1.1.4. Выпуск сертификатов
Создание правила выпуска сертификатов
Заголовок раздела «Создание правила выпуска сертификатов»Создайте правило выпуска сертификатов:
-
В адресной строке веб-браузера на АРМ администратора введите
https://ra.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA). -
В открывшемся окне выберите сертификат администратора инициализации и нажмите кнопку “ОК”.
-
На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
-
В окне авторизации нажмите кнопку “Сертификат”.

-
Перейдите на вкладку “Правила выпуска” в разделе “Управление” и нажмите на кнопку “Создать правило +”.
-
При помощи мастера создания правила выпуска:
- Укажите отображаемое имя для создаваемого правила выпуска.
- Выберите опцию “Выбрать субъекты или группы”.
- Выберите группу Domain Computers.
- Выберите шаблон для правила выпуска: Выберите опцию “Выбрать шаблоны”; Выберите шаблон WEB-Server или его клон (Настройка центров сертификации).
- Выберите режим обработки: убедитесь, что выбрана опция “Автоматический выпуск”.
- Нажмите на кнопку “Продолжить”.
-
Нажмите кнопку “Создать правило”.
Настройка распространения сертификатов
Заголовок раздела «Настройка распространения сертификатов»Настройте распространение сертификатов:
-
Настройте распространение сертификатов корневого и подчинённого ЦС:
- Запустите “Менеджер групповых политик”.
- Найдите домен, политику которого вы хотите изменить.
- Нажмите на выделенном домене правой кнопкой мыши и выберите пункт “Редактировать”.
- В открывшемся окне групповой политики выбранного домена для распространения сертификата корневого ЦС перейдите по пути Computer configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Trusted Root Certification Authorities.
- Для распространения сертификата подчинённого ЦС перейдите по пути Computer configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Intermediate Certification Authorities.
- В правом поле кликните правой кнопкой мыши, выберите пункт “Импорт” и следуя указаниям Мастера импорта произведите загрузку сертификатов корневого и подчинённого ЦС поочерёдно.
- Выполните в PowerShell с правами администратора команды, указав путь до сертификатов корневого и подчинённого ЦС Aladdin Enterprise Certificate Authority и контейнер, в который необходимо поместить сертификат подчинённого ЦС (
subca.cer— сертификат подчинённого ЦС, или путь к файлу сертификата подчинённого ЦС):Окно терминала certutil -f -dspublish rootca.cer NTAuthCAcertutil -f -dspublish rootca.cer RootCAcertutil -f -dspublish subca.cer NTAuthCAcertutil -f -dspublish subca.cer SubCA - Убедитесь в правильности установки сертификата:
- Запустите консоль управления Microsoft (MMC).
- Загрузите оснастку Enterprise PKI.
- Щёлкните оснасткой правой кнопкой мыши и выберите “Управление контейнерами AD”.
- Нажмите на каждый контейнер и убедитесь, что там есть сертификаты подчинённого ЦС.
-
Настройте распространение компьютеров домена:
- В оснастке управления групповыми политиками нажмите на нужном домене правой кнопкой мыши и выберите пункт “Create a GPO in this domain, and Link it here…”.
- В окне New GPO введите Enroll eCA в поле Name и нажмите кнопку ОК.
- Щёлкните правой кнопкой мыши по имени групповой политики Enroll eCA и выберите Edit.

- В окне редактора локальной групповой политики перейдите по пути Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies и нажмите Certificate Services Client – Certificate Enrollment Policy.

- В окне Certificate Services Client – Certificate Enrollment Policy выберите для параметра Configuration Model значение Enabled.

- В области Certificate enrollment policy list нажмите кнопку “Add”.

- В поле Enter enrollment policy server URL окна Certificate enrollment policy Server введите URL сервера политики распространения сертификатов Центра регистрации в формате
https://<доменное имя ЦР>/wstep-service/engineи нажмите Validate Server.

- Убедитесь, что проверка URL сервера политики распространения сертификатов прошла успешно и нажмите Add.

- Назначьте политику eCA enrollment policy политикой по умолчанию: Отметьте чекбокс поля Default политики eCA enrollment policy; Нажмите Apply; Нажмите OK.


- В окне редактора локальной групповой политики перейдите в тип объекта Certificate Services Client – Auto-Enrollment и задайте параметру Configuration Model значение Enabled.

- В области Enrollment Policy Configuration:
- Оставьте настройки по умолчанию.
- Нажмите Apply.
- Нажмите OK.

- Закройте “Менеджер групповых политик”.
Channel binding
Заголовок раздела «Channel binding»В eCA при подключении к домену по протоколу LDAPS поддерживается механизм Channel binding.
Для включения механизма Channel binding в eCA-CA:
-
На ВМ Aladdin eCA в конфигурационном файле /opt/aecaCa/scripts/config.sh задайте параметру channel_binding_enabled значение ‘true’.
-
Запустите скрипт /opt/aecaСa/scripts/install.sh.
-
Выберите “[Update]”.
-
Дождитесь завершения работы скрипта. Для включения механизма Channel binding в eCA-VA:
-
На ВМ Aladdin eCA в конфигурационном файле /opt/aecaVa/scripts/config.sh задайте параметру channel_binding_enabled значение ‘true’.
-
Запустите скрипт /opt/aecaVa/scripts/install.sh.
-
Выберите “[Update]”.
-
Дождитесь завершения работы скрипта. Для включения механизма Channel binding в eCA-RA:
-
На ВМ Aladdin eCA в конфигурационном файле /opt/aecRa/scripts/config.sh задайте параметру channel_binding_enabled значение ‘true’.
-
Запустите скрипт /opt/aecaRa/scripts/install.sh.
-
Выберите “[Update]”.
-
Дождитесь завершения работы скрипта.
Обеспечение роли “Оператор”
Заголовок раздела «Обеспечение роли “Оператор”»Для обеспечения роли “Оператор”:
-
Создайте учётную запись для пользователя с ролью “Оператор”:
- В eCA-CA перейдите в раздел “Учётные записи”.

- Нажмите кнопку “Создать”.
- В окне “Создание новой учётной записи”: Выберите роль “Оператор”; Заполните поля “Отображаемое имя” и “Логин”; Нажмите кнопку “Создать”.
-
Выпустите сертификат для пользователя с ролью “Оператор”:
-
В строке созданной в п.1 учётной записи нажмите кнопку “Создать сертификат”
и выберите “С закрытым ключом (PKCS# 12)”. -
При помощи мастера создания сертификата: Выберите шаблон сертификата User; Оставьте без изменения значение поля “Common Name”, оно заполнено автоматически и соответствует логину учётной записи, для которой выпускается сертификат; Укажите пароль для контейнера PKCS#12; Выберите алгоритм генерации ключевой пары RSA и длину ключа 2048; Создайте сертификат; Скачайте сертификат в контейнере PKCS#12; Закройте мастер создания сертификата.
-
-
Создайте правило доступа с типом “Доступ только к сертификатам субъектов” для оператора на группу Domain Users:
- В eCA-CA перейдите в раздел “Правила доступа” и нажмите кнопку “Создать”.

- При помощи мастера создания правила доступа:
- Выберите тип правила доступа “Доступ только к сертификатам субъектов”.
- Выберите субъектов доступа: “Выбрать операторов или группы”.
- Выберите тип: “Операторы”.
- Выберите оператора.
- Выберите объекты доступа: “Выбрать группы”.
- Выберите домен.
- Выберите группу Domain Users.
- Создайте правило.
-
Создайте правило доступа к шаблону Smartcard Logon или его клону (Настройка центров сертификации) для оператора на группу Domain Users:
- В eCA-CA перейдите в раздел “Правила доступа” и нажмите кнопку “Создать”.

- При помощи мастера создания правила доступа выберите:
- Тип правила доступа “Доступ к шаблонам”.
- Субъектов доступа: “Выбрать операторов или группы”.
- Тип: “Операторы”.
- Объекты доступа: “Выбрать шаблоны”.
- Шаблон Smartcard Logon или его клон (Настройка центров сертификации).

