5.1.9. Управление ресурсными системами и центрами валидации
Раздел “Ресурсные системы”
Заголовок раздела «Раздел “Ресурсные системы”»Раздел “Ресурсные системы” обеспечивает получение данных субъектов с целью упрощенного выпуска сертификатов субъектам поддерживаемых служб каталогов Linux и Microsoft (далее – ресурсные системы), а также централизованную публикацию выпущенных сертификатов в карточку субъекта службы каталогов.
Каждая ресурсная система, зарегистрированная в eCA-CA, может иметь несколько точек подключения.
Переход в раздел “Ресурсные системы” осуществляется через боковое меню, расположенное слева на главном экране (см. рисунок Экран раздела “Ресурсные системы”).
На основном экране раздела “Ресурсные системы” отображены следующие информационные поля (см. рисунок Экран раздела “Ресурсные системы”):
-
имя домена – домен подключённой ресурсной системы;
-
последнее обновление – дата и время последней синхронизации с базой субъектов ресурсной системы;
-
статус – статус ресурсной системы, который назначается в соответствии с критериями, приведёнными в таблице Статусы ресурсной системы и критерии их присвоения.
Статусы ресурсной системы и критерии их присвоения
Заголовок раздела «Статусы ресурсной системы и критерии их присвоения»| Статус ресурсной системы | Критерии присвоения статуса ресурсной системе |
|---|---|
| Ожидание обработки | Все точки подключения к данной ресурсной системе ожидают первой синхронизации (при регистрации ресурсной системы) |
| Успешно | Все точки подключения к ресурсной системе успешно синхронизированы |
| В процессе | Какая–либо точка подключения к ресурсной системе находится в процессе синхронизации или удаления |
| Ошибка | У ресурсной системы нет точек, находящихся в процессе синхронизации, и есть хотя бы одна точка, синхронизация которой завершена с ошибкой |
-
субъекты –количество субъектов, загруженных из ресурсной системы;
-
– пиктограмма “Очередь” показывает, что ресурсной системе назначена задача, которая поставлена в очередь, так как в данный момент выполняется другая задача.Ресурсным системам возможно назначить выполнение следующих задач:
-
полная синхронизация ресурсной системы (см. Полная синхронизация ресурсной системы в ручном режиме);
-
частичная синхронизация ресурсной системы (синхронизация точки подключения ресурсной системы) (см. Частичная синхронизация точки подключения в ручном режиме);
-
удаление зарегистрированной ресурсной системы (cм. Раздел Удаление зарегистрированной ресурсной системой);
-
удаление точки подключения зарегистрированной ресурсной системы (см. Удаление точки подключения к ресурсной системе).
Назначение ресурсной системе новой задачи с постановкой в очередь сопровождается уведомительным сообщением “Успешно. Задача поставлена в очередь”.
Повторно назначить ресурсной системе задачу, уже находящуюся в очереди, невозможно. Данное действие сопровождается уведомительным сообщением “Ошибка. Задача уже находится в очереди”.
Экран раздела “Ресурсные системы”

eCA-CA позволяет взаимодействовать с несколькими ресурсными системами: Samba DC, РЕД АДМ, MS AD, FreeIPA, Dynamic Directory, ALD PRO и Альт Домен:
-
список субъектов (пользователей, компьютеров и сервисов (только для ALD PRO, Dynamic Directory и FreeIPA)), их атрибуты и сертификаты;
-
список и состав групп безопасности.
Идентификация загружаемых субъектов ресурсной системы производится по их атрибуту “id”.
В разделе “Ресурсные системы” доступны следующие возможности:
-
регистрация (подключение) ресурсной системы для выпуска сертификатов и учётных записей субъектам служб каталогов (см. Регистрация точки подключения);
-
переход в карточку ресурсной системы (см. рисунок Карточка ресурсной системы);
-
запуск полной синхронизации ресурсной системы (см. Полная синхронизация ресурсной системы в ручном режиме);
-
удаление зарегистрированной ресурсной системы (см. Удаление зарегистрированной ресурсной системой).
Регистрация точки подключения
Заголовок раздела «Регистрация точки подключения»Для подключения ресурсной системы ALD PRO, Dynamic Directory или FreeIPA к eCA-CA необходимо предварительно создать роль на контроллере домена ALD Pro/FreeIPA со следующим набором полномочий:
-
наличие роли “Service Role” для подключения к ресурсной системе;
-
наличие роли “helpdesk” или роли “User Administrator” для публикации сертификатов пользователей;
-
наличие роли “Enrollment Administrator” для публикации сертификатов контроллеров домена.
Для этого на контроллере домена ALD Pro или FreeIPA выполните следующие команды с правами суперпользователя:
ipa permission-add "eCA - Reader" --right={read,search} --bindtype=permission --attrs=*ipa permission-add "eCA - Manage certificate" --right=write --bindtype=permission --attrs=usercertificateipa privilege-add "eCA - Integrations privilege" --desc="Привилегии для интеграции с eCA"ipa privilege-add-permission "eCA - Integrations privilege" --permissions="eCA - Reader" --permissions="eCA - Manage certificate"ipa role-add "eCA - Integrations" --desc="Роль для интеграции с eCA"ipa role-add-privilege "eCA - Integrations" --privileges="eCA - Integrations privilege"ipa role-add-member "eCA - Integrations" --users="Имя пользователя"Для подключения к ресурсной системе Samba DC, Альт Домен, РЕД АДМ или MS AD необходимо создать учетную запись на контроллере домена с правами, позволяющими получить данные (наличие ролей “Domain Users” и “Cert Publishers” для публикации сертификатов пользователей).
Порядок регистрации точки подключения:
-
Запуск сценария регистрации точки подключения происходит по нажатию кнопки “Зарегистрировать +” на главном экране управления “Ресурсной системы” или по нажатию кнопки “Добавить +” в карточке ресурсной системы в подразделе “Точки подключения”.
-
В открывшемся окне заполните следующие поля:
-
тип – выберите в списке тип подключаемой ресурсной системы: Samba DC, Альт Домен, ALD PRO, MS AD, FreeIPA, Dynamic Directory, РЕД АДМ;
-
чек–бокс “Использовать TLS для подключения” – выберите тип соединения. По умолчанию чек–бокс для соединения по протоколу TLS всегда включен. В случае использования незащищённого соединения снимите отметку чек–бокса;
-
адрес хоста – укажите полное доменное имя или IP–адрес точки подключения ресурсной системы;
-
точка подключения – укажите точку подключения в формате:
DC={первое доменное имя},DC={второе доменное имя} и т.д.;
-
-
логин – укажите имя учетной записи администратора контроллера домена:
-
для Samba DC, Альт Домен, РЕД АДМ и MS AD имя учетной записи администратора указывается в формате RFC822Name;
-
для ALD PRO, Dynamic Directory и FreeIPA имя учетной записи администратора указывается в формате Distinguished Names.
-
пароль – укажите пароль учетной записи администратора контроллера домена.
Пароль хранится в базе данных в зашифрованном по алгоритму AES256 виде (конфигурация базы данных указана в конфигурационном файле /opt/aecaCa/scripts/config.sh).
Примеры заполненной полей при подключении ресурсной системы для разных типов источников приведены на соответствующих рисунках (см. рисунки Пример регистрации ресурсной системы ALD PRO, Пример регистрации ресурсной системы FreeIPA, Пример регистрации ресурсной системы МS AD, Пример регистрации ресурсной системы Samba DC, Пример регистрации ресурсной системы Альт Домен, Пример регистрации ресурсной системы РЕД АДМ).
-
-
После заполнения всех полей нажмите кнопку “Зарегистрировать”. В результате успешной регистрации ресурсной системы будет выведено соответствующее уведомительное сообщение.

Пример регистрации ресурсной системы ALD PRO
Заголовок раздела «Пример регистрации ресурсной системы ALD PRO»
Пример регистрации ресурсной системы FreeIPA
Заголовок раздела «Пример регистрации ресурсной системы FreeIPA»
Пример регистрации ресурсной системы МS AD
Заголовок раздела «Пример регистрации ресурсной системы МS AD»
Пример регистрации ресурсной системы Samba DC
Заголовок раздела «Пример регистрации ресурсной системы Samba DC»
Пример регистрации ресурсной системы Альт Домен
Заголовок раздела «Пример регистрации ресурсной системы Альт Домен»
Пример регистрации ресурсной системы РЕД АДМ
Заголовок раздела «Пример регистрации ресурсной системы РЕД АДМ»При регистрации ресурсной системы могут возникать следующие ошибки:
-
сообщение “Ошибка LDAP аутентификации: Неправильный логин или пароль” – при вводе неверных данных учётной записи администратора домена;
-
сообщение об ошибке подключения по заданному URL (адресу хоста);
-
сообщение об ошибке при установлении TLS–соединения;
-
сообщение об ошибке при наличии уже зарегистрированной ресурсной системы с указанными данными;
-
сообщение “Ошибка подключения к ресурсной системе” при возникновении других ошибок подключения к ресурсной системе.
Если регистрация точки подключения выполнялась из карточки ресурсной системы и в результате успешной регистрации было определено, что точка подключения принадлежит иной ресурсной системе, после нажатия на кнопку “Зарегистрировать” отображается модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе (см. рисунок Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе).

Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе
Заголовок раздела «Модальное окно с информацией о принадлежности регистрируемой точки подключения другой ресурсной системе»- При успешном подключении к ресурсной системе будет выполнена полная синхронизация данных из точки подключения, указанной при регистрации Base DN (dc=…).
Карточка ресурсной системы
Заголовок раздела «Карточка ресурсной системы»Просмотр информации о ресурсной системе возможен в её карточке. Переход к “Карточке ресурсной системы” (см. рисунок Карточка ресурсной системы) осуществляется при нажатии на строку ресурсной системы в разделе “Ресурсные системы” (см. рисунок Экран раздела “Ресурсные системы”).
Карточка ресурсной системы

В карточке ресурсной системы представлена следующая информация:
-
имя домена;
-
уникальный идентификатор ресурсной системы;
-
дата и время последней попытки полной синхронизации ресурсной системы;
-
статус ресурсной системы, который назначается в соответствии с критериями, приведёнными в таблице выше (Таблица 15);
-
количество субъектов, полученных из ресурсной системы.
-
информация о точках подключения ресурсной систем:
-
адрес хоста – полное доменное имя или IP–адрес точки подключения ресурсной системы;
-
точка подключения – Base DN (Distinguished Name) уникальный идентификатор корневого объекта в LDAP–каталоге, который содержит в своём DN–объекты, получаемые из точки подключения;
-
тип – тип ресурсной системы: SambaDC, Альт домен, ALD PRO, MS_AD, FreeIPA, Dynamic Directory, RED ADM.
-
логин (имя) учётной записи администратора контроллера домена;
-
дата и время последней попытки синхронизации точки подключения;
-
статус точки подключения, который назначается в соответствии с критериями, приведёнными в таблице ниже (Таблица 16);
-
Статусы точки подключения и критерии их присвоения
Заголовок раздела «Статусы точки подключения и критерии их присвоения»| Статус точки подключения | Критерии присвоения статуса точке подключения |
|---|---|
| Ожидание обработки | Точка подключения ресурсной системы ожидает первой синхронизации (при регистрации ресурсной системы) |
| Успешно | Точка подключения к ресурсной системе успешно синхронизирована |
| В процессе | Точка подключения к ресурсной системе находится в процессе синхронизации или удаления |
| Ошибка | Последняя синхронизация точки подключения завершена с ошибкой |
-
– пиктограмма “Очередь” показывает, что точке подключения ресурсной системы назначена задача, которая поставлена в очередь, так как в данный момент выполняется другая задача.Точкам подключения ресурсных систем возможно назначить выполнение следующих задач:
-
частичная синхронизация ресурсной системы (синхронизация точки подключения ресурсной системы) (см. Частичная синхронизация точки подключения в ручном режиме);
-
удаление точки подключения зарегистрированной ресурсной системы (см. Удаление точки подключения к ресурсной системе).
Назначение точке подключения ресурсной системы новой задачи с постановкой в очередь сопровождается уведомительным сообщением “Успешно. Задача поставлена в очередь”.
Повторно назначить точке подключения ресурсной системы задачу, уже находящуюся в очереди, невозможно. Данное действие сопровождается уведомительным сообщением “Ошибка. Задача уже находится в очереди”.
В карточке ресурсной системы доступны следующие действия:
-
запуск полной синхронизации ресурсной системы (см. Полная синхронизация ресурсной системы в ручном режиме);
-
удаление зарегистрированной ресурсной системы (cм. Раздел Удаление зарегистрированной ресурсной системой);
-
регистрация новой точки подключения к ресурсной системе (см. Регистрация точки подключения);
-
запуск частичной синхронизации точки подключения (см. Частичная синхронизация точки подключения в ручном режиме);
-
изменение параметров, указанные при регистрации точки подключения (см. Редактирование параметров точки подключения);
-
удаление точки подключения (см. Удаление точки подключения к ресурсной системе).
Синхронизация ресурсных систем
Заголовок раздела «Синхронизация ресурсных систем»Виды синхронизации ресурсных систем
Заголовок раздела «Виды синхронизации ресурсных систем»eCA-CA поддерживает следующие виды синхронизации:
-
Полная.
Синхронизация списка субъектов (пользователей, компьютеров и сервисов (только для ALD PRO, Dynamic Directory и FreeIPA), их атрибуты и сертификаты, список и состав групп безопасности) выполняется из всех точек подключения к ресурсной системе.
-
Частичная.
При частичной синхронизации выполняется синхронизация всех данных выбранных точек подключения к ресурсной системе, полученных при полной синхронизации, за исключением сведений об удалении субъектов и групп безопасности из ресурсной системы.
Синхронизация ресурсной системы производится постранично (eCA-CA получает данные из ресурсной системы частями, выполняя несколько запросов с ограничением на максимальное количество выдаваемых объектов вместо одного запроса на выгрузку сразу всех данных.). При этом максимально возможное количество объектов, получаемых при выполнении одного запроса, задаётся в параметре ldap_partition_size в конфигурационном файле /opt/aecaCa/scripts/config.sh.
Режимы синхронизации ресурсных систем
Заголовок раздела «Режимы синхронизации ресурсных систем»-
Автоматический режим синхронизации.
В данном режиме синхронизация всех зарегистрированных точек подключения к ресурсным системам выполняется по расписанию в соответствии с CRON–выражением, указанным в конфигурационном файле /opt/aecaCa/scripts/config.sh:
-
для задания расписания полной синхронизации укажите значение CRON–выражения для параметра ldap_synch_resource (значение по умолчанию ‘0 0 0 * * *’ – запуск полной синхронизации каждую полночь);
-
для задания расписания частичной синхронизации укажите значение CRON–выражения для параметра ldap_synch_connection_point (значение по умолчанию ‘0 */30 * * * *’– запуск частичной синхронизации каждые полчаса).
-
Ручной режим синхронизации.
В данном режиме запуск синхронизации выполняется по команде пользователя с ролью “Администратор”:
-
запуск полной синхронизации выбранных ресурсных систем (см. Полная синхронизация ресурсной системы в ручном режиме).
-
запуск частичной синхронизации выбранных точек подключения к ресурсным системам (см. Частичная синхронизация точки подключения в ручном режиме)
Полная синхронизация ресурсной системы в ручном режиме
Заголовок раздела «Полная синхронизация ресурсной системы в ручном режиме»Запуск полной синхронизации ресурсной системы может осуществляться путём нажатия на кнопку “Обновить” для ресурсной системы в разделе “Ресурсные системы” (см. рисунок Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”) или путём нажатия на кнопку “Обновить полностью” в карточке ресурсной системы (см. рисунок Карточка ресурсной системы).

Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”
Заголовок раздела «Запуск полной синхронизации ресурсной системы из раздела “Ресурсные системы”»Частичная синхронизация точки подключения в ручном режиме
Заголовок раздела «Частичная синхронизация точки подключения в ручном режиме»Запуск частичной синхронизации точки подключения осуществляться путём нажатия на кнопку “Обновить” для выбранной точки подключения в карточке ресурсной системы (см. рисунок Запуск частичной синхронизации точки подключения).

Запуск частичной синхронизации точки подключения
Заголовок раздела «Запуск частичной синхронизации точки подключения»Редактирование параметров точки подключения
Заголовок раздела «Редактирование параметров точки подключения»Для редактирования параметров точки подключения необходимо в карточке ресурсной системы нажать на кнопку “Редактировать”
около точки подключения (см. рисунок Окно раздела “Ресурсная система”. Кнопка редактирования РС).
Окно раздела “Ресурсная система”. Кнопка редактирования РС

После этого открывается окно для редактирования полей, заполненных при создании точки подключения. Тип подключаемого ресурса изменить невозможно (см. рисунок Окно редактирования подключения к РС).
Окно редактирования подключения к РС

Для сохранения и применения параметров необходимо нажать кнопку “Сохранить”.
Удаление зарегистрированной ресурсной системой
Заголовок раздела «Удаление зарегистрированной ресурсной системой»Порядок удаления ресурсной системы:
- Удаление ресурсной системы может осуществляться путем нажатия на кнопку “Удалить” для ресурсной системы в разделе “Ресурсные системы” (см. рисунок Удаление ресурсной системы из раздела “Ресурсные системы”) или путем нажатия на кнопку “Удалить” в карточке ресурсной системы (см. рисунок Карточка ресурсной системы).
Удаление ресурсной системы из раздела “Ресурсные системы”

- После этого отобразится окно подтверждения выбранного действия (см. рисунок Окно подтверждения удаления ресурсной системы).
Окно подтверждения удаления ресурсной системы

- Для удаления нажмите на кнопку “Удалить”.
В результате удаления ресурсной системы:
-
все субъекты, полученные из этой ресурсной системы, будут переведены в локальную ресурсную систему;
-
будут удалены группы безопасности, полученные из этой ресурсной системы;
-
операторы, которым были предоставлены права на группы, полученные из этой ресурсной системы, потеряют свои полномочия.
Удаление точки подключения к ресурсной системе
Заголовок раздела «Удаление точки подключения к ресурсной системе»Удаление точки подключения осуществляется путем нажатия на кнопку “Удалить” для точки подключения в карточке ресурсной системы (см. рисунок Удаление ресурсной системы из карточки ресурсной системы).
Удаление ресурсной системы из карточки ресурсной системы

После этого отобразится окно подтверждения выбранного действия (см. рисунок Окно подтверждения удаления точки подключения).
Окно подтверждения удаления точки подключения

Для удаления нажмите на кнопку “Удалить”.
В результате удаления точки подключения:
-
все субъекты, полученные из этой точки подключения, будут переведены в локальную ресурсную систему;
-
будут удалены и группы безопасности, полученные из этой точки подключения;
-
операторы, которым были предоставлены права на группы, полученные из этой точки подключения, потеряют свои полномочия.
