Настройка аспектов проверки S/MIME

На этой странице возможно настроить определённые параметры проверки сертификатов S/MIME.

Примечание

Как правило, это просто более удобная для пользователя версия управления параметрами, которые также доступны в разделе «Настройка системы GnuPG». Всё, что можно настроить здесь, можно настроить и там, за исключением специфичного для Kleopatra параметра Проверять действительность сертификата каждые N часов.

Назначение параметров:

Настройка интервала проверки сертификата

Проверять действительность сертификата каждые N часов

Этот параметр позволяет выполнять периодическую проверку действительности сертификата. Также возможно выбрать интервал между проверками (в часах). Результат периодической проверки аналогичен результату использования пункта меню ВидОбновить (F5) ; пунктов изменения интервалов проверки, соответствующих пунктам меню СервисОбновить сертификаты OpenPGP и СервисОбновить сертификаты X.509 , не предусмотрено.

Примечание

Проверка выполняется неявно при изменении значимых файлов ~/.gnupg. Следовательно, этот пункт, как и пункты меню СервисОбновить сертификаты OpenPGP и СервисОбновить сертификаты X.509 , затрагивает только внешние факторы действительности сертификатов.

Настройка метода проверки

Проверять сертификаты с помощью списков отзыва

Если этот параметр включён, сертификаты S/MIME проверяются с помощью списков отзыва сертификатов (Certificate Revocation Lists, CRL).

Описание альтернативного метода проверки подлинности доступно здесь: Проверять сертификаты интерактивно (OCSP).

Проверять сертификаты интерактивно (OCSP)

Если этот параметр включён, сертификаты S/MIME проверяются интерактивно с помощью сетевого протокола состояния сертификатов (Online Certificates Status Protocol, OCSP).

Предупреждение

При выборе этого метода на сервер центра сертификации отправляется запрос практически каждый раз, когда выполняется отправка или получение зашифрованного сообщения, что теоретически позволяет издателю сертификатов следить за тем, с кем ведётся обмен сообщениями электронной почты.

Для использования этого метода необходимо ввести URL-адрес сервера OCSP в поле Адрес сервера OCSP.

Описание традиционного метода проверки подлинности сертификата, который не допускает утечки данных о корреспонденте, содержится здесь: Проверять сертификаты интерактивно (OCSP).

Адрес сервера OCSP

Введите здесь адрес сервера для интерактивной проверки сертификатов (службы ответов OCSP). URL-адрес обычно начинается с http://.

Подпись службы OCSP

Здесь возможно указать сертификат, с помощью которого сервер OCSP подписывает свои ответы.

Игнорировать адреса служб сертификатов

В каждом из сертификатов S/MIME обычно содержится адрес ответчика OCSP его издателя (посмотреть, содержит ли сертификат эти сведения, можно с помощью пункта меню СертификатыПодробности ).

Если этот параметр включён, GpgSM будет игнорировать эти URL-адреса и использовать только указанный выше.

Это позволяет, например, задать принудительное использованиепрокси-сервера OCSP на уровне компании.

Настройка параметров проверки

Не проверять политики сертификатов

По умолчанию GpgSM использует файл ~/.gnupg/policies.txt для проверки доступности политик сертификатов. При включении этого параметра политики проверяться не будут.

Никогда не обращаться к CRL

Если этот параметр включён, то при проверке сертификатов S/MIME не будут использованы списки отозванных сертификатов (CRL).

Разрешить отмечать корневые сертификаты как доверенные

Если этот параметр включён во время импорта сертификата корневого удостоверяющего центра, то необходимо будет подтвердить его отпечаток и указать, следует ли рассматривать этот корневой сертификат как доверенный.

Корневой сертификат необходимо сделать доверенным до того, как станут доверенными другие сертификаты. Необдуманное добавление корневого сертификата в хранилище сертификатов может подорвать безопасность системы.

Примечание

Включение этой возможности во вспомогательной программе может привести к появлению всплывающих окон PinEntry в неподходящее время (например, при проверке подписей), что помешает автоматической обработке почты. Поэтому (а также по причине того, что желательно иметь возможность отменить доверие доверенному корневому сертификату) Kleopatra позволяет настраивать уровень доверия вручную с помощью СертификатыДобавить корневой сертификат в доверенные и СертификатыУдалить корневой сертификат из доверенных .

Указанное значение этого параметра не влияет на работу Kleopatra.

Загружать отсутствующие базовые сертификаты

Если этот параметр включён, при необходимости выполняется получение отсутствующих базовых сертификатов (это применимо к обоим методам проверки, CRL и OCSP).

Настройка параметров запросов HTTP

Не выполнять запросы HTTP

Полностью отключает использование HTTP для S/MIME.

Не отправлять запросы HTTP в центры распространения списков отозванных сертификатов (CRL)

При определении расположения списка отозванных сертификатов (CRL) проверяемый сертификат обычно содержит записи о так называемых центрах распространения списков отозванных сертификатов («CRL Distribution Point», DP), которые являются ссылками, описывающими способ получения доступа к CRL. Будет использована первая найденная запись DP.

При включении этого параметра запросы HTTP в центры распространения CRL отправляться не будут.

Использовать системный прокси-сервер

При включении этого параметра для любого запроса по протоколу HTTP будет использован указанный прокси-сервер HTTP (по умолчанию он берётся из переменной окружения http_proxy).

Использовать этот прокси-сервер для запросов HTTP

Если не указан системный прокси-сервер или требуется использовать другой прокси-сервер для GpgSM, укажите здесь его адрес.

Он будет использоваться для всех запросов HTTP, относящихся к S/MIME.

Формат: хост:порт. Пример: myproxy.nowhere.com:3128.

Настройка параметров запросов LDAP

Не выполнять запросы LDAP

Полностью отключает использование LDAP для S/MIME.

Не отправлять запросы LDAP в центры распространения списков отозванных сертификатов (CRL)

При определении расположения списка отозванных сертификатов (CRL) проверяемый сертификат обычно содержит записи о так называемых центрах распространения списков отозванных сертификатов (CRL Distribution Point, DP), которые являются ссылками, описывающими способ получения доступа к CRL. Будет использована первая найденная запись DP.

При включении этого параметра запросы LDAP в центры распространения CRL отправляться не будут.

Основной сервер для запросов LDAP

При указании здесь сервера LDAP все запросы будут сначала направляться на него. Этот параметр переопределяет указанные в ссылке LDAP хост и порт, а также используется, если хост и порт не указаны в ссылке.

Другие серверы LDAP будут использованы только при невозможности соединения через «прокси-сервер». Формат: хост или хост:порт. . Если порт не указан, будет использован стандартный порт LDAP — 389.