Перейти к содержимому

5.2.3. Сетевая аутентификация

Aladdin SecurLogonАдминистрированиеAladdin SecurLogon

Для настройки сетевой аутентификации:

Окно выбора типа домена

Окно выбора типа домена

  • в процессе первой настройки для выбора доступен только пункт “Настроить двухфакторную аутентификацию при входе в систему” (Окно настройки сетевой аутентификации). Для перехода на следующий шаг нажмите кнопку <Далее>.

Окно настройки сетевой аутентификации

Окно настройки сетевой аутентификации

Предварительная подготовка к настройке строгой сетевой аутентификации (с PKI):

  • к ПК должен быть подсоединён электронный ключ. На электронном ключе допускается наличие нескольких приложений;
  • ПК должен быть зарегистрирован в домене;
  • служба sssd должна быть настроена и запущена;
  • на электронный ключ необходимо записать пользовательский сертификат, помещенный в один контейнер с закрытым ключом пользователя;
  • необходимо экспортировать на электронный ключ или в файловую систему ПК цепочку сертификатов корневого центра сертификации PKCS7 в формате *.p7b (в кодировке base64 или PEM) или корневой сертификат ЦС (в кодировке base64) в формате *.сrt, *.cer или *.pem.

Примечания

  1. Экспортировать корневые сертификаты на электронный ключ рекомендуется с помощью ПО “Единый Клиент JaCarta®” версии не ниже 3166. В этом случае при экспорте сертификатов ID контейнера устанавливается по умолчанию.

  2. Если вы хотите экспортировать на электронный ключ и корневые, и пользовательские сертификаты, а затем использовать этот ключ для аутентификации, то необходимо, чтобы у всех корневых сертификатов на электронном ключе обязательно было установлено ID контейнера (СКА_ID).

Настройка строгой сетевой аутентификации (с PKI)

Заголовок раздела «Настройка строгой сетевой аутентификации (с PKI)»

Для настройки строгой сетевой аутентификации:

  1. выберите способ входа в систему “С использованием PKI” (Окно настройки строгой сетевой аутентификации), после чего нажмите кнопку <Далее>;

    Окно настройки строгой сетевой аутентификации

    Окно настройки строгой сетевой аутентификации

  2. загрузите цепочку сертификатов ЦС, издавшего сертификат пользователя, или сертификаты корневого и всех подчинённых ЦС, участвующих в построении иерархии до (включительно) ЦC, издавшего сертификат пользователя. Для этого установите переключатель в необходимое положение (Окно выбора корневого сертификата):

    • “С ключа” — загрузка корневого сертификата ЦС выполняется с подключённого электронного ключа. При нажатии на кнопку <Обновить> происходит автоматическое считывание сертификатов с электронного ключа. Для выбора сертификатов установите соответствующие флаги в выпадающем списке “Сертификаты”;
    • “Из файла” — загрузка корневого сертификата ЦС выполняется из файла на локальном или сетевом диске. Выбор файла осуществляется стандартными средствами файлового менеджера ОС, который появится после нажатия на кнопку <Выбрать файл>;
    • в поле “Хранилище корневых сертификатов” отображается путь до файла-хранилища, содержащего все загруженные сертификаты ЦС. При нажатии на соответствующую кнопку <Выбрать файл> возможно изменить файл-хранилище, выбрав файл в формате *.crt, *.cer или *.pem.

    Окно выбора корневого сертификата

    Окно выбора корневого сертификата

  3. произведите проверку цепочки сертификатов:

    • нажмите кнопку <Проверка цепочки сертификатов>;
    • в окне (Окно выбора пользовательского сертификата) выберите проверяемый сертификат пользователя с подключённого электронного ключа. При необходимости в повторном считывании сертификатов с электронного ключа нажмите кнопку <Обновить>;
    • нажмите кнопку <Оk>;

    Окно выбора пользовательского сертификата

    Окно выбора пользовательского сертификата

    Окно уведомления об успешной проверке пользовательского сертификата

    Окно уведомления об успешной проверке пользовательского сертификата

  4. в окне программы (см. Окно выбора корневого сертификата) нажмите кнопку <Проверка работы в домене>, после чего в диалоговом окне (Окно проверки учётных данных пользователя в домене):

    • введите учётные данные доменного пользователя, который будет выполнять двухфакторную аутентификацию в домене с использованием сертификата. При этом доменное имя настраиваемого ПК заполняется автоматически с возможностью корректировки значения путём ввода с клавиатуры;
    • нажмите кнопку <Оk>;

    Окно проверки учётных данных пользователя в домене

    Окно проверки учётных данных пользователя в домене

    Окно уведомления об успешной проверке учётных данных пользователя в домене

    Окно уведомления об успешной проверке учётных данных пользователя в домене

  5. в окне программы (см. Окно выбора корневого сертификата) нажмите кнопку <Далее>, после чего появится окно (Окно подключения центров распределения ключей Kerberos (KDC)), в котором имя центра распределения ключей Kerberos (KDC) заполняется автоматически:

    • при необходимости в добавлении сервера нажмите кнопку ”+” и в появившейся строке введите имя KDC;
    • при нажатии на кнопку "Кнопка в разделе "Настройка строгой сетевой аутентификации (с PKI)"" будет удалена соответствующая строка с именем KDC;
    • нажмите кнопку <Оk>.

    Окно подключения центров распределения ключей Kerberos (KDC)

    Окно подключения центров распределения ключей Kerberos (KDC)

  6. в окне запроса дополнительной (опциональной) установки аутентификации пользователя с применением одноразовых паролей ОТР (Окно запроса установки ОТР аутентификации):

    Окно запроса установки ОТР аутентификации

    Окно запроса установки ОТР аутентификации

    Окно настройки ОТР аутентификации

    Окно настройки ОТР аутентификации

    • при нажатии на кнопку <Нет> появится окно завершения настройки строгой сетевой аутентификации.

Завершение настройки строгой сетевой аутентификации

Заголовок раздела «Завершение настройки строгой сетевой аутентификации»

В окне завершения настройки строгой сетевой аутентификации (Окно завершения настройки строгой сетевой аутентификации) возможно осуществить следующие действия:

  1. настроить действие при извлечении электронного ключа из разъёма ПК, выбрав нужное положение переключателя:

    • бездействие — при извлечении электронного ключа ничего не произойдёт, текущий сеанс продолжается в штатном режиме;
    • блокировать сессию пользователя — при извлечении электронного ключа активный сеанс пользователя будет заблокирован окном SecurLogon® (окно блокировки является частью специализированной темы SecurLogon, которая должна быть применена в процессе настройки программы). В этом случае для возобновления доступа к системе пользователь должен вновь подсоединить свой электронный ключ к ПК и ввести PIN-код, или указать свой логин и пароль (в зависимости от настроенной политики входа);
    • выключить компьютер — при извлечении электронного ключа активный сеанс и все процессы будут завершены;
  2. включить опцию “Вход только по PIN-коду”. В этом случае вход пользователя в систему с использованием темы SecurLogon (раздел 13) будет возможен только при подключённом электронном ключе;

  3. применить тему SecurLogon (раздел 13) на экране входа пользователя в систему, где предлагается выбрать учётную запись пользователя и ввести пароль или PIN-код электронного ключа (в зависимости от настроенной политики входа);

  4. перезагрузить компьютер.

Окно завершения настройки строгой сетевой аутентификации

Окно завершения настройки строгой сетевой аутентификации Все изменения будут применены при нажатии на кнопку <Завершить> и после перезагрузки ПК.

Предварительная подготовка к настройке усиленной сетевой аутентификации (без PKI):

  • к ПК должен быть подсоединён электронный ключ. На электронном ключе допускается наличие нескольких приложений;
  • ПК должен быть зарегистрирован в домене;
  • служба sssd должна быть настроена и запущена;
  • учётная запись пользователя, профиль которого будет создан SecurLogon, должна быть зарегистрирована в домене.

Начало настройки усиленной сетевой аутентификации (без PKI)

Заголовок раздела «Начало настройки усиленной сетевой аутентификации (без PKI)»

Для настройки усиленной сетевой аутентификации выберите способ входа в систему “Без использования PKI” (Окно настройки усиленной сетевой аутентификации).

Для перехода к следующему шагу нажмите кнопку <Далее>.

Окно настройки усиленной сетевой аутентификации

Окно настройки усиленной сетевой аутентификации

В окне выбора приложения (Окно выбора приложения на электронном ключе) показаны все записанные приложения на подключенном электронном ключе, где:

  • в столбце “Метка” указано название приложения;
  • в столбце “Приложение” указан тип приложения, определяющий функциональность электронного ключа;
  • в столбце “Серийный номер” указан 16-значный серийный номер электронного ключа;
  • в столбце “Номер модели” указана модель электронного ключа.

Окно выбора приложения на электронном ключе

Окно выбора приложения на электронном ключе Выберите приложение и нажмите кнопку <Далее>.

В окне управления профилями пользователей (Окно управления профилями пользователей) отображаются все созданные профили для выбранного приложения электронного ключа, где:

Окно управления профилями пользователей

Окно управления профилями пользователей

  1. в столбцах экранной формы для каждого профиля отображена следующая информация:
    • “Пользователь”. В данном столбце отображены все профили пользователей, созданные на текущем электронном ключе;
    • “Домен | Компьютер”. В данном столбце отображены имена доменов, для пользователей которых настроены соответствующие профили;

Для создания нового профиля пользователя нажмите кнопку "Кнопка в разделе "Создание нового сертификата"" на панели управления профилями, после чего появится окно ввода PIN-кода (см. Окно создания нового сертификата).

Введите корректный PIN-код и нажмите кнопку <Да>, после чего откроется окно создания нового профиля (Окно создания нового профиля).

Окно создания нового профиля

Окно создания нового профиля

Заполните данные нового профиля, указав в соответствующих полях:

  • имя пользователя — введите имя пользователя, которое должно совпадать с учётной записью пользователя в домене;
  • домен — имя домена, в котором зарегистрирована учётная запись пользователя. Имя домена заполняется автоматически с возможностью редактирования поля в процессе настройки;
  • пароль — введите текущий пароль учётной записи пользователя в домене или задайте новый пароль (Правила формирования пароля). Также можно автоматически сгенерировать пароль пользователя, нажав кнопку <Сгенерировать>. Для синхронизации изменения пароля доменного пользователя установите флаг “Изменить пароль на сервере”.

После заполнения всех полей нажмите кнопку <Создать>, при этом:

  1. в случае если не установлен флаг “Изменить пароль на сервере”, появится уведомление об успешном создании профиля пользователя (Окно уведомления об успешном создании профиля);

  2. в случае если установлен флаг “Изменить пароль на сервере”:

    Окно подтверждения смены пароля доменной учётной записи пользователя

    Окно подтверждения смены пароля доменной учётной записи пользователя

    Окно ввода учётных данных доменного пользователя

    Окно ввода учётных данных доменного пользователя

    Окно уведомления об ошибке ввода учётных данных доменного пользователя

    Окно уведомления об ошибке ввода учётных данных доменного пользователя

    Окно уведомления об успешном создании профиля

    Окно уведомления об успешном создании профиля

Для редактирования параметров выбранного профиля пользователя нажмите кнопку "Элемент интерфейса раздела "Управление профилями пользователей"" на панели управления профилями (см. Панель управления профилями).

В окне редактирования профиля (Окно редактирования профиля) доступно:

  • поле “Пароль” для задания пароля пользователя (Правила формирования пароля);
  • кнопка <Сгенерировать> для автоматического изменения текущего пароля пользователя;
  • флаг “Изменить пароль на сервере” для синхронизации изменения пароля пользователя домена.

Окно редактирования профиля

Окно редактирования профиля После редактирования параметров профиля нажмите кнопку <Сохранить>.

Для выхода из режима редактирования профиля без сохранения изменений нажмите кнопку <Отмена>.

Для удаления выбранного профиля пользователя нажмите кнопку "Элемент интерфейса раздела "Управление сертификатами"" на панели управления профилями (см. Панель управления профилями), после чего появится окно подтверждения удаления профиля (Окно подтверждения удаления профиля пользователя).

При нажатии кнопки <Удалить> профиль пользователя будет удалён, при нажатии кнопки <Нет> удаление профиля будет отменено.

Окно подтверждения удаления профиля пользователя

Окно подтверждения удаления профиля пользователя В случае успешного удаления профиля появится уведомление (Окно уведомления об успешном удалении профиля пользователя).

Окно уведомления об успешном удалении профиля пользователя

Окно уведомления об успешном удалении профиля пользователя

Настройка действия при извлечении электронного ключа

Заголовок раздела «Настройка действия при извлечении электронного ключа»

Для настройки действия при извлечении электронного ключа из разъёма ПК нажмите кнопку "Элемент интерфейса раздела "Управление сертификатами"" на панели управления профилями (см. Панель управления профилями) и выберите нужное действие (Окно выбора действия при извлечении электронного ключа):

  • бездействие — при извлечении электронного ключа ничего не произойдёт, текущий сеанс продолжается в штатном режиме;
  • блокировать сессию пользователя — при извлечении электронного ключа активный сеанс пользователя будет заблокирован окном SecurLogon (окно блокировки является частью специализированной темы SecurLogon, которая должна быть применена в процессе настройки программы). В этом случае для возобновления доступа к системе пользователь должен вновь подсоединить свой электронный ключ к ПК и ввести PIN-код, или указать свой логин и пароль (в зависимости от настроенной политики входа);
  • выключить компьютер — при извлечении электронного ключа активный сеанс и все процессы будут завершены.

Окно выбора действия при извлечении электронного ключа

Окно выбора действия при извлечении электронного ключа Подтвердите выбор действия, нажав кнопку <Выполнить>.

Настройка дополнительной ОТР аутентификации

Заголовок раздела «Настройка дополнительной ОТР аутентификации»

После нажатия на кнопку <Далее> в окне управления профилями пользователей (см. Окно управления профилями пользователей) появится окно запроса дополнительной (опциональной) установки аутентификации пользователя с применением одноразовых паролей ОТР (Окно запроса установки ОТР аутентификации), где:

Окно запроса установки ОТР аутентификации

Окно запроса установки ОТР аутентификации

Окно настройки ОТР аутентификации

Окно настройки ОТР аутентификации

  • при нажатии на кнопку <Нет> появится окно завершения настройки усиленной сетевой аутентификации.

Завершение настройки усиленной сетевой аутентификации

Заголовок раздела «Завершение настройки усиленной сетевой аутентификации»

В окне завершения настройки усиленной сетевой аутентификации (Окно завершения настройки усиленной сетевой аутентификации) возможно осуществить следующие действия:

  1. настроить действие при извлечении электронного ключа из разъёма ПК, выбрав нужное положение переключателя:

    • бездействие — при извлечении электронного ключа ничего не произойдёт, текущий сеанс продолжается в штатном режиме;
    • блокировать сессию пользователя — при извлечении электронного ключа активный сеанс пользователя будет заблокирован окном SecurLogon (окно блокировки является частью специализированной темы SecurLogon, которая должна быть применена в процессе настройки программы). В этом случае для возобновления доступа к системе пользователь должен вновь подсоединить свой электронный ключ к ПК и ввести PIN-код, или указать свой логин и пароль (в зависимости от настроенной политики входа);
    • выключить компьютер — при извлечении электронного ключа активный сеанс и все процессы будут завершены;
  2. включить опцию “Вход только по PIN-коду”. В этом случае вход пользователя в систему с использованием темы SecurLogon (раздел 13) будет возможен только при подключённом электронном ключе;

  3. применить тему SecurLogon (раздел 13) на экране входа пользователя в систему, где предлагается выбрать учётную запись пользователя и ввести пароль или PIN-код электронного ключа (в зависимости от настроенной политики входа);

  4. перезагрузить компьютер.

Окно завершения настройки усиленной сетевой аутентификации

Окно завершения настройки усиленной локальной аутентификации Все изменения будут применены при нажатии на кнопку <Завершить> и после перезагрузки ПК.

Сетевая аутентификация с применением одноразовых паролей ОТР

Заголовок раздела «Сетевая аутентификация с применением одноразовых паролей ОТР»

Для настройки сетевой ОТР аутентификации:

Окно настройки сетевой ОТР аутентификации

Окно настройки сетевой ОТР аутентификации

  • в окне программы (Окно настройки параметров сетевой ОТР аутентификации) заполните поля:
  • “Адрес JAS-сервера” — в качестве значения по умолчанию указан адрес контроллера домена. Если JAS сервер расположен по другому адресу, то введите в данное поле IP адрес или полное имя JAS сервера, указанное в параметре “ServerUri”;
  • “Порт” — порт JAS сервера. В качестве значения по умолчанию указан порт 8008;
  • “Протокол” — тип протокола HTTP/HTTPS должен соответствовать протоколу, указанному в параметре “ServerUri” JAS сервера;
  • “Еndpoint” — точка подключения к интерфейсу аутентификации JAS сервера;
  • “SystemId” — строковый идентификатор внешней системы, для которой осуществляется аутентификация пользователя с применением Messaging-токена. Один пользователь не может иметь более одного Messaging-токена для одной внешней системы. Если данный параметр не указан в конфигурации JAS сервера, используется значение по умолчанию;

Окно настройки параметров сетевой ОТР аутентификации

Окно настройки параметров сетевой ОТР аутентификации

  1. при необходимости установите следующие флаги:

    • “Разрешать авторизацию по доменному паролю, если пользователя нет в JAS”;
    • “Разрешать авторизацию по доменному паролю, если для пользователя заблокированы все электронные ключи”;
  2. после настройки параметров ОТР аутентификации нажмите кнопку “Проверить наличие ОТР токенов”, а затем в открывшемся окне введите имя пользователя и выберите необходимый тип ОТР токена (OTP, Messaging или Push), наличие которого необходимо проверить на JAS сервере для указанного пользователя (Окно проверки наличия ОТР токена для пользователя);

  3. после проверки наличия ОТР токена нажмите кнопку <Далее>.

Окно проверки наличия ОТР токена для пользователя

Окно проверки наличия ОТР токена для пользователя

Завершение настройки сетевой ОТР аутентификации

Заголовок раздела «Завершение настройки сетевой ОТР аутентификации»

В окне завершения настройки сетевой ОТР аутентификации (Окно завершения настройки сетевой ОТР аутентификации) можно применить тему SecurLogon (раздел 13) на экране входа пользователя в ОС.

Окно завершения настройки сетевой ОТР аутентификации

Окно завершения настройки сетевой ОТР аутентификации Все изменения будут применены при нажатии на кнопку <Завершить> и после перезагрузки ПК.

Для отключения ранее настроенной сетевой двухфакторной аутентификации:

Окно подтверждения отключения сетевой аутентификации

Окно подтверждения отключения сетевой аутентификации

Окно завершения отключения сетевой аутентификации

Окно завершения отключения локальной аутентификации

Управление политиками входа доменных пользователей

Заголовок раздела «Управление политиками входа доменных пользователей»

Для настройки и управления политиками входа доменных пользователей:

  1. создайте на контроллере домена группу jc_net_pin в качестве группы пользователей, для которых вход в ОС осуществляется только по PIN-коду электронного ключа;

  2. добавьте необходимых пользователей в созданную группу jc_net_pin;

  3. для пользователей, которые не состоят в группе jc_net_pin, вход в ОС осуществляется следующим образом:

    • если электронный ключ подключен, то вход осуществляется по PIN-коду;
    • если электронный ключ не подключен, то вход осуществляется по паролю.

Правила зависят от способа формирования пароля.

ХарактеристикаВвод с клавиатурыАвтоматическая генерация
ДлинаОт 8 до 63 символовОт 14 до 63 символов. Если задать длину нельзя, формируется пароль из 63 символов
Допустимые символыВсе печатные символы ASCII из блока “C0 Controls and Basic Latin” стандарта ISO/IEC 10646, кроме символов псевдографикиВсе печатные символы ASCII из блока “C0 Controls and Basic Latin” стандарта ISO/IEC 10646, кроме символов псевдографики
СложностьПароль должен содержать цифры, строчные и прописные буквыДополнительных требований нет: пароль формируется случайным выбором допустимых символов