Перейти к содержимому

1.3.5. Настройка АРМ и токена

Aladdin Enterprise CAБыстрый стартAladdin Enterprise CA

Выпуск и выгрузка сертификата контроллера домена

Заголовок раздела «Выпуск и выгрузка сертификата контроллера домена»

Выпустите и выгрузите сертификат контроллера домена:

  1. В разделе “Субъекты” eCA-CA:

    Рисунок 23

  2. В строке, соответствующей контроллеру домена, нажмите кнопку “Создать сертификат” Рисунок 24.

  3. Из выпадающего списка выберите способ создания: “С закрытым ключом (PKCS#12)”.

  4. С помощью мастера создания сертификатов:

    • Выберите шаблон Domain Controller.
    • Значения компонентов имени сертификата оставьте без изменений.
    • Задайте пароль для защиты ключевого контейнера PKCS#12.
    • Укажите алгоритм ключа (RSA) и длину ключа (2048).
    • Создайте сертификат.
  5. В окне сведений о сертификате:

    • Скачайте контейнер PKCS#12, содержащий сертификат и закрытый ключ (файл с расширением p.12).
    • Нажмите кнопку “Закрыть”.

Установка сертификата контроллера домена

Заголовок раздела «Установка сертификата контроллера домена»

Установите сертификат контроллера домена:

  1. Скопируйте контейнер PKCS#12, скачанный при создании подчинённого ЦС (см. Настройка центров сертификации) на контроллер домена.
  2. Извлеките сертификат и закрытый ключ из контейнера.
  3. Импортируйте сертификат и закрытый ключ на контроллер домена согласно документации “Альт Домен”.

Настройте АРМ оператора:

  1. Установите программное средство “Единый Клиент JaCarta”:
    • Войдите в ОС АРМ оператора с правами администратора.
    • Скопируйте на АРМ пользователя инсталляционный пакет программного средства “Единый Клиент JaCarta” и запустите установку.
    • Следуйте указаниям мастера установки оставляя без изменений значения по умолчанию.
  2. Запустите процесс установки приложения JC-WebClient и дождитесь его окончания.
  3. Настройте доступ к графическим интерфейсам программных комплексов на АРМ оператора:
    • Установите веб-браузер.
    • Скопируйте на жёсткий диск файл контейнера сертификата оператора.
    • Импортируйте в веб-браузер сертификат оператора.
  4. Подключитесь к веб-интерфейсу eCA-CA:
    • В адресной строке веб-браузера на АРМ оператора введите https://ca.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA).
    • В открывшемся окне выберите сертификат оператора и нажмите кнопку “ОК”.
    • На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
    • В окне авторизации нажмите кнопку “Сертификат”.

Настройте АРМ пользователя:

  1. Установите программное средство “Единый Клиент JaCarta”:
    • Войдите в ОС АРМ пользователя с правами администратора.
    • Скопируйте на АРМ пользователя инсталляционный пакет программного средства “Единый Клиент JaCarta” и запустите установку.
    • Следуйте указаниям мастера установки оставляя без изменений значения по умолчанию.
  2. Разверните средство двухфакторной аутентификации Aladdin SecurLogon:
    • Подключите токен JaCarta PKI к АРМ пользователя.
    • Скопируйте на АРМ пользователя файл цепочки сертификатов подчинённого ЦС, полученный при создании подчинённого ЦС (Настройка центров сертификации).
    • Распакуйте дистрибутив средства двухфакторной аутентификации Aladdin SecurLogon.
    • Перейдите в каталог распакованного дистрибутива.
    • Выполните команды:
      Окно терминала
      sudo dnf install ./<наименование пакета>.prm
      sudo jcsecurlogon
  3. При помощи мастера установки:
    • Выберите способ аутентификации: “Сетевая”.
    • Выберите управление двухфакторной аутентификацией: “Настроить двухфакторную аутентификацию при входе в систему”.
    • Выберите способ входа в систему: “С использованием PKI”.
    • Выберите чекбокс “Из файла”, нажмите на кнопку “Выбрать файл” и выберите файл цепочки сертификатов подчинённого центра сертификации, скопированный на АРМ на шаге 2.2.
    • Нажмите кнопку “Проверка пользовательского сертификата”, выберите нужный сертификат и нажмите “ОК”.
    • В окне уведомления о результатах завершения проверки пользовательского сертификата нажмите “OK”.
    • Нажмите на кнопку “Проверка работы в домене”, введите учётные данные доменного пользователя и нажмите на кнопку “Ок”.
    • В окне уведомления о результатах завершения проверки работы домена нажмите “OK”.
    • Оставьте полные имена центров распределения ключей Kerberos (KDC) без изменений.
    • Откажитесь от установки дополнительной OTP аутентификации.
    • Убедитесь, что включены действия при извлечении электронного ключа JaCarta:
      • “Блокировать сессию пользователя”.
      • “Включить опцию “Вход только по PIN-коду” на теме входа SecurLogon.
      • “Использовать тему входа SecurLogon (потребуется перезагрузка)”.
      • “Перезагрузить компьютер”.
    • Завершите настройку.
  4. Дождитесь окончания перезагрузки компьютера.
  5. Для обновления машинных сертификатов по протоколу MS WSTEP с использованием Kerberos аутентификации установите утилиту Aladdin Enterprise CA Agent:
    • Распакуйте утилиту на жёсткий диск компьютера.
    • Перейдите в каталог с утилитой и выполните команду bash install.sh install.

Выпуск сертификата субъекта и запись его на токен JaCarta PKI

Заголовок раздела «Выпуск сертификата субъекта и запись его на токен JaCarta PKI»

Выпустите сертификат субъекта и запишите его на токен JaCarta PKI:

  1. Подключите токен JaCarta PKI к АРМ оператора.

  2. На подчинённом ЦС по шаблону Smartcard Logon выпустите сертификат субъекта на токене JaCarta PKI:

    • Перейдите на вкладку “Центр сертификации” eCA-CA в раздел “Свои сертификаты”.

    Рисунок 25

    • Убедитесь, что подчинённый ЦС находится в состоянии “Активирован”.
    • Если подчинённый ЦС находится в состоянии “Не активирован”, то активируйте его.

    Рисунок 26

    • Перейдите на вкладку сертификаты eCA-CA.

    Рисунок 27

    • Нажмите на кнопку “Создать сертификат”.
    • В выпадающем списке выберите опцию “На ключевом носителе”.
    • При помощи мастера создания сертификата:
      1. Выберите субъект (пользователя домена).
      2. Выберите устройство и шаблон:
        • Из выпадающего списка в поле “Устройство” выберите ключевой носитель.
        • Введите PIN-код пользователя ключевого носителя.
        • Укажите шаблон для выпуска сертификата: Smartcard Logon.
      3. Оставьте компоненты имени сертификата без изменений.
      4. Укажите параметры криптографии в полях:
        • “Алгоритм ключа”: RSA.
        • “Длина ключа”: 2048.
      5. Дождитесь окончания записи данных на ключевой носитель.
      6. В окне сведений о создании сертификата нажмите кнопку “Закрыть”.