Платформа Curator добавила поддержку сертификатов Национального удостоверяющего центра (НУЦ) Минцифры России. Пользователь может выпустить российский TLS-сертификат прямо в личном кабинете, добавить его в хранилище и назначить на нужный домен или сервис.
Раньше такой сценарий требовал отдельного внешнего процесса выпуска и последующей ручной загрузки сертификата в инфраструктуру. Теперь работа с сертификатом проходит там же, где клиент управляет доменами и сервисами. Это сокращает число ручных операций при настройке защищенного доступа к сайту или другому интернет-ресурсу.
Что изменилось в Curator
Поддержка НУЦ расширяет инструменты управления TLS-сертификатами внутри Curator. Новый способ выпуска работает по уже реализованному в платформе механизму, который использовали для сертификатов Let's Encrypt.
Пользователю не нужно организовывать отдельную передачу готового файла в Curator. Сертификат НУЦ выпускается через личный кабинет, после чего его можно сохранить в системе и подключить к нужному ресурсу. Такой подход объединяет выпуск, хранение и установку сертификата в одном контуре.
«Все больше наших клиентов работают с российскими сертификатами по умолчанию, а не по разовому требованию. И если раньше это означало отдельный процесс выпуска и ручную загрузку каждого сертификата в инфраструктуру, то теперь сертификат выпускается и подключается там же, где клиент уже управляет доменами и сервисами», — сказал Дмитрий Ткачев, генеральный директор Curator.
Как выпустить сертификат НУЦ
Запуск процедуры доступен в разделе «Хранилище сертификатов» личного кабинета Curator. Интерфейс ведет пользователя по основным шагам.
- Откройте раздел «Хранилище сертификатов».
- Выберите пункт меню «Добавить сертификат».
- Укажите способ выпуска сертификата НУЦ.
- Следуйте инструкциям в интерфейсе.
- После выпуска добавьте сертификат в хранилище.
- Назначьте его на нужный домен или сервис.
Подробная инструкция по работе с сертификатами размещена в документации Curator в разделе «Хранилище сертификатов». Описание и документация НУЦ доступны на сайте удостоверяющего центра «Восход».
Зачем нужен последний шаг? Сам факт добавления сертификата в систему не включает его использование автоматически. После сохранения сертификат становится доступным для установки на ресурсы аккаунта.
Хранилище сертификатов: установка на домен или сервис
Хранилище содержит TLS-сертификаты, доступные аккаунту, и позволяет устанавливать их на конкретные домены и сервисы. Установка означает настройку соответствия между сертификатом и доменным именем, для которого он будет работать.
Назначить сертификат можно в разделе «Хранилище сертификатов», в разделе TLS для домена или сервиса, а также через методы Curator API. При установке пользователь указывает доменные имена, на которых будет использоваться сертификат.
В настройках доступна опция «Хост по умолчанию». Сертификат с такой отметкой применяется, когда пользователь обращается к доменному имени, для которого не назначен другой сертификат. Для каждого домена или сервиса с установленными сертификатами должен быть один сертификат с опцией «Хост по умолчанию».
Какие сведения видит пользователь
Добавленные сертификаты отображаются в таблице «Активные сертификаты». В ней можно проверить основные параметры и понять, где используется конкретный документ.
| Поле | Что показывает |
|---|---|
| ID | Уникальный числовой идентификатор сертификата в системе Curator. |
| Истекает | Конец периода действия сертификата. Завершившийся период выделяется цветом. |
| Тип | Происхождение сертификата: загруженный, НУЦ или Let's Encrypt. |
| Subject | Доменные имена, для которых действителен сертификат, и ссылка на краткую информацию. |
| Ресурсы | Ссылки на раздел TLS для управления установленными сертификатами. |
| Имя хоста | Доменные имена, на которых используется сертификат, включая строку default hostname. |
Над таблицей работают фильтры по значениям в полях Subject, «Имя хоста» и «Ресурсы». Это помогает быстро найти нужный сертификат среди записей аккаунта.
В карточке сертификата доступны сведения о доменах и сроке действия. Если сертификат содержит несколько цепочек, между ними можно переключаться с помощью радиокнопок с названиями соответствующих алгоритмов шифрования. Для цепочки отображаются алгоритм шифрования приватного ключа, его размер в битах, отпечатки SHA-256 и SHA-1, цепочка Certificate chain и приватный ключ в формате PEM, если ключ не скрыт.
Доступ к разделу и варианты работы
В конфигурации по умолчанию раздел «Хранилище сертификатов» доступен только пользователям групп Technical и Administrative. Редактировать настройки могут только пользователи группы Technical. Такой порядок разделяет просмотр сведений и изменение конфигурации сертификатов.
Curator поддерживает не только выпуск нового сертификата НУЦ. В хранилище можно добавить сертификат, сгенерированный через НУЦ или Let's Encrypt, а также загрузить готовые файлы из другого источника. Те же действия доступны через методы Curator API.
Автообновление отображается для сертификатов НУЦ и Let's Encrypt, выпущенных через личный кабинет. Пользователь может проверить, включена ли эта функция, в полной информации об установленном сертификате.
Как функция вписывается в защиту интернет-периметра
Curator развивает платформу как набор облачных решений для доступности и безопасности интернет-ресурсов. DDoS-защита помогает обеспечивать доступность, WAF снижает риск эксплуатации уязвимостей веб-приложений, а CURATOR.SCANNER выявляет слабые места во внешнем периметре.
CURATOR.SCANNER проверяет домен, IP-адрес, диапазон адресов или веб-приложение. Установка дополнительного программного обеспечения не требуется: объект и шаблон проверки задают прямо в интерфейсе платформы. Результаты появляются в личном кабинете. Для уязвимости указываются критичность, описание, затронутый объект и рекомендации по устранению.
Связка управления TLS-сертификатами с другими сервисами Curator дает клиенту единый контур работы с интернет-ресурсами. Сертификат НУЦ отвечает за защищенное TLS-соединение, а инструменты платформы помогают контролировать доступность, фильтрацию вредоносного трафика и риски внешнего периметра.
Частые вопросы
Где доступен выпуск сертификата НУЦ?
Выпуск доступен в разделе «Хранилище сертификатов» личного кабинета Curator.
Можно ли назначить выпущенный сертификат на домен?
Да. После добавления в хранилище сертификат можно установить на нужный домен или сервис.
Начинает ли сертификат работать сразу после добавления?
Нет. Добавленный сертификат не используется автоматически. Его нужно установить для домена или сервиса.
Можно ли загрузить готовый сертификат из другого источника?
Да. Хранилище поддерживает загрузку готовых файлов, а также выпуск сертификатов через НУЦ и Let's Encrypt.
Кто может редактировать настройки хранилища?
В конфигурации по умолчанию редактировать настройки могут пользователи группы Technical. Сам раздел доступен группам Technical и Administrative.
Есть ли у Curator API для работы с сертификатами?
Да. Добавление сертификатов и их установка на домены или сервисы доступны через методы Curator API.
Позиция экспертов Реестр Гарант
Команда «Реестр Гарант» считает полезным объединение выпуска и установки TLS-сертификата НУЦ в одном личном кабинете. Пользователь получает российский сертификат без отдельной ручной загрузки, а затем может проверить его статус, срок действия и назначенный ресурс в хранилище Curator. При настройке важно разделять добавление сертификата и его установку на домен или сервис.
