Перейти к содержимому

4.4 Установка клиентских компонентов в ОС Astra Linux (режим ЗПС)

USB-токены и смарт-карты JaCartaУстановка и развёртываниеUSB-токены и смарт-карты JaCarta

О чём эта страница — особенности установки и настройки ПК “Единый Клиент JaCarta®” в ОС Astra Linux 1.6/1.7/1.8 с замкнутой программной средой (ЗПС) и мандатным управлением доступом. Базовая установка описана в 4.3 Установка клиентских компонентов в ОС Linux.

Установка в режиме замкнутой программной среды Astra Linux 1.6/1.7/1.8

Заголовок раздела «Установка в режиме замкнутой программной среды Astra Linux 1.6/1.7/1.8»

В Astra Linux 1.6/1.7/1.8 может использоваться режим замкнутой программной среды (ЗПС). В зависимости от момента установки Единого Клиента JaCarta — до или после запуска ЗПС — существует два алгоритма подготовки к установке.

Подготовка к установке, если ЗПС уже запущена

Заголовок раздела «Подготовка к установке, если ЗПС уже запущена»
  1. В каталог /etc/digsig/keys поместить входящий в состав дистрибутива Единый Клиент JaCarta открытый (публичный) ключ AO_Aladdin_public.key.
  2. Ввести и выполнить команду:
    Окно терминала
    sudo update-initramfs -u -k all
  3. Перезагрузить компьютер.
  4. Выполнить установку Единого Клиента JaCartа с помощью командной строки путём запуска скрипта install.sh (см. 4.3 Установка в ОС Linux).

Подготовка к установке, если ЗПС запускается после установки

Заголовок раздела «Подготовка к установке, если ЗПС запускается после установки»
  1. Выполнить установку Единого Клиента JaCartа с помощью командной строки путём запуска скрипта install.sh. В процессе установки открытый (публичный) ключ AO_Aladdin_public.key скопируется в каталог /etc/digsig/keys.
  2. В файле /etc/digsig/digsig_initramfs.conf установить параметр:
    DIGSIG_ELF_MODE=1
  3. Ввести и выполнить команду:
    Окно терминала
    update-initramfs -u -k all
  4. Перезагрузить компьютер.

Управление мандатным ограничением доступа для Astra Linux 1.6/1.7/1.8

Заголовок раздела «Управление мандатным ограничением доступа для Astra Linux 1.6/1.7/1.8»

Для корректной работы ПО “Единый Клиент JaCarta” под пользователями с ненулевой меткой безопасности требуется настроить запуск службы pcscd.

Настроить доступ службы pcscd можно в двух вариантах: для всех пользователей (метка ehole) или для некоторых пользователей (настройка для конкретных мандатных меток).

Запуск службы pcscd для всех пользователей (метка “ehole”)

Заголовок раздела «Запуск службы pcscd для всех пользователей (метка “ehole”)»
  1. Файл /lib/systemd/system/pcscd.service привести к виду:

    [Unit]
    Description=PC/SC Smart Card Daemon
    #Requires=pcscd.socket
    [Service]
    ExecStart=/usr/sbin/pcscd --foreground
    ExecReload=/usr/sbin/pcscd --hotplug
    CapabilitiesParsec=PARSEC_CAP_PRIV_SOCK
    [Install]
    #Also=pcscd.socket
    WantedBy=multi-user.target
  2. Ввести и выполнить команды:

    Окно терминала
    sudo systemctl daemon-reload
    sudo systemctl disable pcscd.socket
    sudo systemctl restart pcscd.service
    sudo systemctl enable pcscd.service
  3. После запуска сервиса проверить, что ему присвоено значение ehole:

    Окно терминала
    sudo pdp-ls -Ma /var/run/pcscd/pcscd.comm

    Атрибуты файла pcscd.comm должны быть такими:

    srw-rw-rw-m-- 1 root root Уровень_0:Низкий:Нет:ehole /var/run/pcscd/pcscd.comm

    В ином случае следует удалить pcscd.comm командой:

    Окно терминала

    и перезагрузить компьютер.

Запуск службы pcscd для некоторых пользователей (конкретная метка)

Заголовок раздела «Запуск службы pcscd для некоторых пользователей (конкретная метка)»
  1. Файл /lib/systemd/system/pcscd.service привести к виду:

    [Unit]
    Description=PC/SC Smart Card Daemon
    [Service]
    ExecStart=/usr/sbin/pcscd --foreground
    ExecReload=/usr/sbin/pcscd --hotplug
    PDPLabel=1:63:0
    [Install]
    WantedBy=multi-user.target

    где PDPLabel=<Уровень>:<Уровень целостности>:<Категории>. Формат метки PDPLabel аналогичен принятому в системе PARSEC, за исключением поля типа-метки. В примере выше показан запуск службы pcscd с уровнем конфиденциальности 1:63:0.

  2. Ввести и выполнить команды:

    Окно терминала
    sudo systemctl daemon-reload
    sudo systemctl restart pcscd.service
    sudo systemctl enable pcscd.service
    sudo systemctl status pcscd.service
  3. Выполнить перезагрузку компьютера.