1.2.6. Проверка PKI
Проверка PKI
Заголовок раздела «Проверка PKI»Для проверки PKI:
-
Выполните аутентификацию доменного пользователя в ОС АРМ пользователя при помощи токена
JaCarta PKI: JaCarta PKI:- В графическом окне аутентификации пользователя в домене на центральной панели выберите электронный ключ с сертификатом пользователя.
- В поле “Логин” выберите пользователя из выпадающего списка – имя пользователя считывается из поля “CN” выбранного сертификата с указанием домена при сетевой аутентификации.
- В поле “PIN-код” введите PIN-код электронного ключа, в соответствии с назначенной политикой входа.
-
Проверьте получение машинного сертификата для доменного компьютера:
-
Выполните следующую команду с правами суперпользователя:
Окно терминала getcert request -c cepces -k /home/user/myhost.key -f /home/user/myhost.crt -T "template_id" -I hostгде:
/home/user/myhost.key— путь к файлу, в который будет сохранён закрытый ключ компьютера;/home/user/myhost.crt— путь к файлу, в который будет сохранён сертификат, выпущенный для компьютера;template_id— идентификатор шаблона WEB-Server:61c901fa-c823-4899-87a0-df4035291fa0.
-
Для проверки статуса полученного сертификата выполните следующую команду с правами суперпользователя:
Окно терминала getcert list
-
-
Если аутентификация и проверка получения машинного сертификата выполнены успешно, то PKI развёрнута правильно и проверка завершена.
-
Если аутентификация не выполнена успешно:
- Обратитесь к разделу 4.
- Перейдите к шагу 1.
Решение проблемы со входом в качестве доменного пользователя
Заголовок раздела «Решение проблемы со входом в качестве доменного пользователя»Для решения проблемы выполните на контроллере домена шаги ниже:
-
Проверьте информацию о локальном и доменном пользователях.
- Для проверки локального пользователя выполните команду:
Окно терминала id <локальный пользователь>- Для проверки доменного пользователя выполните команду:
Окно терминала id <доменный пользователь> -
Проверьте информации о пользователе admin в IPA с помощью команды:
Окно терминала ipa user-show admin -
Проверьте статус сервиса SSSD с помощью команды:
Окно терминала sudo systemctl status sssd -
Проверьте версию ключей в keytab-файле с помощью команды:
Окно терминала sudo klist -kt /etc/krb5.keytab
Версия ключа указывается в столбце kvno.
- Проверьте версию ключа принципала хоста с помощью команды:
Окно терминала sudo kvno host/ald.pro.aladdin
Если команда не выполняется, выполните kinit, затем повторите проверку.
-
Сравните версии ключей (kvno), полученные в пунктах 4 и 5:
- Если версии не совпадают, то продолжите выполнение сценария (перейдите к пункту 7).
- Иначе перейдите к проверке PKI согласно разделу 3.
-
Удалите файл keytab-файл с помощью команды:
Окно терминала sudo rm /etc/krb5.keytab -
Получите новой ключ для принципала хоста с помощью команды:
Окно терминала sudo ipa-getkeytab -p <принципиал> -k /etc/krb5.keytab -
Перезапустите службу IPA с помощью команды:
Окно терминала sudo ipactl restart -
Перезапустите службу SSSD с помощью команды:
Окно терминала sudo systemctl restart sssd -
Перейдите к пункту 1 для повторной проверки.

