Mis juhtub kui uute sertifikaatide tuge ei ole lisatud?
Kui uued sertifikaadid on serveri konfiguratsiooni lisamata siis ei ole võimalik isikutel, kelle ID-kaart /Digi-ID kaart või Mobiil-ID sertifikaadid on toodetud pärast muudatuse rakendamist või kes on muudatuse rakendumise järgselt oma ID-kaardi sertifikaate uuendanud, vastavasse e-teenusesse autentida. Ühtlasi ei ole võimalik antud isikute poolt pärast muudatuste rakendamist antud digitaalallkirju kontrollida.
Uutes sertifikaatides on tehtud ka muudatusi võrreldes praegustega. NB! Oluline on veenduda, et uued sertifikaadid ühilduvad teie infosüsteemiga.
SK olemasoleva sertifitseerimisahela kirjelduse leiad siit ja uue sertifitseerimisahela kirjelduse leiad siit.
Selleks, et saaksite testida sertifikaatides tehtud muudatuste mõju oma teenustele on võimalik SK-st tellida uute sertifikaatidega testkaarte. Testkaarte saab tellida SK kodulehel oleva vormi kaudu.
Oleme loonud .ddoc failid, mis on allkirjastatud uuest ahelast väljastatud sertifikaatidega ja kehtivuskinnitus on signeeritud SK OCSP RESPONDER 2011 sertifikaatiga. Nende failidega saate testida, kas teie digiallkirjastamise süsteemides, teekides, dokumendihaldussüsteemides on kõik vajalikud sertifikaadid korrektselt seadistatud.
Siin failis on kaks .ddoc faili, mis on allkirjastatud vastavalt "ESTEID-SK 2011" ja "EID SK 2011" alt välja antud sertifikaadiga.
Live teenuste testimiseks soovitame testijal taotleda Digi-ID kaart või uuendada ID-kaardi sertifikaate PPA klienditeeninduses. Kõik uued sertifikaadid on väljastatud ESTEID-SK 2011 sertifitseerija alt.
SK olemasoleva sertifitseerimisahela kirjelduse leiad siit ja uue sertifitseerimisahela kirjelduse leiad siit.
ID-kaardiga isikutuvastuseks tuleb veebiserveritesse ja ID-kaardi autentimist kasutatavatesse rakendusserveritesse lisada LISAKS olemasolevatele sertifikaatidele kõigi uute sertifikaatide tugi.
Uued sertifikaadid tuleb lisada aktsepteeritud sertifikaatide loetellu ning seadistada toimima ka uute CA-de poolt välja antud sertifikaatide kehtivuse kontroll kasutades selleks SK kehtivuskinnitusteenust (OCSP) või tühistusnimekirja (CRL) teenust.
Mõlema sertifitseerija - nii „ESTEID-SK 2011“ kui ka „EID-SK 2011“ puhul tuleks nende sertifitseerijate poolt välja antud sertifikaatide kehtivuse kontrolli päringute vastuseid verifitseerida „SK OCSP RESPONDER 2011“ sertifikaadiga. Näidiskonfiguratsiooni, kus on ka vajalikud täiendused seoses uute sertifikaatidega seadistatud, võib näha OCSP PHP näidisklientrakendusest aadressilt http://www.id.ee/?id=10736
Lisaks tuleb uued sertifikaadid seadistada muudesse süsteemidesse mis ID-kaardi sertifikaate kasutavad (VPN-i kliendid, arvutivõrku logimise lahendused).
Kui varasemalt oli osades süsteemides (nt. Microsofti Windowsi sertifikaadihoidla) Juur-SK sertifikaat automaatselt olemas, siis lisaks teenussertifikaatidele ja kehtivuskinnituse sertifikaadile tuleb süsteemi seadistada käsitsi ka uus juursertifikaat (EE Certification Centre Root CA).
Juhendid:
Digidoc-i Java ja C-teegi kasutajad peavad lisama teegi poolt kasutatavasse sertifikaatide kataloogi järgmised sertifikaadid: „EE Certification Centre Root CA“, „ESTEID-SK 2011“, „EID-SK 2011“ ning „SK OCSP RESPONDER 2011“, vajadusel võib lisada ka uued test-sertifikaadid „TEST of EE Certification Centre Root CA“ – saadaval kõik lehelt www.sk.ee/certs. Seejärel on tarvis lisada viited nendele sertifikaatidele ka teekide konfiguratsioonifailidesse.
Uued sertifikaadid ning vajalikud konfiguratsioonimuudatused on lisatud ka C-teegi ja JDigiDoc teegi viimastesse pakkidesse.
DigiDoc COM teegi kasutajatel on võimalik saada uuendatud teek kasutaja arvutisse laadides SK DigiDoc Clienti versiooni 2.7.11, mis on kättesaadav http://installer.id.ee/media/DigiDoc.msi.
Uute sertifikaatidega digitaalallkirja andmiseks DigiDoc klient tarkvaraga ja uute sertifikaatidega antud digitaalallkirjade kontrollimiseks on vajalik uuendada lõppkasutaja arvutis olevat ID-kaardi baastarkvara.
http://installer.id.ee lehelt on kättesaadav ID-tarkvara versioon 3.4 (Windows, Mac ja Linux op. süsteemid), mis paigaldab automaatselt kasutaja arvutisse kõik vajalikud uued sertifikaadid. Lõppkasutaja arvutis rohkem mingeid seadistusi tegema ei pea, vajalik on vaid tarkvara uuendamine versioonile 3.4.
Kui tarkvara ei uuendata, siis ei ole võimalik kontrollida uuest ahelast väljastatud sertifikaatidega antud allkirjade kehtivust. Testimiseks saab kasutada eelpool nimetatud faile.
Need, kes kasutavad SK digiallkirjastamise tarkvara ehk DigiDoc Clienti, peaksid uuendama versioonile 2.7.11, mis paigaldab samuti kõik uued sertifikaadid. DigiDoc Client 2.7.11 on samuti kättesaadav http://installer.id.ee lehelt või otselingina http://installer.id.ee/media/DigiDoc.msi .
Kõik antud muudatust puudutavad lisaküsimused saatke aadressile support[at]sk.ee.
Kõik SK sertifikaadid on allalaaditavad www.sk.ee/certs
Viimati uuendatud: 14.09.2011