← Назад к «Руководства»

Сертификаты и списки отзыва: доставка на хосты

Руководство о том, как довести корпоративные сертификаты (доверенные CA) и свежие списки отзыва (CRL) до всех хостов парка средствами LSUS: импортировать в раздел «Сертификаты», собрать политику доставки из готового шаблона и поддерживать CRL актуальными автоматически — включая закрытый контур.

Зачем это нужно на практике:

  • Доверие к внутренним сервисам — порталы, прокси,_LDAP и системы мониторинга с сертификатами собственного CA; без корневого сертификата на хосте каждый браузер и агент показывает ошибку.
  • Актуальные CRL — отозванный сертификат должен отказывать в проверке; просроченный CRL на хосте ломает проверку подписи так же, как его отсутствие.
  • Одно место для всех — сертификаты версионруются, подписываются и раздаются тем же механизмом, что и конфигурации: единый аудит, права, расписание.

Как устроен раздел «Сертификаты»#

Раздел живёт в дереве Каталога и политик — корневой узел «Сертификаты». Дерево раздела фиксировано:

Ветка Что содержит
Корневые Самоподписанные CA (издатели верхнего уровня)
Промежуточные Подчинённые CA
Серверные и служебные Сертификаты серверов и служб — включая TLS-сертификат самого LSUS (появляется автоматически, для наблюдения за сроком)
Списки отзыва Файлы CRL

Внутри веток — папки по издателю (CN сертификата). Произвольные папки создавать нельзя: тип сертификата определяется при импорте, а управляемые автоматически CRL лежат в «Списках отзыва» под своим издателем.

В таблице раздела: имя (со статусом действия — «действителен», «скоро истечёт (N дн.)», «истёк», «ещё не действует»), тип, ОС, счётчик версий, подпись (Ed25519), «Авто CRL» — состояние автозагрузки списков отзыва (выключена / включена · успешно / ошибка / ожидает), источник (встроенный / автоматический / пользовательский).

infoВерсии и подпись

Каждый файл хранится неизменяемыми версиями: новый upload — новая версия с контрольной суммой и подписью. Редактирование не ломает идущие доставки — они ссылаются на конкретную версию. На хост файл попадает только после проверки подписи и суммы.

Права: просмотр раздела — config.view, импорт и операции — config.assets.operate (см. Доступ и RBAC).

Карточка сертификата: версии

Шаг 1. Импортировать сертификаты#

Раздел «Сертификаты»

  1. Откройте Каталог и политики → Сертификаты → кнопка «Импорт сертификата…» (или «Импортировать…» из контекстного меню ветки).
  2. Выберите файлы: .pem, .crt, .cer, .der, .crl — по несколько за раз; можно архив (.zip, .tar и родственные).
    Импорт сертификатов: предпросмотр

  3. Сервер разберёт файлы и покажет предпросмотр: субъект и издателя каждого сертификата, срок действия, подсказку об адресе загрузки CRL (если он есть в сертификате) и предлагаемый тип — ветку, куда попадёт файл. Тип определяется автоматически (самоподписанный → «Корневые», CA → «Промежуточные», иначе → «Серверные и служебные») и при необходимости меняется в колонке предпросмотра. Дубликаты (по отпечатку) помечаются и по умолчанию пропускаются.

  4. Нажмите «Импортировать». Итог: «Импортировано: N, пропущено дубликатов: M».

CRL без автоматики импортируется так же — файл .crl в ветку «Списки отзыва» (тип можно поправить в предпросмотре).

lightbulbПредупреждение «не является CA»

Если файл попал в «Корневые» или «Промежуточные», но не является центром сертификации, предпросмотр предупредит и предложит «Серверные и служебные». Сертификат-не-CA в ветке доверия — почти всегда ошибка выбора файла.

Шаг 2. Собрать политику доставки#

Доставка на хосты идёт через конструктор политик. Готовые шаблоны закрывают типовые случаи — свой плейбук писать не нужно:

Шаблон Кому Что делает на хосте
Linux: доверенные CA-сертификаты (lsus.linux.ca-trust) Linux Кладёт сертификаты в хранилище доверия и обновляет его: update-ca-certificates (Astra/Debian/Ubuntu) или update-ca-trust extract (РЕД ОС/ALT/RHEL-совместимые). В режиме контроля — только сверяет наличие
Windows: системное хранилище CA (lsus.win.ca-trust) Windows Импортирует корневые в «Доверенные корневые центры сертификации», промежуточные — в «Промежуточные центры сертификации» компьютера
Linux: списки отзыва (lsus.linux.crl) Linux Кладёт CRL в каталог сертификатов службы (например /etc/ssl/certs), владелец root, права 0644
Windows: списки отзыва (lsus.win.crl) Windows Импортирует CRL командой certutil -addstore в хранилище машины

Порядок действий:

  1. Конструктор политик → «Создать через конструктор» → выберите нужный шаблон (например, «Linux: доверенные CA-сертификаты»).
  2. В элементе «CA-сертификаты из хранилища» отметьте импортированные сертификаты: дерево раздела «Сертификаты» с поиском по имени, издателю и отпечатку; выбранные показываются чипами. Элемент фильтруется по назначению — шаблон CRL предложит только списки отзыва, шаблон доверия — только сертификаты.
  3. При необходимости смените каталог staging — куда агент сначала скачивает файлы (по умолчанию /opt/lsus/certs на Linux, C:\ProgramData\LSUS\certs на Windows). Из staging шаг шаблона переносит файлы в системное хранилище сам.
  4. Сохраните сценарий и включите политику.

Создание сценария доставки

infoЧто происходит на хосте

Агент скачивает каждую выбранную версию файла по одноразовой ссылке прогона, проверяет контрольную сумму и подпись, кладёт в staging, после чего шаблон выполняет применение: обновление хранилища доверия или импорт в хранилище Windows. В режиме аудита применение пропускается — прогон покажет, чего не хватает.

Шаг 3. Доставить и проверить#

Дальше — обычный цикл конфигураций (подробно — руководство):

  • Разово — запустите сценарий из каталога или создайте кампанию на нужную аудиторию; ход смотрите в «Запусках сценариев».
  • Постоянно — назначьте политику на коллекцию: новые хосты коллекции получат сертификаты сами, а сменённая версия сертификата доедет со следующим прогоном расписания.
  • Проверка — на вкладке «Соответствие» видно, у кого доверие не настроено; в деталях прогона — какой файл доставлен и что сделал шаг применения.

В карточке сертификата вкладка «Установка и проверка» показывает, где файл применяется, «Ревизии и кампании» — в какие политики он входит.

Карточка CRL

Автозагрузка CRL через Пограничный сервер#

Если у сертификата есть адрес публикации списка отзыва (CRL Distribution Point), LSUS может обновлять его CRL сам:

Карточка сертификата: метаданные и автозагрузка CRL

  1. Откройте карточку сертификата → вкладка «Обзор» → панель «Автозагрузка списков отзыва (CRL) через Edge».
  2. Включите тумблер, задайте интервал (от часа до года; по умолчанию 24 часа) и выберите Пограничный сервер, через который ходить в интернет.
  3. Сохраните. В панели виден статус последней загрузки и время следующей; кнопка «Скачать сейчас» запускает внеочередную.

Что происходит под капотом: сервер ставит задачу загрузки выбранному Пограничному серверу, тот скачивает CRL по адресу из сертификата; сервер проверяет, что файл действительно CRL, и создаёт (или обновляет) управляемый CRL в ветке «Списки отзыва» — новую версию того же файла. Управляемый CRL нельзя удалить руками — он живёт, пока включена автозагрузка; выключение панели удаляет его вместе с расписанием.

Свежесть CRL на хостах поддерживает связка: автозагрузка обновляет файл в разделе → расписание политики доставляет новую версию на хост. Установите интервал автозагрузки короче интервала next_update CRL издателя.

Закрытый контур: CRL через шаттл#

Если Пограничный сервер работает в режиме шаттла (без сети до мастера), автозагрузка ставит задачу в очередь рейса и ждёт; вернувшийся рейс приносит CRL в «Полученные файлы» шаттла. Автоимпорта из полученных файлов нет: скачайте CRL и импортируйте вручную (шаг 1, тип «Списки отзыва») — либо заказывайте CRL в состав бандла рейса как файл типа cert/crl.

В полностью изолированном контуре рабочий цикл: экспорт CRL из внешнего контура → перенос носителем → импорт в «Сертификаты» → доставка политикой, как в шагах 1–3.

Чего здесь нет (частые путаницы)#

  • TLS-сертификат самого LSUS (сервера) настраивается в установке/«Параметрах сервера», а не здесь; в разделе «Сертификаты» он только виден для контроля срока.
  • Доверие LSUS к источнику LDAP (TLS подключения к каталогу) выбирается в настройках LDAP — оттуда же можно загрузить цепочку, и она попадёт в этот раздел.
  • Файлы на хост вообще (не сертификаты) доставляются разделом «Файлы» и тем же конструктором — «Сертификаты» специализированы: X.509-метаданные, сроки, CRL.

Типовые вопросы#

infoСертификат скоро истекает — что делать?

Загрузите новую версию в карточку (вкладка «Версии») и сделайте её текущей: доставки начнут брать её, история сохранится. Сроки видны в таблице раздела и в карточке.

infoМожно ли доставить сертификат без конструктора?

Да — как обычный файл через раздел «Файлы» и сценарий копирования. Но шаблоны доверия делают важное дополнение: обновляют системное хранилище (без update-ca-trust/update-ca-certificates положенный файл не работает). Пользуйтесь шаблонами.

Связанные страницы#