Перейти к содержимому

4.3.2. Подготовка инфраструктуры eCA-RA

Aladdin Enterprise CAУстановка и развёртываниеAladdin Enterprise CA

При установке eCA-RA выполняется конфигурирование установленного в среде функционирования веб-сервера, в результате чего для внешнего доступа открывается порт, используемый для подключения по протоколу HTTPS (по умолчанию 443). Изменение порта веб-сервера для подключения к нему по протоколу HTTPS выполняется путём редактирования конфигурационного файла eCA-RA (см. раздел Настройка конфигурации программы).

В таблице приведён список портов, которые должны быть открыты в eCA-RA и взаимодействующих компонентах.

Таблица сетевого взаимодействия

Порт Транспорт Протокол Назначение Возможность
изменения
443 TCP TLS/HTTPS Порт для подключения к веб-интерфейсу eCA-RA, а также для взаимодействия с eCA-CA. Да
Порт используется для подключения SCEP-клиентов
(при соответствующих настройках конфигурационного файла),
а также для обращения к CEP- и CES-серверам
по протоколам MS-XCEP и MS-WSTEP.
80 TCP HTTP Порт для подключения SCEP-клиентов (по умолчанию).
Если в конфигурационном файле отключена передача данных
по протоколу HTTP,
с данного порта выполняется переадресация пакетов на порт 443.
Да
389 TCP LDAP Порт для взаимодействия с доменной службой каталогов (ресурсной системой) по протоколу LDAP. Нет
88, 464 TCP Kerberos Порты для взаимодействия со службой аутентификации Kerberos ресурсной системы. Нет
5432 TCP TCP Порт для подключения к СУБД. Да
TCP TLS
514 UDP Syslog Порт для отправки сообщений на Syslog-серверы (порт 514, как правило, используется по умолчанию). Да
TCP

В таблице приведен список портов, которые используются в eCA-RA. Доступ к данным портам для внешних подключений ограничивается автоматически при установке eCA-RA с помощью утилиты iptables из состава ОС.

Таблица входящих внутренних сетевых портов

ПортТранспортПротоколНазначение
1051TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “api-gateway-service” (сервис проксирования)
1101TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “ca-adapter-service” (адаптер для подключения к программе)
1151TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “discovery-service” (сервис обнаружения)
1201TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “export-service” (сервис экспорта)
1251TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “external-integration-service” (сервис публичного API)
1301TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “logs-service” (сервис журнализации)
1351TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “middleware-service” (связующий сервис для взаимодействия с внутренним контуром программы)
1401TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “policies-service” (сервис правил выпуска)
1451TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “scep-enrollment-service” (сервис SCEP)
1501TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “seсurity-service” (сервис безопасности)
1551TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “settings-service” (сервис настройки)
1601TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “storage-service” (сервис хранения файлов)
1651TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “tasks-service” (сервис заявок)
1701TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису “wstep-enrollment-service” (сервис WSTEP)

Подготовка среды функционирования для eCA-RA заключается в установке и настройке следующего ПО:

  • Зависимостей и подключение репозиториев ОС.

  • Среды исполнения Java.

  • СУБД.

  • Веб-сервера.

  • JC-WebClient (при необходимости работы с электронными ключами JaCarta®).

  • ПО “Рутокен Плагин” и браузерное расширение “Адаптер Рутокен Плагин” (при необходимости работы с электронными ключами Рутокен).

Предварительно необходимо выполнить следующие действия:

  • Ввести компьютер, на котором будет выполнена установка eCA-RA, в домен ресурсной системы (доменной службы каталогов).

  • Создать службу HTTP и keytab-файл [1] на контроллере домена ресурсной системы (см. раздел Создание службы HTTP и keytab-файла).

  • Создать в eCA-CA технологическую учетную запись с правами “Администратор” для взаимодействия eCA-RA с eCA-CA, выпустить для нее сертификат по шаблону “User” и выгрузить контейнер PKCS#12 [2].

  • Создать в eCA-CA субъект для веб-сервера eCA-RA, выпустить для него сертификат по шаблону “WEB-Server” и выгрузить контейнер PKCS#12.

  • Перенести подготовленные контейнеры PKCS#12 на компьютер, где будет выполнено развертывание eCA-RA.

Для использования алгоритмов ГОСТ Р 34.10-2012 и RSA eCA-RA может взаимодействовать с криптопровайдером СКЗИ “КриптоПро CSP”. При этом в eCA-RA необходимо применять СКЗИ “КриптоПро CSP” для:

  • Организации канала взаимодействия Серверных частей eCA-CA и eCA-RA по протоколу TLS ГОСТ.

  • Организации канала взаимодействия Клиентской и Серверной части eCA-RA по протоколу TLS ГОСТ.

  • Обеспечения TLS-аутентификации пользователей eCA-CA в eCA-RA с использованием отечественных криптографических алгоритмов.

  • Подписи маркеров доступа пользователей eCA-CA по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 Бит.

Порядок установки и настройки СКЗИ “КриптоПро CSP” представлен в приложении Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”. Установка и настройка СКЗИ “КриптоПро CSP” могут быть выполнены после установки eCA-RA в процессе его эксплуатации.

При применении СКЗИ “КриптоПро CSP”:

  • В качестве веб-сервера должен использоваться веб-сервер “Cpnginx” из состава СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP”. Порядок установки веб-сервера “сpnginx” приведен в разделе Установка веб-сервера Cpnginx. После установки веб-сервера необходимо установить на СКЗИ “КриптоПро CSP” серверную лицензию, обеспечивающую возможность использования СКЗИ “КриптоПро CSP” в качестве TLS-сервера.

  • Сертификаты для веб-сервера и учётной записи с ролью “Администратор” для взаимодействия с eCA-CA должны быть выпущены по алгоритму ГОСТ Р 34.11‑2012/ 34.10‑2012 256/512 Бит.

Подготовка среды функционирования с РЕД ОС и РОСА “ХРОМ” 12 Сервер

Заголовок раздела «Подготовка среды функционирования с РЕД ОС и РОСА “ХРОМ” 12 Сервер»

Подключение репозиториев и установка зависимостей

Заголовок раздела «Подключение репозиториев и установка зависимостей»

Для РЕД ОС и РОСА “ХРОМ” 12 Сервер репозитории настроены по умолчанию для скачивания из сети Интернет. Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС выполнив следующую команду с правами суперпользователя:

Окно терминала
dnf install tar unzip iptables

Если доступ к сети Интернет отсутствует, то зависимости возможно установить с USB-носителя из комплекта поставки ОС выполнив следующие действия:

  • Перейдите в корневой каталог USB-носителя.

  • Выполните следующую команду с правами суперпользователя:

Окно терминала
dnf install tar

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта РЕД ОС:

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL из состава ОС.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД PostgreSQL и СУБД Postgres Pro.

Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.

eCA-RA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
Окно терминала
dnf install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:
Окно терминала
dnf install postgresql-contrib
  • Произведите инициализацию СУБД выполнив команду с правами суперпользователя:
Окно терминала
postgresql-setup --initdb

В случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой ниже с правами суперпользователя и повторить инициализацию СУБД.

Окно терминала
rm -rf /var/lib/pgsql/data
  • Запустите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start postgresql
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf[4] с правами суперпользователя, установив для числа подключений max_connections значение 1000[5].

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория выполнив следующую команду [7]:
Окно терминала
wget --user [ключ] --password=\'\' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh
  • Запустите скрипт выполнив следующую команду с правами суперпользователя:
Окно терминала
sh pgpro-repo-add.sh
  • Обновите список пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf update
  • Установите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf[8] с правами суперпользователя, установив для числа подключений max_connections значение 1000[9].

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:
Окно терминала
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
Окно терминала
mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.
  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

Окно терминала
ls -l
  • Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
Окно терминала
rpm --import /localrepo/RPM-GPG-KEY-Jatoba
  • Создайте файл /etc/yum.repos.d/jatoba-[версия].repo с описанием локального репозитория в системе, в котором разместите следующее описание:
[jatoba-[версия]]
name=Jatoba [версия] Official Repository
baseurl=file://localrepo
enabled=1
gpgcheck=1
gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba
  • Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf makecache
  • Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server
  • Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
Окно терминала
cd /usr/jatoba-[версия]/bin/
  • Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
./jatoba-setup initdb jatoba-[версия]
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 1000[11].

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например, password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable jatoba-[версия]
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart jatoba-[версия]

Порядок установки веб-сервера Apache для РЕД ОС:

  • Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install httpd
  • Установите дополнительный модуль для использования протокола SSL выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install mod_ssl
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду c правами суперпользователя:
Окно терминала
systemctl enable httpd

Порядок установки веб-сервера Apache для ОС РОСА “ХРОМ” 12 Сервер:

  • Установите модуль поддержки шифрования при помощи команды с правами суперпользователя:
Окно терминала
dnf install apache-mod_ssl
  • Установите модуль прокси-сервера при помощи команды с правами суперпользователя:
Окно терминала
urpmi apache-mod_proxy
  • Установите модуль поддержку разделяемой памяти (shared memory) на основе слотов при момщи команды с правами суперпользователя:
Окно терминала
dnf install apache-mod_slotmem_shm

Порядок установки веб-сервера Nginx:

  • Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install nginx
  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start nginx
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable nginx

Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8

Заголовок раздела «Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8»

Подключение репозиториев и установка зависимостей

Заголовок раздела «Подключение репозиториев и установка зависимостей»

Подключение репозиториев и установка зависимостей Astra Linux Special Edition 1.8 [12]

Заголовок раздела «Подключение репозиториев и установка зависимостей Astra Linux Special Edition 1.8 [12]»

Порядок подключения репозиториев и зависимостей:

  • Для обновления посредством сети Интернет перед началом установки компонентов необходимо установить пути нахождения всех необходимых репозиториев [13], отредактировав файл /etc/apt/sources.list выполнив следующую команду с правами суперпользователя:
Окно терминала
nano /etc/apt/sources.list
  • Укажите ссылки на следующие репозитории [14]:
Окно терминала
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-main/ 1.8_x86-64 main contrib non-free
  • Укажите нижеприведённый репозиторий, если в качестве веб-сервера будет использоваться Nginx:
Окно терминала
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-extended/ 1.8_x86-64 main contrib non-free

Для установки необходимых компонентов в офлайн режиме предварительно необходимо настроить использование установочных дисков в качестве репозиториев, отредактировав файл /etc/apt/sources.list.

Пример:

Окно терминала
deb cdrom:[OS Astra Linux 1.8.5 1.8_x86-64 DVD ]/ 1.7_x86-64 contrib main non-free
  • Зарегистрируйте физический оптический диск, установленный в оптический привод, выполнив команду:
Окно терминала
apt-cdrom add
  • Выполните обновление пакетов для операционной системы из указанных репозиториев выполнив следующую команду с правами суперпользователя:
Окно терминала
apt update
  • Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install tar unzip iptables

В процессе установки в офлайн режиме может потребоваться заменить и вставить диск с нужным репозиторием (“диск 1”, “диск 2”, “develop”).

Поддержка активного режима замкнутой программной среды

Заголовок раздела «Поддержка активного режима замкнутой программной среды»

eCA-RA обеспечивает работу ОС Astra Linux Special Edition 1.8 в активном режиме замкнутой программной среды (далее --- ЗПС). Для этого в состав установочных пакетов eCA-RA включён публичный открытый ключ ОсОО “Аладдин КГ” --- aladdin_pub.key. После распаковки установочного пакета ключ находится в каталоге /opt/aecaRa/digsig/keys/aladdin_pub.key.

Для обеспечения режима ЗПС открытый ключ необходимо скопировать в каталог /etc/digsig/keys/.

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией с официального сайта Astra Linux (в инструкции описана установка Open JDK 17, установка Open JDK 21 аналогична).

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД PostgreSQL и СУБД Postgres Pro.

Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.

eCA-RA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install postgresql
  • Выполните установку последней доступной версии пакета postgresql-contrib[16] выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install postgresql-contrib
  • Установите пакет postgresql-client выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install postgresql-client
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable postgresql
  • Отредактируйте файл /etc/postgresql/15/main/postgresql.conf[17] c правами суперпользователя, установив для числа подключений max_connections значение 1000[18].

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /etc/postgresql/15/main/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart postgresql

Порядок установки СУБД PostgreSQL Pro:

  • Загрузите скрипт для добавления репозитория выполнив следующую команду [20]:
Окно терминала
wget --user [ключ] --password=\'\' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh
  • Запустите скрипт выполнив следующую команду с правами суперпользователя:
Окно терминала
sh pgpro-repo-add.sh
  • Обновите список пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
apt update
  • Установите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf[21] с правами суперпользователя, установив для числа подключений max_connections значение 1000[22].

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:

Окно терминала
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Перезапустите СУБД выполнив команду с правами суперпользователя:
Окно терминала
systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo выполнив команду:
Окно терминала
mkdir /localrepo
  • В каталог /localrepo скопируйте необходимые файлы для установки СУБД Jatoba.
  • Дистрибутив СУБД Jatoba содержит:

    • Каталог /pool.

    • Каталог /dists.

    • Файл ключа DEB-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

Окно терминала
ls -l
  • Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
Окно терминала
apt-key add /localrepo/DEB-GPG-KEY-Jatoba
  • Создайте файл /etc/apt/sources.list.d/jatoba-[версия].list с описанием локального репозитория в системе, в котором разместите следующее описание:
Окно терминала
deb file://localrepo stable non-free
  • Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
apt update
  • Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server
  • Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
Окно терминала
cd /usr/jatoba-[версия]/bin/
  • Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
./jatoba-setup initdb jatoba-[версия]
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 1000[24].

  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

Окно терминала
systemctl enable jatoba-[версия]
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart jatoba-[версия]

В случае возникновения ошибки запуска следует проанализировать внутренние системные журналы СУБД:

Окно терминала
ls /var/lib/jatoba/[версия]/data/log
сat /var/lib/jatoba/[версия]/data/log/[weekDay]

Порядок установки веб-сервера Apache:

  • Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install apache2
  • Активируйте модули выполнив следующую команду с правами суперпользователя:
Окно терминала
a2enmod ssl proxy proxy_http headers cgi rewrite http2
  • Перезапустите веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart apache2.service
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable apache2
  • Для проверки корректности запуска модулей выполните следующую команду с правами суперпользователя:
Окно терминала
apachectl -M | grep -E 'ssl|proxy|proxy_http|headers|cgi|rewrite|http2'

Порядок установки веб-сервера Nginx:

  • Установите пакет из расширенного репозитория ОС выполнив следующую команду с правами суперпользователя:
Окно терминала
apt install nginx
  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start nginx
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable nginx

Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11

Заголовок раздела «Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11»

Подключение репозиториев и установка зависимостей ОС Альт 8 СП релиз 10 вариант исполнения Сервер

Заголовок раздела «Подключение репозиториев и установка зависимостей ОС Альт 8 СП релиз 10 вариант исполнения Сервер»

Для развёртывания eCA-RA с использованием веб-сервера Apache перед началом установки необходимо установить путь нахождения необходимого репозитория:

  • Отредактируйте файл /etc/apt/sources.list выполнив следующую команду с правами суперпользователя:
Окно терминала
nano /etc/apt/sources.list.d/aptsp.list
  • Укажите в файле ссылку на следующий репозиторий:
Окно терминала
rpm [cert8] http:/update.altsp.su/pub/distributions/ALTLinux c10f/branch/x86_64-i586 classic
  • После этого обновите список доступных пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
apt-get update

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией с официального сайта производителя ОС.

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД PostgreSQL и СУБД Postgres Pro.

Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.

eCA-RA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
Окно терминала
apt-get install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:
Окно терминала
dnf install postgresql-contrib
  • Произведите инициализацию СУБД выполнив команду с правами суперпользователя:
Окно терминала
postgresql-setup --initdb

В случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой с правами суперпользователя ниже и повторить инициализацию СУБД.

Окно терминала
rm -rf /var/lib/pgsql/data
  • Запустите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start postgresql
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf[26] с правами суперпользователя, установив для числа подключений max_connections значение 1000[27].

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория выполнив следующую команду [29]:
Окно терминала
wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh
  • Запустите скрипт выполнив следующую команду с правами суперпользователя:
Окно терминала
sh pgpro-repo-add.sh
  • Обновите список пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf update
  • Установите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf[30] с правами суперпользователя, установив для числа подключений max_connections значение 1000[31].

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив команды с правами суперпользователя:

Окно терминала
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
Окно терминала
mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.
  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

Окно терминала
ls -l
  • Создайте файл /etc/apt/sources.list.d/jatoba-[версия].list под администратором с описанием локального репозитория в системе, в котором разместите следующее описание:
Окно терминала
rpm file://localrepo x86_64 classic
  • Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
apt-get update
  • Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
apt-get install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server
  • Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
Окно терминала
cd /usr/jatoba-[версия]/bin/
  • Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
./jatoba-setup initdb jatoba-[версия]
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 1000[33].

  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

Окно терминала
systemctl enable jatoba-[версия]
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart jatoba-[версия]

Порядок установки веб-сервера Apache:

  • Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала
apt-get install apache2-mod_http2
  • Установите модуль ssl выполнив следующую команду с правами суперпользователя:
Окно терминала
apt-get install apache2-mod_ssl
  • Создайте следующие файлы:

    • /etc/httpd2/conf/mods-available/http2.load выполнив следующую команду с правами суперпользователя:

nano /etc/httpd2/conf/mods-available/http2.load

Внесите следующий текст в созданный файл:

LoadModule http2_module /usr/lib64/apache2/modules/mod_http2.so

- `/etc/httpd2/conf/mods-available/http2.conf` выполнив следующую команду с правами суперпользователя:

nano /etc/httpd2/conf/mods-available/http2.conf

Внесите следующий текст в созданный файл:

# mod_http2 doesn\'t work with mpm_prefork

<IfModule !mpm_prefork\>

Protocols h2 h2c http/1.1

</IfModule\>

  • Активируйте модули выполнив поочерёдно следующие команды с правами суперпользователя:
Окно терминала
a2enmod ssl
a2enmod proxy
a2enmod proxy_http
a2enmod headers
a2enmod cgi
a2enmod rewrite
a2enmod http2
  • Включите https-порт по умолчанию выполнив следующую команду с правами суперпользователя:
Окно терминала
a2enport https

Порядок установки веб-сервера Nginx:

  • Установите пакет из официального репозитория ОС выполнив следующую команду с правами суперпользователя:
Окно терминала
apt-get install nginx
  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start nginx
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable nginx

Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”

Заголовок раздела «Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”»

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта Platform V SberLinux OS Server.

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL из состава ОС.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД PostgreSQL и СУБД Postgres Pro.

Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.

eCA-RA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
Окно терминала
dnf install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:
Окно терминала
dnf install postgresql-contrib
  • Произведите инициализацию СУБД выполнив команду с правами суперпользователя:
Окно терминала
postgresql-setup --initdb

В случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой с правами суперпользователя ниже и повторить инициализацию СУБД.

Окно терминала
rm -rf /var/lib/pgsql/data
  • Запустите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start postgresql
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf[35] с правами суперпользователя, установив для числа подключений max_connections значение 1000[36].

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория выполнив следующую команду[38]:
Окно терминала
wget --user [ключ] --password=\'\' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh
  • Запустите скрипт выполнив следующую команду с правами суперпользователя:
Окно терминала
sh pgpro-repo-add.sh
  • Обновите список пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf update
  • Установите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf[39] с правами суперпользователя, установив для числа подключений max_connections значение 1000[40].

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:
Окно терминала
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
Окно терминала
mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.
  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

Окно терминала
ls -l
  • Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
Окно терминала
rpm --import /localrepo/RPM-GPG-KEY-Jatoba
  • Создайте файл /etc/yum.repos.d/jatoba-[версия].repo с описанием локального репозитория в системе, в котором разместите следующее описание:
[jatoba-[версия]]
name=Jatoba [версия] Official Repository
baseurl=file://localrepo
enabled=1
gpgcheck=1
gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba
  • Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf makecache
  • Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server
  • Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
Окно терминала
cd /usr/jatoba-[версия]/bin/
  • Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала
./jatoba-setup initdb jatoba-[версия]
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 1000[42].

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.

    Примеры изменений:

host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable jatoba-[версия]
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl restart jatoba-[версия]

Порядок установки веб-сервера Apache:

  • Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install httpd
  • Установите дополнительный модуль для использования протокола SSL выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install mod_ssl
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду c правами суперпользователя:
Окно терминала
systemctl enable httpd

Порядок установки веб-сервера Nginx:

  • Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install nginx
  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start nginx
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable nginx

Создание службы HTTP и keytab-файла для eCA-RA выполняется аналогично созданию службы HTTP и keytab-файла для eCA-CA.

Пакеты веб-сервера cpnginx расположены в дистрибутиве СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP” (см. приложение Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”).

Порядок установки веб-сервера cpnginx:

  • Распакуйте архив с дистрибутивом СКЗИ “КриптоПро CSP” выполнив команду с правами суперпользователя:

tar -zxf <имя_дистрибутива>.tgz && cd <имя_дистрибутива>

  • Установите следующие пакеты:

    • для ОС Astra Linux SE выполнив следующую команду с правами суперпользователя:
Окно терминала
dpkg -i <наименование пакета>.deb:
- cprocsp-nginx-64_5.0.13000-7_amd64.deb;
- lsb-cprocsp-rcrypt-64_5.0.13300-7_amd64.deb;
- cprocsp-pki-plugin-64_2.0.15000-1_amd64.deb.
- для ОС РЕД ОС, РОСА "ХРОМ" 12 Сервер и SberLinux OS Server выполнив следующую команду с правами суперпользователя:
Окно терминала
dnf install <наименование пакета>.rpm:
- cprocsp-nginx-64-5.0.13000-7.`x86_64`.rpm;
- lsb-cprocsp-rcrypt-64-5.0.13000-7.`x86_64`.rpm.
- для ОС Альт Сервер выполнив следующую команду с правами суперпользователя:
Окно терминала
apt-get install <наименование пакета>.rpm:
- cprocsp-nginx-64-5.0.13000-7.`x86_64`.rpm;
- lsb-cprocsp-rcrypt-64-5.0.13000-7.`x86_64`.rpm.
  • Установите на СКЗИ “КриптоПро CSP” соответствующую лицензию (TLS-сервер) выполнив следующую команду с правами суперпользователя:

/opt/cprocsp/sbin/amd64/cpconfig -license -set \"Номер лицензии\"

  • Выполните проверку активации лицензии выполнив следующую команду с правами суперпользователя:

/opt/cprocsp/sbin/amd64/cpconfig -license -view

  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl start cpnginx.service
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала
systemctl enable cpnginx.service

JC-WebClient обеспечивает выпуск сертификатов на электронных ключевых носителях JaCarta. JC-WebClient необходимо установить на компьютер, с которого будет выполняется подключение к Клиентской части eCA-RA.

Скачайте дистрибутив JC-WebClient с веб-сайта АО “Аладдин Р.Д” и установите зависимости.

Установите JC-WebClient выполнив следующую команду с правами суперпользователя:

РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Serverdnf install JC-WebClient-x64-x.x.x.xxxx.rpm
Astra Linux SEapt install -f JC-WebClient-x64-x.x.x.xxxx.deb
Альт Серверapt-get install JC-WebClient-x64-x.x.x.xxxx.rpm

Перейдите в каталог /etc/rc.d/init.d/ выполнив команду:

Окно терминала
cd /etc/rc.d/init.d/

Выполните запуск JC-WebClient выполнив следующую команду с правами суперпользователя:

Окно терминала
sh jcmon start

Установка Рутокен плагина и его расширения

Заголовок раздела «Установка Рутокен плагина и его расширения»

ПО “Рутокен Плагин” и его браузерное расширение “Адаптер Рутокен Плагин” обеспечивает выпуск сертификатов на электронных ключевых носителях Рутокен. ПО “Рутокен Плагин” и его браузерное расширение “Адаптер Рутокен Плагин” необходимо установить на компьютер, с которого будет выполняется подключение к Клиентской части eCA-RA.

Скачайте дистрибутив ПО “Рутокен Плагин” с официального сайта производителя.

Установите ПО “Рутокен Плагин” и его браузерное расширение “Адаптер Рутокен по инструкции с официального сайта производителя.

[1]. Keytab-файл используется для аутентификации доменных пользователей в eCA-RA с использованием Kerberos-билетов без ввода пароля.

[2]. Порядок создания субъектов, учетных записей и выпуска сертификатов приведен в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 2. Функции управления Центра сертификации Aladdin Enterprise Certification Authority”.

[3]. Подробное описание приведено на официальном сайте производителя.

[4]. Расположение файла может отличаться. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf

[5]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[6]. Подробное описание приведено на официальном сайте производителя.

[7]. Команды ниже приведена для СУБД Postgres Pro версии 16.

[8]. Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf

[9]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[10]. Подробное описание приведено на официальном сайте производителя.

[11]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[12]. Подробнее см. на официальном сайте производителя.

[13]. Ссылки на репозитории приведены для Astra Linux SE 1.8.5

[14]. При использовании доменной службы каталогов ALD Pro необходимо указывать адреса репозиториев в соответствии с инструкцией по подготовке и присоединению хоста к домену ALD Pro.

[15]. Подробное описание приведено на официальном сайте производителя.

[16]. Для некоторых минорных версий ОС данный пакет может отсутствовать.

[17]. Расположение файла может отличаться. Расположение файла указано для СУБД PostgreSQL версии 11. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf

[18]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[19]. Подробное описание приведено на официальном сайте производителя.

[20]. Команды ниже приведены для СУБД Postgres Pro версии 16.

[21]. Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf

[22]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[23]. Подробное описание приведено на официальном сайте производителя.

[24]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[25]. Подробное описание приведено на официальном сайте производителя.

[26]. Расположение файла может отличаться, для поиска используйте с правами суперпользователя команду find / -type f -name postgresql.conf

[27]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[28]. Подробное описание приведено на официальном сайте производителя.

[29]. Команды ниже приведена для СУБД Postgres Pro версии 16.

[30]. Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf

[31]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[32]. Подробное описание приведено в официальной документации на Jatoba.

[33]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[34]. Подробное описание приведено на официальном сайте производителя.

[35]. Расположение файла может отличаться. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf

[36]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[37]. Подробное описание приведено на официальном сайте производителя.

[38]. Команды ниже приведена для СУБД Postgres Pro версии 16.

[39]. Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf

[40]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

[41]. Подробное описание приведено на официальном сайте производителя.

[42]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.