Перейти к содержимому

1.2.6. Проверка PKI

Aladdin Enterprise CAБыстрый стартAladdin Enterprise CA

Для проверки PKI:

  1. Выполните аутентификацию доменного пользователя в ОС АРМ пользователя при помощи токена
    JaCarta PKI: JaCarta PKI:

    • В графическом окне аутентификации пользователя в домене на центральной панели выберите электронный ключ с сертификатом пользователя.
    • В поле “Логин” выберите пользователя из выпадающего списка – имя пользователя считывается из поля “CN” выбранного сертификата с указанием домена при сетевой аутентификации.
    • В поле “PIN-код” введите PIN-код электронного ключа, в соответствии с назначенной политикой входа.
  2. Проверьте получение машинного сертификата для доменного компьютера:

    • Выполните следующую команду с правами суперпользователя:

      Окно терминала
      getcert request -c cepces -k /home/user/myhost.key -f /home/user/myhost.crt -T "template_id" -I host

      где:

      • /home/user/myhost.key — путь к файлу, в который будет сохранён закрытый ключ компьютера;
      • /home/user/myhost.crt — путь к файлу, в который будет сохранён сертификат, выпущенный для компьютера;
      • template_id — идентификатор шаблона WEB-Server: 61c901fa-c823-4899-87a0-df4035291fa0.
    • Для проверки статуса полученного сертификата выполните следующую команду с правами суперпользователя:

      Окно терминала
      getcert list
  3. Если аутентификация и проверка получения машинного сертификата выполнены успешно, то PKI развёрнута правильно и проверка завершена.

  4. Если аутентификация не выполнена успешно:

    • Обратитесь к разделу 4.
    • Перейдите к шагу 1.

Решение проблемы со входом в качестве доменного пользователя

Заголовок раздела «Решение проблемы со входом в качестве доменного пользователя»

Для решения проблемы выполните на контроллере домена шаги ниже:

  1. Проверьте информацию о локальном и доменном пользователях.

    • Для проверки локального пользователя выполните команду:
    Окно терминала
    id <локальный пользователь>
    • Для проверки доменного пользователя выполните команду:
    Окно терминала
    id <доменный пользователь>
  2. Проверьте информации о пользователе admin в IPA с помощью команды:

    Окно терминала
    ipa user-show admin
  3. Проверьте статус сервиса SSSD с помощью команды:

    Окно терминала
    sudo systemctl status sssd
  4. Проверьте версию ключей в keytab-файле с помощью команды:

    Окно терминала
    sudo klist -kt /etc/krb5.keytab

Версия ключа указывается в столбце kvno.

  1. Проверьте версию ключа принципала хоста с помощью команды:
    Окно терминала
    sudo kvno host/ald.pro.aladdin

Если команда не выполняется, выполните kinit, затем повторите проверку.

  1. Сравните версии ключей (kvno), полученные в пунктах 4 и 5:

    • Если версии не совпадают, то продолжите выполнение сценария (перейдите к пункту 7).
    • Иначе перейдите к проверке PKI согласно разделу 3.
  2. Удалите файл keytab-файл с помощью команды:

    Окно терминала
    sudo rm /etc/krb5.keytab
  3. Получите новой ключ для принципала хоста с помощью команды:

    Окно терминала
    sudo ipa-getkeytab -p <принципиал> -k /etc/krb5.keytab
  4. Перезапустите службу IPA с помощью команды:

    Окно терминала
    sudo ipactl restart
  5. Перезапустите службу SSSD с помощью команды:

    Окно терминала
    sudo systemctl restart sssd
  6. Перейдите к пункту 1 для повторной проверки.