![]()
Инструкции
администратора
Инструкция по работе с сертификатами пользователей в
системе DIRECTUM
Регистрация сертификатов в системе
DIRECTUM
Для получения возможности
подписывать документы в системе DIRECTUM необходимо зарегистрировать
в этой системе сертификаты, установленные на компьютерах
пользователей.
Регистрация сертификата
осуществляется в компоненте Пользователи.
Для того чтобы
зарегистрировать сертификат нужно выполнить следующие
действия:
·
Шаг 1. Загрузить
компоненту Пользователи;
·
Шаг 2. Открыть
карточку пользователя, для которого нужно зарегистрировать
сертификат;
·
Шаг 3. В
карточке пользователя нажать на кнопку
Дополнительно;
·
Шаг 4. В
открывшемся окне перейти на закладку «Сертификаты» и нажать на
кнопку Регистрация. Откроется окно «Модули шифрования
и подписания»:
Доступные
модули. Модули расширения, которые
могут использоваться при шифровании и подписании объектов
системы DIRECTUM. Возможные значения:
Bicrypt signing
— подписание с
использованием Бикрипт, Capicom Encryption
— шифрование и
подписание с использованием CAPICOM, CryptoPro
Encryption
— шифрование и
подписание с использованием КриптоПро.
В области под
полем Доступные модули отображается описание выбранного
модуля.
·
Шаг 5.В поле
Доступные модули выбрать модуль шифрования и подписания.
Нажать на кнопку ОК;
·
Шаг 6. Если был
выбран модуль Capicom Encryption
или
CryptoPro Encryption,
отроется окно «Открыть». В данном окне:
·
указать файл
сертификата пользователя (расширение файла .CER);
·
нажать на кнопку
Открыть;
·
Шаг 7. Если был
выбран модуль Bicrypt signing, откроется диалоговое окно
«Идентификатор подписания». В данном окне:
·
в поле
Введите идентификатор сертификата указать идентификатор
сертификата;
·
нажать на кнопку
ОК. Станет активным окно «Пользователи
(дополнительно)»;
·
Шаг 8. В
табличной части на закладке «Сертификаты» добавится запись. Поля
*№, Кому выдан и ИД сертификата заполнятся
автоматически. Остальные поля нужно заполнить следующим
образом:
·
*Тип
сертификата — Тип сертификата. Возможные
значения: «ЭЦП» — сертификат предназначен для подписания ЭЦП,
«Шифрование» — сертификат предназначен для шифрования, «ЭЦП и
шифрование» — сертификат предназначен для подписания ЭЦП и для
шифрования.
Примечание.
Для шифрования должен быть указан только один действующий
сертификат.
·
*Состояние
— состояние
записи. Возможные значения: «Действующая», «Закрытая». При
подписании и шифровании используются только действующие
записи;
·
*Информация о
сертификате — краткое описание
сертификата. Используется в качестве названия сертификата при
подписании электронных документов (см. раздел «Подписание
электронного документа ЭЦП» в руководстве пользователя);
·
*По
умолчанию — признак использования
сертификата по умолчанию для подписания ЭЦП.
·
В окне
«Пользователи (дополнительно)» нажать на кнопку
Сохранить.
В результате регистрации
сертификатов, в зависимости от заданных значений, у пользователя
системы появится следующие возможности:
·
подписание
документов ЭЦП;
·
шифрование
документов и задач на основе сертификата.
См. также:
·
Общие сведения о
работе с сертификатами;
·
Генерация для пользователя закрытого ключа и сертификата на
Microsoft Windows 2000 Server;
·
Генерация для пользователя закрытого ключа и сертификата на
Microsoft Windows 2003 Server;
·
Экспорт сертификата и закрытого ключа;
·
Установка закрытого ключа;
·
Отзыв
сертификата.
Содержание
- Агент веб-доступа DIRECTUM 5.0
- Одна из причин подвисания системы DIRECTUM (случай из практики)
- Одна из причин подвисания системы DIRECTUM (случай из практики)
- Для чего написана эта статья?
- Настройка рабочего места для работы с web-интерфейсом СЭД DIRECTUM 5.4
- Сетевые настройки
- Требования к прикладному ПО
- Установка Агента-веб-доступа
- Настройка выплывающих окон
- Chrome
- Firefox
- Internet Explorer
- Настройка обработчика приложений
- Chrome
- Firefox
- Directum RX 4.1 для локальной установки в вопросах и ответах
- Как снизить нагрузку на веб-сервер?
- Зачем нужна утилита RxCmd? И чем она отличается от DrxUtil?
- Сколько существует типов аутентификации с сервисом интеграции?
- Можно ли шифровать параметры в конфигурационных файлах?
- Что сделано для Directum RX на Linux?
- Поддерживается ли работа с облачной электронной подписью?
- Как разработчикам создавать сценарии для правил согласования?
- Можно ли изменять стили для документов, заданий и записей справочников?
- Как установить сервисы Directum Ario?
- Есть ли изменения в мобильных решениях Directum RX?
Агент веб-доступа DIRECTUM 5.0
Опубликовано:
18 февраля 2014 в 08:24
В DIRECTUM 5.0 заметно преобразился и расширил свой функционал веб-доступ. Во многом это произошло благодаря появлению на свет Агента веб-доступа – приложения для Windows, которое устанавливается на компьютере пользователя и позволяет:
- получать оповещения о приходе новых заданий;
- редактировать документы;
- подписывать документы, задачи и задания;
- работать с зашифрованными документами, задачами и заданиями;
- вставлять в веб-доступ ссылки на объекты системы из desktop-клиента, документов, писем.
При входе в систему DIRECTUM через веб-доступ автоматически появится запрос на установку Агента. После установки Агент веб-доступа запускается при каждом входе в систему через веб-доступ и работает в фоновом режиме. В области уведомлений панели задач Windows появится значок 

Теперь редактировать документы в веб-доступе стало так же просто, как в desktop-клиенте! Достаточно привычным образом открыть документ и начать его редактирование. Все изменения автоматически сохранятся в системе, дополнительных действий не потребуется.

Вы можете подписывать электронной подписью и шифровать документы и задачи во всех поддерживаемых браузерах.
Веб-доступ в DIRECTUM 5.0 во многом приблизился к своему старшему брату – desktop-клиенту. Приятной вам работы в обновленном веб-доступе!
Источник
Одна из причин подвисания системы DIRECTUM (случай из практики)
Опубликовано:
11 апреля 2014 в 17:50
Одна из причин подвисания системы DIRECTUM (случай из практики)
В некоторых случаях клиенты жалуются на проблемы с подвисанием всей системы DIRECTUM. Пользователи в этот момент не могут работать с клиентской частью.
Как правило, в такой ситуации необходимо искать причину либо в блокировках на SQL-сервере, либо проблема с ресурсами самого железа (сервер, сеть и т.д.).
В качестве примера, хотелось бы привести ситуацию, когда наблюдалось отсутствие значительных блокировок влияющих на работу всех пользователей, и в то же время пользователи испытывали сложности при работе с проводником.
Что было предпринято: стандартный набор – записаны и проанализированы счетчики ОС и SQL сервера. Так вот, выяснилось, что в некоторые моменты времени происходило полное исчерпание всей доступной оперативной памяти на сервере. Здесь стоит отметить, что на SQL расположен один экземпляр SQL и более не стоит никакого дополнительного ПО.
С другой стороны SQL обычно использует всю доступную ему память под кэширование пользовательских запросов, если эти аппетиты не ограничить явно настройкой Minimum Server Memory и Maximum Server Memory.
Так вот в нашем случае, для нужд системы был оставлен запас не менее 10-12 ГБ (без учета потребления самим процессом sqlservr.exe), что теоретически должно было исключить резкое исчерпание доступной памяти. Но в нашем случае, 10 ГБ свободного пространства не спасали от этой проблемы.
Кроме того, ситуация усугублялась тем, что после нескольких таких «исчерпаний», кластер считал, что ноду недоступной (собственно логично) и переводил активность на резервную.
Далее одним из предпринятых шагов, для устранения проблемы, было уменьшение памяти, выделяемой SQL-серверу под кэширование пользовательских запросов, в нашем случае под нужды операционной системы и других компонент SQL-сервера было оставлено порядка 40 ГБ оперативной памяти.
Тем не менее ситуация с исчерпанием памяти повторилась через несколько недель:

Т.е. по сути уменьшив объем буферного пула SQL мы лишь отсрочили появление проблемы.
Не буду описывать в деталях, но было выяснено, что в некоторый момент времени, процесс sqlservr.exe потреблял памяти значительно больше, чем было доступно системе, что в итоге и приводило к подвисанию системы DIRECTUM и всего SQL-сервера

Далее был проведен детальный анализ для выяснения того, что именно приводит к увеличению потребления памяти процессом sqlservr.exe, в том числе с привлечением специалистов MicroSoft.
По результатам анализа было выяснено, что наиболее вероятной причиной является рост и заполнение занимаемой памяти в хранилище TokenAndPermUserStore, находящейся вне буферного пула, и как следствие, потребление всей доступной памяти на сервере.
Узнать размер хранилища TokenAndPermUserStore можно с помощью запроса:

И действительно, в моменты «исчерпания» всей доступной памяти значения TokenAndPermUserStore значительно отличались от обычного.
Одной из наиболее вероятных причин была названа утечка памяти, описанная в статьях http://support.microsoft.com/kb/2277078 и http://support.microsoft.com/kb/927396/en-us. И хотя в статьях идет речь о исправлении проблемы в CU3 для 2008 и проблеме в 2005 версии SQL соответственно, по факту проблема имеет место быть и в 2008 R2 версии, хотя ее вероятность значительно снижена.
В качестве временных рекомендаций для устранения этой проблемы предложено периодически выполнять очистку кэша этого хранилища:

При использовании этой рекомендации действительно проблема не повторялась, но как и любая чистка кэша эта операция ведет к некоторому снижению производительности пользователей.
Для чего написана эта статья?
Во-первых, поделится опытом с сообществом, возможно, кому-то этот опыт будет полезен.
Во-вторых, обратить внимание сообщества на то, что зачастую анализ системы включает в себя комплекс мер и мероприятий по выявлению этой проблемы, который не под силу выполнить одному специалисту и даже отделу.
Ну, а в-третьих, хотелось бы поинтересоваться, сталкивался ли кто-то с подобными проблемами, если да, то возможно был найден более изящный способ исправления ситуации?
Источник
Настройка рабочего места для работы с web-интерфейсом СЭД DIRECTUM 5.4
Оглавление
Статьи раздела
Сетевые настройки
Агент веб-доступа не поддерживает работу через прокси-сервера, в связи с чем для корректной работы веб-доступа необходимо настроить подключение к ресурсу https://doc.nsso.ru минуя прокси, через NAT.
При использовании PAC (Proxy Auto-Configuration) скриптов необходимо явное указание прокси сервера и порта в настройках браузера.
Требования к прикладному ПО
- .net framework 4
- Microsoft Internet Explorer 10 и выше
- Google Chrome 60 и выше
- Mozilla Firefox 54 и выше
Установка Агента-веб-доступа
При первом подписании документа на экране появится сообщение следующего содержания:

Выберите пункт «скачать» после чего запустится процесс скачивания агента, по окончании процесса скачивания необходимо запустить установщик и следовать его инструкциям.
По окончании установки вам будет предложено установить SSL сертификат, данный сертификат необходим для корректного функционирования Агента веб-доступа.

После того как установка завершена в правом нижнем углу рабочего стола появится значок Агента веб-доступа
после чего вы можете приступать к подписыванию документов.
Настройка выплывающих окон
Для корректной работы экспорта в DIRECTUM необходимо разрешить всплывающие окна, для это выполните следующие настройки:
Chrome
В адресной сроке браузера введите chrome://settings/content/popups?search=site, в открывшемся окне добавьте адрес https://doc.nsso.ru в раздел разрешенных
Firefox
В адресной сроке браузера введите about:preferences#content, в открывшемся окне добавьте адрес https://doc.nsso.ru в раздел разрешенных
Internet Explorer
Настройки-Конфиденциальность-Включить блокирование всплывающих окон-Параметры, в открывшемся окне добавьте адрес https://doc.nsso.ru в раздел разрешенных
Настройка обработчика приложений
Chrome
Убедитесь что обработчики приложений включены в браузере, для этого в адресной строке введите chrome://settings/handlers?search=Handlers, в открывшемся окне опция должна быть включена.
Firefox
В адресной строке браузера введите about:preferences#applications, в открывшемся окне должна быть запись waagenbt54

Если запись нет, выйдите из DIRECTUM и зайдите повторно, после чего у вас должно появится окно запроса выбора приложения для запуска данного сайта, выберите Launcher, отметьте запомнить мой выбор.
Источник
Directum RX 4.1 для локальной установки в вопросах и ответах
Опубликовано:
30 августа в 11:37
Из статьи вы узнаете, какие новые сервисы помогут снизить нагрузку с веб-сервера, как разработчикам создавать свои сценарии для правил согласования, чем утилита RxCmd отличается от DrxUtil и многое другое.
ПРИМЕЧАНИЕ. Версия Directum RX 4.1 для локальной установки включает все новинки облачной версии.
Как снизить нагрузку на веб-сервер?
За формирование отчетов и отображение виджетов отвечает веб-сервер. Эти операции ресурсоемкие, поэтому, если большое количество сотрудников одновременно обращаются к виджетам или запускают отчеты, ухудшается производительность веб-сервера. В новой версии появилась возможность использовать отдельные сервисы для формирования отчетов и для построения виджетов.
Схема работы сервиса отчетов (ReportService):

Схема работы сервиса виджетов (WidgetsService):
По умолчанию сервисы отключены. Включать их рекомендуется при активном использовании отчетов и виджетов, а также, если в системе работает больше 1000 сотрудников.
Таким образом, каждый сервис отвечает за свою узкоспециализированную задачу. Если они установлены на одном компьютере с веб-сервером, то при возникновении ошибок сервисы по отдельности можно безопасно перезагрузить или отключить. В случае сбоя или остановки одного из сервисов веб-сервер и другие сервисы продолжат функционировать, а значит, система будет доступна для пользователей.
Кроме того, можно установить несколько экземпляров сервисов на разные сервера и горизонтально масштабировать систему. А еще в этом случае потребуется меньше ресурсов на компьютере, где установлен веб-сервер.
Зачем нужна утилита RxCmd? И чем она отличается от DrxUtil?
В новой версии на смену утилите DrxUtil пришла новая утилита RxCmd. Теперь исключительно она используется для решения следующих задач:
- запуск интеллектуальной обработки документов, полученных с электронной почты или из папки с помощью службы ввода Directum Capture Service (DCS);
- настройка классификации документов в сервисах Directum Ario;
- импорт, экспорт и удаление шаблонов документов.
Главное преимущество RxCmd в том, что эта утилита кроссплатформенная: работает в операционных системах Microsoft Windows и Linux. Кроме того, новая утилита выполняет команды быстрее.
Старая утилита DrxUtil продолжает поставляться, но для узких задач, например для синхронизации данных из 1С и Active Directory. Если вы самостоятельно разрабатывали интеграции с помощью утилиты DrxUtil, то этот код продолжит работать, но его рекомендуется перевести на плагины RxCmd. В ближайших версиях поддержка утилиты DrxUtil будет прекращена.
Подробнее об особенностях работы утилиты расскажем в отдельной статье. Следите за публикациями на Directum Club.
Сколько существует типов аутентификации с сервисом интеграции?
Шесть. При обмене данными внешние системы обязательно проходят аутентификацию при обращении к сервису интеграции. Раньше использовалась только базовая аутентификация (basic access authentication). Для идентификации сервису интеграции требовались учетные данные пользователя с типом аутентификации по паролю. В новой версии для обращения к сервису добавлены:
- базовая аутентификация с использованием доменных учетных записей (LDAP);
- аутентификация по протоколам NTLM и Kerberos. Протокол NTLM обычно используется при обращении к сервису извне, например из дома, а Kerberos – при обращении внутри сети;
- аутентификация по токенам;
- аутентификация на основе Сookies.
Какой тип использовать – зависит от требований внешней системы и ситуации.
Можно ли шифровать параметры в конфигурационных файлах?
Да, можно. В новой версии Directum RX появилась кроссплатформенная утилита encryptor. Она умеет шифровать значения некоторых параметров в конфигурационных файлах сервисов Directum RX, например строки подключения к базе данных. Это повышает безопасность работы.
Утилита входит в стандартную поставку. Зашифровать данные можно после установки системы, при ее сопровождении.
Порядок шифрования зависит от операционной системы, на которой развернута система Directum RX. Подробнее см. в справке:
Что сделано для Directum RX на Linux?
1. Компоненты системы переведены на версию .NET Core 3.1
Веб-сервер, среда разработки и все микросервисы Directum RX переведены на версию .NET Core 3.1. Если вы используете какие-либо сторонние компоненты в своей разработке, то их необходимо перевести на указанную версию.
Если же ваши сторонние компоненты поддерживают работу только с .NET Framework и используются в вычислениях сервиса асинхронных событий Worker, то для совместимости оставлена возможность перенастроить сервис на работу под .NET Framework 4.8.
Если сторонние компоненты используются в других вычислениях, но при этом также поддерживают работу только с .NET Framework, перенесите ваш программный код в асинхронные обработчики. После этого также измените настройку в конфигурационном файле агента ServiceRunner, чтобы сервис Worker работал под .NET Framework 4.8.
2. В среде разработки появилась возможность создавать отладочные пакеты
Если вы в среде разработки модифицируете Directum RX, то перед добавлением изменений в продуктивную систему на Linux разработку нужно протестировать. Для этого в тестовую систему Directum RX достаточно опубликовать пакет разработки и проверить, что все работает без ошибок. Для упрощения тестирования с версии Directum RX 4.1 появилась возможность создавать отладочные пакеты разработки:

При публикации такого пакета в Directum RX в лог-файл веб-сервера записывается информация о номерах строк кода, в которых возникла ошибка. Поэтому становится проще устранить ошибки.
3. Служба ввода документов теперь устанавливается на Linux
Перед интеллектуальной обработкой документы заносятся в Directum RX. За это отвечает служба ввода документов Directum Capture Service (DCS): она захватывает документы из папки или электронной почты, делит их на комплекты и загружает в систему. В новой версии служба ввода DCS сделана кроссплатформенной: ее можно развернуть в Microsoft Windows и системах на базе Linux.
Поддерживается ли работа с облачной электронной подписью?
Да, поддерживается с версии Directum RX 4.1. При использовании облачной подписи закрытый ключ и средство криптографической защиты информации (СКЗИ) хранятся на сервере. Подписание также выполняется на сервере. Использование облачной электронной подписи:
- упрощает настройку инфраструктуры. На клиентских компьютерах не нужно устанавливать закрытый ключ и СКЗИ. Кроме того, подписание выполняется без использования веб-агента;
- сокращает финансовые затраты на работу с электронной подписью. Не нужно приобретать лицензии СКЗИ и токены для каждого сотрудника, работающего с ЭП.
Подписание выполняется с помощью сервера КриптоПро DSS. Можно развернуть свой сервер или использовать готовый, который предоставляет удостоверяющий центр. В системе Directum RX в справочнике Цифровые сертификаты в новом поле Плагин задается привязка сертификата к плагину облачной ЭП.

На основе шаблона из репозитория GitHub можно разработать свой плагин для использования других облачных криптопровайдеров.
Как разработчикам создавать сценарии для правил согласования?
В прошлой новости мы писали, что теперь в Directum RX для настройки правил согласования можно использовать сценарии:
Сценарии – это этапы с вычислениями, реализованные в среде разработки. С их помощью можно встроить в регламенты согласования новую логику работы. Например, на одном из этапов согласования преобразовать документ в PDF или добавить синхронизацию с внешней системой. Ранее для этого использовали механизм перекрытий, поэтому большую часть кода приходилось дорабатывать.
Теперь путем наследования вы можете легко встраивать в правило согласования свои сценарии:

В справку добавлен пример, с помощью которого будет проще разобраться, как реализованы сценарии в базовом решении Directum RX, и разработать новые сценарии.
Можно ли изменять стили для документов, заданий и записей справочников?
Да, можно. Стили используют, чтобы выделять некоторые документы, задания или записи справочников среди остальных. Например, если нужно обратить внимание пользователя на определенную запись в списке или во вложениях. С помощью среды разработки можно сделать так, чтобы в проводнике веб-клиента действующие договоры отображались обычным шрифтом, расторгнутые – обычным шрифтом красного цвета , договоры в разработке – курсивом черного цвета.

Эти настройки задаются в редакторе типа сущности в узле «Стили». Раньше узел отображался только для типов документов. В новой версии настройка появилась у типов заданий, уведомлений и заданий на приемку, а также у типов справочников:

В табличной части задаются условия, при соблюдении которых изменяется стиль записи. Для настройки условий используются свойства с типом Логическое, Дата, Перечисление и Ссылка, а также операторы <>, >, >=, .Execute() и ExecuteAllMonitoringBlocks().
Благодаря обновлению блока «Мониторинг» в базовом решении Directum RX ускорено многоадресное рассмотрение документов и работа с составными поручениями. А для задач со сроком «Неделя» или «Месяц» интервал проверки увеличен – это позволило еще и снизить нагрузку на веб-сервер.
Как установить сервисы Directum Ario?
Установить новую версию сервисов Directum Ario, включая необходимую для их работы поисковую систему Elasticsearch, службу Directum Capture Service (DCS) и сервис хранилищ MinIO, теперь можно с помощью одной программы установки:

В программе можно проверить сервер на соответствие системным требованиям. Если на сервере есть не всё требуемое ПО, для его установки и настройки достаточно нажать одну кнопку:

В текущей версии программы установки все сервисы и компоненты устанавливаются на один сервер. Подробнее об установке сервисов на разные серверы, а также об обновлении с предыдущих версий сервисов см. в документации сервисов и приложений Directum Ario.
Есть ли изменения в мобильных решениях Directum RX?
Конечно! Каждую версию мобильные решения становятся лучше. Например, в этой версии у администратора появилась возможность включать обязательную блокировку Directum Solo на всех устройствах сотрудников. Блокировка срабатывает после 15 минут бездействия, а для её снятия нужно ввести PIN-код. Такое поведение позволяет защитить мобильное приложение от несанкционированного доступа.
Подробнее об изменении мобильных решений также будет отдельная статья на Directum Club.
В статье перечислены основные новинки версии. Полный список новых возможностей можно изучить в документах «Изменения Directum RX 4.1» и «Изменения Directum RX 4.1. Исправленные замечания» на сайте поддержки . Если у вас остались вопросы, мы готовы ответить на них в комментариях.
Источник
В консоли оператора
Microsoft Operations Manager 2005 или консоли
управления
System Center Operations Manager 2007 при
невозможности проверить сертификат могут возникать описанные ниже
ошибки. Ошибки также могут возвращаться в виде событий журнала
приложений. В этом разделе описываются способы устранения этих
ошибок либо приводятся ссылки на документы, которые позволяют
устранить ошибки проверки сертификата.
Дополнительные сведения о том, как транспортная служба Microsoft
Exchange выбирает сертификаты для протокола TLS, см. в разделе
Выбор
TLS-сертификата SMTP.
Ошибки проверки сертификата или
сообщения о состоянии
- Сертификат является допустимым, но
самозаверяющим. Эта ошибка является информационным
сообщением о состоянии. По умолчанию сертификат, устанавливаемый с
Microsoft Exchange Server 2007, является самозаверяющим.
Обычно рекомендуется использовать сертификаты доверенных сторонних
центров сертификации.Дополнительные сведения см. в разделе Инструкции по
активизации инфраструктуры открытых ключей (PKI) на сервере
«Граничный транспорт» для системы безопасности домена. - Субъект сертификата не соответствует переданному
значению. Это сообщение о состоянии означает, что имя
домена в полях имени субъекта или дополнительного имени субъекта
сертификата не соответствует полному доменному имени отправителя
или имени домена получателя. Чтобы исправить эту ошибку, необходимо
создать новый сертификат, соответствующий полному доменному имени
соединителя оправки или приема, который пытается проверить этот
сертификат.Дополнительные сведения см. в разделе Создание сертификата или
запроса сертификата для TLS. - Нельзя проверить подпись сертификата. Это сообщение
о состоянии означает, что службе транспорта Microsoft Exchange
не удалось проверить цепочку сертификатов либо для проверки подписи
сертификата использовался неправильный открытый ключ.Дополнительные сведения см. в техническом документе Безопасность домена (на английском языке).
- Цепочка сертификатов обработана, но заканчивается корневым
сертификатом, которому не доверяет поставщик доверия. Это
сообщение о состоянии означает, что сертификат, используемый для
выполнения данной операции, не является доверенным для хранилища
сертификатов на компьютере. Чтобы данный сертификат был доверенным,
необходимо, чтобы в хранилище сертификатов данного компьютера
присутствовал его корневой центр сертификации.Дополнительные сведения о добавлении сертификатов вручную в
локальное хранилище сертификатов см. в файле справки для оснастки
диспетчера сертификатов в консоли управления (MMC). - Данный сертификат не подходит для такого
использования. Это сообщение о состоянии означает, что
необходимо включить сертификат для использования в текущем
приложении. Например, чтобы использовать данный сертификат для
безопасности домена, необходимо включить сертификат для протокола
SMTP.Дополнительные сведения о включении сертификатов см. в разделе
Enable-ExchangeCertificate.Кроме того, данное сообщение о состоянии может означать, что поле
«Улучшенный ключ» используемого сертификата содержит неверные
данные. Все сертификаты, используемые для протокола TLS, должны
содержать идентификатор объекта проверки подлинности сервера (также
называется «идентификатором объекта»). Чтобы использовать для
протокола TLS сертификат, не содержащий в поле «Улучшенный ключ»
идентификатор объекта проверки подлинности сервера; необходимо
создать новый сертификат.Дополнительные сведения см. в разделе Создание сертификата или
запроса сертификата для TLS. - Истек/не наступил срок действия требуемого сертификата при
проверке по системным часам или по штампу времени в подписанном
файле. Это сообщение о состоянии означает, что в системе
установлено неправильное время, срок действия сертификата истек
либо в системе, подписавшей файл, установлено неправильное время.
Проверьте, выполнены ли следующие условия:- часы на локальном компьютере показывают точное время;
- срок действия сертификата не истек;
- часы в отправляющей системе показывают точное время.
Если срок действия сертификата истек, необходимо создать новый
сертификат.Дополнительные сведения см. в разделе Создание сертификата или
запроса сертификата для TLS. - Периоды сроков действия цепочки сертификатов вложены
неверно. Это сообщение о состоянии означает, что цепочка
сертификатов повреждена или ненадежна по каким-либо другим
причинам. Создайте с помощью командлета New-ExchangeCertificate
новый сертификат либо свяжитесь с центром сертификации, чтобы
проверить цепочку сертификатов, использованную для данного
сертификата. - Сертификат, который может использоваться только как конечный
субъект, используется как ЦС или наоборот. Это сообщение о
состоянии означает, что сертификат недопустим, поскольку он был
выпущен сертификатом конечного субъекта, а не центром сертификации.
Сертификат конечного субъекта — это сертификат, созданный для
криптографического использования в определенном приложении.
Создайте с помощью командлета New-ExchangeCertificate
новый сертификат либо свяжитесь с центром сертификации, чтобы
проверить сертификат. - Сертификат или подпись отозваны. Чтобы устранить
эту проблему, свяжитесь с центром сертификации. - Сертификат был отозван поставщиком этого
сертификата. Чтобы устранить эту проблему, свяжитесь с
центром сертификации. - Невозможно проверить функцию отзыва, т. к. сервер
отзыва сертификатов недоступен. Это сообщение о состоянии
означает, что сервер отзыва сертификатов недоступен. В некоторых
случаях эта ошибка является временной и связанной с тем, что сервер
отзыва сертификатов функционирует неверно. В противном случае
убедитесь в том, что компьютер имеет доступ к серверу отзыва
сертификатов. Если между компьютером и сервером отзыва сертификатов
находится брандмауэр или прокси-сервер, убедитесь в том, что
компьютер настроен соответствующим образом.Дополнительные сведения см. в разделе Инструкции по
активизации инфраструктуры открытых ключей (PKI) на сервере
«Граничный транспорт» для системы безопасности домена. - Процесс отмены не может быть продолжен — проверка
сертификатов недоступна. Это сообщение о состоянии
означает, что процесс отзыва был прерван из-за общей ошибки сети.
Если между компьютером и сервером отзыва сертификатов находится
брандмауэр или прокси-сервер, убедитесь в том, что компьютер
настроен соответствующим образом.Дополнительные сведения см. в разделе Инструкции по
активизации инфраструктуры открытых ключей (PKI) на сервере
«Граничный транспорт» для системы безопасности домена.
Предложите, как улучшить StudyLib
(Для жалоб на нарушения авторских прав, используйте
другую форму
)
Ваш е-мэйл
Заполните, если хотите получить ответ
Оцените наш проект
1
2
3
4
5
![]() |
rx.directum.ru
support@directum.ru |
|
DIRECTUM Jazz для DirectumRX. Методические рекомендации по внедрению и использованию |
Оглавление
Введение 3
Назначение 3
Позиционирование 3
Профиль пользователя 3
Возможности и ограничения 4
Рекомендации при внедрении 8
Исследование и проектирование бизнес-процессов 8
Установка и настройка приложения 8
Тестовая эксплуатация 8
Тестирование взаимодействия десктоп-клиента и мобильного приложения 8
Тестирование работы клиентского приложения DIRECTUM Jazz 9
Введение
В документе приведены методические рекомендации по внедрению и использованию клиентского приложения DIRECTUM Jazz для операционных систем iOS и Android (далее DIRECTUM Jazz).
Данная методология может использоваться при внедрении приложения DIRECTUM Jazz как представителями компании DIRECTUM или партнеров (далее – Исполнитель), так и сотрудниками Заказчика, занимающимися:
- оценкой применимости;
- внедрением;
- обучением пользователей;
- поддержкой и сопровождением.
Назначение
Информация о назначении клиентского приложения может быть использована при:
- оценке применимости приложения для удовлетворения потребностей Заказчика;
- принятии решения о внедрении приложения DIRECTUM Jazz;
- определении целей внедрения, исходя из задач, решаемых с помощью приложения DIRECTUM Jazz.
Позиционирование
DIRECTUM Jazz – это мобильное приложение для работы широкого круга пользователей с задачами и заданиями, для создания, редактирования и подписания документов.
Важной особенностью является возможность работы с приложением в отсутствии стабильной связи (в том числе, работа офлайн).
Профиль пользователя
Клиентское приложение DIRECTUM Jazz ориентировано на:
- Руководителей структурных подразделений и руководителей проектов.
- Характеристики:
- часто отсутствуют на рабочем месте;
- работают с архивом документов организации;
- ведут активную внутрикорпоративную переписку на различных уровнях;
- основные операции: выполнение заданий и выдача задач, создание, редактирование и согласование документов.
- Рядовых сотрудников организации.
- Характеристики:
- часто отсутствуют на рабочем месте;
- выполняют задания;
- активно работают с архивом документов организации;
- основные операции: просмотр и выполнение заданий, поиск, создание, редактирование и отправка в работу документов.
Такими пользователями DIRECTUM Jazz может быть выбран в качестве дополнения к стандартному десктоп-клиенту или веб-доступу при работе вне локальной сети или работе вне офиса.
Использование DIRECTUM Jazz нецелесообразно сотрудниками, которые:
- создают и изменяют содержимое справочников, реквизиты карточек документов;
- самостоятельно выносят резолюции и осуществляют контроль исполнения по ним.
Подробнее см. раздел «
Возможности и ограничения».
Возможности и ограничения
Перед проведением работ по внедрению необходимо детально изучить возможности и ограничения решения и оценить их применимость для заказчика.
Таблица 1. Основные возможности и ограничения приложения DIRECTUM Jazz
по сравнению с работой через десктоп-клиент DirectumRX
| Возможность | Поддержка в DIRECTUM Jazz |
| Работа с папками и списками объектов | Поддерживается:
Не поддерживается:
|
| Работа с документами | Поддерживается:
Для Android: реализован механизм автоматического экспорта документа в приложение-редактор и импорта измененного документа, Для iOS: необходимо вручную экспортировать документ в приложение-редактор и импортировать измененный документ обратно в приложение;
Не поддерживается:
|
| Работа с формализованными документами, полученными из сервисов обмена | Поддерживается:
|
| Работа с задачами и заданиями | Поддерживается:
Не поддерживается:
|
| Работа со справочниками | Поддерживается:
Не поддерживается:
|
| Работа с отчетами | Не поддерживается.
Просмотр отчетов в приложении возможен, только если сформированный в десктоп-клиенте отчет будет сохранен в качестве документа системы и вложен в папку или задачу/задание/уведомление. |
| Поиск объектов | Поддерживается:
Не поддерживается:
|
| Работа в отсутствие стабильной связи | Поддерживается:
Особенности синхронизации:
|
| Одновременная работа с несколькими системами | Для Android: Поддерживается. Максимальное количество систем – три.
Для iOS: Не поддерживается |
| Работа с заказной разработкой DirectumRX | Поддерживается:
(в рамках возможностей клиентского приложения, описанных выше)
Не поддерживается:
|
Также важно учесть требования решения, предъявляемые к программным и аппаратным средствам. Подробное описание требований см. в документах «Сервер NOMAD. Инструкция по установке и настройке» (если система развернута локально) и «DIRECTUM Jazz для DirectumRX. Инструкция по установке и настройке», в разделе «Требования к аппаратному и программному обеспечению».
Рекомендации при внедрении
Исследование и проектирование бизнес-процессов
При проведении исследования необходимо учесть роль автоматизируемого сотрудника и функциональность мобильного приложения (см. раздел «Возможности и ограничения»), чтобы определить, какие потребности сможет закрыть использование DIRECTUM Jazz в качестве дополнительного мобильного клиента.
При необходимости выполнения каких-либо действий, не поддерживаемых мобильным приложением, рекомендуется использовать десктоп-клиент DirectumRX или веб-клиент (только для публичного облака).
Установка и настройка приложения
Процесс установки и настройки DIRECTUM Jazz состоит из следующих этапов:
- Установка и настройка сервера NOMAD (если система развернута локально). Подробное описание работ см. в документе «Сервер NOMAD. Инструкция по установке и настройке».
- Установка и настройка клиентского приложения DIRECTUM Jazz. Подробное описание работ см. в документе «DIRECTUM Jazz для DirectumRX. Инструкция по установке и настройке».
Тестовая эксплуатация
Тестирование рекомендуется проводить на планшетах и смартфонах, имеющих те же технические характеристики, программное обеспечение и настройки, что и на устройствах, использующихся в реальной работе. Наилучшим вариантом является тестирование на устройстве, которое будет использоваться в работе сотрудников непосредственно. Это позволит создать условия тестирования, максимально приближенные к реальным.
Тестирование взаимодействия десктоп-клиента и мобильного приложения
- После завершения первой синхронизации проверить корректность загрузки объектов в клиентское приложение DIRECTUM Jazz:
- все ли папки отображаются;
- проверить полноту переписки по нескольким задачам/заданиям/уведомлениям;
- создать новую задачу и проверить в ее карточке полноту списка сотрудников, доступных для выбора в поле «Маршрут», проверить наличие фамилии и имени пользователя, подразделения и фотографии;
- все ли объекты поддерживаемых типов были загружены: сверить количество объектов в папках десктоп-приложения и приложения DIRECTUM Jazz;
- проверить, что документы, попадающие под условия настроек «Загружать документы» и «Максимальный размер документов для автозагрузки», загрузились после окончания первой синхронизации или после смены настроек.
- Проверка приема-передачи данных:
- отправить из клиентского приложения документ вложением в задачу, где исполнитель – текущий пользователь. Обновить данные и проверить корректность входящего задания;
- создать новые объекты в мобильном приложении: задачу и документ. Обновить данные и проверить корректность передачи данных в десктоп-клиенте;
- создать новые объекты в десктоп-клиенте: задачу и документ. Обновить данные в мобильном приложении и проверить корректность передачи данных в приложении;
- подписать ЭП документ в DIRECTUM Jazz, обновить данные и проверить наличие подписи и информации о ней в мобильном приложении и десктоп-клиенте.
- В случае, если система развернута локально, рекомендуется также проверить лог-файлы сервиса на наличие в них сообщений об ошибках. Расположение лог-файлов описано в документе «Сервер NOMAD. Инструкция по установке и настройке», подразделе «Закладка Общие» раздела «Настройка сервера NOMAD».
Тестирование работы клиентского приложения DIRECTUM Jazz
Необходимо проверить:
- (для iOS): Работу предпросмотра документов.
- Создание задач и подзадач, в том числе свободное согласование и согласование по регламенту.
- Создание документов из файла и с камеры. Для Android: дополнительно проверить создание из шаблона.
- Выполнение задания по простой задаче, задания на согласование по регламенту, задания на рассмотрение документа, задания на исполнение поручения и на продление срока. Проверить выполнение заданий с разными результатами.
- Открытие карточек справочников и документов, корректность отображения данных. Если в карточке заполнены данные из других справочников или документов, то проверьте, открываются ли их карточки
- Поиск документов.
- Все возможные варианты сценариев работы пользователей по разработанным инструкциям.
Ой! Данный функционал ещё в разработке
Ошибка проверки сертификата сервера документооборота АО «Калуга Астрал»
Ошибка может возникнуть при отправке документа или при обмене с контролирующими органами.
Для решения ошибки:
1. Проверьте, зарегистрирован ли СКЗИ. Если нет, произведите его регистрацию. Сделать это можно, воспользовавшись статьей по регистрации СКЗИ VipNet CSP или регистрации СКЗИ КриптоПро CSP, в зависимости от используемого СКЗИ.
2. Если СКЗИ зарегистрирован, но ошибка всё равно возникает, проверьте, актуальный ли выбран сертификат сервера документооборота в настройках учетной записи.
Для проверки срока действия сертификата перейдите в настройки учетной записи документооборота и в блоке Участники документооборота, в строке Сервер документооборота нажмите кнопку Открыть:

Сертификат сервера документооборота прописан в строке Сертификат:

Если сертификат выбран актуальный, проверьте, сколько карточек сервера документооборота создано в учетной записи — их может быть две и больше. Вернитесь в настройки учетной записи документооборота и в блоке Участники документооборота, в строке Сервер документооборота нажмите кнопку
.
Если в выпадающем списке отобразилось несколько записей, нажмите кнопку Показать все:

Проверьте каждую существующую карточку сервера документооборота на наличие отличных от актуального сертификатов. Для этого выберите другую запись, после чего откройте ее в строке Сервер документооборота, нажав на кнопку Открыть.
Эти действия необходимо проделать со всеми созданными в базе карточками сервера документооборота.
Если в одной или нескольких карточках сервера документооборота выбран какой-либо другой сертификат, измените его на актуальный сертификат сервера документооборота:

Номер статьи: 129674164
Обновлено: 12.04.2022 13:21+0000
При работе с online сервисами 1С и других разработчиков, где необходимо обращение к электронной подписи, пользователи часто сталкиваются с ошибками ее проверки. Что делать, если не удалось выполнить проверку отзыва сертификата 1С и какие еще возникают ошибки работы с ЭДО, разбираем подробно с вариантами решений.
Компании, у кого жестко настроена политика безопасности, чаще всего наблюдают сбои в работе с ЭП. Это из-за того, что постоянно очищается список имеющихся CRL на ПК или, наоборот, к ним не может достучаться криптография для проверки
Что вообще такое списки отзывов сертификатов
Certificate Revocation List или список отозванных сертификатов – это информация, предоставляемая удостоверяющими центрами о недействительных сертификатах, о тех, чей срок действия уже либо закончился, либо был прерван по различным обстоятельствам.
Ключи могут отзываться по различным причинам. Самые распространенные:
- компрометация ключа или истечение срока годности ЭП;
- неверно заполненные реквизиты в составе ключа;
- поменялся владелец компании или ресурса;
- если речь идет про ключи сайтов, сайт более недоступен, перестал работать.
Список отозванных сертификатов ключей электронных подписей имеет расширение CRL. Сокращенное наименование СОС. В некоторых кругах можно услышать также понятие — Список аннулированных сертификатов (САС).
В настоящий момент (процесс был запущен еще в далеком 2017 г.) все чаще прибегают к отказу от СОС в сторону Online Certificate Status Protocol (OCSP, Онлайн Протокол Состояния Сертификата).
Принципы работы списков отозванных сертификатов
Актуализирует и публикует списки отозванных сертификатов САС Certificate Authority (CA — центр сертификации), который данный сертификат и выпустил.
Предпосылки для отзыва сертификата
Причины, по которым требуется аннулировать сертификат:

Отправляет запрос на аннулирование/отзыв сертификат:
- Владелец.
- Директор компании.
- ФНС может послать запрос, если обнаружит компрометацию ключа.
Ошибка работы с ЭДО в 1С. Сертификат не прошел проверку или отозван
Пользователи онлайн-сервисов 1С нередко спрашивают: почему только недавно все работало, а теперь программа пишет, что сертификат недействительный или не удалось проверить сертификат в списке отозванных. Почему же этот сертификат не удалось проверить? Ответ прост: потому что на ПК нет установленных актуальных СRL-сертификатов от удостоверяющих центров, которые бы «сказали», что сертификат все еще действителен.
Для того, чтобы установить списки отозванных необходимо выполнить следующие шаги:
- Из своей 1С выгрузить открытую часть ключа сертификата. Для этого необходимо идти по цепочке таких действий:
Администрирование → Обмен электронными документами → Настройка электронной подписи и шифрования → Найти необходимый сертификат и двойным щелчком его открыть → Сохранить в файл → Выбрать удобную папку и нажать ОК.
Если сертификатов и организаций много, можно открыть Учетную запись ЭДО и выгрузить сертификат оттуда.
Рис.2 Выгрузка открытой части ключа из программы 1С 
Рис.3 Выгрузка открытой части ключа из программы 1С 
Рис.4 Выгрузка открытой части ключа из программы 1С - Перейдите в папку, куда скопировали открытую часть ключа из ПО 1С и откройте файл (он должен быть с расширением .cer).
- После того, как файл откроется, на вкладке Состав необходимо найти пункт Точки распространения списков отзывов (раздел Показать → Только расширения).

Рис.5 Как найти Точки распространения списков отозванных в открытой части ключа электронной подписи в 1С - После того, как нашли строку со списками, необходимо скопировать самую крайнюю ссылку, на конце которой стоит расширение .сrl.
Будьте внимательны, ссылки могут быть на конце с разными расширениями.
Копировать необходимо при помощи комбинации клавиш клавиатуры сtrl+с.Подключение 1С-ЭДО от официального партнера 1С. Комплект документов от 250 руб./мес.
- Если по крайней не скачивается, проверьте весь ли путь скопировали.
- Если после установки сертификата ничего не изменилось, попробуйте следующую ссылку (снизу вверх).
- Ошибка воспроизвелась опять? Установите СОС по всей цепочке сертификации.
- Если и после этих действий ошибка остается, скачайте списки отозванных сертификатов с официального сайта вашего удостоверяющего центра (там данные публикуются и обновляются ориентировочно раз в сутки).
- Все еще сертификат недействителен? Проверьте валидность ключа на сайте госуслуг или иным способом. Обратитесь в УЦ за проверкой ключа.

Рис.6 Как выглядит ссылка на списки отозванных (аннулированных) в открытой части электронной подписи - Вставляем скопированную ссылку в браузер, скачиваем СОС и нажимаем Ввод (Enter).

Рис.7 Скачиваем списки отозванных по ссылке через браузер При прохождении по ссылке может выйти ошибка:

Рис.8 Ошибка перехода по ссылке из сертификата для скачивания СОС В таком случае, как было указано ранее, можно попробовать скачать сертификат по другой ссылке из открытой части ключа ЭП.

Рис.9 Как выглядят скачанные списки отозванных сертификатов 
Рис.10 Как выглядят скачанные списки отозванных сертификатов На сайте ФНС находятся также различные сертификаты, которые можно скачать и установить (от доверенных корневых до отозванных списков).

Рис.11 Сертификаты, которые можно скачать с сайта ФНС России 
Рис.12 Сертификаты, которые можно скачать с сайта ФНС России 
Рис.13 Сертификаты, которые можно скачать с сайта ФНС России Гарантия 6 мес. на услуги подключения и настройки ЭДО в 1С. Решаем любые задачи!
-
Находим наш скачанный файл и правой кнопкой мыши выбираем команду Установить списки отозванных.

Рис.14 Устанавливаем СОС Откроется мастер импорта сертификатов, так называемый, помощник в установке сертификатов на компьютер.
Нажимаем Далее → Автоматически выбирать хранилище на основе типа сертификата → Готово.

Рис.15 Автоматическая установка списков отозванных сертификатов на персональный компьютер 
Рис.16 Автоматическая установка списков отозванных сертификатов на персональный компьютер 
Рис.17 Автоматическая установка списков отозванных сертификатов на персональный компьютер Если выбирать пункт Поместить все сертификаты в следующие хранилища важно выбрать правильное хранилище, а именно: Промежуточные центры сертификации. И если активирована функция Показать физические хранилища указать Реестр (в зависимости от политики безопасности компании).

Рис.18 Установка отозванных списков в Промежуточные центры сертификации 
Рис.19 Установка отозванных списков в Промежуточные центры сертификации
Если установка списков отозванных для личного сертификата не помогла, установите списки отзывов от других сертификатов из цепочки сертификации.

Удаленный узел не прошел проверку
Сообщение, которое также связано с корректной проверкой сертификатов.


С помощью операционной системы Windows платформа 1С:Предприятие проводит проверку сертификата средствами защищенного соединения TLS/SSL.
SSL (Secure Sockets Layer) — это протокол безопасности в Интернете, основанный на шифровании. Впервые он был разработан компанией Netscape в 1995 году с целью обеспечения конфиденциальности, аутентификации и целостности данных при общении через Интернет. SSL является предшественником современного шифрования TLS, используемого сегодня.
Веб-сайт, реализующий SSL/TLS, имеет в своем URL-адресе «HTTPS» вместо «HTTP». Протокол TLS (Transport Layer Security) основан на протоколе SSL. Безопасность транспортного уровня, или TLS, — это широко распространенный протокол безопасности, предназначенный для обеспечения конфиденциальности и безопасности данных при обмене данными через Интернет.
Поддержка работы ЭДО в 1С
Консультации и поддержка работы ЭДО в любых программах 1С. Приступим к вашему вопросу в течение 15 минут
Основным вариантом использования TLS является шифрование связи между веб-приложениями и серверами. Например, когда веб-браузеры загружают сайт. TLS также можно использовать для шифрования других сообщений, таких как электронная почта, обмен сообщениями и передача голоса по IP (VoIP). В этой статье мы сосредоточимся на роли TLS в безопасности веб-приложений.
TLS был предложен IETF, международной организацией по стандартизации. Первая версия протокола была опубликована в 1999 году. Самая последняя версия TLS 1.3 — в 2018.
Итак, проблема, связанная с сообщением в конфигурации о том, что удаленный узел не прошел проверку связано с тем, что доступ в Интернет ограничен в общем или в частности только у пользователя, под которым запускается конфигурация и работает служба агент сервера 1С.
Наиболее распространенные причины:

Пути решения
Для начала необходимо разобраться с работой антивирусной программы и брандмауэром Windows. Далее перейти к настройкам прокси и хостов.
Прокси-сервер
Откройте панель управления от имени пользователя, под которым запущен и работает rphost → Свойства обозревателя (Свойства браузера) → Подключения → Настройка сети → снимите активированную галочку использования прокси-сервера, если оно не предусмотрено политикой безопасности. Если использование все-таки предусмотрено, укажите ресурс в качестве исключения.

Хост файл (host)
Расположен обычно по такому пути:

Доступ к сайтам может также быть ограничен параметрами, прописанными в данном файле. Пример блокировки выглядит так:

Постарались максимально доступно рассказать о наиболее частых ошибках, с которыми пользователи 1С могут столкнуться при работе в ЭДО, в т.ч. с применением сертификатов ключа проверки электронной подписи.
