1.1.5. Настройка АРМ и токена
Выпуск и выгрузка сертификата контроллера домена
Заголовок раздела «Выпуск и выгрузка сертификата контроллера домена»Выпустите и выгрузите сертификат контроллера домена:
-
В разделе “Субъекты” eCA-CA:

-
В строке, соответствующей контроллеру домена, нажмите кнопку “Создать сертификат”
. -
Из выпадающего списка выберите способ создания: “С закрытым ключом (PKCS#12)”.
-
С помощью мастера создания сертификатов:
- Выберите шаблон Domain Controller или его клон (Настройка центров сертификации).
- Значения компонентов имени сертификата оставьте без изменений.
- Задайте пароль для защиты ключевого контейнера PKCS#12.
- Укажите алгоритм ключа (RSA) и длину ключа (2048).
- Создайте сертификат.
-
В окне сведений о сертификате:
- Скачайте контейнер PKCS#12, содержащий сертификат и закрытый ключ (файл с расширением p.12).
- Нажмите кнопку “Закрыть”.
Установка сертификата контроллера домена, выпущенного подчинённым ЦС, и цепочки сертификатов подчинённого ЦС
Заголовок раздела «Установка сертификата контроллера домена, выпущенного подчинённым ЦС, и цепочки сертификатов подчинённого ЦС»Установите сертификат контроллера домена, выпущенного подчинённым ЦС, и цепочку сертификатов подчинённого ЦС:
- Скопируйте и перенесите сертификат в контейнере PKCS#12 на контроллер домена Active Directory.
- Установите сертификат контроллера домена, выпущенный подчинённым ЦС, на контроллер домена AD:
- Установите дополнительную оснастку (если это не сделано ранее). Для этого выполните в командной строке
mmc.exeи далее:- Файл → Добавить или удалить оснастку.
- Выберите из доступных “Сертификаты” → Добавить.
- Эта оснастка всегда будет управлять сертификатами для “учётной записи компьютера” → Далее.
- Эта оснастка всегда управляет “локальным компьютером” → Готово → ОК.
- В оснастке “Сертификаты” откройте папку “Личное → Сертификаты”.
- На поле сертификатов кликните правой кнопкой мыши → Все задачи → Импорт. В мастере импорта сертификатов укажите путь к импортируемому сертификату контроллера домена, выпущенному подчинённым ЦС, введите пароль от контейнера PKCS#12, отметьте чек-бокс “Пометить этот ключ как экспортируемый…” и импортируйте сертификат, нажимая кнопки “Далее” в Мастере импорта сертификата.
- Установите дополнительную оснастку (если это не сделано ранее). Для этого выполните в командной строке
Настройка АРМ оператора
Заголовок раздела «Настройка АРМ оператора»- Установите программное средство “Единый Клиент JaCarta”:
- Войдите в ОС АРМ оператора с правами администратора.
- Скопируйте на АРМ пользователя инсталляционный msi–пакет программного средства “Единый Клиент JaCarta” и запустите установку.
- Следуйте указаниям мастера установки оставляя без изменений значения по умолчанию.
- Запустите процесс установки приложения JC-WebClient и дождитесь его окончания.
- Настройте доступ к графическим интерфейсам программных комплексов на АРМ оператора:
- Установите веб-браузер.
- Скопируйте на жёсткий диск файл контейнера сертификата оператора.
- Импортируйте в веб-браузер сертификат оператора.
- Подключитесь к веб-интерфейсу eCA-CA:
- В адресной строке веб-браузера на АРМ оператора введите
https://ca.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA). - В открывшемся окне выберите сертификат оператора и нажмите кнопку “ОК”.
- На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
- В окне авторизации нажмите кнопку “Сертификат”.
- В адресной строке веб-браузера на АРМ оператора введите
Настройка АРМ пользователя домена
Заголовок раздела «Настройка АРМ пользователя домена»Установите программное средства “Единый Клиент JaCarta” на АРМ пользователя домена:
- Войдите в ОС АРМ пользователя домена с правами администратора.
- Скопируйте на АРМ пользователя домена инсталляционный пакет программного средства “Единый Клиент JaCarta” и запустите установку.
- Следуйте указаниям мастера установки оставляя без изменений значения по умолчанию.
- Примените групповые политики при помощи команды в терминале PowerShell: gpupdate /force
Выпуск сертификат субъекта и запись его на токен JaCarta PKI
Заголовок раздела «Выпуск сертификат субъекта и запись его на токен JaCarta PKI»Выпустите сертификат субъекта и запишите его на токен JaCarta PKI:
- Подключите токен JaCarta PKI к АРМ оператора.
- На подчинённом ЦС по шаблону Smartcard Logon или его клону (Настройка центров сертификации) выпустите сертификат субъекта на токене JaCarta PKI:
-
Перейдите на вкладку “Центр сертификации” eCA-CA в раздел “Свои сертификаты”.
-
Убедитесь, что подчинённый ЦС находится в состоянии “Активирован”.

-
Если подчинённый ЦС находится в состоянии “Не активирован”, то активируйте его.

-
Перейдите на вкладку сертификаты eCA-CA.

-
Нажмите на кнопку “Создать сертификат”.
-
В выпадающем списке выберите опцию “На ключевом носителе”.
-
При помощи мастера создания сертификата: Выберите субъект (пользователя домена); Выберите устройство и шаблон:.
- Из выпадающего списка в поле “Устройство” выберите ключевой носитель.
- Введите PINкод пользователя ключевого носителя
- Укажите шаблон для выпуска сертификата: Smartcard Logon или его клон (Настройка центров сертификации).
-
- Оставьте компоненты имени сертификата без изменений.
- Укажите параметры криптографии в полях: 1. “Алгоритм ключа”: RSA. 1. “Длина ключа”: 2048.
- Дождитесь окончания записи данных на ключевой носитель.
- В окне сведений о создании сертификата нажмите кнопку “Закрыть”.

