# 6.4. Реєстрація шлюзу безпечного обміну

#### 6.4.1. Імпорт ключа підпису та шифрування

<span lang="UK">Для імпорту ключа підпису та шифрування потрібно мати згенеровані ключі печатки та шифрування, а також відповідні сертифікати, видані одним з КНЕДП, що підтримуються системою «Трембіта».</span>

<span lang="UK">Отримання сертифікатів виконується на підготовчому етапі підключення до системи.</span>

<span lang="UK">Ключі електронної печатки та шифрування для тестового середовища системи «Трембіта» можуть зберігатися або на апаратних захищених носіях особистих ключів, які повинні бути підключені та налаштовані згідно розділу 6.3.2 даної інструкції, або на програмних захищених носіях особистих ключів, які повинні бути підключені та налаштовані згідно розділу 6.3.3 даної інструкції.</span>

<span lang="UK">Для імпорту ключів електронної печатки та шифрування на ШБО потрібно виконати наступні дії в його вебінтерфейсі:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Ввести PIN-код до підключеного токену або HSM.</span>

<span lang="UK">3. </span><span lang="UK">Навпроти кожного сертифікату натиснути на кнопку «Імпортувати», щоб виконати цю дію для відповідних сертифікатів.</span>

<p class="callout info">**<span lang="UK">Примітка.</span>**<span lang="UK"> У випадку використання апаратного модулю Сайфер «Шифр-HSM», PIN-код токену вводиться в форматі ##slot\_id##password. Наприклад, ##231036361##1234567890.</span></p>

---

#### 6.4.2. Створення ключа автентифікації для шлюзу безпечного обміну

<span lang="UK">Шлюз безпечного обміну повинен автентифікуватися при відправці повідомлень до інших шлюзів безпечного обміну. Сертифікат автентифікації використовується для перевірки автентичності шлюзу безпечного обміну.</span>

<span lang="UK">За створення ключа автентифікації та подальші дії з ним відповідає Адміністратор вебсервісів.</span>

<span lang="UK">Для того, щоб створити новий ключ автентифікації у вебінтерфейсі шлюзу безпечного обміну, необхідно:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Обрати токен «softToken-0», натиснувши на ньому мишкою.</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Генерувати ключ».</span>

<span lang="UK">4. </span><span lang="UK">Ввести позначку для ключа автентифікації. Рекомендовано ввести позначку – authKey.</span>

<span lang="UK">5. </span><span lang="UK">Натиснути</span> <span lang="UK">на кнопку «OK». </span>

<span lang="UK">Генерація ключа може зайняти кілька секунд. Якщо все зроблено вірно, щойно створений ключ з’явиться під токеном безпеки з написом «authKey (?)».</span>

<span lang="UK">![](https://docs.trembita.gov.ua/uploads/images/gallery/2024-09/2z46wWVzXguGigDZ-embedded-image-vasqooqv.png)</span>

---

#### 6.4.3. Генерація запиту на сертифікат (Certificate Signing Request) ключа автентифікації

<span lang="UK">Сертифікати автентифікації, які використовуються шлюзами безпечного обміну, повинні бути підписані технологічним центром сертифікації ключів тестового середовища системи «Трембіта». </span>

<span lang="UK">Для цього спочатку необхідно створити запит на підпис сертифікату (Certificate Signing Request (CSR)) для попередньо створеного ключа через вебінтерфейс ШБО. Центр сертифікації приймає заявки на підпис у вигляді файлів в текстовому форматі PEM. </span>

<span lang="UK">Для створення запиту необхідно виконати наступні дії в вебінтерфейсі ШБО:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Вибрати ключ автентифікації, згенерований на попередньому кроці (authKey).</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Генерувати CSR» – відкриється діалог «Створити запит на підпис сертифіката».</span>

<span lang="UK">4. </span><span lang="UK">У діалоговому вікні необхідно встановити наступні значення:</span>

<table border="1" cellpadding="0" cellspacing="0" id="bkmrk-%D0%9F%D0%BE%D0%BB%D0%B5-%D0%97%D0%BD%D0%B0%D1%87%D0%B5%D0%BD%D0%BD%D1%8F-%D0%92%D0%B8%D0%BA%D0%BE%D1%80%D0%B8" style="width: 847px;" width="643"><thead><tr><td style="width: 208.5px;" valign="top" width="208"><span lang="UK">Поле</span>

</td><td style="width: 645.5px;" valign="top" width="435"><span lang="UK">Значення</span>

</td></tr></thead><tbody><tr><td style="width: 208.5px;" valign="top" width="208"><span lang="UK">Використання (Usage)</span>

</td><td style="width: 645.5px;" valign="top" width="435"><span lang="UK">Auth</span>

</td></tr><tr><td style="width: 208.5px;" valign="top" width="208"><span lang="UK">Сервіс сертифікації</span>

<span lang="UK">(Certification Service)</span>

</td><td style="width: 645.5px;" valign="top" width="435"><span lang="UK">Необхідно обрати технологічний центр сертифікації ключів тестового середовища системи: «Trembita CA Diia TEST».</span>

</td></tr><tr><td style="width: 208.5px;" valign="top" width="208"><span lang="UK">CSR Format</span>

</td><td style="width: 645.5px;" valign="top" width="435"><span lang="UK">PEM</span>

</td></tr></tbody></table>

<span lang="UK">5. </span><span lang="UK">Натиснути</span> <span lang="UK">на кнопку «OK».</span>

<span lang="UK">6. </span><span lang="UK">Відобразиться діалог підтвердження з інформацією про шлюз безпечного обміну. Якщо найменування організації у полі «Organization (O)» не відображається – це означає, що організація ще не зареєстрована в Каталозі Учасників системи «Трембіта». В такому разі потрібно звернутися до Адміністратора системи «Трембіта» для уточнення. Якщо всі поля заповнені – необхідно натиснути на кнопку «OK».</span>

<span lang="UK">7. </span><span lang="UK">Зберегти файл з розширенням \*.pem на комп’ютері.</span>

---

#### 6.4.4. Отримання сертифікату для ключа автентифікації

<span lang="UK">Згенерований \*.pem файл запиту (CSR) використовується для створення та отримання сертифікату автентифікації для шлюзу безпечного обміну. Сертифікат автентифікації видає Адміністратор системи «Трембіта».</span>

<span lang="UK">Для цього необхідно згенерований \*.pem файл надіслати Адміністратору системи «Трембіта» шляхом подачі відповідної заявки засобами Особистого кабінету Каталогу системи «Трембіта» (**Видача нового сертифікату автентифікації (Тестове середовище)**). </span>

<span lang="UK">Порядок подання зазначеної заявки вказаний у п. 7.3.3 Регламенту роботи системи «Трембіта». </span>

<span lang="UK">Адміністратор системи «Трембіта» має обробити дану заявку та у відповідь засобами Особистого кабінету Каталогу системи «Трембіта» надати сертифікат автентифікації. Цей сертифікат потрібен для виконання наступного кроку реєстрації ШБО.</span>

<p class="callout warning">**<span lang="UK">Важливо!</span>**<span lang="UK"> Без цього сертифікату подальші кроки неможливі!</span></p>

---

#### 6.4.5. Імпорт сертифікату для ключа автентифікації на шлюз безпечного обміну

<span lang="UK">Для імпорту виданого на попередньому кроці сертифікату автентифікації до шлюзу безпечного обміну Адміністратору вебсервісів потрібно виконати наступні дії в вебінтерфейсі ШБО:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Натиснути на кнопку «Імпорт сертифікату».</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Переглянути» і обрати сертифікат автентифікації, отриманий на попередньому кроці.</span>

<span lang="UK">4. </span><span lang="UK">Натиснути на кнопку «OK».</span>

<span lang="UK">Якщо все зроблено правильно, у вебінтерфейсі ШБО буде відображена інформація про доданий сертифікат під ключем автентифікації authKey.</span>

---

#### 6.4.6. Активація сертифікатів автентифікації та підпису

<span lang="UK">На цьому етапі сертифікати автентифікації та електронної печатки вже імпортовані до шлюзу безпечного обміну, однак, вони за замовчуванням відключені (в колонці «OCSP-відповідь» для сертифікату вказано «відключений»). </span>

<span lang="UK">Важливо! </span><span lang="UK">Відключені сертифікати не використовуються шлюзом безпечного обміну. </span>

<span lang="UK">Для їх активації Адміністратору вебсервісів необхідно виконати наступні дії в вебінтерфейсі шлюзу безпечного обміну:</span>

<span lang="UK">1. </span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2. </span><span lang="UK">Обрати сертифікат автентифікації, який імпортовано на попередньому кроці (наступний рядок під authKey, з числовим серійним номером).</span>

<span lang="UK">3. </span><span lang="UK">Натиснути на кнопку «Активувати».</span>

<span lang="UK">4. </span><span lang="UK">Вибрати сертифікат печатки (під рядком «Ключ: uaToken-sign (sign)»).</span>

<span lang="UK">5. </span><span lang="UK">Натиснути на кнопку «Активувати».</span>

---

#### 6.4.7. Відправка запиту на реєстрацію сертифікатів

<span lang="UK">Сертифікат автентифікації використовується іншими шлюзами безпечного обміну для перевірки автентичності ШБО конкретного Учасника. Для цього шлюзи безпечного обміну повинні обмінятися зареєстрованими сертифікатами автентифікації та довіряти їм.</span>

<span lang="UK">Довірені сертифікати автентифікації поширюються через сервер Каталогу Учасників системи «Трембіта». Адміністратор системи «Трембіта» повинен перевірити отриманий запит на реєстрацію і, якщо запит дійсний, додати сертифікат автентифікації у перелік зареєстрованих у промисловому середовищі системи «Трембіта».</span>

<span lang="UK">Варто звернути увагу, що статус сертифіката автентифікації, який імпортовано в попередньому стані, «збережений», а не «зареєстровано». Це означає, що цей сертифікат ще не був відправлений на реєстрацію до серверу Каталогу Учасників. </span>

<span lang="UK">Для реєстрації сертифікату автентифікації та сертифікату шифрування Адміністратор вебсервісів у вебінтерфейсі шлюзу безпечного обміну повинен виконати наступні дії:</span>

<span lang="UK">1.</span><span lang="UK">Перейти в розділ «Ключі і сертифікати».</span>

<span lang="UK">2.</span><span lang="UK">Вибрати сертифікат шифрування (рядок під «Ключ: uaToken-encr (encr)»).</span>

<span lang="UK">3.</span><span lang="UK">Натиснути на кнопку «Зареєструвати». Якщо всі попередні кроки виконані успішно, буде відображено повідомлення зеленого кольору з інформацією, що запит надіслано успішно</span><span lang="UK">, а також статус сертифіката шифрування повинен стати «в процесі реєстрації».</span>

<span lang="UK">4.</span><span lang="UK">Обрати сертифікат автентифікації, який імпортовано на попередньому кроці.</span>

<span lang="UK">5.</span><span lang="UK">Натиснути на кнопку «Зареєструвати». Відкриється діалог «Запит на реєстрацію».</span>

<span lang="UK">6.</span><span lang="UK">Ввести загальнодоступну («білу/публічну») IP-адресу ШБО (яка доступна через мережу Інтернет, була виділена для цього шлюзу безпечного обміну та налаштована на підготовчих кроках) або відповідне DNS-ім’я та натиснути на кнопку «OK».</span>

<span lang="UK">Якщо все зроблено коректно, статус сертифіката автентифікації повинен змінитися на «в процесі реєстрації». Це означає, що запит був успішно відправлений шлюзом безпечного обміну.</span>

<span lang="UK">Наступним кроком є подача заявки на реєстрацію шлюзу безпечного обміну засобами Особистого кабінету Каталогу системи «Трембіта» (**Реєстрація ШБО в ядрі системи (Тестове середовище)**). Порядок подачі зазначеної заявки вказаний в п. 7.3.4 Регламенту роботи системи «Трембіта».</span>

<span lang="UK">Після чого Адміністратор системи «Трембіта» повинен обробити заявку та підтвердити запит.</span>

<span lang="UK">Коли запит на реєстрацію буде схвалено, статус сертифікату автентифікації та сертифікату шифрування зміниться на «зареєстровано». Це може зайняти деякий час (з врахуванням часу обробки заявки), поки глобальна конфігурація не буде оновлена. Після отримання відповіді на заявку на реєстрацію шлюзу безпечного обміну можна перевірити сторінку «Ключі і сертифікати» у вебінтерфейсі ШБО. В разі необхідності можна оновлювати її, оновлення глобальної конфігурації може зайняти декілька хвилин.</span>

<span lang="UK">Приклад вебінтерфейсу, коли всі сертифікати коректно зареєстровані:</span>

[![image.png](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/scaled-1680-/ZtzXTQmu9KSZjKYp-lFTimage.png)](https://docs.trembita.gov.ua/uploads/images/gallery/2024-04/ZtzXTQmu9KSZjKYp-lFTimage.png)