Перейти к содержимому

4.2.3. Установка eCA-VA

Aladdin Enterprise CAУстановка и развёртываниеAladdin Enterprise CA

Установите инсталляционный rpm/deb-пакет eCA-VA штатными средствами ОС.

Инсталляционный rpm/deb-пакет автоматически распакуется в директорию /opt/aecaVa.

Структура инсталляционного rpm/deb-пакета eCA-VA приведена в таблице ниже.

Структура распакованного инсталляционного rpm/deb-пакета eCA-VA

Заголовок раздела «Структура распакованного инсталляционного rpm/deb-пакета eCA-VA»
Структурный элементНазначение элемента
/opt/aecaVaУстановочный комплект eCA-VA, а также используемые дополнительные инструменты
/opt/aecaVa/binКаталог с дополнительными утилитами
/opt/aecaVa/bin/jcverifyКаталог утилиты контроля целостности “jcverify”
/opt/aecaVa/bin/jcverify/jcverifyУтилита контроля целостности “jcverify”
/opt/aecaVa/bin/jcverify/jcverify.txtВспомогательный файл для работы утилиты целостности “jcverify”
/opt/aecaVa/distПуть развёртывания продукта; содержит создаваемые временные файлы
/opt/aecaVa/dist/archive/Архивы, сформированные в результате очистки журнала событий (путь по умолчанию, может быть изменён)
/opt/aecaVa/dist/backup/Созданные резервные копии eCA-VA
/opt/aecaVa/dist/certificates/sslРасположение сертификатов для управления ssl-соединением
/opt/aecaVa/dist/environment/Расположение переменных окружения сервисов
/opt/aecaVa/dist/sign-in/initial_admin.txtФайл, содержащий логин и пароль администратора инициализации, создаваемого при чистой установке eCA-VA
/opt/aecaVa/dist/logs/Расположения технических логов сервисов
/opt/aecaVa/eulaКаталог с файлом лицензионного соглашения (EULA).
Название и содержимое файла лицензионного соглашения различаться в зависимости от редакции eCA-VA, в оригинальной редакции файл имеет название “LicenAgr_ПО_v1_2015.rtf”
/opt/aecaVa/samplesСодержит шаблоны файлов конфигурации для внутреннего использования программным средством
/opt/aecaVa/scriptsСодержит скрипты управления eCA-VA
/opt/aecaVa/scripts/internalСкрипты для внутреннего использования программы, запускаемые автоматически при выполнении скриптов из каталога /opt/aecaVa/scripts
/opt/aecaVa/scripts/backup.shCкрипт резервного копирования eCA-VA
/opt/aecaVa/scripts/config.shФайл конфигурации eCA-VA
/opt/aecaVa/scripts/database_create.shСкрипт создания базы данных и её пользователя на сервере eCA-VA с указанными в конфигурационном файле параметрами
/opt/aecaVa/scripts/diagnostics.shСкрипт сбора диагностической информации eCA-VA
/opt/aecaVa/scripts/install.shСкрипт установки и обновления eCA-VA
/opt/aecaVa/scripts/integrity_check.shСкрипт контроля целостности исполняемых файлов
/opt/aecaVa/scripts/restore_access.shСкрипт восстановления данных для входа администратора инициализации
/opt/aecaVa/scripts/restore.shСкрипт восстановления из резервной копии eCA-VA
/opt/aecaVa/scripts/uninstall.shСкрипт удаления eCA-VA
/opt/aecaVa/scripts/jc_checksumФайл с эталонами контрольных сумм исполняемых файлов eCA-VA
/opt/aecaVa/scripts/keyФайл, содержащий симметричный ключ шифрования паролей в конфигурационном файле eCA-VA
/opt/aecaVa/servicesСервисы eCA-VA
/opt/aecaVa/staticАртефакты клиентского компонента eCA-VA
/opt/aecaVa/digsig/keys/aladdin_pub.keyОткрытый ключ АО “Аладдин Р.Д.”, используемый для проверки подписи исполняемых файлов и библиотек eCA-VA на Astra Linux Special Edition в режиме замкнутой программной среды (ЗПС)

Владельцем распакованных файлов будет являться пользователь “root”, другие пользователи не будут иметь прав доступа к инсталляционному комплекту.

Настройка конфигурации программы выполняется путём редактирования конфигурационного файла /opt/aecaVa/scripts/config.sh.

Параметры конфигурации, содержащиеся в конфигурационном файле, приведены в таблице ниже.

КлючЗначение по умолчаниюОписание
webserver#CHANGEITИспользуемый web-сервер.
Допустимые значения: nginx, apache, cpnginx.
#CHANGEIT означает, что параметр не задан
webserver_path#CHANGEITРасположение конфигурации веб-сервера.
#CHANGEIT означает, что параметр не задан
aeca_path/opt/aecaVa/distКаталог установки eCA-VA
environment_path/opt/aecaVa/dist/environmentКонфигурация развёртывания
cryptotoken_path/opt/aecaVa/dist/cryptotokenКаталог хранения контейнеров служб OCSP
webserver_config_path/opt/aecaVa/dist/webserverРасположение конфигурации eCA-VA для веб-сервера
encryption_key_path/opt/aecaVa/scripts/keyКлюч для шифрования конфигурационного файла
proxy_connect_timeout320Время ожидания подключения к прокси-серверу перед выдачей ошибки.
Только для nginx.
Настраивается разработчиком eCA-VA, редактировать не следует
proxy_send_timeout320Время ожидания ответа от прокси-сервера после отправки запроса.
Только для nginx.
Настраивается разработчиком eCA-VA, редактировать не следует
proxy_read_timeout720Время ожидания чтения ответа от прокси-сервера после получения успешного запроса.
Только для nginx.
Настраивается разработчиком eCA-VA, редактировать не следует
ssl_ciphersПоддерживаемые наборы шифров для TLS-соединения.
Данный параметр позволяет ограничить наборы шифров (cipher suites), которые могут использоваться при TLS-соединении. Разделитель между наборами – двоеточие (:). Если клиент не поддерживает ни один из указанных в данном параметре наборов, TLS-соединение не будет установлено. По умолчанию значением данного параметра является пустая строка, что означает отсутствие управления со стороны eCA-VA перечнем допустимых наборов шифров (ciphersuites) TLS-соединения для веб-сервера. (Исходный набор шифров веб-сервера не переопределяется). В данном параметре могут быть указаны любые наборы шифров, поддерживаемые используемой на сервере eCA-VA версией Openssl для TLS v1.2. Получить список поддерживаемых используемым Openssl наборов шифров для TLS v1.2 можно с помощью команды “openssl ciphers -tls1_2 -s”. Данный параметр учитывается только при использовании Nginx или Apache. Конфигурирование наборов шифров TLS-соединения для Cpnginx осуществляется с помощью утилиты “cpconfig” из состава “КриптоПро CSP”1
ssl_protocolsTLSv1.2 TLSv1.3Поддерживаемые версии протокола TLS.
Доступно использование только TLSv1.2 и/или TLSv1.3 (при использовании обоих версий необходимо указывать их через пробел)
backup_path/opt/aecaVa/dist/backupПуть до места хранения резервных копий
logs_base/opt/aecaVa/dist/logsПуть хранения лог-файлов
archive_path/opt/aecaVa/dist/archiveПуть до архивированных файлов.
Можно менять.
Только абсолютные пути.
Права на каталог должны быть предоставлены пользователю/группе aeca:aeca
certificates_ssl_path/opt/aecaVa/dist/certificates/sslПуть хранения контейнера, сертификата, ключа web-сервера и цепочек сертификатов разрешенных издателей
aeca_useraecaИмя локального пользователя, создаваемого при установке eCA-VA
aeca_groupaecaНаименование группы, создаваемой при установке eCA-VA, в которую входит пользователь, создаваемый по параметру “aeca_user”
memory4096Конфигурация памяти (МБ)
enable_gc_diagnosticfalseФлаг сбора диагностической информации о памяти
enable_heap_dumpfalseФлаг сбора дампов памяти для упавших сервисов eCA-VA
max_db_pool_size200Максимальный размер пула подключений к СУБД. Настраивается разработчиком eCA-VA, редактировать не следует
use_tlsfalseФлаг обязательного использования TLS для подключения к СУБД. Допустимые значения: true, false
database_usernameaecaИмя пользователя СУБД
database_password#CHANGEITПароль пользователя СУБД. По умолчанию не задан, указывается администратором инициализации при установке.
database_hostlocalhostИмя хоста СУБД
database_port5432Порт для доступа к СУБД
database_nameaecavaИмя БД
root_cert_path#CHANGEITАбсолютный путь к сертификату корневого ЦС из цепочки сертификатов сервера СУБД. #CHANGEIT означает, что параметр не задан
http_port80Порт для подключения к eCA-VA по протоколу http
https_port433Порт для подключения к eCA-VA по протоколу https
hostnamelocalhostИмя сервера eCA-VA
hostname_no_mtls#CHANGEITПараметр используется только в конфигурации с CPNGINX.
Имя хоста (должно отличаться от значения hostname), используемое для доступа к интерфейсу без использования mTLS #CHANGEIT означает, что параметр не задан
number_of_services9Количество активных сервисов
logging_responsefalseПеременные окружения, используемые всеми сервисами
logging_sqlfalseПеременные окружения, используемые всеми сервисами
logs_file_max_size10MBМаксимальный размер файла лога сервиса перед его архивацией.
При достижении данного значения текущий лог-файл (access.log или service.log) будет архивироваться – файл будет сохранен в текущем каталоге логов данного сервиса с именем {access или service}-{дата в формате YYYY-MM-DD}.{индекс лога}.log
logs_max_history10Максимальный срок хранения архивов логов в днях.
Архивы логов, срок хранения которых превышает указанное в данном параметре значение, будут автоматически удаляться
logs_total_size_cap100MBМаксимальный общий объем логов, включая архивы, каждого типа (access или service) для каждого сервиса.
При достижении данного объема наиболее старые архивы логов данного типа будут удаляться
api_key2d2ec9b4-ad3d-4ed0-8961-d2a4ab99d810Ключ для внутренней аутентификации
certificate_server_name#CHANGEITИмя файла сертификата web-сервера. #CHANGEIT означает, что параметр не задан
certificate_raw_server_password#CHANGEITПароль контейнера сертификата web-сервера. #CHANGEIT означает, что параметр не задан
issuers_nameissuersИмя файла разрешённых издателей
issuers_sync0 */30 * * * *CRON-выражение, по которому выполняется синхронизация разрешённых издателей
refresh__token_expire86400000Время жизни JWT токена обновления в миллисекундах.
Значение по умолчанию: 86400000 мс (1 сутки).
В течение данного срока маркер обновления можно использовать для получения нового маркера доступа и маркера обновления.
По истечению данного срока маркер обновления нельзя использовать для этого.
И для получения нового маркера доступа и обновления потребуется повторная аутентификация
token_expire180000Время жизни JWT токена доступа в миллисекундах. Значение по умолчанию: 180000 мс (3 минуты)
kerberos_enabledfalseАктивация Kerberos
session_max_count100Максимальное число сессий аккаунта (-1 - ограничение отключено). Значение по умолчанию: 100.
Допустимые варианты указания предельного количества сессий для учетных записей:
- натуральное число, представленное в десятичной системе счисления;
- число “0”;
- число “-1” (для выключения ограничения на количество сессий)
kerberos_service_principal#CHANGEITИмя принципала, используемого для авторизации. #CHANGEIT означает, что параметр не задан
kerberos_keytab_location#CHANGEITРасположение keytab файла, содержащего тикет принципала, используемого для авторизации. #CHANGEIT означает, что параметр не задан
kerberos_krb5_location#CHANGEITРасположение файла конфигурации krb5.conf. #CHANGEIT означает, что параметр не задан
kerberos_ad_domain#CHANGEITИмя подключаемого домена. #CHANGEIT означает, что параметр не задан
kerberos_ad_server#CHANGEITАдрес сервера контроллера доменаю Доступно указание сервера в формате ldap:/<адрес контроллера домена> (для подключения по протоколу LDAP) и ldaps:/<адрес контроллера домена> (для подключения по протоколу LDAPS).
По умолчанию eCA-VA при подключении к домену по протоколу LDAPS будет доверять любому сертификату, предоставленному контроллером домена. #CHANGEIT означает, что параметр не задан
resource_type#CHANGEITТип РС (FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN).
При подключении к ресурсной системе ROSA Dynamic Directory необходимо указывать значение ‘FREE_IPA’. #CHANGEIT означает, что параметр не задан
resource_base_dn#CHANGEITТочка подключения ресурса. #CHANGEIT означает, что параметр не задан
ldap_enabledfalseАктивация ldap
ldap_sign_in_failure_max_count5Максимальное число неудачных попыток аутентификации через LDAP
ldap_sign_in_failure_delay_millis3600000Время задержки после последней неудачной попытки аутентификации через LDAP
channel_binding_enabledfalseВключает поддержку привязки к TLS-каналу (Channel Bindings).
Только для подключения к домену по протоколу LDAPS.
Флаг будет проигнорирован, если подключение осуществляется по протоколу LDAP.
Включение данного флага требуется для удовлетворения требования домена к наличию токенов привязки канала при аутентификации по Kerberos
ldap_starttls_enabledfalseВключает TLS-шифрование (директива STARTTLS) при подключении к домену по протоколу LDAP для аутентификации.
Только для подключения к домену по протоколу LDAP.
Флаг будет проигнорирован, если подключение осуществляется по LDAPS.Включение данного флага требуется для возможности аутентификации доменных пользователей по логинам и паролям, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию
kerberos_qop_enabledfalseВключает механизмы QOP (Quality of Protection) для защиты данных внутри протокола Kerberos при подключении к домену по протоколу LDAP.
Только для подключения к домену по протоколу LDAP.
Флаг будет проигнорирован, если подключение осуществляется по LDAPS.
Включение данного флага требуется для возможности аутентификации доменных пользователей по Kerberos-билетам, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию
sign_providerEMBEDDEDПровайдер подписи (выбирается между стандартным - ‘EMBEDDED’, КриптоПро - ‘CRYPTO_PRO’ и Aladdin JCP – ‘ALADDIN_JCP’)
sign_key_algorithmRSAАлгоритм подписи ключа.
Для стандартного провайдера подписи доступны алгоритмы ‘RSA’ и ‘ECDSA’.
Для провайдера подписи КриптоПро доступны алгоритмы ‘RSA’ и ‘GOST_R_34_10_2012’.
Для провайдера Aladdin JCP доступен алгоритм ‘GOST_R_34_10_2012’
sign_key_length2048Длина ключа подписи
sign_hash_algorithmSHA512Алгоритм хэширования подписи. Доступные для выбора значения алгоритмов хэширования:
- для стандартного провайдера (EMBEDDED): для алгоритма ключа ‘RSA’ доступны алгоритмы хэширования ‘SHA1’, ‘SHA256’, ‘SHA512’, ‘SHA384’, для алгоритма ключа ‘ECDSA’ доступны алгоритмы хэширования ‘SHA1’, ‘SHA256’, ‘SHA512’, ‘SHA384’
- для провайдера КриптоПро (CRYPTO_PRO): для алгоритма ключа ‘GOST_R_34_10_2012’ доступен алгоритм хэширования ‘GOST_R_34_11_2012’, для алгоритма ключа ‘RSA’ доступны алгоритмы хэширования ‘SHA1’, ‘SHA256’, ‘SHA512’, ‘SHA384’
- для провайдера Aladdin JCP (ALADDIN_JCP): для алгоритма ключа ‘GOST_R_34_10_2012’ доступен алгоритм хэширования ‘GOST_R_34_11_2012’
archive_cron0 0 0 1 * *CRON выражение, по которому запускается архивация журнала событий
archive_enabledtrueФлаг включения архивации. Возможные значения: true/false
archive_millis_ago15778800000Архивировать записи старше
ocsp_certificate_renewal_threshold90Пороговое значение для проверки сертификатов
ocsp_certificate_renewal_cron0 0 0 * * *CRON-выражение, по которому выполняется синхронизация сертификатов
validation_authority_status_cron0 0/5 * * * *CRON-выражение, по которому выполняется проверка подключения центров валидации к центрам сертификации eCA-CA
max_requests_count30Максимальное число параллельных HTTP-запросов
actuator_authenticatefalseФлаг доступности без аутентификации методов Spring Boot Actuator (используются для получения информации о сервисах eCA-VA) и метода GET api/version сервиса внешних интеграций (external-integration-service).
При включении данного флага методы Spring Boot Actuator и GET api/version будут недоступны без аутентификации пользователя.
Для аутентифицированного пользователя в любой роли (администратора, администратора инициализации) останутся доступными
integrity_check_startup_enabledtrueФлаг выполнения контроля целостности при запуске eCA-VA. Допустимые значения: true, false
integrity_check_fail_block_startuptrueФлаг блокировки запуска служб eCA-VA при неуспешной проверке целостности. Допустимые значения: true, false
login_window_product_nameAladdin Enterprise CAНазвание программы, отображаемое в окне авторизации
login_window_component_nameЦентр валидацииНазвание компонента, отображаемое в окне авторизации
tab_titleAladdin Enterprise Validation AuthorityТекст, отображаемый в заголовке вкладок браузера
use_credentials_from_configtrueФлаг использования имени и пароля пользователя СУБД, указанных в параметрах database_username и database_password соответственно. Допустимые значения: true, false.
Если данный параметр имеет значение false, eCA-VA будет требовать указывать имя и пароль пользователя СУБД при выполнении следующих скриптов: install.sh; uninstall.sh; integrity_check.sh; database_create.sh; backup.sh; restore.sh.
Данные скрипты поддерживают следующие способы передачи в них имени и пароля пользователя СУБД:
-в параметрах запуска —dbuser или -U (имя пользователя СУБД) и —dbpass или -P (пароль пользователя СУБД);
- в диалоговом режиме. Если не был указан какой-либо из параметров запуска, приведённых выше, скрипты при их запуске запросят ввод имени и/или пароля пользователя СУБД (“Укажите имя пользователя СУБД” и/или “Укажите пароль пользователя СУБД”).
Если параметр use_credentials_from_config имеет значение true, то при работе скриптов в качестве имени и пароля пользователя СУБД будут использоваться значения параметров database_username и database_password конфигурационного файла. При этом скрипты будут игнорировать параметры запуска —dbuser (-U) и/или —dbpass (-P), уведомляя пользователя сообщением в терминале: “[WARN] Параметр запуска “название параметра” проигнорирован, так как включено использование имени и пароля пользователя СУБД из конфигурационного файла”
strong_permissions_to_exception_filesfalseФлаг установки прав доступа 640 на файлы-исключения. По умолчанию eCA-VA устанавливает права доступа 640 на все свои файлы, кроме исключений (см. список ниже) и утилиты “jcverify”. Утилита “jcverify” имеет права 740 (-rwxr-----) для возможности ее запуска при выполнении КЦ.
Исключения (файлы по умолчанию имеют права 775):
- файлы в каталоге “/opt/aecaVa/static” и его подкаталогах. Они представляют собой файлы клиентского компонента, доступ к ним необходим для Web-сервера;
- файлы в каталоге “/opt/aecaVa/dist/webserver” и его подкаталогах. Данные файлы представляют собой конфигурации, подключаемые к Web-серверу;
- файлы в каталоге “/opt/aecaVa/dist/certificates/ssl”. В данном каталоге располагается сертификат Web-сервера, его закрытый ключ, а также файл с разрешенными издателями.
При включении данного флага права доступа 640 будут установлены на указанные выше файлы-исключения.
Для обеспечения сертифицированной среды функционирования присвойте параметру значение ‘true’

Необходимо определить значения следующих параметров:

  • webserver - используемый веб-сервер (nginx, apache или cpnginx). Также значение параметра можно будет ввести после запуска инсталлятора установки, в интерактивном режиме выбрав веб-сервер;

  • webserver_path - папка с файлами для развёртывания веб-сервера. Также значение параметра можно будет ввести при запуске инсталлятора, в интерактивном режиме указав путь к файлам веб-сервера:

    • /etc/nginx для nginx;

    • /etc/apache2 для apache на Astra Linux SE;

    • /etc/httpd для apache на RedOS и SberLinux OS Server;

    • /etc/httpd2 для apache на Альт Сервер;

    • /etc/opt/cprocsp/cpnginx для cpnginx;

  • use_credentials_from_config - значение флага использования имени и пароля пользователя СУБД из конфигурационного файла.

  • Если параметр use_credentials_from_config установлен в значение true (значение по умолчанию), то укажите значения параметра database_password - пароль создаваемой базы данных.2

  • certificate_raw_server_password - пароль от контейнера закрытого ключа веб-сервера.

  • root_cert_path - абсолютный путь к сертификату корневого центра сертификации из цепочки сертификатов сервера СУБД. Значение параметра необходимо заполнить только при включённом флаге обязательного использования TLS для подключения к СУБД (при значении параметра use_tls=true).

  • hostname - полное доменное имя компьютера, на котором будет развёрнут eCA-VA.

Для обеспечения корректности встраивания СКЗИ “КриптоПро CSP” канал взаимодействия клиентского и серверного компонента программы должен быть организован по протоколу TLS ГОСТ, должна обеспечиваться TLS-аутентификация пользователей в программном средстве с использованием отечественных криптографических алгоритмов, а маркеров доступа пользователей eCA-CA должен быть подписан по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 бит. Для этого настройте конфигурационный файл в соответствии с таблицей ниже.

ПараметрЗначение
webserver'cpnginx'
webserver_path'/etc/opt/cprocsp/cpnginx'
sign_provider'CRYPTO_PRO'
sign_key_algorithm'GOST_R_34_10_2012'
sign_key_length'256' или '512'
sign_hash_algorithm'GOST_R_34_11_2012'

Для обеспечения аутентификации в eCA-VA субъектов домена, к которому подключён eCA-VA и eCA-CA, укажите необходимые значения следующих параметров в конфигурационном файле:

  • kerberos_enabled - для активации аутентификации по билету Kerberos, параметр должен иметь значение true. Пример: kerberos_enabled=‘true’.

  • session_max_count - предельное количества сессий для учётных записей ресурсной системы. Пример: session_max_count=‘100’.

  • kerberos_service_principal - имя принципала, для которого выпущен файл http.keytab; должно совпадать с именем хоста компьютера, на котором запускается eCA-VA; создаётся в ресурсной системе; формат имени принципала: HTTP/<имя хоста>@<имя домена>. Пример: kerberos_service_principal=‘HTTP/va-22.ms.ad.aldn@MS.AD.ALDN’.

  • kerberos_keytab_location - место размещения файла http.keytab для имени принципала хоста, на котором размещается eCA-VA.

    Пример: kerberos_keytab_location=‘/opt/va-22/pki_admin_http.keytab’.

  • kerberos_krb5_location - путь к файлу krb5.conf хоста, на котором размещается eCA-VA. Пример: kerberos_krb5_location=‘/etc/krb5.conf’.

  • kerberos_ad_domain - имя домена заглавными буквами.

    Пример: kerberos_ad_domain=‘MS.AD.ALDN’.

  • kerberos_ad_server - имя сервера контроллера домена в формате: ldap:/<имя контроллера домена>.<имя домена> или ldaps:/<имя контроллера домена>.<имя домена>

    Пример: kerberos_ad_server=‘ldap:/dc1.ms.ad.aldn’.

  • resource_type - тип ресурсной системы (FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN). Пример: resource_type=‘MS_AD’.

  • resource_base_dn - должен указывать на каталог в ресурсной системе, либо на контейнер в нем, ограничивая аутентификацию субъектами данной ресурсной системы. Пример: resource_base_dn=‘dc=ms,dc=ad,dc=aldn’.

  • ldap_enabled - для активации аутентификации по доменным логину и паролю, параметр должен иметь значение true. Пример: ldap_enabled=‘true’.

Настройка веб-сервера при ограничении доступа к его файлам

Заголовок раздела «Настройка веб-сервера при ограничении доступа к его файлам»

Если доступ к файлам веб-сервера ограничен (параметр strong_permissions_to_exception_files конфигурационного файла имеет значение true):

  • Для веб-сервера Nginx: в файле /etc/nginx/nginx.conf укажите первой строкой user aeca;.

  • Для веб-сервера Cpnginx: в файле /etc/opt/cprocsp/cpnginx/cpnginx.conf укажите первой строкой user aeca;.

  • Для веб-сервера Apache:

    • Для ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер и ОС Platform V SberLinux OS Server: в файле /etc/httpd/conf/httpd.conf замените значения для параметров user и group, указав в них значение aeca.

    • Для ОС Astra Linux Special Edition: в файле /etc/apache2/envvars в строках export APACHE_RUN_USER и export APACHE_RUN_GROUP после символа ’=’ укажите значение ‘aeca’.

    • Для ОС Альт Сервер: в файле /etc/httpd2/conf/httpd2.conf замените значения для параметров user и group, указав в них значение aeca.

База данных eCA-VA (имя базы данных по умолчанию aecava) предназначена для хранения информации:

  • об учётных записях;

  • о заявках;

  • о правилах выдачи сертификатов;

  • журнала событий;

  • о ролях пользователей;

  • о правах, определённых для ролей пользователей.

Базу данных eCA-VA необходимо создать и настроить перед установкой eCA-VA. Это может быть выполнено одним следующих из способов:

  • В автоматическом режиме, посредством запуска скрипта.

  • В ручном режиме.

Создание и настройка базы данных в автоматическом режиме

Заголовок раздела «Создание и настройка базы данных в автоматическом режиме»

Перед созданием базы данных в конфигурационном файле /opt/aecaVa/scripts/config.sh должны быть заданы параметры создаваемой базы данных в (см. Настройка конфигурации программы).

Внимание! Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом мандатного разграничения доступа (МРД)3, то при использовании локальной СУБД имя пользователя СУБД в параметре database_username конфигурационного файла /opt/aecaVa/scripts/config.sh (см. Настройка конфигурации программы) должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла.

Для создания и настройки базы данных:

  1. Запустите скрипт4 командой с правами суперпользователя:

    Окно терминала
    bash /opt/aecaVa/scripts/database_create.sh
  2. При необходимости (см. описание параметра use_credentials_from_config в Настройка конфигурации программы) введите в диалоге имя и пароль пользователя СУБД.

В результате выполнения скрипта будет создана база данных с параметрами, указанными в конфигурационном файле /opt/aecaVa/scripts/config.sh (имя пользователя, пароль, имя базы данных).

Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным МРД, то при использовании локальной СУБД необходимо:

  • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.
  • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;
  • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

Создание и настройка базы данных PostgreSQL в ручном режиме

Заголовок раздела «Создание и настройка базы данных PostgreSQL в ручном режиме»

Требования к настройке предварительно установленной СУБД PostgreSQL:

  • создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД;

  • создание базы данных, используемой программой в процессе работы;

  • назначение созданному пользователю полных прав доступа к созданной базе данных.

Возможно использование локальной СУБД или удалённой, доступной для подключений.

  • Запустите PostgreSQL выполнив с правами суперпользователя команду:

    Окно терминала
    systemctl start postgresql
  • Включите автоматический запуск PostgreSQL при загрузке выполнив с правами суперпользователя команду:

    Окно терминала
    systemctl enable postgresql
  • Зайдите под пользователем “postgres” в PostgreSQL выполнив с правами суперпользователя команду:

    Окно терминала
  • Создайте пользователя базы данных, выполнив команды:

    где aeca - задаваемое имя пользователя по умолчанию, в случае указания отличного имени пользователя, требуется соответственно отредактировать конфигурационный файл (см. Настройка конфигурации программы).

    Внимание! Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом мандатного разграничения доступа (МРД)3, то при использовании локальной СУБД имя пользователя СУБД в параметре database_username конфигурационного файла /opt/aecaVa/scripts/config.sh (см. Настройка конфигурации программы) должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла.

  • Задайте пароль пользователю, выполнив команду:

    где ‘aeca’ - задаваемый пароль пользователя по умолчанию. В случае указания отличного пароля, требуется соответственно отредактировать конфигурационный файл (см. Настройка конфигурации программы).

  • Создайте базу данных, выполнив команду:

    где aecava - задаваемое имя базы данных по умолчанию, в случае указания отличного имени базы данных, требуется соответственно отредактировать конфигурационный файл (см. Настройка конфигурации программы).

  • Назначьте владельцем созданной базы данных созданного пользователя, выполнив команду:

  • Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия, выполнив команды:

  • Завершите работу под пользователем “postgres” и выйдите из терминала, выполнив команду:

  • Перезапустите СУБД PostgreSQL выполнив с правами суперпользователя команду:

    Окно терминала
    systemctl restart postgresql
  • Установите расширение pgcrypto в БД PostgreSQL выполнив команду от имени пользователя “postgres” (с правами root):

    Окно терминала

    где aecava - имя созданной базы данных.

Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД3, при использовании локальной СУБД дополнительно необходимо:

  • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путем выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.
  • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;
  • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

Создание и настройка базы данных Jatoba в ручном режиме

Заголовок раздела «Создание и настройка базы данных Jatoba в ручном режиме»

Требования к настройке предварительно установленной СУБД Jatoba:

  • создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД;

  • создание базы данных, используемой Программой в процессе работы;

  • назначение созданному пользователю полных прав доступа к созданной базе данных.

Возможно использование локальной СУБД или удалённой, доступной для подключений.

  • Запустите Jatoba командой с правами суперпользователя:

    Окно терминала
    systemctl start jatoba-[версия]
  • Включите автоматический запуск Jatoba при загрузке выполнив с правами суперпользователя команду:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Зайдите под пользователем “postgres” в Jatoba выполнив с правами суперпользователя команду:

ОСКоманда
РЕД ОС, РОСА “ХРОМ” 12 Сервер и
SberLinux OS Server
-u postgres psql
Astra Linux SE-u postgres psql
Альт Сервер- postgres -s /bin/bash
-bash-4.4$ /usr/jatoba-[версия]/bin/psql
psql
  • Создайте пользователя базы данных, выполнив команды:

    где aeca - задаваемое имя пользователя.

    Внимание! Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом мандатного разграничения доступа (МРД)3, то при использовании локальной СУБД имя пользователя СУБД в параметре database_username конфигурационного файла /opt/aecaVa/scripts/config.sh (см. Настройка конфигурации программы) должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла.

  • Задайте пароль пользователю, выполнив команду:

    где ‘aeca’ - задаваемый пароль пользователя.

  • Создайте базу данных, выполнив команду:

    где aecava - задаваемое имя базы данных.

  • Назначьте владельцем созданной базы данных созданного пользователя, выполнив команду:

  • Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия, выполнив команды:

    GRANT ALL PRIVILEGES ON DATABASE aecava TO aeca;
    \q
  • Завершите работу под пользователем “postgres” и выйдите из терминала, выполнив команду:

  • Перезапустите СУБД Jatoba выполнив с правами суперпользователя команду:

    Окно терминала
    systemctl restart jatoba-[версия]
  • Установите расширение pgcrypto в БД Jatoba выполнив команду от имени пользователя “postgres” (с правами root):

    Окно терминала

    где aecava - имя созданной базы данных.

Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД3, при использовании локальной СУБД дополнительно необходимо:

  • создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путем выполнения в терминале с правами суперпользователя команды useradd имя_пользователя_СУБД.
  • назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды pdpl-user -l 0:0 имя_пользователя_СУБД;
  • предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду setfacl -Rm u:postgres:rx /etc/parsec/macdb.

В процессе установки осуществляется:

  • создание системного пользователя и соответствующей группы, от имени которых функционирует eCA-VA;

  • установка прав для создаваемого пользователя eCA-VA;

  • установка контейнера сертификата веб-сервера eCA-VA;

  • подготовка, установка параметров и служебных сервисов;

  • запуск служебных сервисов;

  • запись номера сборки eCA-VA в базу данных5.

Ход установки программы отображён в виде горизонтальной шкалы с указанием процентов выполнения установки. В случае возникновения ошибки установка будет прекращена, сообщение об ошибке будет выведено в консоль пользователя.

Установка выполняется при помощи скрипта install.sh. Необходимые для работы переменные могут быть переданы при запуске скрипта (см. таблицу ниже) или введены в диалоге.

Параметры запуска скрипта /opt/aecaVa/scripts/install.sh

Заголовок раздела «Параметры запуска скрипта /opt/aecaVa/scripts/install.sh»
ПараметрОписание
--webp12 путь_к_контейнеруПараметр предназначен для передачи в скрипт пути к контейнеру закрытого ключа для веб-сервера
-W путь_к_контейнеруТо же, что --webp12 путь_к_контейнеру
--dbuser имя_пользователя_СУБДСм. описание параметра use_credentials_from_config в Настройка конфигурации программы
-U имя_пользователя_СУБДТо же, что --dbuser имя_пользователя_СУБД
--dbpass пароль_пользователя_СУБДСм. описание параметра use_credentials_from_config в Настройка конфигурации программы
-P пароль_пользователя_СУБДТо же, что --dbpass пароль_пользователя_СУБД

Для установки программы:

  1. Запустите скрипт6 командой с правами суперпользователя:

    Окно терминала
    bash /opt/aecaVa/scripts/install.sh
  2. При необходимости введите в диалоге путь к контейнеру закрытого ключа для веб-сервера, имя и пароль пользователя СУБД. В случае запуска от имени пользователя, не имеющего соответствующих привилегий, будет выведено сообщение, после которого работа инсталлятора завершится:

    "This script must be run as root!"

  3. Если ранее eCA-VA уже был установлен будет предложено:

    • установить ПО;

    • обновить ПО;

    • завершить работу инсталлятора.

    Подтвердите выбор действия, вводом цифры “1”.

  4. Если в конфигурационном файле /opt/aecaVа/scripts/config.sh не определён используемый веб-сервер или введено неверное значение параметра webserver, то в процессе установки пользователю будет предложено выбрать используемый веб-сервер:

    • apache;

    • nginx;

    • cpnginx;

    Подтвердите выбор действия вводом цифры “1”, “2” или “3”.

  5. Если в конфигурационном файле /opt/aecaVа/scripts/config.sh не определено расположение конфигурации выбранного веб-сервера (параметр webserver_path), то в процессе установки пользователю будет предложено ввести расположение конфигурации.

  6. Введите полный путь до ранее подготовленного и скопированного на жёсткий диск файла контейнера сертификата PCS#12 веб-сервера.

После завершения установки создайте полную резервную копию (запустите backup.sh без параметров) eCA-VA (см. Резервное копирование и восстановление данных).

После первичной установки программного средства системному пользователю aeca будет назначена командная оболочка /sbin/nologin, которая запрещает интерактивный вход в ОС. При обновлении ПО командная оболочка не меняется. Чтобы сменить командную оболочку выполните с правами суперпользователя команду:

Окно терминала
usermod -s /bin/bash aeca

Порядок совместной установки программы с другими компонентами Центра сертификатов доступа на одном сервере

Заголовок раздела «Порядок совместной установки программы с другими компонентами Центра сертификатов доступа на одном сервере»

В Центре сертификатов доступа поддерживается совместная работа eCA-CA, eCA-RA и eCA-VA на одном сервере. Также поддерживается совместная работа eCA-RAи eCA-VA, а также eCA-VA и eCA-CA на одном сервере.

Порядок совместной установки компонентов Центра сертификатов доступа на одном сервере приведен в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 1. Установка и обслуживание Центра сертификации Aladdin Enterprise Certification Authority”.

  1. Инструкция по установке и настройке cpnginx - https://support.cryptopro.ru/index.php?/Knowledgebase/Article/View/440/0/nginx-gost-binary-packages.

  2. Если параметр use_credentials_from_config имеет значение true, то после установки или обновления параметр database_password отображается в конфигурационном файле в шифрованном виде (алгоритм шифрования AES-256 с использованием хранимого в файле /opt/aecaRa/scripts/key ключа шифрования).

  3. Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды astra-mac-control status. 2 3 4 5

  4. Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba4-client).

  5. Значение номера сборки записывается в таблицу “build_info” схемы “aeca_ra_info”.

  6. Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba4-client).