6.6.2. eCA-VA
Предварительно на клиенте должен быть настроен Kerberos, клиент должен быть подключён к домену и клиент должен использовать бразуер с поддержкой Kerberos.
Для того, чтобы в браузере клиента при работе с eCA-VA была доступна аутентификация по Kerberos необходимо внести доменное имя eCA-VA в список доверенных URI, для которых используется аутентификация Kerberos в соответствии с инструкциями ниже.
Настройка веб-браузера Mozilla Firefox
Заголовок раздела «Настройка веб-браузера Mozilla Firefox»Далее в примере:
-
aeca.al.rd.kg,aeca1.al.rd.kg- доменные имена eCA-RA -
al.rd.kg- имя домена (AL.RD.KG- realm в Kerberos).
Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:
-
Запустите веб-браузер Mozilla Firefox.
-
В адресной строке введите about:config.
-
Нажмите на кнопку Принять риск и продолжить.
-
В поле поиска введите negotiate, чтобы ограничить список отображаемых параметров.
-
Установите параметру network.negotiate-auth.trusted-uris (см. рисунок ниже) одно из следующих значений:
-
Чтобы разрешить аутентификацию eCA-RA, введите его полное доменное имя (например,
aeca.al.rd.kg). -
Чтобы разрешить аутентификацию для нескольких eCA-RA, введите их полные доменные имена через запятую (например,
aeca.al.rd.kg,aeca1.al.rd.kg). -
Чтобы разрешить аутентификацию для всех узлов домена, введите имя данного домена с точкой в начале (например, .
al.rd.kg).
-
-
Продублируйте введённое значение параметра
network.negotiate-auth.trusted-urisв параметреnetwork.negotiate-auth.delegation-uris.

Настройка веб-браузера Chromium
Заголовок раздела «Настройка веб-браузера Chromium»Далее в примере:
-
aeca.al.rd.ru,aeca1.al.rd.ru- доменные имена eCA-RA. -
al.rd.ru- домен, (AL.RD.RU- realm в Kerberos).
Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:
- Создайте в каталоге /etc/chromium/policies/managed файл policies.json выполнив следующую команду с правами суперпользователя:
touch /etc/chromium/policies/managed/policies.json
- Откройте файл для редактирования выполнив следующую команду с правами суперпользователя:
nano /etc/chromium/policies/managed/policies.json-
В файле policies.json укажите следующие политики в формате JSON:
{"AuthServerAllowlist": "*.al.rd.ru","AuthSchemes": "ntlm,negotiate"}Примечания:
-
Чтобы разрешить аутентификацию eCA-RAукажите для политики “AuthServerAllowlist” полное доменное имя eCA-VA (например,
aeca.al.rd.ru). -
Чтобы разрешить аутентификацию для нескольких eCA-VA, укажите для политики “AuthServerAllowlist” их полные доменные имена через запятую (например,
aeca.al.rd.ru,aeca1.al.rd.ru). -
Чтобы разрешить аутентификацию для всех узлов домена, укажите для политики “AuthServerAllowlist” имя домена (например,
*.al.rd.ru).
-
-
Запустите веб-браузер Chromium и введите в адресной строке chrome:/policy.
-
Убедитесь, что политики были применены.


