Перейти к содержимому

1.1.5. Настройка АРМ и токена

Aladdin Enterprise CAБыстрый стартAladdin Enterprise CA

Выпуск и выгрузка сертификата контроллера домена

Заголовок раздела «Выпуск и выгрузка сертификата контроллера домена»

Выпустите и выгрузите сертификат контроллера домена:

  1. В разделе “Субъекты” eCA-CA:

    Рисунок 35

  2. В строке, соответствующей контроллеру домена, нажмите кнопку “Создать сертификат” Рисунок 36.

  3. Из выпадающего списка выберите способ создания: “С закрытым ключом (PKCS#12)”.

  4. С помощью мастера создания сертификатов:

    • Выберите шаблон Domain Controller или его клон (Настройка центров сертификации).
    • Значения компонентов имени сертификата оставьте без изменений.
    • Задайте пароль для защиты ключевого контейнера PKCS#12.
    • Укажите алгоритм ключа (RSA) и длину ключа (2048).
    • Создайте сертификат.
  5. В окне сведений о сертификате:

    • Скачайте контейнер PKCS#12, содержащий сертификат и закрытый ключ (файл с расширением p.12).
    • Нажмите кнопку “Закрыть”.

Установка сертификата контроллера домена, выпущенного подчинённым ЦС, и цепочки сертификатов подчинённого ЦС

Заголовок раздела «Установка сертификата контроллера домена, выпущенного подчинённым ЦС, и цепочки сертификатов подчинённого ЦС»

Установите сертификат контроллера домена, выпущенного подчинённым ЦС, и цепочку сертификатов подчинённого ЦС:

  1. Скопируйте и перенесите сертификат в контейнере PKCS#12 на контроллер домена Active Directory.
  2. Установите сертификат контроллера домена, выпущенный подчинённым ЦС, на контроллер домена AD:
    • Установите дополнительную оснастку (если это не сделано ранее). Для этого выполните в командной строке mmc.exe и далее:
      1. Файл → Добавить или удалить оснастку.
      2. Выберите из доступных “Сертификаты” → Добавить.
      3. Эта оснастка всегда будет управлять сертификатами для “учётной записи компьютера” → Далее.
      4. Эта оснастка всегда управляет “локальным компьютером” → Готово → ОК.
    • В оснастке “Сертификаты” откройте папку “Личное → Сертификаты”.
    • На поле сертификатов кликните правой кнопкой мыши → Все задачи → Импорт. В мастере импорта сертификатов укажите путь к импортируемому сертификату контроллера домена, выпущенному подчинённым ЦС, введите пароль от контейнера PKCS#12, отметьте чек-бокс “Пометить этот ключ как экспортируемый…” и импортируйте сертификат, нажимая кнопки “Далее” в Мастере импорта сертификата.
  1. Установите программное средство “Единый Клиент JaCarta”:
    • Войдите в ОС АРМ оператора с правами администратора.
    • Скопируйте на АРМ пользователя инсталляционный msi–пакет программного средства “Единый Клиент JaCarta” и запустите установку.
    • Следуйте указаниям мастера установки оставляя без изменений значения по умолчанию.
  2. Запустите процесс установки приложения JC-WebClient и дождитесь его окончания.
  3. Настройте доступ к графическим интерфейсам программных комплексов на АРМ оператора:
    • Установите веб-браузер.
    • Скопируйте на жёсткий диск файл контейнера сертификата оператора.
    • Импортируйте в веб-браузер сертификат оператора.
  4. Подключитесь к веб-интерфейсу eCA-CA:
    • В адресной строке веб-браузера на АРМ оператора введите https://ca.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA).
    • В открывшемся окне выберите сертификат оператора и нажмите кнопку “ОК”.
    • На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
    • В окне авторизации нажмите кнопку “Сертификат”.

Установите программное средства “Единый Клиент JaCarta” на АРМ пользователя домена:

  1. Войдите в ОС АРМ пользователя домена с правами администратора.
  2. Скопируйте на АРМ пользователя домена инсталляционный пакет программного средства “Единый Клиент JaCarta” и запустите установку.
  3. Следуйте указаниям мастера установки оставляя без изменений значения по умолчанию.
  4. Примените групповые политики при помощи команды в терминале PowerShell: gpupdate /force

Выпуск сертификат субъекта и запись его на токен JaCarta PKI

Заголовок раздела «Выпуск сертификат субъекта и запись его на токен JaCarta PKI»

Выпустите сертификат субъекта и запишите его на токен JaCarta PKI:

  1. Подключите токен JaCarta PKI к АРМ оператора.
  2. На подчинённом ЦС по шаблону Smartcard Logon или его клону (Настройка центров сертификации) выпустите сертификат субъекта на токене JaCarta PKI:
    • Перейдите на вкладку “Центр сертификации” eCA-CA в раздел “Свои сертификаты”.

    • Убедитесь, что подчинённый ЦС находится в состоянии “Активирован”. Рисунок 37

    • Если подчинённый ЦС находится в состоянии “Не активирован”, то активируйте его. Рисунок 38

    • Перейдите на вкладку сертификаты eCA-CA. Рисунок 39

    • Нажмите на кнопку “Создать сертификат”.

    • В выпадающем списке выберите опцию “На ключевом носителе”.

    • При помощи мастера создания сертификата: Выберите субъект (пользователя домена); Выберите устройство и шаблон:.

      1. Из выпадающего списка в поле “Устройство” выберите ключевой носитель.
      2. Введите PINкод пользователя ключевого носителя
      3. Укажите шаблон для выпуска сертификата: Smartcard Logon или его клон (Настройка центров сертификации).
  3. Оставьте компоненты имени сертификата без изменений.
  4. Укажите параметры криптографии в полях: 1. “Алгоритм ключа”: RSA. 1. “Длина ключа”: 2048.
  5. Дождитесь окончания записи данных на ключевой носитель.
  6. В окне сведений о создании сертификата нажмите кнопку “Закрыть”.