4.4 Установка клиентских компонентов в ОС Astra Linux (режим ЗПС)
О чём эта страница — особенности установки и настройки ПК “Единый Клиент JaCarta®” в ОС Astra Linux 1.6/1.7/1.8 с замкнутой программной средой (ЗПС) и мандатным управлением доступом. Базовая установка описана в 4.3 Установка клиентских компонентов в ОС Linux.
Установка в режиме замкнутой программной среды Astra Linux 1.6/1.7/1.8
Заголовок раздела «Установка в режиме замкнутой программной среды Astra Linux 1.6/1.7/1.8»В Astra Linux 1.6/1.7/1.8 может использоваться режим замкнутой программной среды (ЗПС). В зависимости от момента установки Единого Клиента JaCarta — до или после запуска ЗПС — существует два алгоритма подготовки к установке.
Подготовка к установке, если ЗПС уже запущена
Заголовок раздела «Подготовка к установке, если ЗПС уже запущена»- В каталог
/etc/digsig/keysпоместить входящий в состав дистрибутива Единый Клиент JaCarta открытый (публичный) ключAO_Aladdin_public.key. - Ввести и выполнить команду:
Окно терминала sudo update-initramfs -u -k all - Перезагрузить компьютер.
- Выполнить установку Единого Клиента JaCartа с помощью командной строки путём запуска скрипта
install.sh(см. 4.3 Установка в ОС Linux).
Подготовка к установке, если ЗПС запускается после установки
Заголовок раздела «Подготовка к установке, если ЗПС запускается после установки»- Выполнить установку Единого Клиента JaCartа с помощью командной строки путём запуска скрипта
install.sh. В процессе установки открытый (публичный) ключAO_Aladdin_public.keyскопируется в каталог/etc/digsig/keys. - В файле
/etc/digsig/digsig_initramfs.confустановить параметр:DIGSIG_ELF_MODE=1 - Ввести и выполнить команду:
Окно терминала update-initramfs -u -k all - Перезагрузить компьютер.
Управление мандатным ограничением доступа для Astra Linux 1.6/1.7/1.8
Заголовок раздела «Управление мандатным ограничением доступа для Astra Linux 1.6/1.7/1.8»Для корректной работы ПО “Единый Клиент JaCarta” под пользователями с ненулевой меткой безопасности требуется настроить запуск службы pcscd.
Настроить доступ службы pcscd можно в двух вариантах: для всех пользователей (метка ehole) или для некоторых пользователей (настройка для конкретных мандатных меток).
Запуск службы pcscd для всех пользователей (метка “ehole”)
Заголовок раздела «Запуск службы pcscd для всех пользователей (метка “ehole”)»-
Файл
/lib/systemd/system/pcscd.serviceпривести к виду:[Unit]Description=PC/SC Smart Card Daemon#Requires=pcscd.socket[Service]ExecStart=/usr/sbin/pcscd --foregroundExecReload=/usr/sbin/pcscd --hotplugCapabilitiesParsec=PARSEC_CAP_PRIV_SOCK[Install]#Also=pcscd.socketWantedBy=multi-user.target -
Ввести и выполнить команды:
Окно терминала sudo systemctl daemon-reloadsudo systemctl disable pcscd.socketsudo systemctl restart pcscd.servicesudo systemctl enable pcscd.service -
После запуска сервиса проверить, что ему присвоено значение
ehole:Окно терминала sudo pdp-ls -Ma /var/run/pcscd/pcscd.commАтрибуты файла
pcscd.commдолжны быть такими:srw-rw-rw-m-- 1 root root Уровень_0:Низкий:Нет:ehole /var/run/pcscd/pcscd.commВ ином случае следует удалить
pcscd.commкомандой:Окно терминала и перезагрузить компьютер.
Запуск службы pcscd для некоторых пользователей (конкретная метка)
Заголовок раздела «Запуск службы pcscd для некоторых пользователей (конкретная метка)»-
Файл
/lib/systemd/system/pcscd.serviceпривести к виду:[Unit]Description=PC/SC Smart Card Daemon[Service]ExecStart=/usr/sbin/pcscd --foregroundExecReload=/usr/sbin/pcscd --hotplugPDPLabel=1:63:0[Install]WantedBy=multi-user.targetгде
PDPLabel=<Уровень>:<Уровень целостности>:<Категории>. Формат меткиPDPLabelаналогичен принятому в системе PARSEC, за исключением поля типа-метки. В примере выше показан запуск службыpcscdс уровнем конфиденциальности1:63:0. -
Ввести и выполнить команды:
Окно терминала sudo systemctl daemon-reloadsudo systemctl restart pcscd.servicesudo systemctl enable pcscd.servicesudo systemctl status pcscd.service -
Выполнить перезагрузку компьютера.

