5.1.4. Аутентификация
В eCA-CA возможна аутентификация только для ролей:
-
“Администратор”;
-
“Оператор”.
Аутентификация в eCA-CA осуществляется посредством окна авторизации.
Окно авторизации eCA-CA

Аутентификация с использованием сертификата, перенесённого на жёсткий диск
Заголовок раздела «Аутентификация с использованием сертификата, перенесённого на жёсткий диск»Полученный администратором контейнер сертификата доступа для аутентификации на веб–сервере eCA-CA необходимо перенести любым удобным способом на жёсткий диск средства вычислительной техники (далее – СВТ) для его дальнейшей установки в хранилище сертификатов веб-браузера для сохранения информации о доверенных сертификатах с целью успешного подключения к серверу на клиентской стороне.
Для установки сертификата в доверенное хранилище сертификатов вашего веб-браузера выполните нижеописанные действия. Процесс установки сертификата доступа в доверенное хранилище рассмотрим на примере веб-браузера Firefox:
- Откройте веб-браузер Firefox – Настройки – Приватность и Защита – Сертификаты (см. рисунок Окно настроек веб-браузера). Нажмите кнопку “Просмотр сертификатов”.
Окно настроек веб-браузера

- Выберите вкладку “Ваши сертификаты”, в открывшейся вкладке нажмите кнопку “Импортировать” (см. рисунок Окно управления сертификатами).
Окно управления сертификатами

- Выберите контейнер .р12, содержащий закрытый ключ и сертификат доступа, перенесённый на жесткий диск, выпущенный для учётной записи пользователя (см. рисунок Окно выбора импортируемого файла сертификата).
Окно выбора импортируемого файла сертификата

- В открывшемся окне введите пароль от контейнера .р12 и нажмите кнопку “Ок” (см. рисунок Окно ввода пароля контейнера). Пароль от контейнера является атрибутом безопасности и должен быть передан администратором с контейнером закрытого ключа и сертификата.
Окно ввода пароля контейнера

-
В адресной строке веб-браузера введите IP–адрес или полное доменное имя сервера, выдавшего импортированный сертификат доступа, на котором произведена установка eCA-CA (например,
https://172.22.5.21). -
В открывшемся окне выберите сертификат для аутентификации на веб–сервере eCA-CA (см. рисунок Выбор сертификата для аутентификации). Нажмите кнопку “ОК”.
Выбор сертификата для аутентификации

- Далее откроется страница с предупреждением системы безопасности (см. рисунок Страница с предупреждением системы безопасности). Нажмите кнопку “Дополнительно” и далее кнопку “Принять риск и продолжить”.

Страница с предупреждением системы безопасности
Заголовок раздела «Страница с предупреждением системы безопасности»В случае отказа в доступе к веб–интерфейсу eCA-CA пользователь будет уведомлён сообщением об ошибке. Возможные причины отказа:
-
сертификат доступа пользователя не импортирован в доверенное хранилище веб-браузера;
-
отсутствие издателя сертификата доступа, импортированного в доверенное хранилище веб-браузера, в списке разрешённых издателей веб–сервера;
-
остановка работы служб eCA-CA на веб–сервере;
-
срок действия сертификата доступа истёк;
-
действия сертификата было приостановлено или сертификат отозван.
В случае отказа доступа обратитесь к пользователю с ролью “Администратор” eCA-CA.

Ошибка загрузки модулей
Заголовок раздела «Ошибка загрузки модулей»В случае успешной аутентификации пользователя будет сформировано защищённое соединение клиент – сервер и предоставлен доступ к веб–интерфейсу eCA-CA.
Аутентификация с использованием сертификата на ключевом носителе
Заголовок раздела «Аутентификация с использованием сертификата на ключевом носителе»Настройка СВТ для двухфакторной аутентификации администратора по сертификату на ключевом носителе
Заголовок раздела «Настройка СВТ для двухфакторной аутентификации администратора по сертификату на ключевом носителе»Для настройки сначала выполните установку Единого Клиента JaCarta®, а затем выполните настройку веб–браузера (настройку Firefox см. в разделе Настройка веб-браузера Firefox, настройку Chromium в зависимости от ОС см. в подразделах Настройка веб-браузера Chromium для РЕД ОС, РОСА “ХРОМ” 12 Сервер, SberLinux OS Server и Альт Сервер и Настройка веб-браузера Chromium для Astra Linux Special Edition).
Установка Единого Клиента JaCarta
Заголовок раздела «Установка Единого Клиента JaCarta»Для поддержки ключевых носителей выполните установку Единого Клиента JaCarta, для этого:
-
Скопируйте на компьютер в одну папку файлы из дистрибутива для дальнейшей инсталляции:
-
install.sh;
-
jacartauc_*_ro_x64.rpm;
-
jcpkcs11–2_*_x64.rpm;
-
jcsecurbio_*_x64.rpm;
-
RPM–GPG–KEY–ALADDIN_KG–AO.public.
-
Под пользователем с правами администратора запустите эмулятор терминала.
-
В эмуляторе терминала перейдите в папку с дистрибутивами и запустите установку:
Окно терминала sudo bash install.sh
-
Подробное описание процедуры установки Единого Клиента JaCarta приведено в разделе 4 “Единый Клиент JaCarta. Руководства администратора”.
Только для ОС Astra Linux Special Edition 1.7 произведите подготовку ОС, установив дополнительную библиотеку службы сетевой безопасности, выполнив команду от имени текущего пользователя:
apt install libnss3–toolsНастройка веб-браузера Firefox
Заголовок раздела «Настройка веб-браузера Firefox»Выполните настройку веб-браузера Firefox, если подключение к серверу eCA-CA будет выполнено в этом веб-браузере:
-
откройте Настройки –> Приватность и защита –> Сертификаты –> Устройства защиты;
-
в диалоговом окне нажмите кнопка “Загрузить”;
-
в окне загрузки драйвера нажмите кнопку “Обзор” и выберите файл модуля libjcPKCS11–2.so [1] и подтвердите загрузку модуля, нажав кнопку “ОК”;
Настройка веб-браузера Firefox

- перезапустите веб-браузер.
Настройка веб-браузера Chromium для РЕД ОС, РОСА “ХРОМ” 12 Сервер, SberLinux OS Server и Альт Сервер
Заголовок раздела «Настройка веб-браузера Chromium для РЕД ОС, РОСА “ХРОМ” 12 Сервер, SberLinux OS Server и Альт Сервер»Выполните настройку веб-браузера Chromium, если подключение к серверу eCA-CA будет выполнено в этом веб-браузере:
- удалите каталог локальной библиотеки сертификатов, выполнив команду:
rm –rf ~/.pki- создайте каталог локальной библиотеки сертификатов, выполнив команду под текущим пользователем:
mkdir -p ~/.pki/nssdb- инициализируйте локальную библиотеку сертификатов, выполнив команду под текущим пользователем:
certutil ––empty–password –d ~/.pki/nssdb –N- подключите модуль к локальной библиотеке сертификатов nssdb, выполнив команду под текущим пользователем:
modutil –dbdir sql:.pki/nssdb/ –add “JaCarta” –libfile /usr/lib64/libjcPKCS11–2.so
- перезапустите веб-браузер.
Настройка веб-браузера Chromium для Astra Linux Special Edition
Заголовок раздела «Настройка веб-браузера Chromium для Astra Linux Special Edition»Выполните настройку веб-браузера Chromium, если подключение к серверу Центра сертификации Aladdin Enterprise Certification Authority будет выполнено в этом веб-браузере посредством Astra Linux Special Edition:
- подключите модуль nssdb для работы с сертификатами, выполнив команду:
modutil –dbdir sql:.pki/nssdb/ –add “JaCarta” –libfile /lib/libjcPKCS11–2.so
- перезапустите веб-браузер.
Двухфакторная аутентификация администратора по сертификату на ключевом носителе
Заголовок раздела «Двухфакторная аутентификация администратора по сертификату на ключевом носителе»Порядок двухфакторной аутентификации администратора по сертификату на ключевом носителе:
-
Полученный оператором ключевой носитель с записанным на нём сертификатом доступа для аутентификации на веб–сервере eCA-CA необходимо подключить в USB–порт предварительного настроенного СВТ – рабочего места оператора/администратора для его дальнейшей аутентификации с целью успешного подключения к серверу на клиентской стороне.
-
Откройте веб-браузер, для которого была выполнена первичная настройка двухфакторной аутентификации (согласно разделу Настройка СВТ для двухфакторной аутентификации администратора по сертификату на ключевом носителе), и введите в адресной строке IP–адрес или полное доменное имя сервера (в зависимости от SAN, указанного в сертификате веб–сервера), выдавшего импортированный сертификат доступа, на котором произведена установка eCA-CA (например,
https://172.22.5.21). -
В появившемся окне введите PIN–код ключевого носителя.
Окно ввода PIN–кода ключевого носителя

- В появившемся окне выберите сертификат с подключённого ключевого носителя.
Выбор сертификата пользователя для аутентификации на сервере

Аутентификации доменных учётных записей в eCA-CA
Заголовок раздела «Аутентификации доменных учётных записей в eCA-CA»Для обеспечения аутентификации доменных учётных записей в eCA-CA:
-
Зарегистрируйте точку подключения (см. Регистрация точки подключения).
-
Создайте учётные записи eCA-CA на основе доменных пользователей (см. Создание учётной записи для субъекта) либо настройте в конфигурационном файле создание автоматических учётных записей при помощи параметров:
-
ldap_automatic_accounts_enable;
-
ldap_automatic_accounts_administrators_group_guid;
-
ldap_automatic_accounts_operators_group_guid.
- Укажите в конфигурационном файле параметры подключения к домену:
- kerberos_service_principal;- kerberos_keytab_location;
- kerberos_krb5_location;
- kerberos_ad_domain;
- kerberos_ad_server;
- resource_type;
- resource_base_dn;
- kerberos_enabled;
- ldap_enabled.Аутентификация в eCA-CA по имени и паролю доменного пользователя
Заголовок раздела «Аутентификация в eCA-CA по имени и паролю доменного пользователя»Для аутентификации в eCA-CA по имени и паролю доменного пользователя:
-
В окне авторизации eCA-CA (см. рисунок Окно авторизации eCA-CA) введите имя и пароль доменного пользователя.
-
Нажмите кнопку “Войти”.
Аутентификация в eCA-CA по Kerberos-билету доменного пользователя
Заголовок раздела «Аутентификация в eCA-CA по Kerberos-билету доменного пользователя»Для аутентификации eCA-CA по Kerberos-билету доменного пользователя:
-
В окне авторизации eCA-CA (см. рисунок Окно авторизации eCA-CA) введите имя доменного пользователя.
-
Нажмите кнопку Kerberos.
-
Нажмите кнопку “Войти”.
[1]. Файл модуля libjcPKCS11-2.so создается при успешной установке Единого Клиента JaCarta. В зависимости от операционной системы файл модуля может находиться в каталогах /lib, /usr/lib, /lib64, /usr/lib64. Для поиска можно использовать команду: find {/lib,/usr/lib,/lib64,/usr/lib64} -name libjcPKCS11-2.so. В примере файл модуля находится в каталоге /usr/lib64. ↑

