1.4.5. Настройка АРМ и токена
Выпуск и выгрузка сертификата контроллера домена
Заголовок раздела «Выпуск и выгрузка сертификата контроллера домена»Выпустите и выгрузите сертификат контроллера домена:
-
В разделе “Субъекты” eCA-CA:

-
В строке, соответствующей контроллеру домена, нажмите кнопку “Создать сертификат”
. -
Из выпадающего списка выберите способ создания: “С закрытым ключом (PKCS#12)”.
-
С помощью мастера создания сертификатов:
- Выберите шаблон Domain Controller.
- Значения компонентов имени сертификата оставьте без изменений.
- Задайте пароль для защиты ключевого контейнера PKCS#12.
- Укажите алгоритм ключа (RSA) и длину ключа (2048).
- Создайте сертификат.
-
В окне сведений о сертификате:
- Скачайте контейнер PKCS#12, содержащий сертификат и закрытый ключ (файл с расширением p.12).
- Нажмите кнопку “Закрыть”.
Настройка контроллера домена для работы в PKI
Заголовок раздела «Настройка контроллера домена для работы в PKI»Настройте контроллер домена для работы в PKI:
- Перенесите и установите на контроллер домена сертификат в контейнере PKCS#12 и цепочку сертификатов подчинённого ЦС.
- Для автоматического распространения машинных сертификатов в РЕД АДМ создайте и настройте конфигурацию для интеграции с eCA согласно документации на РЕД АДМ.

Настройка АРМ оператора
Заголовок раздела «Настройка АРМ оператора»Настройте АРМ оператора:
- Установите программное средство “Единый Клиент JaCarta”:
- Войдите в ОС АРМ оператора с правами администратора.
- Скопируйте на АРМ пользователя инсталляционный пакет программного средства “Единый Клиент JaCarta” и запустите установку.
- Следуйте указаниям мастера установки оставляя без изменений значения по умолчанию.
- Запустите процесс установки приложения JC-WebClient и дождитесь его окончания.
- Настройте доступ к графическим интерфейсам программных комплексов на АРМ оператора:
- Установите веб-браузер.
- Скопируйте на жёсткий диск файл контейнера сертификата оператора.
- Импортируйте в веб-браузер сертификат оператора.
- Подключитесь к веб-интерфейсу eCA-CA:
- В адресной строке веб-браузера на АРМ оператора введите
https://ca.имя-хоста, где в качестве имени хоста укажите имя компьютера (см. Развёртывание домена и eCA). - В открывшемся окне выберите сертификат оператора и нажмите кнопку “ОК”.
- На странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение.
- В окне авторизации нажмите кнопку “Сертификат”.
- В адресной строке веб-браузера на АРМ оператора введите
Настройка АРМ пользователя домена
Заголовок раздела «Настройка АРМ пользователя домена»Настройте АРМ пользователя:
-
Для установки программного средства “Единый Клиент JaCarta”:
- Войдите в ОС АРМ пользователя с правами администратора.
- Скопируйте на АРМ пользователя инсталляционный пакет программного средства “Единый Клиент JaCarta” и запустите установку.
- Следуйте указаниям мастера установки оставляя без изменений значения по умолчанию. Обратите внимание что установку единого клиента можно автоматизировать через политики управления RedAdm.
-
Разверните средство двухфакторной аутентификации Aladdin SecurLogon:
- Подключите токен JaCarta PKI к АРМ пользователя.
- Скопируйте на АРМ пользователя файл цепочки сертификатов подчинённого ЦС, полученный при создании подчинённого ЦС (Настройка центров сертификации).
- Распакуйте дистрибутив средства двухфакторной аутентификации Aladdin SecurLogon.
- Перейдите в каталог распакованного дистрибутива.
- Выполните команды:
Окно терминала sudo dnf install ./<наименование пакета>.debsudo jcsecurlogon
-
При помощи мастера установки:
- Выберите способ аутентификации: “Сетевая”.
- Выберите управление двухфакторной аутентификацией: “Настроить двухфакторную аутентификацию при входе в систему”.
- Выберите способ входа в систему: “С использованием PKI”.
- Выберите чекбокс “Из файла”, нажмите на кнопку “Выбрать файл” и выберите файл цепочки сертификатов подчинённого центра сертификации, скопированный на АРМ на шаге 2.2.
- Нажмите кнопку “Проверка пользовательского сертификата”, выберите нужный сертификат и нажмите “ОК”.
- В окне уведомления о результатах завершения проверки пользовательского сертификата нажмите “OK”.
- Нажмите на кнопку “Проверка работы в домене”, введите учётные данные доменного пользователя и нажмите на кнопку “Ок”.
- В окне уведомления о результатах завершения проверки работы домена нажмите “OK”.
- Оставьте полные имена центров распределения ключей Kerberos (KDC) без изменений.
- Откажитесь от установки дополнительной OTP аутентификации.
- Убедитесь, что включены действия при извлечении электронного ключа JaCarta:
- “Блокировать сессию пользователя”.
- “Включить опцию “Вход только по PIN-коду” на теме входа SecurLogon.
- “Использовать тему входа SecurLogon (потребуется перезагрузка)”.
- “Перезагрузить компьютер”.
- Завершите настройку.
-
Дождитесь окончания перезагрузки компьютера.
-
Установите клиентское приложение РЕД АДМ Клиент согласно документации РЕД АДМ Раздел 6.
Выпуск сертификата субъекта и запись его на токен JaCarta PKI
Заголовок раздела «Выпуск сертификата субъекта и запись его на токен JaCarta PKI»Выпустите сертификат субъекта и запишите его на токен JaCarta PKI:
-
Подключите токен JaCarta PKI к АРМ оператора.
-
На подчинённом ЦС по шаблону Smartcard Logon выпустите сертификат субъекта на токене JaCarta PKI:
- Перейдите на вкладку “Центр сертификации” eCA-CA в раздел “Свои сертификаты”.

- Убедитесь, что подчинённый ЦС находится в состоянии “Активирован”.
- Если подчинённый ЦС находится в состоянии “Не активирован”, то активируйте его.

- Перейдите на вкладку сертификаты eCA-CA.

- Нажмите на кнопку “Создать сертификат”.
- В выпадающем списке выберите опцию “На ключевом носителе”.
- При помощи мастера создания сертификата:
- Выберите субъект (пользователя домена).
- Выберите устройство и шаблон:
- Из выпадающего списка в поле “Устройство” выберите ключевой носитель.
- Введите PIN-код пользователя ключевого носителя.
- Укажите шаблон для выпуска сертификата: Smartcard Logon.
- Оставьте компоненты имени сертификата без изменений.
- Укажите параметры криптографии в полях:
- “Алгоритм ключа”: RSA.
- “Длина ключа”: 2048.
- Дождитесь окончания записи данных на ключевой носитель.
- В окне сведений о создании сертификата нажмите кнопку “Закрыть”.

