# 7.1. Початкова конфігурація шлюзу безпечного обміну

Початкова конфігурація шлюзу безпечного обміну виконується Адміністратором вебсервісів.

---

##### 7.1.1. Ініціалізація шлюзу безпечного обміну


<span lang="UK">Для ініціалізації ШБО необхідно перейти до його вебінтерфейсу за посиланням: </span><span lang="UK">https://&lt;Your-security-server-IP&gt;:4000</span><span lang="UK">,</span>

<span lang="UK">де **&lt;Your-security-server-IP&gt;** – це внутрішня (локальна) IP-адреса шлюзу безпечного обміну,</span>

<span lang="UK">використовуючи атрибути </span><span lang="UK">доступу користувача з роллю Адміністратор вебсервісів:</span>

[![image.png](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/scaled-1680-/qJeimage.png)](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/qJeimage.png)

<p class="callout info">**Примітка.** <span lang="UK">При першому доступі до вебінтерфейсу ШБО може з’явитись попередження про те, що використовується сертифікат, виданий недовіреним центром сертифікації. При встановленні шлюзу безпечного обміну використовується самопідписаний сертифікат, тому слід додати виняток для цього сертифікату у браузері. </span></p>

<p class="callout info">**Примітка.** У перші хвилини після перезапуску шлюзу безпечного обміну вебінтерфейс ШБО може відображати повідомлення «502 Bad Gateway» (зазвичай менше однієї хвилини). Необхідно періодично оновлювати сторінку авторизації, поки не відобразиться форма входу.</p>

<span lang="UK">Після чого відкриється вікно ініціалізації ШБО:</span>

![](https://docs.trembita.gov.ua/uploads/images/gallery/2024-09/KSAu5pkSIzYvBQ3F-embedded-image-wenovydf.png)

<span lang="UK">Для ініціалізації ШБО необхідно заповнити наступні дані:</span>

<table border="1" cellpadding="0" cellspacing="0" id="bkmrk-%D0%92%D0%BB%D0%B0%D1%81%D0%BD%D0%B8%D0%BA-%D1%81%D0%B5%D1%80%D0%B2%D0%B5%D1%80%D0%B0-%D0%B1%D0%B5%D0%B7%D0%BF" style="width: 848px;" width="650"><tbody><tr><td colspan="2" style="width: 854.2px;" valign="top" width="650"><span lang="UK">Власник сервера безпеки (Security Server Owner)</span>

</td></tr><tr><td style="width: 427.1px;" valign="top" width="179"><span lang="UK">Клас Учасника </span>

<span lang="UK">(Member Class)</span>

</td><td style="width: 427.1px;" valign="top" width="471"><span lang="UK">GOV</span>

</td></tr><tr><td style="width: 427.1px;" valign="top" width="179"><span lang="UK">Код Учасника</span>

<span lang="UK">(Member Code)</span>

</td><td style="width: 427.1px;" valign="top" width="471"><span lang="UK">У якості коду Учасника використовується код ЄДРПОУ організації, яка є Учасником системи «Трембіта». </span>

<p class="callout warning">**<span lang="UK">Важливо!</span>**<span lang="UK"> Якщо ввести неправильний Member Code, то шлюз безпечного обміну не буде функціонувати коректно і його потрібно буде переінсталювати!</span></p>

</td></tr><tr><td style="width: 427.1px;" valign="top" width="179"><span lang="UK">Ім’я Учасника</span>

<span lang="UK">(Member Name)</span>

</td><td style="width: 427.1px;" valign="top" width="471"><span lang="UK">Ім'я Учасника автоматично отримується з сервера Каталогу Учасників (після введення коду Учасника) відповідно до заявки на реєстрацію Учасника у системі «Трембіта».</span>

</td></tr><tr><td colspan="2" style="width: 854.2px;" valign="top" width="650"><span lang="UK">Шлюз безпечного обміну (Security Server)</span>

</td></tr><tr><td style="width: 427.1px;" valign="top" width="179"><span lang="UK">Код сервера безпеки</span>

<span lang="UK">(Security Server Code)</span>

</td><td style="width: 427.1px;" valign="top" width="471"><span lang="UK">Унікальний код ШБО («сервера безпеки» в вебінтерфейсі) в промисловому середовищі системи «Трембіта», який потрібно створити відповідно до наступного шаблону: </span>

**<span lang="UK">MemberCode\_SS\_P\_Number\_FreeSymbols</span>**<span lang="UK">, де: </span>

<span lang="UK">**MemberCode** – код ЄДРПОУ організації;</span>

<span lang="UK">**SS** – означення ШБО (security server);</span>

<span lang="UK">**P** – абревіатура промислового середовища системи, не змінюється;</span>

<p class="callout warning">**<span lang="UK">Важливо!</span>**<span lang="UK"> Варто звернути увагу, що \_SS\_P\_ потрібно вводити великими латинськими літерами з використанням символу нижнього підкреслення «\_».</span></p>

<span lang="UK">**Number** – порядковий номер ШБО організації;</span>

<p class="callout info">**<span lang="UK">Примітка.</span>**<span lang="UK"> Нумерація ШБО для тестового та промислового середовищ системи незалежна.</span></p>

<span lang="UK">**FreeSymbols** – (за потреби) цифри та літери, які можна додавати до ідентифікатора ШБО задля власної зручності (наприклад, позначення центру обробки даних, позначення інформаційної системи, в якій використовується ШБО тощо).</span>

<p class="callout warning"><span lang="UK">**Важливо!** </span><span lang="UK">Додаткові символи повинні містити лише цифри та великі літери англійського алфавіту.</span></p>

</td></tr><tr><td colspan="2" style="width: 854.2px;" valign="top" width="650"><span lang="UK">Програмний токен (Software Token)</span>

</td></tr><tr><td style="width: 427.1px;" valign="top" width="179"><span lang="UK">PIN</span>

</td><td style="width: 427.1px;" valign="top" width="471"><span lang="UK">Необхідно придумати PIN-код, який буде використаний для захисту ключів автентифікації, що зберігаються у програмному сховищі (файловій системі ОС). </span>

<p class="callout warning">**<span lang="UK">Важливо!</span>**<span lang="UK"> Адміністратор вебсервісів має зберігати PIN-код у безпечному місці, оскільки після втрати PIN-коду необхідно відновлювати токен, повторно видавати та реєструвати новий сертифікат автентифікації.</span></p>

</td></tr><tr><td style="width: 427.1px;" valign="top" width="179"><span lang="UK">Повторити PIN</span>

</td><td style="width: 427.1px;" valign="top" width="471"><span lang="UK">Ввести повторно значення PIN-коду.</span>

</td></tr></tbody></table>

<span lang="UK">Після введення інформації необхідно натиснути на кнопку «Відправити» («Submit»). Ініціалізація може зайняти декілька хвилин. Коли буде відображено повідомлення про те, що сервер був ініціалізований, необхідно натиснути на кнопку «OK».</span>

---

##### 7.1.2. Введення PIN-коду програмного токену

<span lang="UK">ШБО прив’язує всі особисті ключі до токенів безпеки. Після ініціалізації з’явиться помаранчеве повідомлення у верхній частині сторінки з написом «Будь ласка, введіть PIN-код програмного токену». Це повідомлення вказує на те, що зазначений токен безпеки на даний час заблокований, а особисті ключі не можуть бути використані. Щоразу при перезавантаженні ПЗ UXP Security Server або всієї операційної системи ШБО, потрібно вводити PIN-код токену безпеки (у всі використовувані токени безпеки).</span>

[![image.png](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/scaled-1680-/Chdimage.png)](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/Chdimage.png)

<span lang="UK">Адміністратор вебсервісів має увійти в програмний токен безпеки (softToken), використовуючи PIN-код, введений під час ініціалізації сервера, для чого необхідно:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Знайти рядок із написом «Токен: softToken-0».</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Введіть PIN-код» в цьому рядку </span><span lang="UK">–</span><span lang="UK"> відкриється діалогове вікно для введення PIN-коду.</span>

<span lang="UK">4. </span><span lang="UK">Ввести PIN-код та натиснути на кнопку «OK».</span>

<span lang="UK">Якщо все зроблено коректно, повідомлення «Будь ласка, введіть PIN-код програмного токену» зникне, а кнопка «Вихід» – з’явиться замість кнопки «Введіть PIN-код»:</span>

[![image.png](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/scaled-1680-/wURimage.png)](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/wURimage.png)

<p class="callout info">**<span lang="UK">Примітка.</span>**<span lang="UK"> Варто звернути увагу, що на шлюзі безпечного обміну в промисловому середовищі працює модуль контролю цілісності. Необхідно перевіряти значення таймеру у верхній частині сторінки. Якщо користувач не встигатиме завершити необхідні налаштування, він має натиснути на кнопку «Перевірка цілісності призупинена на ## хв», щоб отримати більше часу. Після завершення налаштувань обов’язково потрібно натиснути на кнопку «Оновити ГОСТ-ХЕШ».</span></p>

![](https://docs.trembita.gov.ua/uploads/images/gallery/2024-09/cH1CC4x0kfZjQSsv-embedded-image-k6fwtyze.png)

<p class="callout warning">**<span lang="UK">Важливо!</span>**<span lang="UK"> Якщо користувач не встиг виконати всі необхідні налаштування та зберегти зміни шляхом оновлення ГОСТ-хешу, модуль контролю цілісності може призупинити роботу сервісів шлюзу безпечного обміну, а вебінтерфейс адміністрування стане недоступним. У цьому випадку Адміністратору локальних компонентів (системному адміністраторові) необхідно виконати наступні команди в командному інтерфейсі ШБО:</span></p>

```
sudo uxp-ua-integritychecker.sh recalc_all
sudo uxp-ua-integritychecker.sh check
sudo uxp-ua-integritychecker.sh start_all
```

---

#### 7.1.3. Налаштування сервера позначок часу

<span lang="UK">Шлюз безпечного обміну використовує зовнішню службу встановлення позначок часу (timestamping) для встановлення позначок часу на кожне повідомлення. </span>

<span lang="UK">ШБО може мати декілька довірених служб позначок часу. </span>

<span lang="UK">Адміністратор вебсервісів може обрати, які служби позначок часу будуть використовуватися даним ШБО (зазвичай, це служба, створена відповідним надавачем електронних довірчих послуг, у якого організація отримала сертифікати печатки та шифрування).</span>

<span lang="UK">Необхідно додати цю службу в список служб встановлення позначок часу, використовуваних шлюзом безпечного обміну, наступним чином:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Параметри системи». Список серверів позначок часу має бути порожнім («Немає (відповідних) записів»).</span>

<span lang="UK">2. </span><span lang="UK">Натиснути на кнопку «Додати» в секції «Сервіси позначки часу».</span>

<span lang="UK">3. </span><span lang="UK">Обрати зі списку доступний сервіс і натиснути на нього.</span>

<span lang="UK">4. </span><span lang="UK">Натиснути на кнопку «OK».</span>

<span lang="UK">В результаті відобразиться інформація про обраний сервіс позначок часу і його URL в секції «Сервіси позначки часу».</span>

[![image.png](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/scaled-1680-/oYzimage.png)](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/oYzimage.png)

<p class="callout warning">**Важливо!** Повинен бути зазначений саме TSP-сервер видавця КНЕДП, де організація отримувала електронну печатку!</p>