Настройка защищённого соединения#

Все методы API «Подели» на podeli.ru защищены по схеме Mutual TLS (mTLS): передаваемые данные шифруются защищённым криптографическим протоколом (SSL/TLS), а стороны взаимно аутентифицируют друг друга сертификатами. Для работы с боевым контуром Партнёру нужен клиентский сертификат, выпущенный ООО «Подели».

Требования к сертификату#

Издатель

ООО «Подели»

Срок действия

3 года

Ключ

RSA 4096 (openssl req -newkey rsa:4096)

Для выпуска потребуется

НЭП (неквалифицированная электронная подпись)

Срок выпуска

До 3 рабочих дней

Шаг 1. Создать ключ и запрос на сертификат (CSR)#

Внимание

Для выпуска сертификата потребуется сгенерировать приватный ключ и запрос на выпуск сертификата (CSR).

  1. Установите openssl.

  2. Получите конфигурацию для создания ключа — файл config.cfg.

  3. Выполните команду и ответьте на вопросы (данные заполняются латиницей):

    openssl req -new -config config.cfg -newkey rsa:4096 -nodes -keyout private.key -out request.csr
    

Пример диалога:

localhost:~$ openssl req -new -config config.cfg -newkey rsa:4096 -nodes -keyout private.key -out request.csr
Generating a 4096 bit RSA private key
..
writing new private key to 'private.key'
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.

State or Province - субъект федерации, где зарегистрирована организация (например, MOSKVA или VORONEZH OBLAST) []:MOSKVA
Locality Name - город, населенный пункт или муниципальное образование (например, MOSKVA) []:MOSKVA
Organization Name - сокращенное наименование организации в соответствии с Выпиской из ЕГРЮЛ []: OOO COMPANY
Organization Unit Name - доменное имя, для которого заказывается сертификат
Email - адрес электронной почты уполномоченного лица []:example@email.com
Please enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:

Подсказка

В папке, где запускалась генерация, появятся два файла:

  • request.csr — запрос на сертификат; переименуйте его в <your_test_login>.csr, он понадобится в заявке;

  • private.key — секрет, которым будут подписываться запросы. Никому не передавайте этот файл.

Пошаговые инструкции с иллюстрациями для конкретных ОС: Windows, macOS, Linux.

Шаг 2. Подготовить заявку#

  • Заполните заявку на выпуск сертификата (передаётся менеджером после подписания договора с сервисом).

  • Сервис для использования укажите: Podeli API.

  • Данные заявки должны соответствовать сгенерированному CSR.

  • В поле «CSR-запрос на сертификат» вставьте полное содержимое файла request.csr (можно открыть блокнотом).

  • Заявка должна уместиться на один лист А4.

Внимание

Файл private.key прикреплять к заявке не нужно.

Шаг 3. Отправить заявку#

Отправьте на certificate@podeli.ru:

  1. заполненную и подписанную заявку на SSL-сертификат;

  2. файл запроса <your_test_login>.csr;

  3. в теме письма укажите: <Название компании> — Запрос сертификата.

Шаг 4. Получить и установить сертификат#

  1. В течение трёх рабочих дней файл сертификата придёт на адрес электронной почты, указанный в заявке. Если в заявке будут ошибки, мы сообщим об этом в ответном письме.

  2. Зарегистрируйте полученный сертификат в вашем криптопровайдере — после этого можно устанавливать боевое соединение.