1.3.4. Выпуск сертификатов
Создание правила выпуска сертификатов
Заголовок раздела «Создание правила выпуска сертификатов»Создайте правила выпуска сертификатов:
-
В адресной строке веб-браузера на АРМ администратора введите
https://ra.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA). -
В открывшемся окне выберите сертификат администратора инициализации и нажмите кнопку “ОК”.
-
На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
-
В окне авторизации нажмите кнопку “Сертификат”.

-
Перейдите на вкладку “Правила выпуска” в разделе “Управление” и нажмите на кнопку “Создать правило +”.

-
При помощи мастера создания правила выпуска:
- Укажите отображаемое имя для создаваемого правила выпуска.
- Выберите опцию “Выбрать субъекты или группы”.
- Выберите группу Domain Computers.
- Выберите шаблон для правила выпуска: Выберите опцию “Выбрать шаблоны”; Выберите шаблон WEB-Server.
- Выберите режим обработки: убедитесь, что выбрана опция “Автоматический выпуск”.
-
Нажмите кнопку “Создать правило”.
Обеспечение роли “Оператор”
Заголовок раздела «Обеспечение роли “Оператор”»Для обеспечения роли “Оператор”:
-
Создайте учётную запись для пользователя с ролью “Оператор”:
- В eCA-CA перейдите в раздел “Учётные записи”.

- Нажмите кнопку “Создать”.
- В окне “Создание новой учётной записи”: Выберите роль “Оператор”; Заполните поля “Отображаемое имя” и “Логин”; Нажмите кнопку “Создать”.
-
Выпустите сертификат для пользователя с ролью “Оператор”:
- В строке созданной в п. 1 учётной записи нажмите кнопку “Создать сертификат”
и выберите “С закрытым ключом (PKCS# 12)”. - При помощи мастера создания сертификата: Выберите шаблон сертификата User; Оставьте без изменения значение поля “Common Name”, оно заполнено автоматически и соответствует логину учётной записи, для которой выпускается сертификат; Укажите пароль для контейнера PKCS#12; Выберите алгоритм генерации ключевой пары RSA и длину ключа 2048; Создайте сертификат; Скачайте сертификат в контейнере PKCS#12; Закройте мастер создания сертификата.
- В строке созданной в п. 1 учётной записи нажмите кнопку “Создать сертификат”
-
Создайте правило доступа с типом “Доступ только к сертификатам субъектов” для оператора на группу Domain Users:
- В eCA-CA перейдите в раздел “Правила доступа” и нажмите кнопку “Создать”.

- При помощи мастера создания правила доступа:
- Выберите тип правила доступа “Доступ только к сертификатам субъектов”.
- Выберите субъектов доступа: “Выбрать операторов или группы”.
- Выберите тип: “Операторы”.
- Выберите оператора.
- Выберите объекты доступа: “Выбрать группы”.
- Выберите домен.
- Выберите группу Domain Users.
- Создайте правило.
-
Создайте правило доступа к шаблону Smartcard Logon для оператора на группу Domain Users:
- В eCA-CA перейдите в раздел “Правила доступа” и нажмите кнопку “Создать”.

- При помощи мастера создания правила доступа выберите: Тип правила доступа “Доступ к шаблонам”; Субъектов доступа: “Выбрать операторов или группы”; Тип: “Операторы”; Объекты доступа: “Выбрать шаблоны”; Шаблон Smartcard Logon.

