Перейти к содержимому

1.1.2. Развёртывание домена и eCA

Aladdin Enterprise CAБыстрый стартAladdin Enterprise CA

Если не планируется использовать уже существующий домен, то на виртуальной машине, подготовленной для развёртывания контроллера домена (см. Подготовка инфраструктуры), разверните контроллер домена Microsoft. Введите АРМ пользователя домена в домен.

Разверните eCA:

  1. Импортируйте в гипервизор образ ВМ Aladdin eCA в исполнении Ready-to-Go. В ОС ВМ Aladdin eCA:
  • пароль учётной записи admin: Q1w2e3r4
  • пароль учётной записи root: Q1w2e3r4
  1. Войдите в ОС виртуальной машины под УЗ admin.
  2. Смените пароли УЗ admin и root.
  3. Запустите скрипт /home/admin/VApp eca_full_install.sh c правами суперпользователя.
  4. Передайте в него параметры для ввода виртуальной машины в домен:
  5. Тип домена (MS AD).
  6. Имя компьютера (имя хоста ВМ).
  7. Имя домена.
  8. Адрес сервера контроллера домена (IP или FQDN).
  9. Логин и пароль администратора домена.
  10. Дождитесь завершения выполнения скрипта.
  11. Перезагрузите виртуальную машину. В результате выполнения скрипта:
  • На виртуальную машину установлены утилиты, необходимые для ввода в домен указанного пользователем типа.
  • Виртуальная машина введена в домен, указанный при запуске скрипта.
  • В домене для обеспечения Kerberos-аутентификации в eCA-RA создан пользователь-служба, для данного пользователя-службы на виртуальной машине создан keytab-файл.
  • На виртуальной машине в локальной СУБД создан пользователь “aeca” и локальные базы данных (БД) с именами:
    • “aecaca” — для eCA-CA;
    • “aecava” — для eCA-VA;
    • “aecara” — для eCA-RA;
  • На виртуальную машину установлены и запущены eCA-CA, eCA-VA и eCA-RA.
  • Лицензия в eCA-CA не импортирована.
  • Подключение eCA-VA к eCA-CA настроено с использованием сертификата INITIAL_ADMIN. В качестве сертификата веб-сервера eCA-VA установлен сертификат веб-сервера eCA-CA.
  • Подключение eCA-RA к eCA-CA настроено с использованием сертификата INITIAL_ADMIN. В качестве сертификата веб-сервера eCA-RA установлен сертификат веб-сервера eCA-CA. Kerberos-аутентификация в eCA-RA настроена с помощью созданного в ходе инициализации пользователя-службы и его keytab-файла. Пароль пользователя-службы записан в каталог “/home/admin/VApp/HTTP/ra..<домен>@<ДОМЕН>.txt” (владелец файла – пользователь “aeca”, права доступа к файлу – 640).

Добавьте на DNS сервере записи типа A с именами:

  • ra.hostname.(имя домена);
  • сa.hostname.(имя домена);
  • va.hostname.(имя домена). Для корректной работы kerberos авторизации убедитесь, что в зоне обратного просмотра создана запись для FQDN имени eCA-RA.

Настройка доступа к графическим интерфейсам программных комплексов на АРМ администратора

Заголовок раздела «Настройка доступа к графическим интерфейсам программных комплексов на АРМ администратора»

Настройте доступ к графическим интерфейсам программных комплексов на АРМ администратора:

  1. Установите веб-браузер.
  2. Найдите на виртуальной машине Aladdin eCA и скопируйте на жёсткий диск файл контейнера сертификата администратора инициализации /opt/aecaCa/dist/certificates/account/INITIAL_ADMIN.p12.
  3. Импортируйте в веб-браузер сертификат администратора инициализации. Пароль от контейнера сертификата администратора инициализации находиться на виртуальной машине Aladdin eCA в файле /opt/aecaCa/dist/certificates/account/INITIAL_ADMIN.txt.