Перейти к содержимому

4.2.2. Установка eCA-RA

Aladdin Enterprise CAУстановка и развёртываниеAladdin Enterprise CA

Распакуйте инсталляционный пакет, находясь в папке, где он расположен выполнив следующую команду с правами суперпользователя

РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Serverdnf install <наименование пакета>.rpm
Astra Linuxdpkg -i <наименование пакета>.deb
Альт Серверapt-get install <наименование пакета>.rpm

Инсталляционный пакет будет автоматически распакован в директорию /opt/aecaRa.

Структура распакованного инсталляционного rpm/deb-пакета приведена в таблице.

Структурный элементНазначение элемента
/opt/aecaRaУстановочный комплект eCA-RA, а также используемые дополнительные инструменты
/opt/aecaRa/binКаталог с дополнительными утилитами
..bin/jcverifyКаталог утилиты контроля целостности “jcverify
..bin/jcverify/jcverifyУтилита контроля целостности “jcverify
..bin/jcverify/jcverify.txtВспомогательный файл для работы утилиты целостности “jcverify
/opt/aecaRa/distПуть развертывания продукта; содержит создаваемые временные файлы
..dist/backup/Созданные резервные копии Центра регистрации
..dist/certificates/aeca-caРасположение сертификата для установки соединения с Центром сертификации Aladdin еСА
..dist/certificates/sslРасположение сертификатов для управления ssl-соединением
..dist/environment/Расположение переменных окружения сервисов
..dist/logs/Расположения технических логов сервисов
/opt/aecaRa/eulaФайл лицензионного соглашения
/opt/aecaRa/samplesСодержит шаблоны файлов конфигурации для внутреннего использования программным средством
/opt/aecaRa/scriptsСодержит скрипты управления программным средством eCA-RA
../scripts/internalСкрипты для внутреннего использования программы, запускаемые автоматически при выполнении скриптов из каталога /opt/aecaRa/scripts
../scripts/backup.shСкрипт резервного копирования конфигурации eCA-RA
../scripts/config.shbash-скрипт конфигурации eCA-RA (развёртывание продукта, настройка подключения к БД, управление конфигурацией сервисов)
../scripts/database_create.shСкрипт создания базы данных на разворачиваемом сервере Центра регистрации с предустановленными параметрами по умолчанию (именем пользователя, наименованием базы данных и т.д.)
../scripts/diagnostics.shСкрипт сбора диагностической информации eCA-RA
../scripts/install.shСкрипт установки и обновления текущей версии eCA-RA
../scripts/integrity_check.shСкрипт контроля целостности исполняемых файлов eCA-RA
../scripts/restore.shСкрипт восстановления из резервной копии конфигурации eCA-RA
../scripts/jc_checksumФайл с эталонами контрольных сумм исполняемых файлов eCA-RA
../scripts/uninstall.shСкрипт удаления eCA-RA
/opt/aecaRa/servicesСервисы Серверной части Центра регистрации
/opt/aecaRa/staticАртефакты Клиентской части Центра регистрации
/opt/aecaRa/digsig/keys/aladdin_pub.keyОткрытый ключ АО “Аладдин Р.Д.”, используемый для проверки подписи исполняемых файлов и библиотек eCA-RA на Astra Linux Special Edition в режиме замкнутой программной среды (ЗПС).

Владельцем распакованных файлов будет являться пользователь “root”, другие пользователи не будут иметь прав доступа к инсталляционному комплекту.

Конфигурация eCA-RA задаётся с помощью параметров конфигурационного файла /opt/aecaRa/scripts/config.sh.

Перед установкой программы определите значения следующих параметров:

  • webserver --- используемый веб-сервер (`nginx`, `apache` или `cpnginx`). Также значение параметра можно будет ввести после запуска инсталлятора установки, в интерактивном режиме выбрав веб-сервер.

  • webserver_path --- папка с файлами для развёртывания веб-сервера. Также значение параметра можно будет ввести при запуске инсталлятора, в интерактивном режиме указав путь к файлам веб-сервера:

    • конфигурация Nginx располагается по пути /etc/nginx;

    • конфигурация Apache располагается для Astra Linux SE по пути /etc/apache2, для РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server --- по пути /etc/httpd, для Альт Сервер по пути /etc/httpd2;

    • конфигурация Cpnginx располагается по пути /etc/opt/cprocsp/cpnginx.

  • aeca_ca_host --- адрес (IP-адрес или доменное имя) eCA-CA, к которому будет подключён eCA-RA (пример, 172.22.5.21).

  • kerberos_service_principal --- принципал HTTP-службы, используемой для валидации Kerberos-билетов в формате HTTP/<доменное имя стенда>.<домен> (например, HTTP/ra01.presale.aeca).

  • kerberos_krb5_location --- расположение krb5.conf файла (по умолчанию располагается по пути /etc/krb5.conf, не рекомендуется изменять без веской причины).

  • kerberos_ad_domain --- имя домена службы каталог в верхнем регистре (например, PRESALE.AECA).

  • kerberos_ad_server --- LDAP-адрес для подключения к домену в формате ldap:/<имя контроллера домена>.<домен> (например, ldap:/dc1.presale.aeca).[1]

  • resource_type --- тип подключаемой ресурсной системы (доступные значения: FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN).

  • resource_base_dn --- точка подключения к ресурсной системе (например, dc=presale,dc=aeca).

  • certificate_raw_server_password --- пароль контейнера закрытого ключа веб-сервера.

  • use_credentials_from_config --- значение флага использования пароля от контейнера для подключения к eCA-CA, имени и пароля пользователя СУБД из конфигурационного файла. Если установлено true (значение по умолчанию), то укажите значения параметров: [2]

    • database_password --- пароль создаваемой базы данных (имя базы данных по умолчанию - aecara).

    • aeca_ca_auth_password --- пароль от контейнера закрытого ключа учётной записи администратора, используемой для взаимодействия eCA-RA с eCA-CA.

  • kerberos_keytab_location --- расположение keytab-файла для принципала HTTP-службы для валидации Kerberos-билетов. Рекомендуется располагать данный файл по пути /etc/http.keytab.

  • root_cert_path --- абсолютный путь к сертификату корневого центра сертификации из цепочки сертификатов сервера СУБД. Значение параметра необходимо заполнить только при включённом флаге обязательного использования TLS для подключения к СУБД (при значении параметра use_tls=true).

  • hostname --- полное доменное имя компьютера, на котором будет развёрнут eCA-RA.

Для обеспечения корректности встраивания СКЗИ “КриптоПро CSP” канал взаимодействия клиентского и серверного компонента программы должен быть организован по протоколу TLS ГОСТ, должна обеспечиваться TLS-аутентификация пользователей в программе с использованием отечественных криптографических алгоритмов, а маркеров доступа пользователей eCA-CA должен быть подписан по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 Бит. Для этого настройте конфигурационный файл в соответствии с таблицей.

ПараметрЗначение
webserver’cpnginx’
webserver_path’/etc/opt/cprocsp/cpnginx’
sign_provider’CRYPTO_PRO’
sign_key_algorithm’GOST_R_34_10_2012’
sign_key_length’256’ или ‘512’
sign_hash_algorithm’GOST_R_34_11_2012’

Отредактируйте конфигурационный файл /opt/aecaRa/scripts/config.sh выполнив следующую команду с правами суперпользователя:

Окно терминала
nano /opt/aecaRа/scripts/config.sh

Настраиваемые параметры конфигурационного файла /opt/aecaRa/scripts/config.sh позволяют задавать:

  • параметры конфигурации развёртывания сервисов центра регистрации;

  • параметры конфигурации подключения к центру сертификации;

  • параметры конфигурации подключаемой ресурсной системы;

  • параметры конфигурации офлайн-выпуска сертификатов;

  • параметры сертификата веб-сервера центра регистрации;

  • расписание синхронизации разрешённых издателей;

  • расписание архивации журнала событий;

  • конфигурацию базы данных;

  • конфигурация памяти.

Полный перечень и описание параметров конфигурации приведено в таблице.

Конфигурация развёртывания

Ключ Значение по умолчанию Описание
webserver '#CHANGEIT'

Используемый web-сервер

Допустимые значения: "apache", "nginx", "cpnginx".

'#CHANGEIT' означает, что параметр не задан.

Администратор инициализации при установке должен сменить значение '#CHANGEIT' на необходимое

webserver_path '#CHANGEIT'

Расположение конфигурации веб-сервера (папка с файлами для развёртывания сервиса).

По умолчанию: конфигурация nginx располагается по пути `/etc/nginx`, для Astra Linux конфигурация apache располагается по пути `/etc/apache2`, для РЕД ОС, РОСА "ХРОМ" 12 Сервер и SberLinux OS Server конфигурация apache располагается по пути `/etc/httpd`, конфигурация cpnginx располагается по пути `/etc/opt/cprocsp/cpnginx`

'#CHANGEIT' означает, что параметр не задан.

Администратор инициализации при установке должен сменить значение '#CHANGEIT' на необходимое

aeca_path '/opt/aecaRa/dist' Каталог установки eCA-RA. Указано значение по умолчанию.
environment_path '/opt/aecaRa/dist/environment' Конфигурация развёртывания. Указано значение по умолчанию.
webserver_config_path '/opt/aecaRa/dist/webserver' Расположение конфигурации eCA-RA для веб-сервера. Указано значение по умолчанию.
encryption_key_path '/opt/aecaRa/scripts/key' Ключ для шифрования конфигурационного файла
proxy_connect_timeout '320'

Время ожидания подключения к прокси-серверу перед тем, как будет выдано сообщение об ошибке

Только для nginx.

Настраивается разработчиком, редактировать не следует

proxy_send_timeout '320'

Время ожидания ответа от прокси-сервера после отправки запроса. Если ответ не получен в течение этого времени, запрос считается неудачным.

Только для nginx.

Настраивается разработчиком, редактировать не следует

proxy_read_timeout '720'

Время ожидания чтения ответа от прокси-сервера после получения успешного запроса. Если ответ не получен в течение этого времени, запрос считается неудачным.

Только для nginx.

Настраивается разработчиком, редактировать не следует

ssl_ciphers ''

Поддерживаемые наборы шифров для TLS-соединения.

Данный параметр позволяет ограничить наборы шифров (cipher suites), которые могут использоваться при TLS-соединении. Разделитель между наборами – двоеточие (:). Если клиент не поддерживает ни один из указанных в данном параметре наборов, TLS-соединение не будет установлено.

По умолчанию значением данного параметра является пустая строка, что означает отсутствие управления со стороны eCA-RA перечнем допустимых наборов шифров (ciphersuites) TLS-соединения для веб-сервера. (Исходный набор шифров веб-сервера не переопределяется).

В данном параметре могут быть указаны любые наборы шифров, поддерживаемые используемой на сервере eCA-RA версией Openssl для TLS v1.2.

Получить список поддерживаемых используемым Openssl наборов шифров для TLS v1.2 можно с помощью команды "openssl ciphers `-tls1_2` `-s`".

Данный параметр учитывается только при использовании Nginx или Apache. Конфигурирование наборов шифров TLS-соединения для Cpnginx осуществляется с помощью утилиты "cpconfig" из состава "КриптоПро CSP".[11]

ssl_protocols 'TLSv1.2 TLSv1.3'

Поддерживаемые версии протокола TLS

Доступно использование только TLSv1.2 и/или TLSv1.3 (при использовании обоих версий необходимо указывать их через пробел).

backup_path '/opt/aecaRa/dist/backup' Путь до места хранения резервных копий
logs_base '/opt/aecaRa/dist/logs' Путь хранения лог-файлов
archive_path '/opt/aecaRa/dist/archive' Путь до архивированных файлов. Можно менять. Только абсолютные пути. Права на каталог должны быть предоставлены пользователю/группе aeca:aeca.
certificates_ssl_path '/opt/aecaRa/dist/certificates/ssl' Путь хранения контейнера, сертификата и ключа web-сервера, а также цепочек сертификатов разрешенных издателей
certificates_aeca_ca_path '/opt/aecaRa/dist/certificates/aeca-ca' Путь хранения контейнера сертификата для авторизации в eCA-CA

Конфигурация пользователя

Ключ Значение по умолчанию Описание
aeca_user 'aeca' Имя локального пользователя, создаваемого при установке eCA-RA
aeca_group 'aeca' Наименование группы, создаваемой при установке eCA-RA, в которую входит пользователь, создаваемый по параметру “`aeca_user`”

Конфигурация памяти

Ключ Значение по умолчанию Описание
memory '6144' Конфигурация памяти (значение в МБ)
enable_gc_diagnostic 'false' Флаг сбора диагностической информации о памяти
enable_heap_dump 'false' Флаг сбора дампов памяти для "упавших" приложений ЦP

Конфигурация БД

Ключ Значение по умолчанию Описание
max_db_pool_size '200'

Максимальный размер пула подключений к СУБД

Настраивается разработчиком, редактировать не следует

use_tls 'false'

Флаг обязательного использования TLS для подключения к СУБД.

Допустимые значения: true, false

database_username 'aeca' Имя пользователя СУБД
database_password '#CHANGEIT'

Пароль пользователя СУБД.

'#CHANGEIT' означает, что параметр не задан. Пароль пользователя СУБД.

Администратор инициализации при установке должен сменить значение '#CHANGEIT' на необходимое

database_host 'localhost' Имя хоста СУБД. Указано значение по умолчанию.
database_port '5432' Порт для доступа к СУБД. Указано значение по умолчанию.
database_name 'aecara' Имя БД. Указано значение по умолчанию.
root_cert_path '#CHANGEIT'

Абсолютный путь к сертификату корневого ЦС из цепочки сертификатов сервера СУБД.

'#CHANGEIT' означает, что параметр не задан

Конфигурация eCA-RA

Ключ Значение по умолчанию Описание
http_port '80' Порт для подключения к программе по протоколу http
https_port '433' Порт для подключения к программному комплексу по протоколу https
hostname 'localhost' Имя сервера, на котором развёртывается eCA-RA
hostname_no_mtls '#CHANGEIT'

Параметр используется только в конфигурации с CPNGINX.

Имя хоста (должно отличаться от значения hostname), используемое для доступа к интерфейсу без использования mTLS

'#CHANGEIT' означает, что параметр не задан

Параметры использования HTTP при работе по протоколу SCEP

Ключ Значение по умолчанию Описание
allow_scep_http 'true'

Флаг возможности использования HTTP при работе по протоколу SCEP

Возможные значения: 'true' / 'false'

При использовании значения 'false' взаимодействие с eCA-RA по протоколу SCEP будет возможно только по HTTPS

Переменные окружения, используемые всеми сервисами

Ключ Значение по умолчанию Описание
number_of_services '14'

Количество активных сервисов в системе

Настраивается разработчиком, редактировать не следует

logging_response 'false'
logging_sql 'false'

Переменные окружения для logback

Ключ Значение по умолчанию Описание
logs_file_max_size '10MB'

Максимальный размер файла лога сервиса перед его архивацией.

При достижении данного значения текущий лог-файл (access.log или service.log) будет архивироваться – файл будет сохранен в текущем каталоге логов данного сервиса с именем {access или service}-{дата в формате YYYY-MM-DD}.{индекс лога}.log.

logs_max_history '10'

Максимальный срок хранения архивов логов в днях.

Архивы логов, срок хранения которых превышает указанное в данном параметре значение, будут автоматически удаляться.

logs_total_size_cap '100MB'

Максимальный общий объем логов, включая архивы, каждого типа (access или service) для каждого сервиса

При достижении данного объема наиболее старые архивы логов данного типа будут удаляться.

Ключ для внутренней аутентификации

Ключ Значение по умолчанию Описание
api_key '2d2ec9b4-ad3d-4ed0-8961-d2a4ab99d810'

Переменные окружения, используемые tasks-service

Ключ Значение по умолчанию Описание
offline_enrollment_enabled 'false'

Флаг включения offline-выпуска.

Возможные значения: true/false

offline_enrollment_cron '0 0 * * * *' CRON выражение, по которому будет запускаться offline-выпуск
offline_enrollment_template_id '682225f6-f189-412f-a456-c480d42efaa8' Идентификатор шаблона, который будет использоваться для offline-выпуска
offline_enrollment_request_path '/opt/aecaRa/dist/enrollment/csr/'

Путь к каталогу с файлами запросов на сертификат для offline-выпуска

Путь должен быть задан в абсолютном формате. Пользователю aeca должны быть предоставлены права на чтение для данного каталога.

offline_enrollment_certificate_path '/opt/aecaRa/dist/enrollment/certificates/'

Путь к каталогу, в который будут записываться сертификаты, созданные в результате offline-выпуска

Путь должен быть задан в абсолютном формате. Пользователю aeca должны быть предоставлены права на чтение и запись для данного каталога.

offline_enrollment_error_path '/opt/aecaRa/dist/enrollment/error/'

Путь к каталогу, в который будут записываться запросы на сертификат, создание сертификата по которым было отклонено или завершено с ошибкой

Путь должен быть задан в абсолютном формате. Пользователю aeca должны быть предоставлены права на чтение и запись для данного каталога.

Переменные окружения, используемые ca-adapter-service

Ключ Значение по умолчанию Описание
aeca_ca_host '#CHANGEIT'

IP адрес eCA-CA.

'#CHANGEIT' означает, что параметр не задан

aeca_ca_auth_filename 'AECA_CA_AUTH' Имя файла контейнера сертификата, используемого для авторизации в eCA-CA
aeca_ca_auth_password '#CHANGEIT'

Пароль контейнера сертификата, используемого для авторизации в eCA-CA

'#CHANGEIT' означает, что параметр не задан

Параметры технологической учётной записи

Ключ Значение по умолчанию Описание
service_user_cert_renewal_enabled 'false' Флаг включения автоматического обновления сертификата технологической учётной записи eCA-RA. Возможные значения: true/false
service_user_cert_renewal_cron '0 0 0 * * *'

CRON-выражение, по которому запускается проверка срока действия сертификата технологической УЗ eCA-RA.

Значение по умолчанию — запуск проверки раз в сутки

service_user_cert_renewal_threshold '90' Пороговое значение (в процентах) для проверки срока действия сертификата технологической УЗ eCA-RA
service_user_cert_template_id '#CHANGEIT'

Идентификатор шаблона, который будет использоваться при автоматическом обновлении сертификата технологической УЗ eCA-RA

'#CHANGEIT' означает, что параметр не задан

service_user_id '#CHANGEIT'

Идентификатор технологической УЗ eCA-RA.

'#CHANGEIT' означает, что параметр не задан

Переменные окружения, используемые settings-service

Ключ Значение по умолчанию Описание
certificate_server_name 'server' Имя файла сертификата web-сервера
certificate_raw_server_password '#CHANGEIT'

Пароль от контейнера сертификата web-сервера/

'#CHANGEIT' означает, что параметр не задан

issuers_name 'issuers' Имя файла разрешенных издателей
issuers_sync '0 */30 * * * *' CRON-выражение, по которому выполняется синхронизация разрешенных издателей
refresh_token_expire '86400000'

Время жизни JWT токена обновления в миллисекундах

Значение по умолчанию: 86400000 мс (1 сутки).

В течение данного срока маркер обновления можно использовать для получения нового маркера доступа и маркера обновления.

По истечению данного срока маркер обновления нельзя использовать для этого. И для получения нового маркера доступа и обновления потребуется повторная аутентификация.

token_expire '180000'

Время жизни JWT токена доступа в миллисекундах

Значение по умолчанию: 180000 мс (3 минуты).

self_service_portal_enabled 'true'

Флаг доступности личного кабинета для получателей сертификатов

При указании значения 'false' для пользователей с ролью "Получатель сертификатов" будет недоступно использование личного кабинета в eCA-RA.

Данный флаг не влияет на доступность методов API eCA-RA для получателей сертификатов.

Переменные окружения, используемые security-service

Ключ Значение по умолчанию Описание
session_max_count '100'

Максимальное число сессий аккаунта (-1 - ограничение отключено)

Значение по умолчанию: 100.

Допустимые варианты указания предельного количества сессий для учетных записей:

1) натуральное число, представленное в десятичной системе счисления;

2) число "0";

3) число "-1" (для выключения ограничения на количество сессий).

kerberos_service_principal '#CHANGEIT'

Имя принципала, используемого для авторизации.

'#CHANGEIT' означает, что параметр не задан

kerberos_keytab_location '#CHANGEIT'

Расположение keytab файла, содержащего тикет принципала, используемого для авторизации.

'#CHANGEIT' означает, что параметр не задан

kerberos_krb5_location '#CHANGEIT'

Расположение файла конфигурации `krb5.conf`

'#CHANGEIT' означает, что параметр не задан

kerberos_ad_domain '#CHANGEIT'

Имя подключаемого домена.

'#CHANGEIT' означает, что параметр не задан

kerberos_ad_server '#CHANGEIT'

Адрес сервера контроллера домена

Доступно указание сервера в формате ldap:/<адрес контроллера домена> (для подключения по протоколу LDAP) и ldaps:/<адрес контроллера домена> (для подключения по протоколу LDAPS).

По умолчанию eCA-RA при подключении к домену по протоколу LDAPS будет доверять любому сертификату, предоставленному контроллером домена.

'#CHANGEIT' означает, что параметр не задан

resource_type '#CHANGEIT'

Тип РС (FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN)

При подключении к ресурсной системе Dynamic Directory необходимо указывать значение 'FREE_IPA'.

'#CHANGEIT' означает, что параметр не задан

resource_base_dn '#CHANGEIT'

Точка подключения ресурса.

'#CHANGEIT' означает, что параметр не задан

ldap_sign_in_failure_max_count '5' Максимальное количество неудачных попыток аутентификации через LDAP
ldap_sign_in_failure_delay_millis '3600000' Время задержки после последней неудачной попытки аутентификации через LDAP

Дополнительные настройки для подключения к домену с усиленными требованиями по безопасности аутентификации

Ключ Значение по умолчанию Описание
channel_binding_enabled 'false'

Включает поддержку привязки к TLS-каналу (Channel Bindings).

Только для подключения к домену по протоколу LDAPS. Флаг будет проигнорирован, если подключение осуществляется по протоколу LDAP.

Включение данного флага требуется для удовлетворения требования домена к наличию токенов привязки канала при аутентификации по Kerberos.

ldap_starttls_enabled 'false'

Включает TLS-шифрование (директива STARTTLS) при подключении к домену по протоколу LDAP для аутентификации.

Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS.

Включение данного флага требуется для возможности аутентификации доменных пользователей по логинам и паролям, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию.

kerberos_qop_enabled 'false'

Включает механизмы QOP (Quality of Protection) для защиты данных внутри протокола Kerberos при подключении к домену по протоколу LDAP.

Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS.

Включение данного флага требуется для возможности аутентификации доменных пользователей по Kerberos-билетам, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию.

sign_provider 'EMBEDDED' Провайдер подписи (выбирается между стандартным - 'EMBEDDED' и КриптоПро - 'CRYPTO_PRO')
sign_key_algorithm 'RSA'

Алгоритм подписи ключа

Для стандартного провайдера доступны алгоритмы 'RSA' и 'ECDSA'.

Для провайдера КриптоПро доступны алгоритмы 'RSA' и 'GOST_R_34_10_2012'.

sign_key_length '2048' Длина ключа подписи
sign_hash_algorithm 'SHA512'

Алгоритм хэширования подписи

Доступные для выбора значения алгоритмов хэширования:

1) для стандартного провайдера (EMBEDDED):

для алгоритма ключа 'RSA' доступны алгоритмы хэширования 'SHA1', 'SHA256', 'SHA512', 'SHA384'

для алгоритма ключа 'ECDSA' доступны алгоритмы хэширования 'SHA1', 'SHA256', 'SHA512', 'SHA384'

2) для провайдера КриптоПро (CRYPTO_PRO):

для алгоритма ключа 'GOST_R_34_10_2012' доступен алгоритм хэширования 'GOST_R_34_11_2012'

для алгоритма ключа 'RSA' доступны алгоритмы хэширования 'SHA1', 'SHA256', 'SHA512', 'SHA384'

Переменные окружения, используемые api-gateway-service

Ключ Значение по умолчанию Описание
max_requests_count '30'

Максимальное число параллельных HTTP запросов

При превышении числа запросов в систему данного значения, для последующих запросов будет возвращаться HTTP код ошибки 429 (Слишком много запросов).

Настраивается разработчиком, редактировать не следует

actuator_authenticate 'false'

Флаг доступности без аутентификации методов получения информации о сервисах и метод получения версии сервиса внешних интеграций.

При включении данного флага методы получения информации о сервисах и метод получения версии сервиса внешних интеграций будут недоступны без аутентификации пользователя. Для аутентифицированного пользователя в любой роли (администратора, оператора, получателя сертификатов) останутся доступными.

Переменные окружения, используемые logs-service

Ключ Значение по умолчанию Описание
archive_cron '0 0 0 1 * *' CRON выражение, по которому запускается архивация журнала событий.
archive_enabled 'true' Флаг: включена архивация. Возможные значения: true/false
archive_millis_ago '15778800000' Архивировать записи старше

Переменные окружения, используемые scep-service

Ключ Значение по умолчанию Описание
scep_certificate_renewal_cron '0 0 0 * * *'

CRON-выражение, по которому запускается проверка сроков действия технологических сертификатов SCEP-профилей.

Значение по умолчанию – запуск проверки раз в сутки

integrity_check_startup_enabled 'true'

Флаг выполнения контроля целостности при запуске eCA-RA

Допустимые значения: true, false

integrity_check_fail_block_startup 'true'

Флаг блокировки запуска служб eCA-RA при неуспешной проверке целостности

Допустимые значения: true, false

Данные eCA-RA, отображаемые в окне авторизации

Ключ Значение по умолчанию Описание
login_window_product_name 'Aladdin Enterprise CA' Название программы, отображаемое в окне авторизации
login_window_component_name 'Центр регистрации' Название компонента, отображаемое в окне авторизации
tab_title 'Aladdin Enterprise Registration Authority' Текст, отображаемый в заголовке вкладок браузера
use_credentials_from_config 'true'

Флаг использования имени и пароля пользователя СУБД, а также пароля от контейнера для подключения к eCA-CA из конфигурационного файла (указываются в параметрах "`database_username`", "`database_password`" и "`aeca_ca_auth_password`" соответственно).

Допустимые значения: "true", "false".

Если данный параметр имеет значение "false", eCA-RA будет требовать указывать имя и пароль пользователя СУБД при выполнении следующих скриптов:

  • `install.sh`;

  • `uninstall.sh`;

  • `integrity_check.sh`;

  • `database_create.sh`;

  • `backup.sh`;

  • `restore.sh`.

Данные скрипты поддерживают следующие способы передачи в них имени и пароля пользователя СУБД:

в параметрах запуска "`--dbuser`" или "`-U`" (имя пользователя СУБД) и "`--dbpass`" или "`-P`" (пароль пользователя СУБД);

в диалоговом режиме. Если не был указан какой-либо из параметров запуска, приведённых выше, скрипты при их запуске запросят ввод имени и/или пароля пользователя СУБД ("Укажите имя пользователя СУБД" и/или "Укажите пароль пользователя СУБД").

Дополнительно скрипты "`install.sh`" и "restore.sh`» будут требовать указания пароля от контейнера для подключения к eCA-CA. При этом скрипт «restore.sh`" требует указания пароля только при восстановлении из резервной копии без хранения паролей в конфигурационном файле. Данные скрипты поддерживают следующие способы передачи в них пароля от контейнера:

в параметре запуска "`--capass`" или "`-C`";

в диалоговом режиме. Если параметр запуска "`--capass`" или "`-C`" не указан, скрипты при их запуске запросят ввод пароля от контейнера для связи с eCA-CA ("Укажите пароль от контейнера для подключения к eCA-CA").

strong_permissions_to_exception_files 'false'

Флаг установки прав доступа 640 на файлы-исключения.

По умолчанию eCA-RA устанавливает права доступа 640 на все свои файлы, кроме исключений (см. список ниже) и утилиты jcverify. Утилита jcverify имеет права 740 (`-rwxr-----`) для возможности ее запуска при выполнении КЦ.

Исключения (файлы по умолчанию имеют права 775):

• файлы в каталоге /opt/aecaRa/static и его подкаталогах. Они представляют собой файлы клиентского компонента, доступ к ним необходим для Web-сервера.

• файлы в каталоге /opt/aecaRa/dist/webserver и его подкаталогах. Данные файлы представляют собой конфигурации, подключаемые к Web-серверу.

• файлы в каталоге /opt/aecaRa/dist/certificates/ssl. В данном каталоге располагается сертификат Web-сервера, его закрытый ключ, а также файл с разрешенными издателями.

При включении данного флага права доступа 640 будут установлены на указанные выше файлы-исключения.

Для обеспечения сертифицированной среды функционирования присвойте параметру значение 'true'

Настройка веб-сервера при ограничении доступа к его файлам

Заголовок раздела «Настройка веб-сервера при ограничении доступа к его файлам»

Если доступ к файлам веб-сервера ограничен (параметр strong_permissions_to_exception_files конфигурационного файла имеет значение true):

  1. Для веб-сервера Nginx: в файле /etc/nginx/nginx.conf укажите первой строкой user aeca;.

  2. Для веб-сервера Cpnginx: в файле /etc/opt/cprocsp/cpnginx/cpnginx.conf укажите первой строкой user aeca;.

  3. Для веб-сервера Apache:

    1. Для ОС РЕД ОС, ОС РОСА “ХРОМ” 12 Сервер и ОС Platform V SberLinux OS Server: в файле /etc/httpd/conf/httpd.conf замените значения для параметров user и group, указав в них значение aeca.

    2. Для ОС Astra Linux Special Edition: в файле /etc/apache2/envvars в строках export APACHE_RUN_USER и export APACHE_RUN_GROUP после символа = укажите значение aeca.

    3. Для ОС Альт Сервер: в файле /etc/httpd2/conf/httpd2.conf замените значения для параметров user и group, указав в них значение aeca.

Перед установкой eCA-RA необходимо создать и настроить БД. Это может быть выполнено одним следующих из способов:

  • В автоматическом режиме, посредством запуска скрипта.

  • В ручном режиме.

Созданная БД (имя базы данных по умолчанию aecara) предназначена для хранения информации:

  • Об учётных записях.

  • О заявках.

  • О правилах выдачи сертификатов.

  • О событиях журнала аудита.

  • О ролях пользователей.

  • О правах, определённых для ролей пользователей.

Создание и настройка базы данных в автоматическом режиме

Заголовок раздела «Создание и настройка базы данных в автоматическом режиме»

Перед созданием БД в конфигурационном файле /opt/aecaRa/scripts/config.sh должны быть заданы параметры создаваемой БД в (см. раздел Настройка конфигурации программы настоящего руководства).

Для создания и настройки БД:

  1. Запустите скрипт выполнив следующую команду с правами суперпользователя [4]:
Окно терминала
bash /opt/aecaRa/scripts/database_create.sh
  1. При необходимости (см. описание параметра use_credentials_from_config в Настройка конфигурации программы) введите в диалоге имя и пароль пользователя СУБД.

В результате выполнения скрипта будет создана БД с параметрами, указанными в конфигурационном файле /opt/aecaRa/scripts/config.sh (имя пользователя, пароль, имя БД).

Если в качестве операционной системы в среде функционирования eCA-RA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным МРД, то при использовании локальной СУБД необходимо:

  • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.

  • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;

  • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

Создание и настройка базы данных PostgreSQL в ручном режиме

Заголовок раздела «Создание и настройка базы данных PostgreSQL в ручном режиме»

Требования к настройке предварительно установленной СУБД PostgreSQL:

  • Создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД.

  • Создание БД, используемой программой в процессе работы.

  • Назначение созданному пользователю полных прав доступа к созданной БД.

Возможно использование локальной СУБД или удалённой, доступной для подключений.

  • Запустите PostgreSQL выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start postgresql
  • Добавьте запуск PostgreSQL в автозагрузку выполнив команду с правами суперпользователя:
Окно терминала
systemctl enable postgresql
  • Зайдите под пользователем “postgres” в PostgreSQL выполнив следующую команду с правами суперпользователя:

    Окно терминала
    -u postgres psql
  • Создайте пользователя базы данных выполнив следующую команду с правами суперпользователя:

    CREATE USER aeca

где aeca - задаваемое имя пользователя по умолчанию, в случае указания отличного имени пользователя, требуется соответственно отредактировать конфигурационный файл (см. раздел Настройка конфигурации программы).

  • Задайте пароль пользователю выполнив команду:
    ALTER USER aeca WITH PASSWORD 'aeca'

где `aeca’ - задаваемый пароль пользователя по умолчанию. В случае указания отличного пароля, требуется соответственно отредактировать конфигурационный файл (см. раздел Настройка конфигурации программы).

  • Создайте базу данных выполнив команду:
    CREATE DATABASE aecara

где aecara - задаваемое имя базы данных по умолчанию, в случае указания отличного имени базы данных, требуется соответственно отредактировать конфигурационный файл (см. раздел Настройка конфигурации программы).

  • Назначьте владельцем созданной базы данных созданного пользователя выполнив команду:

    ALTER DATABASE aecara OWNER TO aeca
  • Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия выполнив команды:

    GRANT ALL PRIVILEGES ON DATABASE aecara TO aeca;
    \q
  • Завершите работу под пользователем “postgres” и выйдите из терминала выполнив команду:

    exit
  • Перезапустите СУБД PostgreSQL выполнив следующую команду с правами суперпользователя:

Окно терминала
systemctl restart postgresql
  • Установите расширение pgcrypto в БД PostgreSQL выполнив команду от имени пользователя “postgres” с правами суперпользователя:
    Окно терминала
    -u postgres psql -c "CREATE EXTENSION IF NOT EXISTS pgcrypto WITH SCHEMA pg_catalog;" -d aecara

где aecara - имя созданной базы данных.

  • Если в качестве операционной системы в среде функционирования eCA-RA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД[6], при использовании локальной СУБД дополнительно необходимо:

    • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путем выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.

    • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;

    • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

Создание и настройка базы данных Jatoba в ручном режиме

Заголовок раздела «Создание и настройка базы данных Jatoba в ручном режиме»

Требования к настройке предварительно установленной СУБД Jatoba:

  • Создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД.

  • Создание БД, используемой программой в процессе работы.

  • Назначение созданному пользователю полных прав доступа к созданной БД.

Возможно использование локальной СУБД или удаленной, доступной для подключений.

  • Запустите Jatoba выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start jatoba-[версия]

Добавьте запуск Jatoba в автозагрузку выполнив следующую команду с правами суперпользователя:

Окно терминала
systemctl enable jatoba-[версия]
  • Зайдите под пользователем “postgres” в Jatoba выполнив следующую команду с правами суперпользователя:
РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server-u<br> postgres psql
Astra
Linux SE
-u postgres psql
Альт Сервер- postgres -s /bin/bash -bash-4.4$ /usr/jatoba-[версия]/bin/psql psql
  • Создайте пользователя БД выполнив команду:
    CREATE USER aeca

где aeca - задаваемое имя пользователя.

  • Задайте пароль пользователю выполнив команду:
    ALTER USER aeca WITH PASSWORD 'aeca'

где ‘aeca’ - задаваемый пароль пользователя.

  • Создайте БД выполнив команду:
    CREATE DATABASE aecara

где aecara - задаваемое имя БД.

  • Назначьте владельцем созданной БД созданного пользователя выполнив команду:

    ALTER DATABASE aecara OWNER TO aeca
  • Наделите созданного пользователя полными правами доступа к созданной БД и завершите действия выполнив команды:

    GRANT ALL PRIVILEGES ON DATABASE aecara TO aeca
    \q
  • Завершите работу под пользователем “postgres” и выйдите из терминала выполнив команду:

    exit
  • Перезапустите СУБД Jatoba выполнив следующую команду с правами суперпользователя:

Окно терминала
systemctl restart jatoba-[версия]
  • Установите расширение pgcrypto в БД Jatoba выполнив команду от имени пользователя “postgres” с правами суперпользователя:
    Окно терминала
    -u postgres psql -c "CREATE EXTENSION IF NOT EXISTS pgcrypto WITH SCHEMA pg_catalog;" -d aecara

где aecara - имя созданной базы данных.

  • Если в качестве операционной системы в среде функционирования eCA-RA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД[8], при использовании локальной СУБД дополнительно необходимо:

    • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путем выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.

    • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;

    • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

Установка выполняется при помощи скрипта install.sh. Необходимые для работы переменные могут быть переданы при запуске скрипта или введены в диалоге.

Параметры запуска скрипта /opt/aecaRa/scripts/install.sh

Заголовок раздела «Параметры запуска скрипта /opt/aecaRa/scripts/install.sh»
ПараметрОписание
--authp12 путь_к_контейнеруПараметр предназначен для передачи пути к контейнеру закрытого ключа для подключения к eCA-CA
-A путь_к_контейнеруТо же, что и --authp12 путь_к_контейнеру
--capass парольПараметр предназначен для передачи пароля к контейнеру закрытого ключа для подключения к eCA-CA
-C парольТо же, что и --capass пароль
--webp12 путь_к_контейнеруПараметр предназначен для передачи в скрипт пути к контейнеру закрытого ключа для веб-сервера
-W путь_к_контейнеруТо же, что --webp12 путь_к_контейнеру
--dbuser имя_пользователя_СУБДСм. описание параметра use_credentials_from_config в Настройка конфигурации программы
-U имя_пользователя_СУБДТо же, что --dbuser имя_пользователя_СУБД
--dbpass пароль_пользователя_СУБДсм. описание параметра use_credentials_from_config в Настройка конфигурации программы
-P пароль_пользователя_СУБДТо же, что --dbpass пароль_пользователя_СУБД

Для инициализации процесса установки eCA-RA запустите скрипт install.sh [9] с параметрами согласно таблице или введите параметры в диалоге при необходимости.

Пример запуска скрипта без параметров:

Окно терминала
sudo bash /opt/aecaRa/scripts/install.sh

После инициализации процесса установки интерактивный инсталлятор запущен и пользователю будет предложено (в случае, если ранее eCA-RA был установлен):

  • Установить ПО.

  • Обновить ПО.

  • Завершить работу инсталлятора.

Подтвердите выбор действия, вводом цифры “1” и процесс установки ПО будет запущен.

В случае, если в конфигурационном файле /opt/aecaRа/scripts/config.sh не определён используемый веб-сервер или введено неверное значение параметра webserver, то в процессе установки пользователю будет предложено выбрать используемый веб-сервер:

  • Apache.

  • Nginx.

  • Cpnginx.

Выберите веб-сервер вводом соответствующей цифры.

В случае, если в конфигурационном файле /opt/aecaRа/scripts/config.sh не определено расположение конфигурации выбранного веб-сервера (параметр webserver_path), то в процессе установки пользователю будет предложено ввести расположение конфигурации.

В процессе установки требуется ввести полный путь до ранее подготовленных и скопированных на жёсткий диск файлов:

  • Контейнера сертификата PKCS#12, используемого для работы с eCA-CA.

  • Контейнера сертификата PCS#12 веб-сервера.

В процессе установки выполняется:

  • Создание системного пользователя и соответствующей группы, от имени которых функционирует eCA-RA.

  • Установка прав для создаваемого пользователя eCA-RA.

  • Установка контейнера сертификата, используемого для авторизации в Центре сертификации Aladdin eСA.

  • Установка контейнера сертификата веб-сервера eCA-RA.

  • Подготовка, установка параметров и служебных сервисов.

  • Запуск служебных сервисов.

  • Запись номера сборки eCA-RA в БД [10].

Ход установки программы отображён в виде горизонтальной шкалы с указанием процентов выполнения установки. В случае возникновения ошибки установка будет прекращена, сообщение об ошибке будет выведено в консоль пользователя.

После первичной установки программного средства системному пользователю aeca будет назначена командная оболочка /sbin/nologin, которая запрещает интерактивный вход в ОС. При обновлении ПО командная оболочка не меняется. Чтобы сменить командную оболочку выполните с правами суперпользователя команду:

Окно терминала
usermod -s /bin/bash aeca

Порядок совместной установки программы с другими компонентами Центра сертификатов доступа на одном сервере

Заголовок раздела «Порядок совместной установки программы с другими компонентами Центра сертификатов доступа на одном сервере»

В Центре сертификатов доступа поддерживается совместная работа eCA-CA, eCA-RA и eCA-VA на одном сервере. Также поддерживается совместная работа eCA-RA и eCA-VA, а также eCA-RA и eCA-CA на одном сервере.

Порядок совместной установки компонентов Центра сертификатов доступа на одном сервере приведен в разделе 5.5 документа “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 1. Установка и обслуживание Центра сертификации Aladdin Enterprise Certification Authority”.

[1]. Вместо LDAP можно использовать LDAPS.

[2]. Если параметр use_credentials_from_config имеет значение true, то после установки или обновления eCA-RA параметры database_password и aeca_ca_auth_password отображаются в конфигурационном файле в шифрованном виде (алгоритм шифрования AES-256 с использованием хранимого в файле /opt/aecaRa/scripts/key ключа шифрования).

[11]. Инструкция по установке и настройке cpnginx - https://support.cryptopro.ru/index.php?/Knowledgebase/Article/View/440/0/nginx-gost-binary-packages.

[3]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

[4]. Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba[версия]-client).

[5]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

[6]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

[7]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

[8]. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status.

[9]. Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba[версия]-client).

[10]. Значение номера сборки записывается в таблицу “build_info” схемы “aeca_ra_info”.