1.4.2. Развёртывание домена и eCA
Развёртывание домена
Заголовок раздела «Развёртывание домена»Если не планируется использовать уже существующий домен, то на виртуальной машине, подготовленной для развёртывания контроллера домена (см. Подготовка инфраструктуры), разверните контроллер домена, согласно документации, РЕД АДМ. (пункт 3.3.6 из Руководства по установке подсистемы Управление или же на Руководства по подсистеме Службы каталогов). Введите АРМ пользователя домена в домен.
Обратите внимание что для корректной работы аутентификации по сертификатам в домен нужно:
- Распространить новый корень сертификата ЦС на узлы домена
- Выпустить сертификат для контролера домена
- Прописать путь к сертификату контролера домена путь в krb5.conf на контролере из каталога /etc
- Прописать путь к сертификату в SMB.conf (для LDAPS) для КД РЕД АДМ конфигурационным файлом является /opt/reddc/etc/smb.conf
- В файл конфигурации sssd.conf добавить: [pam]
pam_cert_auth = True
p11_child_timeout = 60
pam_id_timeout = 60
Развёртывание eCA
Заголовок раздела «Развёртывание eCA»Разверните eCA:
- Импортируйте в гипервизор образ ВМ Aladdin eCA в исполнении Ready-to-Go. В ОС ВМ Aladdin eCA:
- пароль учётной записи admin: Q1w2e3r4
- пароль учётной записи root: Q1w2e3r4
- Войдите в ОС виртуальной машины под УЗ admin.
- Смените пароли УЗ admin и root.
- Запустите скрипт /home/admin/VApp eca_full_install.sh c правами суперпользователя.
- Передайте в него параметры для ввода виртуальной машины в домен:
- Тип домена (РЕД АДМ).
- Имя компьютера (имя хоста ВМ).
- Имя домена.
- Адрес сервера контроллера домена (IP или FQDN).
- Логин и пароль администратора домена.
- Дождитесь завершения выполнения скрипта.
- Перезагрузите виртуальную машину. В результате выполнения скрипта:
- На виртуальную машину установлены утилиты, необходимые для ввода в домен указанного пользователем типа.
- Виртуальная машина введена в домен, указанный при запуске скрипта.
- В домене для обеспечения Kerberos-аутентификации в eCA-RA создан пользователь-служба, для данного пользователя-службы на виртуальной машине создан keytab-файл.
- На виртуальной машине в локальной СУБД создан пользователь “aeca” и локальные базы данных (БД) с именами:
- “aecaca” — для eCA-CA;
- “aecava” — для eCA-VA;
- “aecara” — для eCA-RA;
- На виртуальную машину установлены и запущены eCA-CA, eCA-VA и eCA-RA.
- Лицензия в eCA-CA не импортирована.
- Подключение eCA-VA к eCA-CA настроено с использованием сертификата INITIAL_ADMIN. В качестве сертификата веб-сервера eCA-VA установлен сертификат веб-сервера eCA-CA.
- Подключение eCA-RA к eCA-CA настроено с использованием сертификата INITIAL_ADMIN. В качестве сертификата веб-сервера eCA-RA установлен сертификат веб-сервера eCA-CA. Kerberos-аутентификация в eCA-RA настроена с помощью созданного в ходе инициализации пользователя-службы и его keytab-файла. Пароль пользователя-службы записан в каталог “/home/admin/VApp/HTTP/ra..<домен>@<ДОМЕН>.txt” (владелец файла – пользователь “aeca”, права доступа к файлу – 640).
Настройка DNS
Заголовок раздела «Настройка DNS»Добавьте на DNS сервере записи типа A с именами:
- ra.hostname.(имя домена);
- сa.hostname.(имя домена);
- va.hostname.(имя домена).
Поддержка строгой аутентификации
Заголовок раздела «Поддержка строгой аутентификации»Если в РЕД АДМ включена строгая аутентификация при подключении по протоколу LDAP, то для аутентификации по доменным имени и паролю или Kerberos-билету:
- В eCA-CA:
- На ВМ Aladdin eCA в конфигурационном файле /opt/aecaCa/scripts/config.sh задайте параметрам ldap_starttls_enabled и kerberos_qop_enabled значение ‘true’.
- Запустите скрипт /opt/aecaСa/scripts/install.sh.
- Выберите “[Update]”.
- Дождитесь завершения работы скрипта.
- eCA-VA:
- На ВМ Aladdin eCA в конфигурационном файле /opt/aecaVa/scripts/config.sh задайте параметрам ldap_starttls_enabled и kerberos_qop_enabled значение ‘true’.
- Запустите скрипт /opt/aecaVa/scripts/install.sh.
- Выберите “[Update]”.
- Дождитесь завершения работы скрипта.
- eCA-RA:
- На ВМ Aladdin eCA в конфигурационном файле /opt/aecRa/scripts/config.sh задайте параметрам ldap_starttls_enabled и kerberos_qop_enabled значение ‘true’.
- Запустите скрипт /opt/aecaRa/scripts/install.sh.
- Выберите “[Update]”.
- Дождитесь завершения работы скрипта.
Настройка доступа к графическим интерфейсам программных комплексов на АРМ администратора
Заголовок раздела «Настройка доступа к графическим интерфейсам программных комплексов на АРМ администратора»Настройте доступ к графическим интерфейсам программных комплексов на АРМ администратора:
- Установите веб-браузер.
- Найдите на виртуальной машине Aladdin eCA и скопируйте на жёсткий диск файл контейнера сертификата администратора инициализации /opt/aecaCa/dist/certificates/account/INITIAL_ADMIN.p12.
- Импортируйте в веб-браузер сертификат администратора инициализации. Пароль от контейнера сертификата администратора инициализации находиться на виртуальной машине Aladdin eCA в файле /opt/aecaCa/dist/certificates/account/INITIAL_ADMIN.txt.

