Перейти к содержимому
Аладдин Р.Д.

6.1. Доступ оператора к программе

Aladdin Enterprise CAРуководство оператораAladdin Enterprise CA

Запуск служб серверов eCA-CA и eCA-RA осуществляет администратор на сервере, где развёрнут соответствующий компонент.

Оператору предоставляется доступ к клиентским частям посредством веб-интерфейса.

Веб‑интерфейс представляется собой графический интерфейс в виде совокупности динамических веб‑страниц, отображаемых в веб‑браузере. Веб‑интерфейсы реализованы клиентскими компонентами eCA-CA и eCA-RA и предназначены для управления серверными компонентами eCA-CA и eCA-RA (выполнения доступных пользователю в рамках его полномочий действий).

Подключение к веб‑интерфейсу eCA-CA и eCA-RA выполняется из веб‑браузера удаленно по сети передачи данных с выделенного компьютера.

Канал управления является защищенным — организован по протоколу HTTPS/TLS с односторонней или двусторонней аутентификацией и шифрованием передаваемых данных.

Идентификация и аутентификация Операторов выполняется одним из следующих способов:

  • по сертификату безопасности;

  • по имени и паролю доменной учётной записи;

  • по Kerberos-билету.

Для подключения к веб-интерфейсу eCA-CA или eCA-RA:

  • Запустите веб-браузер.

  • В адресной строке веб-браузера введите IP-адрес или полное доменное имя сервера, на котором соответственно установлен eCA-CA или eCA-RA (например: https://172.22.5.21).

  • На открывшейся странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение:

Страница с предупреждением системы безопасности

Страница с предупреждением системы безопасности
Заголовок раздела «Страница с предупреждением системы безопасности»
  • После установки TLS‑соединения для неаутентифицированного пользователя отображается интерфейс для прохождения процедуры идентификации и аутентификации (см. Окно авторизации).

Примечание - Внешний вид окна авторизации может отличаться: отображаемые название продукта и название компонента могут быть переопределены администратором программы в конфигурационном файле.

Окно авторизации

  • Для идентификации и аутентификации с помощью сертификата нажмите кнопку Выбор файла с лицензией.

  • Для идентификации и аутентификации по комбинации доменного имени и пароля введите в соответствующих полях доменное имя и пароль учетной записи оператора (субъекта РС), нажмите на кнопку “Войти”.

  • Для идентификации и аутентификации с помощью Kerberos-билета нажмите кнопку Проверка лицензии выполнена успешно.

Если в подключённом eCA-CA присутствует незаблокированная учётная запись, связанная с данным пользователем, то вход осуществляется под данной учётной записью с соответствующими ей правами.

В результате оператору будет предоставлен доступ к веб-интерфейсу eCA-CA или eCA-RA.

В ходе аутентификации по сертификату могут возникать ошибки, приведённые в таблице ниже:

Типовые ошибки при аутентификации по сертификату
Заголовок раздела «Типовые ошибки при аутентификации по сертификату»
ОшибкаОписание
”Невозможно выполнить авторизацию с использованием сертификата. Сертификат не привязан к пользователю”Учётная запись не найдена для данного сертификата
”Аккаунт заблокирован”Учётная запись заблокирована
”Невозможно выполнить авторизацию с использованием сертификата, находящегося в данном состоянии”Сертификат не является действующим (истек, приостановлен или отозван)
“Ошибка проверки издателя”Сертификат был выпущен eCA-CA, не входящим в список разрешённых издателей сертификатов доступа
”Достигнуто предельное число сессий аккаунта”Выполнение пользователем аутентификации при уже достигнутом предельном количестве сессий для его учётной записи в программе.

При идентификации и аутентификации по доменному имени и паролю могут возникать ошибки, приведенные в таблице Таблица 6.

Типовые ошибки при аутентификации по доменному имени и паролю
Заголовок раздела «Типовые ошибки при аутентификации по доменному имени и паролю»
ОшибкаОписание
”Аккаунт заблокирован”Доменная учётная запись или учётная запись заблокирована в программе
”Достигнуто предельное число сессий аккаунта”Выполнение пользователем аутентификации при уже достигнутом предельном количестве сессий для его учётной записи в программе.

При аутентификации по Kerberos‑билету могут возникать ошибки, приведенные в таблице Таблица 7.

Типовые ошибки при аутентификации по Kerberos‑билету
Заголовок раздела «Типовые ошибки при аутентификации по Kerberos‑билету»
ОшибкаОписание
”Full authentication is required to access this resource”Браузер не был настроен для аутентификации по Kerberos‑билету - необходимо выполнить инструкцию по настройке браузера.
”Срок действия Kerberos‑билета истек”Срок действия Kerberos‑билета истек - необходимо получить новый билет или продлить срок его действия.
”Аккаунт заблокирован”Доменная учётная запись или учётная запись в программе заблокирована.
”Достигнуто предельное число сессий аккаунта”Выполнение пользователем аутентификации при уже достигнутом предельном количестве сессий для его учётной записи в программе.

Для идентификации и аутентификации с помощью сертификата полученный Оператором контейнер сертификата доступа необходимо перенести любым удобным способом на жёсткий диск компьютера, с которого выполняется подключение к веб-интерфейсу, для его дальнейшей установки в хранилище сертификатов браузера для сохранения информации о доверенных сертификатах с целью успешного подключения к серверу на клиентской стороне.

Процесс установки сертификата представлен на примере веб-браузера Firefox:

  • Откройте браузер Firefox -> Настройки -> Приватность и Защита -> Сертификаты. Нажмите кнопку “Просмотр сертификатов”:

Окно настроек браузера

  • Перейдите на вкладку “Ваши сертификаты”, в открывшейся вкладке нажмите кнопку “Импортировать”:

Окно управления сертификатами

  • Выберите предварительно подготовленный файл сертификата, подписанный eCA-CA, который будет принимать обработанные eCA-CA или eCA-RA запросы на сертификаты доступа и находящийся в списке разрешённых Издателей. Нажмите кнопку “Открыть”:

Окно выбора импортируемого файла сертификата

Окно выбора импортируемого файла сертификата
Заголовок раздела «Окно выбора импортируемого файла сертификата»
  • Введите PIN‑код сертификата доступа в открывшемся окне и нажмите кнопку “OK”:

Окно ввода PIN‑кода сертификата

Внимание! PIN‑код сертификата устанавливается администратором eCA-CA при выпуске сертификата доступа.

Окно "Управление сертификатами"

Аутентификация с использованием сертификата на ключевом носителе

Заголовок раздела «Аутентификация с использованием сертификата на ключевом носителе»

Первичная настройка СВТ для двухфакторной аутентификации оператора по сертификату на ключевом носителе

Заголовок раздела «Первичная настройка СВТ для двухфакторной аутентификации оператора по сертификату на ключевом носителе»

Для настройки сначала выполните установку Единого Клиента JaCarta (см. Установка Единого Клиента JaCarta), а затем выполните настройку браузера (настройку Firefox см. в подразделе Настройка веб-браузера Firefox, настройку Chromium в зависимости от ОС см. в подразделах Настройка веб-браузера Chromium для РЕД ОС, SberLinux OS Server, и Альт Сервер и Настройка веб-браузера Chromium для Astra Linux Special Edition-).

  • Для поддержки ключевых носителей произведите установку Единого Клиента JaCarta, для этого:

    • Скопируйте на компьютер в одну папку файлы из дистрибутива для дальнейшей инсталляции:

      - install.sh;
      - jacartauc\_\*\_ro_x64.rpm;
      - jcpkcs11-2\_\*\_x64.rpm;
      - jcsecurbio\_\*\_x64.rpm;
      - RPM-GPG-KEY-ALADDIN_KG-AO.public.
      ```- Под пользователем с правами администратора запустите эмулятор терминала.
  • В эмуляторе терминала прейдите в папку с дистрибутивами, выполнив команду:

cd …/…/…

  • Установите Единый Клиент JaCarta, выполнив команду:

bash install.sh

Подробное описание процедуры установки Единого Клиента JaCarta приведено в документе “Единый Клиент JaCarta. Руководства администратора”.

Только для ОС Astra Linux Special Edition произведите подготовку ОС, установив дополнительную библиотеку службы сетевой безопасности, выполнив команду от имени текущего пользователя:

apt install libnss3-tools

Внимание! Текущий локальный пользователь должен иметь права на файлы в папке ~/.pki/nssdb/.

Рекомендуется очистить кэш браузера и ранее применённые решения по аутентификации в браузере (для браузера Firefox: Настройки -> Приватность и защита -> Сертификаты -> Просмотр сертификатов).

Выполните настройку браузера Firefox в следующем порядке:

  • откройте Настройки -> Приватность и защита -> Сертификаты -> Устройства защиты;

  • в диалоговом окне нажмите кнопку “Загрузить”;

  • в окне загрузки драйвера нажмите кнопку “Обзор” и выберите файл модуля /lib64/libjcPKCS11-2.so и подтвердите загрузку модуля, нажав кнопку “ОК”:

Настройка браузера Firefox

  • перезапустите веб-браузер.

Настройка веб-браузера Chromium для РЕД ОС, SberLinux OS Server, и Альт Сервер

Заголовок раздела «Настройка веб-браузера Chromium для РЕД ОС, SberLinux OS Server, и Альт Сервер»

Выполните настройку браузера Chromium в следующем порядке:

  • удалите каталог локальной библиотеки сертификатов, выполнив команду:

rm -rf ~/.pki

  • создайте каталог локальной библиотеки сертификатов, выполнив команду под текущим пользователем:

mkdir ~/.pki/nssdb

  • инициализируйте локальную библиотеку сертификатов, выполнив команду под текущим пользователем:

certutil --empty-password -d ~/.pki/nssdb -N

  • подключите модуль к локальной библиотеке сертификатов nssdb, выполнив команду под текущим пользователем:

modutil -dbdir sql:.pki/nssdb/ -add “JaCarta” -libfile /usr/lib64/libjcPKCS11-2.so

  • перезапустите браузер.

Настройка веб-браузера Chromium для Astra Linux Special Edition-

Заголовок раздела «Настройка веб-браузера Chromium для Astra Linux Special Edition-»

Выполните настройку браузера Chromium в следующем порядке:

  • подключите модуль nssdb для работы с сертификатами, выполнив команду:

modutil -dbdir sql:.pki/nssdb/ -add “JaCarta” -libfile /lib/libjcPKCS11-2.so

  • перезапустите браузер.

Двухфакторная аутентификации оператора по сертификату на ключевом носителе

Заголовок раздела «Двухфакторная аутентификации оператора по сертификату на ключевом носителе»

Полученный Оператором ключевой носитель с записанным на нём сертификатом доступа для аутентификации на веб-сервере eCA-CA или eCA-RA необходимо подключить в USB-порт предварительного настроенного средства вычислительной техники - рабочего места Оператора для его дальнейшей аутентификации с целью успешного подключения к серверу на клиентской стороне.

  • Запустите веб‑браузер и в адресной строке введите IP‑адрес или доменное имя компьютера, на котором установлен соответственно eCA-CA или eCA-RA (например, https://172.22.5.21 или https://sub02.presale.aeca).

  • В появившемся окне введите PIN-код ключевого носителя:

Окно ввода PIN-кода ключевого носителя

  • В появившемся окне выберите сертификат с подключенного ключевого носителя:

Окно выбора сертификата пользователя для аутентификации на сервере

Окно выбора сертификата пользователя для аутентификации на сервере
Заголовок раздела «Окно выбора сертификата пользователя для аутентификации на сервере»

Внимание! Время действия токена доступа - 3 минуты. Время действия токена обновления - 24 часа, то есть по истечению времени действия токена обновления будет требоваться повторная аутентификация пользователя для доступа к серверу Центра сертификации.

Для того, чтобы в веб-браузере при работе с eCA-CA или eCA-RA была доступна аутентификация по Kerberos-билету, необходимо внести доменное имя в список доверенных URI, для которых используется аутентификация по Kerberos-билету.

Далее в примере:

  • aeca.al.rd.ru, aeca1.al.rd.ru – доменные имена eCA-CA или eCA-RA

  • al.rd.ru – домен (AL.RD.RU – realm в Kerberos).

Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:

  • Запустите веб-браузер Mozilla Firefox.

  • В адресной строке введите about:config.

  • Нажмите на кнопку “Принять риск и продолжить”.

  • В поле поиска введите negotiate, чтобы ограничить список отображаемых параметров.

  • Установите параметру network.negotiate‑auth.trusted‑uris одно из следующих значений (см. Настройка Kerberos-аутентификации в веб-браузере Mozila Firefox):

    • Чтобы разрешить SPNEGO аутентификацию по конкретной ссылке, введите полное доменное eCA-CA или eCA-RA (например, aeca.al.rd.ru).

    • Чтобы разрешить SPNEGO аутентификацию для целого домена, введите имя домена с точкой в начале (например, .al.rd.ru ).

    • Чтобы разрешить SPNEGO аутентификацию для нескольких eCA-CA или eCA-RA, введите их полные доменные имена через запятую (например, aeca.al.rd.ru, aeca1.al.rd.ru).

  • Продублируйте введённое значение параметра network.negotiate‑auth.trusted‑uris в параметре network.negotiate‑auth.delegation‑uris:

Настройка Kerberos-аутентификации в веб-браузере Mozila Firefox

Настройка Kerberos-аутентификации в веб-браузере Mozila Firefox
Заголовок раздела «Настройка Kerberos-аутентификации в веб-браузере Mozila Firefox»

Далее в примере:

  • aeca.al.rd.ru, aeca1.al.rd.ru – доменные имена eCA-CA или eCA-RA

  • al.rd.ru – домен (AL.RD.RU – realm в Kerberos).

Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:

  • Создайте в каталоге /etc/chromium/policies/managed файл policies.json, выполнив следующую команду с правами суперпользователя:

sudo touch /etc/chromium/policies/managed/policies.json

  • Откройте файл для редактирования, выполнив следующую команду с правами суперпользователя:

sudo nano /etc/chromium/policies/managed/policies.json

  • В файле policies.json укажите следующие политики в формате JSON:
{
"AuthServerAllowlist": "*.al.rd.ru",
"AuthSchemes": "ntlm,negotiate"
}

Примечания:

  • Чтобы разрешить SPNEGO аутентификацию по конкретной ссылке, укажите для политики “AuthServerAllowlist” полное доменное eCA-CA или eCA-RA (например, aeca.al.rd.ru).

  • Чтобы разрешить SPNEGO аутентификацию для целого домена, укажите для политики “AuthServerAllowlist” имя домена (например, .al.rd.ru ).

  • Чтобы разрешить SPNEGO аутентификацию для нескольких eCA-CA или eCA-RA, укажите для политики “AuthServerAllowlist” их полные доменные имена через запятую (например, aeca.al.rd.ru, aeca1.al.rd.ru).

  • Запустите веб-браузер Chromium и введите в адресной строке chrome://policy.

  • Убедитесь, что политики были применены:

Настройка Kerberos-аутентификации в веб-браузере Chromium

Настройка Kerberos-аутентификации в веб-браузере Chromium
Заголовок раздела «Настройка Kerberos-аутентификации в веб-браузере Chromium»