Перейти к содержимому

4.2.1. Установка eCA-CA

Aladdin Enterprise CAУстановка и развёртываниеAladdin Enterprise CA

Раздел: Установка серверных компонентов. Материалы по компонентам.

Распаковка инсталляционного комплекта программы

Заголовок раздела «Распаковка инсталляционного комплекта программы»

Распакуйте инсталляционный rpm/deb-пакет, находясь в папке, где расположен пакет, выполнив команду с правами суперпользователя:

Операционная системаКоманда установки
РЕД ОС, SberLinux OS Server и РОСА “ХРОМ” 12 Серверdnf install <наименование пакета>.rpm
Astra Linux SEdpkg -i <наименование пакета>.deb
Альт Серверapt-get install <наименование пакета>.rpm

Инсталляционный rpm/deb-пакет будет автоматически распакован в каталог /opt/aecaCa.

Структура распакованного инсталляционного rpm/deb-пакета приведена в таблице ниже.

Структура распакованного инсталляционного rpm/deb-пакета eCA-CA

Заголовок раздела «Структура распакованного инсталляционного rpm/deb-пакета eCA-CA»
Структурный элементОписание
/opt/aecaCaУстановочный комплект eCA-CA, а также используемые дополнительные инструменты
/opt/aecaCa/binКаталог с дополнительными утилитами
/opt/aecaCa/bin/jcverifyКаталог утилиты контроля целостности jcverify
/opt/aecaCa/bin/jcverify/jcverifyУтилита контроля целостности jcverify
/opt/aecaCa/bin/jcverify/jcverify.txtВспомогательный файл для работы утилиты целостности jcverify
/opt/aecaCa/distПуть развёртывания продукта; содержит создаваемые временные файлы
/opt/aecaCa/dist/archive/Архивы, сформированные в результате очистки журнала событий
/opt/aecaCa/dist/backup/Созданные резервные копии eCA-CA
/opt/aecaCa/dist/certificates/accountРасположение pkcs#12 контейнера сертификата администратора инициализации и пароля от этого контейнера
/opt/aecaCa/dist/certificates/sslРасположение сертификатов для управления ssl-соединением
/opt/aecaCa/dist/cryptotoken/Расположение pkcs#12 контейнеров, содержащих открытый и закрытый ключи центров сертификации
/opt/aecaCa/dist/environment/Расположение переменных окружения сервисов
/opt/aecaCa/dist/logs/Расположения технических журналов сервисов
/opt/aecaCa/dist/webserver/Конфигурации, подключаемые к Web-серверу
/opt/aecaCa/eulaКаталог с файлом лицензионного соглашения (EULA)
/opt/aecaCa/samplesСодержит шаблоны файлов конфигурации для внутреннего использования программным средством
/opt/aecaCa/scriptsСодержит скрипты управления программным средством eCA-CA
/scripts/externalСодержит скрипт для экспорта шаблонов MSCS
/scripts/internalСкрипты для внутреннего использования программы, запускаемые автоматически при выполнении скриптов из каталога /opt/aecaCa/scripts
/opt/aecaCa/scripts/external/export-ca-data.shСкрипт экспорта файлов CRL, Delta CRL, AIA из eCA-CA
/opt/aecaCa/scripts/internal/aeca/selinuxПолитики, подключаемые к selinux, необходимые для функционирования eCA-CA
/opt/aecaCa/scripts/backup.shСкрипт резервного копирования конфигурации eCA-CA
/opt/aecaCa/scripts/config.shBash-скрипт конфигурации eCA-CA (развёртывание продукта, настройка подключения к БД, управление конфигурацией сервисов)
/opt/aecaCa/scripts/database_create.shСкрипт создания базы данных на разворачиваемом сервере eCA-CA с предустановленными параметрами по умолчанию (именем пользователя, наименованием базы данных и т.д.)
/opt/aecaCa/scripts/diagnostics.shСкрипт сбора диагностических данных
/opt/aecaCa/scripts/install.shСкрипт установки и обновления текущей версии eCA-CA
/opt/aecaCa/scripts/integrity_check.shСкрипт контроля целостности исполняемых файлов
/opt/aecaCa/scripts/restore.shСкрипт восстановления из резервной копии конфигурации eCA-CA
/opt/aecaCa/scripts/restore_access.shСкрипт резервного восстановления доступа к eCA-CA
/opt/aecaCa/scripts/uninstall.shСкрипт удаления eCA-CA
/opt/aecaCa/scripts/jc_checksumФайл с эталонами контрольных сумм исполняемых файлов eCA-CA
/opt/aecaCa/scripts/keyФайл, содержащий ключ шифрования пароля пользователя СУБД в конфигурационном файле
/opt/aecaCa/servicesСервисы Серверной части eCA-CA
/opt/aecaCa/services/cryptoprovidersКаталог файлов для взаимодействия со сторонним криптопровайдером
/opt/aecaCa/staticАртефакты Клиентской части eCA-CA
/opt/aecaCa/digsig/keys/aladdin_pub.keyОткрытый ключ АО “Аладдин Р.Д.”, используемый для проверки подписи исполняемых файлов и библиотек eCA-CA в режиме замкнутой программной среды (ЗПС) на Astra Linux Special Edition.

Владельцем распакованных файлов будет являться пользователь “root”, другие пользователи не будут иметь прав доступа к инсталляционному комплекту.

Настройка параметров конфигурации программы

Заголовок раздела «Настройка параметров конфигурации программы»
  • Конфигурация eCA-CA задаётся с помощью параметров конфигурационного файла /opt/aecaCa/scripts/config.sh.

  • Перед установкой программного компонента определите значения следующих параметров:

    • webserver — используемый веб-сервер (nginx, apache или cpnginx). Также значение параметра можно будет ввести при запуске инсталлятора в интерактивном режиме;

    • webserver_path - укажите папку с файлами для развёртывания веб-сервера. Также значение параметра можно будет ввести при запуске инсталлятора, в интерактивном режиме указав путь к файлам веб-сервера (конфигурация nginx располагается по пути etc/nginx; конфигурация apache располагается: для Astra Linux по пути /etc/apache2, для РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server по пути /etc/httpd; для Альт Сервера конфигурация apache располагается по пути /etc/httpd2/conf; конфигурация cpnginx располагается по пути /etc/opt/cprocsp/cpnginx) ;

    • use_credentials_from_config — значение флага использования имени и пароля пользователя СУБД из конфигурационного файла. Если параметр use_credentials_from_config установлен в значение true (значение по умолчанию), то укажите значения параметра database_password — пароль создаваемой базы данных.1

    • root_cert_path — абсолютный путь к сертификату корневого Центра сертификации из цепочки сертификатов сервера СУБД. Значение параметра необходимо заполнить только при включенном флаге обязательного использования TLS для подключения к СУБД (при значении параметра use_tls=true). Иначе (при use_tls=false) следует оставить параметр незаполненным;

    • hostname — полное имя сервера eCA-CA. Установленное значение заносится в атрибуты “Common name” и “DNS Name” автоматически создаваемых при развёртывании локального субъекта веб-сервера и сертификата для него.

  • Для обеспечения корректности встраивания СКЗИ “КриптоПро CSP” канал взаимодействия клиентской и серверной части eCA-CA должен быть организован по протоколу TLS ГОСТ, а также должна обеспечиваться TLS-аутентификация пользователей в eCA-CA с использованием отечественных криптографических алгоритмов. Для этого настройте конфигурационный файл в соответствии с таблицей ниже.

ПараметрЗначение
webservercpnginx
webserver_path/etc/opt/cprocsp/cpnginx
initial_cryptography_providerCRYPTO_PRO
initial_cryptography_key_algorithmGOST_R_34_10_2012
initial_cryptography_key_bits256 или 512
initial_cryptography_hash_algorithmGOST_R_34_11_2012
initial_ca_common_nameпример значения: INITIAL_CA_GOST
initial_admin_principalпример значения: INITIAL_ADMIN_GOST
sign_providerCRYPTO_PRO
sign_key_algorithmGOST_R_34_10_2012
sign_key_length256 или 512
sign_hash_algorithmGOST_R_34_11_2012

Отредактируйте конфигурационный файл /opt/aecaCa/scripts/config.sh, выполнив следующую команду с правами суперпользователя:

Окно терминала
nano /opt/aecaCа/scripts/config.sh

Настраиваемые параметры конфигурационного файла позволяют задавать:

  • параметры конфигурации развёртывания сервисов центра сертификации;

  • параметры e-mail уведомлений пользователям об истечении срока действия выданного сертификата;

  • параметры конфигурации центра валидации;

  • параметры конфигурации технического центра сертификации, создаваемого по умолчанию в процессе развёртывания сервера центра сертификации;

  • параметры сертификата технического центра сертификации;

  • параметры сертификата учётной записи администратора инициализации;

  • параметры сертификата веб-сервера технологического центра сертификации;

  • расписание синхронизации ресурсных систем;

  • расписание публикации списка отозванных сертификатов;

  • расписание проверки срока действия сертификатов центров сертификации и выпущенных сертификатов субъектов;

  • расписание архивации журнала событий;

  • конфигурацию базы данных.

Описание параметров конфигурационного файла приведёно в таблице ниже.

ПараметрЗначение по умолчаниюОписание
webserver#CHANGEITИспользуемый web-сервер.
Допустимые значения: apache, nginx, cpnginx.
#CHANGEIT означает, что параметр не задан. Администратор инициализации при установке должен сменить значение #CHANGEIT на необходимое.
webserver_path#CHANGEITРасположение конфигурации веб-сервера. #CHANGEIT означает, что параметр не задан.
Администратор инициализации при установке должен сменить значение #CHANGEIT на необходимое.
aeca_path/opt/aecaCa/distКаталог установки eCA-CA.
environment_path/opt/aecaCa/dist/environmentПапка с переменными окружения для сервисов.
cryptotoken_path/opt/aecaCa/dist/cryptotokenПапка, содержащая открытый и закрытый ключи для доступа (аутентификации) к eCA-CA.
webserver_config_path/opt/aecaCa/dist/webserverРасположение конфигурации eCA-CA для веб-сервера.
encryption_key_path/opt/aecaCa/scripts/keyКлюч для шифрования конфигурационного файла.
proxy_connect_timeout320Время ожидания подключения к прокси-серверу перед тем, как будет выдано сообщение об ошибке.
Только для nginx.
Настраивается разработчиком eCA-CA, редактировать не следует.
proxy_send_timeout320Время ожидания ответа от прокси-сервера после отправки запроса. Если ответ не получен в течение этого времени, запрос считается неудачным.
Только для nginx.
Настраивается разработчиком eCA-CA, редактировать не следует.
proxy_read_timeout720Время ожидания чтения ответа от прокси-сервера после получения успешного запроса. Если ответ не получен в течение этого времени, запрос считается неудачным.
Только для nginx.
Настраивается разработчиком eCA-CA, редактировать не следует.
ssl_ciphers''Поддерживаемые наборы шифров для TLS-соединения.
Данный параметр позволяет ограничить наборы шифров (cipher suites), которые могут использоваться при TLS-соединении. Разделитель между наборами – двоеточие (:). Если клиент не поддерживает ни один из указанных в данном параметре наборов, TLS-соединение не будет установлено.
По умолчанию значением данного параметра является пустая строка, что означает отсутствие управления со стороны eCA-CA перечнем допустимых наборов шифров (ciphersuites) TLS-соединения для веб-сервера (исходный набор шифров веб-сервера не переопределяется).
В данном параметре могут быть указаны любые наборы шифров, поддерживаемые используемой на сервере eCA-CA версией Openssl для TLS v1.2.
Получить список поддерживаемых используемым Openssl наборов шифров для TLS v1.2 можно с помощью команды openssl ciphers -tls1_2 -s.
Данный параметр учитывается только при использовании Nginx или Apache. Конфигурирование наборов шифров TLS-соединения для Cpnginx осуществляется с помощью утилиты cpconfig из состава “КриптоПро CSP”.
ssl_protocolsTLSv1.2 TLSv1.3Поддерживаемые версии протокола TLS.
Доступно использование только TLSv1.2 и/или TLSv1.3 (при использовании обеих версий необходимо указывать их через пробел).
backup_path/opt/aecaCa/dist/backupПуть до места хранения резервных копий.
logs_base/opt/aecaCa/dist/logsПуть хранения лог-файлов.
archive_path/opt/aecaCa/dist/archiveПуть до архивированных файлов. Можно менять. Только абсолютные пути. Права на каталог должны быть предоставлены пользователю/группе aeca:aeca.
certificates_ssl_path/opt/aecaCa/dist/certificates/sslПуть хранения контейнера, сертификата и ключа web-сервера, а также цепочек сертификатов разрешенных издателей.
certificates_account_path/opt/aecaCa/dist/certificates/accountПуть хранения контейнера администратора инициализации.
aeca_useraecaИмя пользователя.
aeca_groupaecaНаименование группы, в которую входит пользователь.
memory6144Значение в МБ.
eCA-CA при запуске резервирует указанное в данном параметре количество RAM для своих сервисов.
При значении параметра менее 6 ГБ eCA-CA не запустится — будет выдано сообщение об ошибке.
enable_gc_diagnosticfalseФлаг сбора диагностической информации о памяти.
При включении данного флага и выполнении скрипта сбора диагностических данных в архиве диагностических данных будет содержаться лог сборщика мусора и дампы памяти для упавших приложений ЦС.
enable_heap_dumpfalseФлаг сбора дампов памяти для “упавших” приложений ЦС.
max_db_pool_size200Максимальный размер пула подключений к СУБД.
Настраивается разработчиком eCA-CA, редактировать не следует.
use_tlsfalseФлаг обязательного использования TLS для подключения к СУБД.
Допустимые значения: true, false.
database_usernameaecaИмя пользователя СУБД.
database_password#CHANGEITПароль пользователя СУБД.
#CHANGEIT означает, что параметр не задан. Администратор инициализации при установке должен сменить значение #CHANGEIT на необходимое.
database_hostlocalhostИмя хоста СУБД.
database_port5432Порт для доступа к СУБД.
database_nameaecacaИмя БД.
root_cert_path#CHANGEITАбсолютный путь к сертификату корневого ЦС из цепочки сертификатов сервера СУБД.
#CHANGEIT означает, что параметр не задан.
http_port80Порт для подключения к программному компоненту eCA-CA по протоколу HTTP.
https_port433Порт для подключения к eCA-CA по протоколу HTTPS.
hostnamelocalhostИмя сервера, на котором разворачивается eCA-CA. Также заносится в атрибуты “Common name” и “DNS Name” автоматически создаваемых (при развёртывании eCA-CA) сертификата веб-сервера и локального субъекта. Должно совпадать с hostname сервера.
number_of_services10Количество активных сервисов в системе.
Настраивается разработчиком eCA-CA, редактировать не следует.
logging_responsefalse
logging_sqlfalse
logs_file_max_size10MBМаксимальный размер файла лога сервиса перед его архивацией.
При достижении данного значения текущий лог-файл (access.log или service.log) будет архивироваться — файл будет сохранен в текущем каталоге логов данного сервиса с именем {access или service}-{дата в формате YYYY-MM-DD}.{индекс лога}.log.
logs_max_history10Максимальный срок хранения архивов логов в днях.
Архивы логов, срок хранения которых превышает указанное в данном параметре значение, будут автоматически удаляться.
logs_total_size_cap100MBМаксимальный общий объем логов, включая архивы, каждого типа (access или service) для каждого сервиса.
При достижении данного объема наиболее старые архивы логов данного типа будут удаляться.
email_schedule0 0 12 * * *CRON выражение, для запуска метода отправки почтовых уведомлений.
initial_cryptography_providerEMBEDDEDКриптопровайдер (используется для технологического ЦС и сертификатов веб-сервера и администратора инициализации).
Доступные для выбора значения: EMBEDDED и CRYPTO_PRO.
initial_cryptography_key_algorithmRSAАлгоритм ключа (используется для технологического ЦС и сертификатов веб-сервера и администратора инициализации).
Доступные значения:
- для стандартного провайдера (EMBEDDED) — RSA, ECDSA;
- для провайдера КриптоПро (CRYPTO_PRO) — RSA, GOST_R_34_10_2012.
initial_cryptography_key_bits4096Длина ключа (используется для технологического ЦС и сертификатов веб-сервера и администратора инициализации).
initial_cryptography_hash_algorithmSHA512Алгоритм хэширования (используется для технологического ЦС).
Доступные значения алгоритмов хэширования:
Для стандартного провайдера (EMBEDDED):
- для алгоритма ключа RSASHA1, SHA256, SHA384, SHA512;
- для алгоритма ключа ECDSASHA1, SHA256, SHA384, SHA512.
Для провайдера КриптоПро (CRYPTO_PRO):
- для алгоритма ключа GOST_R_34_10_2012GOST_R_34_11_2012;
- для алгоритма ключа RSASHA1, SHA256, SHA384, SHA512.
initial_ca_common_nameINITIAL_CASubject DN сертификата технологического ЦС.
initial_admin_principalINITIAL_ADMINИмя учётной записи администратора инициализации.
certificate_server_nameserverШаблон имени файлов сертификата и закрытого ключа сертификата Web-сервера.
issuers_nameissuersШаблон имени файла активных издателей.
archive_cron0 0 0 1 * *CRON выражение, по которому запускается архивация журнала событий.
archive_enabledtrueФлаг: включена архивация.
Возможные значения: true / false.
archive_millis_ago15778800000Архивировать записи старше (значение в мс).
kerberos_enabledfalseАктивация возможности аутентификации по kerberos-билету.
session_max_count100Максимальное число сессий аккаунта (-1 — ограничение отключено).
Значение по умолчанию: 100.
Допустимые варианты указания предельного количества сессий для учетных записей:
1. натуральное число, представленное в десятичной системе счисления;
2. число 0;
3. число -1 (для выключения ограничения на количество сессий).
kerberos_service_principal#CHANGEITИмя принципала, используемого для авторизации.
#CHANGEIT означает, что параметр не задан.
kerberos_keytab_location#CHANGEITРасположение keytab файла, содержащего тикет принципала, используемого для авторизации.
#CHANGEIT означает, что параметр не задан.
kerberos_krb5_location#CHANGEITРасположение файла конфигурации krb5.conf.
#CHANGEIT означает, что параметр не задан.
kerberos_ad_domain#CHANGEITИмя подключаемого домена.
#CHANGEIT означает, что параметр не задан.
kerberos_ad_server#CHANGEITАдрес сервера.
Доступно указание сервера в формате ldap:/<имя контроллера домена>.<домен> (для подключения по протоколу LDAP) и ldaps:/<имя контроллера домена>.<домен> (для подключения по протоколу LDAPS).
По умолчанию eCA-CA в рамках работы с ресурсной системой по протоколу LDAPS будет доверять любому сертификату, предоставленному контроллером домена.
#CHANGEIT означает, что параметр не задан.
resource_type#CHANGEITТип РС (FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN).
При подключении к ресурсной системе Dynamic Directory указывать значение FREE_IPA.
#CHANGEIT означает, что параметр не задан.
resource_base_dn#CHANGEITТочка подключения ресурса.
#CHANGEIT означает, что параметр не задан.
ldap_enabledfalseАктивация возможности аутентификации по логину/паролю пользователя LDAP.
ldap_sign_in_failure_max_count5Максимальное количество неудачных попыток аутентификации через LDAP.
ldap_sign_in_failure_delay_millis3600000Время задержки после последней неудачной попытки аутентификации через LDAP.
ldap_accounts_status_sync_enabledfalseФлаг автоматического управления статусами учетных записей, связанных с подключенными доменными субъектами, на основании их статуса в домене.
Если параметр ldap_accounts_status_sync_enabled имеет значение true, eCA-CA будет:
1. Блокировать активную УЗ в eCA-CA, если при синхронизации определено, что связанный с ней подключенный субъект заблокирован в РС.
2. Активировать заблокированную УЗ в eCA-CA, если при синхронизации определено, что связанный с ней подключенный субъект активен в РС.
3. Блокировать активную УЗ в eCA-CA, если при синхронизации определено, что связанный с ней субъект удален из РС (будет выполняться только при полной синхронизации).
4. Запрещать создавать УЗ в eCA-CA для заблокированного в РС субъекта.
5. Запрещать изменять вручную статус УЗ, связанных с подключенными субъектами, в eCA-CA.
Допустимые значения: true, false.
channel_binding_enabledfalseВключает поддержку привязки к TLS-каналу (Channel Bindings).
Только для подключения к домену по протоколу LDAPS. Флаг будет проигнорирован, если подключение осуществляется по протоколу LDAP.
Включение данного флага требуется для удовлетворения требования домена к наличию токенов привязки канала при аутентификации по Kerberos.
ldap_starttls_enabledfalseВключает TLS-шифрование (директива STARTTLS) при подключении к домену по протоколу LDAP для аутентификации.
Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS.
Включение данного флага требуется для возможности аутентификации доменных пользователей по логинам и паролям, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию.
kerberos_qop_enabled falseВключает механизмы QOP (Quality of Protection) для защиты данных внутри протокола Kerberos при подключении к домену по протоколу LDAP.
Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS.
Включение данного флага требуется для возможности аутентификации доменных пользователей по Kerberos-билетам, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию.
token_expire180000Время жизни JWT токена доступа в миллисекундах.
refresh_expire86400000Время жизни JWT токена обновления в миллисекундах.
sign_providerEMBEDDEDПровайдер подписи (выбирается между стандартным — EMBEDDED, КриптоПро — CRYPTO_PRO и Aladdin JCP — ALADDIN_JCP).
sign_key_algorithmRSAАлгоритм подписи ключа.
Для стандартного провайдера доступны алгоритмы RSA и ECDSA.
Для провайдера КриптоПро доступны алгоритмы RSA и GOST_R_34_10_2012.
Для провайдера Aladdin JCP доступен алгоритм GOST_R_34_10_2012.
sign_key_length2048Длина ключа подписи.
sign_hash_algorithmSHA512Алгоритм хэширования подписи.
Доступные значения алгоритмов хэширования:
1. Для стандартного провайдера (EMBEDDED):
  • для алгоритма ключа RSA доступны SHA1, SHA256, SHA512, SHA384;
  • для алгоритма ключа ECDSA доступны SHA1, SHA256, SHA512, SHA384.
2. Для провайдера КриптоПро (CRYPTO_PRO):
  • для алгоритма ключа GOST_R_34_10_2012 доступен GOST_R_34_11_2012;
  • для алгоритма ключа RSA доступны SHA1, SHA256, SHA512, SHA384.
3. Для провайдера Aladdin JCP (ALADDIN_JCP):
  • для алгоритма ключа GOST_R_34_10_2012 доступен GOST_R_34_11_2012.
block_inactive_account_delay0Период неактивности в миллисекундах, после которого УЗ операторов Центра сертификации Aladdin eCA блокируются.
Значение по умолчанию — 0, обозначающее отсутствие ограничения на неактивность учетных записей операторов.
Операциями, обновляющими дату и время последней активности пользователя, являются:
- успешная аутентификация, включая аутентификацию в eCA-RA и eCA-VA;
- успешное обновление маркера доступа, включая его обновление в eCA-RA и eCA-VA.
block_inactive_account_cron0 0 0 * * *Расписание запуска блокировки учетных записей операторов, период неактивности которых равен или превышает указанное в block_inactive_account_delay значение.
Значение по умолчанию — 0 0 0 * * * — запуск каждую полночь.
ldap_automatic_accounts_enablefalseПоддержка автоматических учётных записей.
Автоматические УЗ создаются на основе субъектов ресурсной системы, подключённой к eCA-CA на синхронизацию данных, при их успешной аутентификации через компоненты eCA по доменному логину и паролю или по Kerberos-билету при условии вхождения данных субъектов в группу, GUID которой указан в параметрах ldap_automatic_accounts_administrators_group_guid или ldap_automatic_accounts_operators_group_guid.
При включении флага требуется указание значения как минимум для одного из двух параметров: ldap_automatic_accounts_administrators_group_guid и ldap_automatic_accounts_operators_group_guid.
ldap_automatic_accounts_administrators_group_guid#CHANGEITGUID группы домена, для членов которой их автоматические УЗ будут иметь роль “Администратор”.
#CHANGEIT означает, что параметр не задан.
ldap_automatic_accounts_operators_group_guid#CHANGEITGUID группы домена, для членов которой их автоматические УЗ будут иметь роль “Оператор”.
#CHANGEIT означает, что параметр не задан.
max_requests_count30Максимальное число параллельных HTTP-запросов.
При превышении числа запросов в систему данного значения для последующих запросов будет возвращаться HTTP-код ошибки 429 (Слишком много запросов).
Настраивается разработчиком eCA-CA, редактировать не следует.
actuator_authenticatefalseФлаг доступности без аутентификации методов Spring Boot Actuator (используются для получения информации о сервисах eCA-CA) и метода GET api/version сервиса внешних интеграций (external-integration-service).
При включении данного флага методы Spring Boot Actuator и GET api/version будут недоступны без аутентификации пользователя. Для аутентифицированного пользователя в любой роли (администратора и оператора) они останутся доступными.
integrity_check_startup_enabledtrueФлаг контроля целостности при запуске eCA-CA.
Допустимые значения: true, false.
integrity_check_fail_block_startuptrueФлаг блокировки запуска служб eCA-CA при неуспешной проверке контроля целостности.
Допустимые значения: true, false.
login_window_product_nameAladdin Enterprise CAНазвание продукта, отображаемое в окне авторизации.
login_window_component_nameЦентр сертификацииНазвание компонента, отображаемое в окне авторизации.
tab_titleAladdin Enterprise Certificate AuthorityТекст, отображаемый в заголовке вкладок браузера.
use_credentials_from_configtrueФлаг использования имени и пароля пользователя СУБД, указанных в параметрах database_username и database_password соответственно.
Допустимые значения: true, false.
Если данный параметр имеет значение false, eCA-CA будет требовать указывать имя и пароль пользователя СУБД при выполнении следующих скриптов:
- install.sh;
- uninstall.sh;
- integrity_check.sh;
- database_create.sh;
- backup.sh;
- restore.sh.
Данные скрипты поддерживают следующие способы передачи имени и пароля пользователя СУБД:
- в параметрах запуска --dbuser (-U) и --dbpass (-P);
- в диалоговом режиме. Если не был указан какой-либо из параметров запуска, скрипты запросят ввод имени и/или пароля пользователя СУБД.
Если параметр use_credentials_from_config имеет значение true, будут использоваться значения параметров database_username и database_password конфигурационного файла. При этом параметры запуска --dbuser (-U) и --dbpass (-P) будут проигнорированы с выводом предупреждения:
[WARN] Параметр запуска "название параметра" проигнорирован, так как включено использование имени и пароля пользователя СУБД из конфигурационного файла.
strong_permissions_to_exception_filesfalseФлаг установки прав доступа 640 на файлы-исключения.
По умолчанию eCA-CA устанавливает права доступа 640 на все свои файлы, кроме исключений (см. список ниже) и утилиты jcverify. Утилита jcverify имеет права 740 (-rwxr-----) для возможности ее запуска при выполнении КЦ.
Исключения:
- файлы в каталоге /opt/aecaCa/static и его подкаталогах (файлы клиентского компонента, необходимые Web-серверу);
- файлы в каталоге /opt/aecaCa/dist/webserver и его подкаталогах (конфигурации, подключаемые к Web-серверу);
- файлы в каталоге /opt/aecaCa/dist/certificates/ssl (сертификат Web-сервера, его закрытый ключ и файл с разрешенными издателями).
Если в данном параметре указано значение true, права доступа 640 будут установлены и на указанные выше файлы-исключения.
Для обеспечения сертифицированной среды функционирования присвойте параметру значение true.

Настройка веб-сервера при ограничении доступа к его файлам

Заголовок раздела «Настройка веб-сервера при ограничении доступа к его файлам»

Если доступ к файлам веб-сервера ограничен (параметр strong_permissions_to_exception_files конфигурационного файла имеет значение true):

  • Для веб-сервера Nginx: в файле /etc/nginx/nginx.conf укажите первой строкой user aeca;.

  • Для веб-сервера Cpnginx: в файле /etc/opt/cprocsp/cpnginx/cpnginx.conf укажите первой строкой user aeca;.

  • Для веб-сервера Apache:

    • Для ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер и ОС Platform V SberLinux OS Server: в файле /etc/httpd/conf/httpd.conf замените значения для параметров user и group, указав в них значение aeca.

    • Для ОС Astra Linux Special Edition: в файле /etc/apache2/envvars в строках export APACHE_RUN_USER и export APACHE_RUN_GROUP после символа = укажите значение aeca.

    • Для ОС Альт Сервер: в файле /etc/httpd2/conf/httpd2.conf замените значения для параметров user и group, указав в них значение aeca.

Перед установкой eCA-CA необходимо создать и настроить базу данных одним из следующих способов:

База данных предназначена для хранения информации:

  • об учётных записях;

  • о сертификатах;

  • сведений о субъектах;

  • сведений о ресурсных системах;

  • о шаблонах;

  • журнала событий;

  • сведений о лицензии;

  • профили сертификатов;

  • профили конечных сущностей;

  • центры сертификатов;

  • настройки оповещения пользователей по e-mail об истечении срока действия сертификата;

  • о ролях пользователей;

  • о группах субъектов;

  • о дискретных правах, определенных для ролей пользователей;

  • Security Groups.

Создание и настройка базы данных в автоматическом режиме

Заголовок раздела «Создание и настройка базы данных в автоматическом режиме»

Внимание! Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом мандатного разграничения доступа (МРД) 2, то при использовании локальной СУБД имя пользователя СУБД в параметре database_username конфигурационного файла /opt/aecaCa/scripts/config.sh (см. подраздел Настройка параметров конфигурации программы) должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла.

  • Запустите скрипт создания и настройки базы данных с параметрами по умолчанию выполнив следующую команду с правами суперпользователя 3:

    Окно терминала
    bash /opt/aecaCa/scripts/database_create.sh

    При необходимости (см. описание параметра use_credentials_from_config в Настройка параметров конфигурации программы) введите в диалоге имя и пароль пользователя СУБД.

    В результате выполнения скрипта будет создана База данных с параметрами, указанными в конфигурационном файле /opt/aecaCa/scripts/config.sh (имя пользователя, пароль, имя базы данных).

  • Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным МРД, то при использовании локальной СУБД необходимо:

    • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.

    • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;

    • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

Создание и настройка базы данных PostgreSQL в ручном режиме

Заголовок раздела «Создание и настройка базы данных PostgreSQL в ручном режиме»

Требования к настройке предварительно установленной СУБД PostgreSQL:

  • создание пользователя, от имени которого будет осуществляться взаимодействие с СУБД;

  • создание базы данных, используемой программным компонентом в процессе работы;

  • назначение созданному пользователю полных прав доступа к созданной базе данных.

Возможно использование локальной СУБД или удаленной, доступной для подключений.

  • Запустите PostgreSQL, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start postgresql
  • Добавьте СУБД PostgreSQL в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Зайдите под пользователем “postgres” в СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
  • Создайте пользователя базы данных, выполнив команду:

    где aeca - задаваемое имя пользователя по умолчанию, в случае указания отличного имени пользователя, требуется соответственно отредактировать конфигурационный файл (см. подраздел Настройка параметров конфигурации программы).

Внимание! Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД4, при использовании локальной СУБД имя пользователя СУБД должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла /opt/aecaCa/scripts/config.sh, (см. подраздел Настройка параметров конфигурации программы).

  • Задайте пароль пользователю, выполнив команду:

    где aeca - задаваемый пароль пользователя по умолчанию. В случае указания отличного пароля, требуется соответственно отредактировать конфигурационный файл (см. подраздел Настройка параметров конфигурации программы).

  • Создайте базу данных, выполнив команду:

    где aecaca - задаваемое имя базы данных по умолчанию, в случае указания отличного имени базы данных, требуется соответственно отредактировать конфигурационный файл (см. подраздел Настройка параметров конфигурации программы).

  • Назначьте владельцем созданной базы данных созданного пользователя, выполнив команду:

  • Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия, выполнив команды:

    GRANT ALL PRIVILEGES ON DATABASE aecaca TO aeca;
    \q
  • Перезапустите СУБД PostgreSQL, выполнив команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql
  • Установите расширение pgcrypto в БД PostgreSQL, выполнив следующую команду от имени пользователя “postgres” с правами суперпользователя:

    Окно терминала

    где aecaca - имя созданной базы данных.

  • Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД5, при использовании локальной СУБД дополнительно необходимо:

    • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.

    • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;

    • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками, выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

Создание и настройка базы данных Jatoba в ручном режиме

Заголовок раздела «Создание и настройка базы данных Jatoba в ручном режиме»

Требования к настройке предварительно установленной СУБД Jatoba:

  • создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД;

  • создание базы данных, используемой Программой в процессе работы;

  • назначение созданному пользователю полных прав доступа к созданной базе данных.

Возможно использование локальной СУБД или удалённой, доступной для подключений.

  • Запустите Jatoba, выполнив команду:

    Окно терминала
    systemctl start jatoba-[версия]
  • Добавьте запуск Jatoba в автозагрузку выполнив команду:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Зайдите под пользователем “postgres” в Jatob, выполнив команду с правами суперпользователя:

    • для РЕД ОС и РОСА “ХРОМ” 12 Сервер: -u postgres psql
    • для SberLinux OS Server: dnf install <наименование пакета>.rpm
    • для Astra Linux SE: -u postgres psql
    • для Альт Сервер:
      - postgres -s /bin/bash
      -bash-4.4$ /usr/jatoba-[версия]/bin/psql
      psql
  • Создайте пользователя базы данных, выполнив команды: CREATE USER aeca;,

    где aeca - задаваемое имя пользователя.

Внимание! Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД6, при использовании локальной СУБД имя пользователя СУБД должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла /opt/aecaCa/scripts/config.sh, (см. подраздел Настройка параметров конфигурации программы).

  • Задайте пароль пользователю, выполнив команды:

    где ‘aeca’ - задаваемый пароль пользователя.

  • Создайте базу данных выполнив команду:

    где aecaca - задаваемое имя базы данных.

  • Назначьте владельцем созданной базы данных созданного пользователя выполнив команду:

  • Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия, выполнив команды:

    GRANT ALL PRIVILEGES ON DATABASE aecaca TO aeca;
    \q
  • Перезапустите СУБД Jatoba выполнив команду с правами суперпользователя:

    Окно терминала
    systemctl restart jatoba-[версия]
  • Установите расширение pgcrypto в БД Jatoba, выполнив команду от имени пользователя “postgres” (с правами root): -u postgres psql -c "CREATE EXTENSION IF NOT EXISTS pgcrypto WITH SCHEMA pg_catalog;" -d aecaca,

    где aecaca - имя созданной базы данных.

  • Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД7, при использовании локальной СУБД дополнительно необходимо:

    • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД;

    • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;

    • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками, выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

Для инициализации процесса установки eCA-CA необходимо запустить скрипт с правами суперпользователя8:

Окно терминала
bash /opt/aecaCa/scripts/install.sh

При необходимости (см. описание параметра use_credentials_from_config в Настройка параметров конфигурации программы) введите в диалоге имя и пароль пользователя СУБД.

В случае запуска от имени пользователя, не имеющего соответствующих привилегий, будет выведено сообщение, после которого работа инсталлятора завершится: This script must be run as root!

После инициализации процесса установки интерактивный инсталлятор будет запущен и пользователю будет предложено (в случае, если ранее на сервере был установлен eCA-CA):

  • Установить eCA-CA.

  • Установить обновление eCA-CA.

  • Завершить работу инсталлятора.

Подтвердите выбор действия, вводом цифры “1” и процесс установки продукта будет запущен.

В случае, если в конфигурационном файле /opt/aecaCа/scripts/config.sh не определён используемый веб-сервер или введено неверное значение параметра webserver, то в процессе установки пользователю будет предложено выбрать используемый веб-сервер:

  • apache;

  • nginx;

  • cpnginx.

Подтвердите выбор действия вводом цифры “1”, “2” или “3”.

В случае, если в конфигурационном файле /opt/aecaCа/scripts/config.sh не определено расположение конфигурации выбранного веб-сервера (параметр webserver_path), то в процессе установки пользователю будет предложено ввести расположение (конфигурация nginx располагается по пути etc/nginx; конфигурация apache располагается: для Astra Linux по пути /etc/apache2, для РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server по пути /etc/httpd; для Альт Сервера конфигурация apache располагается по пути /etc/httpd2/conf; конфигурация cpnginx располагается по пути /etc/opt/cprocsp/cpnginx).

В процессе установки программы осуществляется:

  • создание системного пользователя и соответствующей группы, от имени которых функционирует продукт;

  • установка прав для создаваемого пользователя продукта;

  • подготовка, установка параметров и служебных сервисов;

  • запуск служебных сервисов;

  • запись номера сборки eCA-CA в базу данных9;

  • создание и выпуск сертификата технологического центра сертификации;

  • выпуск сертификата веб-сервера технологического центра сертификации;

  • создание учётной записи и выпуск сертификата администратора инициализации.

Ход установки программного компонента отображен в виде горизонтальной шкалы с указанием процентов выполнения установки.

В результате успешной установки программы:

  • В каталоге /opt/aecaCa/dist/certificates/account (значение по умолчанию параметра certificates_account_path конфигурационного файла config.sh) будет выпущен сертификат администратора инициализации (с использованием выбранного алгоритма - RSA, ECDSA или ГОСТ10) - контейнер закрытого ключа INITIAL_ADMIN.p12 (INITIAL_ADMIN_GOST.p12) (имя контейнера задано в параметре initial_admin_principal конфигурационного файла).

  • Выпущен технологический сертификат веб-сервера (с использованием выбранного алгоритма - RSA, ECDSA или ГОСТ) и применён в качестве сертификата веб-сервера технологического Центра сертификации;

  • Создан технологический центр сертификации INITIAL_CA (INITIAL_CA_GOST) (значение задано в параметре initial_ca_common_name конфигурационного файла).

Внимание! Технологический Центр сертификации использовать для выпуска сертификатов запрещено.

После первичной установки eCA-CA системному пользователю aeca будет назначена командная оболочка /sbin/nologin, которая запрещает интерактивный вход в ОС. При обновлении ПО командная оболочка не меняется. Чтобы сменить командную оболочку выполните команду с правами суперпользователя:

Окно терминала
usermod -s /bin/bash aeca

В случае возникновения ошибки установка будет прекращена, сообщение об ошибке будет выведено в консоль пользователя.

Порядок совместной установки компонентов программного средства на одном сервере

Заголовок раздела «Порядок совместной установки компонентов программного средства на одном сервере»

В Центре сертификатов доступа поддерживается совместная работа eCA-CA, eCA-RA и eCA-VA (далее в разделе - компоненты программного средства) на одном хосте. Также поддерживается совместная работа двух выбранных компонентов программного средства на одном хосте.

Порядок совместной установки всех компонентов программного средства на одном хосте 11:

  • Выполните подготовку среды функционирования компонентов программного средства на хосте (см. раздел Подготовка к установке программы настоящего руководства).

  • Введите хост в домен ресурсной системы в соответствии с документацией производителя используемой ОС.

  • Определите имя хоста (hostname) для каждого компонента программного средства. Имя хоста компонента формируется путём добавления к реальному сетевому имени хоста, на котором выполняется совместная установка компонентов программного средства, префикса, идентифицирующего данный компонент. Например, имя хоста ra.eca-host для eCA-RA, в котором ra это префикс, а aeca‑host это реальное имя хоста (hostname), на котором выполняется совместная установка компонентов программного средства.

  • Отредактируйте файл etc/hosts, сопоставив в нем имена хостов компонентов программного средства, включая доменную часть, IP-адресу 127.0.0.1.

    В указанном ниже примере содержания файла etc/hosts префикс ca идентифицирует eCA-CA, va - eCA-VA, ra - eCA-RA, а eca-host.ad.local - это полное доменное имя хоста (FQDN), на котором выполняется совместная установка компонентов программного средства:

    127.0.0.1 сa.eca-host.ad.local
    127.0.0.1 va.eca-host.ad.local
    127.0.0.1 ra.eca-host.ad.local

При совместной установке компонентов программного средства в среде ОС Astra Linux Special Edition и взаимодействии с доменной службой каталогов Samba DC, Альт Домен или MS AD заполнение файла etc/hosts не выполняется. При этом на в DNS-сервисе домена ресурсной системы необходимо добавить DNS-записи, сопоставив выбранные имена хостов компонентов программного средства IP-адресу хоста, на котором выполняется совместная установка компонентов программного средства.

Формат команды для добавления DNS-записи на контроллере домена. Команду надо выполнять с правами суперпользователя:

samba-tool dns add [IP-адрес контроллера домена] [Домен] [Имя хоста компонента] A [IP-адрес хоста] -U [Имя учётной записи администратора домена]

Пример команды:

Окно терминала
sudo samba-tool dns add 192.168.86.129 ad.local сa.eca-host A 192.168.86.138 -U admin_dc
  • Установите eCA-CA, указав в конфигурационном файле в параметре hostname выбранное для eCA-CA имя хоста, включая доменную часть (см. разделы Распаковка инсталляционного комплекта программы-Установка программы настоящего руководства) (например, сa.eca-host.ad.local).

  • Установите сертификат администратора инициализации технологического Центра сертификации (см. раздел Подключение к веб-интерфейсу):

    • Контейнер закрытого ключа INITIAL_ADMIN.p12 в хранилище сертификатов веб-браузера, если сертификат был выпущен с использованием алгоритмов RSA или ECDSA.

    • Контейнер закрытого ключа INITIAL_ADMIN_GOST.p12 в личное хранилище пользователя с помощью утилиты cptools из состава СКЗИ “КриптоПро CSP, если сертификат был выпущен с использованием алгоритмов ГОСТ.

  • Подключитесь к веб-интерфейсу eCA-CA (см. раздел Подключение к веб-интерфейсу) и пройдите аутентификацию с помощью сертификата администратора инициализации. В качестве адреса eCA-CA необходимо указать имя хоста компонента, включая доменную часть (например, https://сa.eca-host.ad.local).

  • Установите лицензию и выполните инициализацию eCA-CA (документ “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 2. Функции управления Центра сертификации Aladdin Enterprise Certification Authority” (далее в разделе - часть 2 руководства администратора)).

  • Выполните подключение ресурсной системы к eCA-CA (см. часть 2 руководства администратора).

  • Создайте учетную запись пользователя локального ресурса или субъекта ресурсной системы с ролью “Администратор” для управления компонентами программного средства и выпустите для нее сертификат с закрытым ключом по шаблону “User” (см. часть 2 руководства администратора).

  • Создайте субъект локальной ресурсной системы для веб-сервера центра сертификации, указав в атрибутах Common Name и DNS Name имя хоста компонента, выбранное для eCA-CA, включая доменную часть, выпустите для созданного субъекта сертификат с закрытым ключом по шаблону “WEB-Server” и установите данный сертификат в качестве сертификата веб-сервера eCA-CA (см.  часть 2 руководства администратора).

  • Создайте субъект локальной ресурсной системы для веб-сервера eCA-RA, указав в атрибутах Common Name и DNS Name имя хоста компонента, выбранное для eCA-RA, включая доменную часть и выпустите для созданного субъекта сертификат с закрытым ключом по шаблону “WEB-Server” (см.  часть 2 руководства администратора).

  • Создайте для eCA-RA учетную запись пользователя с ролью “Администратор” и выпустите для нее сертификат с закрытым ключом по шаблону “User” (см. часть 2 руководства администратора).

  • Создайте субъект локальной ресурсной системы для веб-сервера eCA-VA, указав в атрибутах Common Name и DNS Name имя хоста компонента, выбранное для eCA-VA, включая доменную часть и выпустите для созданного субъекта сертификат с закрытым ключом по шаблону “WEB-Server” (см. часть 2 руководства администратора).

  • Создайте для eCA-VA учетную запись пользователя с ролью “Администратор” и выпустите для нее сертификат с закрытым ключом по шаблону “User” (см. часть 2 руководства администратора). Данный сертификат будет использоваться в дальнейшем для подключения к eCA-CA.

  • Создайте пользователя-службу HTTP и keytab-файл12 на контроллере домена ресурсной системы:

    • Для eCA-RA (см. документ “Руководство администратора. Часть 5. Центр регистрации Aladdin Enterprise Registration Authority” (далее в разделе - часть 5 руководства администратора)).

    • Для eCA-VA (см. документ “Руководство администратора. Часть 4. Центр валидации Aladdin Enterprise Validation Authority” (далее в разделе - часть 4 руководства администратора)).

      При совместной установке компонентов в среде ОС Astra Linux Special Edition и взаимодействии с доменной службой каталогов Samba DC, Альт Домен или MS AD создайте только один keytab-файл. При создании keytab-файла в соответствующей для доменной службы каталогов команде укажите полное доменное имя хоста (FQDN), на котором выполняется совместная установка компонентов программного средства (например, eca-host.ad.local).

      Настройку HTTP-службы в доменной службе каталогов ALD PRO необходимо выполнять через интерфейс FreeIPA.

  • При совместной установке для eCA-CA и eCA-RA в среде ОС Astra Linux Special Edition 1.7 убедитесь, что в ОС имеется учётная запись пользователя с именем, совпадающим с именем пользователя СУБД (см. значение параметра database_username в конфигурационном файле eCA-CA). Если такой учётной записи нет, то создайте её.

  • Установите eCA-RA (см. часть 5 руководства администратора), указав в конфигурационном файле:

    • В параметре hostname выбранное для eCA-RA имя хоста.

    • В параметре aeca_ca_host выбранное для eCA-CA имя хоста.

    • Значения параметров aeca_user, aeca_group и database_username должны отличаться от значений этих же параметров в конфигурационном файле eCA-CA.

      Остальные параметры конфигурационного файла указываются в соответствии с частью 5 руководства администратора.

  • Установите eCA-VA (см. часть 4 руководства администратора), указав в конфигурационном файле:

    • В параметре hostname выбранное для eCA-VA имя хоста.

    • Значения параметров aeca_user, aeca_group и database_username должны отличаться от значений этих же параметров в конфигурационных файлах eCA-CA и eCA-RA.

      Остальные параметры конфигурационного файла указываются в соответствии с частью 4 руководства администратора.

  1. Если параметр use_credentials_from_config имеет значение true, то после установки или обновления eCA-CA параметр database_password отображается в конфигурационном файле в шифрованном виде (алгоритм шифрования AES-256 с использованием хранимого в файле /opt/aecaCa/scripts/key ключа шифрования).

  2.  Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

  3.  Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba4-client).

  4.  Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

  5.  Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

  6.  Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

  7.  Активность механизма МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

  8.  Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba4-client).

  9.  Значение номера сборки записывается в таблицу “build_info” схемы “aeca_info”.

  10.  Маркеры доступа будут подписаны по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256 бит.

  11.  Аналогичным образом выполняется совместная установка двух выбранных компонентов на одном сервере.

  12.  Keytab-файл используется для аутентификации доменных пользователей в eCA-RA с использованием Kerberos без ввода пароля.