4.2.2. Установка eCA-RA
Распаковка инсталляционного комплекта
Заголовок раздела «Распаковка инсталляционного комплекта»Распакуйте инсталляционный пакет, находясь в папке, где он расположен выполнив следующую команду с правами суперпользователя
| РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server | dnf install <наименование пакета>.rpm |
|---|---|
| Astra Linux | dpkg -i <наименование пакета>.deb |
| Альт Сервер | apt-get install <наименование пакета>.rpm |
Инсталляционный пакет будет автоматически распакован в директорию /opt/aecaRa.
Структура распакованного инсталляционного rpm/deb-пакета приведена в таблице.
Структура установочного комплекта eCA-RA
Заголовок раздела «Структура установочного комплекта eCA-RA»| Структурный элемент | Назначение элемента |
|---|---|
/opt/aecaRa | Установочный комплект eCA-RA, а также используемые дополнительные инструменты |
/opt/aecaRa/bin | Каталог с дополнительными утилитами |
| ..bin/jcverify | Каталог утилиты контроля целостности “jcverify” |
| ..bin/jcverify/jcverify | Утилита контроля целостности “jcverify” |
| ..bin/jcverify/jcverify.txt | Вспомогательный файл для работы утилиты целостности “jcverify” |
/opt/aecaRa/dist | Путь развертывания продукта; содержит создаваемые временные файлы |
..dist/backup/ | Созданные резервные копии Центра регистрации |
..dist/certificates/aeca-ca | Расположение сертификата для установки соединения с Центром сертификации Aladdin еСА |
..dist/certificates/ssl | Расположение сертификатов для управления ssl-соединением |
..dist/environment/ | Расположение переменных окружения сервисов |
..dist/logs/ | Расположения технических логов сервисов |
/opt/aecaRa/eula | Файл лицензионного соглашения |
/opt/aecaRa/samples | Содержит шаблоны файлов конфигурации для внутреннего использования программным средством |
/opt/aecaRa/scripts | Содержит скрипты управления программным средством eCA-RA |
../scripts/internal | Скрипты для внутреннего использования программы, запускаемые автоматически при выполнении скриптов из каталога /opt/aecaRa/scripts |
../scripts/backup.sh | Скрипт резервного копирования конфигурации eCA-RA |
../scripts/config.sh | bash-скрипт конфигурации eCA-RA (развёртывание продукта, настройка подключения к БД, управление конфигурацией сервисов) |
../scripts/database_create.sh | Скрипт создания базы данных на разворачиваемом сервере Центра регистрации с предустановленными параметрами по умолчанию (именем пользователя, наименованием базы данных и т.д.) |
../scripts/diagnostics.sh | Скрипт сбора диагностической информации eCA-RA |
../scripts/install.sh | Скрипт установки и обновления текущей версии eCA-RA |
../scripts/integrity_check.sh | Скрипт контроля целостности исполняемых файлов eCA-RA |
../scripts/restore.sh | Скрипт восстановления из резервной копии конфигурации eCA-RA |
../scripts/jc_checksum | Файл с эталонами контрольных сумм исполняемых файлов eCA-RA |
../scripts/uninstall.sh | Скрипт удаления eCA-RA |
/opt/aecaRa/services | Сервисы Серверной части Центра регистрации |
/opt/aecaRa/static | Артефакты Клиентской части Центра регистрации |
/opt/aecaRa/digsig/keys/aladdin_pub.key | Открытый ключ АО “Аладдин Р.Д.”, используемый для проверки подписи исполняемых файлов и библиотек eCA-RA на Astra Linux Special Edition в режиме замкнутой программной среды (ЗПС). |
Владельцем распакованных файлов будет являться пользователь “root”, другие пользователи не будут иметь прав доступа к инсталляционному комплекту.
Настройка конфигурации программы
Заголовок раздела «Настройка конфигурации программы»Конфигурация eCA-RA задаётся с помощью параметров конфигурационного файла /opt/aecaRa/scripts/config.sh.
Перед установкой программы определите значения следующих параметров:
-
webserver--- используемый веб-сервер (`nginx`, `apache` или `cpnginx`). Также значение параметра можно будет ввести после запуска инсталлятора установки, в интерактивном режиме выбрав веб-сервер. -
webserver_path--- папка с файлами для развёртывания веб-сервера. Также значение параметра можно будет ввести при запуске инсталлятора, в интерактивном режиме указав путь к файлам веб-сервера:-
конфигурация Nginx располагается по пути
/etc/nginx; -
конфигурация Apache располагается для Astra Linux SE по пути
/etc/apache2, для РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server --- по пути/etc/httpd, для Альт Сервер по пути/etc/httpd2; -
конфигурация Cpnginx располагается по пути
/etc/opt/cprocsp/cpnginx.
-
-
aeca_ca_host--- адрес (IP-адрес или доменное имя) eCA-CA, к которому будет подключён eCA-RA (пример, 172.22.5.21). -
kerberos_service_principal--- принципал HTTP-службы, используемой для валидации Kerberos-билетов в формате HTTP/<доменное имя стенда>.<домен> (например, HTTP/ra01.presale.aeca). -
kerberos_krb5_location--- расположениеkrb5.confфайла (по умолчанию располагается по пути/etc/krb5.conf, не рекомендуется изменять без веской причины). -
kerberos_ad_domain--- имя домена службы каталог в верхнем регистре (например, PRESALE.AECA). -
kerberos_ad_server--- LDAP-адрес для подключения к домену в форматеldap:/<имя контроллера домена>.<домен>(например,ldap:/dc1.presale.aeca).[1] -
resource_type--- тип подключаемой ресурсной системы (доступные значения: FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN). -
resource_base_dn--- точка подключения к ресурсной системе (например,dc=presale,dc=aeca). -
certificate_raw_server_password--- пароль контейнера закрытого ключа веб-сервера. -
use_credentials_from_config--- значение флага использования пароля от контейнера для подключения к eCA-CA, имени и пароля пользователя СУБД из конфигурационного файла. Если установлено true (значение по умолчанию), то укажите значения параметров: [2]-
database_password--- пароль создаваемой базы данных (имя базы данных по умолчанию - aecara). -
aeca_ca_auth_password--- пароль от контейнера закрытого ключа учётной записи администратора, используемой для взаимодействия eCA-RA с eCA-CA.
-
-
kerberos_keytab_location--- расположение keytab-файла для принципала HTTP-службы для валидации Kerberos-билетов. Рекомендуется располагать данный файл по пути/etc/http.keytab. -
root_cert_path--- абсолютный путь к сертификату корневого центра сертификации из цепочки сертификатов сервера СУБД. Значение параметра необходимо заполнить только при включённом флаге обязательного использования TLS для подключения к СУБД (при значении параметраuse_tls=true). -
hostname --- полное доменное имя компьютера, на котором будет развёрнут eCA-RA.
Для обеспечения корректности встраивания СКЗИ “КриптоПро CSP” канал взаимодействия клиентского и серверного компонента программы должен быть организован по протоколу TLS ГОСТ, должна обеспечиваться TLS-аутентификация пользователей в программе с использованием отечественных криптографических алгоритмов, а маркеров доступа пользователей eCA-CA должен быть подписан по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 Бит. Для этого настройте конфигурационный файл в соответствии с таблицей.
Параметры для настройки TLS ГОСТ
Заголовок раздела «Параметры для настройки TLS ГОСТ»| Параметр | Значение |
|---|---|
webserver | ’cpnginx’ |
webserver_path | ’/etc/opt/cprocsp/cpnginx’ |
sign_provider | ’CRYPTO_PRO’ |
sign_key_algorithm | ’GOST_R_34_10_2012’ |
sign_key_length | ’256’ или ‘512’ |
sign_hash_algorithm | ’GOST_R_34_11_2012’ |
Отредактируйте конфигурационный файл /opt/aecaRa/scripts/config.sh выполнив следующую команду с правами суперпользователя:
nano /opt/aecaRа/scripts/config.shНастраиваемые параметры конфигурационного файла /opt/aecaRa/scripts/config.sh позволяют задавать:
-
параметры конфигурации развёртывания сервисов центра регистрации;
-
параметры конфигурации подключения к центру сертификации;
-
параметры конфигурации подключаемой ресурсной системы;
-
параметры конфигурации офлайн-выпуска сертификатов;
-
параметры сертификата веб-сервера центра регистрации;
-
расписание синхронизации разрешённых издателей;
-
расписание архивации журнала событий;
-
конфигурацию базы данных;
-
конфигурация памяти.
Полный перечень и описание параметров конфигурации приведено в таблице.
Описание параметров конфигурации
Заголовок раздела «Описание параметров конфигурации»Конфигурация развёртывания
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| webserver | '#CHANGEIT' | Используемый web-сервер Допустимые значения: "apache", "nginx", "cpnginx". '#CHANGEIT' означает, что параметр не задан. Администратор инициализации при установке должен сменить значение '#CHANGEIT' на необходимое |
| webserver_path | '#CHANGEIT' | Расположение конфигурации веб-сервера (папка с файлами для развёртывания сервиса). По умолчанию: конфигурация nginx располагается по пути `/etc/nginx`, для Astra Linux конфигурация apache располагается по пути `/etc/apache2`, для РЕД ОС, РОСА "ХРОМ" 12 Сервер и SberLinux OS Server конфигурация apache располагается по пути `/etc/httpd`, конфигурация cpnginx располагается по пути `/etc/opt/cprocsp/cpnginx` '#CHANGEIT' означает, что параметр не задан. Администратор инициализации при установке должен сменить значение '#CHANGEIT' на необходимое |
| aeca_path | '/opt/aecaRa/dist' | Каталог установки eCA-RA. Указано значение по умолчанию. |
| environment_path | '/opt/aecaRa/dist/environment' | Конфигурация развёртывания. Указано значение по умолчанию. |
| webserver_config_path | '/opt/aecaRa/dist/webserver' | Расположение конфигурации eCA-RA для веб-сервера. Указано значение по умолчанию. |
| encryption_key_path | '/opt/aecaRa/scripts/key' | Ключ для шифрования конфигурационного файла |
| proxy_connect_timeout | '320' | Время ожидания подключения к прокси-серверу перед тем, как будет выдано сообщение об ошибке Только для nginx. Настраивается разработчиком, редактировать не следует |
| proxy_send_timeout | '320' | Время ожидания ответа от прокси-сервера после отправки запроса. Если ответ не получен в течение этого времени, запрос считается неудачным. Только для nginx. Настраивается разработчиком, редактировать не следует |
| proxy_read_timeout | '720' | Время ожидания чтения ответа от прокси-сервера после получения успешного запроса. Если ответ не получен в течение этого времени, запрос считается неудачным. Только для nginx. Настраивается разработчиком, редактировать не следует |
| ssl_ciphers | '' | Поддерживаемые наборы шифров для TLS-соединения. Данный параметр позволяет ограничить наборы шифров (cipher suites), которые могут использоваться при TLS-соединении. Разделитель между наборами – двоеточие (:). Если клиент не поддерживает ни один из указанных в данном параметре наборов, TLS-соединение не будет установлено. По умолчанию значением данного параметра является пустая строка, что означает отсутствие управления со стороны eCA-RA перечнем допустимых наборов шифров (ciphersuites) TLS-соединения для веб-сервера. (Исходный набор шифров веб-сервера не переопределяется). В данном параметре могут быть указаны любые наборы шифров, поддерживаемые используемой на сервере eCA-RA версией Openssl для TLS v1.2. Получить список поддерживаемых используемым Openssl наборов шифров для TLS v1.2 можно с помощью команды "openssl ciphers `-tls1_2` `-s`". Данный параметр учитывается только при использовании Nginx или Apache. Конфигурирование наборов шифров TLS-соединения для Cpnginx осуществляется с помощью утилиты "cpconfig" из состава "КриптоПро CSP".[11] |
| ssl_protocols | 'TLSv1.2 TLSv1.3' | Поддерживаемые версии протокола TLS Доступно использование только TLSv1.2 и/или TLSv1.3 (при использовании обоих версий необходимо указывать их через пробел). |
| backup_path | '/opt/aecaRa/dist/backup' | Путь до места хранения резервных копий |
| logs_base | '/opt/aecaRa/dist/logs' | Путь хранения лог-файлов |
| archive_path | '/opt/aecaRa/dist/archive' | Путь до архивированных файлов. Можно менять. Только абсолютные пути. Права на каталог должны быть предоставлены пользователю/группе aeca:aeca. |
| certificates_ssl_path | '/opt/aecaRa/dist/certificates/ssl' | Путь хранения контейнера, сертификата и ключа web-сервера, а также цепочек сертификатов разрешенных издателей |
| certificates_aeca_ca_path | '/opt/aecaRa/dist/certificates/aeca-ca' | Путь хранения контейнера сертификата для авторизации в eCA-CA |
Конфигурация пользователя
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| aeca_user | 'aeca' | Имя локального пользователя, создаваемого при установке eCA-RA |
| aeca_group | 'aeca' | Наименование группы, создаваемой при установке eCA-RA, в которую входит пользователь, создаваемый по параметру “`aeca_user`” |
Конфигурация памяти
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| memory | '6144' | Конфигурация памяти (значение в МБ) |
| enable_gc_diagnostic | 'false' | Флаг сбора диагностической информации о памяти |
| enable_heap_dump | 'false' | Флаг сбора дампов памяти для "упавших" приложений ЦP |
Конфигурация БД
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| max_db_pool_size | '200' | Максимальный размер пула подключений к СУБД Настраивается разработчиком, редактировать не следует |
| use_tls | 'false' | Флаг обязательного использования TLS для подключения к СУБД. Допустимые значения: true, false |
| database_username | 'aeca' | Имя пользователя СУБД |
| database_password | '#CHANGEIT' | Пароль пользователя СУБД. '#CHANGEIT' означает, что параметр не задан. Пароль пользователя СУБД. Администратор инициализации при установке должен сменить значение '#CHANGEIT' на необходимое |
| database_host | 'localhost' | Имя хоста СУБД. Указано значение по умолчанию. |
| database_port | '5432' | Порт для доступа к СУБД. Указано значение по умолчанию. |
| database_name | 'aecara' | Имя БД. Указано значение по умолчанию. |
| root_cert_path | '#CHANGEIT' | Абсолютный путь к сертификату корневого ЦС из цепочки сертификатов сервера СУБД. '#CHANGEIT' означает, что параметр не задан |
Конфигурация eCA-RA
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| http_port | '80' | Порт для подключения к программе по протоколу http |
| https_port | '433' | Порт для подключения к программному комплексу по протоколу https |
| hostname | 'localhost' | Имя сервера, на котором развёртывается eCA-RA |
| hostname_no_mtls | '#CHANGEIT' | Параметр используется только в конфигурации с CPNGINX. Имя хоста (должно отличаться от значения hostname), используемое для доступа к интерфейсу без использования mTLS '#CHANGEIT' означает, что параметр не задан |
Параметры использования HTTP при работе по протоколу SCEP
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| allow_scep_http | 'true' | Флаг возможности использования HTTP при работе по протоколу SCEP Возможные значения: 'true' / 'false' При использовании значения 'false' взаимодействие с eCA-RA по протоколу SCEP будет возможно только по HTTPS |
Переменные окружения, используемые всеми сервисами
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| number_of_services | '14' | Количество активных сервисов в системе Настраивается разработчиком, редактировать не следует |
| logging_response | 'false' | — |
| logging_sql | 'false' | — |
Переменные окружения для logback
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| logs_file_max_size | '10MB' | Максимальный размер файла лога сервиса перед его архивацией. При достижении данного значения текущий лог-файл (access.log или service.log) будет архивироваться – файл будет сохранен в текущем каталоге логов данного сервиса с именем {access или service}-{дата в формате YYYY-MM-DD}.{индекс лога}.log. |
| logs_max_history | '10' | Максимальный срок хранения архивов логов в днях. Архивы логов, срок хранения которых превышает указанное в данном параметре значение, будут автоматически удаляться. |
| logs_total_size_cap | '100MB' | Максимальный общий объем логов, включая архивы, каждого типа (access или service) для каждого сервиса При достижении данного объема наиболее старые архивы логов данного типа будут удаляться. |
Ключ для внутренней аутентификации
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| api_key | '2d2ec9b4-ad3d-4ed0-8961-d2a4ab99d810' | — |
Переменные окружения, используемые tasks-service
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| offline_enrollment_enabled | 'false' | Флаг включения offline-выпуска. Возможные значения: true/false |
| offline_enrollment_cron | '0 0 * * * *' | CRON выражение, по которому будет запускаться offline-выпуск |
| offline_enrollment_template_id | '682225f6-f189-412f-a456-c480d42efaa8' | Идентификатор шаблона, который будет использоваться для offline-выпуска |
| offline_enrollment_request_path | '/opt/aecaRa/dist/enrollment/csr/' | Путь к каталогу с файлами запросов на сертификат для offline-выпуска Путь должен быть задан в абсолютном формате. Пользователю aeca должны быть предоставлены права на чтение для данного каталога. |
| offline_enrollment_certificate_path | '/opt/aecaRa/dist/enrollment/certificates/' | Путь к каталогу, в который будут записываться сертификаты, созданные в результате offline-выпуска Путь должен быть задан в абсолютном формате. Пользователю aeca должны быть предоставлены права на чтение и запись для данного каталога. |
| offline_enrollment_error_path | '/opt/aecaRa/dist/enrollment/error/' | Путь к каталогу, в который будут записываться запросы на сертификат, создание сертификата по которым было отклонено или завершено с ошибкой Путь должен быть задан в абсолютном формате. Пользователю aeca должны быть предоставлены права на чтение и запись для данного каталога. |
Переменные окружения, используемые ca-adapter-service
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| aeca_ca_host | '#CHANGEIT' | IP адрес eCA-CA. '#CHANGEIT' означает, что параметр не задан |
| aeca_ca_auth_filename | 'AECA_CA_AUTH' | Имя файла контейнера сертификата, используемого для авторизации в eCA-CA |
| aeca_ca_auth_password | '#CHANGEIT' | Пароль контейнера сертификата, используемого для авторизации в eCA-CA '#CHANGEIT' означает, что параметр не задан |
Параметры технологической учётной записи
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| service_user_cert_renewal_enabled | 'false' | Флаг включения автоматического обновления сертификата технологической учётной записи eCA-RA. Возможные значения: true/false |
| service_user_cert_renewal_cron | '0 0 0 * * *' | CRON-выражение, по которому запускается проверка срока действия сертификата технологической УЗ eCA-RA. Значение по умолчанию — запуск проверки раз в сутки |
| service_user_cert_renewal_threshold | '90' | Пороговое значение (в процентах) для проверки срока действия сертификата технологической УЗ eCA-RA |
| service_user_cert_template_id | '#CHANGEIT' | Идентификатор шаблона, который будет использоваться при автоматическом обновлении сертификата технологической УЗ eCA-RA '#CHANGEIT' означает, что параметр не задан |
| service_user_id | '#CHANGEIT' | Идентификатор технологической УЗ eCA-RA. '#CHANGEIT' означает, что параметр не задан |
Переменные окружения, используемые settings-service
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| certificate_server_name | 'server' | Имя файла сертификата web-сервера |
| certificate_raw_server_password | '#CHANGEIT' | Пароль от контейнера сертификата web-сервера/ '#CHANGEIT' означает, что параметр не задан |
| issuers_name | 'issuers' | Имя файла разрешенных издателей |
| issuers_sync | '0 */30 * * * *' | CRON-выражение, по которому выполняется синхронизация разрешенных издателей |
| refresh_token_expire | '86400000' | Время жизни JWT токена обновления в миллисекундах Значение по умолчанию: 86400000 мс (1 сутки). В течение данного срока маркер обновления можно использовать для получения нового маркера доступа и маркера обновления. По истечению данного срока маркер обновления нельзя использовать для этого. И для получения нового маркера доступа и обновления потребуется повторная аутентификация. |
| token_expire | '180000' | Время жизни JWT токена доступа в миллисекундах Значение по умолчанию: 180000 мс (3 минуты). |
| self_service_portal_enabled | 'true' | Флаг доступности личного кабинета для получателей сертификатов При указании значения 'false' для пользователей с ролью "Получатель сертификатов" будет недоступно использование личного кабинета в eCA-RA. Данный флаг не влияет на доступность методов API eCA-RA для получателей сертификатов. |
Переменные окружения, используемые security-service
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| session_max_count | '100' | Максимальное число сессий аккаунта (-1 - ограничение отключено) Значение по умолчанию: 100. Допустимые варианты указания предельного количества сессий для учетных записей: 1) натуральное число, представленное в десятичной системе счисления; 2) число "0"; 3) число "-1" (для выключения ограничения на количество сессий). |
| kerberos_service_principal | '#CHANGEIT' | Имя принципала, используемого для авторизации. '#CHANGEIT' означает, что параметр не задан |
| kerberos_keytab_location | '#CHANGEIT' | Расположение keytab файла, содержащего тикет принципала, используемого для авторизации. '#CHANGEIT' означает, что параметр не задан |
| kerberos_krb5_location | '#CHANGEIT' | Расположение файла конфигурации `krb5.conf` '#CHANGEIT' означает, что параметр не задан |
| kerberos_ad_domain | '#CHANGEIT' | Имя подключаемого домена. '#CHANGEIT' означает, что параметр не задан |
| kerberos_ad_server | '#CHANGEIT' | Адрес сервера контроллера домена Доступно указание сервера в формате ldap:/<адрес контроллера домена> (для подключения по протоколу LDAP) и ldaps:/<адрес контроллера домена> (для подключения по протоколу LDAPS). По умолчанию eCA-RA при подключении к домену по протоколу LDAPS будет доверять любому сертификату, предоставленному контроллером домена. '#CHANGEIT' означает, что параметр не задан |
| resource_type | '#CHANGEIT' | Тип РС (FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN) При подключении к ресурсной системе Dynamic Directory необходимо указывать значение 'FREE_IPA'. '#CHANGEIT' означает, что параметр не задан |
| resource_base_dn | '#CHANGEIT' | Точка подключения ресурса. '#CHANGEIT' означает, что параметр не задан |
| ldap_sign_in_failure_max_count | '5' | Максимальное количество неудачных попыток аутентификации через LDAP |
| ldap_sign_in_failure_delay_millis | '3600000' | Время задержки после последней неудачной попытки аутентификации через LDAP |
Дополнительные настройки для подключения к домену с усиленными требованиями по безопасности аутентификации
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| channel_binding_enabled | 'false' | Включает поддержку привязки к TLS-каналу (Channel Bindings). Только для подключения к домену по протоколу LDAPS. Флаг будет проигнорирован, если подключение осуществляется по протоколу LDAP. Включение данного флага требуется для удовлетворения требования домена к наличию токенов привязки канала при аутентификации по Kerberos. |
| ldap_starttls_enabled | 'false' | Включает TLS-шифрование (директива STARTTLS) при подключении к домену по протоколу LDAP для аутентификации. Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS. Включение данного флага требуется для возможности аутентификации доменных пользователей по логинам и паролям, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию. |
| kerberos_qop_enabled | 'false' | Включает механизмы QOP (Quality of Protection) для защиты данных внутри протокола Kerberos при подключении к домену по протоколу LDAP. Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS. Включение данного флага требуется для возможности аутентификации доменных пользователей по Kerberos-билетам, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию. |
| sign_provider | 'EMBEDDED' | Провайдер подписи (выбирается между стандартным - 'EMBEDDED' и КриптоПро - 'CRYPTO_PRO') |
| sign_key_algorithm | 'RSA' | Алгоритм подписи ключа Для стандартного провайдера доступны алгоритмы 'RSA' и 'ECDSA'. Для провайдера КриптоПро доступны алгоритмы 'RSA' и 'GOST_R_34_10_2012'. |
| sign_key_length | '2048' | Длина ключа подписи |
| sign_hash_algorithm | 'SHA512' | Алгоритм хэширования подписи Доступные для выбора значения алгоритмов хэширования: 1) для стандартного провайдера (EMBEDDED): для алгоритма ключа 'RSA' доступны алгоритмы хэширования 'SHA1', 'SHA256', 'SHA512', 'SHA384' для алгоритма ключа 'ECDSA' доступны алгоритмы хэширования 'SHA1', 'SHA256', 'SHA512', 'SHA384' 2) для провайдера КриптоПро (CRYPTO_PRO): для алгоритма ключа 'GOST_R_34_10_2012' доступен алгоритм хэширования 'GOST_R_34_11_2012' для алгоритма ключа 'RSA' доступны алгоритмы хэширования 'SHA1', 'SHA256', 'SHA512', 'SHA384' |
Переменные окружения, используемые api-gateway-service
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| max_requests_count | '30' | Максимальное число параллельных HTTP запросов При превышении числа запросов в систему данного значения, для последующих запросов будет возвращаться HTTP код ошибки 429 (Слишком много запросов). Настраивается разработчиком, редактировать не следует |
| actuator_authenticate | 'false' | Флаг доступности без аутентификации методов получения информации о сервисах и метод получения версии сервиса внешних интеграций. При включении данного флага методы получения информации о сервисах и метод получения версии сервиса внешних интеграций будут недоступны без аутентификации пользователя. Для аутентифицированного пользователя в любой роли (администратора, оператора, получателя сертификатов) останутся доступными. |
Переменные окружения, используемые logs-service
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| archive_cron | '0 0 0 1 * *' | CRON выражение, по которому запускается архивация журнала событий. |
| archive_enabled | 'true' | Флаг: включена архивация. Возможные значения: true/false |
| archive_millis_ago | '15778800000' | Архивировать записи старше |
Переменные окружения, используемые scep-service
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| scep_certificate_renewal_cron | '0 0 0 * * *' | CRON-выражение, по которому запускается проверка сроков действия технологических сертификатов SCEP-профилей. Значение по умолчанию – запуск проверки раз в сутки |
| integrity_check_startup_enabled | 'true' | Флаг выполнения контроля целостности при запуске eCA-RA Допустимые значения: true, false |
| integrity_check_fail_block_startup | 'true' | Флаг блокировки запуска служб eCA-RA при неуспешной проверке целостности Допустимые значения: true, false |
Данные eCA-RA, отображаемые в окне авторизации
| Ключ | Значение по умолчанию | Описание |
|---|---|---|
| login_window_product_name | 'Aladdin Enterprise CA' | Название программы, отображаемое в окне авторизации |
| login_window_component_name | 'Центр регистрации' | Название компонента, отображаемое в окне авторизации |
| tab_title | 'Aladdin Enterprise Registration Authority' | Текст, отображаемый в заголовке вкладок браузера |
| use_credentials_from_config | 'true' | Флаг использования имени и пароля пользователя СУБД, а также пароля от контейнера для подключения к eCA-CA из конфигурационного файла (указываются в параметрах "`database_username`", "`database_password`" и "`aeca_ca_auth_password`" соответственно). Допустимые значения: "true", "false". Если данный параметр имеет значение "false", eCA-RA будет требовать указывать имя и пароль пользователя СУБД при выполнении следующих скриптов:
Данные скрипты поддерживают следующие способы передачи в них имени и пароля пользователя СУБД: в параметрах запуска "`--dbuser`" или "`-U`" (имя пользователя СУБД) и "`--dbpass`" или "`-P`" (пароль пользователя СУБД); в диалоговом режиме. Если не был указан какой-либо из параметров запуска, приведённых выше, скрипты при их запуске запросят ввод имени и/или пароля пользователя СУБД ("Укажите имя пользователя СУБД" и/или "Укажите пароль пользователя СУБД"). Дополнительно скрипты "`install.sh`" и "restore.sh`» будут требовать указания пароля от контейнера для подключения к eCA-CA. При этом скрипт «restore.sh`" требует указания пароля только при восстановлении из резервной копии без хранения паролей в конфигурационном файле. Данные скрипты поддерживают следующие способы передачи в них пароля от контейнера: в параметре запуска "`--capass`" или "`-C`"; в диалоговом режиме. Если параметр запуска "`--capass`" или "`-C`" не указан, скрипты при их запуске запросят ввод пароля от контейнера для связи с eCA-CA ("Укажите пароль от контейнера для подключения к eCA-CA"). |
| strong_permissions_to_exception_files | 'false' | Флаг установки прав доступа 640 на файлы-исключения. По умолчанию eCA-RA устанавливает права доступа 640 на все свои файлы, кроме исключений (см. список ниже) и утилиты jcverify. Утилита jcverify имеет права 740 (`-rwxr-----`) для возможности ее запуска при выполнении КЦ. Исключения (файлы по умолчанию имеют права 775): • файлы в каталоге /opt/aecaRa/static и его подкаталогах. Они представляют собой файлы клиентского компонента, доступ к ним необходим для Web-сервера. • файлы в каталоге /opt/aecaRa/dist/webserver и его подкаталогах. Данные файлы представляют собой конфигурации, подключаемые к Web-серверу. • файлы в каталоге /opt/aecaRa/dist/certificates/ssl. В данном каталоге располагается сертификат Web-сервера, его закрытый ключ, а также файл с разрешенными издателями. При включении данного флага права доступа 640 будут установлены на указанные выше файлы-исключения. Для обеспечения сертифицированной среды функционирования присвойте параметру значение 'true' |
Настройка веб-сервера при ограничении доступа к его файлам
Заголовок раздела «Настройка веб-сервера при ограничении доступа к его файлам»Если доступ к файлам веб-сервера ограничен (параметр strong_permissions_to_exception_files конфигурационного файла имеет значение true):
-
Для веб-сервера Nginx: в файле
/etc/nginx/nginx.confукажите первой строкой user aeca;. -
Для веб-сервера Cpnginx: в файле
/etc/opt/cprocsp/cpnginx/cpnginx.confукажите первой строкой user aeca;. -
Для веб-сервера Apache:
-
Для ОС РЕД ОС, ОС РОСА “ХРОМ” 12 Сервер и ОС Platform V SberLinux OS Server: в файле
/etc/httpd/conf/httpd.confзамените значения для параметров user и group, указав в них значение aeca. -
Для ОС Astra Linux Special Edition: в файле
/etc/apache2/envvarsв строках export APACHE_RUN_USER и export APACHE_RUN_GROUP после символа=укажите значение aeca. -
Для ОС Альт Сервер: в файле
/etc/httpd2/conf/httpd2.confзамените значения для параметровuserиgroup, указав в них значениеaeca.
-
Создание и настройка базы данных
Заголовок раздела «Создание и настройка базы данных»Перед установкой eCA-RA необходимо создать и настроить БД. Это может быть выполнено одним следующих из способов:
-
В автоматическом режиме, посредством запуска скрипта.
-
В ручном режиме.
Созданная БД (имя базы данных по умолчанию aecara) предназначена для хранения информации:
-
Об учётных записях.
-
О заявках.
-
О правилах выдачи сертификатов.
-
О событиях журнала аудита.
-
О ролях пользователей.
-
О правах, определённых для ролей пользователей.
Создание и настройка базы данных в автоматическом режиме
Заголовок раздела «Создание и настройка базы данных в автоматическом режиме»Перед созданием БД в конфигурационном файле /opt/aecaRa/scripts/config.sh должны быть заданы параметры создаваемой БД в (см. раздел Настройка конфигурации программы настоящего руководства).
Для создания и настройки БД:
- Запустите скрипт выполнив следующую команду с правами суперпользователя [4]:
bash /opt/aecaRa/scripts/database_create.sh- При необходимости (см. описание параметра
use_credentials_from_configв Настройка конфигурации программы) введите в диалоге имя и пароль пользователя СУБД.
В результате выполнения скрипта будет создана БД с параметрами, указанными в конфигурационном файле /opt/aecaRa/scripts/config.sh (имя пользователя, пароль, имя БД).
Если в качестве операционной системы в среде функционирования eCA-RA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным МРД, то при использовании локальной СУБД необходимо:
-
создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.
-
назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user
-l0:0 имя_пользователя_СУБД; -
предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду setfacl
-Rmu:postgres:rx/etc/parsec/macdb.
Создание и настройка базы данных PostgreSQL в ручном режиме
Заголовок раздела «Создание и настройка базы данных PostgreSQL в ручном режиме»Требования к настройке предварительно установленной СУБД PostgreSQL:
-
Создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД.
-
Создание БД, используемой программой в процессе работы.
-
Назначение созданному пользователю полных прав доступа к созданной БД.
Возможно использование локальной СУБД или удалённой, доступной для подключений.
- Запустите PostgreSQL выполнив следующую команду с правами суперпользователя:
systemctl start postgresql- Добавьте запуск PostgreSQL в автозагрузку выполнив команду с правами суперпользователя:
systemctl enable postgresql-
Зайдите под пользователем “postgres” в PostgreSQL выполнив следующую команду с правами суперпользователя:
Окно терминала -u postgres psql -
Создайте пользователя базы данных выполнив следующую команду с правами суперпользователя:
CREATE USER aeca
где aeca - задаваемое имя пользователя по умолчанию, в случае указания отличного имени пользователя, требуется соответственно отредактировать конфигурационный файл (см. раздел Настройка конфигурации программы).
- Задайте пароль пользователю выполнив команду:
ALTER USER aeca WITH PASSWORD 'aeca'
где `aeca’ - задаваемый пароль пользователя по умолчанию. В случае указания отличного пароля, требуется соответственно отредактировать конфигурационный файл (см. раздел Настройка конфигурации программы).
- Создайте базу данных выполнив команду:
CREATE DATABASE aecara
где aecara - задаваемое имя базы данных по умолчанию, в случае указания отличного имени базы данных, требуется соответственно отредактировать конфигурационный файл (см. раздел Настройка конфигурации программы).
-
Назначьте владельцем созданной базы данных созданного пользователя выполнив команду:
ALTER DATABASE aecara OWNER TO aeca -
Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия выполнив команды:
GRANT ALL PRIVILEGES ON DATABASE aecara TO aeca;\q -
Завершите работу под пользователем “postgres” и выйдите из терминала выполнив команду:
exit -
Перезапустите СУБД PostgreSQL выполнив следующую команду с правами суперпользователя:
systemctl restart postgresql- Установите расширение pgcrypto в БД PostgreSQL выполнив команду от имени пользователя “postgres” с правами суперпользователя:
Окно терминала -u postgres psql -c "CREATE EXTENSION IF NOT EXISTS pgcrypto WITH SCHEMA pg_catalog;" -d aecara
где aecara - имя созданной базы данных.
-
Если в качестве операционной системы в среде функционирования eCA-RA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД[6], при использовании локальной СУБД дополнительно необходимо:
-
создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путем выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.
-
назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user
-l0:0 имя_пользователя_СУБД; -
предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду
setfacl -Rm u:postgres:rx /etc/parsec/macdb.
-
Создание и настройка базы данных Jatoba в ручном режиме
Заголовок раздела «Создание и настройка базы данных Jatoba в ручном режиме»Требования к настройке предварительно установленной СУБД Jatoba:
-
Создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД.
-
Создание БД, используемой программой в процессе работы.
-
Назначение созданному пользователю полных прав доступа к созданной БД.
Возможно использование локальной СУБД или удаленной, доступной для подключений.
- Запустите Jatoba выполнив следующую команду с правами суперпользователя:
systemctl start jatoba-[версия]Добавьте запуск Jatoba в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable jatoba-[версия]- Зайдите под пользователем “postgres” в Jatoba выполнив следующую команду с правами суперпользователя:
| РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server | -u<br> postgres psql |
| Astra Linux SE | -u postgres psql |
| Альт Сервер | - postgres -s /bin/bash -bash-4.4$ /usr/jatoba-[версия]/bin/psql psql |
- Создайте пользователя БД выполнив команду:
CREATE USER aeca
где aeca - задаваемое имя пользователя.
- Задайте пароль пользователю выполнив команду:
ALTER USER aeca WITH PASSWORD 'aeca'
где ‘aeca’ - задаваемый пароль пользователя.
- Создайте БД выполнив команду:
CREATE DATABASE aecara
где aecara - задаваемое имя БД.
-
Назначьте владельцем созданной БД созданного пользователя выполнив команду:
ALTER DATABASE aecara OWNER TO aeca -
Наделите созданного пользователя полными правами доступа к созданной БД и завершите действия выполнив команды:
GRANT ALL PRIVILEGES ON DATABASE aecara TO aeca\q -
Завершите работу под пользователем “postgres” и выйдите из терминала выполнив команду:
exit -
Перезапустите СУБД Jatoba выполнив следующую команду с правами суперпользователя:
systemctl restart jatoba-[версия]- Установите расширение pgcrypto в БД Jatoba выполнив команду от имени пользователя “postgres” с правами суперпользователя:
Окно терминала -u postgres psql -c "CREATE EXTENSION IF NOT EXISTS pgcrypto WITH SCHEMA pg_catalog;" -d aecara
где aecara - имя созданной базы данных.
-
Если в качестве операционной системы в среде функционирования eCA-RA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД[8], при использовании локальной СУБД дополнительно необходимо:
-
создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путем выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.
-
назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды
pdpl-user -l 0:0 имя_пользователя_СУБД; -
предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду
setfacl -Rm u:postgres:rx /etc/parsec/macdb.
-
Установка программы
Заголовок раздела «Установка программы»Установка выполняется при помощи скрипта install.sh. Необходимые для работы переменные могут быть переданы при запуске скрипта или введены в диалоге.
Параметры запуска скрипта /opt/aecaRa/scripts/install.sh
Заголовок раздела «Параметры запуска скрипта /opt/aecaRa/scripts/install.sh»| Параметр | Описание |
|---|---|
--authp12 путь_к_контейнеру | Параметр предназначен для передачи пути к контейнеру закрытого ключа для подключения к eCA-CA |
-A путь_к_контейнеру | То же, что и --authp12 путь_к_контейнеру |
--capass пароль | Параметр предназначен для передачи пароля к контейнеру закрытого ключа для подключения к eCA-CA |
-C пароль | То же, что и --capass пароль |
--webp12 путь_к_контейнеру | Параметр предназначен для передачи в скрипт пути к контейнеру закрытого ключа для веб-сервера |
-W путь_к_контейнеру | То же, что --webp12 путь_к_контейнеру |
--dbuser имя_пользователя_СУБД | См. описание параметра use_credentials_from_config в Настройка конфигурации программы |
-U имя_пользователя_СУБД | То же, что --dbuser имя_пользователя_СУБД |
--dbpass пароль_пользователя_СУБД | см. описание параметра use_credentials_from_config в Настройка конфигурации программы |
-P пароль_пользователя_СУБД | То же, что --dbpass пароль_пользователя_СУБД |
Для инициализации процесса установки eCA-RA запустите скрипт install.sh [9] с параметрами согласно таблице или введите параметры в диалоге при необходимости.
Пример запуска скрипта без параметров:
sudo bash /opt/aecaRa/scripts/install.shПосле инициализации процесса установки интерактивный инсталлятор запущен и пользователю будет предложено (в случае, если ранее eCA-RA был установлен):
-
Установить ПО.
-
Обновить ПО.
-
Завершить работу инсталлятора.
Подтвердите выбор действия, вводом цифры “1” и процесс установки ПО будет запущен.
В случае, если в конфигурационном файле /opt/aecaRа/scripts/config.sh не определён используемый веб-сервер или введено неверное значение параметра webserver, то в процессе установки пользователю будет предложено выбрать используемый веб-сервер:
-
Apache.
-
Nginx.
-
Cpnginx.
Выберите веб-сервер вводом соответствующей цифры.
В случае, если в конфигурационном файле /opt/aecaRа/scripts/config.sh не определено расположение конфигурации выбранного веб-сервера (параметр webserver_path), то в процессе установки пользователю будет предложено ввести расположение конфигурации.
В процессе установки требуется ввести полный путь до ранее подготовленных и скопированных на жёсткий диск файлов:
-
Контейнера сертификата PKCS#12, используемого для работы с eCA-CA.
-
Контейнера сертификата PCS#12 веб-сервера.
В процессе установки выполняется:
-
Создание системного пользователя и соответствующей группы, от имени которых функционирует eCA-RA.
-
Установка прав для создаваемого пользователя eCA-RA.
-
Установка контейнера сертификата, используемого для авторизации в Центре сертификации Aladdin eСA.
-
Установка контейнера сертификата веб-сервера eCA-RA.
-
Подготовка, установка параметров и служебных сервисов.
-
Запуск служебных сервисов.
-
Запись номера сборки eCA-RA в БД [10].
Ход установки программы отображён в виде горизонтальной шкалы с указанием процентов выполнения установки. В случае возникновения ошибки установка будет прекращена, сообщение об ошибке будет выведено в консоль пользователя.
После первичной установки программного средства системному пользователю aeca будет назначена командная оболочка /sbin/nologin, которая запрещает интерактивный вход в ОС. При обновлении ПО командная оболочка не меняется. Чтобы сменить командную оболочку выполните с правами суперпользователя команду:
usermod -s /bin/bash aecaПорядок совместной установки программы с другими компонентами Центра сертификатов доступа на одном сервере
Заголовок раздела «Порядок совместной установки программы с другими компонентами Центра сертификатов доступа на одном сервере»В Центре сертификатов доступа поддерживается совместная работа eCA-CA, eCA-RA и eCA-VA на одном сервере. Также поддерживается совместная работа eCA-RA и eCA-VA, а также eCA-RA и eCA-CA на одном сервере.
Порядок совместной установки компонентов Центра сертификатов доступа на одном сервере приведен в разделе 5.5 документа “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 1. Установка и обслуживание Центра сертификации Aladdin Enterprise Certification Authority”.
[1]. Вместо LDAP можно использовать LDAPS. ↑
[2]. Если параметр use_credentials_from_config имеет значение true, то после установки или обновления eCA-RA параметры database_password и aeca_ca_auth_password отображаются в конфигурационном файле в шифрованном виде (алгоритм шифрования AES-256 с использованием хранимого в файле /opt/aecaRa/scripts/key ключа шифрования). ↑
[11]. Инструкция по установке и настройке cpnginx - https://support.cryptopro.ru/index.php?/Knowledgebase/Article/View/440/0/nginx-gost-binary-packages. ↑
[3]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status. ↑
[4]. Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba[версия]-client). ↑
[5]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status. ↑
[6]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status. ↑
[7]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status. ↑
[8]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status. ↑
[9]. Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba[версия]-client). ↑
[10]. Значение номера сборки записывается в таблицу “build_info” схемы “aeca_ra_info”. ↑

