4.2.1. Установка eCA-CA
Раздел: Установка серверных компонентов. Материалы по компонентам.
Распаковка инсталляционного комплекта программы
Заголовок раздела «Распаковка инсталляционного комплекта программы»Распакуйте инсталляционный rpm/deb-пакет, находясь в папке, где расположен пакет, выполнив команду с правами суперпользователя:
| Операционная система | Команда установки |
|---|---|
| РЕД ОС, SberLinux OS Server и РОСА “ХРОМ” 12 Сервер | dnf install <наименование пакета>.rpm |
| Astra Linux SE | dpkg -i <наименование пакета>.deb |
| Альт Сервер | apt-get install <наименование пакета>.rpm |
Инсталляционный rpm/deb-пакет будет автоматически распакован в каталог /opt/aecaCa.
Структура распакованного инсталляционного rpm/deb-пакета приведена в таблице ниже.
Структура распакованного инсталляционного rpm/deb-пакета eCA-CA
Заголовок раздела «Структура распакованного инсталляционного rpm/deb-пакета eCA-CA»| Структурный элемент | Описание |
|---|---|
/opt/aecaCa | Установочный комплект eCA-CA, а также используемые дополнительные инструменты |
/opt/aecaCa/bin | Каталог с дополнительными утилитами |
/opt/aecaCa/bin/jcverify | Каталог утилиты контроля целостности jcverify |
/opt/aecaCa/bin/jcverify/jcverify | Утилита контроля целостности jcverify |
/opt/aecaCa/bin/jcverify/jcverify.txt | Вспомогательный файл для работы утилиты целостности jcverify |
/opt/aecaCa/dist | Путь развёртывания продукта; содержит создаваемые временные файлы |
/opt/aecaCa/dist/archive/ | Архивы, сформированные в результате очистки журнала событий |
/opt/aecaCa/dist/backup/ | Созданные резервные копии eCA-CA |
/opt/aecaCa/dist/certificates/account | Расположение pkcs#12 контейнера сертификата администратора инициализации и пароля от этого контейнера |
/opt/aecaCa/dist/certificates/ssl | Расположение сертификатов для управления ssl-соединением |
/opt/aecaCa/dist/cryptotoken/ | Расположение pkcs#12 контейнеров, содержащих открытый и закрытый ключи центров сертификации |
/opt/aecaCa/dist/environment/ | Расположение переменных окружения сервисов |
/opt/aecaCa/dist/logs/ | Расположения технических журналов сервисов |
/opt/aecaCa/dist/webserver/ | Конфигурации, подключаемые к Web-серверу |
/opt/aecaCa/eula | Каталог с файлом лицензионного соглашения (EULA) |
/opt/aecaCa/samples | Содержит шаблоны файлов конфигурации для внутреннего использования программным средством |
/opt/aecaCa/scripts | Содержит скрипты управления программным средством eCA-CA |
/scripts/external | Содержит скрипт для экспорта шаблонов MSCS |
/scripts/internal | Скрипты для внутреннего использования программы, запускаемые автоматически при выполнении скриптов из каталога /opt/aecaCa/scripts |
/opt/aecaCa/scripts/external/export-ca-data.sh | Скрипт экспорта файлов CRL, Delta CRL, AIA из eCA-CA |
/opt/aecaCa/scripts/internal/aeca/selinux | Политики, подключаемые к selinux, необходимые для функционирования eCA-CA |
/opt/aecaCa/scripts/backup.sh | Скрипт резервного копирования конфигурации eCA-CA |
/opt/aecaCa/scripts/config.sh | Bash-скрипт конфигурации eCA-CA (развёртывание продукта, настройка подключения к БД, управление конфигурацией сервисов) |
/opt/aecaCa/scripts/database_create.sh | Скрипт создания базы данных на разворачиваемом сервере eCA-CA с предустановленными параметрами по умолчанию (именем пользователя, наименованием базы данных и т.д.) |
/opt/aecaCa/scripts/diagnostics.sh | Скрипт сбора диагностических данных |
/opt/aecaCa/scripts/install.sh | Скрипт установки и обновления текущей версии eCA-CA |
/opt/aecaCa/scripts/integrity_check.sh | Скрипт контроля целостности исполняемых файлов |
/opt/aecaCa/scripts/restore.sh | Скрипт восстановления из резервной копии конфигурации eCA-CA |
/opt/aecaCa/scripts/restore_access.sh | Скрипт резервного восстановления доступа к eCA-CA |
/opt/aecaCa/scripts/uninstall.sh | Скрипт удаления eCA-CA |
/opt/aecaCa/scripts/jc_checksum | Файл с эталонами контрольных сумм исполняемых файлов eCA-CA |
/opt/aecaCa/scripts/key | Файл, содержащий ключ шифрования пароля пользователя СУБД в конфигурационном файле |
/opt/aecaCa/services | Сервисы Серверной части eCA-CA |
/opt/aecaCa/services/cryptoproviders | Каталог файлов для взаимодействия со сторонним криптопровайдером |
/opt/aecaCa/static | Артефакты Клиентской части eCA-CA |
/opt/aecaCa/digsig/keys/aladdin_pub.key | Открытый ключ АО “Аладдин Р.Д.”, используемый для проверки подписи исполняемых файлов и библиотек eCA-CA в режиме замкнутой программной среды (ЗПС) на Astra Linux Special Edition. |
Владельцем распакованных файлов будет являться пользователь “root”, другие пользователи не будут иметь прав доступа к инсталляционному комплекту.
Настройка параметров конфигурации программы
Заголовок раздела «Настройка параметров конфигурации программы»-
Конфигурация eCA-CA задаётся с помощью параметров конфигурационного файла
/opt/aecaCa/scripts/config.sh. -
Перед установкой программного компонента определите значения следующих параметров:
-
webserver— используемый веб-сервер (nginx, apache или cpnginx). Также значение параметра можно будет ввести при запуске инсталлятора в интерактивном режиме; -
webserver_path- укажите папку с файлами для развёртывания веб-сервера. Также значение параметра можно будет ввести при запуске инсталлятора, в интерактивном режиме указав путь к файлам веб-сервера (конфигурация nginx располагается по пути etc/nginx; конфигурация apache располагается: для Astra Linux по пути/etc/apache2, для РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server по пути/etc/httpd; для Альт Сервера конфигурация apache располагается по пути /etc/httpd2/conf; конфигурация cpnginx располагается по пути /etc/opt/cprocsp/cpnginx) ; -
use_credentials_from_config— значение флага использования имени и пароля пользователя СУБД из конфигурационного файла. Если параметрuse_credentials_from_configустановлен в значение true (значение по умолчанию), то укажите значения параметра database_password — пароль создаваемой базы данных.1 -
root_cert_path— абсолютный путь к сертификату корневого Центра сертификации из цепочки сертификатов сервера СУБД. Значение параметра необходимо заполнить только при включенном флаге обязательного использования TLS для подключения к СУБД (при значении параметра use_tls=true). Иначе (при use_tls=false) следует оставить параметр незаполненным; -
hostname— полное имя сервера eCA-CA. Установленное значение заносится в атрибуты “Common name” и “DNS Name” автоматически создаваемых при развёртывании локального субъекта веб-сервера и сертификата для него.
-
-
Для обеспечения корректности встраивания СКЗИ “КриптоПро CSP” канал взаимодействия клиентской и серверной части eCA-CA должен быть организован по протоколу TLS ГОСТ, а также должна обеспечиваться TLS-аутентификация пользователей в eCA-CA с использованием отечественных криптографических алгоритмов. Для этого настройте конфигурационный файл в соответствии с таблицей ниже.
Параметры для настройки TLS ГОСТ
Заголовок раздела «Параметры для настройки TLS ГОСТ»| Параметр | Значение |
|---|---|
webserver | cpnginx |
webserver_path | /etc/opt/cprocsp/cpnginx |
initial_cryptography_provider | CRYPTO_PRO |
initial_cryptography_key_algorithm | GOST_R_34_10_2012 |
initial_cryptography_key_bits | 256 или 512 |
initial_cryptography_hash_algorithm | GOST_R_34_11_2012 |
initial_ca_common_name | пример значения: INITIAL_CA_GOST |
initial_admin_principal | пример значения: INITIAL_ADMIN_GOST |
sign_provider | CRYPTO_PRO |
sign_key_algorithm | GOST_R_34_10_2012 |
sign_key_length | 256 или 512 |
sign_hash_algorithm | GOST_R_34_11_2012 |
Отредактируйте конфигурационный файл /opt/aecaCa/scripts/config.sh, выполнив следующую команду с правами суперпользователя:
nano /opt/aecaCа/scripts/config.shНастраиваемые параметры конфигурационного файла позволяют задавать:
-
параметры конфигурации развёртывания сервисов центра сертификации;
-
параметры e-mail уведомлений пользователям об истечении срока действия выданного сертификата;
-
параметры конфигурации центра валидации;
-
параметры конфигурации технического центра сертификации, создаваемого по умолчанию в процессе развёртывания сервера центра сертификации;
-
параметры сертификата технического центра сертификации;
-
параметры сертификата учётной записи администратора инициализации;
-
параметры сертификата веб-сервера технологического центра сертификации;
-
расписание синхронизации ресурсных систем;
-
расписание публикации списка отозванных сертификатов;
-
расписание проверки срока действия сертификатов центров сертификации и выпущенных сертификатов субъектов;
-
расписание архивации журнала событий;
-
конфигурацию базы данных.
Описание параметров конфигурационного файла приведёно в таблице ниже.
Описание параметров конфигурации
Заголовок раздела «Описание параметров конфигурации»| Параметр | Значение по умолчанию | Описание |
|---|---|---|
webserver | #CHANGEIT | Используемый web-сервер. Допустимые значения: apache, nginx, cpnginx.#CHANGEIT означает, что параметр не задан. Администратор инициализации при установке должен сменить значение #CHANGEIT на необходимое. |
webserver_path | #CHANGEIT | Расположение конфигурации веб-сервера. #CHANGEIT означает, что параметр не задан.Администратор инициализации при установке должен сменить значение #CHANGEIT на необходимое. |
aeca_path | /opt/aecaCa/dist | Каталог установки eCA-CA. |
environment_path | /opt/aecaCa/dist/environment | Папка с переменными окружения для сервисов. |
cryptotoken_path | /opt/aecaCa/dist/cryptotoken | Папка, содержащая открытый и закрытый ключи для доступа (аутентификации) к eCA-CA. |
webserver_config_path | /opt/aecaCa/dist/webserver | Расположение конфигурации eCA-CA для веб-сервера. |
encryption_key_path | /opt/aecaCa/scripts/key | Ключ для шифрования конфигурационного файла. |
proxy_connect_timeout | 320 | Время ожидания подключения к прокси-серверу перед тем, как будет выдано сообщение об ошибке. Только для nginx. Настраивается разработчиком eCA-CA, редактировать не следует. |
proxy_send_timeout | 320 | Время ожидания ответа от прокси-сервера после отправки запроса. Если ответ не получен в течение этого времени, запрос считается неудачным. Только для nginx. Настраивается разработчиком eCA-CA, редактировать не следует. |
proxy_read_timeout | 720 | Время ожидания чтения ответа от прокси-сервера после получения успешного запроса. Если ответ не получен в течение этого времени, запрос считается неудачным. Только для nginx. Настраивается разработчиком eCA-CA, редактировать не следует. |
ssl_ciphers | '' | Поддерживаемые наборы шифров для TLS-соединения. Данный параметр позволяет ограничить наборы шифров (cipher suites), которые могут использоваться при TLS-соединении. Разделитель между наборами – двоеточие ( :). Если клиент не поддерживает ни один из указанных в данном параметре наборов, TLS-соединение не будет установлено.По умолчанию значением данного параметра является пустая строка, что означает отсутствие управления со стороны eCA-CA перечнем допустимых наборов шифров (ciphersuites) TLS-соединения для веб-сервера (исходный набор шифров веб-сервера не переопределяется). В данном параметре могут быть указаны любые наборы шифров, поддерживаемые используемой на сервере eCA-CA версией Openssl для TLS v1.2. Получить список поддерживаемых используемым Openssl наборов шифров для TLS v1.2 можно с помощью команды openssl ciphers -tls1_2 -s.Данный параметр учитывается только при использовании Nginx или Apache. Конфигурирование наборов шифров TLS-соединения для Cpnginx осуществляется с помощью утилиты cpconfig из состава “КриптоПро CSP”. |
ssl_protocols | TLSv1.2 TLSv1.3 | Поддерживаемые версии протокола TLS. Доступно использование только TLSv1.2 и/или TLSv1.3 (при использовании обеих версий необходимо указывать их через пробел). |
backup_path | /opt/aecaCa/dist/backup | Путь до места хранения резервных копий. |
logs_base | /opt/aecaCa/dist/logs | Путь хранения лог-файлов. |
archive_path | /opt/aecaCa/dist/archive | Путь до архивированных файлов. Можно менять. Только абсолютные пути. Права на каталог должны быть предоставлены пользователю/группе aeca:aeca. |
certificates_ssl_path | /opt/aecaCa/dist/certificates/ssl | Путь хранения контейнера, сертификата и ключа web-сервера, а также цепочек сертификатов разрешенных издателей. |
certificates_account_path | /opt/aecaCa/dist/certificates/account | Путь хранения контейнера администратора инициализации. |
aeca_user | aeca | Имя пользователя. |
aeca_group | aeca | Наименование группы, в которую входит пользователь. |
memory | 6144 | Значение в МБ. eCA-CA при запуске резервирует указанное в данном параметре количество RAM для своих сервисов. При значении параметра менее 6 ГБ eCA-CA не запустится — будет выдано сообщение об ошибке. |
enable_gc_diagnostic | false | Флаг сбора диагностической информации о памяти. При включении данного флага и выполнении скрипта сбора диагностических данных в архиве диагностических данных будет содержаться лог сборщика мусора и дампы памяти для упавших приложений ЦС. |
enable_heap_dump | false | Флаг сбора дампов памяти для “упавших” приложений ЦС. |
max_db_pool_size | 200 | Максимальный размер пула подключений к СУБД. Настраивается разработчиком eCA-CA, редактировать не следует. |
use_tls | false | Флаг обязательного использования TLS для подключения к СУБД. Допустимые значения: true, false. |
database_username | aeca | Имя пользователя СУБД. |
database_password | #CHANGEIT | Пароль пользователя СУБД.#CHANGEIT означает, что параметр не задан. Администратор инициализации при установке должен сменить значение #CHANGEIT на необходимое. |
database_host | localhost | Имя хоста СУБД. |
database_port | 5432 | Порт для доступа к СУБД. |
database_name | aecaca | Имя БД. |
root_cert_path | #CHANGEIT | Абсолютный путь к сертификату корневого ЦС из цепочки сертификатов сервера СУБД.#CHANGEIT означает, что параметр не задан. |
http_port | 80 | Порт для подключения к программному компоненту eCA-CA по протоколу HTTP. |
https_port | 433 | Порт для подключения к eCA-CA по протоколу HTTPS. |
hostname | localhost | Имя сервера, на котором разворачивается eCA-CA. Также заносится в атрибуты “Common name” и “DNS Name” автоматически создаваемых (при развёртывании eCA-CA) сертификата веб-сервера и локального субъекта. Должно совпадать с hostname сервера. |
number_of_services | 10 | Количество активных сервисов в системе. Настраивается разработчиком eCA-CA, редактировать не следует. |
logging_response | false | — |
logging_sql | false | — |
logs_file_max_size | 10MB | Максимальный размер файла лога сервиса перед его архивацией. При достижении данного значения текущий лог-файл ( access.log или service.log) будет архивироваться — файл будет сохранен в текущем каталоге логов данного сервиса с именем {access или service}-{дата в формате YYYY-MM-DD}.{индекс лога}.log. |
logs_max_history | 10 | Максимальный срок хранения архивов логов в днях. Архивы логов, срок хранения которых превышает указанное в данном параметре значение, будут автоматически удаляться. |
logs_total_size_cap | 100MB | Максимальный общий объем логов, включая архивы, каждого типа (access или service) для каждого сервиса.При достижении данного объема наиболее старые архивы логов данного типа будут удаляться. |
email_schedule | 0 0 12 * * * | CRON выражение, для запуска метода отправки почтовых уведомлений. |
initial_cryptography_provider | EMBEDDED | Криптопровайдер (используется для технологического ЦС и сертификатов веб-сервера и администратора инициализации). Доступные для выбора значения: EMBEDDED и CRYPTO_PRO. |
initial_cryptography_key_algorithm | RSA | Алгоритм ключа (используется для технологического ЦС и сертификатов веб-сервера и администратора инициализации). Доступные значения: - для стандартного провайдера ( EMBEDDED) — RSA, ECDSA;- для провайдера КриптоПро ( CRYPTO_PRO) — RSA, GOST_R_34_10_2012. |
initial_cryptography_key_bits | 4096 | Длина ключа (используется для технологического ЦС и сертификатов веб-сервера и администратора инициализации). |
initial_cryptography_hash_algorithm | SHA512 | Алгоритм хэширования (используется для технологического ЦС). Доступные значения алгоритмов хэширования: Для стандартного провайдера ( EMBEDDED):- для алгоритма ключа RSA — SHA1, SHA256, SHA384, SHA512;- для алгоритма ключа ECDSA — SHA1, SHA256, SHA384, SHA512.Для провайдера КриптоПро ( CRYPTO_PRO):- для алгоритма ключа GOST_R_34_10_2012 — GOST_R_34_11_2012;- для алгоритма ключа RSA — SHA1, SHA256, SHA384, SHA512. |
initial_ca_common_name | INITIAL_CA | Subject DN сертификата технологического ЦС. |
initial_admin_principal | INITIAL_ADMIN | Имя учётной записи администратора инициализации. |
certificate_server_name | server | Шаблон имени файлов сертификата и закрытого ключа сертификата Web-сервера. |
issuers_name | issuers | Шаблон имени файла активных издателей. |
archive_cron | 0 0 0 1 * * | CRON выражение, по которому запускается архивация журнала событий. |
archive_enabled | true | Флаг: включена архивация. Возможные значения: true / false. |
archive_millis_ago | 15778800000 | Архивировать записи старше (значение в мс). |
kerberos_enabled | false | Активация возможности аутентификации по kerberos-билету. |
session_max_count | 100 | Максимальное число сессий аккаунта (-1 — ограничение отключено).Значение по умолчанию: 100.Допустимые варианты указания предельного количества сессий для учетных записей: 1. натуральное число, представленное в десятичной системе счисления; 2. число 0;3. число -1 (для выключения ограничения на количество сессий). |
kerberos_service_principal | #CHANGEIT | Имя принципала, используемого для авторизации.#CHANGEIT означает, что параметр не задан. |
kerberos_keytab_location | #CHANGEIT | Расположение keytab файла, содержащего тикет принципала, используемого для авторизации.#CHANGEIT означает, что параметр не задан. |
kerberos_krb5_location | #CHANGEIT | Расположение файла конфигурации krb5.conf.#CHANGEIT означает, что параметр не задан. |
kerberos_ad_domain | #CHANGEIT | Имя подключаемого домена.#CHANGEIT означает, что параметр не задан. |
kerberos_ad_server | #CHANGEIT | Адрес сервера. Доступно указание сервера в формате ldap:/<имя контроллера домена>.<домен> (для подключения по протоколу LDAP) и ldaps:/<имя контроллера домена>.<домен> (для подключения по протоколу LDAPS).По умолчанию eCA-CA в рамках работы с ресурсной системой по протоколу LDAPS будет доверять любому сертификату, предоставленному контроллером домена. #CHANGEIT означает, что параметр не задан. |
resource_type | #CHANGEIT | Тип РС (FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN).При подключении к ресурсной системе Dynamic Directory указывать значение FREE_IPA.#CHANGEIT означает, что параметр не задан. |
resource_base_dn | #CHANGEIT | Точка подключения ресурса.#CHANGEIT означает, что параметр не задан. |
ldap_enabled | false | Активация возможности аутентификации по логину/паролю пользователя LDAP. |
ldap_sign_in_failure_max_count | 5 | Максимальное количество неудачных попыток аутентификации через LDAP. |
ldap_sign_in_failure_delay_millis | 3600000 | Время задержки после последней неудачной попытки аутентификации через LDAP. |
ldap_accounts_status_sync_enabled | false | Флаг автоматического управления статусами учетных записей, связанных с подключенными доменными субъектами, на основании их статуса в домене. Если параметр ldap_accounts_status_sync_enabled имеет значение true, eCA-CA будет:1. Блокировать активную УЗ в eCA-CA, если при синхронизации определено, что связанный с ней подключенный субъект заблокирован в РС. 2. Активировать заблокированную УЗ в eCA-CA, если при синхронизации определено, что связанный с ней подключенный субъект активен в РС. 3. Блокировать активную УЗ в eCA-CA, если при синхронизации определено, что связанный с ней субъект удален из РС (будет выполняться только при полной синхронизации). 4. Запрещать создавать УЗ в eCA-CA для заблокированного в РС субъекта. 5. Запрещать изменять вручную статус УЗ, связанных с подключенными субъектами, в eCA-CA. Допустимые значения: true, false. |
channel_binding_enabled | false | Включает поддержку привязки к TLS-каналу (Channel Bindings). Только для подключения к домену по протоколу LDAPS. Флаг будет проигнорирован, если подключение осуществляется по протоколу LDAP. Включение данного флага требуется для удовлетворения требования домена к наличию токенов привязки канала при аутентификации по Kerberos. |
ldap_starttls_enabled | false | Включает TLS-шифрование (директива STARTTLS) при подключении к домену по протоколу LDAP для аутентификации. Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS. Включение данного флага требуется для возможности аутентификации доменных пользователей по логинам и паролям, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию. |
kerberos_qop_enabled | false | Включает механизмы QOP (Quality of Protection) для защиты данных внутри протокола Kerberos при подключении к домену по протоколу LDAP. Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS. Включение данного флага требуется для возможности аутентификации доменных пользователей по Kerberos-билетам, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию. |
token_expire | 180000 | Время жизни JWT токена доступа в миллисекундах. |
refresh_expire | 86400000 | Время жизни JWT токена обновления в миллисекундах. |
sign_provider | EMBEDDED | Провайдер подписи (выбирается между стандартным — EMBEDDED, КриптоПро — CRYPTO_PRO и Aladdin JCP — ALADDIN_JCP). |
sign_key_algorithm | RSA | Алгоритм подписи ключа. Для стандартного провайдера доступны алгоритмы RSA и ECDSA.Для провайдера КриптоПро доступны алгоритмы RSA и GOST_R_34_10_2012.Для провайдера Aladdin JCP доступен алгоритм GOST_R_34_10_2012. |
sign_key_length | 2048 | Длина ключа подписи. |
sign_hash_algorithm | SHA512 | Алгоритм хэширования подписи. Доступные значения алгоритмов хэширования: 1. Для стандартного провайдера ( EMBEDDED):• для алгоритма ключа RSA доступны SHA1, SHA256, SHA512, SHA384;• для алгоритма ключа ECDSA доступны SHA1, SHA256, SHA512, SHA384.2. Для провайдера КриптоПро ( CRYPTO_PRO):• для алгоритма ключа GOST_R_34_10_2012 доступен GOST_R_34_11_2012;• для алгоритма ключа RSA доступны SHA1, SHA256, SHA512, SHA384.3. Для провайдера Aladdin JCP ( ALADDIN_JCP):• для алгоритма ключа GOST_R_34_10_2012 доступен GOST_R_34_11_2012. |
block_inactive_account_delay | 0 | Период неактивности в миллисекундах, после которого УЗ операторов Центра сертификации Aladdin eCA блокируются. Значение по умолчанию — 0, обозначающее отсутствие ограничения на неактивность учетных записей операторов.Операциями, обновляющими дату и время последней активности пользователя, являются: - успешная аутентификация, включая аутентификацию в eCA-RA и eCA-VA; - успешное обновление маркера доступа, включая его обновление в eCA-RA и eCA-VA. |
block_inactive_account_cron | 0 0 0 * * * | Расписание запуска блокировки учетных записей операторов, период неактивности которых равен или превышает указанное в block_inactive_account_delay значение.Значение по умолчанию — 0 0 0 * * * — запуск каждую полночь. |
ldap_automatic_accounts_enable | false | Поддержка автоматических учётных записей. Автоматические УЗ создаются на основе субъектов ресурсной системы, подключённой к eCA-CA на синхронизацию данных, при их успешной аутентификации через компоненты eCA по доменному логину и паролю или по Kerberos-билету при условии вхождения данных субъектов в группу, GUID которой указан в параметрах ldap_automatic_accounts_administrators_group_guid или ldap_automatic_accounts_operators_group_guid.При включении флага требуется указание значения как минимум для одного из двух параметров: ldap_automatic_accounts_administrators_group_guid и ldap_automatic_accounts_operators_group_guid. |
ldap_automatic_accounts_administrators_group_guid | #CHANGEIT | GUID группы домена, для членов которой их автоматические УЗ будут иметь роль “Администратор”.#CHANGEIT означает, что параметр не задан. |
ldap_automatic_accounts_operators_group_guid | #CHANGEIT | GUID группы домена, для членов которой их автоматические УЗ будут иметь роль “Оператор”.#CHANGEIT означает, что параметр не задан. |
max_requests_count | 30 | Максимальное число параллельных HTTP-запросов. При превышении числа запросов в систему данного значения для последующих запросов будет возвращаться HTTP-код ошибки 429 (Слишком много запросов). Настраивается разработчиком eCA-CA, редактировать не следует. |
actuator_authenticate | false | Флаг доступности без аутентификации методов Spring Boot Actuator (используются для получения информации о сервисах eCA-CA) и метода GET api/version сервиса внешних интеграций (external-integration-service).При включении данного флага методы Spring Boot Actuator и GET api/version будут недоступны без аутентификации пользователя. Для аутентифицированного пользователя в любой роли (администратора и оператора) они останутся доступными. |
integrity_check_startup_enabled | true | Флаг контроля целостности при запуске eCA-CA. Допустимые значения: true, false. |
integrity_check_fail_block_startup | true | Флаг блокировки запуска служб eCA-CA при неуспешной проверке контроля целостности. Допустимые значения: true, false. |
login_window_product_name | Aladdin Enterprise CA | Название продукта, отображаемое в окне авторизации. |
login_window_component_name | Центр сертификации | Название компонента, отображаемое в окне авторизации. |
tab_title | Aladdin Enterprise Certificate Authority | Текст, отображаемый в заголовке вкладок браузера. |
use_credentials_from_config | true | Флаг использования имени и пароля пользователя СУБД, указанных в параметрах database_username и database_password соответственно.Допустимые значения: true, false.Если данный параметр имеет значение false, eCA-CA будет требовать указывать имя и пароль пользователя СУБД при выполнении следующих скриптов:- install.sh;- uninstall.sh;- integrity_check.sh;- database_create.sh;- backup.sh;- restore.sh.Данные скрипты поддерживают следующие способы передачи имени и пароля пользователя СУБД: - в параметрах запуска --dbuser (-U) и --dbpass (-P);- в диалоговом режиме. Если не был указан какой-либо из параметров запуска, скрипты запросят ввод имени и/или пароля пользователя СУБД. Если параметр use_credentials_from_config имеет значение true, будут использоваться значения параметров database_username и database_password конфигурационного файла. При этом параметры запуска --dbuser (-U) и --dbpass (-P) будут проигнорированы с выводом предупреждения:[WARN] Параметр запуска "название параметра" проигнорирован, так как включено использование имени и пароля пользователя СУБД из конфигурационного файла. |
strong_permissions_to_exception_files | false | Флаг установки прав доступа 640 на файлы-исключения.По умолчанию eCA-CA устанавливает права доступа 640 на все свои файлы, кроме исключений (см. список ниже) и утилиты jcverify. Утилита jcverify имеет права 740 (-rwxr-----) для возможности ее запуска при выполнении КЦ.Исключения: - файлы в каталоге /opt/aecaCa/static и его подкаталогах (файлы клиентского компонента, необходимые Web-серверу);- файлы в каталоге /opt/aecaCa/dist/webserver и его подкаталогах (конфигурации, подключаемые к Web-серверу);- файлы в каталоге /opt/aecaCa/dist/certificates/ssl (сертификат Web-сервера, его закрытый ключ и файл с разрешенными издателями).Если в данном параметре указано значение true, права доступа 640 будут установлены и на указанные выше файлы-исключения.Для обеспечения сертифицированной среды функционирования присвойте параметру значение true. |
Настройка веб-сервера при ограничении доступа к его файлам
Заголовок раздела «Настройка веб-сервера при ограничении доступа к его файлам»Если доступ к файлам веб-сервера ограничен (параметр strong_permissions_to_exception_files конфигурационного файла имеет значение true):
-
Для веб-сервера Nginx: в файле
/etc/nginx/nginx.confукажите первой строкойuser aeca;. -
Для веб-сервера Cpnginx: в файле
/etc/opt/cprocsp/cpnginx/cpnginx.confукажите первой строкойuser aeca;. -
Для веб-сервера Apache:
-
Для ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер и ОС Platform V SberLinux OS Server: в файле
/etc/httpd/conf/httpd.confзамените значения для параметровuserиgroup, указав в них значениеaeca. -
Для ОС Astra Linux Special Edition: в файле
/etc/apache2/envvarsв строкахexport APACHE_RUN_USERиexport APACHE_RUN_GROUPпосле символа=укажите значениеaeca. -
Для ОС Альт Сервер: в файле
/etc/httpd2/conf/httpd2.confзамените значения для параметровuserиgroup, указав в них значениеaeca.
-
Создание и настройка базы данных
Заголовок раздела «Создание и настройка базы данных»Перед установкой eCA-CA необходимо создать и настроить базу данных одним из следующих способов:
-
В автоматическом режиме посредством запуска скрипта (в результате будет создана база данных с параметрами, указанными в конфигурационном файле
/opt/aecaCa/scripts/config.sh). Порядок создания и настройки базы данных в автоматическом режиме приведён в подразделе Создание и настройка базы данных в автоматическом режиме. -
В ручном режиме (в результате будет создана база данных с параметрами, указанными в конфигурационном файле
/opt/aecaCa/scripts/config.sh). Порядок создания и настройки базы данных в ручном режиме для PostgreSQL приведён в подразделе Создание и настройка базы данных PostgreSQL в ручном режиме, а для Jatoba - в Создание и настройка базы данных Jatoba в ручном режиме.
База данных предназначена для хранения информации:
-
об учётных записях;
-
о сертификатах;
-
сведений о субъектах;
-
сведений о ресурсных системах;
-
о шаблонах;
-
журнала событий;
-
сведений о лицензии;
-
профили сертификатов;
-
профили конечных сущностей;
-
центры сертификатов;
-
настройки оповещения пользователей по e-mail об истечении срока действия сертификата;
-
о ролях пользователей;
-
о группах субъектов;
-
о дискретных правах, определенных для ролей пользователей;
-
Security Groups.
Создание и настройка базы данных в автоматическом режиме
Заголовок раздела «Создание и настройка базы данных в автоматическом режиме»-
Предварительно необходимо:
-
распаковать инсталляционный пакет программного компонента в соответствии с подразделом Распаковка инсталляционного комплекта программы настоящего документа;
-
указать параметры создаваемой базы данных в конфигурационном файле /opt/aecaCa/scripts/config.sh (см. подраздел Настройка параметров конфигурации программы).
-
Внимание! Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом мандатного разграничения доступа (МРД) 2, то при использовании локальной СУБД имя пользователя СУБД в параметре
database_usernameконфигурационного файла/opt/aecaCa/scripts/config.sh(см. подраздел Настройка параметров конфигурации программы) должно отличаться от имени пользователя ОС, указанного в параметреaeca_userконфигурационного файла.
-
Запустите скрипт создания и настройки базы данных с параметрами по умолчанию выполнив следующую команду с правами суперпользователя 3:
Окно терминала bash /opt/aecaCa/scripts/database_create.shПри необходимости (см. описание параметра use_credentials_from_config в Настройка параметров конфигурации программы) введите в диалоге имя и пароль пользователя СУБД.
В результате выполнения скрипта будет создана База данных с параметрами, указанными в конфигурационном файле
/opt/aecaCa/scripts/config.sh(имя пользователя, пароль, имя базы данных). -
Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным МРД, то при использовании локальной СУБД необходимо:
-
создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды
useradd имя_пользователя_СУБД. -
назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды
pdpl-user -l 0:0 имя_пользователя_СУБД; -
предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду
setfacl -Rm u:postgres:rx /etc/parsec/macdb.
-
Создание и настройка базы данных PostgreSQL в ручном режиме
Заголовок раздела «Создание и настройка базы данных PostgreSQL в ручном режиме»Требования к настройке предварительно установленной СУБД PostgreSQL:
-
создание пользователя, от имени которого будет осуществляться взаимодействие с СУБД;
-
создание базы данных, используемой программным компонентом в процессе работы;
-
назначение созданному пользователю полных прав доступа к созданной базе данных.
Возможно использование локальной СУБД или удаленной, доступной для подключений.
-
Запустите PostgreSQL, выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl start postgresql -
Добавьте СУБД PostgreSQL в автозагрузку, выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable postgresql -
Зайдите под пользователем “postgres” в СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала -
Создайте пользователя базы данных, выполнив команду:
где
aeca- задаваемое имя пользователя по умолчанию, в случае указания отличного имени пользователя, требуется соответственно отредактировать конфигурационный файл (см. подраздел Настройка параметров конфигурации программы).
Внимание! Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД4, при использовании локальной СУБД имя пользователя СУБД должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла
/opt/aecaCa/scripts/config.sh, (см. подраздел Настройка параметров конфигурации программы).
-
Задайте пароль пользователю, выполнив команду:
где
aeca- задаваемый пароль пользователя по умолчанию. В случае указания отличного пароля, требуется соответственно отредактировать конфигурационный файл (см. подраздел Настройка параметров конфигурации программы). -
Создайте базу данных, выполнив команду:
где
aecaca- задаваемое имя базы данных по умолчанию, в случае указания отличного имени базы данных, требуется соответственно отредактировать конфигурационный файл (см. подраздел Настройка параметров конфигурации программы). -
Назначьте владельцем созданной базы данных созданного пользователя, выполнив команду:
-
Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия, выполнив команды:
GRANT ALL PRIVILEGES ON DATABASE aecaca TO aeca;\q -
Перезапустите СУБД PostgreSQL, выполнив команду с правами суперпользователя:
Окно терминала systemctl restart postgresql -
Установите расширение pgcrypto в БД PostgreSQL, выполнив следующую команду от имени пользователя “postgres” с правами суперпользователя:
Окно терминала где aecaca - имя созданной базы данных.
-
Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД5, при использовании локальной СУБД дополнительно необходимо:
-
создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.
-
назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды
pdpl-user -l 0:0 имя_пользователя_СУБД; -
предоставить служебному пользователю postgres права на чтение файлов с классификационными метками, выполнив в терминале с правами суперпользователя команду
setfacl -Rm u:postgres:rx /etc/parsec/macdb.
-
Создание и настройка базы данных Jatoba в ручном режиме
Заголовок раздела «Создание и настройка базы данных Jatoba в ручном режиме»Требования к настройке предварительно установленной СУБД Jatoba:
-
создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД;
-
создание базы данных, используемой Программой в процессе работы;
-
назначение созданному пользователю полных прав доступа к созданной базе данных.
Возможно использование локальной СУБД или удалённой, доступной для подключений.
-
Запустите Jatoba, выполнив команду:
Окно терминала systemctl start jatoba-[версия] -
Добавьте запуск Jatoba в автозагрузку выполнив команду:
Окно терминала systemctl enable jatoba-[версия] -
Зайдите под пользователем “postgres” в Jatob, выполнив команду с правами суперпользователя:
- для РЕД ОС и РОСА “ХРОМ” 12 Сервер:
-u postgres psql - для SberLinux OS Server:
dnf install <наименование пакета>.rpm - для Astra Linux SE:
-u postgres psql - для Альт Сервер:
- postgres -s /bin/bash-bash-4.4$ /usr/jatoba-[версия]/bin/psqlpsql
- для РЕД ОС и РОСА “ХРОМ” 12 Сервер:
-
Создайте пользователя базы данных, выполнив команды:
CREATE USER aeca;,где aeca - задаваемое имя пользователя.
Внимание! Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД6, при использовании локальной СУБД имя пользователя СУБД должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла
/opt/aecaCa/scripts/config.sh, (см. подраздел Настройка параметров конфигурации программы).
-
Задайте пароль пользователю, выполнив команды:
где ‘aeca’ - задаваемый пароль пользователя.
-
Создайте базу данных выполнив команду:
где aecaca - задаваемое имя базы данных.
-
Назначьте владельцем созданной базы данных созданного пользователя выполнив команду:
-
Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия, выполнив команды:
GRANT ALL PRIVILEGES ON DATABASE aecaca TO aeca;\q -
Перезапустите СУБД Jatoba выполнив команду с правами суперпользователя:
Окно терминала systemctl restart jatoba-[версия] -
Установите расширение pgcrypto в БД Jatoba, выполнив команду от имени пользователя “postgres” (с правами root):
-u postgres psql -c "CREATE EXTENSION IF NOT EXISTS pgcrypto WITH SCHEMA pg_catalog;" -d aecaca,где aecaca - имя созданной базы данных.
-
Если в качестве операционной системы в среде функционирования eCA-CA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД7, при использовании локальной СУБД дополнительно необходимо:
-
создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды
useradd имя_пользователя_СУБД; -
назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды
pdpl-user -l 0:0 имя_пользователя_СУБД; -
предоставить служебному пользователю postgres права на чтение файлов с классификационными метками, выполнив в терминале с правами суперпользователя команду
setfacl -Rm u:postgres:rx /etc/parsec/macdb.
-
Установка программы
Заголовок раздела «Установка программы»Для инициализации процесса установки eCA-CA необходимо запустить скрипт с правами суперпользователя8:
bash /opt/aecaCa/scripts/install.shПри необходимости (см. описание параметра use_credentials_from_config в Настройка параметров конфигурации программы) введите в диалоге имя и пароль пользователя СУБД.
В случае запуска от имени пользователя, не имеющего соответствующих привилегий, будет выведено сообщение, после которого работа инсталлятора завершится:
This script must be run as root!
После инициализации процесса установки интерактивный инсталлятор будет запущен и пользователю будет предложено (в случае, если ранее на сервере был установлен eCA-CA):
-
Установить eCA-CA.
-
Установить обновление eCA-CA.
-
Завершить работу инсталлятора.
Подтвердите выбор действия, вводом цифры “1” и процесс установки продукта будет запущен.
В случае, если в конфигурационном файле /opt/aecaCа/scripts/config.sh не определён используемый веб-сервер или введено неверное значение параметра webserver, то в процессе установки пользователю будет предложено выбрать используемый веб-сервер:
-
apache;
-
nginx;
-
cpnginx.
Подтвердите выбор действия вводом цифры “1”, “2” или “3”.
В случае, если в конфигурационном файле /opt/aecaCа/scripts/config.sh не определено расположение конфигурации выбранного веб-сервера (параметр webserver_path), то в процессе установки пользователю будет предложено ввести расположение (конфигурация nginx располагается по пути etc/nginx; конфигурация apache располагается: для Astra Linux по пути /etc/apache2, для РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server по пути /etc/httpd; для Альт Сервера конфигурация apache располагается по пути /etc/httpd2/conf; конфигурация cpnginx располагается по пути /etc/opt/cprocsp/cpnginx).
В процессе установки программы осуществляется:
-
создание системного пользователя и соответствующей группы, от имени которых функционирует продукт;
-
установка прав для создаваемого пользователя продукта;
-
подготовка, установка параметров и служебных сервисов;
-
запуск служебных сервисов;
-
запись номера сборки eCA-CA в базу данных9;
-
создание и выпуск сертификата технологического центра сертификации;
-
выпуск сертификата веб-сервера технологического центра сертификации;
-
создание учётной записи и выпуск сертификата администратора инициализации.
Ход установки программного компонента отображен в виде горизонтальной шкалы с указанием процентов выполнения установки.
В результате успешной установки программы:
-
В каталоге
/opt/aecaCa/dist/certificates/account(значение по умолчанию параметраcertificates_account_pathконфигурационного файлаconfig.sh) будет выпущен сертификат администратора инициализации (с использованием выбранного алгоритма - RSA, ECDSA или ГОСТ10) - контейнер закрытого ключа INITIAL_ADMIN.p12 (INITIAL_ADMIN_GOST.p12) (имя контейнера задано в параметреinitial_admin_principalконфигурационного файла). -
Выпущен технологический сертификат веб-сервера (с использованием выбранного алгоритма - RSA, ECDSA или ГОСТ) и применён в качестве сертификата веб-сервера технологического Центра сертификации;
-
Создан технологический центр сертификации INITIAL_CA (INITIAL_CA_GOST) (значение задано в параметре
initial_ca_common_nameконфигурационного файла).
Внимание! Технологический Центр сертификации использовать для выпуска сертификатов запрещено.
После первичной установки eCA-CA системному пользователю aeca будет назначена командная оболочка /sbin/nologin, которая запрещает интерактивный вход в ОС. При обновлении ПО командная оболочка не меняется. Чтобы сменить командную оболочку выполните команду с правами суперпользователя:
usermod -s /bin/bash aecaВ случае возникновения ошибки установка будет прекращена, сообщение об ошибке будет выведено в консоль пользователя.
Порядок совместной установки компонентов программного средства на одном сервере
Заголовок раздела «Порядок совместной установки компонентов программного средства на одном сервере»В Центре сертификатов доступа поддерживается совместная работа eCA-CA, eCA-RA и eCA-VA (далее в разделе - компоненты программного средства) на одном хосте. Также поддерживается совместная работа двух выбранных компонентов программного средства на одном хосте.
Порядок совместной установки всех компонентов программного средства на одном хосте 11:
-
Выполните подготовку среды функционирования компонентов программного средства на хосте (см. раздел Подготовка к установке программы настоящего руководства).
-
Введите хост в домен ресурсной системы в соответствии с документацией производителя используемой ОС.
-
Определите имя хоста (hostname) для каждого компонента программного средства. Имя хоста компонента формируется путём добавления к реальному сетевому имени хоста, на котором выполняется совместная установка компонентов программного средства, префикса, идентифицирующего данный компонент. Например, имя хоста ra.eca-host для eCA-RA, в котором ra это префикс, а aeca‑host это реальное имя хоста (hostname), на котором выполняется совместная установка компонентов программного средства.
-
Отредактируйте файл
etc/hosts, сопоставив в нем имена хостов компонентов программного средства, включая доменную часть, IP-адресу 127.0.0.1.В указанном ниже примере содержания файла
etc/hostsпрефикс ca идентифицирует eCA-CA, va - eCA-VA, ra - eCA-RA, а eca-host.ad.local - это полное доменное имя хоста (FQDN), на котором выполняется совместная установка компонентов программного средства:127.0.0.1 сa.eca-host.ad.local127.0.0.1 va.eca-host.ad.local127.0.0.1 ra.eca-host.ad.local
При совместной установке компонентов программного средства в среде ОС Astra Linux Special Edition и взаимодействии с доменной службой каталогов Samba DC, Альт Домен или MS AD заполнение файла etc/hosts не выполняется. При этом на в DNS-сервисе домена ресурсной системы необходимо добавить DNS-записи, сопоставив выбранные имена хостов компонентов программного средства IP-адресу хоста, на котором выполняется совместная установка компонентов программного средства.
Формат команды для добавления DNS-записи на контроллере домена. Команду надо выполнять с правами суперпользователя:
samba-tool dns add [IP-адрес контроллера домена] [Домен] [Имя хоста компонента] A [IP-адрес хоста] -U [Имя учётной записи администратора домена]
Пример команды:
sudo samba-tool dns add 192.168.86.129 ad.local сa.eca-host A 192.168.86.138 -U admin_dc-
Установите eCA-CA, указав в конфигурационном файле в параметре hostname выбранное для eCA-CA имя хоста, включая доменную часть (см. разделы Распаковка инсталляционного комплекта программы-Установка программы настоящего руководства) (например,
сa.eca-host.ad.local). -
Установите сертификат администратора инициализации технологического Центра сертификации (см. раздел Подключение к веб-интерфейсу):
-
Контейнер закрытого ключа INITIAL_ADMIN.p12 в хранилище сертификатов веб-браузера, если сертификат был выпущен с использованием алгоритмов RSA или ECDSA.
-
Контейнер закрытого ключа INITIAL_ADMIN_GOST.p12 в личное хранилище пользователя с помощью утилиты cptools из состава СКЗИ “КриптоПро CSP, если сертификат был выпущен с использованием алгоритмов ГОСТ.
-
-
Подключитесь к веб-интерфейсу eCA-CA (см. раздел Подключение к веб-интерфейсу) и пройдите аутентификацию с помощью сертификата администратора инициализации. В качестве адреса eCA-CA необходимо указать имя хоста компонента, включая доменную часть (например, https://сa.eca-host.ad.local).
-
Установите лицензию и выполните инициализацию eCA-CA (документ “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 2. Функции управления Центра сертификации Aladdin Enterprise Certification Authority” (далее в разделе - часть 2 руководства администратора)).
-
Выполните подключение ресурсной системы к eCA-CA (см. часть 2 руководства администратора).
-
Создайте учетную запись пользователя локального ресурса или субъекта ресурсной системы с ролью “Администратор” для управления компонентами программного средства и выпустите для нее сертификат с закрытым ключом по шаблону “User” (см. часть 2 руководства администратора).
-
Создайте субъект локальной ресурсной системы для веб-сервера центра сертификации, указав в атрибутах
Common NameиDNS Nameимя хоста компонента, выбранное для eCA-CA, включая доменную часть, выпустите для созданного субъекта сертификат с закрытым ключом по шаблону “WEB-Server” и установите данный сертификат в качестве сертификата веб-сервера eCA-CA (см. часть 2 руководства администратора). -
Создайте субъект локальной ресурсной системы для веб-сервера eCA-RA, указав в атрибутах
Common NameиDNS Nameимя хоста компонента, выбранное для eCA-RA, включая доменную часть и выпустите для созданного субъекта сертификат с закрытым ключом по шаблону “WEB-Server” (см. часть 2 руководства администратора). -
Создайте для eCA-RA учетную запись пользователя с ролью “Администратор” и выпустите для нее сертификат с закрытым ключом по шаблону “User” (см. часть 2 руководства администратора).
-
Создайте субъект локальной ресурсной системы для веб-сервера eCA-VA, указав в атрибутах
Common NameиDNS Nameимя хоста компонента, выбранное для eCA-VA, включая доменную часть и выпустите для созданного субъекта сертификат с закрытым ключом по шаблону “WEB-Server” (см. часть 2 руководства администратора). -
Создайте для eCA-VA учетную запись пользователя с ролью “Администратор” и выпустите для нее сертификат с закрытым ключом по шаблону “User” (см. часть 2 руководства администратора). Данный сертификат будет использоваться в дальнейшем для подключения к eCA-CA.
-
Создайте пользователя-службу HTTP и keytab-файл12 на контроллере домена ресурсной системы:
-
Для eCA-RA (см. документ “Руководство администратора. Часть 5. Центр регистрации Aladdin Enterprise Registration Authority” (далее в разделе - часть 5 руководства администратора)).
-
Для eCA-VA (см. документ “Руководство администратора. Часть 4. Центр валидации Aladdin Enterprise Validation Authority” (далее в разделе - часть 4 руководства администратора)).
При совместной установке компонентов в среде ОС Astra Linux Special Edition и взаимодействии с доменной службой каталогов Samba DC, Альт Домен или MS AD создайте только один keytab-файл. При создании keytab-файла в соответствующей для доменной службы каталогов команде укажите полное доменное имя хоста (FQDN), на котором выполняется совместная установка компонентов программного средства (например, eca-host.ad.local).
Настройку HTTP-службы в доменной службе каталогов ALD PRO необходимо выполнять через интерфейс FreeIPA.
-
-
При совместной установке для eCA-CA и eCA-RA в среде ОС Astra Linux Special Edition 1.7 убедитесь, что в ОС имеется учётная запись пользователя с именем, совпадающим с именем пользователя СУБД (см. значение параметра
database_usernameв конфигурационном файле eCA-CA). Если такой учётной записи нет, то создайте её. -
Установите eCA-RA (см. часть 5 руководства администратора), указав в конфигурационном файле:
-
В параметре hostname выбранное для eCA-RA имя хоста.
-
В параметре aeca_ca_host выбранное для eCA-CA имя хоста.
-
Значения параметров aeca_user, aeca_group и database_username должны отличаться от значений этих же параметров в конфигурационном файле eCA-CA.
Остальные параметры конфигурационного файла указываются в соответствии с частью 5 руководства администратора.
-
-
Установите eCA-VA (см. часть 4 руководства администратора), указав в конфигурационном файле:
-
В параметре hostname выбранное для eCA-VA имя хоста.
-
Значения параметров aeca_user, aeca_group и database_username должны отличаться от значений этих же параметров в конфигурационных файлах eCA-CA и eCA-RA.
Остальные параметры конфигурационного файла указываются в соответствии с частью 4 руководства администратора.
-
Footnotes
Заголовок раздела «Footnotes»-
Если параметр
use_credentials_from_configимеет значениеtrue, то после установки или обновления eCA-CA параметрdatabase_passwordотображается в конфигурационном файле в шифрованном виде (алгоритм шифрования AES-256 с использованием хранимого в файле/opt/aecaCa/scripts/keyключа шифрования). ↩ -
Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды
astra-mac-control status. ↩ -
Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba4-client). ↩
-
Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды
astra-mac-control status. ↩ -
Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды
astra-mac-control status. ↩ -
Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды
astra-mac-control status. ↩ -
Активность механизма МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды
astra-mac-control status. ↩ -
Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba4-client). ↩
-
Значение номера сборки записывается в таблицу “build_info” схемы “aeca_info”. ↩
-
Маркеры доступа будут подписаны по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256 бит. ↩
-
Аналогичным образом выполняется совместная установка двух выбранных компонентов на одном сервере. ↩
-
Keytab-файл используется для аутентификации доменных пользователей в eCA-RA с использованием Kerberos без ввода пароля. ↩

