Перейти к содержимому

4.3.1. Подготовка инфраструктуры eCA-CA

Aladdin Enterprise CAУстановка и развёртываниеAladdin Enterprise CA

Раздел: Подготовка инфраструктуры. Материалы по компонентам.

При установке eCA-CA осуществляется конфигурирование установленного в среде функционирования веб-сервера, в результате чего для внешнего доступа открывается порт сервера, используемый для подключения по протоколу HTTPS (по умолчанию 443). Изменение порта веб-сервера для подключения к нему по протоколу HTTPS осуществляется путём редактирования конфигурационного файла eCA-CA (см. подраздел Настройка параметров конфигурации программы).

В таблице ниже приведён список портов, которые должны быть открыты в eCA-CA.

Таблица сетевого взаимодействия

ПортТранспортПротоколНазначениеВозможность изменения
443TCPTLS/HTTPSПорт для подключения к веб-интерфейсу eCA-CA, а также для взаимодействия с eCA-RA и eCA-VA.Да
80TCPHTTPС данного порта выполняется переадресация пакетов на порт 443.Да
88, 464TCPKerberosПорты для взаимодействия со службой аутентификации Kerberos ресурсной системы.Нет
389TCPLDAPПорт для взаимодействия с доменной службой каталогов (ресурсной системой) по протоколу LDAP.Нет
5432TCPTCPПорт для подключения к СУБД.Да
5432TCPTLS
514UDP/TCPSyslogПорт для отправки сообщений на Syslog-серверы (порт 514, как правило, используется по умолчанию).Да
25TCPSMTPПорт для подключения к почтовому серверу (значение 25 задано по умолчанию).Да

В таблице ниже приведён список портов, которые открывает для локальной передачи данных внутри сервера и использует eCA-CA. Доступ к данным портам для внешних подключений ограничивается автоматически при установке eCA-CA с помощью утилиты iptables из состава ОС сервера. Во избежание возникновения ошибок в работе eCA-CA переназначение данных портов запрещено.

Таблица входящих сетевых портов

ПортТранспортПротоколНазначение
1100TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису certificate-authority-service (Сервис сертификатов)
1150TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису storage-service (Сервис хранения)
1200TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису discovery-service (Сервис обнаружения)
1250TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису security-service (Сервис безопасности)
1300TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису licenses-service (Сервис лицензирования)
1400TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису external-integration-service (Сервис внешних интеграций)
1650TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису logs-service (Сервис журнализации)
1750TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису event-delivery-service (Сервис доставки событий)
1800TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису settings-service (Сервис настройки)
1900TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису api-gateway-service (Сервис проксирования)

Подготовка среды функционирования программы

Заголовок раздела «Подготовка среды функционирования программы»

Порядок подготовки среды функционирования eCA-CA:

  • Установка ОС (выполняется в соответствии с документацией производителя).

  • Подключение репозиториев и установка зависимостей ОС.

  • Развёртывание среды исполнения Java.

  • Установка СУБД.

  • Установка веб-сервера.

  • Установка СКЗИ “КриптоПро CSP” (для использования алгоритмов ГОСТ Р 34.10-2012 и RSA). Порядок установки и настройки СКЗИ “КриптоПро CSP” представлен в приложении Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”. Установка и настройка СКЗИ “КриптоПро CSP” могут быть выполнены после установки eCA-CA в процессе его эксплуатации.

Для обеспечения корректности встраивания СКЗИ “КриптоПро CSP” канал взаимодействия клиентской и серверной части eCA-CA должен быть организован по протоколу TLS ГОСТ, а также должна обеспечиваться TLS-аутентификация пользователей в eCA-CA с использованием отечественных криптографических алгоритмов. Для этого в качестве веб-сервера должен использоваться веб-сервер Сpnginx из состава СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP”. Порядок установки веб-сервера Сpnginx из состава СКЗИ “КриптоПро CSP” приведён в подразделе Создание службы HTTP и keytab-файла. После установки веб-сервера необходимо установить на СКЗИ “КриптоПро CSP” серверную лицензию, обеспечивающую возможность использования СКЗИ “КриптоПро CSP” в качестве TLS-сервера.

Подготовка среды функционирования с ОС РЕД ОС и РОСА “ХРОМ” 12 Сервер

Заголовок раздела «Подготовка среды функционирования с ОС РЕД ОС и РОСА “ХРОМ” 12 Сервер»

Подключение репозиториев и установка зависимостей

Заголовок раздела «Подключение репозиториев и установка зависимостей»

Для РЕД ОС и РОСА “ХРОМ” 12 Сервер репозитории настроены по умолчанию для скачивания из сети Интернет. Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС, выполнив следующую команду с правами суперпользователя:

Окно терминала
dnf install tar unzip iptables

Если доступ к сети Интернет отсутствует, зависимости возможно установить с USB-носителя из комплекта поставки ОС, выполнив следующие действия:

  • Перейдите в корневой каталог USB-носителя.

  • Выполните следующую команду с правами суперпользователя:

    Окно терминала
    dnf install tar unzip iptables

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта РЕД ОС:

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL из состава ОС.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведён в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.

Порядок настройки взаимодействия с СУБД, размещённой на отдельном узле, приведён в приложении Настройка подключения к внешней СУБД.

eCA-CA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведён в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL, выполнив команду с правами суперпользователя:

    Окно терминала
    dnf install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib, выполнив команду с правами суперпользователя:

    Окно терминала
    dnf install postgresql-contrib
  • Произведите инициализацию СУБД, выполнив команду с правами суперпользователя: postgresql-setup --initdb

  • В случае возникновения ошибки Data directory in ‘/var/lib/pgsql/data’ is not empty… очистите каталог командой ниже и повторите инициализацию СУБД с правами суперпользователя:

    Окно терминала
    rm -rf /var/lib/pgsql/data
  • Запустите СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start postgresql
  • Добавьте СУБД в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf2 с правами суперпользователя, установив для числа подключений max_connections значение 10003.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория, выполнив следующую команду 5: wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh

  • Запустите скрипт, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    sh pgpro-repo-add.sh
  • Обновите список пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf update
  • Установите СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf6 с правами суперпользователя, установив для числа подключений max_connections значение 10007.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump, выполнив следующие команды с правами суперпользователя:

    ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
    ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Перезапустите СУБД Postgres Pro, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.

    Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.

  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду: ls -l

  • Установите открытый ключ репозитория, выполнив следующую команду с правами суперпользователя: rpm --import /localrepo/RPM-GPG-KEY-Jatoba

  • Создайте файл /etc/yum.repos.d/jatoba-[версия].repo с описанием локального репозитория в системе, в котором разместите следующее описание:

    [jatoba-[версия]]
    name=Jatoba [версия] Official Repository
    baseurl=file://localrepo
    enabled=1
    gpgcheck=1
    gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba
  • Обновите описания пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf makecache
  • Установите основные пакеты СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server

Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.

  • Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду: cd /usr/jatoba-[версия]/bin/

  • Инициализируйте каталог данных СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 10009.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например, password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Добавьте СУБД в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Выполните перезапуск СУБД для вступления изменений в силу, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart jatoba-[версия]

Внимание! РЕД ОС и РОСА “ХРОМ” 12 Сервер поддерживают веб-серверы Nginx и Apache, которые обеспечивают сертифицированную среду функционирования. Оба веб-сервера устанавливаются из основного репозитория сертифицированной ОС.

Порядок установки веб-сервера Apache:

  • Установите пакет, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install httpd
  • Установите дополнительный модуль для использования протокола SSL, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install mod_ssl
  • Добавьте веб-сервер в автозагрузку, выполнив следующую команду c правами суперпользователя:

    Окно терминала
    systemctl enable httpd

Порядок установки веб-сервера Apache для ОС РОСА “ХРОМ” 12 Сервер:

  • Установите модуль поддержки шифрования при помощи команды с правами суперпользователя:

    Окно терминала
    dnf install apache-mod_ssl
  • Установите модуль прокси-сервера при помощи команды с правами суперпользователя: urpmi apache-mod_proxy

  • Установите модуль поддержку разделяемой памяти (shared memory) на основе слотов, выполнив команду с правами суперпользователя:

    Окно терминала
    dnf install apache-mod_slotmem_shm

Порядок установки веб-сервера Nginx:

  • Установите пакет, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install nginx
  • Запустите установленный веб-сервер, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start nginx
  • Добавьте веб-сервер в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable nginx

Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8

Заголовок раздела «Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8»

Подключение репозиториев и установка зависимостей10

Заголовок раздела «Подключение репозиториев и установка зависимостей10»

Порядок подключения репозиториев и зависимостей:

  • Для обновления посредством сети Интернет перед началом установки компонентов необходимо установить пути нахождения всех необходимых репозиториев 11, отредактировав файл /etc/apt/sources.list, выполнив следующую команду с правами суперпользователя:

    Окно терминала
  • Укажите ссылки на следующие репозитории 12: deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-main/ 1.8_x86-64 main contrib non-free

  • Укажите нижеприведённый репозиторий, если в качестве веб-сервера будет использоваться Nginx: deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-extended/ 1.8_x86-64 main contrib non-free

  • Для установки необходимых компонентов в офлайн режиме предварительно необходимо настроить использование установочных дисков в качестве репозиториев, отредактировав файл /etc/apt/sources.list. Пример: deb cdrom:[OS Astra Linux 1.8.5 1.8_x86-64 DVD ]/ 1.7_x86-64 contrib main non-free

  • Зарегистрируйте физический оптический диск, установленный в оптический привод, выполнив команду:

    Окно терминала
  • Выполните обновление пакетов для операционной системы из указанных репозиториев, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt update
  • Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install tar unzip iptables

В процессе установки в офлайн режиме может потребоваться заменить и вставить диск с нужным репозиторием (“диск 1”, “диск 2”, “develop”).

Поддержка активного режима замкнутой программной среды

Заголовок раздела «Поддержка активного режима замкнутой программной среды»

eCA-CA обеспечивает работу ОС Astra Linux Special Edition версий 1.8 в активном режиме замкнутой программной среды (далее — ЗПС). Для этого в состав установочных пакетов eCA-CA включён публичный открытый ключ АО “Аладдин Р.Д.” - aladdin_pub.key.

После распаковки установочного пакета ключ находится по пути: /opt/aecaCa/digsig/keys/aladdin_pub.key

Для обеспечения режима ЗПС открытый ключ необходимо скопировать 13 в каталог /etc/digsig/keys/.

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией с официального сайта Astra Linux (в инструкции описана установка Open JDK 17, установка Open JDK 21 аналогична).

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL из состава ОС.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведён в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.

Порядок настройки взаимодействия с СУБД, размещённой на отдельном узле, приведён в приложении Настройка подключения к внешней СУБД.

eCA-CA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведён в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install postgresql
  • Выполните установку последней доступной версии пакета postgresql-contrib15, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install postgresql-contrib
  • Установите пакет postgresql-client, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install postgresql-client
  • Добавьте СУБД в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Отредактируйте файл /etc/postgresql/15/main/postgresql.conf16 c правами суперпользователя, установив для числа подключений max_connections значение 100017.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /etc/postgresql/15/main/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql

Порядок установки СУБД PostgreSQL Pro:

  • Загрузите скрипт для добавления репозитория, выполнив следующую команду 19: wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh

  • Запустите скрипт, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    sh pgpro-repo-add.sh
  • Обновите список пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt update
  • Установите СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf20 с правами суперпользователя, установив для числа подключений max_connections значение 100021.

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump, выполнив следующие команды с правами суперпользователя:

    ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
    ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Перезапустите СУБД, выполнив команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo, выполнив команду с правами суперпользователя:

    Окно терминала
    mkdir /localrepo
  • В каталог /localrepo скопируйте необходимые файлы для установки СУБД Jatoba.

    Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.

  • Дистрибутив СУБД Jatoba содержит:

    • Каталог /pool.

    • Каталог /dists.

    • Файл ключа DEB-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

    Окно терминала
    ls -l
  • Установите открытый ключ репозитория, выполнив следующую команду с правами суперпользователя:

    Окно терминала
  • Создайте файл /etc/apt/sources.list.d/jatoba-[версия].list с описанием локального репозитория в системе, в котором разместите следующее описание: deb file://localrepo stable non-free

  • Обновите описания пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt update
  • Установите основные пакеты СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server

Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.

  • Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду: cd /usr/jatoba-[версия]/bin/

  • Инициализируйте каталог данных СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100023.

  • Добавьте СУБД в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу, выполнив следующую команду с правами суперпользователя:

Окно терминала
systemctl restart jatoba-[версия]

В случае возникновения ошибки запуска следует проанализировать внутренние системные журналы СУБД:

ls /var/lib/jatoba/[версия]/data/log`
сat /var/lib/jatoba/[версия]/data/log/[weekDay]

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить веб-сервер Apache из основного репозитория сертифицированной ОС.

Порядок установки веб-сервера Apache:

  • Установите пакет, выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install apache2
  • Активируйте модули, выполнив следующую команду с правами суперпользователя: a2enmod ssl proxy proxy_http headers cgi rewrite http2

  • Перезапустите веб-сервер, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart apache2.service
  • Добавьте веб-сервер в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable apache2
  • Для проверки корректности запуска модулей выполните следующую команду с правами суперпользователя: apachectl -M | grep -E 'ssl|proxy|proxy_http|headers|cgi|rewrite|http2'

Порядок установки веб-сервера Nginx:

  • Установите пакет из расширенного репозитория ОС, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install nginx
  • Запустите установленный веб-сервер, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start nginx
  • Добавьте веб-сервер в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable nginx

Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11

Заголовок раздела «Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11»

Подключение репозиториев и установка зависимостей в ОС Альт 8 СП релиз 10 вариант исполнения Сервер

Заголовок раздела «Подключение репозиториев и установка зависимостей в ОС Альт 8 СП релиз 10 вариант исполнения Сервер»

Для развёртывания eCA-CA с использованием веб-сервера Apache перед началом установки необходимо установить путь нахождения необходимого репозитория:

  • Отредактируйте файл /etc/apt/sources.list, выполнив следующую команду с правами суперпользователя:

    Окно терминала
  • Укажите в файле ссылку на следующий репозиторий:

    Окно терминала
    rpm [cert8] http:/update.altsp.su/pub/distributions/ALTLinux c10f/branch/x86_64-i586 classic
  • После этого обновите список доступных пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get update

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией с официального сайта производителя ОС.

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL из состава ОС;

  • Postgres Pro;

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведён в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro. Порядок настройки взаимодействия с СУБД, размещённой на отдельном узле, приведён в приложении Настройка подключения к внешней СУБД. eCA-CA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведён в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL, выполнив команду:

    Окно терминала
    apt-get install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib, выполнив команду:

    Окно терминала
    apt-get install postgresql-contrib
  • Произведите инициализацию СУБД:

    • Выполните команду с правами суперпользователя:
      Окно терминала
      postgresql-setup --initdb
    • Если выполнить команду на предыдущем шаге не удалось, то выполните команду с правами суперпользователя: /etc/init.d/postgresql initdb
  • В случае возникновения ошибки Data directory in ‘/var/lib/pgsql/data’ is not empty… очистите каталог командой ниже с правами суперпользователя и повторите инициализацию СУБД:

    Окно терминала
    rm -rf /var/lib/pgsql/data
  • Запустите СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start postgresql
  • Добавьте СУБД в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf25 с правами суперпользователя, установив для числа подключений max_connections значение 100026.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория, выполнив следующую команду 28: wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh

  • Запустите скрипт, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    sh pgpro-repo-add.sh
  • Обновите список пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get update
  • Установите СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf29 с правами суперпользователя, установив для числа подключений max_connections значение 100030.

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump, выполнив команды с правами суперпользователя:

    ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
    ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Перезапустите СУБД Postgres Pro, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.

Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.

  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

    Окно терминала
    ls -l
  • Создайте файл /etc/apt/sources.list.d/jatoba-[версия].list под администратором с описанием локального репозитория в системе, в котором разместите следующее описание:

    Окно терминала
    rpm file://localrepo x86_64 classic
  • Обновите описания пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get update
  • Установите основные пакеты СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server

Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.

  • Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду: cd /usr/jatoba-[версия]/bin/

  • Инициализируйте каталог данных СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100032.

  • Добавьте СУБД в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart jatoba-[версия]

Порядок установки веб-сервера Apache:

  • Установите пакет, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install apache2-mod_http2
  • Установите модуль ssl, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install apache2-mod_ssl
  • Создайте следующие файлы:

    • /etc/httpd2/conf/mods-available/http2.load, выполнив следующую команду с правами суперпользователя:

      Окно терминала

      Внесите следующий текст в созданный файл: LoadModule http2_module /usr/lib64/apache2/modules/mod_http2.so

    • /etc/httpd2/conf/mods-available/http2.conf, выполнив следующую команду с правами суперпользователя:

      Окно терминала

      Внесите следующий текст в созданный файл:

      # mod_http2 doesn't work with mpm_prefork
      <IfModule !mpm_prefork>
      Protocols h2 h2c http/1.1
      </IfModule>
  • Активируйте модули, выполнив поочерёдно следующие команды с правами суперпользователя:

    a2enmod ssl
    a2enmod proxy
    a2enmod proxy_http
    a2enmod headers
    a2enmod cgi
    a2enmod rewrite
    a2enmod http2
  • Включите https-порт по умолчани, выполнив следующую команду с правами суперпользователя: a2enport https

Порядок установки веб-сервера Nginx:

  • Установите пакет из официального репозитория ОС, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install nginx
  • Запустите установленный веб-сервер, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start nginx
  • Добавьте веб-сервер в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable nginx

Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”

Заголовок раздела «Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”»

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта Platform V SberLinux OS Server.

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL из состава ОС.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведён в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro. Порядок настройки взаимодействия с СУБД, размещённой на отдельном узле, приведён в приложении Настройка подключения к внешней СУБД. eCA-CA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведён в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL, выполнив команду:

    Окно терминала
    dnf install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib, выполнив команду:

    Окно терминала
    dnf install postgresql-contrib
  • Произведите инициализацию СУБД, выполнив команду: postgresql-setup --initdb

В случае возникновения ошибки Data directory in ‘/var/lib/pgsql/data’ is not empty… очистите каталог командой ниже и повторите инициализацию СУБД при помощи команды с правами суперпользователя:

Окно терминала
rm -rf /var/lib/pgsql/data
  • Запустите СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start postgresql
  • Добавьте СУБД в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf34 с правами суперпользователя, установив для числа подключений max_connections значение 100035.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория, выполнив следующую команду 37: wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh

  • Запустите скрипт, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    sh pgpro-repo-add.sh
  • Обновите список пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf update
  • Установите СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf38 с правами суперпользователя, установив для числа подключений max_connections значение 100039.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump, выполнив следующие команды с правами суперпользователя:

    ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
    ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Перезапустите СУБД Postgres Pro, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.

Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.

  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

    Окно терминала
    ls -l
  • Установите открытый ключ репозитория, выполнив следующую команду с правами суперпользователя: rpm --import /localrepo/RPM-GPG-KEY-Jatoba

  • Создайте файл /etc/yum.repos.d/jatoba-[версия].repo с описанием локального репозитория в системе, в котором разместите следующее описание:

    [jatoba-[версия]]
    name=Jatoba [версия] Official Repository
    baseurl=file://localrepo
    enabled=1
    gpgcheck=1
    gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba
  • Обновите описания пакетов, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf makecache
  • Установите основные пакеты СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server

Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.

  • Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду: cd /usr/jatoba-[версия]/bin/

  • Инициализируйте каталог данных СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100041.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Добавьте СУБД в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Выполните перезапуск СУБД для вступления изменений в силу, выполнив следующую команду с правами суперпользователя:

    Окно терминала

Внимание! ОС “Platform V SberLinux OS Server” поддерживает веб-сервера Nginx и Apache, которые обеспечивают сертифицированную среду функционирования. Оба веб-сервера устанавливаются из основного репозитория сертифицированной ОС.

Порядок установки веб-сервера Apache:

  • Установите пакет, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install httpd
  • Установите дополнительный модуль для использования протокола SSL, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install mod_ssl
  • Добавьте веб-сервер в автозагрузку, выполнив следующую команду c правами суперпользователя:

    Окно терминала
    systemctl enable httpd

Порядок установки веб-сервера Nginx:

  • Установите пакет, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install nginx
  • Запустите установленный веб-сервер, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start nginx
  • Добавьте веб-сервер в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable nginx

Внимание! Предварительно eCA-CA должен быть настроен Kerberos (должен быть настроен файл krb5.conf, рекомендумое расположение /etc/krb5.conf).

При изменении http-службы или при подключении eCA-CA к другому домену необходимо заменять keytab-файл.

  • Подключитесь к контроллеру домена Samba DC (Альт Домен), например по ssh, выполнив команду: ssh <username>@<ip_address>, гдеusername - логин пользователя, на котором развёрнут контроллер домена, - IP-адрес контроллера домена.

Если на контроллере домена используется нестандартный порт SSH, команда изменится: ssh username@ip_address -p 22, где 22 - порт, по которому будет произведено подключение по SSH.

После ввода команды система запросит подтверждение подключения (необходимо ввести yes и нажать Enter) и пароль пользователя. После ввода нажмите клавишу Enter — откроется SSH-соединение.

  • Перейдите в режим суперпользователя, выполнив команду: su

  • Создайте пользователя-службу, который будет использоваться для авторизации в LDAP, выполнив команду42: samba-tool user create <имя пользователя-службы> --random-password

  • Разблокируйте созданного пользователя, выполнив команду: samba-tool user setexpiry <имя пользователя-службы> --noexpiry

  • Получите Kerberos-билет для администратора домена, выполнив команду: kinit <имя администратора домена>@<домен в верхнем регистре>

  • Расширьте для созданного пользователя-службы доступные поддерживаемые алгоритмы шифрования, выполнив команду43: net ads enctypes set <имя пользователя-службы> 28 -U administrator

  • Привяжите к пользователю-службе SPN HTTP-службы, выполнив команду: samba-tool spn add HTTP/<имя настраиваемого клиента>.<домен> <имя пользователя-службы>, где <имя настраиваемого клиента> - имя хоста, на котором производится установка eCA-CA.

  • Измените UPN пользователя-службы, выполнив команду: samba-tool user rename <имя пользователя-службы> --upn=HTTP/<имя настраиваемого клиента>.<домен>@<ДОМЕН>, где <имя настраиваемого клиента> - имя компьютера, на котором производится установка eCA-CA.

  • Экспортируйте Kerberos-билет пользователя-службы в http.keytab (можно экспортировать в любое удобное расположение): samba-tool domain exportkeytab <расположение keytab-файла>/http.keytab --principal=HTTP/<имя настраиваемого клиента>.<домен>, где <имя настраиваемого клиента> - имя хоста, на котором производится установка eCA-CA.

  • Скопируйте созданный на предыдущем шаге keytab-файл на настраиваемый клиент по пути /etc/http.keytab (рекомендованный путь расположения keytab-файла).

  • Измените права на полученный keytab-файл, выполнив команду:

    Окно терминала
    sudo chmod 666 /etc/http.keytab
  • На контроллере домена авторизуйтесь в UI-интерфейсе ALD PRO, выполнив ввод в адресную строку браузера: https://<имя контроллера домена>/ad/ui/

  • Перейдите в раздел “Управление доменом” -> “Службы и параметры Kerberos”, выбрав соответствующие кнопки на экранной форме, или выполните ввод в адресную строку браузера: https://<имя контроллера домена>/ad/ui/domainmgmt/kerberos/services

  • Создайте новую службу, нажав кнопку <+Новая служба>, выбрав класс службы - HTTP, имя компьютера - настраиваемый клиент, на который производится установка eCA-CA. Сохраните изменения, нажав кнопку <Да> всплывающего окна.

  • Получите Kerberos-билет администратора домена, выполнив команду: kinit <имя администратора домена>

  • Экспортируйте Kerberos-билет HTTP-службы на настраиваемый клиент по рекомендованному пути /etc/http.keytab. Для этого с сервера, на котором выполняется установка eCA-CA, выполните команду:

    Окно терминала
    sudo ipa-getkeytab -s <имя контроллера домена>.<домен> -p HTTP<имя настраиваемого клиента>.<домен>@<ДОМЕН> -k /etc/http.keytab
  • Измените права на созданный keytab-файл (доступ на чтение и перезапись для всех), выполнив команду: sudo chmod 666 /etc/http.keytab, где /etc/http.keytab - путь размещения http.keytab-файла.

  • На контроллере домена авторизуйтесь в UI-интерфейсе Free IPA, выполнив ввод в адресную строку браузера: https://<имя контроллера домена>/ipa/ui/

  • Перейдите в раздел “Идентификация”->“Службы”, выбрав соответствующие кнопки на экранной форме, или выполните ввод в адресную строку браузера: https://<имя контроллера домена>/ipa/ui/e/service/search

  • Создайте новую службу, нажав кнопку <+Добавить>, выбрав класс службы - HTTP, имя узла - настраиваемый клиент, на который производится установка eCA-CA. Сохраните изменения, нажав кнопку <Да> всплывающего окна.

  • Получите Kerberos-билет администратора домена, выполнив команду:

    Окно терминала
    sudo kinit <имя администратора домена>
  • Экспортируйте Kerberos-билет HTTP-службы на настраиваемый клиент (хост, подготавливаемый для установки eCA-CA) по рекомендованному пути /etc/http.keytab, выполнив команду:

    Окно терминала
    sudo ipa-getkeytab -s <имя контроллера домена>.<домен> -p HTTP/<имя настраиваемого клиента>.<домен>@<ДОМЕН> -k /etc/http.keytab
  • Изменить права на созданный keytab-файл (доступ на чтение и перезапись для всех), выполнив команду:

    Окно терминала
    sudo chmod 666 /etc/http.keytab

Получение keytab-файла в ROSA Dynamic Director выполняется аналогично получению keytab-файла в Free IPA (см. Получение keytab-файла в Free IPA).

  • На контроллере домена MS AD запустите консоль управления “Active Directory Users and Computers” (ADUC).

  • Создайте пользователя-службу, который будет использоваться для валидации Kerberos-билетов, например в организационном юните “Users”.

  • После создания пользователя-службы включите для него на вкладке “Свойства” - “Учётная запись” в поле “Параметры учётной записи” следующие параметры (остальные параметры должны быть отключены):

    • “Запретить смену пароля пользователем”;

    • “Срок действия пароля не ограничен”;

    • “Данная учётная запись поддерживает 128-разрядное шифрование”;

    • “Данная учётная запись поддерживает 256-разрядное шифрование”.

  • Привяжите SPN создаваемой HTTP-службы к созданному пользователю и хосту, с одновременным созданием keytab-файла (можно экспортировать в любое удобное расположение, например в http.keytab). Для этого выполните команду из командной строки PowerShell: ktpass -princ HTTP/<имя настраиваемого клиента>.<домен>@<ДОМЕН> -mapuser <MS UPN пользователя-службы> -pass <пароль пользователя-службы> -ptype KRB5_NT_PRINCIPAL -out <расположение keytab-файла>/http.keytab -crypto all, где <имя настраиваемого клиента> - имя хоста, на котором производится установка eCA-CA.

Пакеты веб-сервера Сpnginx расположены в дистрибутиве СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP” (см. приложение Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”).

Порядок установки веб-сервера Сpnginx:

  • Распакуйте архив с дистрибутивом СКЗИ “КриптоПро CSP”, выполнив следующую команду с правами суперпользователя: tar -zxf <имя_дистрибутива>.tgz && cd <имя_дистрибутива>

  • Установите следующие пакеты:

    • Для ОС Astra Linux SE выполните следующую команду с правами суперпользователя dpkg -i <наименование пакета>.deb:

      • cprocsp-nginx-64_5.0.13000-7_amd64.deb;

      • lsb-cprocsp-rcrypt-64_5.0.13300-7_amd64.deb;

      • cprocsp-pki-plugin-64_2.0.15000-1_amd64.deb.

    • Для ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server выполните следующую команду с правами суперпользователя dnf install <наименование пакета>.rpm:

      • cprocsp-nginx-64-5.0.13000-7.x86_64.rpm;

      • lsb-cprocsp-rcrypt-64-5.0.13000-7.x86_64.rpm.

    • для ОС Альт Сервер выполните следующую команду с правами суперпользователя apt-get install <наименование пакета>.rpm:

      • cprocsp-nginx-64-5.0.13000-7.x86_64.rpm;

      • lsb-cprocsp-rcrypt-64-5.0.13000-7.x86_64.rpm.

  • Установите на СКЗИ “КриптоПро CSP” соответствующую лицензию (TLS-сервер), выполнив следующую команду с правами суперпользователя: /opt/cprocsp/sbin/amd64/cpconfig -license -set "Номер лицензии"

  • Проверьте активацию лицензии, выполнив следующую команду с правами суперпользователя командой: /opt/cprocsp/sbin/amd64/cpconfig -license -view

  • Запустите установленный веб-сервер, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start cpnginx.service
  • Добавьте веб-сервер в автозагрузку, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable cpnginx.service

JC-WebClient необходимо установить на компьютер, с которого будет выполняется управление серверной частью eCA-CA через веб-интерфейс. JC-WebClient обеспечивает выпуск сертификатов на электронных ключах (ключевых носителях).

Внимание! При установке и использовании JC-WebClient сертифицированная среда функционирования не обеспечивается.

Скачайте дистрибутив JC-WebClient с веб-сайта АО “Аладдин Р.Д” и установите зависимости.

Установите JC-WebClient, выполнив следующую команду с правами суперпользователя:

ОСКоманда
РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Serverdnf install JC-WebClient-x64-x.x.x.xxxx.rpm
Astra Linux SEapt install -f JC-WebClient-x64-x.x.x.xxxx.deb
Альт Серверapt-get install JC-WebClient-x64-x.x.x.xxxx.rpm

Перейдите в каталог /etc/rc.d/init.d/, выполнив команду: cd /etc/rc.d/init.d/

Выполните запуск JC-WebClient, выполнив следующую команду с правами суперпользователя:

Окно терминала
sh jcmon start

Установка ПО “Рутокен Плагин” и его расширения

Заголовок раздела «Установка ПО “Рутокен Плагин” и его расширения»

ПО “Рутокен Плагин” и его веб-браузерное расширение “Адаптер Рутокен Плагин” обеспечивает выпуск сертификатов на электронных ключах (ключевых носителях) Рутокен. ПО “Рутокен Плагин” и его браузерное расширение “Адаптер Рутокен Плагин” необходимо установить на компьютер, с которого будет выполняется подключение к Клиентской части eCA-CA.

Внимание! При установке и использовании ПО “Рутокен Плагин” и его браузерного расширения “Адаптер Рутокен Плагин” сертифицированная среда функционирования не обеспечивается.

Скачайте дистрибутив ПО “Рутокен Плагин” с официального сайта производителя.

Установите ПО “Рутокен Плагин” и его браузерное расширение “Адаптер Рутокен” по инструкции с официального сайта производителя.

  1.  Подробное описание приведено на официальном сайте производителя.

  2.  Расположение файла может отличаться. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf.

  3.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  4.  Подробное описание приведено на официальном сайте производителя.

  5.  Команды ниже приведена для СУБД Postgres Pro версии 16.

  6.  Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf.

  7.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  8.  Подробное описание приведено на официальном сайте производителя.

  9.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  10.  Подробнее см. на официальном сайте производителя.

  11.  Ссылки на репозитории приведены для Astra Linux SE 1.8.5

  12.  При использовании доменной службы каталогов ALD Pro необходимо указывать адреса репозиториев в соответствии с инструкцией по подготовке и присоединению хоста к домену ALD Pro.

  13.  Данное действие необходимо выполнять после распаковки установочных пакетов eCA-CA.

  14.  Подробное описание приведено на официальном сайте производителя.

  15.  Для некоторых минорных версий ОС данный пакет может отсутствовать.

  16.  Расположение файла может отличаться. Расположение файла указано для СУБД PostgreSQL версии 15. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf

  17.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  18.  Подробное описание приведено на официальном сайте производителя.

  19.  Команды ниже приведены для СУБД Postgres Pro версии 16.

  20.  Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf.

  21.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  22.  Подробное описание приведено на официальном сайте производителя.

  23.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  24. Подробное описание приведено на официальном сайте производителя.

  25.  Расположение файла может отличаться, для поиска используйте с правами суперпользователя команду find / -type f -name postgresql.conf.

  26.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  27. Подробное описание приведено на официальном сайте производителя.

  28.  Команды ниже приведена для СУБД Postgres Pro версии 16.

  29.  Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf.

  30.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  31.  Подробное описание приведено в официальной документации на Jatoba.

  32.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  33.  Подробное описание приведено на официальном сайте производителя.

  34.  Расположение файла может отличаться. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf.

  35.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  36.  Подробное описание приведено на официальном сайте производителя.

  37.  Команды ниже приведена для СУБД Postgres Pro версии 16.

  38.  Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf.

  39.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  40.  Подробное описание приведено на официальном сайте производителя.

  41.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  42.  При подключении нескольких eCA-CA к одному контроллеру домена рекомендуется создать пользователя-службу для каждого eCA-CA.

  43. В команде administrator - это пользователь с правами администратора.