАТ».

Форма создания сертификата. Форма выпуска

Через КриптоАРМ#

При выборе вкладки «Через КриптоАРМ» операция становится асинхронной. Процесс разделяется на два последовательных шага, отображаемых на индикаторе прогресса: 1. Запрос и выпуск — веб-консоль переходит в состояние «ОЖИДАНИЕ КРИПТОАРМ...» и выводит сообщение: «Откроется КриптоАРМ для создания запроса на сертификат. После завершения операции сертификат будет загружен в систему». На переднем плане запускается десктопное приложение КриптоАРМ с формой «Запрос на сертификат» (содержащей URL-адрес УЦ, сведения о владельце и параметры ключа) для генерации ключей на токене или смарт-карте. CSR возвращается в УЦ. 2. Импорт в КриптоАРМ — финальная стадия сохранения готового сертификата на физический носитель.

Выпуск сертификата через приложение КриптоАРМ. Способы выпуска

5. Работа со списком и карточкой#

Список сертификатов#

Основной реестр представляет собой таблицу со следующими колонками: * Чекбокс выбора (для групповых операций). * Серийный номер (уникальный хэш-идентификатор сертификата). * Общее имя (CN). * E-mail. * Организация. * Статус — цветовой индикатор (зеленый Действующий, красный Отозван). * Действует с / Действует по — точное время и дата окончания действия в формате ДД.ММ.ГГГГ ЧЧ:ММ:СС.

Над таблицей расположены инструменты управления: строка Поиска, кнопки «ДОБАВИТЬ ФИЛЬТР», «ЭКСПОРТ», синяя кнопка «ВЫПУСТИТЬ СЕРТИФИКАТ», а также переключатель режима отображения (таблица/плитка). В правом верхнем углу выводится общий счетчик записей. Для перехода в карточку необходимо открыть строку конкретного сертификата.

Список сертификатов с поиском, владельцем, статусом и сроками действия. Список сертификатов

Карточка сертификата#

В режиме «Просмотр сертификата» открывается форма, содержащая все заполненные атрибуты ключа (Серийный номер, Общее имя, ФИО, E-mail, Фамилия, Имя, Организация, Подразделение, Должность). * Для отозванных сертификатов дополнительно выводится текстовый блок Субъект (DN) с полной строкой идентификации (например, SN=..., GN=..., CN=..., emailAddress=...). * В нижней части карточки отображаются временные метки (Действует с, Действует по), Статус, а также Дата отзыва и Причина отзыва (если сертификат неактивен).

В подвале карточки доступны следующие действия: * ⬇ СКАЧАТЬ (доступно для всех статусов); * 🔑 СМЕНИТЬ PIN-КОД (только для действующих); * 🚫 ОТОЗВАТЬ (только для действующих).

Карточка сертификата с атрибутами, сроками, статусом и действиями. Карточка сертификата

6. Смена PIN#

При клике на «Сменить PIN-код» поверх карточки открывается модальное окно «Смена PIN-кода». Оно содержит два поля ввода: 1. PIN-код (текущий пароль). 2. Новый PIN-код.

Ниже расположены кнопки управления: синяя текстовая кнопка «ОТМЕНА» и кнопка «СМЕНИТЬ PIN-КОД» для подтверждения изменений. Не передавайте PIN по незащищенным каналам.

Диалог смены PIN-кода с текущим и новым PIN. Смена PIN

Не передавайте PIN по незащищенным каналам.

7. Отзыв#

При нажатии кнопки «Отозвать» в карточке появляется модальное окно «Отозвать сертификат?» с предупреждением: «Вы уверены, что хотите отозвать сертификат «[Имя Владельца]»?».

Оператор обязан выбрать значение в выпадающем списке Причина отзыва: * Замена сертификата (superseded); * Компрометация ключа; * Прекращение деятельности; * Изменение принадлежности; * Не указана; * Компрометация УЦ; * Приостановление.

Подтверждение операции выполняется по нажатию красной кнопки «ОТОЗВАТЬ», отмена — по кнопке «ОТМЕНА».

Диалог выбора причины отзыва сертификата. Причина отзыва

В исходном PDF видны причины: замена сертификата, компрометация ключа, прекращение деятельности, изменение принадлежности, не указана, компрометация УЦ, приостановление.

После аннулирования сертификат отображается в общем списке с измененным красным статусом Отозван.

Сертификат в общем списке после отзыва с измененным статусом. Отозванный сертификат

8. Пользователи#

Раздел «Пользователи» предназначен для управления учетными записями операторов, администраторов и пользователей системы, а также для гибкого разграничения их полномочий.

Список пользователей#

Интерфейс реестра представляет собой таблицу со следующими колонками: * Чекбокс выбора записи. * Статус — графический маркер состояния учетной записи (зеленая галочка означает активный аккаунт). * Дата создания ↓ — временная метка регистрации пользователя (с возможностью сортировки). * Идентификатор — блок, содержащий иконку/аватар пользователя с его инициалами или фотографией и полное имя (например, Сергей Чесноков, test_u12). * Электронная почта — e-mail адрес учетной записи. * Администратор — индикатор наличия максимальных прав доступа в системе (зеленая галочка для администраторов, красный крестик для рядовых пользователей и операторов).

В верхнем правом углу над таблицей выводится общий счетчик зарегистрированных пользователей (например, 15). Над списком расположены инструменты управления: строка Поиска, кнопки «ДОБАВИТЬ ФИЛЬТР», «ИМПОРТ», «ЭКСПОРТ», а также кнопки «СОЗДАТЬ ГРУППУ» и «СОЗДАТЬ ПОЛЬЗОВАТЕЛЯ».

Табличный журнал пользователей: статус, дата создания учетной записи, e-mail и права. Пользователи

Редактирование и создание пользователя#

При создании нового сотрудника или клике на строку существующего для перехода в режим «Редактировать пользователя» открывается форма со следующими параметрами: * Статус (переключатель) — ползунок активации/деактивации аккаунта. Сопровождается пояснением: «Статус аккаунта пользователя. Заблокированный аккаунт не сможет авторизоваться». * Администратор (переключатель) — ползунок наделения учетной записи правами глобального администратора системы. Сопровождается пояснением: «Является администратором системы». * Имя и Фамилия — персональные текстовые поля. * Логин* — уникальный идентификатор пользователя для авторизации в системе. * Электронная почта — e-mail сотрудника. * Телефон, Организация, Подразделение, Должность — дополнительные информационные поля для формирования структуры компании. * Пароль — поле для задания или изменения пароля учетной записи (с кнопкой скрытия/отображения символов). * Сохранение внесенных изменений производится нажатием кнопки «СОХРАНИТЬ» внизу формы.

Карточное представление событий с деталями операции. Карточки событий

9. События#

Раздел предназначен для непрерывного мониторинга безопасности и представляет собой структурированную таблицу. Справа сверху выводится общий счетчик зафиксированных логов. Таблица содержит следующие столбцы: * Дата создания ↓ — временная метка события с возможностью сортировки по убыванию/возрастанию. * Тип операции — категория действия: * Выпуск сертификата * Отзыв сертификата * Вход пользователя * Пользователь — имя и аватар оператора или пользователя, совершившего действие. * Описание — детальный лог операции в текстовом виде (информация о том, кому выпущен сертификат, его e-mail, серийный номер, точный период действия, а также технический код причины отзыва, например, Причина отзыва: superseded).

Над таблицей доступны поисковая строка, функции «ДОБАВИТЬ ФИЛЬТР», «ЭКСПОРТ» данных и переключение структуры интерфейса.

Табличный журнал событий: дата, тип и описание операции. События

На скриншоте также видны поиск, фильтрация и экспорт.

10. Статистика#

Вкладка представляет собой аналитическую панель (дашборд) для быстрой оценки состояния компонентов УЦ. В правом верхнем углу находится фильтр временных периодов: «ЗА ВСЕ ВРЕМЯ», «МЕСЯЦ», «НЕДЕЛЯ», «СЕГОДНЯ».

Аналитика распределена по следующим информационным карточкам-виджетам: * Всего событий — суммарное количество записей в журнале аудита. * Всего сертификатов — общее число выпущенных за все время сертификатов. * Действующих сертификатов — количество активных в данный момент подписей. * Отозванных сертификатов — число аннулированных сертификатов. * Истёкших сертификатов — количество документов, у которых закончен срок действия. * Всего пользователей — число зарегистрированных в системе учетных записей. * Всего групп — количество созданных объединений пользователей.

Отображение статистики по собитиям в системе. События

9. Резервное копирование#

Приоритетный объект — ca-core/data/ (ключ УЦ и реестр сертификатов). Также сохраняйте id/data/, documents/data/, ca/data/, server/cert_storage/, server/certs/, .env, id/data/jwks/, acme.json.

10. Диагностика#

Симптом Проверка
TLS/ACME DNS, 80/443, ADMIN_MAIL, права acme.json = 600
OIDC loop Client ID/Secret, Redirect URI, TRUST_PROXY=true
401 от Server AUTH_MODE=apikey, совпадение ключей
«Подпись не доверяется» корневой сертификат в server/certs/root/ и restart Server
CA не выпускает CA_API_URI, CA_API_TOKEN = API_KEY

Для повышения удобства работы и хранения данных веб-сайт TRUSTED.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.