5.2.3. Сетевая аутентификация
Установка сетевой аутентификации
Заголовок раздела «Установка сетевой аутентификации»Для настройки сетевой аутентификации:
- установите переключатель способа аутентификации (см. Окно настройки способа аутентификации) в положение “Сетевая”, после чего нажмите кнопку <Далее>;
- выберите тип домена, в котором будет осуществляться аутентификация пользователя (Окно выбора типа домена), после чего нажмите кнопку <ОK>;
Окно выбора типа домена

- в процессе первой настройки для выбора доступен только пункт “Настроить двухфакторную аутентификацию при входе в систему” (Окно настройки сетевой аутентификации). Для перехода на следующий шаг нажмите кнопку <Далее>.
Окно настройки сетевой аутентификации

Строгая сетевая аутентификация
Заголовок раздела «Строгая сетевая аутентификация»Предварительная подготовка к настройке строгой сетевой аутентификации (с PKI):
- к ПК должен быть подсоединён электронный ключ. На электронном ключе допускается наличие нескольких приложений;
- ПК должен быть зарегистрирован в домене;
- служба sssd должна быть настроена и запущена;
- на электронный ключ необходимо записать пользовательский сертификат, помещенный в один контейнер с закрытым ключом пользователя;
- необходимо экспортировать на электронный ключ или в файловую систему ПК цепочку сертификатов корневого центра сертификации PKCS7 в формате *.p7b (в кодировке base64 или PEM) или корневой сертификат ЦС (в кодировке base64) в формате *.сrt, *.cer или *.pem.
Примечания
-
Экспортировать корневые сертификаты на электронный ключ рекомендуется с помощью ПО “Единый Клиент JaCarta®” версии не ниже 3166. В этом случае при экспорте сертификатов ID контейнера устанавливается по умолчанию.
-
Если вы хотите экспортировать на электронный ключ и корневые, и пользовательские сертификаты, а затем использовать этот ключ для аутентификации, то необходимо, чтобы у всех корневых сертификатов на электронном ключе обязательно было установлено ID контейнера (СКА_ID).
Настройка строгой сетевой аутентификации (с PKI)
Заголовок раздела «Настройка строгой сетевой аутентификации (с PKI)»Для настройки строгой сетевой аутентификации:
-
выберите способ входа в систему “С использованием PKI” (Окно настройки строгой сетевой аутентификации), после чего нажмите кнопку <Далее>;
Окно настройки строгой сетевой аутентификации

-
загрузите цепочку сертификатов ЦС, издавшего сертификат пользователя, или сертификаты корневого и всех подчинённых ЦС, участвующих в построении иерархии до (включительно) ЦC, издавшего сертификат пользователя. Для этого установите переключатель в необходимое положение (Окно выбора корневого сертификата):
- “С ключа” — загрузка корневого сертификата ЦС выполняется с подключённого электронного ключа. При нажатии на кнопку <Обновить> происходит автоматическое считывание сертификатов с электронного ключа. Для выбора сертификатов установите соответствующие флаги в выпадающем списке “Сертификаты”;
- “Из файла” — загрузка корневого сертификата ЦС выполняется из файла на локальном или сетевом диске. Выбор файла осуществляется стандартными средствами файлового менеджера ОС, который появится после нажатия на кнопку <Выбрать файл>;
- в поле “Хранилище корневых сертификатов” отображается путь до файла-хранилища, содержащего все загруженные сертификаты ЦС. При нажатии на соответствующую кнопку <Выбрать файл> возможно изменить файл-хранилище, выбрав файл в формате *.crt, *.cer или *.pem.
Окно выбора корневого сертификата

-
произведите проверку цепочки сертификатов:
- нажмите кнопку <Проверка цепочки сертификатов>;
- в окне (Окно выбора пользовательского сертификата) выберите проверяемый сертификат пользователя с подключённого электронного ключа. При необходимости в повторном считывании сертификатов с электронного ключа нажмите кнопку <Обновить>;
- нажмите кнопку <Оk>;
Окно выбора пользовательского сертификата

- при успешной верификации пользовательского сертификата появится уведомление (Окно уведомления об успешной проверке пользовательского сертификата);
Окно уведомления об успешной проверке пользовательского сертификата

-
в окне программы (см. Окно выбора корневого сертификата) нажмите кнопку <Проверка работы в домене>, после чего в диалоговом окне (Окно проверки учётных данных пользователя в домене):
- введите учётные данные доменного пользователя, который будет выполнять двухфакторную аутентификацию в домене с использованием сертификата. При этом доменное имя настраиваемого ПК заполняется автоматически с возможностью корректировки значения путём ввода с клавиатуры;
- нажмите кнопку <Оk>;
Окно проверки учётных данных пользователя в домене

- при успешной проверке учётной записи доменного пользователя появится уведомление (Окно уведомления об успешной проверке учётных данных пользователя в домене);
Окно уведомления об успешной проверке учётных данных пользователя в домене

-
в окне программы (см. Окно выбора корневого сертификата) нажмите кнопку <Далее>, после чего появится окно (Окно подключения центров распределения ключей Kerberos (KDC)), в котором имя центра распределения ключей Kerberos (KDC) заполняется автоматически:
- при необходимости в добавлении сервера нажмите кнопку ”+” и в появившейся строке введите имя KDC;
- при нажатии на кнопку "
" будет удалена соответствующая строка с именем KDC; - нажмите кнопку <Оk>.
Окно подключения центров распределения ключей Kerberos (KDC)

-
в окне запроса дополнительной (опциональной) установки аутентификации пользователя с применением одноразовых паролей ОТР (Окно запроса установки ОТР аутентификации):
Окно запроса установки ОТР аутентификации

- при нажатии на кнопку <Да> появится окно настройки ОТР аутентификации (Окно настройки ОТР аутентификации). Подробное описание настройки приведено в 8.3.4.1;
Окно настройки ОТР аутентификации

- при нажатии на кнопку <Нет> появится окно завершения настройки строгой сетевой аутентификации.
Завершение настройки строгой сетевой аутентификации
Заголовок раздела «Завершение настройки строгой сетевой аутентификации»В окне завершения настройки строгой сетевой аутентификации (Окно завершения настройки строгой сетевой аутентификации) возможно осуществить следующие действия:
-
настроить действие при извлечении электронного ключа из разъёма ПК, выбрав нужное положение переключателя:
- бездействие — при извлечении электронного ключа ничего не произойдёт, текущий сеанс продолжается в штатном режиме;
- блокировать сессию пользователя — при извлечении электронного ключа активный сеанс пользователя будет заблокирован окном SecurLogon® (окно блокировки является частью специализированной темы SecurLogon, которая должна быть применена в процессе настройки программы). В этом случае для возобновления доступа к системе пользователь должен вновь подсоединить свой электронный ключ к ПК и ввести PIN-код, или указать свой логин и пароль (в зависимости от настроенной политики входа);
- выключить компьютер — при извлечении электронного ключа активный сеанс и все процессы будут завершены;
-
включить опцию “Вход только по PIN-коду”. В этом случае вход пользователя в систему с использованием темы SecurLogon (раздел 13) будет возможен только при подключённом электронном ключе;
-
применить тему SecurLogon (раздел 13) на экране входа пользователя в систему, где предлагается выбрать учётную запись пользователя и ввести пароль или PIN-код электронного ключа (в зависимости от настроенной политики входа);
-
перезагрузить компьютер.
Окно завершения настройки строгой сетевой аутентификации
Все изменения будут применены при нажатии на кнопку <Завершить> и после перезагрузки ПК.
Усиленная сетевая аутентификация
Заголовок раздела «Усиленная сетевая аутентификация»Предварительная подготовка к настройке усиленной сетевой аутентификации (без PKI):
- к ПК должен быть подсоединён электронный ключ. На электронном ключе допускается наличие нескольких приложений;
- ПК должен быть зарегистрирован в домене;
- служба sssd должна быть настроена и запущена;
- учётная запись пользователя, профиль которого будет создан SecurLogon, должна быть зарегистрирована в домене.
Начало настройки усиленной сетевой аутентификации (без PKI)
Заголовок раздела «Начало настройки усиленной сетевой аутентификации (без PKI)»Для настройки усиленной сетевой аутентификации выберите способ входа в систему “Без использования PKI” (Окно настройки усиленной сетевой аутентификации).
Для перехода к следующему шагу нажмите кнопку <Далее>.
Окно настройки усиленной сетевой аутентификации

Выбор приложения на электронном ключе
Заголовок раздела «Выбор приложения на электронном ключе»В окне выбора приложения (Окно выбора приложения на электронном ключе) показаны все записанные приложения на подключенном электронном ключе, где:
- в столбце “Метка” указано название приложения;
- в столбце “Приложение” указан тип приложения, определяющий функциональность электронного ключа;
- в столбце “Серийный номер” указан 16-значный серийный номер электронного ключа;
- в столбце “Номер модели” указана модель электронного ключа.
Окно выбора приложения на электронном ключе
Выберите приложение и нажмите кнопку <Далее>.
Управление профилями пользователей
Заголовок раздела «Управление профилями пользователей»В окне управления профилями пользователей (Окно управления профилями пользователей) отображаются все созданные профили для выбранного приложения электронного ключа, где:
Окно управления профилями пользователей

- в столбцах экранной формы для каждого профиля отображена следующая информация:
- “Пользователь”. В данном столбце отображены все профили пользователей, созданные на текущем электронном ключе;
- “Домен | Компьютер”. В данном столбце отображены имена доменов, для пользователей которых настроены соответствующие профили;
Создание нового профиля пользователя
Заголовок раздела «Создание нового профиля пользователя»Для создания нового профиля пользователя нажмите кнопку "
" на панели управления профилями, после чего появится окно ввода PIN-кода (см. Окно создания нового сертификата).
Введите корректный PIN-код и нажмите кнопку <Да>, после чего откроется окно создания нового профиля (Окно создания нового профиля).
Окно создания нового профиля

Заполните данные нового профиля, указав в соответствующих полях:
- имя пользователя — введите имя пользователя, которое должно совпадать с учётной записью пользователя в домене;
- домен — имя домена, в котором зарегистрирована учётная запись пользователя. Имя домена заполняется автоматически с возможностью редактирования поля в процессе настройки;
- пароль — введите текущий пароль учётной записи пользователя в домене или задайте новый пароль (Правила формирования пароля). Также можно автоматически сгенерировать пароль пользователя, нажав кнопку <Сгенерировать>. Для синхронизации изменения пароля доменного пользователя установите флаг “Изменить пароль на сервере”.
После заполнения всех полей нажмите кнопку <Создать>, при этом:
-
в случае если не установлен флаг “Изменить пароль на сервере”, появится уведомление об успешном создании профиля пользователя (Окно уведомления об успешном создании профиля);
-
в случае если установлен флаг “Изменить пароль на сервере”:
- в окне (Окно подтверждения смены пароля доменной учётной записи пользователя) подтвердите смену пароля доменной учётной записи пользователя, нажав кнопку <Да>;
Окно подтверждения смены пароля доменной учётной записи пользователя

- в окне (Окно ввода учётных данных доменного пользователя) введите учётные данные доменного пользователя, или учётные данные администратора домена, установив флаг “Доменный администратор”;
- нажмите кнопку <Оk> для изменения текущего пароля;
Окно ввода учётных данных доменного пользователя

- при неудачной проверке учётных данных доменного пользователя появится сообщение об ошибке (Окно уведомления об ошибке ввода учётных данных доменного пользователя);
Окно уведомления об ошибке ввода учётных данных доменного пользователя

- при успешной проверке учётных данных доменного пользователя (или администратора домена) пароль в системе будет изменён, и появится уведомление об успешном создании профиля (Окно уведомления об успешном создании профиля);
Окно уведомления об успешном создании профиля

Редактирование профиля пользователя
Заголовок раздела «Редактирование профиля пользователя»Для редактирования параметров выбранного профиля пользователя нажмите кнопку "
" на панели управления профилями (см. Панель управления профилями).
В окне редактирования профиля (Окно редактирования профиля) доступно:
- поле “Пароль” для задания пароля пользователя (Правила формирования пароля);
- кнопка <Сгенерировать> для автоматического изменения текущего пароля пользователя;
- флаг “Изменить пароль на сервере” для синхронизации изменения пароля пользователя домена.
Окно редактирования профиля
После редактирования параметров профиля нажмите кнопку <Сохранить>.
Для выхода из режима редактирования профиля без сохранения изменений нажмите кнопку <Отмена>.
Удаление профиля пользователя
Заголовок раздела «Удаление профиля пользователя»Для удаления выбранного профиля пользователя нажмите кнопку "
" на панели управления профилями (см. Панель управления профилями), после чего появится окно подтверждения удаления профиля (Окно подтверждения удаления профиля пользователя).
При нажатии кнопки <Удалить> профиль пользователя будет удалён, при нажатии кнопки <Нет> удаление профиля будет отменено.
Окно подтверждения удаления профиля пользователя
В случае успешного удаления профиля появится уведомление (Окно уведомления об успешном удалении профиля пользователя).
Окно уведомления об успешном удалении профиля пользователя

Настройка действия при извлечении электронного ключа
Заголовок раздела «Настройка действия при извлечении электронного ключа»Для настройки действия при извлечении электронного ключа из разъёма ПК нажмите кнопку "
" на панели управления профилями (см. Панель управления профилями) и выберите нужное действие (Окно выбора действия при извлечении электронного ключа):
- бездействие — при извлечении электронного ключа ничего не произойдёт, текущий сеанс продолжается в штатном режиме;
- блокировать сессию пользователя — при извлечении электронного ключа активный сеанс пользователя будет заблокирован окном SecurLogon (окно блокировки является частью специализированной темы SecurLogon, которая должна быть применена в процессе настройки программы). В этом случае для возобновления доступа к системе пользователь должен вновь подсоединить свой электронный ключ к ПК и ввести PIN-код, или указать свой логин и пароль (в зависимости от настроенной политики входа);
- выключить компьютер — при извлечении электронного ключа активный сеанс и все процессы будут завершены.
Окно выбора действия при извлечении электронного ключа
Подтвердите выбор действия, нажав кнопку <Выполнить>.
Настройка дополнительной ОТР аутентификации
Заголовок раздела «Настройка дополнительной ОТР аутентификации»После нажатия на кнопку <Далее> в окне управления профилями пользователей (см. Окно управления профилями пользователей) появится окно запроса дополнительной (опциональной) установки аутентификации пользователя с применением одноразовых паролей ОТР (Окно запроса установки ОТР аутентификации), где:
Окно запроса установки ОТР аутентификации

- при нажатии на кнопку <Да> происходит переход к настройке ОТР аутентификации (Окно настройки ОТР аутентификации). Подробное описание процесса настройки приведено в 8.3.4.1;
Окно настройки ОТР аутентификации

- при нажатии на кнопку <Нет> появится окно завершения настройки усиленной сетевой аутентификации.
Завершение настройки усиленной сетевой аутентификации
Заголовок раздела «Завершение настройки усиленной сетевой аутентификации»В окне завершения настройки усиленной сетевой аутентификации (Окно завершения настройки усиленной сетевой аутентификации) возможно осуществить следующие действия:
-
настроить действие при извлечении электронного ключа из разъёма ПК, выбрав нужное положение переключателя:
- бездействие — при извлечении электронного ключа ничего не произойдёт, текущий сеанс продолжается в штатном режиме;
- блокировать сессию пользователя — при извлечении электронного ключа активный сеанс пользователя будет заблокирован окном SecurLogon (окно блокировки является частью специализированной темы SecurLogon, которая должна быть применена в процессе настройки программы). В этом случае для возобновления доступа к системе пользователь должен вновь подсоединить свой электронный ключ к ПК и ввести PIN-код, или указать свой логин и пароль (в зависимости от настроенной политики входа);
- выключить компьютер — при извлечении электронного ключа активный сеанс и все процессы будут завершены;
-
включить опцию “Вход только по PIN-коду”. В этом случае вход пользователя в систему с использованием темы SecurLogon (раздел 13) будет возможен только при подключённом электронном ключе;
-
применить тему SecurLogon (раздел 13) на экране входа пользователя в систему, где предлагается выбрать учётную запись пользователя и ввести пароль или PIN-код электронного ключа (в зависимости от настроенной политики входа);
-
перезагрузить компьютер.
Окно завершения настройки усиленной сетевой аутентификации
Все изменения будут применены при нажатии на кнопку <Завершить> и после перезагрузки ПК.
Сетевая аутентификация с применением одноразовых паролей ОТР
Заголовок раздела «Сетевая аутентификация с применением одноразовых паролей ОТР»Настройка сетевой ОТР аутентификации
Заголовок раздела «Настройка сетевой ОТР аутентификации»Для настройки сетевой ОТР аутентификации:
- выберите способ входа в систему “ОТР” (Окно настройки сетевой ОТР аутентификации), после чего нажмите кнопку <Далее>;
Окно настройки сетевой ОТР аутентификации

- в окне программы (Окно настройки параметров сетевой ОТР аутентификации) заполните поля:
- “Адрес JAS-сервера” — в качестве значения по умолчанию указан адрес контроллера домена. Если JAS сервер расположен по другому адресу, то введите в данное поле IP адрес или полное имя JAS сервера, указанное в параметре “ServerUri”;
- “Порт” — порт JAS сервера. В качестве значения по умолчанию указан порт 8008;
- “Протокол” — тип протокола HTTP/HTTPS должен соответствовать протоколу, указанному в параметре “ServerUri” JAS сервера;
- “Еndpoint” — точка подключения к интерфейсу аутентификации JAS сервера;
- “SystemId” — строковый идентификатор внешней системы, для которой осуществляется аутентификация пользователя с применением Messaging-токена. Один пользователь не может иметь более одного Messaging-токена для одной внешней системы. Если данный параметр не указан в конфигурации JAS сервера, используется значение по умолчанию;
Окно настройки параметров сетевой ОТР аутентификации

-
при необходимости установите следующие флаги:
- “Разрешать авторизацию по доменному паролю, если пользователя нет в JAS”;
- “Разрешать авторизацию по доменному паролю, если для пользователя заблокированы все электронные ключи”;
-
после настройки параметров ОТР аутентификации нажмите кнопку “Проверить наличие ОТР токенов”, а затем в открывшемся окне введите имя пользователя и выберите необходимый тип ОТР токена (OTP, Messaging или Push), наличие которого необходимо проверить на JAS сервере для указанного пользователя (Окно проверки наличия ОТР токена для пользователя);
-
после проверки наличия ОТР токена нажмите кнопку <Далее>.
Окно проверки наличия ОТР токена для пользователя

Завершение настройки сетевой ОТР аутентификации
Заголовок раздела «Завершение настройки сетевой ОТР аутентификации»В окне завершения настройки сетевой ОТР аутентификации (Окно завершения настройки сетевой ОТР аутентификации) можно применить тему SecurLogon (раздел 13) на экране входа пользователя в ОС.
Окно завершения настройки сетевой ОТР аутентификации
Все изменения будут применены при нажатии на кнопку <Завершить> и после перезагрузки ПК.
Отключение сетевой аутентификации
Заголовок раздела «Отключение сетевой аутентификации»Для отключения ранее настроенной сетевой двухфакторной аутентификации:
- запустите программу;
- введите пароль администратора (см. Окно аутентификации администратора);
- в приветственном окне (см. Приветственное окно SecurLogon) нажмите кнопку <Далее>;
- в окне настройки способа аутентификации (см. Окно настройки способа аутентификации) выберите тип “Сетевая”, после чего нажмите кнопку <Далее>;
- в окне управления двухфакторной аутентификацией (см. Окно настройки сетевой аутентификации) выберите действие “Отключить вход в систему по электронному ключу”, после чего нажмите кнопку <Далее>;
- в окне “Подтверждение действия” (Окно подтверждения отключения сетевой аутентификации) нажмите кнопку <Да>, чтобы подтвердить отключение аутентификации;
Окно подтверждения отключения сетевой аутентификации

- в окне “Завершение настройки аутентификации” (Окно завершения отключения сетевой аутентификации) нажмите кнопку <Завершить>.
Окно завершения отключения сетевой аутентификации

Управление политиками входа доменных пользователей
Заголовок раздела «Управление политиками входа доменных пользователей»Для настройки и управления политиками входа доменных пользователей:
-
создайте на контроллере домена группу jc_net_pin в качестве группы пользователей, для которых вход в ОС осуществляется только по PIN-коду электронного ключа;
-
добавьте необходимых пользователей в созданную группу jc_net_pin;
-
для пользователей, которые не состоят в группе jc_net_pin, вход в ОС осуществляется следующим образом:
- если электронный ключ подключен, то вход осуществляется по PIN-коду;
- если электронный ключ не подключен, то вход осуществляется по паролю.
Правила формирования пароля
Заголовок раздела «Правила формирования пароля»Правила зависят от способа формирования пароля.
| Характеристика | Ввод с клавиатуры | Автоматическая генерация |
|---|---|---|
| Длина | От 8 до 63 символов | От 14 до 63 символов. Если задать длину нельзя, формируется пароль из 63 символов |
| Допустимые символы | Все печатные символы ASCII из блока “C0 Controls and Basic Latin” стандарта ISO/IEC 10646, кроме символов псевдографики | Все печатные символы ASCII из блока “C0 Controls and Basic Latin” стандарта ISO/IEC 10646, кроме символов псевдографики |
| Сложность | Пароль должен содержать цифры, строчные и прописные буквы | Дополнительных требований нет: пароль формируется случайным выбором допустимых символов |

