На этой странице возможно настроить определённые параметры проверки сертификатов S/MIME.
Примечание
Как правило, это просто более удобная для пользователя версия управления параметрами, которые также доступны в разделе «Настройка системы GnuPG». Всё, что можно настроить здесь, можно настроить и там, за исключением специфичного для Kleopatra параметра Проверять действительность сертификата каждые N часов.
Назначение параметров:
- Проверять действительность сертификата каждые
Nчасов Этот параметр позволяет выполнять периодическую проверку действительности сертификата. Также возможно выбрать интервал между проверками (в часах). Результат периодической проверки аналогичен результату использования пункта меню → (F5) ; пунктов изменения интервалов проверки, соответствующих пунктам меню → и → , не предусмотрено.
- Проверять сертификаты с помощью списков отзыва
Если этот параметр включён, сертификаты S/MIME проверяются с помощью списков отзыва сертификатов (Certificate Revocation Lists, CRL).
Описание альтернативного метода проверки подлинности доступно здесь: Проверять сертификаты интерактивно (OCSP).
- Проверять сертификаты интерактивно (OCSP)
Если этот параметр включён, сертификаты S/MIME проверяются интерактивно с помощью сетевого протокола состояния сертификатов (Online Certificates Status Protocol, OCSP).
Предупреждение
При выборе этого метода на сервер центра сертификации отправляется запрос практически каждый раз, когда выполняется отправка или получение зашифрованного сообщения, что теоретически позволяет издателю сертификатов следить за тем, с кем ведётся обмен сообщениями электронной почты.
Для использования этого метода необходимо ввести URL-адрес сервера OCSP в поле Адрес сервера OCSP.
Описание традиционного метода проверки подлинности сертификата, который не допускает утечки данных о корреспонденте, содержится здесь: Проверять сертификаты интерактивно (OCSP).
- Адрес сервера OCSP
Введите здесь адрес сервера для интерактивной проверки сертификатов (службы ответов OCSP). URL-адрес обычно начинается с
http://.- Подпись службы OCSP
Здесь возможно указать сертификат, с помощью которого сервер OCSP подписывает свои ответы.
- Игнорировать адреса служб сертификатов
В каждом из сертификатов S/MIME обычно содержится адрес ответчика OCSP его издателя (посмотреть, содержит ли сертификат эти сведения, можно с помощью пункта меню → ).
Если этот параметр включён, GpgSM будет игнорировать эти URL-адреса и использовать только указанный выше.
Это позволяет, например, задать принудительное использованиепрокси-сервера OCSP на уровне компании.
- Не проверять политики сертификатов
По умолчанию GpgSM использует файл ~/.gnupg/policies.txt для проверки доступности политик сертификатов. При включении этого параметра политики проверяться не будут.
- Никогда не обращаться к CRL
Если этот параметр включён, то при проверке сертификатов S/MIME не будут использованы списки отозванных сертификатов (CRL).
- Разрешить отмечать корневые сертификаты как доверенные
Если этот параметр включён во время импорта сертификата корневого удостоверяющего центра, то необходимо будет подтвердить его отпечаток и указать, следует ли рассматривать этот корневой сертификат как доверенный.
Корневой сертификат необходимо сделать доверенным до того, как станут доверенными другие сертификаты. Необдуманное добавление корневого сертификата в хранилище сертификатов может подорвать безопасность системы.
Примечание
Включение этой возможности во вспомогательной программе может привести к появлению всплывающих окон PinEntry в неподходящее время (например, при проверке подписей), что помешает автоматической обработке почты. Поэтому (а также по причине того, что желательно иметь возможность отменить доверие доверенному корневому сертификату) Kleopatra позволяет настраивать уровень доверия вручную с помощью → и → .
Указанное значение этого параметра не влияет на работу Kleopatra.
- Загружать отсутствующие базовые сертификаты
Если этот параметр включён, при необходимости выполняется получение отсутствующих базовых сертификатов (это применимо к обоим методам проверки, CRL и OCSP).
- Не выполнять запросы HTTP
Полностью отключает использование HTTP для S/MIME.
- Не отправлять запросы HTTP в центры распространения списков отозванных сертификатов (CRL)
При определении расположения списка отозванных сертификатов (CRL) проверяемый сертификат обычно содержит записи о так называемых центрах распространения списков отозванных сертификатов («CRL Distribution Point», DP), которые являются ссылками, описывающими способ получения доступа к CRL. Будет использована первая найденная запись DP.
При включении этого параметра запросы HTTP в центры распространения CRL отправляться не будут.
- Использовать системный прокси-сервер
При включении этого параметра для любого запроса по протоколу HTTP будет использован указанный прокси-сервер HTTP (по умолчанию он берётся из переменной окружения
http_proxy).- Использовать этот прокси-сервер для запросов HTTP
Если не указан системный прокси-сервер или требуется использовать другой прокси-сервер для GpgSM, укажите здесь его адрес.
Он будет использоваться для всех запросов HTTP, относящихся к S/MIME.
Формат:
. Пример:хост:портmyproxy.nowhere.com:3128.
- Не выполнять запросы LDAP
Полностью отключает использование LDAP для S/MIME.
- Не отправлять запросы LDAP в центры распространения списков отозванных сертификатов (CRL)
При определении расположения списка отозванных сертификатов (CRL) проверяемый сертификат обычно содержит записи о так называемых центрах распространения списков отозванных сертификатов (CRL Distribution Point, DP), которые являются ссылками, описывающими способ получения доступа к CRL. Будет использована первая найденная запись DP.
При включении этого параметра запросы LDAP в центры распространения CRL отправляться не будут.
- Основной сервер для запросов LDAP
При указании здесь сервера LDAP все запросы будут сначала направляться на него. Этот параметр переопределяет указанные в ссылке LDAP
хостипорт, а также используется, еслихостипортне указаны в ссылке.Другие серверы LDAP будут использованы только при невозможности соединения через «прокси-сервер». Формат:
илихост. . Еслихост:портпортне указан, будет использован стандартный порт LDAP — 389.