6.1. Доступ оператора к программе
Общие сведения
Заголовок раздела «Общие сведения»Запуск служб серверов eCA-CA и eCA-RA осуществляет администратор на сервере, где развёрнут соответствующий компонент.
Оператору предоставляется доступ к клиентским частям посредством веб-интерфейса.
Веб‑интерфейс представляется собой графический интерфейс в виде совокупности динамических веб‑страниц, отображаемых в веб‑браузере. Веб‑интерфейсы реализованы клиентскими компонентами eCA-CA и eCA-RA и предназначены для управления серверными компонентами eCA-CA и eCA-RA (выполнения доступных пользователю в рамках его полномочий действий).
Подключение к веб‑интерфейсу eCA-CA и eCA-RA выполняется из веб‑браузера удаленно по сети передачи данных с выделенного компьютера.
Канал управления является защищенным — организован по протоколу HTTPS/TLS с односторонней или двусторонней аутентификацией и шифрованием передаваемых данных.
Идентификация и аутентификация Операторов выполняется одним из следующих способов:
-
по сертификату безопасности;
-
по имени и паролю доменной учётной записи;
-
по Kerberos-билету.
Подключение к веб-интерфейсу
Заголовок раздела «Подключение к веб-интерфейсу»Для подключения к веб-интерфейсу eCA-CA или eCA-RA:
-
Запустите веб-браузер.
-
В адресной строке веб-браузера введите IP-адрес или полное доменное имя сервера, на котором соответственно установлен eCA-CA или eCA-RA (например: https://172.22.5.21).
-
На открывшейся странице с предупреждением системы безопасности нажмите кнопку “Дополнительно”, примите риск и продолжите подключение:

Страница с предупреждением системы безопасности
Заголовок раздела «Страница с предупреждением системы безопасности»- После установки TLS‑соединения для неаутентифицированного пользователя отображается интерфейс для прохождения процедуры идентификации и аутентификации (см. Окно авторизации).
Примечание - Внешний вид окна авторизации может отличаться: отображаемые название продукта и название компонента могут быть переопределены администратором программы в конфигурационном файле.

Окно авторизации
Заголовок раздела «Окно авторизации»-
Для идентификации и аутентификации с помощью сертификата нажмите кнопку
. -
Для идентификации и аутентификации по комбинации доменного имени и пароля введите в соответствующих полях доменное имя и пароль учетной записи оператора (субъекта РС), нажмите на кнопку “Войти”.
-
Для идентификации и аутентификации с помощью Kerberos-билета нажмите кнопку
.
Если в подключённом eCA-CA присутствует незаблокированная учётная запись, связанная с данным пользователем, то вход осуществляется под данной учётной записью с соответствующими ей правами.
В результате оператору будет предоставлен доступ к веб-интерфейсу eCA-CA или eCA-RA.
В ходе аутентификации по сертификату могут возникать ошибки, приведённые в таблице ниже:
Типовые ошибки при аутентификации по сертификату
Заголовок раздела «Типовые ошибки при аутентификации по сертификату»| Ошибка | Описание |
|---|---|
| ”Невозможно выполнить авторизацию с использованием сертификата. Сертификат не привязан к пользователю” | Учётная запись не найдена для данного сертификата |
| ”Аккаунт заблокирован” | Учётная запись заблокирована |
| ”Невозможно выполнить авторизацию с использованием сертификата, находящегося в данном состоянии” | Сертификат не является действующим (истек, приостановлен или отозван) |
| “Ошибка проверки издателя” | Сертификат был выпущен eCA-CA, не входящим в список разрешённых издателей сертификатов доступа |
| ”Достигнуто предельное число сессий аккаунта” | Выполнение пользователем аутентификации при уже достигнутом предельном количестве сессий для его учётной записи в программе. |
При идентификации и аутентификации по доменному имени и паролю могут возникать ошибки, приведенные в таблице Таблица 6.
Типовые ошибки при аутентификации по доменному имени и паролю
Заголовок раздела «Типовые ошибки при аутентификации по доменному имени и паролю»| Ошибка | Описание |
|---|---|
| ”Аккаунт заблокирован” | Доменная учётная запись или учётная запись заблокирована в программе |
| ”Достигнуто предельное число сессий аккаунта” | Выполнение пользователем аутентификации при уже достигнутом предельном количестве сессий для его учётной записи в программе. |
При аутентификации по Kerberos‑билету могут возникать ошибки, приведенные в таблице Таблица 7.
Типовые ошибки при аутентификации по Kerberos‑билету
Заголовок раздела «Типовые ошибки при аутентификации по Kerberos‑билету»| Ошибка | Описание |
|---|---|
| ”Full authentication is required to access this resource” | Браузер не был настроен для аутентификации по Kerberos‑билету - необходимо выполнить инструкцию по настройке браузера. |
| ”Срок действия Kerberos‑билета истек” | Срок действия Kerberos‑билета истек - необходимо получить новый билет или продлить срок его действия. |
| ”Аккаунт заблокирован” | Доменная учётная запись или учётная запись в программе заблокирована. |
| ”Достигнуто предельное число сессий аккаунта” | Выполнение пользователем аутентификации при уже достигнутом предельном количестве сессий для его учётной записи в программе. |
Установка сертификата оператора
Заголовок раздела «Установка сертификата оператора»Для идентификации и аутентификации с помощью сертификата полученный Оператором контейнер сертификата доступа необходимо перенести любым удобным способом на жёсткий диск компьютера, с которого выполняется подключение к веб-интерфейсу, для его дальнейшей установки в хранилище сертификатов браузера для сохранения информации о доверенных сертификатах с целью успешного подключения к серверу на клиентской стороне.
Процесс установки сертификата представлен на примере веб-браузера Firefox:
- Откройте браузер Firefox -> Настройки -> Приватность и Защита -> Сертификаты. Нажмите кнопку “Просмотр сертификатов”:

Окно настроек браузера
Заголовок раздела «Окно настроек браузера»- Перейдите на вкладку “Ваши сертификаты”, в открывшейся вкладке нажмите кнопку “Импортировать”:

Окно управления сертификатами
Заголовок раздела «Окно управления сертификатами»- Выберите предварительно подготовленный файл сертификата, подписанный eCA-CA, который будет принимать обработанные eCA-CA или eCA-RA запросы на сертификаты доступа и находящийся в списке разрешённых Издателей. Нажмите кнопку “Открыть”:

Окно выбора импортируемого файла сертификата
Заголовок раздела «Окно выбора импортируемого файла сертификата»- Введите PIN‑код сертификата доступа в открывшемся окне и нажмите кнопку “OK”:

Окно ввода PIN‑кода сертификата
Заголовок раздела «Окно ввода PIN‑кода сертификата»Внимание! PIN‑код сертификата устанавливается администратором eCA-CA при выпуске сертификата доступа.
- В таблице окна “Управление сертификатами” появится запись об импортированном сертификате (см. Окно “Управление сертификатами”). Нажмите кнопку “ОК”:

Окно “Управление сертификатами”
Заголовок раздела «Окно “Управление сертификатами”»Аутентификация с использованием сертификата на ключевом носителе
Заголовок раздела «Аутентификация с использованием сертификата на ключевом носителе»Первичная настройка СВТ для двухфакторной аутентификации оператора по сертификату на ключевом носителе
Заголовок раздела «Первичная настройка СВТ для двухфакторной аутентификации оператора по сертификату на ключевом носителе»Для настройки сначала выполните установку Единого Клиента JaCarta (см. Установка Единого Клиента JaCarta), а затем выполните настройку браузера (настройку Firefox см. в подразделе Настройка веб-браузера Firefox, настройку Chromium в зависимости от ОС см. в подразделах Настройка веб-браузера Chromium для РЕД ОС, SberLinux OS Server, и Альт Сервер и Настройка веб-браузера Chromium для Astra Linux Special Edition-).
Установка Единого Клиента JaCarta
Заголовок раздела «Установка Единого Клиента JaCarta»-
Для поддержки ключевых носителей произведите установку Единого Клиента JaCarta, для этого:
-
Скопируйте на компьютер в одну папку файлы из дистрибутива для дальнейшей инсталляции:
- install.sh;- jacartauc\_\*\_ro_x64.rpm;- jcpkcs11-2\_\*\_x64.rpm;- jcsecurbio\_\*\_x64.rpm;- RPM-GPG-KEY-ALADDIN_KG-AO.public.```- Под пользователем с правами администратора запустите эмулятор терминала.
-
-
В эмуляторе терминала прейдите в папку с дистрибутивами, выполнив команду:
cd …/…/…
- Установите Единый Клиент JaCarta, выполнив команду:
bash install.sh
Подробное описание процедуры установки Единого Клиента JaCarta приведено в документе “Единый Клиент JaCarta. Руководства администратора”.
Только для ОС Astra Linux Special Edition произведите подготовку ОС, установив дополнительную библиотеку службы сетевой безопасности, выполнив команду от имени текущего пользователя:
apt install libnss3-tools
Внимание! Текущий локальный пользователь должен иметь права на файлы в папке ~/.pki/nssdb/.
Рекомендуется очистить кэш браузера и ранее применённые решения по аутентификации в браузере (для браузера Firefox: Настройки -> Приватность и защита -> Сертификаты -> Просмотр сертификатов).
Настройка веб-браузера Firefox
Заголовок раздела «Настройка веб-браузера Firefox»Выполните настройку браузера Firefox в следующем порядке:
-
откройте Настройки -> Приватность и защита -> Сертификаты -> Устройства защиты;
-
в диалоговом окне нажмите кнопку “Загрузить”;
-
в окне загрузки драйвера нажмите кнопку “Обзор” и выберите файл модуля
/lib64/libjcPKCS11-2.soи подтвердите загрузку модуля, нажав кнопку “ОК”:

Настройка браузера Firefox
Заголовок раздела «Настройка браузера Firefox»- перезапустите веб-браузер.
Настройка веб-браузера Chromium для РЕД ОС, SberLinux OS Server, и Альт Сервер
Заголовок раздела «Настройка веб-браузера Chromium для РЕД ОС, SberLinux OS Server, и Альт Сервер»Выполните настройку браузера Chromium в следующем порядке:
- удалите каталог локальной библиотеки сертификатов, выполнив команду:
rm -rf ~/.pki
- создайте каталог локальной библиотеки сертификатов, выполнив команду под текущим пользователем:
mkdir ~/.pki/nssdb
- инициализируйте локальную библиотеку сертификатов, выполнив команду под текущим пользователем:
certutil --empty-password -d ~/.pki/nssdb -N
- подключите модуль к локальной библиотеке сертификатов nssdb, выполнив команду под текущим пользователем:
modutil -dbdir sql:.pki/nssdb/ -add “JaCarta” -libfile /usr/lib64/libjcPKCS11-2.so
- перезапустите браузер.
Настройка веб-браузера Chromium для Astra Linux Special Edition-
Заголовок раздела «Настройка веб-браузера Chromium для Astra Linux Special Edition-»Выполните настройку браузера Chromium в следующем порядке:
- подключите модуль nssdb для работы с сертификатами, выполнив команду:
modutil -dbdir sql:.pki/nssdb/ -add “JaCarta” -libfile /lib/libjcPKCS11-2.so
- перезапустите браузер.
Двухфакторная аутентификации оператора по сертификату на ключевом носителе
Заголовок раздела «Двухфакторная аутентификации оператора по сертификату на ключевом носителе»Полученный Оператором ключевой носитель с записанным на нём сертификатом доступа для аутентификации на веб-сервере eCA-CA или eCA-RA необходимо подключить в USB-порт предварительного настроенного средства вычислительной техники - рабочего места Оператора для его дальнейшей аутентификации с целью успешного подключения к серверу на клиентской стороне.
-
Запустите веб‑браузер и в адресной строке введите IP‑адрес или доменное имя компьютера, на котором установлен соответственно eCA-CA или eCA-RA (например, https://172.22.5.21 или https://sub02.presale.aeca).
-
В появившемся окне введите PIN-код ключевого носителя:

Окно ввода PIN-кода ключевого носителя
Заголовок раздела «Окно ввода PIN-кода ключевого носителя»- В появившемся окне выберите сертификат с подключенного ключевого носителя:

Окно выбора сертификата пользователя для аутентификации на сервере
Заголовок раздела «Окно выбора сертификата пользователя для аутентификации на сервере»Внимание! Время действия токена доступа - 3 минуты. Время действия токена обновления - 24 часа, то есть по истечению времени действия токена обновления будет требоваться повторная аутентификация пользователя для доступа к серверу Центра сертификации.
Настройка Kerberos в веб-браузере
Заголовок раздела «Настройка Kerberos в веб-браузере»Для того, чтобы в веб-браузере при работе с eCA-CA или eCA-RA была доступна аутентификация по Kerberos-билету, необходимо внести доменное имя в список доверенных URI, для которых используется аутентификация по Kerberos-билету.
Настройка веб-браузера Firefox
Заголовок раздела «Настройка веб-браузера Firefox»Далее в примере:
-
aeca.al.rd.ru,aeca1.al.rd.ru– доменные имена eCA-CA или eCA-RA -
al.rd.ru– домен (AL.RD.RU– realm в Kerberos).
Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:
-
Запустите веб-браузер Mozilla Firefox.
-
В адресной строке введите
about:config. -
Нажмите на кнопку “Принять риск и продолжить”.
-
В поле поиска введите negotiate, чтобы ограничить список отображаемых параметров.
-
Установите параметру network.negotiate‑auth.trusted‑uris одно из следующих значений (см. Настройка Kerberos-аутентификации в веб-браузере Mozila Firefox):
-
Чтобы разрешить SPNEGO аутентификацию по конкретной ссылке, введите полное доменное eCA-CA или eCA-RA (например, aeca.al.rd.ru).
-
Чтобы разрешить SPNEGO аутентификацию для целого домена, введите имя домена с точкой в начале (например,
.al.rd.ru). -
Чтобы разрешить SPNEGO аутентификацию для нескольких eCA-CA или eCA-RA, введите их полные доменные имена через запятую (например,
aeca.al.rd.ru,aeca1.al.rd.ru).
-
-
Продублируйте введённое значение параметра network.negotiate‑auth.trusted‑uris в параметре network.negotiate‑auth.delegation‑uris:

Настройка Kerberos-аутентификации в веб-браузере Mozila Firefox
Заголовок раздела «Настройка Kerberos-аутентификации в веб-браузере Mozila Firefox»Настройка веб-браузера Chromium
Заголовок раздела «Настройка веб-браузера Chromium»Далее в примере:
-
aeca.al.rd.ru,aeca1.al.rd.ru– доменные имена eCA-CA или eCA-RA -
al.rd.ru– домен (AL.RD.RU– realm в Kerberos).
Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:
- Создайте в каталоге
/etc/chromium/policies/managed файл policies.json, выполнив следующую команду с правами суперпользователя:
sudo touch /etc/chromium/policies/managed/policies.json
- Откройте файл для редактирования, выполнив следующую команду с правами суперпользователя:
sudo nano /etc/chromium/policies/managed/policies.json
- В файле
policies.jsonукажите следующие политики в формате JSON:
{
"AuthServerAllowlist": "*.al.rd.ru",
"AuthSchemes": "ntlm,negotiate"
}Примечания:
-
Чтобы разрешить SPNEGO аутентификацию по конкретной ссылке, укажите для политики “AuthServerAllowlist” полное доменное eCA-CA или eCA-RA (например,
aeca.al.rd.ru). -
Чтобы разрешить SPNEGO аутентификацию для целого домена, укажите для политики “AuthServerAllowlist” имя домена (например,
.al.rd.ru). -
Чтобы разрешить SPNEGO аутентификацию для нескольких eCA-CA или eCA-RA, укажите для политики “AuthServerAllowlist” их полные доменные имена через запятую (например,
aeca.al.rd.ru,aeca1.al.rd.ru). -
Запустите веб-браузер Chromium и введите в адресной строке
chrome://policy. -
Убедитесь, что политики были применены:

