Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Указаны неправильные флаги. Ошибка копирования контейнера.
|
AlexeyP |
|
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Добрый день. Для работы в ЛК ЮЛ налоговой службы на сайте удостоверяющего центра был создан контейнер. При связывании его с контейнером произошла ошибка установки, связанная с отсутствием необходимого места на токене. При повторной попытке выходит ошибка: При попытке скопировать контейнер на другой токен так же выходит, уже иная, ошибка: Что можно сделать кроме новой генерации ключа? Отредактировано пользователем 25 июня 2018 г. 9:37:36(UTC) |
![]() |
|
|
Андрей Писарев |
|
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 451 раз |
Здравствуйте. Уточните: Протестируйте контейнер через панель управления КриптоПРО CSPСервисПротестироватьОбзор Есть ошибка? Пробовали вручную связать сертификат с контейнером? Инструкция раздел 2.5.3 с автопоиском контейнера |
|
Техническую поддержку оказываем тут |
|
![]() |
WWW |
|
|
AlexeyP
оставлено 27.06.2018(UTC) |
|
AlexeyP |
|
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Информация от коллеги, который занимался этим вопросом: |
![]() |
|
| Пользователи, просматривающие эту тему |
|
Guest |
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Указаны неправильные флаги. Ошибка копирования контейнера.
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
|
Aphex_TV |
|
|
Статус: Новичок Группы: Участники
|
Не удаётся работать с сертификатом в версии 3,9 (куплена пожизненно) НА ВЕРСИИ 3,9 (КУПЛЕНА ПОЖИЗНЕННО) НА ВЕРСИИ 4,0 (НЕ КУПЛЕНА) |
![]() |
|
|
Александр Лавник |
|
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 51 раз |
Автор: Aphex_TV Не удаётся работать с сертификатом в версии 3,9 (куплена пожизненно) НА ВЕРСИИ 3,9 (КУПЛЕНА ПОЖИЗНЕННО) НА ВЕРСИИ 4,0 (НЕ КУПЛЕНА) Здравствуйте. Предположу, что сертификат и ключ приобретены 25 февраля 2019 года в аккредитованном удостоверяющем центре. С 1 января 2019 года все аккредитованные удостоверяющие центры выпускают сертификаты по ГОСТ Р 34.10-2012, который поддерживается в КриптоПро CSP 4.0, но не поддерживается в КриптоПро CSP 3.9. Следовательно, для работы с данным сертификатом нужно купить и активировать обновление лицензии до версии КриптоПро CSP 4.0. По данному вопросу Вы можете обратиться дилеру, у которого была приобретена лицензия на КриптоПро CSP 3.9, или в наш коммерческий отдел (наши контакты). |
|
Техническую поддержку оказываем тут |
|
![]() |
|
|
Aphex_TV |
|
|
Статус: Новичок Группы: Участники
|
Спасибо. |
![]() |
|
|
ТахаАТ |
|
|
Статус: Новичок Группы: Участники
|
Такая же ошибка как и у Aphex_TV: |
![]() |
|
|
ТахаАТ |
|
|
Статус: Новичок Группы: Участники
|
Это было при тестировании. При попытке установить личный сертификат, пишет, что нет ключа((( |
![]() |
|
|
Андрей Писарев |
|
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 451 раз |
Автор: ТахаАТ Такая же ошибка как и у Aphex_TV: Здравствуйте. Основное: > надо покупать обновление до 4.0? |
|
Техническую поддержку оказываем тут |
|
![]() |
WWW |
| Пользователи, просматривающие эту тему |
|
Guest (3) |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Версия ПО: JMS 3.0 — 3.5
Токены: eToken
Проблема:
В процессе выпуска ключевого носителя модели eToken возникает ошибка (на этапе «Создание аутентификатора»), а также возникает при выпуске на данный ключевой носитель сертификата при следующих настройках:
- На рабочей станции, где выпускается ключевой носитель, установлен программный пакет SafeNet Authentication Client (SAC) версии 10.5 или более поздней.
- (В случае выпуска сертификата) использование криптопровайдера «eToken Base Cryptogogaphic Provider» в профиле выпуска сертификата (вкладка «Ключевой контейнер», поле «Криптопровайдер для генерации ключевой пары«).
Причина:
В настройках криптопровайдера «eToken Base Cryptogogaphic Provider» (в составе SAC) установлено ограничение (запрет) на использование ключа RSA длиной менее 2048 бит. Для решения проблемы необходимо снять данное ограничение.
Решение:
На рабочей станции, где выпускается ключевой носитель, следует внести следующие изменения в настройки реестра:
- Создать (если отсутствует) раздел HKEY_LOCAL_MACHINESOFTWARESafeNetAuthenticationSACCrypto
- Создать (если отсутствует) в данном разделе строковый параметр Disable-Crypto
- Присвоить параметру Disable-Crypto значение None
- Remove From My Forums
-
Question
-
We have a central site (SRVSC00) and two primary child sites (SRVSC01/02) in our SCCM structure. All clients (3700) are connected to the child sites and reports to central site. All SU deployments are being deployed from central site. WSUS server (3.0 Sp2) is installed on each site (port 8530).
I’ve deployed a patch (for the first time to all workstations) and over 130 clients failes.
WUAHandler.log:
«Failed to download updates to the WUAgent datastore (error = 0x8009000)»windowsupdate.log:
.
.
.
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:571 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:586 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:28:586 2304 b90 COMAPI WARNING: ISusInternal::GetEulaText failed, hr=80240033
2010-02-26 10:19:30:086 1816 1494 DnldMgr *********** DnldMgr: Copy update to cache [UpdateId = {A9E325EF-3002-4D74-9CC4-2CE1967678FB}.104] ***********
2010-02-26 10:19:30:086 1816 1494 DnldMgr WARNING: CryptAcquireContext failed with 0x80090009.
2010-02-26 10:19:30:086 1816 1494 DnldMgr WARNING: GenerateHash failed with 0x80090009.
2010-02-26 10:19:30:086 1816 1494 DnldMgr WARNING: GenerateDownloadDirName failed with 0x80090009.
2010-02-26 10:19:30:086 1816 1494 DnldMgr * WARNING: Copy update to cache failed with exit code = 0x80090009
2010-02-26 10:19:30:086 2304 45c COMAPI WARNING: ISusInternal::CopyUpdateToCache2 failed, hr=80090009
2010-02-26 10:19:30:196 2304 45c COMAPI ————-
2010-02-26 10:19:30:196 2304 45c COMAPI — START — COMAPI: Search [ClientId = CcmExec]
2010-02-26 10:19:30:196 2304 45c COMAPI ———
2010-02-26 10:19:30:196 1816 173c Agent *************
2010-02-26 10:19:30:196 1816 173c Agent ** START ** Agent: Finding updates [CallerId = CcmExec]
2010-02-26 10:19:30:196 1816 173c Agent *********
2010-02-26 10:19:30:196 1816 173c Agent * Include potentially superseded updates
2010-02-26 10:19:30:196 2304 45c COMAPI <<— SUBMITTED — COMAPI: Search [ClientId = CcmExec]
2010-02-26 10:19:30:196 1816 173c Agent * Online = No; Ignore download priority = Yes
2010-02-26 10:19:30:196 1816 173c Agent * Criteria = «UpdateID = ‘0848ac63-ce07-4477-bc79-dae121d6bdda’ AND DeploymentAction = *»
2010-02-26 10:19:30:196 1816 173c Agent * ServiceID = {3DA21691-E39D-4DA6-8A4B-B43877BCB1B7} Managed
2010-02-26 10:19:30:196 1816 173c Agent * Search Scope = {Machine}
2010-02-26 10:19:33:446 1816 173c Agent * Added update {0848AC63-CE07-4477-BC79-DAE121D6BDDA}.104 to search result
2010-02-26 10:19:33:446 1816 173c Agent * Found 1 updates and 48 categories in search; evaluated appl. rules of 167 out of 2088 deployed entities
2010-02-26 10:19:33:602 1816 173c Agent *********
.
.
.I’ve tried wsusutil reset in case the problem was eula. But this doesn’t seem to have resolved the problem — if I did it correct 🙂
Can anyone help me?
Answers
-
-
Marked as answer by
Friday, March 26, 2010 9:42 AM
-
Marked as answer by
Мне постоянно приходится иметь дело
с сертификатами, токенами, закрытыми ключами, криптопровайдерами и
прочим. Сейчас все завязано на это — банкинг, сдача отчетности в разные
гос органы, обращения опять же в эти органы, в том числе и физ лиц. В
общем, с этой темой рано или поздно придется познакомиться многим. Для
того, чтобы перенести все это хозяйство с одного компьютера на другой,
иногда приходится прилично повозиться, особенно тем, кто не в теме.
by zerox https://serveradmin.ru/perenos-konteynerov-zakryityih-klyuchey-i-sertifikatov-cryptopro/
Перенести закрытые ключи и сертификаты КриптоПро на другой компьютер можно двумя способами:
- Перенести
или скопировать контейнер закрытого ключа через стандартную оснастку
CryptoPro в панели управления. Это самый простой и быстрый способ, если у
вас не много сертификатов и ключей. Если же их несколько десятков, а
это не такая уж и редкость, то такой путь вам не подходит. - Скопировать
сертификаты и ключи непосредственно через перенос самих исходных файлов
и данных, где все это хранится. Объем работы одинаков и для 5 и для
50-ти сертификатов, но требуется больше усилий и знаний.
Я
опишу оба этих способа, но подробно остановлюсь именно на втором
способе. В некоторых ситуациях он является единственно возможным.
Важное замечание. Я буду переносить контейнеры закрытого ключа, которые
хранятся в реестре. Если вы храните их только на токене, то переносить
контейнеры вам не надо, только сертификаты.
Копирование закрытого ключа через оснастку КриптоПро
Для того, чтобы скопировать контейнер для хранения закрытого ключа сертификата штатным средством, необходимо в Панели управления открыть оснастку CryptoPro, перейти в раздел Сервис и нажать Скопировать.

Далее
вы выбираете текущий контейнер, который хотите скопировать. Это может
быть либо токен, либо реестр компьютера. Затем новое имя и новое
расположение контейнера. Опять же, это может быть как реестр, так и
другой токен.
Ошибка копирования контейнера
Но
тут есть важный нюанс. Если во время создания закрытого ключа он не был
помечен как экспортируемый, скопировать его не получится. У вас будет
ошибка:

Ошибка
копирования контейнера. У вас нет разрешений на экспорт ключа, потому
что при создании ключа не был установлен соответствующий флаг. Ошибка
0x8009000B (-2146893813) Ключ не может быть использован в указанном
состоянии.
Если получили такую ошибку, то для вас этот способ переноса не подходит. Можно сразу переходить к следующему.
Отдельно
расскажу, как скопировать сертификат и закрытый ключ к нему в файл,
чтобы перенести на другой компьютер без использования токена. Штатные
возможности CryptoPro не позволяют скопировать закрытый ключ в файл.
Запускаем Internet Explorer, открываем его настройки и переходим на вкладку Содержание. Там нажимаем на Сертификаты.

Выбираем нужный сертификат и нажимаем Экспорт.

Если у вас после слов «Экспортировать закрытый ключ вместе с сертификатом» нет возможности выбрать ответ «Да, экспортировать закрытый ключ«,
значит он не помечен как экспортируемый и перенести его таким способом
не получится. Можно сразу переходить к другому способу, который описан
ниже.

Если же такая возможность есть, то выбирайте именно этот пункт и жмите Далее.
В следующем меню ставьте все галочки, так вам будет удобнее и проще в
будущем, если вдруг опять понадобится копировать ключи уже из нового
места.

Укажите
какой-нибудь пароль и запомните его! Без пароля продолжить нельзя. В
завершении укажите имя файла, куда вы хотите сохранить закрытый ключ.
Теперь вам нужно скопировать сам сертификат. Только что мы копировали
закрытый ключ для него. Не путайте эти понятия, это разные вещи. Опять
выбираете этот же сертификат в списке, жмите Экспорт и выберите файл
формата .CER.

Сохраните сертификат для удобства в ту же папку, куда сохранили закрытый ключ от него.
В итоге у вас должны получиться 2 файла с расширениями:
- .pfx
- .cer
Вам
достаточно перенести эти 2 файла на другой компьютер и кликнуть по
каждому 2 раза мышкой. Откроется мастер по установке сертификатов. Вам
достаточно будет выбрать все параметры по-умолчанию и понажимать Далее.
Сертификат и контейнер закрытого ключа к нему будут перенесены на другой
компьютер.
Я описал первый способ
переноса в ручном режиме. Им можно воспользоваться, если у вас немного
сертификатов и ключей. Если их много и руками по одному переносить
долго, то переходим ко второму способу.
Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер
В
интернете достаточно легко находится способ переноса контейнеров
закрытых ключей КриптоПро через копирование нужной ветки реестра, где
это все хранится. Я воспользуюсь именно этим способом. А вот с массовым
переносом самих сертификатов у меня возникли затруднения и я не сразу
нашел рабочий способ. Расскажу о нем тоже.
Для
дальнейшей работы нам надо узнать SID текущего пользователя, у которого
мы будем копировать или переносить сертификаты с ключами. Для этого в
командной строке выполните команду:
wmic useraccount where name='zerox' get sid

В данном случай zerox — имя учетной записи, для которой узнаем SID.
Далее скопируем контейнеры закрытых ключей в файл. Для этого на компьютере открываем редактор реестра и переходим в ветку:
HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeCrypto ProSettingsUsersS-1-5-21-4126079715-2548991747-1835893097-1000Keys
где S-1-5-21-4126079715-2548991747-1835893097-1000
— SID пользователя, у которого копируем сертификаты. Выбираем папку
Keys и экспортируем ее.

Сохраняем ветку реестра в файл. В ней хранятся закрытые ключи.
Теперь нам нужно скопировать сразу все сертификаты. В Windows 7, 8 и 10 они живут в директории — C:UserszeroxAppDataRoamingMicrosoftSystemCertificatesMy. Сохраняйте эту директорию.
Для
переноса ключей и сертификатов нам надо скопировать на другой компьютер
сохраненную ветку реестра и директорию с сертификатами My.
Открываем файл с веткой реестра в текстовом редакторе и меняем там SID
пользователя со старого компьютера на SID пользователя нового
компьютера. Можно прям в блокноте это сделать поиском с заменой.

После
этого запускаем .reg файл и вносим данные из файла в реестр. Теперь
скопируйте папку My с сертификатами в то же место в профиле нового
пользователя. На этом перенос сертификатов и контейнеров закрытых ключей
КриптоПро завершен. Можно проверять работу.
Я
не раз пользовался этим методом, на текущий момент он 100% рабочий.
Написал статью,чтобы помочь остальным, так как сам не видел в интернете
подробной и понятной с первого раза статьи на эту тему. Надеюсь, моя
таковой получилась.
Я пытаюсь создать сертификат, который позже буду использовать для подписи других сертификатов в процессе разработки. Я использую командлет Powershell New-SelfSignedCertificate.
Ниже приведена команда:
New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Container In4mRootCATest* -DnsName in4monline-test.com -FriendlyName "In4m Test Root CA Cert" -KeyExportPolicy Exportable -KeyFriendlyName "In4m Test Root CA Cert Private Key" -KeyLocation "C:scratch" -KeyProtection None -KeySpec Signature -KeyUsage CertSign,CRLSign,DigitalSignature -KeyUsageProperty All -NotAfter (Get-Date).AddMonths(72) -Provider "Microsoft Base DSS Cryptographic Provider" -Type Custom
Я получаю следующую ошибку:
New-SelfSignedCertificate : CertEnroll::CX509Enrollment::_CreateRequest: Invalid flags specified. 0x80090009 (-2146893815 NTE_BAD_FLAGS)
At line:1 char:1
+ New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Co ...
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : NotSpecified: (:) [New-SelfSignedCertificate], Exception
+ FullyQualifiedErrorId : System.Exception,Microsoft.CertificateServices.Commands.NewSelfSignedCertificateCommand
Может ли кто-нибудь помочь мне понять, какие значения я могу комбинировать / отправлять по ошибке?
У меня Windows 10.
Помощь приветствуется.
1 ответ
Я не эксперт по сертификатам, но это может продвинуть вас вперед. Я бы предложил попробовать с другим провайдером из списка, который вы получите с:
certutil -csplist
https://social.technet.microsoft.com/wiki/contents/articles/7573.active-directory-certificate-services-pki-key-archival-and-management.aspx
Клиент CSP не разрешает экспорт ключейЧтобы процесс регистрации клиента генерировал и отправлял закрытый ключ в ЦС, ключ должен быть помечен как экспортируемый при создании ключа. Если в шаблоне сертификата не разрешено экспортировать ключ или сторонний CSP (если применимо) не поддерживает экспортируемые ключи, регистрация завершится неудачно, и мастер регистрации выдаст ошибку, что ключ не экспортируется. Сторонние CSP могут сообщать о различных ошибках, таких как «катастрофический сбой», когда это происходит. Если клиент Windows 2000 или Windows Millennium Edition выполняет регистрацию с архивированием ключа, может появиться следующая ошибка, если ключ не помечен для экспорта. 0x80090009 — NTE_BAD_FLAGS Примечание. Если CSP поддерживает одноразовый флаг для архивации ключей, известный как (CRYPT_ARCHIVABLE), флаг экспорта ключей не требуется. Программные CSP по умолчанию Microsoft поддерживают этот флаг. Однако клиенты Windows 2000 и Windows Millennium Edition не поддерживают этот флаг и должны разрешать экспорт ключа для регистрации для работы с архивированием ключей.
1
Matthew Wetmore
29 Янв 2017 в 04:33
Привет ребята, клиент хочет сохранить на флэйшку сертификат через КриптоПро, но появляется ошибка: «Ошибка копирования контейнера. У вас нет разрешения на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг»

Перенести ключ можно как минимум, двумя путями:
1.Зайти в Пуск->Все программы->Крипто-Про -> Сертификаты -> Сертификаты текущего пользователя -> Личные -> Реестр -> Сертификаты. Здесь выбрать Ваши сертификаты, которые Вы хотите перенести. Кликаем правой кнопкой мыши по ним и выбираем «Экспортировать». В мастере указываем, что необходимо так же перенести и закрытую часть ключа.
2.Зайти в Пуск->Все программы->Крипто-Про->Крипто-Про CSP, перейти на вкладку «Сервис», здесь выбрать «Скопировать» и следуя мастеру, скопировать ваши ключи на съемный носитель.
Установить ключ:
1.Запустить полученный на первом этапе файл, указать хранилище «Личные». Далее, проверить, строиться ли цепочка. Открываем Пуск->Все программы->КриптоПро->Сертификаты. В левой части открываем Сертификаты — текущий пользователь -> Личное -> Реестр-> Сертификаты. Теперь в правой части находим и открываем свой сертификат. Переходим на вкладку «Путь сертификации». Здесь должна строиться цепочка до корневого УЦ без всяких красных крестиков и т.п. Если здесь отображается только один, Ваш, сертификат, то необходимо обратиться в УЦ, выдавший Вам этот сертификат и узнать, где можно скачать корневой сертификат, и как его установить.
2.Если выбрали второй вариант, то:
Вставьте Вашу подпись в компьютер. Зайдите в Пуск->Все программы(все приложения)->КриптоПро->Крипто-Про CSP. Перейдите на вкладку Сервис. Выберите «Просмотреть сертификаты в контейнере». Далее «Обзор». Выбираем свой контейнер, жмём «Далее». Здесь нажимаем кнопку «Установить», соглашаемся со всем. Далее завершаем работу с установщиком, закрываем КриптоПро CSP
Открываем Пуск->Все программы->КриптоПро->Сертификаты. В левой части открываем Сертификаты — текущий пользователь -> Личное -> Реестр-> Сертификаты. Теперь в правой части находим и открываем свой сертификат. Переходим на вкладку «Путь сертификации». Здесь должна строиться цепочка до корневого УЦ без всяких красных крестиков и т.п. Если здесь отображается только один, Ваш, сертификат, то необходимо обратиться в УЦ, выдавший Вам этот сертификат и узнать, где можно скачать корневой сертификат, и как его установить.




1 пользователь поблагодарил Андрей * за этот пост.



