Перейти к содержимому

1.1.4. Выпуск сертификатов

Aladdin Enterprise CAБыстрый стартAladdin Enterprise CA

Создайте правило выпуска сертификатов:

  1. В адресной строке веб-браузера на АРМ администратора введите https://ra.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA).

  2. В открывшемся окне выберите сертификат администратора инициализации и нажмите кнопку “ОК”.

  3. На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.

  4. В окне авторизации нажмите кнопку “Сертификат”.

    Рисунок 20

  5. Перейдите на вкладку “Правила выпуска” в разделе “Управление” и нажмите на кнопку “Создать правило +”.

  6. При помощи мастера создания правила выпуска:

    • Укажите отображаемое имя для создаваемого правила выпуска.
    • Выберите опцию “Выбрать субъекты или группы”.
    • Выберите группу Domain Computers.
    • Выберите шаблон для правила выпуска: Выберите опцию “Выбрать шаблоны”; Выберите шаблон WEB-Server или его клон (Настройка центров сертификации).
    • Выберите режим обработки: убедитесь, что выбрана опция “Автоматический выпуск”.
    • Нажмите на кнопку “Продолжить”.
  7. Нажмите кнопку “Создать правило”.

Настройте распространение сертификатов:

  1. Настройте распространение сертификатов корневого и подчинённого ЦС:

    • Запустите “Менеджер групповых политик”.
    • Найдите домен, политику которого вы хотите изменить.
    • Нажмите на выделенном домене правой кнопкой мыши и выберите пункт “Редактировать”.
    • В открывшемся окне групповой политики выбранного домена для распространения сертификата корневого ЦС перейдите по пути Computer configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Trusted Root Certification Authorities.
    • Для распространения сертификата подчинённого ЦС перейдите по пути Computer configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Intermediate Certification Authorities.
    • В правом поле кликните правой кнопкой мыши, выберите пункт “Импорт” и следуя указаниям Мастера импорта произведите загрузку сертификатов корневого и подчинённого ЦС поочерёдно.
    • Выполните в PowerShell с правами администратора команды, указав путь до сертификатов корневого и подчинённого ЦС Aladdin Enterprise Certificate Authority и контейнер, в который необходимо поместить сертификат подчинённого ЦС (subca.cer — сертификат подчинённого ЦС, или путь к файлу сертификата подчинённого ЦС):
      Окно терминала
      certutil -f -dspublish rootca.cer NTAuthCA
      certutil -f -dspublish rootca.cer RootCA
      certutil -f -dspublish subca.cer NTAuthCA
      certutil -f -dspublish subca.cer SubCA
    • Убедитесь в правильности установки сертификата:
      1. Запустите консоль управления Microsoft (MMC).
      2. Загрузите оснастку Enterprise PKI.
      3. Щёлкните оснасткой правой кнопкой мыши и выберите “Управление контейнерами AD”.
      4. Нажмите на каждый контейнер и убедитесь, что там есть сертификаты подчинённого ЦС.
  2. Настройте распространение компьютеров домена:

    • В оснастке управления групповыми политиками нажмите на нужном домене правой кнопкой мыши и выберите пункт “Create a GPO in this domain, and Link it here…”.
    • В окне New GPO введите Enroll eCA в поле Name и нажмите кнопку ОК.
    • Щёлкните правой кнопкой мыши по имени групповой политики Enroll eCA и выберите Edit.

    Рисунок 21

    • В окне редактора локальной групповой политики перейдите по пути Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies и нажмите Certificate Services Client – Certificate Enrollment Policy.

    Рисунок 22

    • В окне Certificate Services Client – Certificate Enrollment Policy выберите для параметра Configuration Model значение Enabled.

    Рисунок 23

    • В области Certificate enrollment policy list нажмите кнопку “Add”.

    Рисунок 24

    • В поле Enter enrollment policy server URL окна Certificate enrollment policy Server введите URL сервера политики распространения сертификатов Центра регистрации в формате https://<доменное имя ЦР>/wstep-service/engine и нажмите Validate Server.

    Рисунок 25

    • Убедитесь, что проверка URL сервера политики распространения сертификатов прошла успешно и нажмите Add.

    Рисунок 26

    • Назначьте политику eCA enrollment policy политикой по умолчанию: Отметьте чекбокс поля Default политики eCA enrollment policy; Нажмите Apply; Нажмите OK.

    Рисунок 27

    Рисунок 28

    • В окне редактора локальной групповой политики перейдите в тип объекта Certificate Services Client – Auto-Enrollment и задайте параметру Configuration Model значение Enabled.

    Рисунок 29

    • В области Enrollment Policy Configuration:
      1. Оставьте настройки по умолчанию.
      2. Нажмите Apply.
      3. Нажмите OK.

    Рисунок 30

    • Закройте “Менеджер групповых политик”.

В eCA при подключении к домену по протоколу LDAPS поддерживается механизм Channel binding.

Для включения механизма Channel binding в eCA-CA:

  1. На ВМ Aladdin eCA в конфигурационном файле /opt/aecaCa/scripts/config.sh задайте параметру channel_binding_enabled значение ‘true’.

  2. Запустите скрипт /opt/aecaСa/scripts/install.sh.

  3. Выберите “[Update]”.

  4. Дождитесь завершения работы скрипта. Для включения механизма Channel binding в eCA-VA:

  5. На ВМ Aladdin eCA в конфигурационном файле /opt/aecaVa/scripts/config.sh задайте параметру channel_binding_enabled значение ‘true’.

  6. Запустите скрипт /opt/aecaVa/scripts/install.sh.

  7. Выберите “[Update]”.

  8. Дождитесь завершения работы скрипта. Для включения механизма Channel binding в eCA-RA:

  9. На ВМ Aladdin eCA в конфигурационном файле /opt/aecRa/scripts/config.sh задайте параметру channel_binding_enabled значение ‘true’.

  10. Запустите скрипт /opt/aecaRa/scripts/install.sh.

  11. Выберите “[Update]”.

  12. Дождитесь завершения работы скрипта.

Для обеспечения роли “Оператор”:

  1. Создайте учётную запись для пользователя с ролью “Оператор”:

    • В eCA-CA перейдите в раздел “Учётные записи”.

    Рисунок 31

    • Нажмите кнопку “Создать”.
    • В окне “Создание новой учётной записи”: Выберите роль “Оператор”; Заполните поля “Отображаемое имя” и “Логин”; Нажмите кнопку “Создать”.
  2. Выпустите сертификат для пользователя с ролью “Оператор”:

    • В строке созданной в п.1 учётной записи нажмите кнопку “Создать сертификат” Рисунок 32 и выберите “С закрытым ключом (PKCS# 12)”.

    • При помощи мастера создания сертификата: Выберите шаблон сертификата User; Оставьте без изменения значение поля “Common Name”, оно заполнено автоматически и соответствует логину учётной записи, для которой выпускается сертификат; Укажите пароль для контейнера PKCS#12; Выберите алгоритм генерации ключевой пары RSA и длину ключа 2048; Создайте сертификат; Скачайте сертификат в контейнере PKCS#12; Закройте мастер создания сертификата.

  3. Создайте правило доступа с типом “Доступ только к сертификатам субъектов” для оператора на группу Domain Users:

    • В eCA-CA перейдите в раздел “Правила доступа” и нажмите кнопку “Создать”.

    Рисунок 33

    • При помощи мастера создания правила доступа:
      1. Выберите тип правила доступа “Доступ только к сертификатам субъектов”.
      2. Выберите субъектов доступа: “Выбрать операторов или группы”.
      3. Выберите тип: “Операторы”.
      4. Выберите оператора.
      5. Выберите объекты доступа: “Выбрать группы”.
      6. Выберите домен.
      7. Выберите группу Domain Users.
      8. Создайте правило.
  4. Создайте правило доступа к шаблону Smartcard Logon или его клону (Настройка центров сертификации) для оператора на группу Domain Users:

    • В eCA-CA перейдите в раздел “Правила доступа” и нажмите кнопку “Создать”.

    Рисунок 34

    • При помощи мастера создания правила доступа выберите:
      1. Тип правила доступа “Доступ к шаблонам”.
      2. Субъектов доступа: “Выбрать операторов или группы”.
      3. Тип: “Операторы”.
      4. Объекты доступа: “Выбрать шаблоны”.
      5. Шаблон Smartcard Logon или его клон (Настройка центров сертификации).