4.2.3. Установка eCA-VA
Установка инсталляционного пакета eCA-VA
Заголовок раздела «Установка инсталляционного пакета eCA-VA»Установите инсталляционный rpm/deb-пакет eCA-VA штатными средствами ОС.
Инсталляционный rpm/deb-пакет автоматически распакуется в директорию /opt/aecaVa.
Структура инсталляционного rpm/deb-пакета eCA-VA приведена в таблице ниже.
Структура распакованного инсталляционного rpm/deb-пакета eCA-VA
Заголовок раздела «Структура распакованного инсталляционного rpm/deb-пакета eCA-VA»| Структурный элемент | Назначение элемента |
|---|---|
| /opt/aecaVa | Установочный комплект eCA-VA, а также используемые дополнительные инструменты |
| /opt/aecaVa/bin | Каталог с дополнительными утилитами |
| /opt/aecaVa/bin/jcverify | Каталог утилиты контроля целостности “jcverify” |
| /opt/aecaVa/bin/jcverify/jcverify | Утилита контроля целостности “jcverify” |
| /opt/aecaVa/bin/jcverify/jcverify.txt | Вспомогательный файл для работы утилиты целостности “jcverify” |
| /opt/aecaVa/dist | Путь развёртывания продукта; содержит создаваемые временные файлы |
| /opt/aecaVa/dist/archive/ | Архивы, сформированные в результате очистки журнала событий (путь по умолчанию, может быть изменён) |
| /opt/aecaVa/dist/backup/ | Созданные резервные копии eCA-VA |
| /opt/aecaVa/dist/certificates/ssl | Расположение сертификатов для управления ssl-соединением |
| /opt/aecaVa/dist/environment/ | Расположение переменных окружения сервисов |
| /opt/aecaVa/dist/sign-in/initial_admin.txt | Файл, содержащий логин и пароль администратора инициализации, создаваемого при чистой установке eCA-VA |
| /opt/aecaVa/dist/logs/ | Расположения технических логов сервисов |
| /opt/aecaVa/eula | Каталог с файлом лицензионного соглашения (EULA). Название и содержимое файла лицензионного соглашения различаться в зависимости от редакции eCA-VA, в оригинальной редакции файл имеет название “LicenAgr_ПО_v1_2015.rtf” |
| /opt/aecaVa/samples | Содержит шаблоны файлов конфигурации для внутреннего использования программным средством |
| /opt/aecaVa/scripts | Содержит скрипты управления eCA-VA |
| /opt/aecaVa/scripts/internal | Скрипты для внутреннего использования программы, запускаемые автоматически при выполнении скриптов из каталога /opt/aecaVa/scripts |
| /opt/aecaVa/scripts/backup.sh | Cкрипт резервного копирования eCA-VA |
| /opt/aecaVa/scripts/config.sh | Файл конфигурации eCA-VA |
| /opt/aecaVa/scripts/database_create.sh | Скрипт создания базы данных и её пользователя на сервере eCA-VA с указанными в конфигурационном файле параметрами |
| /opt/aecaVa/scripts/diagnostics.sh | Скрипт сбора диагностической информации eCA-VA |
| /opt/aecaVa/scripts/install.sh | Скрипт установки и обновления eCA-VA |
| /opt/aecaVa/scripts/integrity_check.sh | Скрипт контроля целостности исполняемых файлов |
| /opt/aecaVa/scripts/restore_access.sh | Скрипт восстановления данных для входа администратора инициализации |
| /opt/aecaVa/scripts/restore.sh | Скрипт восстановления из резервной копии eCA-VA |
| /opt/aecaVa/scripts/uninstall.sh | Скрипт удаления eCA-VA |
| /opt/aecaVa/scripts/jc_checksum | Файл с эталонами контрольных сумм исполняемых файлов eCA-VA |
| /opt/aecaVa/scripts/key | Файл, содержащий симметричный ключ шифрования паролей в конфигурационном файле eCA-VA |
| /opt/aecaVa/services | Сервисы eCA-VA |
| /opt/aecaVa/static | Артефакты клиентского компонента eCA-VA |
| /opt/aecaVa/digsig/keys/aladdin_pub.key | Открытый ключ АО “Аладдин Р.Д.”, используемый для проверки подписи исполняемых файлов и библиотек eCA-VA на Astra Linux Special Edition в режиме замкнутой программной среды (ЗПС) |
Владельцем распакованных файлов будет являться пользователь “root”, другие пользователи не будут иметь прав доступа к инсталляционному комплекту.
Настройка конфигурации программы
Заголовок раздела «Настройка конфигурации программы»Настройка конфигурации программы выполняется путём редактирования конфигурационного файла /opt/aecaVa/scripts/config.sh.
Параметры конфигурации, содержащиеся в конфигурационном файле, приведены в таблице ниже.
Параметры конфигурации
Заголовок раздела «Параметры конфигурации»| Ключ | Значение по умолчанию | Описание |
|---|---|---|
webserver | #CHANGEIT | Используемый web-сервер. Допустимые значения: nginx, apache, cpnginx.#CHANGEIT означает, что параметр не задан |
webserver_path | #CHANGEIT | Расположение конфигурации веб-сервера.#CHANGEIT означает, что параметр не задан |
aeca_path | /opt/aecaVa/dist | Каталог установки eCA-VA |
environment_path | /opt/aecaVa/dist/environment | Конфигурация развёртывания |
cryptotoken_path | /opt/aecaVa/dist/cryptotoken | Каталог хранения контейнеров служб OCSP |
webserver_config_path | /opt/aecaVa/dist/webserver | Расположение конфигурации eCA-VA для веб-сервера |
encryption_key_path | /opt/aecaVa/scripts/key | Ключ для шифрования конфигурационного файла |
proxy_connect_timeout | 320 | Время ожидания подключения к прокси-серверу перед выдачей ошибки. Только для nginx. Настраивается разработчиком eCA-VA, редактировать не следует |
proxy_send_timeout | 320 | Время ожидания ответа от прокси-сервера после отправки запроса. Только для nginx. Настраивается разработчиком eCA-VA, редактировать не следует |
proxy_read_timeout | 720 | Время ожидания чтения ответа от прокси-сервера после получения успешного запроса. Только для nginx. Настраивается разработчиком eCA-VA, редактировать не следует |
ssl_ciphers | “ | Поддерживаемые наборы шифров для TLS-соединения. Данный параметр позволяет ограничить наборы шифров (cipher suites), которые могут использоваться при TLS-соединении. Разделитель между наборами – двоеточие ( :). Если клиент не поддерживает ни один из указанных в данном параметре наборов, TLS-соединение не будет установлено. По умолчанию значением данного параметра является пустая строка, что означает отсутствие управления со стороны eCA-VA перечнем допустимых наборов шифров (ciphersuites) TLS-соединения для веб-сервера. (Исходный набор шифров веб-сервера не переопределяется). В данном параметре могут быть указаны любые наборы шифров, поддерживаемые используемой на сервере eCA-VA версией Openssl для TLS v1.2. Получить список поддерживаемых используемым Openssl наборов шифров для TLS v1.2 можно с помощью команды “openssl ciphers -tls1_2 -s”. Данный параметр учитывается только при использовании Nginx или Apache. Конфигурирование наборов шифров TLS-соединения для Cpnginx осуществляется с помощью утилиты “cpconfig” из состава “КриптоПро CSP”1 |
ssl_protocols | TLSv1.2 TLSv1.3 | Поддерживаемые версии протокола TLS. Доступно использование только TLSv1.2 и/или TLSv1.3 (при использовании обоих версий необходимо указывать их через пробел) |
backup_path | /opt/aecaVa/dist/backup | Путь до места хранения резервных копий |
logs_base | /opt/aecaVa/dist/logs | Путь хранения лог-файлов |
archive_path | /opt/aecaVa/dist/archive | Путь до архивированных файлов. Можно менять. Только абсолютные пути. Права на каталог должны быть предоставлены пользователю/группе aeca:aeca |
certificates_ssl_path | /opt/aecaVa/dist/certificates/ssl | Путь хранения контейнера, сертификата, ключа web-сервера и цепочек сертификатов разрешенных издателей |
aeca_user | aeca | Имя локального пользователя, создаваемого при установке eCA-VA |
aeca_group | aeca | Наименование группы, создаваемой при установке eCA-VA, в которую входит пользователь, создаваемый по параметру “aeca_user” |
memory | 4096 | Конфигурация памяти (МБ) |
enable_gc_diagnostic | false | Флаг сбора диагностической информации о памяти |
enable_heap_dump | false | Флаг сбора дампов памяти для упавших сервисов eCA-VA |
max_db_pool_size | 200 | Максимальный размер пула подключений к СУБД. Настраивается разработчиком eCA-VA, редактировать не следует |
use_tls | false | Флаг обязательного использования TLS для подключения к СУБД. Допустимые значения: true, false |
database_username | aeca | Имя пользователя СУБД |
database_password | #CHANGEIT | Пароль пользователя СУБД. По умолчанию не задан, указывается администратором инициализации при установке. |
database_host | localhost | Имя хоста СУБД |
database_port | 5432 | Порт для доступа к СУБД |
database_name | aecava | Имя БД |
root_cert_path | #CHANGEIT | Абсолютный путь к сертификату корневого ЦС из цепочки сертификатов сервера СУБД. #CHANGEIT означает, что параметр не задан |
http_port | 80 | Порт для подключения к eCA-VA по протоколу http |
https_port | 433 | Порт для подключения к eCA-VA по протоколу https |
hostname | localhost | Имя сервера eCA-VA |
hostname_no_mtls | #CHANGEIT | Параметр используется только в конфигурации с CPNGINX. Имя хоста (должно отличаться от значения hostname), используемое для доступа к интерфейсу без использования mTLS #CHANGEIT означает, что параметр не задан |
number_of_services | 9 | Количество активных сервисов |
logging_response | false | Переменные окружения, используемые всеми сервисами |
logging_sql | false | Переменные окружения, используемые всеми сервисами |
logs_file_max_size | 10MB | Максимальный размер файла лога сервиса перед его архивацией. При достижении данного значения текущий лог-файл (access.log или service.log) будет архивироваться – файл будет сохранен в текущем каталоге логов данного сервиса с именем {access или service}-{дата в формате YYYY-MM-DD}.{индекс лога}.log |
logs_max_history | 10 | Максимальный срок хранения архивов логов в днях. Архивы логов, срок хранения которых превышает указанное в данном параметре значение, будут автоматически удаляться |
logs_total_size_cap | 100MB | Максимальный общий объем логов, включая архивы, каждого типа (access или service) для каждого сервиса. При достижении данного объема наиболее старые архивы логов данного типа будут удаляться |
api_key | 2d2ec9b4-ad3d-4ed0-8961-d2a4ab99d810 | Ключ для внутренней аутентификации |
certificate_server_name | #CHANGEIT | Имя файла сертификата web-сервера. #CHANGEIT означает, что параметр не задан |
certificate_raw_server_password | #CHANGEIT | Пароль контейнера сертификата web-сервера. #CHANGEIT означает, что параметр не задан |
issuers_name | issuers | Имя файла разрешённых издателей |
issuers_sync | 0 */30 * * * * | CRON-выражение, по которому выполняется синхронизация разрешённых издателей |
refresh__token_expire | 86400000 | Время жизни JWT токена обновления в миллисекундах. Значение по умолчанию: 86400000 мс (1 сутки). В течение данного срока маркер обновления можно использовать для получения нового маркера доступа и маркера обновления. По истечению данного срока маркер обновления нельзя использовать для этого. И для получения нового маркера доступа и обновления потребуется повторная аутентификация |
token_expire | 180000 | Время жизни JWT токена доступа в миллисекундах. Значение по умолчанию: 180000 мс (3 минуты) |
kerberos_enabled | false | Активация Kerberos |
session_max_count | 100 | Максимальное число сессий аккаунта (-1 - ограничение отключено). Значение по умолчанию: 100. Допустимые варианты указания предельного количества сессий для учетных записей: - натуральное число, представленное в десятичной системе счисления; - число “0”; - число “-1” (для выключения ограничения на количество сессий) |
kerberos_service_principal | #CHANGEIT | Имя принципала, используемого для авторизации. #CHANGEIT означает, что параметр не задан |
kerberos_keytab_location | #CHANGEIT | Расположение keytab файла, содержащего тикет принципала, используемого для авторизации. #CHANGEIT означает, что параметр не задан |
kerberos_krb5_location | #CHANGEIT | Расположение файла конфигурации krb5.conf. #CHANGEIT означает, что параметр не задан |
kerberos_ad_domain | #CHANGEIT | Имя подключаемого домена. #CHANGEIT означает, что параметр не задан |
kerberos_ad_server | #CHANGEIT | Адрес сервера контроллера доменаю Доступно указание сервера в формате ldap:/<адрес контроллера домена> (для подключения по протоколу LDAP) и ldaps:/<адрес контроллера домена> (для подключения по протоколу LDAPS). По умолчанию eCA-VA при подключении к домену по протоколу LDAPS будет доверять любому сертификату, предоставленному контроллером домена. #CHANGEIT означает, что параметр не задан |
resource_type | #CHANGEIT | Тип РС (FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN).При подключении к ресурсной системе ROSA Dynamic Directory необходимо указывать значение ‘FREE_IPA’. #CHANGEIT означает, что параметр не задан |
resource_base_dn | #CHANGEIT | Точка подключения ресурса. #CHANGEIT означает, что параметр не задан |
ldap_enabled | false | Активация ldap |
ldap_sign_in_failure_max_count | 5 | Максимальное число неудачных попыток аутентификации через LDAP |
ldap_sign_in_failure_delay_millis | 3600000 | Время задержки после последней неудачной попытки аутентификации через LDAP |
channel_binding_enabled | false | Включает поддержку привязки к TLS-каналу (Channel Bindings). Только для подключения к домену по протоколу LDAPS. Флаг будет проигнорирован, если подключение осуществляется по протоколу LDAP. Включение данного флага требуется для удовлетворения требования домена к наличию токенов привязки канала при аутентификации по Kerberos |
ldap_starttls_enabled | false | Включает TLS-шифрование (директива STARTTLS) при подключении к домену по протоколу LDAP для аутентификации. Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS.Включение данного флага требуется для возможности аутентификации доменных пользователей по логинам и паролям, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию |
kerberos_qop_enabled | false | Включает механизмы QOP (Quality of Protection) для защиты данных внутри протокола Kerberos при подключении к домену по протоколу LDAP. Только для подключения к домену по протоколу LDAP. Флаг будет проигнорирован, если подключение осуществляется по LDAPS. Включение данного флага требуется для возможности аутентификации доменных пользователей по Kerberos-билетам, если используется протокол LDAP (а не LDAPS) и сервер домена требует строгую аутентификацию |
sign_provider | EMBEDDED | Провайдер подписи (выбирается между стандартным - ‘EMBEDDED’, КриптоПро - ‘CRYPTO_PRO’ и Aladdin JCP – ‘ALADDIN_JCP’) |
sign_key_algorithm | RSA | Алгоритм подписи ключа. Для стандартного провайдера подписи доступны алгоритмы ‘RSA’ и ‘ECDSA’. Для провайдера подписи КриптоПро доступны алгоритмы ‘RSA’ и ‘GOST_R_34_10_2012’. Для провайдера Aladdin JCP доступен алгоритм ‘GOST_R_34_10_2012’ |
sign_key_length | 2048 | Длина ключа подписи |
sign_hash_algorithm | SHA512 | Алгоритм хэширования подписи. Доступные для выбора значения алгоритмов хэширования: - для стандартного провайдера (EMBEDDED): для алгоритма ключа ‘RSA’ доступны алгоритмы хэширования ‘SHA1’, ‘SHA256’, ‘SHA512’, ‘SHA384’, для алгоритма ключа ‘ECDSA’ доступны алгоритмы хэширования ‘SHA1’, ‘SHA256’, ‘SHA512’, ‘SHA384’ - для провайдера КриптоПро (CRYPTO_PRO): для алгоритма ключа ‘GOST_R_34_10_2012’ доступен алгоритм хэширования ‘GOST_R_34_11_2012’, для алгоритма ключа ‘RSA’ доступны алгоритмы хэширования ‘SHA1’, ‘SHA256’, ‘SHA512’, ‘SHA384’ - для провайдера Aladdin JCP (ALADDIN_JCP): для алгоритма ключа ‘GOST_R_34_10_2012’ доступен алгоритм хэширования ‘GOST_R_34_11_2012’ |
archive_cron | 0 0 0 1 * * | CRON выражение, по которому запускается архивация журнала событий |
archive_enabled | true | Флаг включения архивации. Возможные значения: true/false |
archive_millis_ago | 15778800000 | Архивировать записи старше |
ocsp_certificate_renewal_threshold | 90 | Пороговое значение для проверки сертификатов |
ocsp_certificate_renewal_cron | 0 0 0 * * * | CRON-выражение, по которому выполняется синхронизация сертификатов |
validation_authority_status_cron | 0 0/5 * * * * | CRON-выражение, по которому выполняется проверка подключения центров валидации к центрам сертификации eCA-CA |
max_requests_count | 30 | Максимальное число параллельных HTTP-запросов |
actuator_authenticate | false | Флаг доступности без аутентификации методов Spring Boot Actuator (используются для получения информации о сервисах eCA-VA) и метода GET api/version сервиса внешних интеграций (external-integration-service). При включении данного флага методы Spring Boot Actuator и GET api/version будут недоступны без аутентификации пользователя. Для аутентифицированного пользователя в любой роли (администратора, администратора инициализации) останутся доступными |
integrity_check_startup_enabled | true | Флаг выполнения контроля целостности при запуске eCA-VA. Допустимые значения: true, false |
integrity_check_fail_block_startup | true | Флаг блокировки запуска служб eCA-VA при неуспешной проверке целостности. Допустимые значения: true, false |
login_window_product_name | Aladdin Enterprise CA | Название программы, отображаемое в окне авторизации |
login_window_component_name | Центр валидации | Название компонента, отображаемое в окне авторизации |
tab_title | Aladdin Enterprise Validation Authority | Текст, отображаемый в заголовке вкладок браузера |
use_credentials_from_config | true | Флаг использования имени и пароля пользователя СУБД, указанных в параметрах database_username и database_password соответственно. Допустимые значения: true, false. Если данный параметр имеет значение false, eCA-VA будет требовать указывать имя и пароль пользователя СУБД при выполнении следующих скриптов: install.sh; uninstall.sh; integrity_check.sh; database_create.sh; backup.sh; restore.sh. Данные скрипты поддерживают следующие способы передачи в них имени и пароля пользователя СУБД: -в параметрах запуска —dbuser или -U (имя пользователя СУБД) и —dbpass или -P (пароль пользователя СУБД); - в диалоговом режиме. Если не был указан какой-либо из параметров запуска, приведённых выше, скрипты при их запуске запросят ввод имени и/или пароля пользователя СУБД (“Укажите имя пользователя СУБД” и/или “Укажите пароль пользователя СУБД”). Если параметр use_credentials_from_config имеет значение true, то при работе скриптов в качестве имени и пароля пользователя СУБД будут использоваться значения параметров database_username и database_password конфигурационного файла. При этом скрипты будут игнорировать параметры запуска —dbuser (-U) и/или —dbpass (-P), уведомляя пользователя сообщением в терминале: “[WARN] Параметр запуска “название параметра” проигнорирован, так как включено использование имени и пароля пользователя СУБД из конфигурационного файла” |
strong_permissions_to_exception_files | false | Флаг установки прав доступа 640 на файлы-исключения. По умолчанию eCA-VA устанавливает права доступа 640 на все свои файлы, кроме исключений (см. список ниже) и утилиты “jcverify”. Утилита “jcverify” имеет права 740 (-rwxr-----) для возможности ее запуска при выполнении КЦ. Исключения (файлы по умолчанию имеют права 775): - файлы в каталоге “/opt/aecaVa/static” и его подкаталогах. Они представляют собой файлы клиентского компонента, доступ к ним необходим для Web-сервера; - файлы в каталоге “/opt/aecaVa/dist/webserver” и его подкаталогах. Данные файлы представляют собой конфигурации, подключаемые к Web-серверу; - файлы в каталоге “/opt/aecaVa/dist/certificates/ssl”. В данном каталоге располагается сертификат Web-сервера, его закрытый ключ, а также файл с разрешенными издателями. При включении данного флага права доступа 640 будут установлены на указанные выше файлы-исключения. Для обеспечения сертифицированной среды функционирования присвойте параметру значение ‘true’ |
Необходимо определить значения следующих параметров:
-
webserver - используемый веб-сервер (
nginx,apacheилиcpnginx). Также значение параметра можно будет ввести после запуска инсталлятора установки, в интерактивном режиме выбрав веб-сервер; -
webserver_path - папка с файлами для развёртывания веб-сервера. Также значение параметра можно будет ввести при запуске инсталлятора, в интерактивном режиме указав путь к файлам веб-сервера:
-
/etc/nginx для nginx;
-
/etc/apache2 для apache на Astra Linux SE;
-
/etc/httpd для apache на RedOS и SberLinux OS Server;
-
/etc/httpd2 для apache на Альт Сервер;
-
/etc/opt/cprocsp/cpnginx для cpnginx;
-
-
use_credentials_from_config - значение флага использования имени и пароля пользователя СУБД из конфигурационного файла.
-
Если параметр use_credentials_from_config установлен в значение true (значение по умолчанию), то укажите значения параметра database_password - пароль создаваемой базы данных.2
-
certificate_raw_server_password - пароль от контейнера закрытого ключа веб-сервера.
-
root_cert_path - абсолютный путь к сертификату корневого центра сертификации из цепочки сертификатов сервера СУБД. Значение параметра необходимо заполнить только при включённом флаге обязательного использования TLS для подключения к СУБД (при значении параметра use_tls=true).
-
hostname - полное доменное имя компьютера, на котором будет развёрнут eCA-VA.
Для обеспечения корректности встраивания СКЗИ “КриптоПро CSP” канал взаимодействия клиентского и серверного компонента программы должен быть организован по протоколу TLS ГОСТ, должна обеспечиваться TLS-аутентификация пользователей в программном средстве с использованием отечественных криптографических алгоритмов, а маркеров доступа пользователей eCA-CA должен быть подписан по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 бит. Для этого настройте конфигурационный файл в соответствии с таблицей ниже.
Параметры для настройки TLS ГОСТ
Заголовок раздела «Параметры для настройки TLS ГОСТ»| Параметр | Значение |
|---|---|
webserver | 'cpnginx' |
webserver_path | '/etc/opt/cprocsp/cpnginx' |
sign_provider | 'CRYPTO_PRO' |
sign_key_algorithm | 'GOST_R_34_10_2012' |
sign_key_length | '256' или '512' |
sign_hash_algorithm | 'GOST_R_34_11_2012' |
Для обеспечения аутентификации в eCA-VA субъектов домена, к которому подключён eCA-VA и eCA-CA, укажите необходимые значения следующих параметров в конфигурационном файле:
-
kerberos_enabled - для активации аутентификации по билету Kerberos, параметр должен иметь значение true. Пример: kerberos_enabled=‘true’.
-
session_max_count - предельное количества сессий для учётных записей ресурсной системы. Пример: session_max_count=‘100’.
-
kerberos_service_principal - имя принципала, для которого выпущен файл http.keytab; должно совпадать с именем хоста компьютера, на котором запускается eCA-VA; создаётся в ресурсной системе; формат имени принципала: HTTP/<имя хоста>@<имя домена>. Пример: kerberos_service_principal=‘HTTP/va-22.ms.ad.aldn@MS.AD.ALDN’.
-
kerberos_keytab_location - место размещения файла http.keytab для имени принципала хоста, на котором размещается eCA-VA.
Пример: kerberos_keytab_location=‘/opt/va-22/pki_admin_http.keytab’.
-
kerberos_krb5_location - путь к файлу krb5.conf хоста, на котором размещается eCA-VA. Пример: kerberos_krb5_location=‘/etc/krb5.conf’.
-
kerberos_ad_domain - имя домена заглавными буквами.
Пример: kerberos_ad_domain=‘MS.AD.ALDN’.
-
kerberos_ad_server - имя сервера контроллера домена в формате: ldap:/<имя контроллера домена>.<имя домена> или ldaps:/<имя контроллера домена>.<имя домена>
Пример: kerberos_ad_server=‘ldap:/dc1.ms.ad.aldn’.
-
resource_type - тип ресурсной системы (FREE_IPA, ALD_PRO, SAMBA_DC, MS_AD, RED_ADM, ALT_DOMAIN). Пример: resource_type=‘MS_AD’.
-
resource_base_dn - должен указывать на каталог в ресурсной системе, либо на контейнер в нем, ограничивая аутентификацию субъектами данной ресурсной системы. Пример: resource_base_dn=‘dc=ms,dc=ad,dc=aldn’.
-
ldap_enabled - для активации аутентификации по доменным логину и паролю, параметр должен иметь значение true. Пример: ldap_enabled=‘true’.
Настройка веб-сервера при ограничении доступа к его файлам
Заголовок раздела «Настройка веб-сервера при ограничении доступа к его файлам»Если доступ к файлам веб-сервера ограничен (параметр strong_permissions_to_exception_files конфигурационного файла имеет значение true):
-
Для веб-сервера Nginx: в файле /etc/nginx/nginx.conf укажите первой строкой user aeca;.
-
Для веб-сервера Cpnginx: в файле /etc/opt/cprocsp/cpnginx/cpnginx.conf укажите первой строкой user aeca;.
-
Для веб-сервера Apache:
-
Для ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер и ОС Platform V SberLinux OS Server: в файле /etc/httpd/conf/httpd.conf замените значения для параметров user и group, указав в них значение aeca.
-
Для ОС Astra Linux Special Edition: в файле /etc/apache2/envvars в строках export APACHE_RUN_USER и export APACHE_RUN_GROUP после символа ’=’ укажите значение ‘aeca’.
-
Для ОС Альт Сервер: в файле /etc/httpd2/conf/httpd2.conf замените значения для параметров user и group, указав в них значение aeca.
-
Создание и настройка базы данных
Заголовок раздела «Создание и настройка базы данных»База данных eCA-VA (имя базы данных по умолчанию aecava) предназначена для хранения информации:
-
об учётных записях;
-
о заявках;
-
о правилах выдачи сертификатов;
-
журнала событий;
-
о ролях пользователей;
-
о правах, определённых для ролей пользователей.
Базу данных eCA-VA необходимо создать и настроить перед установкой eCA-VA. Это может быть выполнено одним следующих из способов:
-
В автоматическом режиме, посредством запуска скрипта.
-
В ручном режиме.
Создание и настройка базы данных в автоматическом режиме
Заголовок раздела «Создание и настройка базы данных в автоматическом режиме»Перед созданием базы данных в конфигурационном файле /opt/aecaVa/scripts/config.sh должны быть заданы параметры создаваемой базы данных в (см. Настройка конфигурации программы).
Внимание! Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом мандатного разграничения доступа (МРД)3, то при использовании локальной СУБД имя пользователя СУБД в параметре database_username конфигурационного файла /opt/aecaVa/scripts/config.sh (см. Настройка конфигурации программы) должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла.
Для создания и настройки базы данных:
-
Запустите скрипт4 командой с правами суперпользователя:
Окно терминала bash /opt/aecaVa/scripts/database_create.sh -
При необходимости (см. описание параметра
use_credentials_from_configв Настройка конфигурации программы) введите в диалоге имя и пароль пользователя СУБД.
В результате выполнения скрипта будет создана база данных с параметрами, указанными в конфигурационном файле /opt/aecaVa/scripts/config.sh (имя пользователя, пароль, имя базы данных).
Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным МРД, то при использовании локальной СУБД необходимо:
- создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путём выполнения в терминале с правами суперпользователя команды
useradd имя_пользователя_СУБД. - назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды
pdpl-user -l 0:0 имя_пользователя_СУБД; - предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду
setfacl -Rm u:postgres:rx /etc/parsec/macdb.
Создание и настройка базы данных PostgreSQL в ручном режиме
Заголовок раздела «Создание и настройка базы данных PostgreSQL в ручном режиме»Требования к настройке предварительно установленной СУБД PostgreSQL:
-
создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД;
-
создание базы данных, используемой программой в процессе работы;
-
назначение созданному пользователю полных прав доступа к созданной базе данных.
Возможно использование локальной СУБД или удалённой, доступной для подключений.
-
Запустите PostgreSQL выполнив с правами суперпользователя команду:
Окно терминала systemctl start postgresql -
Включите автоматический запуск PostgreSQL при загрузке выполнив с правами суперпользователя команду:
Окно терминала systemctl enable postgresql -
Зайдите под пользователем “postgres” в PostgreSQL выполнив с правами суперпользователя команду:
Окно терминала -
Создайте пользователя базы данных, выполнив команды:
где aeca - задаваемое имя пользователя по умолчанию, в случае указания отличного имени пользователя, требуется соответственно отредактировать конфигурационный файл (см. Настройка конфигурации программы).
Внимание! Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом мандатного разграничения доступа (МРД)3, то при использовании локальной СУБД имя пользователя СУБД в параметре database_username конфигурационного файла /opt/aecaVa/scripts/config.sh (см. Настройка конфигурации программы) должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла.
-
Задайте пароль пользователю, выполнив команду:
где ‘aeca’ - задаваемый пароль пользователя по умолчанию. В случае указания отличного пароля, требуется соответственно отредактировать конфигурационный файл (см. Настройка конфигурации программы).
-
Создайте базу данных, выполнив команду:
где aecava - задаваемое имя базы данных по умолчанию, в случае указания отличного имени базы данных, требуется соответственно отредактировать конфигурационный файл (см. Настройка конфигурации программы).
-
Назначьте владельцем созданной базы данных созданного пользователя, выполнив команду:
-
Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия, выполнив команды:
-
Завершите работу под пользователем “postgres” и выйдите из терминала, выполнив команду:
-
Перезапустите СУБД PostgreSQL выполнив с правами суперпользователя команду:
Окно терминала systemctl restart postgresql -
Установите расширение pgcrypto в БД PostgreSQL выполнив команду от имени пользователя “postgres” (с правами root):
Окно терминала где aecava - имя созданной базы данных.
Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД3, при использовании локальной СУБД дополнительно необходимо:
- создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путем выполнения в терминале с правами суперпользователя команды
useradd имя_пользователя_СУБД. - назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды
pdpl-user -l 0:0 имя_пользователя_СУБД; - предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду
setfacl -Rm u:postgres:rx /etc/parsec/macdb.
Создание и настройка базы данных Jatoba в ручном режиме
Заголовок раздела «Создание и настройка базы данных Jatoba в ручном режиме»Требования к настройке предварительно установленной СУБД Jatoba:
-
создание пользователя, от имени которого будет осуществляться всё взаимодействие с СУБД;
-
создание базы данных, используемой Программой в процессе работы;
-
назначение созданному пользователю полных прав доступа к созданной базе данных.
Возможно использование локальной СУБД или удалённой, доступной для подключений.
-
Запустите Jatoba командой с правами суперпользователя:
Окно терминала systemctl start jatoba-[версия] -
Включите автоматический запуск Jatoba при загрузке выполнив с правами суперпользователя команду:
Окно терминала systemctl enable jatoba-[версия] -
Зайдите под пользователем “postgres” в Jatoba выполнив с правами суперпользователя команду:
| ОС | Команда |
|---|---|
| РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server | -u postgres psql |
| Astra Linux SE | -u postgres psql |
| Альт Сервер | - postgres -s /bin/bash-bash-4.4$ /usr/jatoba-[версия]/bin/psqlpsql |
-
Создайте пользователя базы данных, выполнив команды:
где aeca - задаваемое имя пользователя.
Внимание! Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом мандатного разграничения доступа (МРД)3, то при использовании локальной СУБД имя пользователя СУБД в параметре database_username конфигурационного файла /opt/aecaVa/scripts/config.sh (см. Настройка конфигурации программы) должно отличаться от имени пользователя ОС, указанного в параметре aeca_user конфигурационного файла.
-
Задайте пароль пользователю, выполнив команду:
где ‘aeca’ - задаваемый пароль пользователя.
-
Создайте базу данных, выполнив команду:
где aecava - задаваемое имя базы данных.
-
Назначьте владельцем созданной базы данных созданного пользователя, выполнив команду:
-
Наделите созданного пользователя полными правами доступа к созданной базе данных и завершите действия, выполнив команды:
GRANT ALL PRIVILEGES ON DATABASE aecava TO aeca;\q -
Завершите работу под пользователем “postgres” и выйдите из терминала, выполнив команду:
-
Перезапустите СУБД Jatoba выполнив с правами суперпользователя команду:
Окно терминала systemctl restart jatoba-[версия] -
Установите расширение pgcrypto в БД Jatoba выполнив команду от имени пользователя “postgres” (с правами root):
Окно терминала где aecava - имя созданной базы данных.
Если в качестве операционной системы в среде функционирования eCA-VA используется ОС Astra Linux Special Edition 1.8 с уровнем защищённости “Смоленск” и активным механизмом МРД3, при использовании локальной СУБД дополнительно необходимо:
- создать пользователя ОС с именем, соответствующим имени созданного пользователя СУБД, путем выполнения в терминале с правами суперпользователя команды
useradd имя_пользователя_СУБД. - назначить классификационную метку созданному пользователю ОС путём выполнения в терминале с правами суперпользователя команды
pdpl-user -l 0:0 имя_пользователя_СУБД; - предоставить служебному пользователю postgres права на чтение файлов с классификационными метками выполнив в терминале с правами суперпользователя команду
setfacl -Rm u:postgres:rx /etc/parsec/macdb.
Установка программы
Заголовок раздела «Установка программы»В процессе установки осуществляется:
-
создание системного пользователя и соответствующей группы, от имени которых функционирует eCA-VA;
-
установка прав для создаваемого пользователя eCA-VA;
-
установка контейнера сертификата веб-сервера eCA-VA;
-
подготовка, установка параметров и служебных сервисов;
-
запуск служебных сервисов;
-
запись номера сборки eCA-VA в базу данных5.
Ход установки программы отображён в виде горизонтальной шкалы с указанием процентов выполнения установки. В случае возникновения ошибки установка будет прекращена, сообщение об ошибке будет выведено в консоль пользователя.
Установка выполняется при помощи скрипта install.sh. Необходимые для работы переменные могут быть переданы при запуске скрипта (см. таблицу ниже) или введены в диалоге.
Параметры запуска скрипта /opt/aecaVa/scripts/install.sh
Заголовок раздела «Параметры запуска скрипта /opt/aecaVa/scripts/install.sh»| Параметр | Описание |
|---|---|
--webp12 путь_к_контейнеру | Параметр предназначен для передачи в скрипт пути к контейнеру закрытого ключа для веб-сервера |
-W путь_к_контейнеру | То же, что --webp12 путь_к_контейнеру |
--dbuser имя_пользователя_СУБД | См. описание параметра use_credentials_from_config в Настройка конфигурации программы |
-U имя_пользователя_СУБД | То же, что --dbuser имя_пользователя_СУБД |
--dbpass пароль_пользователя_СУБД | См. описание параметра use_credentials_from_config в Настройка конфигурации программы |
-P пароль_пользователя_СУБД | То же, что --dbpass пароль_пользователя_СУБД |
Для установки программы:
-
Запустите скрипт6 командой с правами суперпользователя:
Окно терминала bash /opt/aecaVa/scripts/install.sh -
При необходимости введите в диалоге путь к контейнеру закрытого ключа для веб-сервера, имя и пароль пользователя СУБД. В случае запуска от имени пользователя, не имеющего соответствующих привилегий, будет выведено сообщение, после которого работа инсталлятора завершится:
"This script must be run as root!" -
Если ранее eCA-VA уже был установлен будет предложено:
-
установить ПО;
-
обновить ПО;
-
завершить работу инсталлятора.
Подтвердите выбор действия, вводом цифры “1”.
-
-
Если в конфигурационном файле /opt/aecaVа/scripts/config.sh не определён используемый веб-сервер или введено неверное значение параметра webserver, то в процессе установки пользователю будет предложено выбрать используемый веб-сервер:
-
apache;
-
nginx;
-
cpnginx;
Подтвердите выбор действия вводом цифры “1”, “2” или “3”.
-
-
Если в конфигурационном файле /opt/aecaVа/scripts/config.sh не определено расположение конфигурации выбранного веб-сервера (параметр webserver_path), то в процессе установки пользователю будет предложено ввести расположение конфигурации.
-
Введите полный путь до ранее подготовленного и скопированного на жёсткий диск файла контейнера сертификата PCS#12 веб-сервера.
После завершения установки создайте полную резервную копию (запустите backup.sh без параметров) eCA-VA (см. Резервное копирование и восстановление данных).
После первичной установки программного средства системному пользователю aeca будет назначена командная оболочка /sbin/nologin, которая запрещает интерактивный вход в ОС. При обновлении ПО командная оболочка не меняется. Чтобы сменить командную оболочку выполните с правами суперпользователя команду:
usermod -s /bin/bash aecaПорядок совместной установки программы с другими компонентами Центра сертификатов доступа на одном сервере
Заголовок раздела «Порядок совместной установки программы с другими компонентами Центра сертификатов доступа на одном сервере»В Центре сертификатов доступа поддерживается совместная работа eCA-CA, eCA-RA и eCA-VA на одном сервере. Также поддерживается совместная работа eCA-RAи eCA-VA, а также eCA-VA и eCA-CA на одном сервере.
Порядок совместной установки компонентов Центра сертификатов доступа на одном сервере приведен в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 1. Установка и обслуживание Центра сертификации Aladdin Enterprise Certification Authority”.
Footnotes
Заголовок раздела «Footnotes»-
Инструкция по установке и настройке cpnginx - https://support.cryptopro.ru/index.php?/Knowledgebase/Article/View/440/0/nginx-gost-binary-packages. ↩
-
Если параметр use_credentials_from_config имеет значение true, то после установки или обновления параметр database_password отображается в конфигурационном файле в шифрованном виде (алгоритм шифрования AES-256 с использованием хранимого в файле /opt/aecaRa/scripts/key ключа шифрования). ↩
-
Активность МРД в Astra Linux Special Edition 1.8 может быть определена путём выполнения в терминале с правами суперпользователя команды
astra-mac-control status. ↩ ↩2 ↩3 ↩4 ↩5 -
Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba4-client). ↩
-
Значение номера сборки записывается в таблицу “build_info” схемы “aeca_ra_info”. ↩
-
Выполнение скрипта требует наличия утилиты psql из пакета СУБД (postgresql, postgresql-client, postgrespro-std, jatoba4-client). ↩

