# 7.3. Реєстрація шлюзу безпечного обміну

##### 7.3.1. Імпорт ключа підпису та шифрування

Для імпорту ключа підпису та шифрування потрібно мати згенеровані ключі печатки та шифрування та відповідні сертифікати, видані одним з КНЕДП, що підтримуються системою «Трембіта». Отримання сертифікатів виконується на підготовчому етапі підключення до системи.

Ключі електронної печатки та шифрування можуть зберігатися на програмних захищених носіях особистих ключів, які повинні бути підключені та налаштовані згідно розділу 7.3.3.

Для імпорту ключів електронної печатки та шифрування на ШБО потрібно виконати наступні дії в його вебінтерфейсі:

1\. Перейти в розділ «Ключі і сертифікати».

2\. Ввести PIN-код до сховища ключів uacToken (це PIN-код до особистого ключа, що імпортований з ZIP-архіву).

3\. Навпроти кожного сертифікату натиснути кнопку «Імпортувати».

<p class="callout info">**Примітка.** У випадку використання апаратного модулю Сайфер «Шифр-HSM», PIN-код токену вводиться в форматі ##slot\_id##password. Наприклад ##231036361##1234567890.</p>

---

##### 7.3.2. Створення ключа автентифікації для шлюзу безпечного обміну

<span lang="UK">Шлюз безпечного обміну повинен автентифікуватися при відправці повідомлень до інших шлюзів безпечного обміну. Сертифікат автентифікації використовується для перевірки автентичності шлюзу безпечного обміну.</span>

<span lang="UK">За створення ключа автентифікації та подальші дії з ним відповідає Адміністратор вебсервісів.</span>

<span lang="UK">Для того, щоб створити новий ключ автентифікації у вебінтерфейсі шлюзу безпечного обміну, необхідно:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Обрати токен «softToken-0», натиснувши на ньому мишкою.</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Генерувати ключ».</span>

<span lang="UK">4. </span><span lang="UK">Ввести позначку для ключа автентифікації. Рекомендовано ввести позначку </span><span lang="UK">–</span><span lang="UK"> authKey.</span>

<span lang="UK">5. </span><span lang="UK">Натиснути на кнопку «OK». </span>

<span lang="UK">Генерація ключа може зайняти кілька секунд. Якщо все зроблено вірно, щойно створений ключ з’явиться під токеном безпеки з написом «authKey (?)».</span>

<span lang="UK">![](https://docs.trembita.gov.ua/uploads/images/gallery/2024-09/HOpS0RSGcsfHfV9s-embedded-image-uovhwkw1.png)</span>

---

##### 7.3.3. Генерація запиту на сертифікат (Certificate Signing Request) ключа автентифікації

<span lang="UK">Сертифікати автентифікації, які використовуються шлюзами безпечного обміну, повинні бути підписані технологічним центром сертифікації ключів промислового середовища системи «Трембіта».</span>

<span lang="UK">Для цього спочатку необхідно створити запит на підпис сертифікату (Certificate Signing Request (CSR)) для попередньо створеного ключа через вебінтерфейс ШБО. Центр сертифікації приймає заявки на підпис у вигляді файлів в текстовому форматі PEM. </span>

<span lang="UK">Для створення запиту необхідно виконати наступні дії в вебінтерфейсі ШБО:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Вибрати ключ автентифікації, згенерований на попередньому кроці (authKey).</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Генерувати CSR» </span><span lang="UK">–</span><span lang="UK"> відкриється діалог «Створити запит на підпис сертифіката».</span>

<span lang="UK">4. </span><span lang="UK">У діалоговому вікні необхідно встановити наступні значення:</span>

<table border="1" cellpadding="0" cellspacing="0" id="bkmrk-%D0%9F%D0%BE%D0%BB%D0%B5-%D0%97%D0%BD%D0%B0%D1%87%D0%B5%D0%BD%D0%BD%D1%8F-%D0%92%D0%B8%D0%BA%D0%BE%D1%80%D0%B8" style="height: 163.2px; width: 850px;" width="662"><thead><tr style="height: 35.2px;"><td style="height: 35.2px; width: 170.175px;" valign="top" width="208"><span lang="UK">Поле</span>

</td><td style="height: 35.2px; width: 674.025px;" valign="top" width="454"><span lang="UK">Значення</span>

</td></tr></thead><tbody><tr style="height: 35.2px;"><td style="height: 35.2px; width: 170.175px;" valign="top" width="208"><span lang="UK">Використання (Usage)</span>

</td><td style="height: 35.2px; width: 674.025px;" valign="top" width="454"><span lang="UK">Auth</span>

</td></tr><tr style="height: 57.6px;"><td style="height: 57.6px; width: 170.175px;" valign="top" width="208"><span lang="UK">Сервіс сертифікації</span>

<span lang="UK">(Certification Service)</span>

</td><td style="height: 57.6px; width: 674.025px;" valign="top" width="454"><span lang="UK">Необхідно обрати технологічний центр сертифікації ключів промислового середовища системи – «Trembita Diia CA»</span>

</td></tr><tr style="height: 35.2px;"><td style="height: 35.2px; width: 170.175px;" valign="top" width="208"><span lang="UK">CSR Format</span>

</td><td style="height: 35.2px; width: 674.025px;" valign="top" width="454"><span lang="UK">PEM</span>

</td></tr></tbody></table>

<span lang="UK">5. </span><span lang="UK">Натиснути на кнопку «OK».</span>

<span lang="UK">6. </span><span lang="UK">Відобразиться діалог підтвердження з інформацією про шлюз безпечного обміну. Якщо найменування організації у полі «Organization (O)» не відображається </span><span lang="UK">–</span><span lang="UK"> це означає, що організація ще не зареєстрована. В такому разі потрібно звернутися до Адміністратора системи «Трембіта» для уточнення. Якщо всі поля заповнені </span><span lang="UK">–</span><span lang="UK"> необхідно натиснути на кнопку «OK».</span>

<span lang="UK">Зберегти файл з розширенням \*.pem на комп’ютері.</span>

---

##### 7.3.4. Отримання сертифікату для ключа автентифікації

<span lang="UK">Згенерований \*.pem файл запиту (CSR) використовується для створення та отримання сертифікату автентифікації для шлюзу безпечного обміну. Сертифікат автентифікації видає Адміністратор системи «Трембіта».</span>

<span lang="UK">Для цього необхідно згенерований \*.pem файл надіслати Адміністратору системи «Трембіта» засобами Особистого кабінету Каталогу системи «Трембіта» (**Видача нового сертифікату автентифікації (Промислове середовище)**).</span>

<span lang="UK">Порядок подання зазначеної заявки вказаний у п. 7.3.3 Регламенту роботи системи «Трембіта».</span>

<span lang="UK">Адміністратор системи «Трембіта» має обробити дану заявку та у відповідь засобами Особистого кабінету Каталогу системи «Трембіта» надати сертифікат автентифікації. Цей сертифікат потрібен для виконання наступного кроку реєстрації ШБО.</span>

<p class="callout warning">**<span lang="UK">Важливо!</span>**<span lang="UK"> Без цього сертифікату подальші кроки неможливі!</span></p>

---

##### 7.3.5. Імпорт сертифікату для ключа автентифікації на шлюз безпечного обміну

<span lang="UK">Для імпорту виданого на попередньому кроці сертифікату автентифікації до шлюзу безпечного обміну Адміністратору вебсервісів потрібно виконати наступні дії в вебінтерфейсі ШБО:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Натиснути на кнопку «Імпорт сертифікату».</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Переглянути» і обрати сертифікат автентифікації, отриманий на попередньому кроці.</span>

<span lang="UK">4. </span><span lang="UK">Натиснути на кнопку «OK».</span>

<span lang="UK">Якщо все зроблено правильно, у вебінтерфейсі ШБО буде відображена інформація про доданий сертифікат під ключем автентифікації «Ключ: authKey»</span><span lang="UK" style="mso-bidi-font-size: 12.0pt; line-height: 150%; font-family: 'Tahoma',sans-serif;">. </span>

---

##### 7.3.6. Активація сертифікатів автентифікації та підпису

<span lang="UK">На цьому етапі сертифікати автентифікації та електронної печатки вже імпортовані до шлюзу безпечного обміну, однак, вони за замовчуванням відключені (в колонці «OCSP-відповідь» для сертифікату вказано «відключений»). </span>

<p class="callout warning">**<span lang="UK">Важливо!</span>**<span lang="UK"> Відключені сертифікати не використовуються шлюзом безпечного обміну. </span></p>

<span lang="UK">Для їх активації Адміністратору вебсервісів необхідно виконати наступні дії в вебінтерфейсі шлюзу безпечного обміну:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Обрати сертифікат автентифікації, який імпортовано на попередньому кроці (наступний рядок під «Ключ: authKey», з числовим серійним номером).</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Активувати».</span>

<span lang="UK">4. </span><span lang="UK">Вибрати сертифікат печатки (під рядком «Ключ: uaToken-sign (sign)»).</span>

<span lang="UK">Натиснути на кнопку «Активувати».</span>

---

##### 7.3.7. Відправка запиту на реєстрацію сертифікатів

<span lang="UK">Сертифікат автентифікації використовується іншими шлюзами безпечного обміну для перевірки автентичності ШБО конкретного Учасника. Для цього шлюзи безпечного обміну повинні обмінятися зареєстрованими сертифікатами автентифікації та довіряти їм.</span>

<span lang="UK">Довірені сертифікати автентифікації поширюються через сервер Каталогу Учасників системи «Трембіта». Адміністратор системи «Трембіта» повинен перевірити отриманий запит на реєстрацію і, якщо запит дійсний, додати сертифікат автентифікації у перелік зареєстрованих у промисловому середовищі системи «Трембіта».</span>

<span lang="UK">Варто звернути увагу, що статус сертифіката автентифікації, який імпортовано в попередньому стані, «збережений», а не «зареєстровано». Це означає, що цей сертифікат ще не був відправлений на реєстрацію до серверу Каталогу Учасників. </span>

<span lang="UK">Для реєстрації сертифікату автентифікації та сертифікату шифрування Адміністратор вебсервісів у вебінтерфейсі ШБО повинен виконати наступні дії:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Вибрати сертифікат шифрування (рядок під «Ключ: uaToken-encr (encr)»).</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Зареєструвати». Якщо всі попередні кроки виконані успішно, буде відображено повідомлення зеленого кольору з інформацією, що запит надіслано успішно, а також статус сертифіката шифрування повинен стати «в процесі реєстрації».</span>

<span lang="UK">4. </span><span lang="UK">Обрати сертифікат автентифікації, який імпортовано на попередньому кроці.</span>

<span lang="UK">5. </span><span lang="UK">Натиснути на кнопку «Зареєструвати». Відкриється діалог «Запит на реєстрацію».</span>

<span lang="UK">6. </span><span lang="UK">Ввести загальнодоступну («білу/публічну») IP-адресу шлюзу безпечного обміну (яка доступна через мережу Інтернет, була виділена для цього шлюзу безпечного обміну та налаштована на підготовчих кроках) або відповідне DNS-ім’я та натиснути на кнопку «OK».</span>

<span lang="UK">Якщо все зроблено коректно, статус сертифіката автентифікації повинен стати «в процесі реєстрації». Це означає, що запит був успішно відправлений шлюзом безпечного обміну.</span>

<span lang="UK">Наступним кроком є подача заявки на реєстрацію шлюзу безпечного обміну засобами Особистого кабінету Каталогу системи «Трембіта» (**Реєстрація ШБО в ядрі системи (Промислове середовище)**). Порядок подання зазначеної заявки вказаний в п. 7.3.4 Регламенту роботи системи «Трембіта».</span>

<span lang="UK">Адміністратор системи «Трембіта» повинен обробити заявку та підтвердити запит.</span>

<span lang="UK">Коли запит на реєстрацію буде схвалено, статус сертифікату автентифікації та сертифікату шифрування зміниться на «зареєстровано». Це може зайняти деякий час (з врахуванням часу обробки заявки), поки глобальна конфігурація не буде оновлена. Після отримання відповіді на заявку на реєстрацію шлюзу безпечного обміну можна перевірити сторінку «Ключі і сертифікати» у вебінтерфейсі шлюзу безпечного обміну. В разі необхідності можна оновлювати її. Оновлення глобальної конфігурації може зайняти декілька хвилин.</span>

<span lang="UK">Приклад вебінтерфейсу, коли всі сертифікати коректно зареєстровані:</span>

[![image.png](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/scaled-1680-/ZtzXTQmu9KSZjKYp-lFTimage.png)](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/ZtzXTQmu9KSZjKYp-lFTimage.png)