Перейти к содержимому
Аладдин Р.Д.

2. РА-1. Установка и настройка

JaCarta Management System 4LXРА-1. Установка и настройкаJaCarta Management System 4LX

Настоящий документ является частью руководства администратора и представляет собой описание операций по установке и настройке системы управления средствами аутентификации и защищенными носителями информации JaCarta Management System 4LX для среды функционирования Linux (далее – JMS).

Документ предназначен для администраторов корпоративной информационной системы управления средствами аутентификации.

Изложенный материал предполагает наличие у администратора опыта в области системного и сетевого администрирования, информационной безопасности, администрирования СУБД, администрирования ОС Linux и Windows.

В данном документе для представления ссылок, терминов и наименований, примеров кода программ используются различные шрифты и средства оформления. Основные типы начертаний текста приведены в таблице 1.

Элементы оформления.

ВыделениеИспользуется для выделения наименований полей, кнопок, секций, вкладок экранных форм
file.exeИспользуется для выделения имен файлов, каталогов, текстов программ
[1]Ссылка на пункт в списке литературы (приведен в конце документа)
ГиперссылкаИспользуется для выделения внешних ссылок
СсылкаИспользуется для выделения перекрестных ссылок
Важная информация
Ссылка, примечание, заметка
Совет
Рекомендация

Обозначения и сокращения.

JMSТо же, что “Программное обеспечение JaCarta Management System 4LX”
JMS Web AdminСерверное web-приложение Консоль управления JMS
JWA
(JMS Web Agent)
Программное обеспечение, обеспечивающее взаимодействие web-клиента JMS c ЭК/ЗНИ из среды web-браузера.
JWA Tray
(JMS Web Agent Tray)
Программа, позволяющая выполнять базовые операции с ЭК/ЗНИ пользователя в фоновом режиме или через простое графическое меню. Запущенное приложение отображается значком в области уведомлений рабочего стола
PIN-код администратораСекретная последовательность, известная только администратору, которую необходимо предъявить для аутентификации администратора в приложении электронного ключа
PIN-код подписи
(PIN-код ЭП)
Секретная последовательность, известная только пользователю, которую необходимо предъявить для выполнения операции электронной подписи
PIN-код пользователяСекретная последовательность, известная только пользователю, которую необходимо предъявить для аутентификации пользователя в приложении электронного ключа
USBUniversal Serial Bus, универсальная последовательная шина
web-клиент JMSWeb-приложение Клиент JMS.
Комплекс программ, состоящий из компонента JMS Web Agent из комплекта поставки ПО JMS и web-клиента, функционирующего в среде web-браузера
ЗНИЗащищенный носитель информации – электронный ключ JaCarta SF/ГОСТ, обеспечивающий гарантированную защиту информации, хранимую во внутренних разделах электронного ключа (скрытые разделы RW и CD-ROM)
КДКлючевой документ – в терминологии JMS это ключевая информация (КИ), записанная на электронный ключ (ключевой носитель – СКЗИ) и хранящаяся на нем
КИКлючевая информация – в терминах JMS это сертификат открытого ключа и соответствующий данному сертификату закрытый ключ (Номер КИ – это серийный номер сертификата открытого ключа)
Клиентский агентТо же, что приложение Клиент JMS. Приложение с графическим пользовательским интерфейсом, предназначенное управления электронными ключами на рабочих станциях конечных пользователей.
Консольный агентПриложение, предназначенное для конфигурирования сервера JMS. Устанавливается вместе с компонентом JMS Server
НДНормативный документ – в терминах JMS означает вид документов (актов), формируемых при операциях c СКЗИ в соответствии с требованиями регулятора
ПОПрограммное обеспечение
РСРесурсная система – служба каталога (LDAP) или служба справочника, с которой осуществляется интеграция JMS. Примеры ресурсных систем: Microsoft Active Directory (AD), FreeIPA, ALD Pro, Samba AD
СКЗИСредство криптографической защиты информации
ФКНФункциональный ключевой носитель
ФСБФедеральная служба безопасности Российской Федерации
ФСТЭКФедеральная служба по техническому и экспортному контролю Российской Федерации
ЭКЭлектронный ключ – электронное устройство, используемое как средство аутентификации и/или защищенного хранения информации

1.5 Авторские права, товарные знаки, ограничения

Заголовок раздела «1.5 Авторские права, товарные знаки, ограничения»

Данный документ, включая подбор и расположение иллюстраций и материалов в нём, является объектом авторских прав и охраняется в соответствии с законодательством Российской Федерации. Обладателем исключительных авторских и имущественных прав является АО “Аладдин Р. Д.”.

Использование этих материалов любым способом без письменного разрешения правообладателя запрещено и может повлечь ответственность, предусмотренную законодательством РФ. При перепечатке и использовании данных материалов либо любой их части ссылки на АО “Аладдин Р. Д.” обязательны.

Владельцем зарегистрированных товарных знаков “Аладдин”, Aladdin, JaCarta, JMS, JAS, Secret Disk, SecurLogon, “Крипто БД”, логотипов и правообладателем исключительных прав на их дизайн и использование, патентов на соответствующие продукты является АО “Аладдин Р. Д.”.

Названия прочих технологий, продуктов, компаний, упоминающиеся в данном документе, могут являться товарными знаками своих законных владельцев.

Информация, приведённая в данном документе, предназначена исключительно для ознакомления и не является исчерпывающей. Состав продуктов, компонент, их функции, характеристики, версии, доступность и пр. могут быть изменены АО “Аладдин Р. Д.” без предварительного уведомления.

АО “Аладдин Р. Д.” не гарантирует ни отсутствия ошибок в данном документе, ни того, что описанное программное обеспечение (ПО) не содержит дефектов, будет работать в произвольно выбранных условиях и при этом удовлетворять всем требованиям, которые могут быть к нему предъявлены.

АО “Аладдин Р. Д.” не гарантирует работоспособность нелегально полученного программного обеспечения. Нелегальное использование программного обеспечения и документации на него преследуется по закону.

Все указанные данные о характеристиках продуктов основаны на международных или российских стандартах и результатах тестирования, полученных в независимых тестовых или сертификационных лабораториях, либо на принятых в компании методиках. В данном документе АО “Аладдин Р. Д.” не предоставляет никаких ни явных, ни подразумеваемых гарантий.

АО “Аладдин Р. Д.” НЕ НЕСЁТ ОТВЕТСТВЕННОСТИ (КАК В СИЛУ ДОГОВОРА, ГРАЖДАНСКОГО ПРАВОНАРУШЕНИЯ, ВКЛЮЧАЯ ХАЛАТНОСТЬ, ТАК И В ЛЮБОЙ ИНОЙ ФОРМЕ) ПЕРЕД ВАМИ ИЛИ ЛЮБОЙ ТРЕТЬЕЙ СТОРОНОЙ ЗА ЛЮБЫЕ ПОТЕРИ ИЛИ УБЫТКИ (ВКЛЮЧАЯ КОСВЕННЫЕ, ФАКТИЧЕСКИЕ ИЛИ ПОБОЧНЫЕ УБЫТКИ), ВКЛЮЧАЯ БЕЗ ОГРАНИЧЕНИЙ ЛЮБЫЕ ПОТЕРИ ИЛИ УБЫТКИ ПРИБЫЛЬНОСТИ БИЗНЕСА, ПОТЕРЮ ДОХОДНОСТИ ИЛИ РЕПУТАЦИИ, УТРАЧЕННУЮ ИЛИ ИСКАЖЁННУЮ ИНФОРМАЦИЮ ИЛИ ДОКУМЕНТАЦИЮ ВСЛЕДСТВИЕ ИСПОЛЬЗОВАНИЯ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ И/ИЛИ ЛЮБОГО КОМПОНЕНТА ОПИСАННОГО ПРОДУКТА, ДАЖЕ ЕСЛИ АО “Аладдин Р. Д.” БЫЛО ПИСЬМЕННО УВЕДОМЛЕНО О ВОЗМОЖНОСТИ ПОДОБНЫХ УБЫТКОВ.

Государственное регулирование и экспортный контроль

Заголовок раздела «Государственное регулирование и экспортный контроль»

Описываемый в данном документе продукт (или продукты) может являться или содержать в себе средство криптографической защиты информации (СКЗИ), являющееся предметом экспортного контроля.

Вы соглашаетесь с тем, что продукт не будет поставляться, передаваться или экспортироваться в какую-либо страну, а также использоваться каким-либо противоречащим закону образом.

Вы гарантируете, что будете соблюдать накладываемые на экспорт и реэкспорт продукта ограничения.

Сведения, приведённые в данном документе, актуальны на дату его публикации.



ВАЖНО:

ПОЖАЛУЙСТА, ВНИМАТЕЛЬНО ПРОЧИТАЙТЕ ДАННОЕ ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ, ПРЕЖДЕ ЧЕМ ОТКРЫТЬ ПАКЕТ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ И/ИЛИ ИСПОЛЬЗОВАТЬ ЕГО СОДЕРЖИМОЕ И/ИЛИ ПРЕЖДЕ, ЧЕМ ЗАГРУЖАТЬ ИЛИ УСТАНАВЛИВАТЬ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ.

ВСЕ УКАЗАНИЯ ПО ИСПОЛЬЗОВАНИЮ НАСТОЯЩЕГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ (включая без ограничений библиотеки, утилиты, файлы для скачивания с Web-сайта, CD-ROM, Руководства, описания и др. документацию), далее “ПО”, “Продукт”), ПРЕДОСТАВЛЯЕМЫЕ КОМПАНИЕЙ АО “Аладдин Р.Д.” (или любым дочерним предприятием – каждое из них упоминаемое как “КОМПАНИЯ”) ПОДЧИНЯЮТСЯ И БУДУТ ПОДЧИНЯТЬСЯ УСЛОВИЯМ, ОГОВОРЕННЫМ В ДАННОМ СОГЛАШЕНИИ.

ОТКРЫВАЯ ПАКЕТ, СОДЕРЖАЩИЙ ПРОДУКТ И/ИЛИ ЗАГРУЖАЯ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ как определено далее по тексту) И/ИЛИ УСТАНАВЛИВАЯ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ НА ВАШ КОМПЬЮТЕР И/ИЛИ ИСПОЛЬЗУЯ ДАННЫЙ ПРОДУКТ, ВЫ ПРИНИМАЕТЕ ДАННОЕ СОГЛАШЕНИЕ И СОГЛАШАЕТЕСЬ С ЕГО УСЛОВИЯМИ.

ЕСЛИ ВЫ НЕ СОГЛАСНЫ С ДАННЫМ СОГЛАШЕНИЕМ, НЕ ОТКРЫВАЙТЕ ЭТОТ ПАКЕТ И/ИЛИ НЕ ЗАГРУЖАЙТЕ И/ИЛИ НЕ УСТАНАВЛИВАЙТЕ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ И НЕЗАМЕДЛИТЕЛЬНО (не позднее 7 дней с даты получения этого пакета) ВЕРНИТЕ ЭТОТ ПРОДУКТ В АЛАДДИН Р.Д., СОТРИТЕ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ И ВСЕ ЕГО ЧАСТИ В СВОЕМ КОМПЬЮТЕРЕ И НЕ ИСПОЛЬЗУЙТЕ ЕГО НИКОИМ ОБРАЗОМ.

Лицензионное соглашение на использование программного обеспечения.

Настоящее лицензионное соглашение (далее “Соглашение”) является договором, заключенным между Вами (физическим или юридическим лицом) - конечным пользователем (далее “Пользователь”) и компанией АО “Аладдин Р.Д.” (далее “компания Аладдин Р.Д.”, “Правообладатель”) относительно предоставления неисключительного права на использование настоящего программного обеспечения - комплекса программ для ЭВМ, и документации (печатные материалы, носители и файлы с информацией), являющихся неотъемлемой частью ПО, включая все дальнейшие усовершенствования.

Лицензионный договор считается заключенным с момента начала использования Вами ПО любым способом или с момента, когда Вы примете все условия настоящего Лицензионного договора в процессе установки ПО. Лицензионный договор сохраняет свою силу в течение всего срока действия исключительного права на ПО, если только иное не оговорено в Лицензионном договоре или в отдельном письменном договоре между Вами и компанией Аладдин Р.Д. Срок действия Лицензионного договора также может зависеть от объема Вашей Лицензии, описанного в данном Лицензионном договоре.

Права на ПО охраняются действующими законодательством и международными соглашениями. Вы подтверждаете свое согласие с тем, что Лицензионный договор имеет такую же юридическую силу, как и любой другой письменный договор, заключенный Вами. В случае нарушения Лицензионного договора Вы можете быть привлечены в качестве ответчика.

Предметом настоящего Соглашения является передача Правообладателем конечному Пользователю неисключительного права на использование ПО. ДАННОЕ СОГЛАШЕНИЕ НЕ ЯВЛЯЕТСЯ СОГЛАШЕНИЕМ О ПРОДАЖЕ. Все условия, оговоренные далее, относятся как к ПО в целом, так и ко всем его компонентам в отдельности. Данное соглашение не передает Вам права на Программное обеспечение, а лишь предоставляет ограниченное право на использование, которое подлежит отмене согласно условиям данного Соглашения. Ничего в данном Соглашении не подтверждает отказ компании Аладдин Р.Д. от прав на интеллектуальную собственность по какому бы то ни было законодательству.

Компания Аладдин Р.Д. сохраняет за собой все права, явным образом не предоставленные Вам настоящим Лицензионным договором. Настоящий Лицензионный договор не предоставляет Вам никаких прав на товарные знаки Компании Аладдин Р.Д..

В случае, если Вы являетесь физическим лицом, то территория, на которой допускается использование ПО, включает в себя весь мир. В случае, если Вы являетесь юридическим лицом (обособленным подразделением юридического лица), то территория на которой допускается приобретение ПО, ограничена страной регистрации юридического лица (обособленного подразделения юридического лица), если только иное не оговорено в отдельном письменном договоре между Вами и Компанией Аладдин Р.Д.

Программное обеспечение, включая все переработки, исправления, модификации, дополнения, обновления и/или усовершенствования к нему (далее по всему тексту и любой его части определяемое как “Программное обеспечение”), и связанная с ним документация предназначается НЕ ДЛЯ ПРОДАЖИ и является и остается исключительной собственностью компании Аладдин Р.Д.

Все права на интеллектуальную собственность (включая, без ограничений, авторские права, коммерческую тайну, товарные знаки, и т.д.), подтвержденные или включенные в приложенные/взаимосвязанные/имеющие отношение к данному руководству, данные, содержащиеся в нем, а также все права на ПО являются и будут являться собственностью исключительно компании Аладдин Р.Д.

Вам, конечному Пользователю, предоставляется неисключительное право на использование ПО в указанных в документации целях и при соблюдении приведенных ниже условий.

ПО может быть использовано только в строгом соответствии с документами, инструкциями и рекомендациями Правообладателя, относящимися к данному ПО.

ПО может предоставляться на нескольких носителях, в том числе с помощью сети интернет. Независимо от количества носителей, на которых Вы получили ПО, Вы имеете право использовать ПО только в объеме предоставленной Вам Лицензии.

После уплаты Вами соответствующего вознаграждения компания Аладдин Р.Д. настоящим предоставляет Вам, а Вы получаете индивидуальное, неисключительное и ограниченное право на использование данного Программного обеспечения только в форме исполняемого кода, как описано в прилагаемой к Программному обеспечению документации и только в соответствии с условиями данного Соглашения:

- Вы можете установить Программное обеспечение и использовать его на компьютерах, расположенных в пределах Вашего предприятия, как описано в соответствующей документации компании Аладдин Р.Д.
- Вы можете добавить/присоединить Программное обеспечение к программам Вашего компьютера с единственной целью, описанной в данном Соглашении.

Продукт должен использоваться и обслуживаться строго в соответствии с описаниями и инструкциями компании Аладдин Р.Д., приведенными в данном и других документах компании Аладдин Р.Д.

За исключением указанных выше разрешений, Вы обязуетесь:

Не использовать и не выдавать сублицензии на данное Программное обеспечение и любую другую Продукцию компании Аладдин Р.Д., за исключением явных разрешений в данном Соглашении и в Руководстве по интеграции.

Не продавать, не выдавать лицензий или сублицензий, не сдавать в аренду или в прокат, не передавать, не переводить на другие языки, не закладывать, не разделять Ваши права в рамках данного Соглашения с кем-либо или кому-либо еще.

Не модифицировать (в том числе не вносить в ПО изменения в целях его функционирования на технических средствах Конечного пользователя), не демонтировать, не декомпилировать или дизассемблировать, не реконструировать, не видоизменять и не расширять данное Программное обеспечение и не пытаться раскрыть (получить) исходные коды данного Программного обеспечения.

Не помещать данное Программное обеспечение на сервер с возможностью доступа к нему третьих лиц через открытую сеть.

Не использовать какие бы то ни было резервные или архивные копии данного Программного обеспечения (или позволять кому-либо еще использовать такие копии) с любой иной целью, кроме замены его оригинального экземпляра в случае его разрушения или наличия дефектов.

Не пытаться обойти технические ограничения в Программе;

Не использовать Программу для оказания услуг на платной и бесплатной основе;

Не создавать условия для использования ПО лицами, не имеющими прав на использование ПО, в том числе работающими с Вами в одной многопользовательской системе или сети Интернет.

Вы не вправе удалять, изменять или делать малозаметными любые уведомления об авторских правах, правах на товарные знаки или патенты, которые указаны на/в ПО.

Вы обязуетесь соблюдать права третьих лиц, в том числе авторские права на объекты интеллектуальной собственности.

Компания Аладдин Р.Д. не несет обязательств по предоставлению поддержки, обслуживания, модификации или выходу новых релизов данного Программного обеспечения.

Нелегальное использование, распространение и воспроизведение (копирование) программного обеспечения является нарушением действующего законодательства и преследуется по Закону.

В случае нарушения настоящего Соглашения Правообладатель лишает Пользователя права на использование ПО. При этом Правообладатель полностью отказывается от своих гарантийных обязательств.

Компания Аладдин Р.Д. гарантирует, что:

Данное Программное обеспечение с момента поставки его Вам в течение двенадцати (12) месяцев будет функционировать в полном соответствии с Руководством Пользователя (Администратора), при условии, что оно будет использоваться на компьютерном аппаратном обеспечении и с операционной системой, для которой оно было разработано.

Правообладатель гарантирует соответствие компонентов ПО спецификациям, а также работоспособность ПО при выполнении Пользователем условий, оговоренных в документации на ПО. ПО поставляется “таким, какое оно есть”. Правообладатель не гарантирует, что ПО соответствует вашим требованиям, и что все действия ПО будут выполняться безошибочно. Правообладатель не гарантирует корректную совместную работу ПО с программным обеспечением или оборудованием других производителей.

КОМПАНИЯ АЛАДДИН Р.Д. НЕ ГАРАНТИРУЕТ, ЧТО ЛЮБОЙ ИЗ ЕГО ПРОДУКТОВ БУДЕТ СООТВЕТСТВОВАТЬ ВАШИМ ТРЕБОВАНИЯМ, ИЛИ ЧТО ЕГО РАБОТА БУДЕТ БЕСПЕРЕБОЙНОЙ ИЛИ БЕЗОШИБОЧНОЙ. В ОБЪЕМЕ, ПРЕДУСМОТРЕННОМ ЗАКОНОДАТЕЛЬСТВОМ РФ, КОМПАНИЯ АЛАДДИН Р.Д. ОТКРЫТО ОТКАЗЫВАЕТСЯ ОТ ВСЕХ ГАРАНТИЙ, НЕ ОГОВОРЕННЫХ ЗДЕСЬ, ОТ ВСЕХ ПОДРАЗУМЕВАЕМЫХ ГАРАНТИЙ, ВКЛЮЧАЯ ГАРАНТИЮ ТОВАРНОГО ВИДА И ПРИГОДНОСТИ ИСПОЛЬЗОВАНИЯ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ.

НИ ОДИН ИЗ ДИЛЕРОВ, ДИСТРИБЬЮТОРОВ, ПРОДАВЦОВ, АГЕНТОВ ИЛИ СОТРУДНИКОВ КОМПАНИИ АЛАДДИН Р.Д. НЕ УПОЛНОМОЧЕН ПРОИЗВОДИТЬ МОДИФИКАЦИИ, РАСШИРЕНИЯ ИЛИ ДОПОЛНЕНИЯ К ДАННОЙ ГАРАНТИИ.

Если Вы произвели какие-либо модификации Программного обеспечения или любой из частей данного Продукта во время гарантийного периода, то гарантия, упомянутая выше, будет немедленно прекращена.

Гарантия недействительна, если Продукт используется на или в сочетании с иным аппаратным и/или программным обеспечением, отличным от описанных в документации, или используется на компьютере с любым установленным нелицензионным программным обеспечением.

ПО и обновления предоставляются такими, каковы они есть, и Компания Аладдин Р.Д. не предоставляет на них никаких гарантий. Компания Аладдин Р.Д. не гарантирует и не может гарантировать работоспособность ПО и результаты, которые Вы можете получить, используя ПО.

За исключением гарантий и условий, которые не могут быть исключены или ограничены в соответствии с применимым законодательством, Компания Аладдин Р.Д. не предоставляет Вам никаких гарантий (в том числе явно выраженных или подразумевающихся в статутном или общем праве или обычаями делового оборота) ни на что, включая, без ограничения, гарантии о не нарушении прав третьих лиц, товарной пригодности, интегрируемости, удовлетворительного качества и годности к использованию ПО. Все риски, связанные с качеством работы и работоспособностью ПО, возлагаются на Вас.

Компания Аладдин Р.Д. не предоставляет никаких гарантий относительно программами для ЭВМ других производителей, которые могут предоставляться в составе ПО.

Стороны признают, что Продукт по сути своей сложный и не может быть полностью лишен ошибок. КОМПАНИЯ АЛАДДИН Р.Д. НЕ НЕСЕТ ОТВЕТСТВЕННОСТИ (КАК В СИЛУ ДОГОВОРА, ГРАЖДАНСКОГО ПРАВОНАРУШЕНИЯ, ВКЛЮЧАЯ ХАЛАТНОСТЬ, ТАК И В ЛЮБОЙ ИНОЙ ФОРМЕ) ПЕРЕД ВАМИ ИЛИ ЛЮБОЙ ТРЕТЬЕЙ СТОРОНОЙ ЗА ЛЮБЫЕ ПОТЕРИ ИЛИ УБЫТКИ (ВКЛЮЧАЯ КОСВЕННЫЕ, ФАКТИЧЕСКИЕ, ПОБОЧНЫЕ ИЛИ ПОТЕНЦИАЛЬНЫЕ УБЫТКИ), ВКЛЮЧАЯ, БЕЗ ОГРАНИЧЕНИЙ, ЛЮБЫЕ ПОТЕРИ ИЛИ УБЫТКИ ПРИБЫЛЬНОСТИ БИЗНЕСА, ПОТЕРЮ ДОХОДНОСТИ ИЛИ РЕПУТАЦИИ, УТРАЧЕННУЮ ИЛИ ИСКАЖЕННУЮ ИНФОРМАЦИЮ ИЛИ ДОКУМЕНТАЦИЮ ВСЛЕДСТВИЕ КАКОГО-ЛИБО ИСПОЛЬЗОВАНИЯ ДАННОГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ И/ИЛИ ЛЮБОЙ КОМПОНЕНТЫ ДАННОГО ПРОДУКТА, ДАЖЕ ЕСЛИ АЛАДДИН Р.Д. ПИСЬМЕННО УВЕДОМЛЕН О ВОЗМОЖНОСТИ ПОДОБНЫХ УБЫТКОВ.

В СЛУЧАЕ ЕСЛИ, НЕСМОТРЯ НА УСЛОВИЯ ДАННОГО СОГЛАШЕНИЯ, КОМПАНИЯ АЛАДДИН Р.Д. ПРИЗНАНА ОТВЕТСТВЕННОЙ ЗА УБЫТКИ НА ОСНОВАНИИ КАКИХ-ЛИБО ДЕФЕКТОВ ИЛИ НЕСООТВЕТСТВИЯ ЕГО ПРОДУКТОВ, ПОЛНАЯ ОТВЕТСТВЕННОСТЬ ЗА КАЖДУЮ ЕДИНИЦУ ДЕФЕКТНЫХ ПРОДУКТОВ НЕ БУДЕТ ПРЕВЫШАТЬ СУММУ, ВЫПЛАЧЕННУЮ КОМПАНИИ АЛАДДИН Р.Д. ЗА ЭТИ ДЕФЕКТНЫЕ ПРОДУКТЫ.

Компания Аладдин Р.Д. ни при каких обстоятельствах не несет перед Вами никакой ответственности за убытки, вынужденные перерывы в деловой активности, потерю деловых либо иных данных или информации, претензии или расходы, реальный ущерб, а также упущенную выгоду и утерянные сбережения, вызванные использованием или связанные с использованием ПО, а также за убытки, вызванные возможными ошибками и опечатками в ПО и/или в документации, даже если Компании Аладдин Р.Д. стало известно о возможности таких убытков, потерь, претензий или расходов, равно как и за любые претензии со стороны третьих лиц. Вышеперечисленные ограничения и исключения действуют в той степени, насколько это разрешено применимым законодательством. Единственная ответственность Компании Аладдин Р.Д. по настоящему Лицензионному договору ограничивается суммой, которую Вы уплатили за ПО.

В случае невыполнения Вами условий данного Соглашения действие Вашей лицензии и настоящего Соглашения будет прекращено.

После прекращения действия данного Лицензионного соглашения:

(i) Лицензия, предоставленная Вам данным Соглашением, прекращает свое действие, и Вы после ее прекращения не сможете продолжать дальнейшее использование данного Программного обеспечения и других лицензионных Продуктов;

(ii) Вы незамедлительно вернете в компанию Аладдин Р.Д. все имущество, в котором используются права Аладдин Р.Д. на интеллектуальную собственность и все копии такового и/или сотрете/удалите любую информацию, содержащуюся в них в электронном виде. Разделы 1, 3, 6-11 будут продолжать действовать даже в случае прекращения действия настоящего Соглашения.

Если иное не оговорено в настоящем Лицензионном договоре либо в отдельном письменном договоре между Вами и Компанией Аладдин Р.Д., настоящий Лицензионный договор действует в течение всего срока действия исключительного права на ПО.

В случае нарушения вами условий настоящего Соглашения или неспособности далее выполнять его условия вы обязуетесь уничтожить все копии ПО (включая архивные, файлы с информацией, носители, печатные материалы) или вернуть все относящиеся к ПО материалы организации, в которой вы приобрели ПО. После этого Соглашение прекращает свое действие.

Без ущерба для каких-либо других прав Компания Аладдин Р.Д. имеет право в одностороннем порядке расторгнуть настоящий Лицензионный договор при несоблюдении Вами его условий и ограничений. При прекращении действия настоящего Лицензионного договора Вы обязаны уничтожить все имеющиеся у Вас копии ПО (включая архивные, файлы с информацией, носители, печатные материалы), все компоненты ПО, а также удалить ПО и вернуть все относящиеся к ПО материалы организации, в которой вы приобрели ПО.

Вы можете расторгнуть настоящий Лицензионный договор удалив ПО и уничтожив все копии ПО, все компоненты ПО и сопровождающую его документацию. Такое расторжение не освобождает Вас от обязательств оплатить ПО.

Данное Соглашение должно быть истолковано и определено в соответствии с законами Российской Федерации (за исключением конфликта применения правовых норм), и только российский суд уполномочен осуществлять правосудие в любых конфликтах и спорах, вытекающих из данного Соглашения. Применение Конвенции Организации Объединенных Наций о Договорах международной купли-продажи товаров (the United Nations Convention of Contracts for the International Sale of Goods) однозначно исключается. Невозможность для любой из сторон воспользоваться любым из прав, предоставленных ей по данному Соглашению, или принять меры против другой стороны в случае любого нарушения своих обязательств по Соглашению не должно рассматриваться как отказ этой стороны от последующего понуждения к признанию своих прав или совершению последующих действий в случае дальнейших нарушений.

Государственное регулирование и экспортный контроль

Заголовок раздела «Государственное регулирование и экспортный контроль»

Приобретая и/или начиная использовать Продукт, Вы обязуетесь соблюдать все применимые международные и национальные законы, которые распространяются на продукты, подлежащие экспортному контролю. Настоящее ПО не должно экспортироваться или реэкспортироваться в нарушение экспортных ограничений, имеющихся в законодательстве страны, в которой приобретено или получено ПО. Вы также подтверждаете, что применимое законодательство не запрещает Вам приобретать или получать ПО.

Если Продукт содержит в себе любое программное обеспечение, предоставленное какой-либо третьей стороной, такое программное обеспечение третьей стороны предоставляется “как есть” без какой-либо гарантии, и разделы 2, 3, 6, 8, 9-12 настоящего Соглашения применяются ко всем таким поставщикам программного обеспечения и к поставляемому ими программному обеспечению, как если бы это были Аладдин Р.Д. и Продукт соответственно.

Настоящее Соглашение представляет собой полное соглашение, относящееся к данной лицензии, и может быть изменено только посредством письменного соглашения, подписанного обеими сторонами. Если выполнение какого-либо условия настоящего Соглашения представляется невозможным, такое условие будет скорректировано только в пределах, обеспечивающих возможность выполнения данного условия.

Все права на материалы, не содержащиеся в ПО, но доступные посредством использования ПО, принадлежат своим законным владельцам и охраняются действующим законодательством об авторском праве и международными соглашениями. Настоящий Лицензионный договор не предоставляет Вам никаких прав на использование такой интеллектуальной собственности.

ПО содержит коммерческую тайну и иную конфиденциальную информацию, принадлежащую Компании Аладдин Р.Д. и третьим лицам, которая охраняется действующим законодательством Российской Федерации, международными соглашениями и законодательством страны приобретения и/или использования ПО.

Вы соглашаетесь на добровольную передачу Компании Аладдин Р.Д. в процессе использования и регистрации ПО своих персональных данных и выражаете свое согласие на сбор, обработку, использование своих персональных данных в соответствии с применимым законодательством, на условиях обеспечения конфиденциальности. Предоставленные Вами персональные данные будут храниться и использоваться только внутри Компании Аладдин Р.Д. и ее дочерних компаний и не будут предоставлены третьим лицам, за исключением случаев, предусмотренных применимым законодательством.

В случае предъявления любых претензий или исков, связанных с использованием Вами ПО Вы обязуетесь сообщить Компании Аладдин Р.Д. о таких фактах в течение трех (3) дней с момента, когда Вам стало известно об их возникновении. Вы обязуетесь совершить необходимые действия для предоставления Компании Аладдин Р.Д. возможности участвовать в рассмотрении таких претензий или исков, а также предоставлять необходимую информацию для урегулирования соответствующих претензий и/или исков в течение семи (7) дней с даты получения запроса от Компании Аладдин Р.Д.

Вознаграждением по настоящему Лицензионному договору признается стоимость Лицензии на ПО, установленная Компанией Аладдин Р.Д. или Партнером Компании Аладдин Р.Д., которая, подлежит уплате в соответствии с определяемым Компанией Аладдин Р.Д. или Партнером Компании Аладдин Р.Д. порядком. Вознаграждение также может быть включено в стоимость приобретенного Вами оборудования или в стоимость полной версии ПО. В случае если Вы являетесь физическим лицом, настоящий Лицензионный договор может быть безвозмездным.

В случае если какая-либо часть настоящего Лицензионного договора будет признана утратившей юридическую силу (недействительной) и не подлежащей исполнению, остальные части Лицензионного договора сохраняют свою юридическую силу и подлежат исполнению.

Я ПРОЧИТАЛ И ПОНЯЛ НАСТОЯЩЕЕ ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ И СОГЛАСЕН ВЫПОЛНЯТЬ ВСЕ ЕГО УСЛОВИЯ.

Я ПРИНИМАЮ ДАННОЕ ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ ЦЕЛИКОМ.

ЕСЛИ Я НЕ ПРИНИМАЮ ЭТО ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ ИЛИ ХОТЯ БЫ ОДИН ИЗ ЕГО ПУНКТОВ, ТО ДАННОЕ ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ НЕ ВСТУПАЕТ В СИЛУ, И Я ОБЯЗУЮСЬ НЕ УСТАНАВЛИВАТЬ И НЕ ИСПОЛЬЗОВАТЬ ДАННОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ.


Перед установкой Изделия (JMS) необходимо убедиться, что:

  1. комплектность Изделия соответствует комплектности поставки, указанной в Формуляре [4];
  2. на носителях информации, входящих в состав поставки, отсутствуют сколы, царапины, целостность этикеток и пломб не нарушены;
  3. контрольные суммы дистрибутива соответствуют заявленным в Формуляре [4].

JMS - система, предназначенная для внедрения и учета аппаратных средств аутентификации, защищенных носителей информации (ЗНИ) пользователей в масштабах предприятия.

JMS обеспечивает:

  • централизованное управление средствами аутентификации и ЗНИ в течение всего их жизненного цикла (инициализация/выпуск, ввод в эксплуатацию/выдача, обслуживание, вывод из эксплуатации/блокирование);
  • учет средств аутентификации и ЗНИ; аудит их использования;
  • автоматизацию типовых операций и сценариев администрирования в соответствии с политиками безопасности, принятыми в организации;
  • быстрое и самостоятельное решение проблем пользователей без обращения к администраторам.

В настоящем документе описание настроек JMS представлено на примере операционной системы Astra Linux Special Edition (ОС СН Смоленск 1.6).

Система JMS развертывается на нескольких компьютерах с ОС Linux и включает в себя следующие компоненты:

  • сервер JMS (демон-процесс eap-engine.service) – сервер бизнес-логики JMS;
  • консольный агент JMS (процесс Aladdin.EAP.Agent.Terminal) – утилита динамического конфигурирования сервера JMS (всегда устанавливается на том же хосте, что и Сервер JMS);
  • серверный компонент web-консоли управления JMS (демон-процесс eap-web-admin.service);
  • компонент JMS Web Agent или JWA (процесс jwa-service) – устанавливается на тех компьютерах с ОС Linux, на которых будет выполняться физическое обращение к электронным ключам и защищённым носителям информации (ЗНИ), а именно: на компьютерах с web-приложениями Консоль управления JMS и Клиент JMS.

Дистрибутив JMS включает следующие пакеты установки.

Установочные пакеты сервера JMS

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-eap-engine_x.x.x.xxxx_x64.debСерверная часть JMS (сервер бизнес-логики, консольный агент JMS — утилита динамического конфигурирования сервера JMS)
РЕД ОСaladdin-eap-engine_x.x.x.xxxx_x64.rpmСерверная часть JMS (сервер бизнес-логики, консольный агент JMS — утилита динамического конфигурирования сервера JMS)
ОС Альтaladdin-eap-engine_x.x.x.xxxx_alt_x64.rpmСерверная часть JMS (сервер бизнес-логики, консольный агент JMS — утилита динамического конфигурирования сервера JMS)

Установочные пакеты серверного web-приложения Консоль управления JMS (JMS Web Admin)

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-eap-web-admin_x.x.x.xxxx_x64.debСерверный компонент, реализующий web-приложение “Консоль управления JMS” (JMS Web Admin)
РЕД ОСaladdin-eap-web-admin_x.x.x.xxxx_x64.rpmСерверный компонент, реализующий web-приложение “Консоль управления JMS” (JMS Web Admin)
ОС Альтaladdin-eap-web-admin_x.x.x.xxxx_alt_x64.rpmСерверный компонент, реализующий web-приложение “Консоль управления JMS” (JMS Web Admin)

Установочные пакеты JWA

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-jms-web-agent_x.x.x.xxxx_x64.debJMS Web Agent (JWA) — программное обеспечение работы web-клиента JMS
РЕД ОСaladdin-jms-web-agent_x.x.x.xxxx_x64.rpmJMS Web Agent (JWA) — программное обеспечение работы web-клиента JMS
ОС Альтaladdin-jms-web-agent_x.x.x.xxxx_alt_x64.rpmJMS Web Agent (JWA) — программное обеспечение работы web-клиента JMS

Установочные пакеты JWA Tray

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-jms-web-agent-tray_x.x.x.xxxx_x64.debJWA Tray – программное обеспечение графической визуализации статуса web-клиента JMS и простых операций с ЭК
РЕД ОСaladdin-jms-web-agent-tray_x.x.x.xxxx_x64.rpmJWA Tray – программное обеспечение графической визуализации статуса web-клиента JMS и простых операций с ЭК
ОС Альтaladdin-jms-web-agent-tray_x.x.x.xxxx_alt_x64.rpmJWA Tray – программное обеспечение графической визуализации статуса web-клиента JMS и простых операций с ЭК

Полный перечень требований к среде функционирования компонентов JMS приведен в Формуляре [4].

Для корректной работы компонентов программного обеспечения JMS LX требуется общесистемный режим ограничения прав umask 022 (установлен по умолчанию в большинстве дистрибутивов операционных систем) или мягче. При установке более строгих ограничений потребуется соответствующая корректировка прав доступа к файлам установленного ПО администратором системы.

примечанияПримечание. Для корректного отображения информации в административном web-интерфейсе продукта предъявляется дополнительное требование к минимальному разрешению видеоинтерфейса: 1280 x 720.

Для развертывания продукта должны быть выполнены следующие начальные условия.

  1. Перед развертыванием продукта убедитесь, что в ОС хоста установлены все последние обновления и ОС содержит актуальный репозиторий. Для обеспечения данного требования используйте руководства по соответствующей ОС.
  2. В сетевой доступности для сервера JMS должна быть установлена служба управления учетными записями (ресурсная система). При установке рекомендуется использовать руководство по развёртыванию соответствующей ресурсной системы (например, контроллера ЕПП FreeIPA, ALD Pro, Samba AD и др.) в Astra Linux на сайте официального поставщика сервиса (см. “Полезные web-ресурсы1).

примечанияПримечание. В настоящем руководстве в качестве примера IP-адреса сервера FreeIPA указывается 192.168.10.1; в качестве имени домена FreeIPA указывается freeipa.aladdin.local.

  1. На компьютерах, на которых предполагается устанавливать сервер JMS, сервер СУБД, JMS-клиенты и консоль управления JMS, должен быть установлен клиентский компонент ресурсной системы (например FreeIPA). Все перечисленные типы компьютеров следует зарегистрировать в одном и том же домене ресурсной системы. При установке рекомендуется использовать руководство по развёртыванию соответствующей ресурсной системы (например, контроллера ЕПП FreeIPA, ALD Pro, Samba AD и др.) в Astra Linux на сайте официального поставщика сервиса (см. “Полезные web-ресурсы1)..
  2. В сетевой доступности для сервера JMS должен быть установлен сервер СУБД PostgreSQL версии 9.6.10. При установке рекомендуется следовать указаниям поставщика СУБД на его официальном сайте (см. “Полезные web-ресурсы1).
  3. На компьютерах, на которых предполагается устанавливать сервер JMS, в зависимости от операционной системы должно быть установлено соответствующее дополнительное ПО поддержки протокола NTLM SSP (Пакеты дополнительного ПО поддержки NTLM SSP для разных версий ОС Linux).

Пакеты дополнительного ПО поддержки NTLM SSP для разных версий ОС Linux

ОСИмя файла дистрибутива дополнительного ПО
Astra Linux 1.6gss-ntlmssp_0.7.0-3_amd64, или более поздняя версия
Astra Linux 1.7gss-ntlmssp_0.7.0-4_amd64, или более поздняя версия
Astra Linux 1.8Пакет gss-ntlmssp из официального репозитория ОС
ОС Альтgssntlmssp-0.7.0-alt1.M80P.2.x86_64, или более поздняя версия
РЕД ОСgssntlmssp-0.7.0-2.el7.x86_64, или более поздняя версия
  1. При развёртывании продукта под управлением ОС RedOS 8 для избежания ошибок обращения к ресурсным системам требуется ручная установка пакета openldap-compat. Для этого выполните следующую команду:
sudo dnf install openldap-compat

Кроме перечисленных выше подготовительных действий, может быть подготовлен сертификат для подсистемы аутентификации JMS (для подписи JWT-токенов) со следующими параметрами:

  • сертификат должен быть выпущен для хоста сервера JMS (в сертификате должно быть указано доменное имя данного хоста в ресурсной системе);
  • назначение ключа подписи:
keyUsage = digitalSignature, keyEncipherment

В результате выпуска сертификата должен быть получен файл контейнера сертификата с закрытым ключом (файл .pfx).

Сертификат должен быть зарегистрирован средствами ОС на хосте с сервером JMS в хранилище CurrentUser\My.

примечанияПримечание. В настоящем руководстве в качестве примера JWT-сертификата используется самоподписанный сертификат.

В случае если сертификат для подсистемы аутентификации JMS не установлен, то используется подпись JWT-токенов внутренними ключами сервера JMS (подробнее см. использование команды Aladdin.EAP.Agent.Terminal jwt configure —useCertificate false, раздел “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”)

5.2 Установка и первоначальная настройка сервера и консольного агента JMS

Заголовок раздела «5.2 Установка и первоначальная настройка сервера и консольного агента JMS»

примечанияПримечание. Все команды в данном разделе выполняются в контексте пользователя root.

Для подготовки к развертыванию сервера JMS и консольного агента JMS выполните следующие действия.

  1. Скопируйте с дистрибутивного диска на целевую машину с ОС Linux, предназначенную для установки JMS, следующие файлы:
  • Установочный пакет сервера JMS согласно Установочные пакеты сервера JMS.
  • InitialConfiguration.ini 2. В предварительно созданную папку (в текущем документе в качестве примера используется папка /opt/licenses) скопируйте файл лицензии (с расширением .lic), полученный у поставщика продукта.
  1. В случае если у администратора JMS нет административных прав на сервере СУБД, с помощью администратора СУБД выполните предварительные действия по созданию “пустой” БД (см. “Приложение 8. Создание новой БД без административных прав на СУБД”), для её наполнения в ходе дальнейших шагов по начальному конфигурированию JMS (см. раздел “Установка компонентов сервера JMS”, ниже).
  2. В папке с deb-файлом сервера создайте файл первоначальной конфигурации сервера JMS InitialConfiguration.ini по следующему образцу:
[service]
execPath=/opt/eap-engine/Aladdin.EAP.Engine
integrationManagerUrls=http://*:8120
controlManagerUrls=http://localhost:8119
authenticationManagerUrls=http://*:8121
clientManagerUrls=http://*:8122
[database]
type=PostgreSQL
serverAddress=localhost
serverPort=5432
databaseName=JMS4DB_2021_09_17
serverLogin=postgres
serverPassword=P@ssw0rd
databaseLogin=postgres
databasePassword=P@ssw0rd
[accountSystem]
type=FreeIPA
name=DirectoryAlias
serverAddress=172.16.12.42
serverPort=389
container=dc=astratest,dc=local
userName=uid=admin,cn=users,cn=accounts,dc=astratest,dc=local
password=P@ssw0rd
[primaryUser]
accountName=admin
[licenses]
path=/opt/licenses/EAP.lic
[sts]
certificateThumbprint=4CEFFDE06B759319EA9946D78BEB28A25C3DB14D

В параметре path из секции [licenses] укажите имя файла лицензии вместе с полным путем к нему, созданного на шаге 2.

Назначение остальных параметров файла конфигурации приведено в разделе “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”.

примечания Примечание. В случае если обращение к ресурсной системе требует осуществлять по протоколу SSL, в секции [AccountSystem] следует также добавить параметр useSsl=true и убедиться в корректности значения параметра serverPort (636 для SSL, значение по умолчанию). Подробнее см. в разделах “Настройка SSL для доступа к ресурсной системе” и “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”.

  1. На хосте с установленной СУБД PostgreSQL следует установить дополнительный компонент с помощью следующей команды:
apt install postgresql-contrib

примечанияПримечание. Все команды в данном разделе выполняются в контексте пользователя root.

  1. Установите на текущем хосте сервер JMS с помощью соответствующей команды. 1.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Установочные пакеты сервера JMS>

1.2. Для РЕД ОС: dnf install <путь_к_файлу_rpm-пакета согласно Установочные пакеты сервера JMS>

1.3. Для ОС Альт: apt-get install <путь_к_файлу_rpm-пакета согласно Установочные пакеты сервера JMS>

По окончании успешной установки должна отобразиться информация следующего вида:

Информация в консоли в случае успешной установки сервера JMS

  1. Выполните начальное конфигурирование сервера JMS c помощью следующей команды консольного агента:
Aladdin.EAP.Agent.Terminal server initialize -p <путь к конфигурационному файлу InitialConfiguration.ini>

примечанияПримечание. Полное описание команд консольного агента см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”.

По окончании конфигурирования в консоли должна отобразиться строка “Инициализация сервера завершена успешно”.

Сообщение в консоли об успешной начальной настройке сервера JMS

  1. Проверьте статус службы сервера JMS следующей командой.
systemctl status eap-engine

Состояние должно быть “active (running)”:

Отображение статуса службы сервера JMS

  1. Проверьте статус сервера бизнес-логики JMS с помощью следующей команды консольного агента
Aladdin.EAP.Agent.Terminal server status

В случае корректной работы сервера бизнес-логики должна отобразиться строка “Текущее состояние сервера: Работает”.

5.3 Настройка запуска сервиса JMS от имени non-root пользователя

Заголовок раздела «5.3 Настройка запуска сервиса JMS от имени non-root пользователя»

Для запуска сервиса JMS от имени учётной записи, отличной от пользователя root, выполните следующие действия.

  1. Создайте нового пользователя и группу, например, jms/jms.
  2. Предоставьте доступ новому пользователю к папкам с бинарными файлами, логами и настройками:
sudo chgrp -R jms /opt/eap-engine
sudo chmod -R 775 /opt/eap-engine
sudo chgrp -R jms /var/log/aladdin
sudo chmod -R 775 /var/log/aladdin
sudo chgrp -R jms /etc/aladdin
sudo chmod -R 775 /etc/aladdin
  1. Предоставьте новому пользователю доступ к папкам хранения ключей шифрования:
sudo chmod -R u+rwX,go= ~/.aspnet/DataProtection-Keys
sudo chown root:jms ~/.aspnet/DataProtection-Keys
sudo chown -R jms:jms /var/aladdin
sudo chmod -R 775 /var/aladdin

Важно! Строка подключения к БД шифруется с использованием криптографии Microsoft.AspNetCore.DataProtection, для работы которой необходим доступ к папкам с ключами ~/.aspnet/DataProtection-Keys и /var/aladdin/keys. Если был произведен запуск сервиса без предварительного предоставления доступа пароль может быть неверно перезашифрован и сервис может быть не работоспособен –в логах будет ошибка следующего вида:

-ICommandContext-CommandContext
Ошибка при проверке подключения к БД 'EAPDB_ASTRA' на сервере '192.168.30.130': 28P01: password authentication failed for user "postgres"

В этом случае необходимо скорректировать права доступа и повторно задать пароль к БД в открытом виде в конфигурационном файле /etc/aladdin/eap-engine/appsettings.json. При запуске сервиса пароль будет зашифрован с использованием корректного ключа.

  1. Скорректируйте настройки демона (/etc/systemd/system/eap-engine.service) путем установки учетной записи и отказа от использования sudo при старте процесса:
[Unit]
Description=EAP Engine Service
[Service]
Type=simple
ExecStart=/opt/eap-engine/Aladdin.EAP.Engine
WorkingDirectory=/opt/eap-engine
User=jms
Group=jms
[Install]
WantedBy=multi-user.target
  1. Запустите сервис и убедитесь в его работе:
sudo systemctl stop eap-engine
sudo systemctl daemon-reload
sudo systemctl start eap-engine
sudo systemctl status eap-engine

5.4 Установка и первоначальная настройка серверного web-приложения Консоль управления JMS (JMS Web Admin)

Заголовок раздела «5.4 Установка и первоначальная настройка серверного web-приложения Консоль управления JMS (JMS Web Admin)»

Скопируйте с дистрибутивного диска на целевую машину с ОС Linux, предназначенную для установки серверного Web-приложения, дистрибутивный файл Консоли управления согласно Установочные пакеты серверного web-приложения Консоль управления JMS (JMS Web Admin).

5.4.2 Установка серверного компонента Консоли управления JMS

Заголовок раздела «5.4.2 Установка серверного компонента Консоли управления JMS»

примечанияПримечание. Все команды в данном разделе выполняются в контексте пользователя root.

  1. Установите серверный компонент web-приложения Консоль управления JMS с помощью соответствующей команды. 1.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Установочные пакеты серверного web-приложения Консоль управления JMS (JMS Web Admin)>

1.2. Для РЕД ОС: dnf install <путь_к_файлу_rpm_пакета согласно Установочные пакеты серверного web-приложения Консоль управления JMS (JMS Web Admin)>

1.3. Для ОС Альт: apt-get install <путь_к_файлу_rpm_пакета согласно Установочные пакеты серверного web-приложения Консоль управления JMS (JMS Web Admin)>

По окончании успешной установки должна отобразиться информация следующего вида:

Информация в консоли в случае успешной установки серверного web-приложение Консоль управления JMS

2. В папке /opt/eap-web-admin/ отредактируйте файл appsettings.json. Исходная версия данного файла конфигурации выглядит следующим образом:

{
"Logging": {
"LogLevel": {
"Default": "Information",
"Microsoft": "Warning",
"Microsoft.Hosting.Lifetime": "Information"
}
},
"AllowedHosts": "*",
"IntegrationApiUrl": "http://localhost:8120",
"AuthenticationApiUrl": "http://localhost:8121",
"Kestrel": {
"Endpoints": {
"Http": {
"Url": "http://0.0.0.0:5000"
}
}
}
}

В случае если серверный компонент консоли управления JMS установлен на хосте, отличном от хоста с сервером JMS, то в полях IntegrationApiUrl и AuthenticationApiUrl следует указать адрес хоста с сервером JMS (номера портов следует сохранить прежними).

Настройку адреса в параметре Url следует выполнять следующим образом:

  • если необходимо обеспечить обработку запросов, поступающих только на IPv4-интерфейсы хоста, то в адресе следует указать http://0.0.0.0:5000 (значение по умолчанию);
  • если необходимо обеспечить обработку запросов, поступающих только на IPv6-интерфейсы хоста, то в адресе следует указать http://[::]:5000;
  • если необходимо обеспечить обработку запросов, поступающих на все IPv4- и IPv6-интерфейсы хоста, то в адресе следует указать http://*:5000;
  • если необходимо обеспечить обработку запросов, поступающих только с локального хоста, то в адресе следует указать http://localhost:5000 либо http://127.0.0.1:5000 (http://[::1]:5000 для IPv6);
  • если необходимо обеспечить обработку запросов, поступающих на конкретный интерфейс хоста, то в адресе следует указать адрес данного сетевого интерфейса, например http://192.168.1.100:5000;
  • порядок настройки SSL для серверного web-приложения Консоль управления JMS приведен в разделе “Настройка SSL/TLS на стороне Web-приложения Консоль управления JMS”. При необходимости ограничить поступления запросов из внешней сети по IP-адресам используйте встроенные сетевые средства операционной системы или внешний межсетевой экран.
  1. Перезапустите службу серверного компонента консоли управления JMS, выполнив следующую команду:
systemctl restart eap-web-admin
  1. Проверьте статус службы.
systemctl status eap-web-admin

Состояние должно быть “active (running)”:

Отображение статуса службы серверного компонента консоли управления JMS

  1. Для проверки корректности установки web-приложения Консоль управления JMS на хосте с сервером JMS запустите веб-браузер Firefox и введите в нем адрес, установленный на шаге 2 в конфигурационном файле appsettings.json для атрибута Url (по умолчанию http://localhost:5000.) Отобразится страница следующего вида.

Стартовая страница Web-приложения Консоль управления JMS

5.4.3 Проверка работы web-приложения Консоль управления JMS

Заголовок раздела «5.4.3 Проверка работы web-приложения Консоль управления JMS»
  1. С внешней машины в web-браузере выполните подключение к web-консоли JMS по адресу
http://<IP-адрес_сервера_web-консоли>:5000

где <IP-адрес_сервера_web-консоли> — IP-адрес или FQDN-имя компьютера с установленным серверным web-приложением Консоль управления JMS.

примечанияПримечание. В случае настройки защищенного соединения по SSL/TLS в адресе укажите https://

Отобразится страница следующего вида.

Доступ к web-консоли JMS с внешнего компьютера

  1. В поле Пользователь введите логин пользователя в формате: <имя_ресурсной_системы><имя_пользователя>,

где <имя_ресурсной_системы> — значение, указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”).

Например:

DirectoryAlias\admin

Примечание. Альтернативным способом аутентификации пользователя является указание в качестве доменного префикса netbios-имени домена. Например для домена aladdin.local и пользователя admin допускается ввести значение aladdin\admin

После ввода аутентификационных данных отобразится страница следующего вида.

Стартовая страница web-приложения Консоль управления JMS

Web-приложение Консоль управления JMS готово к работе.

Для начала работы в JMS может понадобиться добавить поддержку дополнительных типов токенов (электронных ключей, ЭК).

Порядок добавления токенов описан в разделе “Добавление поддержки моделей ЭК / профилей в JMS”.

5.5 Установка и первоначальная настройка JMS Web Agent (JWA)

Заголовок раздела «5.5 Установка и первоначальная настройка JMS Web Agent (JWA)»

Компонент JWA следует устанавливать на компьютерах, предназначенных для работы из клиентских web-приложений (Клиент JMS и Консоль управления JMS).

примечанияПримечание. Все команды в данном разделе выполняются в контексте пользователя root.

Для подготовки к развертыванию компонента JMS Web Agent (JWA) выполните следующие действия.

  1. Скопируйте с дистрибутивного диска на целевую машину с ОС Linux, предназначенную для установки JWA, следующие файлы:
  1. Для корректной работы Единой библиотеки JaCarta установите фоновую службу PC/SC следующей командой:
apt install pcscd
  1. Установите единую библиотеку JaCarta следующей командой:
dpkg -i jcpkcs11-2_x.x.x.xxx_al1.6_x64.deb

При успешной установке должна отобразиться информация следующего вида:

Индикация успешной установки единой библиотеки JaCarta

примечанияПримечание. В случае обновление ПО JMS, при условии, что обновляется также единая библиотека JaCarta перед установкой нового пакета с единой библиотекой следует удалить ранее установленную. Для удаления устаревшей единой библиотеки JaCarta используйте команду:

dpkg -r jcpkcs11-2
  1. Установите пакет libnss3-tools из состава репозитория ОС следующей командой:
apt install libnss3-tools
  1. Установите компонент JMS Web Agent (JWA), выполнив соответствующую команду. 1.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Установочные пакеты JWA>

1.2. Для РЕД ОС: dnf install <путь_к_файлу_rpm-пакета согласно Установочные пакеты JWA>

1.3. Для ОС Альт: apt-get install <путь_к_файлу_rpm-пакета согласно Установочные пакеты JWA>

По окончании успешной установки должна отобразиться информация следующего вида:

Индикация успешной установки компонент JMS Web Agent

  1. Выполните остановку процесса JWA командой:
/opt/jms-client/jwa-service.sh stop

3. Выполните конфигурирование компонента JWA на текущем хосте с помощью команды следующего вида

<путь>/Aladdin.JMS.WebAgent --jms-host <Сервер_JMS> --jms-web-host <Сервер_JMS_Web_Admin>

где <путь> — путь к исполняемому файлу JWA;

<Сервер_JMS> — FQDN-имя сервера JMS;

<Сервер_JMS_Web_Admin> — FQDN-имя сервера с серверным компонентом web-приложения “Консоль управления JMS”.

Например:

/opt/jms-client/Aladdin.JMS.WebAgent --jms-host jmsserver.aladdin.local –-jms-web-host jmsserver.aladdin.local

По окончании успешного конфигурирования в консоли должна отобразиться строка “Configuration appsettings.json is updated.

примечанияПримечание. Полный перечень команд JWA см. в разделе “Приложение 4. Справочник команд JMS Web Agent (JWA)”.

  1. Запустите процесс JWA командой:
/opt/jms-client/jwa-service.sh bg
  1. Для проверки корректности работы процесса JWA на данном хосте запустите веб-браузер Firefox и перейдите в нем по адресу https://localhost:5600 Должна отобразиться страница следующего вида.

Стартовая страница web-приложения Клиент JMS

примечания Примечания:

  1. При необходимости дополнительные настройки компонента JWA можно выполнить путем редактирования файла /etc/aladdin/jwa-service/appsettings.json.
  2. После внесения изменений файл конфигурации appsettings.json для вступления в силу новых параметров следует перезапустить процесс JWA (см. раздел “Управление процессом JWA”).
  3. Для автоматической аутентификации пользователя по протоколу Kerberos необходимо выполнить дополнительные настройки, описанные в разделе “Порядок настройки прозрачной аутентификации доменных пользователей AD в клиентских приложениях JMS”.

Для управления процессом JWA используется файл сценария /opt/jms-client/jwa-service.sh (развертывается автоматически вместе с компонентом JWA).

Для запуска процесса JWA в фоновом режиме используется команда:

/opt/jms-client/jwa-service.sh bg

Для остановки процесса JWA используется команда:

/opt/jms-client/jwa-service.sh stop

Для перезапуска процесса используйте команды:

/opt/jms-client/jwa-service.sh stop
/opt/jms-client/jwa-service.sh bg

примечанияПримечание. В отладочных целях может также использоваться команда

/opt/jms-client/jwa-service.sh start

Примечание. Она позволяет мониторить записи журнала процесса JWA, которые отображаются в интерактивном режиме в терминале. При закрытии терминала процесс JWA в этом случае автоматически останавливается.

5.5.4 Проверка работы JWA c Консолью управления JMS

Заголовок раздела «5.5.4 Проверка работы JWA c Консолью управления JMS»

Для того чтобы проверить корректность работы установленной службы JWA (см. разделы 5.5.1 и 5.5.2, выше) совместно с web-приложением Консоль управления JMS, запустите веб-браузер Firefox и перейдите в нем по адресу, указанному в параметре —jms-web-host (т.е. адреса серверного компонента web-приложения Консоль управления JMS) команды конфигурирования JWA (см. п. 3 раздела “Установка JWA”).

Отобразится страница следующего вида.

Страница аутентификации в Web-приложении Консоль управления JMS

Выполните аутентификацию так, как это описано в разделе “Проверка работы web-приложения Консоль управления JMS”.

Отобразится страница следующего вида.

Вид страницы Консоли управления с корректно подключенным компонентом JWA

В случае если вверху страницы отображается индикация ошибки соединения с JWA (Ошибка подключения к компоненту JWA из клиентского web-приложения Консоль управления JMS), следует проверить корректность настроенных адресов серверного компонента Консоли управления в секции CORS файла конфигурации файла /etc/aladdin/jwa-service/appsettings.json и при необходимости повторно выполнить команду конфигурирования JWA (см. “Приложение 4. Справочник команд JMS Web Agent (JWA)”.).

Ошибка подключения к компоненту JWA из клиентского web-приложения Консоль управления JMS

5.6 Установка и первоначальная настройка приложения JMS Web Agent Tray

Заголовок раздела «5.6 Установка и первоначальная настройка приложения JMS Web Agent Tray»

Компонент JMS Web Agent Tray следует устанавливать на компьютерах конечных пользователей, использующих ЭК/ЗНИ.

Компонент позволяет выполнять аутентификацию пользователя JMS для того, чтобы выполнять монтирование скрытых разделов ЗНИ, в фоновом режиме осуществлять синхронизацию электронных ключей, подключенных к компьютеру. Кроме того, компонент упрощает процедуру запуска web-клиента JMS.

примечанияПримечание. Все команды в данном разделе выполняются в контексте пользователя root.

Для подготовки к развертыванию компонента JMS Web Agent Tray выполните следующие действия.

  1. Убедитесь, что на компьютере установлен компонент JWA (см. раздел “Установка и первоначальная настройка JMS Web Agent (JWA)”)
  2. Скопируйте с дистрибутивного диска на целевую машину с ОС Linux, предназначенную для установки компонента, дистрибутив JWA Tray согласно Установочные пакеты JWA Tray.
  1. Установите компонент JWA Tray, выполнив соответствующую команду. 1.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Установочные пакеты JWA Tray>

1.2. Для РЕД ОС: dnf install <путь_к_файлу_rpm-пакета согласно Установочные пакеты JWA Tray>

1.3. Для ОС Альт: apt-get install <путь_к_файлу_rpm-пакета согласно Установочные пакеты JWA Tray>

По окончании успешной установки должна отобразиться информация следующего вида:

Индикация успешной установки компонент JWA Tray

  1. После установки компонента в области уведомлений рабочего стола операционной системы появится значок , при нажатии на котором правой кнопкой мыши отобразится меню следующего вида.

Отображение значка JWA Tray и соответствующего контекстного меню

Начальное меню JWA Tray содержит следующие пункты (Описание начального меню JWA Tray).

Описание начального меню JWA Tray

Пункт менюОписание
Открыть страницу агентаОткрытие в web-браузере сеанса работы web-клиента JMS c сервером JMS, адрес которого установлен в настройках JWA.
Сеанс запускается в том web-браузере, который установлен в данной операционной системе по умолчанию.
Вход в JMSОткрытие окна ввода аутентификационных данных пользователя JMS для его аутентификации на сервере JMS для дальнейшей работы с подключаемыми ЭК/ЗНИ в фоновом режиме (без необходимости запуска web-клиента JMS)
примечанияПримечание. Для автоматической аутентификации пользователя по протоколу Kerberos необходимо выполнить дополнительные настройки, описанные в разделе “Порядок настройки прозрачной аутентификации доменных пользователей AD в клиентских приложениях JMS”.
Остановить агент JMS /
Запустить агент JMS
Остановка процесс jwa-service, например, для выполнения его “ручного” конфигурирования
О программеПолучение информации о программе
ВыходПрекращение работы программы JWA Tray (процесс WebAgentTray)

примечанияПримечание. Компонент JWA Tray (процесс WebAgentTray) считывает конфигурацию из файла jwa.systray.settings.ini.

Изначально продукт поставляется с “активационной” лицензией. После установки такой лицензии работа продукта в полнофункциональном режиме возможна лишь на протяжении “активационного” периода, определённого в такой лицензии (обычно 2 недели, Отображение признаков активационной лицензии в консоли управления JMS).

Отображение признаков активационной лицензии в консоли управления JMS

По окончании активационного периода все основные функции продукта (кроме возможности замены/установки лицензии) блокируются до момента установки постоянной лицензии, Диаграмма переходов для процедуры активации JMS.

Примечание. Активационный период обеспечивает функционирование продукта в тестовом режиме и не входит в фактически оплаченный период действия пользовательской лицензии на продукт.

Диаграмма переходов для процедуры активации JMS

Для перевода продукта в режим обычной работы (“постоянный” режим), следует установить постоянную лицензию (выдается производителем пользователю JMS после создания им файла “Запрос на активацию”, который генерируется в интерактивном режиме из консоли управления JMS.

Для формирования запроса на получение постоянной лицензии в окне лицензионного статуса (Окно лицензионного статуса в Консоли управления JMS) следует нажать Запросить активацию.

Окно лицензионного статуса в Консоли управления JMS

При этом отобразится окно следующего вида (Форма запроса учетных данных пользователя JMS).

Форма запроса учетных данных пользователя JMS

Примечания:

  1. Окно запроса лицензионного статуса можно вызвать в любой момент времени, нажав значок лицензии в верхнем правом углу страницы Консоли управления JMS (Значок для вызова запроса на активацию в неактивированной версии JMS).
  2. Запрос на активацию можно сформировать также с помощью команды licenses replace консольного агента; подробное описание формата команды см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”, с. 37.

Значок для вызова запроса на активацию в неактивированной версии JMS

Заполните поля формы создания запроса на активацию, отметьте флаг согласия с условиями использования продукта и обработки данных и нажмите Сохранить. PDF-файл (JMS_Activation_request.pdf) с запросом на постоянную лицензию будет автоматически сохранен в папку загрузок web-браузера.

Полученный файл следует отправить по адресу JmsLic@aladdin.ru

После получения ответа с файлом постоянной лицензии, его следует установить в JMS с помощью команды licenses replace консольного агента, например:

Aladdin.EAP.Agent.Terminal licenses replace -p /var/jms4/distr/Test_Production_Full.lic.

На запрос команды имени имя пользователя введите логин пользователя с ролью Оператор (в случае начальной установки допускается введение имени пользователя с ролью Администратор ИБ) в формате:

<имя_ресурсной_системы><имя_пользователя>,

где <имя_ресурсной_системы> — значение, указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”); и пароль данного пользователя:

Консольный диалог при замене лицензии

Подробное описание формата команды см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal

Вступившие в силу параметры новой лицензии можно посмотреть в консоли управления JMS в разделе Настройки -> Лицензия (Отображение параметров лицензии).

Отображение параметров лицензии

Обновление JMS осуществляется в следующем порядке:

  1. Остановка служб компонентов JMS”;
  2. Резервное копирование БД JMS”;
  3. Удаление компонентов JMS”;
  4. Установка новой версии сервера JMS (в рамках обновления продукта)”;
  5. Обновление БД JMS”;
  6. Установка остальных компонентов JMS (в рамках обновления продукта)”;
  7. Запуск и проверка работоспособности компонентов JMS”.

Выполните остановку служб компонентов следующими командами.

  1. Для остановки серверного компонента web-приложения Консоль управления JMS выполните команду:
systemctl stop eap-web-admin
  1. Для остановки службы сервера JMS выполните команду:
systemctl stop eap-engine
  1. Для остановки процесса JWA выполните команду:
/opt/jms-client/jwa-service.sh stop
  1. В случае если в системе развернут также сервер JAS, его также следует остановить. Для остановки компонента JAS выполните команду:
systemctl stop jas-engine

Примечание. Подробнее см. в руководстве по установке и настройке JAS 3.

Выполните резервное копирование БД JMS средствами соответствующей СУБД (PostgreSQL, MS SQL, Jatoba).

Для удаления компонентов JMS выполните следующие команды.

  1. Для удаления серверного компонента web-приложения Консоль управления JMS выполните команду:
apt remove eap-web-admin
  1. Для удаления сервера JMS и консольного агента выполните команду:
apt remove eap-engine
  1. Для удаления приложения JMS Web Agent Tray (если устанавливалось) выполните команду:
apt remove aladdin.jms.webagenttray
  1. Для удаления службы компонента JWA выполните команду:
apt remove aladdin.jms.webagent
  1. Удалите утилиту DiagInfo (/opt/eap-diaginfo/Aladdin.EAP.DiagInfo.Terminal).
  2. В случае если в системе также развернут сервер JAS, удалите его согласно руководству по установке и настройке JAS 3.

7.4 Установка новой версии сервера JMS (в рамках обновления продукта)

Заголовок раздела «7.4 Установка новой версии сервера JMS (в рамках обновления продукта)»

Установите новую версию компонента aladdin-eap-engine_x.x.x.xxxx.deb (при обновлении сервера не потребуется повторно создавать и настраивать файл первоначальной конфигурации InitialConfiguration.ini: системный конфигурационный файл сервера JMS при обновлении продукта берется в качестве исходного при конфигурировании новой версии продукта).

Для обновления БД JMS выполните следующую команду консольного агента:

sudo Aladdin.EAP.Agent.Terminal server update

Примечания:

  1. При выполнении обновления БД могут быть запрошены аутентификационные данные, используемые для запроса статуса службы сервера JMS (запущена / не запущена). В качестве таких данных может использоваться любая учётная запись пользователя, зарегистрированного в JMS и незаблокированного в JMS в соответствующей ресурсной системе (FreeIPA, AD, SambaAD). В частности, допускается указать аутентификационные данные пользователя, зарегистрированные в параметре “userName” в секции [accountSystem] файла первоначальной конфигурации с указанием домена в формате, приведенном в описании параметра “name” того же файла (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”).
  2. Подробнее с командой Aladdin.EAP.Agent.Terminal server update можно ознакомиться в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”.

7.6 Установка остальных компонентов JMS (в рамках обновления продукта)

Заголовок раздела «7.6 Установка остальных компонентов JMS (в рамках обновления продукта)»

Для установки остальных компонентов новой версии JMS выполните следующие действия.

  1. Установите новую версию серверного компонента web-приложения Консоль управления JMS (по аналогии с разделом “Установка серверного компонента Консоли управления JMS”).
  2. В случае если в системе также используется сервер JAS, выполните его обновление согласно руководству по установке и настройке JAS 3.
  3. Установите компонент JWA на всех хостах с клиентскими web-приложениями JMS (Клиент JMS и Консоль управления JMS), руководствуясь разделом “Установка JWA”.

7.7 Запуск и проверка работоспособности компонентов JMS

Заголовок раздела «7.7 Запуск и проверка работоспособности компонентов JMS»

Выполните запуск и проверку работы компонентов JMS в соответствии описаниями в разделе “Установка и первоначальная настройка”.

Файлы журналов диагностики JMS записываются по умолчанию в каталог /var/log/aladdin, в частности в каталоги:

  • /var/log/aladdin/eap-engine – журнал диагностики сервера JMS;
  • /var/log/aladdin/eap-agent – журнал диагностики консольного агента сервера JMS;
  • /var/log/aladdin/eap-web-admin – журнал диагностики серверного компонента консоли управления JMS;
  • /var/log/aladdin/jwa-service – журнал диагностики JWA.

9. Обеспечение целостности и защиты от несанкционированного доступа файлов ПО JMS

Заголовок раздела «9. Обеспечение целостности и защиты от несанкционированного доступа файлов ПО JMS»

Чтобы обеспечить целостность ПО JMS, директории для установки его компонентов не должны быть доступны пользователям, не являющимся администраторами сервера (хоста).

Примечание. Директории для развертывания компонентов указываются в разделах настоящего документа с описанием установки продукта.

10. Настройка функций безопасности среды функционирования объекта оценки (JMS)

Заголовок раздела «10. Настройка функций безопасности среды функционирования объекта оценки (JMS)»

Для защиты информации, хранящейся в БД ПО JMS, следует установить и настроить наложенное криптографическое средство защиты информации (СКЗИ) “Крипто БД”.

Установку и настройку СКЗИ “Крипто БД” для работы с JMS следует производить в соответствии разделом “Установка и настройка плагина СКЗИ “Крипто БД” для JMS”, ниже.

Для обеспечения работы компонентов JMS, взаимодействующих с аппаратными средствами аутентификации и ЗНИ, требуется установка и настройка ПК “Единый Клиент JaCarta” [5].

В остальном объект оценки (JMS) не накладывает дополнительных требований к настройке среды функционирования.

Для управления настройкой элементов среды функционирования (операционных систем) объекта оценки следует использовать документацию из комплекта поставки данных ОС.

11. Установка и настройка плагина СКЗИ “Крипто БД” для JMS

Заголовок раздела «11. Установка и настройка плагина СКЗИ “Крипто БД” для JMS»

СКЗИ “Крипто БД” предназначено для обеспечения конфиденциальности и контроля целостности информации, хранящейся в таблицах баз данных СУБД PostgreSQL, посредством криптографического преобразования и имитозащиты.

Использование наложенного сертифицированного СКЗИ “Крипто БД” для защиты таблиц БД JMS является обязательным для сертифицированной версии ПО JMS.

Для интеграции ПО JMS c СКЗИ “Крипто БД” выполните следующие шаги.

  1. Выполните сборку и настройку pljava-расширения для CУБД PostgreSQL (см. “Приложение 3. Инструкция по сборке расширения pljava для CУБД PostgreSQL 9.6 под ОС Astra Linux”)
  2. Установите плагины Крипто БД для сервера JMS:
sudo apt-get install ./aladdin-jms-cryptodb-server.4.1.0.xxxx_x64
  1. Перезагрузите сервис JMS:
sudo systemctl stop eap-engine
sudo systemctl start eap-engine

4. Выгрузить текущую конфигурацию JMS при помощи команды консольного агента:

Aladdin.EAP.Agent.Terminal cryptodb config --path /tmp/EAPDB.xml

Индикация успешной выгрузки конфигурации Крипто БД в файл

  1. Перед шифрованием базы данных выполните остановку сервиса JMS:
sudo systemctl stop eap-engine
  1. В файле конфигурации postgresql.conf установите значение параметра:
standard_conforming_strings = on
  1. Внесите дополнительные изменения в настройки ОС Astra Linux хоста, на котором установлен сервер СУБД PostgreSQL. В файле /etc/parsec/mswitch.conf установите zero_if_notfound: yes.

  2. Перезагрузите сервис posgresql.

  3. На подключенной к сети рабочей станции (или сервере) с ОС Windows установите инсталляционный пакет СКЗИ “Крипто БД”: Aladdin.CryptoDB.Admin.Postgres.GOST_7.0.0.XXX_x64.msi. Для уточнения процедуры установки следует использовать документацию СКЗИ “Крипто БД”.

  4. Из меню Пуск ОС Windows выполните запуск Мастера Конфигурирования КриптоБД выполните подключение к БД JMS на CУБД PostgreSQL.

https://www.ita-labs.ru/Tp2/Attachments/Aladdin.CryptoDB.Postgres.Config_yHL8cSIGm4.png

Мастер конфигурирования СКЗИ "Крипто БД"

  1. Укажите опцию создания новой учетной записи администратора безопасности:

https://www.ita-labs.ru/Tp2/Attachments/Aladdin.CryptoDB.Postgres.Config_tqiF6iqyoT.png

Окно выбора действия в конфигураторе СКЗИ "Крипто БД"

12. Введите имя администратора (например eapdb_admin), пароль и схему для хранения объектов “Крипто БД”:

https://www.ita-labs.ru/Tp2/Attachments/Aladdin.CryptoDB.Postgres.Config_paY1PQZ4h3.png

Окно создания учетной записи администратора безопасности СКЗИ "Крипто БД"

13. На следующем шаге укажите путь к Файлу конфигурации, выгруженному на шаге 4 (здесь – EAPDB.xml), и Пароль сервера ключей (пароль ключевого контейнера по умолчанию – 1234567890)

https://www.ita-labs.ru/Tp2/Attachments/Aladdin.CryptoDB.Postgres.Config_ydbnRdDTVV.png

Окно формирования схемы объектов СКЗИ "Крипто БД" для БД JMS

  1. Выполните развертывание объектов “Крипто БД”. На сервере СУБД подключитесь к БД JMS
sudo -u postgres psql -d <EAPDB>

где <EAPDB> — имя БД JMS.

Предоставьте пользователю, созданному на шаге 12 (здесь – eapdb_admin), права суперпользователя:

ALTER user eapdb_admin with superuser;

Примечание. Данные права можно предоставить только на период выполнения операций шифрования таблиц БД JMS.

В меню Пуск ОС Windows откройте Администрирование КриптоБД Postgres, подключитесь к БД JMS, указывая имя ранее созданного администратора безопасности:

Подключение к БД JMS из консоли администрирования "Крипто БД"

Выберите ключевой контейнер:

Выбор ключевого контейнера в консоли администрирования "Крипто БД"

В окне аутентификации введите пароль по умолчанию 1234567890:

Ввод пароля ключевого контейнера

Перейдите в раздел Настройки безопасности -> Сервер ключей, по нажатию правой кнопки мыши выберите — Запустить. В появившемся окне нажмите ОК и введите заданный на шаге 13 Пароль сервера ключей:

Ввод пароля сервера ключей

После ввода символов энтропии сервер ключей должен перейти в статус Активен.

В разделе Защищаемые таблицы ->В процессе зашифрования последовательно на каждой из таблиц по нажатию правой кнопкой мыши выбрать Зашифровать.

Выбор таблиц для зашифрования

Все шифруемые таблицы БД JMS (в соответствии со схемой защиты) должны появиться в разделе Защищаемые таблицы -> Зашифрованные:

Проверка состава зашифрованных таблиц

  1. Запустите сервис JMS:
sudo systemctl start eap-engine
  1. При помощи консольного агента убедиться, что “Крипто БД” готова к работе – Сервер ключей КриптоБД должен быть запущен:
Aladdin.EAP.Agent.Terminal cryptodb status

Индикация успешной запуска сервера ключей Крипто БД

12. Утилита сбора диагностической информации о JMS

Заголовок раздела «12. Утилита сбора диагностической информации о JMS»

В состав каждого из компонентов JMS (сервера JMS, серверного web-приложения консоли управления) входит утилита сбора диагностической информации Aladdin.EAP.DiagInfo.Terminal, которая позволяет произвести диагностику установленного компонента (или всех установленных на данном хосте). Утилита устанавливается автоматически вместе с устанавливаемым компонентом из дистрибутива. Сбор диагностической информации упаковывается в архивный zip-файл с указанным местом расположения. Опционально предусмотрена генерация отчета о сборе диагностической информации.

Утилита служит для помощи в случаях сложного отказа системы с привлечением специалистов службы поддержки компании-производителя. По окончании процедуры сбора диагностической информации полученные файлы следует направить в службу поддержки компании “Аладдин”.

Чтобы выполнить сбор диагностической информации, выполните следующие действия.

  1. Проверьте корректность конфигурационного файла /opt/eap-diaginfo/Configuration/ProductConfiguration.json, установленного по умолчанию:
[
{
"ProductName": "Aladdin R.D. JMS Server",
"Path": "/opt/eap-engine",
"LogConfigurationFile": "Aladdin.EAP.Engine.log4net",
"OutputFormat": "Json",
"ConfigFiles": [
"*.config",
"*.xml",
"*.json",
"/etc/aladdin/eap-engine/AppSettings.json"
]
},
{
"ProductName": "Aladdin R.D. JMS Agent-Terminal",
"Path": "/opt/eap-engine/eap-agent",
"LogConfigurationFile": "Aladdin.EAP.Agent.Terminal.log4net",
"OutputFormat": "Json",
"ConfigFiles": [
"*.config",
"*.xml",
"*.json"
]
},
{
"ProductName": "Aladdin R.D. JMS Web Admin",
"Path": "/opt/eap-web-admin",
"LogConfigurationFile": "log4net.config",
"OutputFormat": "Json",
"ConfigFiles": [
"*.config",
"*.xml",
"*.json"
]
}
]

При необходимости внесите коррективы в конфигурационный файл. Описание параметров конфигурационного файла приведено в Параметры конфигурационного файла утилиты сбора диагностической информации.

Параметры конфигурационного файла утилиты сбора диагностической информации

ПараметрОписание
ProductNameНаименование компонента продукта
PathПуть к компоненту продукта
LogConfigurationFileПуть к конфигурационному файлу подсистемы логгирования относительно пути к компоненту
OutputFormatТип конечных сериализуемых данных Json/Xml (к примеру, информация об окружении)
ConfigFilesМаска для определения конфигурационных файлов в папке с компонентом продукта, полный путь к конфигурационному файлу

2. Запустите на выполнение утилиту диагностики (Aladdin.EAP.DiagInfo.Terminal) командой следующего вида.

sudo /opt/eap-diaginfo/Aladdin.EAP.DiagInfo.Terminal –output <путь для сохранения файла>

Например:

sudo /opt/eap-diaginfo/Aladdin.EAP.DiagInfo.Terminal --output /home/astra-admin

В случае успешного выполнения производится выдача следующего вида.

Выдача утилиты сбора диагностической информации

Примечание. По умолчанию (при отсутствии параметра —output) результаты записываются в папку “JMS_Diagnostic_Data/” домашнего каталога пользователя, который запустил команду.

Пример вывода результатов в папку по умолчанию

13. Сведения по запуску планов обслуживания из консольного агента JMS

Заголовок раздела «13. Сведения по запуску планов обслуживания из консольного агента JMS»

План обслуживания - процедура, предназначенная для автоматизации массовых операций с объектами JMS, а также для выявления и устранения неполадок в работе JMS.

Подробное описание планов обслуживания JMS и порядка работы с ними из консоли управления JMS приведено во второй части руководства администратора 2, в разделе “Планы обслуживания”.

В данном документе приводятся дополнительные сведения для запуска планов обслуживания из командной строки операционной системы (команда консольного агента Aladdin.EAP.Agent.Terminal maintenance run, подробнее см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”), либо с помощью стандартных утилит-планировщиков заданий (см. “Настройка автоматического регулярного запуска планов обслуживания”, ниже).

13.1 Автоматическая организация очередей выполнения заданий планов обслуживания

Заголовок раздела «13.1 Автоматическая организация очередей выполнения заданий планов обслуживания»

Команда Aladdin.EAP.Agent.Terminal maintenance run позволяет организовывать очередь выполнения заданий планов обслуживания. Очередь организуется в порядке поступления заявок на выполнение (в порядке последовательных запусков команды maintenance run).

При этом в очередь могут быть поставлены несколько заданий на выполнение одного и того же плана обслуживания (например с разными параметрами).

13.2 Настройка автоматического регулярного запуска планов обслуживания

Заголовок раздела «13.2 Настройка автоматического регулярного запуска планов обслуживания»

Для чтобы настроить автоматический запуск плана обслуживания по расписанию следует воспользоваться утилитой планирования заданий (например стандартным демоном cron ОС Linux).

В настройках планировщика заданий (например, в файле crontab) следует указывать команду консольного агента Aladdin.EAP.Agent.Terminal maintenance run (описание параметров приведено в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”).

13.2.1 Пример добавления задания в crontab на выполнение плана обслуживания

Заголовок раздела «13.2.1 Пример добавления задания в crontab на выполнение плана обслуживания»

Запуск планов обслуживания JMS в cron рекомендуется осуществляется посредством bash-скриптов, в которых обеспечивается аутентификация пользователя JMS с ролью Запуск планов обслуживания.

Для добавления задания на выполнение плана обслуживания произведите следующие действия.

  1. Создайте файл пароля пользователя JMS, имеющего права на Запуск планов обслуживания, разместив его в защищённом каталоге, например в личном каталоге пользователя данного хоста (сервера JMS). Данную операцию можно выполнить, например, следующей командой (из личного каталога пользователя, например /home/user)
echo PASSWORD > ./secret_password

где:

PASSWORD — значение доменного пароля пользователя JMS с ролью Запуск планов обслуживания;

secret_password — файл со строкой пароля.

  1. Создайте файл bash-сценария (например /var/jms_scripts/script.sh), для выполнения плана обслуживания, например, следующего содержания:
#!/bin/bash
# строка выше это шебанг который среда использует для автоопределения оболочки, в которой запускать скрипт.
# В переменную PASS устанавливаем содержимое файла с паролем, который создали ранее
PASS=$(cat /home/user/secret_password)
# Через консольный агент JMS вызываем команду аутентификации доменного пользователя с правами JMS на запуск планов обслуживания
Aladdin.EAP.Agent.Terminal auth --login 'FQDN\USERLOGIN' --password $PASS
# Вызываем запуск плана обслуживания согласно полученной команде из UI WebAdmin.
eap-agent maintenance run -g 553aa527-94c4-40ef-84be-1de5b4bfb7a7 -p Operations="EAP_CLEAR_GROUP_CACHE, EAP_ACCOUNT_SYNCHRONIZATION, EAP_CHECK_LICENSE, EAP_CHECK_PROFILES, EAP_CHECK_ROLES, EAP_CHECK_TEMPORARY_USER_ACCESS, EAP_SECURE_PROFILES, EAP_CHECK_CRYPTO_DEVICE, EAP_CHECK_TOKEN_DOCUMENTS, EAP_LOG_ROTATION, EAP_REFRESH_TOKEN_CLEANER"

где:

/home/user/secret_password — файл с паролем пользователя, созданным на шаге 1;

FQDN\USERLOGIN — доменное имя пользователя JMS c ролью Запуск планов обслуживания в формате <FQDN-имя_домена><логин_пользователя>, например: jms4.local\admin

примечанияПримечание. В приведенном примере подсказки-UI WebAdmin для запуска плана обслуживания с помощью команды консольного агента maintenance run используется алиас eap-agent, который в некоторых конфигурациях операционных систем Linux может интерпретироваться с ошибками. В этом случае его следует заменить полной командой вызова консольного агента Aladdin.EAP.Agent.Terminal (в приведенном примере это будет: Aladdin.EAP.Agent.Terminal maintenance run …)

  1. Присвойте права на выполнение созданного скрипта для пользователя, от имени которого он был создан (в нашем случае локальный пользователь user), для возможности его запуска из планировщика cron:
chmod u+x /var/jms_scripts/script.sh
  1. В файл /etc/crontab добавьте правило (строку в конец файла) с запуском подготовленного сценария script.sh, например такое:
0 */12 * * * sudo user /var/jms_scripts/script.sh

примечанияПримечания:

  1. Для запуска приведенного в примере правила необходимо, чтобы пользователь, от имени которого запускается задание (в нашем примере — user), состоял в группе astra-admin.
  2. В самом правиле, как указано в примере, сценарий должен запускаться с повышением привилегий пользователя с помощью sudo.
  3. Приведенное в качестве примера crontab-правило означает следующее: запускать bash-сценарий от имени локального пользователя user раз в 12 часов, независимо от числа, месяца и дня недели).

13.3 Автоматическая генерация параметров запуска команды maintenance run

Заголовок раздела «13.3 Автоматическая генерация параметров запуска команды maintenance run»

При работе с консолью управления JMS (см. руководство по функциям управления JMS 2) в некоторых планах обслуживания, предусматривающих выбор ресурсной системы и ее контейнера, администратору предоставляется сервис автоматической генерации параметров запуска команды консольного агента Aladdin.EAP.Agent.Terminal maintenance run.

Для получения таких параметров выполните следующие действия (приведены на примере Плана обслуживания пользователей).

  1. Запустите план обслуживания на выполнение. Для этого в разделе Планы обслуживания выберите соответствующий план (например, План обслуживания пользователей), нажмите на нём правой кнопкой мыши и выберите Запустить. Отобразится окно следующего вида:

Окно выбора контейнера ресурсной системы для применения плана обслуживания

  1. Выберите контейнер ресурсной системы (например, Users) и нажмите Показать параметры запуска. Отобразится окно следующего вида.

Окно c готовыми параметрами запуска команды Aladdin.EAP.Agent.Terminal maintenance run

Предложенную строку параметров команды консольного агента Aladdin.EAP.Agent.Terminal maintenance run можно скопировать в буфер обмена и использовать для запуска выбранного плана обслуживания из командной строки или с помощью утилиты-планировщика заданий.

Примечание. В указанном примере (Окно c готовыми параметрами запуска команды Aladdin.EAP.Agent.Terminal maintenance run) вместо вызова терминального агента (Aladdin.EAP.Agent.Terminal) используется его псевдоним (eap-agent). Если в вашей операционной системе или среде исполнения не поддерживается использование псевдонима, то команду eap-agent maintenance run следует заменить на Aladdin.EAP.Agent.Terminal maintenance run.

14. Добавление поддержки моделей ЭК / профилей в JMS

Заголовок раздела «14. Добавление поддержки моделей ЭК / профилей в JMS»

Для добавления поддержки моделей ЭК и соответствующих им профилей (отсутствующих в конфигурации JMS по умолчанию) следует воспользоваться командой консольного агента Aladdin.EAP.Agent.Terminal applet enable (подробное описание команды applet enable см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”).

Например, чтобы подключить поддержку ЭК eToken Pro (Java) / JaCarta PRO выполните команду:

Aladdin.EAP.Agent.Terminal applet enable 4

Пример выдачи команды Aladdin.EAP.Agent.Terminal applet enable

Примечание. В процессе выполнения команды после подключения нового приложения выполняется автоматический перезапуск сервера JMS.

После добавления поддержки нового типа электронного ключа в консоли управления добавится соответствующий профиль инициализации ЭК (в приведенном примере – профиль eToken Pro (Java) / JaCarta PRO )

В JMS добавлен профиль для ЭК eToken Pro (Java) / JaCarta PRO

15. Установка коннектора к Offline Certification Authority

Заголовок раздела «15. Установка коннектора к Offline Certification Authority»

Коннектор к Offline Certification Authority представляет собой компонент JMS, который позволяет выполнять выпуск сертификатов пользователей в аккредитованных удостоверяющих центрах, не имеющих сетевого подключения к телекоммуникационным сетям общего пользования.

примечанияПримечание. Компонент “Коннектор к Offline Certification Authority” является лицензируемой опцией продукта JMS. Функциональность компонента доступна только при условии приобретения соответствующей опции, информации о которой зафиксирована в файле лицензии на продукт.

Дистрибутив коннектора к Offline Certification Authority включает следующие пакеты установки (Дистрибутив коннектора к Offline Certification Authority).

Дистрибутив коннектора к Offline Certification Authority

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-jms-offline-ca-adapter-server_ x.x.x.xxxx-x64.debКоннектор к Offline Certification Authority
РЕД ОС, ОС Альтaladdin-jms-offline-ca-adapter-server_ x.x.x.xxxx-x64.rpmКоннектор к Offline Certification Authority

15.2 Системные требования коннектора к Offline Certification Authority

Заголовок раздела «15.2 Системные требования коннектора к Offline Certification Authority»

Требования к среде функционирования компонента коннектора к Offline Certification Authority приведены в Формуляре [4].

15.3 Порядок установки коннектора к Offline Certification Authority

Заголовок раздела «15.3 Порядок установки коннектора к Offline Certification Authority»

Коннектор устанавливается на сервер JMS.

Скопируйте с дистрибутивного диска на целевую машину под управлением ОС Linux с установленным сервером JMS файл дистрибутива.

примечанияПримечание. Все команды в данном разделе выполняются в контексте пользователя root.

  1. Установите компонент “Коннектор к Offline Certification Authority” с помощью соответствующей команды. 1.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Дистрибутив коннектора к Offline Certification Authority>

По окончании успешной установки должна отобразиться информация следующего вида:

Информация в консоли в случае успешной установки компонента "Коннектор к Offline Certification Authority"

1.2. Для РЕД ОС: dnf install <путь_к_файлу_deb-пакета согласно Дистрибутив коннектора к Offline Certification Authority>

1.3. Для ОС Альт: apt-get install <путь_к_файлу_deb-пакета согласно Дистрибутив коннектора к Offline Certification Authority>

  1. Выполните команду инициализации компонента:
Aladdin.EAP.Agent.Terminal offline-adapter initialize

Примечание. Для получения полного перечня ключей команды offline-adapter initialize консольного агента JMS обратитесь к разделу “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”.

  1. В процессе инициализации будет автоматически перезапущен сервер JMS. По окончании успешного выполнения команды должна отобразиться информация следующего вида:

Выдача по окончании инициализации компонента

  1. Для проверки корректности функционирования компонента “Коннектор к Offline Certification Authority” откройте web-интерфейс Консоли управления JMS и в разделе Профили нажмите Создать. В открывшемся меню выбора профилей должно отобразится меню, содержащее пункт Выпуск сертификатов (режим офлайн) (Пример корректного подключения шаблона профиля Выпуск сертификата (режим офлайн)) в секции Выпуск сертификатов.

Пример корректного подключения шаблона профиля **Выпуск сертификата (режим офлайн)**

15.4 Порядок удаления коннектора к Offline Certification Authority

Заголовок раздела «15.4 Порядок удаления коннектора к Offline Certification Authority»

Для удаления коннектора выполните следующую команду:

sudo dpkg -r offline-ca-adapter

Примечание. При обновлении JMS удаление коннектора следует производить перед удалением сервера JMS.

16. Установка Прокси-сервера для УЦ (Web API к УЦ)

Заголовок раздела «16. Установка Прокси-сервера для УЦ (Web API к УЦ)»

Компонент Прокси-сервер для УЦ (Certification Authority Proxy Service) или Web API к УЦ предназначен для обеспечения взаимодействия с удостоверяющим центрами, для которых на данный момент не предусмотрено непосредственных API-интерфейсов для JMS.

В текущей реализации данный Прокси-сервер обеспечивает взаимодействие JMS с УЦ Microsoft Certification Authority. При этом настройка взаимодействия обеспечивается через стандартный профиль JMS для выпуска сертификата через MSCA.

Прокси-сервер устанавливается на Windows-хосте, функционирующем в одном домене с сервером Microsoft, на котором развернута ролевая служба Certification Authority.

Дистрибутив Прокси-сервера для УЦ MSCA включает следующие пакеты установки (Дистрибутив Прокси-сервера для УЦ MSCA.

Дистрибутив Прокси-сервера для УЦ MSCA

ОСФайл дистрибутиваОписание
64-битная платформа Microsoft WindowsAladdin.CAProxyService-x.x.x.x-x64.msiПрокси-сервер для УЦ MSCA

16.2 Системные требования Прокси-сервера для УЦ MSCA

Заголовок раздела «16.2 Системные требования Прокси-сервера для УЦ MSCA»

Минимальные системные требования:

  • Серверные ОС Windows Server 2012 R2 и выше
  • Клиентские ОС Windows 10 и выше (требуется установка компонента RSAT: Active Directory Certificate Services Tools)
  • .NET Framework 4.8

16.3 Порядок установки Прокси-сервера для УЦ MSCA

Заголовок раздела «16.3 Порядок установки Прокси-сервера для УЦ MSCA»

Скопируйте с дистрибутивного диска на целевую машину с ОС Windows, предназначенную для установки прокси-сервера, файл дистрибутива

Чтобы установить компонент Прокси-сервера для УЦ MSCA, выполните следующие действия.

  1. Запустите на выполнение файл инсталлятора Aladdin.CAProxyService-1.0.0.4-x64.msi: Отобразится следующее окно.

Окно приветствия мастера установки Прокси-сервера для УЦ MSCA

  1. Нажмите Далее. Отобразится окно лицензионного соглашения. Выберите Я принимаю условия лицензионного соглашения, нажмите Далее и следуйте указаниям мастера до полной установки Прокси-сервера для УЦ MSCA.

По завершении установки отобразится следующее окно.

Окно завершения процедуры установки

По окончании установки в системе должен появиться новый запущенный Windows-сервис с именем CAProxySvc_default (CA Proxy Service - default), Отображение установленного сервиса для Web API.

Отображение установленного сервиса для Web API

16.4 Первичная проверка работы Прокси-сервера для УЦ MSCA

Заголовок раздела «16.4 Первичная проверка работы Прокси-сервера для УЦ MSCA»

Проверить работу сервиса можно запустив в браузере следующий URL и пройдя аутентификацию:

http://localhost:6610/api/ca/ping

В ответ система должна вернуть строку следующего вида (Отображение ответа Web API на тестовый запрос).

Отображение ответа Web API на тестовый запрос

После завершения процедуры установки может потребоваться дополнительная настройка сервиса, описанная в настоящем подразделе. Настройка может выполняться через реестр и/или конфигурационные файлы. После любых изменений настроек требуется перезапуск сервиса, который выполняется последовательностью команд:

net stop CAProxySvc_default
net start CAProxySvc_default

Дополнительных настроек для подключения к УЦ не предусмотрено – Прокси-сервер автоматически использует все доступные УЦ.

16.7 Настройка полномочий на MSCA для доменного компьютера – Прокси-сервера для УЦ MSCA

Заголовок раздела «16.7 Настройка полномочий на MSCA для доменного компьютера – Прокси-сервера для УЦ MSCA»

Для обеспечения возможности доступа прокси-сервера к шаблонам сертификатов, данному доменному компьютеру (с установленным Прокси-сервером для УЦ MSCA) следует предоставить полные права на доступ к шаблонам сертификатов, которые планируется выпускать с помощью JMS.

Для предоставления таких прав воспользуйтесь оснасткой “Центр Сертификации” (Certification Authority) на сервере с ролью MSCA.

Порядок подготовки и регистрации шаблонов сертификатов MSCA можно изучить на примере подготовки шаблона сертификата пользователя в специальном руководстве по шаблонам сертификатов [6], в таких разделах, как:

  • “Шаблон сертификата для пользователей JMS”;
  • “Шаблон сертификата агента регистрации”;

примечанияПримечание. При создании шаблона “Агент регистрации JMS” в дополнение к приведенной в указанном документе инструкции в свойствах шаблона на вкладке Обработка запроса следует установить флаг Разрешить экспортировать закрытый ключ, поскольку по технологии настройки данный сертификат экспортируется на сервер JMS с закрытым ключом.

По умолчанию Прокси-сервер поднимает две точки входа с базовыми адресами http://localhost:6610 и https://localhost:6611 для подключения по HTTP и HTTPS. При необходимости можно изменить базовый адрес сервиса в следующем разделе реестра:

[HKEY_LOCAL_MACHINE\SOFTWARE\Aladdin\CA Proxy Service\MSCAProxyWebApi]

Для задания адресов используется строковый параметр MSCAProxyWebApiAddresses.

В качестве значения параметра следует указать список базовых адресов через точку с запятой. Поддерживается указание адресов в виде IP, имени хоста, * (любой хост) или localhost (для локальных подключений), например:.

MSCAProxyWebApiAddresses = http://*:6610;https://localhost:6611

Используемые порты должны быть доступны извне через межсетевой экран.

Для настройки подключения по https необходимо предварительно выполнить привязку порта к SSL-сертификату для приложения, выполнив команду следующего вида:

netsh http add sslcert ipport=0.0.0.0:6611 certhash=6A1F7A11447CD6D249FE093233E57B1AA1E76033 appid={ 670f608f-28ad-4724-8264-7b3c0eb2dfd6}

Сам SSL-сертификат необходимо установить в хранилище компьютера (Machine Store).

16.10 Настройка аутентификации и авторизации

Заголовок раздела «16.10 Настройка аутентификации и авторизации»

Прокси-сервер поддерживает Basic- и NTLM-аутентификацию.

Дополнительно можно включить авторизацию по доменной или локальной группе. Настройка выполняется в разделе реестра:

[HKEY_LOCAL_MACHINE\SOFTWARE\Aladdin\CA Proxy Service\MSCAProxyWebApi]

Для настройки используйте строковый параметр MSCAProxyWebApiAddresses.

В качестве значения параметра следует указать локальную или доменную группу, в которой должен состоять пользователь для выполнения операций через прокси-сервер. Например:

AuthorizeAsGroupMember = CA_PROXY_GROUP

По умолчанию авторизация отключена (т.е. параметр AuthorizeAsGroupMember не задан)

Для указания хранилища, в котором будет находиться группа используйте строковый параметр AuthorizationGroupStore.

В качестве значения указываются домен контроллер (по умолчанию) или локальный компьютер:

AuthorizationGroupStore = Domain

или

AuthorizationGroupStore = Machine

Прокси-сервер поддерживает два языка – русский (по умолчанию) и английский. Переключение языка осуществляется следующей настройкой реестра:

[HKEY_LOCAL_MACHINE\SOFTWARE\Aladdin\CA Proxy Service\Settings]

Culture = ru

или

Culture = en

16.12 Настройка работы прокси на клиентских операционных системах

Заголовок раздела «16.12 Настройка работы прокси на клиентских операционных системах»

Для корректной работы Прокси-сервера на клиентских операционных системах Windows 10 и более поздних необходимо установить специальный компонент RSAT: Active Directory Certificate Services Tools.

Чтобы установить RSAT в Windows 10, необходимо перейти в раздел Settings -> Apps -> Manage Optional Features -> Add a feature (Параметры Windows -> Приложения -> Дополнительные возможности -> Добавить компонент).

В списке выбрать и установить компонент RSAT: Active Directory Certificate Services Tools:

https://www.ita-labs.ru/Tp2/Attachments/chrome_k1ifo0deWo.png

Выбор компонента RSAT: Active Directory Certificate Services Tools

Дополнительную информацию см. по адресу: https://winitpro.ru/index.php/2018/10/04/ustanovka-rsat-v-windows-10-iz-powershell/

16.13 Журналы диагностики Прокси-сервера для УЦ MSCA

Заголовок раздела «16.13 Журналы диагностики Прокси-сервера для УЦ MSCA»

Настройки журналов диагностики Прокси-сервера для УЦ MSCA задаются в конфигурационном файле:

C:\Program Files\CA Proxy Service\Aladdin.CAProxyService.log4net

По умолчанию журнал диагностики записывается в DEBUG-режиме в следующий каталог:

C:\ProgramData\Aladdin\CA Proxy Service\Logs

Одновременно ведется запись важных событий в журналы ОС Windows (Windows Event Log):

Журналы приложений и служб -> CA Proxy Service (Applications and Services Logs -> CA Proxy Service)

16.14 Настройка сервера JMS для работы с Прокси-сервером для УЦ MSCA

Заголовок раздела «16.14 Настройка сервера JMS для работы с Прокси-сервером для УЦ MSCA»

Для подключения JMS к Прокси-серверу для УЦ MSCA выполните следующие настройки.

  1. На Прокси-сервере УЦ MCSA выпустите сертификат Enrollment Agent (компьютер) с установленной опцией экспорта закрытого ключа (подробнее см. в разделе “Настройка полномочий на MSCA для доменного компьютера – Прокси-сервера для УЦ MSCA”).
  2. Экспортируйте сертификат Enrollment Agent в pfx-файл с паролем.
  3. На сервер JMS выполните импорт сертификата командой следующего вида:
sudo Aladdin.EAP.Agent.Terminal certificates install --path /EnrollmentAgent.pfx --password simsim
  1. Убедитесь в корректной установке сертификата в хранилище пользователя root с помощью команды консольного агента:
sudo Aladdin.EAP.Agent.Terminal certificates list

При этом будут отображены сертификаты из хранилища ‘My’ (расположение: CurrentUser). Например:

Отпечаток сертификата: 4B69444FC5A307BECC2DC49CF1771A06BE5DE919 Наименование: SN: CN=TESTSQL2017.fqdn5.com
Отпечаток сертификата: 04FC318611877FF139B75F80F4B4C164251E58EF Наименование: SN: CN=KRIS.MAC.local
Готово.
  1. Экспортируйте корневой сертификат УЦ MSCA в формат cer (DER).
  2. Сконвертируйте корневой сертификат УЦ MSCA в формат crt – например при помощи пакета openssl:
openssl x509 -inform DER -in <filepath>/CA-Root.cer -out CA-Root.crt
  1. Добавьте полученный crt-сертификат в список доверенных. Данная процедура варьируется в зависимости от типа операционной системы хоста. Например: 7.1. В случае Astra Linux: 7.1.1. Скопируете полученный crt-файл в директорию /usr/local/share/ca-certificates/ 7.1.2. Выполните команду
sudo update-ca-certificates

7.2. В случае РЕД ОС: 7.2.1. Установите пакет ca-certificates:

yum install ca-certificates
7.2.2. Установите опцию динамической конфигурации:
update-ca-trust force-enable
7.2.3. Добавьте файл сертификата в каталог /etc/pki/ca-trust/source/anchors/:
cp CA-Root.crt /etc/pki/ca-trust/source/anchors/
7.2.4. Выполните команду:
update-ca-trust extract

Аналогичную инструкцию по добавлению crt-сертификата в список доверенных для других ОС можно найти по этой ссылке:

https://manuals.gfi.com/en/kerio/connect/content/server-configuration/ssl-certificates/adding-trusted-root-certificates-to-the-server-1605.html

После этих настроек JMS готов к работе с УЦ через прокси-сервер.

17. Подготовка к использованию протоколов SSL/TLS

Заголовок раздела «17. Подготовка к использованию протоколов SSL/TLS»

Для обеспечения поддержки защищенных протоколов SSL/TLS необходимо выполнить ряд настроек как на стороне сервера JMS, так и в других компонентах системы (Схема настройки SSL на API-интерфейсах компонентов JMS).

Схема настройки SSL на API-интерфейсах компонентов JMS

17.1 Настройка SSL-соединения на стороне сервера JMS

Заголовок раздела «17.1 Настройка SSL-соединения на стороне сервера JMS»

Для включения SSL на API-интерфейсах сервера JMS следует использовать команду ssl enable консольного агента Aladdin.EAP.Agent.Terminal Например:

Aladdin.EAP.Agent.Terminal ssl enable --path /opt/41/f_pfx/ssl.pfx --password P@ssw0rd

В результате успешной настройки конфигурации на консоли отобразится:

Выдача команды настройки SSL на API-интерфейсах сервера JMS

В приведенном примере используется ssl-сертификат сервера JMS и настройка осуществляется одновременно на всех API-интерфейсах сервера JMS (включая IntegrationManager API – интерфейс взаимодействия с Консолью управления JMS; и ClientManager API – интерфейс взаимодействия с клиентскими компонентами JWA). Команда предусматривает также возможность устанавливать SSL отдельно на каждом из интерфейсов в отдельности, а также использовать уже ранее установленный в системе сертификат.

Подробное описание команды ssl enable см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”.

Для проверки текущей настройки SSL на интерфейсах Сервера JMS используйте команду консольного агента ssl show, например:

Aladdin.EAP.Agent.Terminal ssl show

Пример выдачи команды ssl show

17.2 Настройка версий SSL/TLS-протоколов для входящих соединений

Заголовок раздела «17.2 Настройка версий SSL/TLS-протоколов для входящих соединений»

По умолчанию управление версиями SSL/TLS-протоколами на API-интерфейсах сервера JMS делегировано ОС.

При необходимости настроить версии SSL/TLS-протоколов для входящих соединений на одном или нескольких API-интерфейсах сервера JMS используйте команду ssl protocols консольного агента, например:

sudo Aladdin.EAP.Agent.Terminal ssl protocols --protocols Tsl,Tls11 --api integration

Подробное описание команды ssl protocols см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”.

17.3 Настройка шифрокодов для входящих SSL/TLS-соединений сервера JMS

Заголовок раздела «17.3 Настройка шифрокодов для входящих SSL/TLS-соединений сервера JMS»

В JMS предусмотрена возможность установки шифрокодов (Cipher suites) для входящих SSL/TLS-соединений.

По умолчанию управление используемыми шифрокодами делегировано ОС.

Конфигурация используемых шифрокодов контролируется отдельно для каждого API-интерфейса с помощью параметра TlsCipherSuites конфигурационного файла JMS; в качестве значения принимается массив с кодами шифрокодов в стандартизации IANA (Internet Assigned Numbers Authority), например:

"TlsCipherSuites": [
"TLS_RSA_WITH_AES_128_GCM_SHA256",
"TLS_AES_256_GCM_SHA384"
]

При установке пустого массива управление используемыми шифрокодами делегируется ОС.

Сервер JMS не контролирует корректность указанных шифрокодов и их соответствие используемым SSL-протоколам, данный процесс происходит на уровне OpenSSL при установлении SSL-соединения. Корректность указания шифрокодов относится к ответственности администратора сервера JMS.

При переопределении SSL-протоколов (параметр SslProtocols) требуется указать шифрокод(ы), соответствующие указанным протоколам, в ином случае работоспособность контроллера API не гарантируется.

Для конфигурирования используемых шифрокодов необходимо отредактировать конфигурационный файл сервера JMS /etc/aladdin/eap-engine/appsettings.json следующим образом:

  1. Найдите блок настроек соответствующего контроллера API:
  • “ControlManagerWebApi ”: – для интерфейса управления (ControlApi);
  • “IntegrationManagerWebApi”: – для административного интерфейса (IntegrationApi);
  • “AuthenticationManagerWebApi”: – для интерфейса аутентификации (AuthenticationApi);
  • “ClientManagerWebApi”: – для клиентского интерфейса (ClientApi);
  • “HealthCheckApi ”: – для интерфейса мониторинга работоспособности (HealthCheckApi).
  1. Создайте или измените параметр TlsCipherSuites (как было указано в примере выше).

17.4 Настройка протоколов SSL/TLS и шифрокодов в OpenSSL ОС Linux

Заголовок раздела «17.4 Настройка протоколов SSL/TLS и шифрокодов в OpenSSL ОС Linux»

Сервер JMS учитывает конфигурацию OpenSSL для наборов шифров по умолчанию при выполнении шифрования TLS/SSL. Подробное описание см. в инструкции https://learn.microsoft.com/ru-ru/dotnet/core/compatibility/cryptography/5.0/default-cipher-suites-for-tls-on-linux

Настроить перечень поддерживаемых версий протоколов шифрования и шифрокодов (cipher suite) можно через конфигурационный файл /etc/ssl/openssl.cnf:

[system_default_sect]
MinProtocol = TLSv1.2
CipherString = ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384

Для активации новых настроек OpenSSL перезагрузите сервис JMS следующей командой:

sudo systemctl restart eap-engine

Проверить активацию новых настроек можно при помощи утилиты:

openssl s_client -connect JMS.local:8120 -tls1_2
openssl s_client -connect JMS.local:8120 -tls1_3

где JMS.local:8120 - адрес сервера и порт интерфейса JMS, работающего по HTTPS.

Выдача команды проверки настроек OpenSSL

17.5 Настройка SSL/TLS на стороне Web-приложения Консоль управления JMS

Заголовок раздела «17.5 Настройка SSL/TLS на стороне Web-приложения Консоль управления JMS»

Для обеспечения функционирования web-консоли управления JMS внесите следующие правки в конфигурационный файл /etc/aladdin/eap-web-admin/appsettings.json

  1. Укажите адрес для защищенного подключения к API управления сервером JMS:
"WebAdminSettings": {
"IntegrationApiUrl": "https://<FQDN_Сервера_JMS>:8120",

Где <FQDN_Сервера_JMS> — полное доменное имя сервера JMS.

  1. Укажите адрес для защищенного подключения к API аутентификации сервера JMS:
"WebAdminSettings": {
"AuthenticationApiUrl": "https://<FQDN_Сервера_JMS>:8121",

Где <FQDN_Сервера_JMS> — полное доменное имя сервера JMS.

  1. Для безопасного подключения к серверному Web-приложению Консоль управления JMS из Web-браузера на клиентской машине добавьте в конфигурационный файл секцию “Kestrel” -> “Endpoints” ->“Https”, например:
"Kestrel": {
"Endpoints": {
"Http": {
"Url": "http://localhost:5001"
},
"Https": {
"Url": "https://*:5000",
"Certificate": {
"Path": "<путь_к_pfx-файлу_сертификата>",
"Password": "<пароль_к_pfx-файлу>"
}
}
}
},

Где

  • <путь_к_pfx-файлу_SSL-сертификата> — путь к файлу SSL-сертификата, выпущенного на имя хоста с серверным Web-приложением Консоль управления JMS;
  • <пароль_к_pfx-файлу> - пароль к контейнеру сертификата; Подробнее особенности синтаксиса прописывания адресов Kestrel (строковое значение параметра “Url”) для JMS Web Admin приведены в разделе “Установка серверного компонента Консоли управления JMS”.
  1. Для вступления в силу внесенных изменений перезапустите службу eap-web-admin:
systemctl restart eap-web-admin

Для корректного функционирования web-приложений с клиентом JMS или консолью управления JMS в конфигурационном файле JWA /etc/aladdin/jwa-service/appsettings.json на клиентских компьютерах необходимо внести следующие изменения:

  1. Для подключения по SSL к интерфейсу AuthenticatonManager API (интерфейс аутентификации компонентов JMS) в секции “JMS”, в параметре “AuthApiURL” впишите:
"JMS": {
"AuthApiURL": "https://<FQDN_Сервера_JMS>:8121",

Где <FQDN_Сервера_JMS> — полное доменное имя сервера JMS.

  1. Для подключения по SSL к интерфейсу ClientManager API (интерфейс взаимодействия JMS с клиентскими компонентами – JWA) в секции “JMS”, в параметре “ClientApiURL” впишите:
"JMS": {
"ClientApiURL": "https://<FQDN_Сервера_JMS>:8122",

Где <FQDN_Сервера_JMS> — полное доменное имя сервера JMS.

  1. Для вступления в силу измененных параметров перезапустите процесс JWA командами:
/opt/jms-client/jwa-service.sh stop
/opt/jms-client/jwa-service.sh bg

17.7.1 Настройка SSL/TLS для работы с СУБД на стороне сервера JMS

Заголовок раздела «17.7.1 Настройка SSL/TLS для работы с СУБД на стороне сервера JMS»

Для включения поддержки защищённого соединения с СУБД при инициализации JMS (см. раздел “Установка и первоначальная настройка сервера и консольного агента JMS”) необходимо установить значение true у параметров:

Настройка защищённого соединения для подключения к MS SQL выполняется через SQL Server Configuration Manager. Для настройки выполните следующие действия.

  1. В разделе Server Network Configuration откройте контекстное меню, нажав правой кнопкой мышки на экземпляре сервера MS SQL, для которого производится настройка. В открывшемся меню выберите пункт Properties
  2. В открывшемся диалоговом окне на вкладке Flags установите флаг Force Encryption в Yes, чтобы сделать SSL-подключения обязательными.

Установка принудительного включения защищённого соединения с MS SQL

  1. На вкладке Certificate выберите сертификат, который будет использоваться для SSL-подключений.

Выбор SSL-сертификата для защищённого соединения с MS SQL

Если сертификат не выбран, то MS SQL создаст свой самоподписанный сертификат, что может быть нежелательным.

Также необходимо отметить, что выбранный сертификат может не подойти под требования для SSL-сертификатов. В этом случае при запуске сервера MS SQL возникнет ошибка, связанная с SSL. Требования к сертификатам описаны документации к MS SQL: Certificate requirements for SQL Server 2016

  1. Перезапустите экземпляр сервера MS SQL, для которого выполнялась настройка. Более подробное описание настройки можно найти в документации к MSSQL. Например, для SQL Server 2016: https://learn.microsoft.com/en-us/sql/database-engine/configure-windows/configure-sql-server-encryption?view=sql-server-2016

После установки PostgreSQL обеспечивает опциональную (в зависимости от запросов клиента) поддержку SSL-соединений, но при этом используются временные (ssl-cert-snakeoil) сертификаты. Для обеспечения защищённого соединения с PostgreSQL, как правило, достаточно создать свои сертификаты и указать их в конфигурационном файле.

SSL для PostgreSQL настраивается в конфигурационном файле postgresql.conf. Для включения SSL выполните следующие действия.

  1. Убедитесь, что у параметра ssl в конфигурационном файле установлено в значение “true”, “on” или “уes”. Например в PostgreSQL версии 9.6 такой файл может выглядеть следующим образом:

Проверка включения режима SSL в конфигурационном файле PosgreSQL

  1. Сгенерируйте ключевую пару, которая будет использоваться сервером PostgreSQL и укажите пути к файлу сертификата и ключа:
ssl_cert_file='/path/to/cert.pem'
ssl_key_file='/path/to/private/cert.key'
  1. При необходимости укажите файлы со списком доверенных УЦ для клиентских сертификатов и списком отозванных сертификатов через параметры “ssl_ca_file” и “ssl_crl_file”:
ssl_ca_file=/path/to/root.crt
ssl_crl_file=/path/to/root.crl
  1. Перезапустите PostgreSQL, если вносились какие-либо изменения в параметры выше:
sudo systemctl restart postgresql

Более детальное описание конфигурации SSL можно найти в документации PostgreSQL. Например, для версии 9.6 по следующей ссылке: https://www.postgresql.org/docs/9.6/ssl-tcp.html

17.8 Настройка SSL для доступа к ресурсной системе

Заголовок раздела «17.8 Настройка SSL для доступа к ресурсной системе»

Для обеспечения работы по SSL с ресурсной системой при инициализации сервера JMS необходимо установить значение true в параметре useSsl (в файле конфигурации, см. “Секция [accountSystem]”), а также убедиться в корректном значении порта (параметр serverPort).

Кроме того, для корректной работы с Samba AD или AD через SSL необходимо чтобы используемый серверный сертификат был доверенным и параметр serverAddress конфигурационного файла совпадал с CN сертификата или Subject Alternative Name.

В общем случае, если машина с сервером JMS не заведена в домен Samba AD или AD, следует выполнить следующий набор действий:

  1. Добавить доменное имя машины с Samba AD в /etc/hosts серверной машины JMS.
  2. Получить корневой сертификат ресурсной системы. Для Samba AD найти его можно командой “sudo find / -name ca.pem”, обычно он находится в /var/lib/samba/private/tls. Для AD необходимо экспортировать корневой сертификат в формате “Base-64 encoded x.509”
  3. После чего полученный сертификат необходимо сделать доверенным на машине с сервером JMS в соответствии с установленной на ней операционной системой:
  • Astra Linux Убедиться, что установлен пакет ca-certificates (если нет, то поставить - “apt-get install ca-certificates”)

Скопировать сертификат в /usr/local/share/ca-certificates/

Выполнить “update-ca-certificates”

  • РЕД ОС Убедиться, что установлен пакет ca-certificates (если нет, то поставить - “yum install ca-certificates”)

Выполнить “update-ca-trust force-enable”

Скопировать сертификат в /etc/pki/ca-trust/source/anchors/

Выполнить “update-ca-trust extract”

  • Alt Linux Убедиться, что установлен пакет ca-certificates (если нет, то поставить - “apt-get install ca-certificates”)

Скопировать сертификат в /etc/pki/ca-trust/source/anchors/

Выполнить “update-ca-trust”

Если же есть необходимость использовать Samba AD без SSL, то необходимо убедиться, что строка “ldap server require strong auth = no” присутствует в /etc/samba/smb.conf, если нет, то добавить её. Эта настройка отвечает за требование SSL со стороны Samba AD при подключении.

примечания Примечание. В случае если изначально сервер JMS был проинициализирован с отключенным флагом useSsl (useSsl=false, значение по умолчанию), можно произвести повторную инициализацию JMS, предварительно внеся необходимые изменения в файл InitialConfiguration.ini (см. раздел “Подготовительные действия” ). Кроме того, параметры подключения к ресурсной системе можно изменить с помощью графической утилиты JMS Web Console (Изменение параметров подключения к ресурсной системе с помощью графической утилиты JMS Web Console).

Изменение параметров подключения к ресурсной системе с помощью графической утилиты JMS Web Console

Первоначальная настройка SSL в подсистеме JWM осуществляется с помощью файлов инициализации ее компонентов (подробнее см. раздел “Развёртывание JWM”). Однако если настройку SSL надо выполнить после инициализации компонентов JWM, выполните следующие шаги.

  1. Выполните команду:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace install cert –path <path_to_pfx> --password <password_to_private_key>

где –path – путь до экспортированного сертификата в формате PFX

—password – пароль от закрытого ключа

Например:

/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace install cert –path /opt/certs/jwmprivate.jms4.local.pfx –password P@ssw0rd!
  1. Выполните команду:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace install https -u URL:port

Например:

/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace install https -u https://jwmprivate.jms4.local:5870

18. Порядок настройки прозрачной аутентификации доменных пользователей AD в клиентских приложениях JMS

Заголовок раздела «18. Порядок настройки прозрачной аутентификации доменных пользователей AD в клиентских приложениях JMS»

В случае развёрнутой инфраструктуры Active Directory (AD) и включения в домен AD сервера JMS и клиентских компьютеров возможно настроить автоматическую аутентификацию доменных пользователей (по протоколу Kerberos) в JMS при использовании:

  • web-приложения Консоль управления JMS;
  • web-клиента JMS;
  • приложения JWA tray. Ниже изложена последовательность настроек для реализации прозрачной аутентификации.

18.1 Подготовительные действия для настройки прозрачной аутентификации

Заголовок раздела «18.1 Подготовительные действия для настройки прозрачной аутентификации»

Для подготовки к настройке прозрачной аутентификации пользователей JMS на клиентских компьютерах выполните следующие действия.

  1. Выполните генерацию файла keytab согласно разделу “Приложение 5. Порядок генерации файла keytab для прозрачной аутентификации в JMS пользователей из домена AD, FreeIPA или ALD Pro по протоколу Kerberos”.
  2. Полученный файл keytab (например krb.keytab) скопируйте на сервер JMS (например в папку /opt/conf).
  3. При конфигурировании файла hosts для IP-адреса контроллера домена укажите его DNS-имя:
<IP> DC.domain.name

Например:

Определение доменного имени сервера JMS в hosts

  1. При инициализации сервера JMS (см. раздел “Установка и первоначальная настройка сервера и консольного агента JMS”) в его ini-файле следует выполнить следующие настройки:
  • адрес сервера ресурсной системы (т.е. контроллера домена AD см. параметр serverAddress в секции [accountSystem]) следует указать в формате полного DNS-имени (FQDN);
  • указать расположение файла keytab в параметре keytabpath секции [accountSystem], например:
keytabpath=/opt/conf/jms-server.keytab

примечания Примечания:

  1. Подробное описание параметра keytabpath см. в разделе “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”, “Секция [accountSystem]”.
  2. В случае если настройка прозрачной аутентификации осуществляется после инициализации сервера JMS, keytab следует зарегистрировать так, как это описано в разделе “Регистрация файла keytab в JMS”.

Действия, описываемые в данном подразделе следует выполнять в случае, если файл keytab не был зарегистрирован в JMS при инициализации сервера JMS (как это описано в разделе “Подготовительные действия для настройки прозрачной аутентификации”, выше).

  1. Выполните генерацию файла keytab согласно разделу “Приложение 5. Порядок генерации файла keytab для прозрачной аутентификации в JMS пользователей из домена AD, FreeIPA или ALD Pro по протоколу Kerberos”.
  2. Полученный файл keytab (например krb.keytab) скопируйте на сервер JMS (например в папку /opt/conf). Для регистрации полученного keytab-файла в JMS используйте команду kerberos register консольного агента JMS, вида:
sudo Aladdin.EAP.Agent.Terminal kerberos register --accountSystem <account_system_name> --keytabPath <path_to_keytab>

где <account_system_name> – имя ресурсной системы (каталога учётных записей).

<path_to_keytab> – путь к Keytab-файлу, сгенерированного на этапе “Подготовительные действия для настройки прозрачной аутентификации”.

Например,

sudo Aladdin.EAP.Agent.Terminal kerberos register --accountSystem aladdin --keytabPath /opt/conf/jms-server.keytab

Примечание. Подробное описание команды kerberos register консольного агента JMS см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”, “Команда kerberos”.

Регистрацию keytab-файла можно произвести также через веб-консоль JMS. Для этого выполните следующие действия:

  1. Перейдите в веб-консоль JMS и откройте вкладку Каталоги учётных записей.
  2. Выберите каталог учётных записей, для которого требуется зарегистрировать keytab-файл, и нажмите кнопку Зарегистрировать Keytab-файл.
  3. Укажите keytab-файл, полученный на этапе “Подготовительные действия для настройки прозрачной аутентификации”..
  4. После успешной загрузки статус keytab-файла изменится с “Отсутствует” на “Зарегистрирован”.

Работа с keytab в web-консоли JMS

18.3 Настройка прозрачной аутентификации в web-приложениях на клиентских компьютерах

Заголовок раздела «18.3 Настройка прозрачной аутентификации в web-приложениях на клиентских компьютерах»
  1. На клиентских машинах отредактируйте конфигурационный файл JWA /etc/aladdin/jwa-service/appsettings.json таким образом, чтобы в адресах интерфейсов IntegrationApiURL, AuthApiURL и ClientApiURL адрес сервера JMS был представлен в формате FQDN, например:
"JMS": {
"IntegrationApiURL": "http://jmssrv.jms4.local:8120",
"AuthApiURL": "http://jmssrv.jms4.local:8121",
"ClientApiURL": "http://jmssrv.jms4.local:8122"
},
  1. Для прозрачной аутентификации в web-приложении Консоль сервера JMS на стороне сервера JMS Web Server в конфигурационном файле /etc/aladdin/eap-web-server-console/appsettings.json отредактируете значение “AuthenticationApiUrl” таким образом, чтобы адрес сервера JMS был представлен в формате FQDN, например:
"ServerConnectionSettings": {
...
"AuthenticationApiUrl": "http://jmssrv.jms4.local:8121"
  1. Чтобы обеспечить корректную аутентификацию по протоколу Kerberos убедитесь, что на контроллере домена AD, сервере JMS и клиентских машинах системное время синхронизировано.
  2. Для прозрачной аутентификации в web-браузере (подключение в web-клиенте JMS и в web-приложении Консоль управления JMS) на клиентском компьютере необходимо выполнить настройки автоматического запроса билета Kerberos в соответствии с документацией производителя соответствующего браузера. Аутентификация в соответствующем web-приложении (в web-клиенте JMS или в web-приложении Консоль управления JMS) будет происходить автоматически, если сессия ОС была открыта от имени соответствующего доменного пользователя JMS (имеющего права доступа в соответствующем приложении JMS – в web-клиенте JMS или в web-приложении Консоль управления JMS).

18.4 Настройка прозрачной аутентификации в приложении JWA Tray

Заголовок раздела «18.4 Настройка прозрачной аутентификации в приложении JWA Tray»

Для автоматической аутентификации доменного пользователя в JMS при открытии сессии в JWA Tray необходимо выполнить следующие настройки:

  1. Настроить конфигурационный файл JWA так, как это было сделано на шаге 6.
  2. Создать профиль Настройка синхронизации рабочей станции (см. руководство по функциям управления JMS 2, раздел “Профиль настройки синхронизации рабочей станции”), в котором необходимо установить флаг Открывать сессию под текущей доменной учетной записью, и привязать данный профиль к каталогу Внедоменные рабочие станции. Аутентификация пользователя в приложении JWA tray будет происходить автоматически, если вход в ОС был осуществлен доменным пользователем, имеющим права доступа к JMS.

Автоматическая регистрация JWA tray в JMS по протоколу Kerberos отображается специальным диалоговым окном:

Оповещение об автоматическом открытии сессии через Kerberos

примечанияПримечание. Для того чтобы проверить наличие билета Kerberos на клиентской машине можно воспользоваться командой klist.

19. Настройка внутренней точки доступа к IntegrationManager API

Заголовок раздела «19. Настройка внутренней точки доступа к IntegrationManager API»

В текущей реализации JMS в технологических целях для обеспечения некоторых функций консольного агента ему предоставлен доступ через локальную (внутреннюю) точку доступа к сетевому интерфейсу IntergartionManager API (см. Схема настройки SSL на API-интерфейсах компонентов JMS). По умолчанию, используется адрес http://localhost:8130.

Если в целях безопасности необходимо отключить эту точку или изменить порт, следует отредактировать конфигурационный файл сервера appsettings.json. Для этого выполните следующие действия

  1. Найдите блок настроек [Name: IntegrationManagerWebApi];
  2. Создайте или измените параметр EnableLocalhostEndpoint, указав значение false (значение true означает состояние “включена”, значение по умолчанию). Например:
{
"Name": "IntegrationManagerWebApi",
"Settings": {
"IntegrationManagerWebApiAddresses": "http://*:8120",
"EnableLocalhostEndpoint": "false",
}
},
  1. Создайте или измените параметр LocalhostEndpointPort чтобы изменить порт, на котором будет подниматься локальная точка доступа (значение по умолчанию: 8130). Например:
{
"Name": "IntegrationManagerWebApi",
"Settings": {
"IntegrationManagerWebApiAddresses": "http://*:8120",
"LocalhostEndpointPort": "8140"
}
},

Важно! При отключении локальной точки доступа возможен отказ некоторых команд консольного агента, таких как maintenance run.

JMS Web Manager (JWM) – компонент JMS, предоставляющий возможность пользователям управлять через web-браузер своими OTP-аутентификаторами, а также электронными ключами, как внутри корпоративной сети, так и из-за её пределов через общедоступные сети.

JWM включает в себя следующие основные компоненты:

  • серверный компонент сервисов личного кабинета (ЛК) — обеспечивает бизнес-логику работы ЛК и его взаимодействие с JMS и JAS и включает в себя сервис данных (Data) и сервис аутентификации (Auth). Может устанавливаться на отдельный сервер;
  • серверный компонент web-портала ЛК — обеспечивает работу пользовательского web-интерфейса ЛК для удалённых пользователей, работающих через web-браузер. Портал ЛК может быть настроен для доступа пользователей как из внутренней корпоративной сети (private-режим), так и из внешней сети (public-режим). Каждый из порталов (внешний и внутренний) может устанавливаться на отдельный сервер. Свои прикладные функции компонент JWM выполняет путем обращения к серверным компонентам JMS (JMS Server) и JAS (JaCarta Authentication Server) посредством соответствующих API-интерфейсов.

Установочные пакеты сервера JWM

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-jwm-services_4.1.0.xxxx_x64.debУстановочные пакеты сервисов (Auth и Data) ЛК
РЕД ОСaladdin-jwm-services_4.1.0.xxxx_x64.rpmУстановочные пакеты сервисов (Auth и Data) ЛК
ОС Альтaladdin-jwm-services_4.1.0.xxxx_alt_x64.rpmУстановочные пакеты сервисов (Auth и Data) ЛК
Astra Linuxaladdin-jwm-portal_4.1.0.xxxx_x64.debУстановочные пакеты портала ЛК
РЕД ОСaladdin-jwm-portal_4.1.0.xxxx_x64.rpmУстановочные пакеты портала ЛК
ОС Альтaladdin-jwm-portal_4.1.0.xxxx_alt_x64.rpmУстановочные пакеты портала ЛК

Системные требования для установки компонентов JWM

Компонент среды функционированияТребование
Операционная система• Astra Linux SE 1.7 Smolensk;
• Astra Linux CE 2.13 Orel;
• РЕД ОС 7.2, 7.3;
• ОС Альт 8 СП
Сервер СУБД• PostgreSQL версий 11—16;
• Jatoba 1.9.1-3
• Microsoft SQL Server 2012; 2014; 2016; 2017; 2019;
(При использовании СУБД Microsoft SQL Server необходимым компонентом является SQL Server Database Engine)
Дополнительное ПОПакеты, необходимые для работы .NET (см. инструкцию https://learn.microsoft.com/en-us/dotnet/core/install/linux-scripted-manual)
Аппаратная платформаТребования к аппаратной платформе совпадают с требованиями, предъявляемыми операционными системами, в которых развернуты серверные компоненты сервисов и web-портала ЛК (сервера JWM)
Оперативная память (не менее)4 ГБайт
Свободное место на жестком диске (не менее)1 ГБайт

Порядок установки JWM приводится на примере развертывания типовой архитектуры, включающей в себя отдельные серверы для Auth- и Data-сервисов JWM, а также отдельные серверы для внешнего и внутреннего порталов JWM (Пример типовой архитектуры развертывания JWM (описывается в разделе)).

Примечание. В примере развертывания в качестве ресурсной системы приведена Microsoft Active Directory.

Пример типовой архитектуры развертывания JWM (описывается в разделе)

Перед развертыванием JWM выполните следующие действия.

  1. Для компьютеров, на которых будут установлены компоненты JWM, выпустите сертификаты в формате *.pfx (экспорт сертификата следует выполнять с закрытым ключом). Данный сертификат используется для подписания JWT-токенов. При выпуске используются назначения “Проверка подлинности клиента”, “Проверка подлинности сервера”. При настройке компонента JMW данный pfx-файл следует указать в качестве параметра.

Примечание. В случае если выпущенный сертификат уже установлен на компьютер, при настройке соответствующего компонента JWM достаточно указать его отпечаток.

  1. Убедитесь в сетевой связанности всех компьютеров для развёртывания компонентов JMW (по аналогии со схемой на Пример типовой архитектуры развертывания JWM (описывается в разделе))
  2. На каждый компьютер с компонентом JWM загрузите и отредактируйте ini-файл, содержащий информацию для инициализации устанавливаемого компонента. Пример такого файла приведен ниже:
;
; параметры порталов (фронтенд)
;
[userplace]
; адрес хостирования
url = https://*:5700
; сертификат для https
certificatePath = /home/admin/install/https/cert.pfx
certificatePassword = 1234567890
; Флаг отключающий проверку валидности сертификата по CRL и Root.
noValidate = true
; URL сервиса данных
dataUrl = http://jwm-services.devel.corp:5702
; таймаут обращения к сервису данных, в секундах
dataTimeout = 15
; использовать прокси для обращения к сервису данных
dataUseProxy = false
; адрес сервиса аутентификации и параметры соединения
authUrl = http://jwm-services.devel.corp:5703
; таймаут обращения к сервису аутентификации, в секундах
authTimeout = 15
; использовать прокси для обращения к сервису аутентификации
authUseProxy = false
[jwm]
; режим работы портала
; Public - внешний портал, Private - внутренний портал
mode = Private
; Виртуальный каталог
; совместно с адресом хостирования формирует URL для обращения
pathBase = /JMS/private
[cors]
; настройки CORS - если требуется обращение с другого сайта
endpoints = http://portal.devel.corp
; URL для поиска JMS Web Agent
[jwa]
http = http://localhost:5601
https = https://localhost:5600
;
; параметры сервисов (бэкенд)
;
[dataservice]
; адрес хостирования сервиса данных
url = http://*:5702
; сертификат для https
certificatePath =
certificatePassword =
; Флаг отключающий проверку валидности сертификата по CRL и Root.
noValidate = true
[authservice]
; адрес хостирования сервиса аутентификации
url = http://*:5703
; сертификат для https
certificatePath =
certificatePassword =
; Флаг отключающий проверку валидности сертификата по CRL и Root.
noValidate = true
[jms]
; адрес сервиса аутентификации JMS AuthenticationServiceWebApi
authApiUrl = http://jms.devel.corp:8121
; адрес сервиса администрирования JMS IntegrationManagerWebApi
clientApiUrl = http://jms.devel.corp:8120
; имя пользователя JMS для обращения к сервису администрирования
user = devel\admin
; пароль пользователя JMS для обращения к сервису администрирования
; указывается если сертификат JWT не совпадает с сертификатом STS
password =
[jas]
; URL сервиса аутентификации сервера JAS, если используется
url = http://jas.devel.corp:8221/api/v4.1
[database]
; тип СУБД
type=PostgreSQL
; адрес сервера СУБД
serverAddress=db-host.devel.corp
serverPort=5432
; серверный логин
serverLogin=postgres
serverPassword=12345678
; имя БД
databaseName=jwmdb
; пользователь БД
databaseLogin=postgres
databasePassword=12345678
;
; общая часть - параметры выпуска и проверки JWT
;
[jwt]
; с сертификатом на хосте сервисов (бэкенде) должен быть связан закрытый ключ
; если указать тот же сертификат, что используется JMS, пароль пользователя JMS задавать не нужно
; файл сертификата для импорта, если сертификат не загружался ранее
certificatePath = /home/admin/install/jwt/cert.pfx
; пароль к файлу сертификата для импорта, если используется
certificatePassword = 0987654321
; Флаг отключающий проверку валидности сертификата по CRL и Root.
noValidate = true
; отпечаток ранее загруженного сертификата, если существует
thumbprint = 834E1F5B10ADB02BF54334AC0E60B82FDEB2E282
; время жизни токена в минутах, влияет на таймаут сессии пользователя
ttl = 15
; допуск времени при проверке JWT, в секундах
clockSkew = 60

Подробное толкование назначения секций и параметров ini-файла приведено в разделе “Приложение 6. Параметры файла первоначальной конфигурации компонентов сервера JWM”.

Файл инициализации можно разместить в произвольную директорию, которая будет указана в дальнейшем при конфигурировании соответствующего сервиса JWM.

Порядок развёртывания компонентов JWM приведен на примере ОС Astra Linux.

  1. Для установки сервиса внутреннего (Private) или внешнего (Public) порталов на соответствующий компьютер скопируйте дистрибутив согласно Установочные пакеты сервера JWM и выполните команду вида:
dpkg -i aladdin-jwm-portal_<version>_x64.deb

Например:

dpkg -i aladdin-jwm-portal_4.1.0.6226_x64.deb
  1. Выполните перезагрузку демона следующей командой
systemctl restart jwm-portal.service
  1. Для установки сервисов Auth и Data на соответствующий компьютер скопируйте дистрибутив согласно Установочные пакеты сервера JWM и выполните команду вида:
dpkg -i aladdin-jwm-services_<version>_x64.deb

Например:

dpkg -i aladdin-jwm-services_4.1.0.6226_x64.deb
  1. Выполните перезагрузку демона следующей командой
systemctl restart jwm-services.service

20.3.3 Первоначальная настройка компонентов JWM

Заголовок раздела «20.3.3 Первоначальная настройка компонентов JWM»

Для настройки сервисов Auth и Data выполните следующие действия.

  1. На машине с установленными Auth- и Data-сервисами выполните их инициализацию с помощью следующей команды:
sudo /opt/jms-web-manager/DataService/Configurator/ConfigureService init -p <path_to_ini_file>

где <path_to_ini_file> — путь к ini-файлу, сформированному на подготовительном этапе.

Например:

sudo /opt/jms-web-manager/DataService/Configurator/ConfigureService init -p /opt/conf/jwm_initial_config.ini

Для настройки порталов (Private и/или Public) выполните следующие действия.

  1. На машине с установленным порталом выполните его инициализацию с помощью следующей команды:
sudo /opt/jms-web-manager/UserPlace/Configurator/ConfigureService init -p <path_to_ini_file>

где <path_to_ini_file> — путь к ini-файлу, сформированному на подготовительном этапе.

Например:

sudo /opt/jms-web-manager/UserPlace/Configurator/ConfigureService init -p /opt/conf/jwm_initial_config.ini

Примечание. Если в домене не настроен список отзыва сертификатов (CRL), для корректной работы компонентов JWM, для которых в результате инициализации были установлены сертификаты для подписания JWT-токенов, на компьютерах, где установлены данные компоненты, можно установить необходимые флаги верификации сертификата командой:

sudo /opt/jms-web-manager/DataService/Configurator/ConfigureService jwt set cert_flags -v 4095 -t 15

Примечание. Подробнее ознакомиться со всеми флагами верификации можно на web-ресурсе https://learn.microsoft.com/ru-ru/dotnet/api/system.security.cryptography.x509certificates.x509verificationflags?view=net-7.0

20.3.4 Подготовительные действия для самостоятельной установки JWA пользователями

Заголовок раздела «20.3.4 Подготовительные действия для самостоятельной установки JWA пользователями»

Для того чтобы обеспечить возможность установки пользователями клиентского агента (JWA) на своих рабочих компьютерах по подсказке из web-клиента следует выполнить следующие действия.

После развертывания и настройки портала JWM в каталоге /opt/jms-web-manager/UserPlace

следует создать вложенную папку следующего формата:

/wwwroot/modules/<платформа>

где вместо <платформа> - следует подставить “Win64”, “Linux” или “MacOs” в зависимости от используемых клиентских операционных систем.

В каждый из созданных вложенных каталогов следует скопировать дистрибутив JWA для соответствующей платформы.

20.3.5 Настройка прозрачной аутентификации доменных пользователей в личном кабинете (web-клиенте JWM)

Заголовок раздела «20.3.5 Настройка прозрачной аутентификации доменных пользователей в личном кабинете (web-клиенте JWM)»

Для настройки прозрачной аутентификации доменных пользователей в личном кабинете JWM по протоколу Kerberos выполните следующие действия.

  1. Убедитесь, что в JMS в точности установлено имя каталога учётных записей (ресурсной системы, например aladdin.local, см. Расположение имени каталога учётных записей (ресурсной системы) в web-консоли сервера JMS), доменные пользователи которого будут осуществлять прозрачную аутентификацию в личном кабинете (web-клиенте JWM). Для этого в web-консоли JMS откройте раздел Каталоги учетных записей (подробнее см. раздел “Каталоги учетных записей”).

Расположение имени каталога учётных записей (ресурсной системы) в web-консоли сервера JMS

При необходимости зарегистрируйте новый каталог учётных записей, нажав +Зарегистрировать каталог, и укажите в нем корректное имя.

  1. Выполните генерацию файла keytab согласно разделу “Приложение 5. Порядок генерации файла keytab для прозрачной аутентификации в JMS пользователей из домена AD, FreeIPA или ALD Pro по протоколу Kerberos”.
  2. Укажите путь к установленному keytab файлу в конфигурационном файле /etc/aladdin/jms-web-manager/DataService/appsettings.json в секции Kerberos, например:
"Kerberos": {
"KeyTabPath": "/opt/keytab/jms-server-AD4.keytab"
},
  1. Установите исключения CORS для сервиса личного кабинета (DataService) следующей командой:
/opt/jms-web-manager/DataService/Configurator/ConfigureService cors add -u "https:// <FQDN-адрес портала личного кабинета JWM>:<Порт для доступа к порталу личного кабинета JWM>"

где <Адрес портала Личного Кабинета>:<Порт для доступа к порталу Личного Кабинета> – адрес, по которому пользователи будут обращаться к личному кабинету JWM.

Например:

/opt/jms-web-manager/DataService/Configurator/ConfigureService cors add -u "https://astra.aladdin.local:5700"

Подробное описание команды ConfigureService cors add см. в разделе “Приложение 7. Справочник команд утилиты ConfigureService”.

  1. Для прозрачной аутентификации в web-браузере на клиентской машине пользователя, от имени которого должно осуществляться прозрачное подключение к личному кабинету (web-клиенту JWM), выполните настройки автоматического запроса билета Kerberos в соответствии с документацией производителя соответствующего браузера. Пример для браузера firefox:

5.1. Перейдите на страницу настройки about:config. 5.2. В поиске найдите network.negotiate-auth.delegation-uris и network.negotiate-auth.trusted-uris: 5.3. Введите dns-имя домена каталога учетных записей (ресурсной системы) пользователя.

Пример настройки каталога учётных записей (ресурсной системы) для прозрачной аутентификации в браузере Firefox

  1. Для открытия сеанса работы в личном кабинете пользователя на клиентской машине под доменной учетной записью перейдите по адресу:
https://<FQDN-адрес портала личного кабинета JWM>:<Порт для доступа к порталу личного кабинета JWM>

Например:

https://astra.aladdin.local:5700

На открывшейся странице нажмите на кнопку Перейти к проверке:

Начало сеанса работы в ЛК JWM при прозрачной аутентификации пользователя

21. JWM-коннектор для JMS и консоли управления (JMS Web Admin)

Заголовок раздела «21. JWM-коннектор для JMS и консоли управления (JMS Web Admin)»

JWM-коннектор для JMS представляет собой набор дополнительных компонентов для Сервера JMS и Консоли управления JMS, позволяющий управлять объектами JWM и правами пользователей по отношении к объектам JWM, доступным из личного кабинета пользователя.

JWM-коннектор включает в себя два компонента:

  • модуль коннектора для сервера JMS, устанавливается на машину с компонентом JMS Server;
  • модуль расширения для консоли управления JMS, устанавливается на машину с компонентом JMS Web Admin.

Установочные пакеты JWM-коннектора для JMS

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-jwm-connector-server_4.1.0.xxxx_x64.debКоннектор JWM, устанавливаемый на сервер JMS
РЕД ОСaladdin-jwm-connector-server_4.1.0.xxxx_x64.rpmКоннектор JWM, устанавливаемый на сервер JMS
ОС Альтaladdin-jwm-connector-server_4.1.0.xxxx_alt_x64.rpmКоннектор JWM, устанавливаемый на сервер JMS
Astra Linuxaladdin-jwm-connector-admin_4.1.0.xxxx_x64.debКоннектор JWM, устанавливаемый на машину с JMS Web Admin
РЕД ОСaladdin-jwm-connector-admin_4.1.0.xxxx_x64.rpmКоннектор JWM, устанавливаемый на машину с JMS Web Admin
ОС Альтaladdin-jwm-connector-admin_4.1.0.xxxx_alt_x64.rpmКоннектор JWM, устанавливаемый на машину с JMS Web Admin

21.2 Системные требования JWM-коннектора для JMS

Заголовок раздела «21.2 Системные требования JWM-коннектора для JMS»

Системные требования JWM-коннектора:

  • для установки серверного компонента JWM-коннектор на сервере JMS необходимо обеспечить минимум 100 Мбайт дискового пространства, в остальном системные требования совпадают с системными требованиями к установке компонента JMS Server (см. раздел “Системные требования”);
  • для установки компонента, предназначенного для консоли управления JMS, необходимо обеспечить минимум 100 Мбайт дискового пространства, в остальном системные требования совпадают с системными требованиями к установке компонента JMS Web Admin (см. раздел “Системные требования”).

21.3 Установка и настройка JWM-коннектора на серверах JMS и JMS Web Admin

Заголовок раздела «21.3 Установка и настройка JWM-коннектора на серверах JMS и JMS Web Admin»

Порядок установки компонентов JWM-коннектора приведен на примере ОС Astra Linux.

  1. Для установки JWM-коннектора для сервера JMS скопируйте на сервер JMS дистрибутив согласно Установочные пакеты JWM-коннектора для JMS и выполните команду вида:
dpkg -i aladdin-jwm-connector-server_<version>_x64.deb

Например:

dpkg -i aladdin-jwm-connector-server_4.1.0.6226_x64.deb
  1. Выполните команду jwm initialize консольного агента JMS:
Aladdin.EAP.Agent.Terminal jwm initialize
  1. Выполните настройку коннектора для сервера JMS с помощью команды следующего вида:
sudo Aladdin.EAP.Agent.Terminal jwm configure --url <адрес DataService> -u <имя доменного пользователя в кавычках>

где <имя доменного пользователя в кавычках> — доменное имя пользователя (в формате “DOMAIN\username”, в кавычках), которому в JMS назначена роль Администратор ИБ

Например:

sudo Aladdin.EAP.Agent.Terminal jwm configure --url http://jwmservices1.jms4.local:5702 -u "jms4\admin"

Примечание. Подробное описание команды jwm configure консольного агента JMS см. в разделе “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”.

  1. Для установки JWM-коннектора для JMS Web Admin скопируйте на сервер c приложением JMS Web Admin дистрибутив согласно Установочные пакеты JWM-коннектора для JMS и выполните команду вида:
dpkg -i aladdin-jwm-connector-admin_<version>_x64.deb

Например:

dpkg -i aladdin-jwm-connector-admin_4.1.0.6226_x64.deb

Web-консоль сервера JMS предоставляет графические средства конфигурирования сервера JMS (частично заменяет использование консольного агента JMS, см. “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”). Управление функциями сервера JMS осуществляется с помощью другого приложения – Консоли управления JMS (см. “Установка и первоначальная настройка серверного web-приложения Консоль управления JMS (JMS Web Admin)” )

Установочные пакеты Web-консоли сервера JMS.

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-eap-web-server-console_4.1.0.xxxx_x64.debСерверное приложение Web-консоли сервера JMS, может устанавливаться как на сервер JMS, так и на другой компьютер в домене

Перечень требований к среде функционирования Web-консоли сервера JMS приведен в Формуляре [4].

примечанияПримечание. Для корректного отображения информации в Web-консоли предъявляется дополнительное требование к минимальному разрешению видеоинтерфейса: 1280 x 720.

22.3 Установка и конфигурирование Web-консоли

Заголовок раздела «22.3 Установка и конфигурирование Web-консоли»

Порядок установки и первоначальной настройки web-консоли на хосте сервера JMS приведен для среды ОС Astra Linux 1.7.5.

Для установки Web-консоли сервера JMS выполните команду

dpkg -i aladdin-eap-web-server-console_4.1.0.xxxx _x64.deb

После установки консоль становится доступной по адресу http://localhost:5005

Стартовая страница с приглашением имеет следующий вид.

Приглашение для входа Web-консоли сервера JMS

Для аутентификации в консоли необходимо указать пользователя JMS с ролью Оператор и его пароль, после чего можно приступать к конфигурированию сервера (подробнее см. раздел “Работа с Web-консолью сервера JMS”)

Файл конфигурации серверного приложения Web-консоли доступен по пути /etc/aladdin/eap-web-server-console/appsettings.json

Ниже приведён образец файла конфигурации web-консоли JMS.

{
"AllowedHosts": "*",
"Kestrel": {
"Endpoints": {
"Http": {
"Url": "http://0.0.0.0:5005"
}
}
},
"ServerConnectionSettings": {
"AuthenticationApiUrl": "http://192.168.1.139:8121",
"ControlApiUrl": "http://192.168.1.139:8119",
"HealthCheckApiUrl": "http://localhost:8123",
"PingTimeout": 5
},
"CookiesSettings": {
"KeysDir": "keys",
"AccessTokenLifetime": 5,
"RefreshTokenLifetime": 30
},
"JwtCertificateSettings": {
"NotValidateCertificate": true
},
"ResourceConsumptionLimitsSettings": {
"CpuWarning": 40,
"CpuBad": 75,
"MemoryWarning": 300,
"MemoryBad": 500
}
}

Если web-консоль устанавливается на компьютере, отличном от сервера JMS, то в файле конфигурации в секции ServerConnectionSetttings необходимо изменить адреса подключения к серверу JMS, например, как показано на рисунке ниже.

Корректировка адресов подключения к серверу JMS

Если необходимо изменить адрес и порт сервера web-консоли по умолчанию, то в файле конфигурации необходимо изменить адрес консоли в блоке Kestrel.

Корректировка адреса сервера web-консоли JMS

При открытии консоли страница принимает следующий вид.

Стартовая страница web-консоли сервера JMS

Ниже описано назначение основных разделов web-консоли сервера JMS (Вкладки окна управления сервером JMS).

Вкладки окна управления сервером JMS

РазделОписание и ссылка на соответствующий подраздел
Информация о сервереОтображает статус сервера JMS, позволяет останавливать и перезапускать сервер JMS, а также отображает базовые настройки, информацию о подсистемах и компонентах сервера и их статусе (подробнее см. “Информация о сервере”).
ЛицензияОтображает состав установленной лицензии, а также позволяет удалить или заменить лицензию (подробнее см. “Лицензия”).
Каталоги учетных записейОтображает список используемых каталогов учетных записей, а также позволяет зарегистрировать новый каталог учетных записей или настроить параметры уже используемого (подробнее см. “Каталоги учетных записей”).
Конфигурация сервераПозволяет выполнить первоначальную настройку конфигурации, а также позволяет настроить параметры:
• службы аутентификации JMS;
• рассылки уведомлений по электронной почте.
Подробнее см. “Конфигурация сервера”.

Раздел Информация о сервере web-консоли выглядит следующим образом (см. Раздел Информация о сервере).

Раздел **Информация о сервере**

Раздел Информация о сервере содержит следующие элементы (см. Раздел Информация о сервере).

Раздел Информация о сервере

ФреймОписание
Состояние сервераОтображает состояние сервера JMS на текущий момент. В рабочем состоянии сервера отображается статус “Запущен”.
Содержит следующие элементы управления
Остановить – Останавливает работу сервера JMS.
Приостановить – Приостанавливает работу сервера JMS.
Перезапустить – Перезапускает сервер JMS.
Потребление ресурсовОтображает занимаемую сервером оперативную память и потребление ресурсов процессора
Состояние лицензииОтображает тип лицензии и оставшийся срок до окончания её действия
Настройки транспортаОтображает статус подключения транспортных сервисов JMS, таких как SMTP и Syslog
Состояние сертификатовОтображает срок годности SSL-сертификатов для взаимодействия сервера JMS со внешним окружением по соответствующим API
Каталоги учётных записейОтображает подключенные ресурсные системы и статус их соединения
Состояние JASОтображает статус подключения сервера JAS и сервиса A2FA
Приложения КНОтображает список разрешённых к использованию типов электронных ключей
КоннекторыОтображаются зарегистрированные в JMS коннекторы. Коннектор – программный компонент, расширяющий функциональность JMS.
Адаптеры для коннектора УЦОтображает список подключённых адаптеров для соответствующего коннектора. Адаптеры расширяют функциональность установленных коннекторов к удостоверяющим центрам.
Состояние базы данныхОтображается статус подключения к БД JMS
Состояние транспортаОтображается статус соответствующих транспортов
Состояние подключений к УЦОтображает УЦ, к которым на текущий момент подключен сервер JMS

Для обновления информации в каждом из фреймов нажмите в нём значок .

Раздел Лицензия содержит сведения об установленной лицензии и выглядит следующим образом.

Общий вид раздела **Лицензия**

Раздел содержит следующие элементы (см. Элементы раздела Лицензия).

Элементы раздела Лицензия

ФреймОписание
Без названия
(Основные параметры)
Отображает индикатор с остатком времени годности лицензии и ряда остальных параметров, таких как:
Ключ – отображает ключ лицензии
Состояние – отображает статус лицензии
Тип – отображает версию поставки продукта (тип лицензии):
Enterprise – JaCarta Management System Enterprise Edition
CA Edition – JaCarta Management System CA Edition
Домен – имя домена, на работу с которым выдана лицензия
• и другие параметры
Фрейм также содержит управляющие компоненты, а именно кнопки:
Заменить лицензию – позволяет заменить текущую лицензию на выбранную пользователем.
Удалить лицензию – позволяет текущую лицензию.
Лицензируемые ресурсыОтображает лицензируемые ресурсы, такие как пользователи JMS, пользователи подключаемых ресурсных систем и удостоверяющих центров и др.
Лицензируемые компонентыОтображает являющиеся опциональными лицензируемые компоненты.

Раздел Каталоги учетных записей содержит сведения о зарегистрированных каталогах учетных записей и выглядит следующим образом.

Раздел Каталоги учетных записей.

Раздел содержит следующие элементы (см. Элементы раздела Каталоги учетных записей)

Элементы раздела Каталоги учетных записей

ЭлементОписание
<кнопка>
Зарегистрировать каталог
Позволяет зарегистрировать новый каталог учетных записей
<фрейм без названия>
Фрейм с описанием зарегистрированного каталога
Отображает имя зарегистрированного каталога, его статус, а также следующие поля:
Тип – Отображает тип зарегистрированного каталога учетных записей.
NetBIOS – отображает NetBIOS-имя каталога
Атрибуты пользователя – позволяет выполнить просмотр полного списка полей каталога учетных записей
NetBIOS – отображает статус лицензии
Привязки – отображает привязки учетных записей текущего каталога к учетным записям других каталогов
<ссылка>
Мастер настроек подключения
Запускает мастер настроек подключения.

Раздел Конфигурация сервера выглядит следующим образом.

Страница раздела **Конфигурация сервера**

Раздел содержит следующие элементы (см. Элементы раздела Конфигурация сервера).

Элементы раздела Конфигурация сервера

Элемент интерфейсаОписание
Секция JaCarta Authentication ServerОтображает элементы управления взаимодействия с сервером JAS.
Для выполнения настройки соединения с сервером JAS нажмите
Настройки подключения, внизу отобразятся фреймы с настройками сервера JAS (подробнее см. “Настройка подключения к JAS”)
Секция Базовые настройкиСекция содержит базовые настройки сервера
Настройки узла (отображаются по умолчанию при открытии раздела) – Позволяет выполнить Настройки сервиса (демона) и Настройки планов обслуживания (описание фреймов с одноимёнными настройками см. ниже в таблице)
Настройки транспорта – Позволяет настроить параметры SMTP- и/или Syslog-сервера для отправки уведомлений. Для выполнения настроек нажмите ссылку Настройки транспорта (подробнее см. “Настройки транспорта”).
Секция БезопасностьПредоставляет доступ к следующим настройкам:
Настройка сервиса аутентификации – подробнее см. “Настройки сервиса аутентификации JMS”;
Настройка использования SSL– подробнее см. “Настройки использования SSL”;
Настройки используемых приложений– подробнее см. “Настройки используемых приложений
Фрейм Настройки сервиса (демона)Позволяет настроить автоматический запуск сервера бизнес-логики JMS вместе с запуском сервиса (демона) JMS.
Установленный флаг означает, что при запуске сервиса сервер бизнес-логики JMS будет автоматически переходить в состояние “Запущен” (см. “Информация о сервере”)
Фрейм Настройка планов обслуживанияПозволяет отключить выполнение планов обслуживание на данном сервере JMS
В случае если на сервере JMS необходимо отключить выполнение планов обслуживания сбросьте флаг Разрешить запуск планов обслуживания.

Для того чтобы сервер аутентификации JaCarta Authentication Server (JAS) мог нормально функционировать после его установки (см. руководство по установке и настройке JAS 3) необходимо выполнить подключение к нему сервера JMS.

Для настройки подключения к JAS выполните следующие действия.

  1. В web-консоли сервера JMS выберите раздел Конфигурация сервера и в секции JaCarta Authentication Server (Страница раздела Конфигурация сервера) нажмите Настройки подключения. Страница примет следующий вид

Страница настроек подключения к JAS

  1. Выполните настройку, руководствуясь Настройка подключения к JAS.

Настройка подключения к JAS

НастройкаОписание
<Фрейм> JaCarta Authentication Server
Адрес сервераУкажите в данном поле адрес в следующем формате
https://<FQDN-имя сервера>:8220
где <FQDN-имя сервера> – полное доменное имя (FQDN) сервера JAS, например, srv01.test.com
Тип аутентификацииТип аутентификации на сервере JAS.
Допустимые значения:
Нет – аутентификация отключена (none);
Basic – базовая http-аутентификация (пароль и логин передаются в теле запроса);
Выбор значения должен быть согласован с параметром SecurityType настроек интерфейса AdministrationService сервера JAS (см. руководство по JAS 3 раздел “Настройка сетевых программных интерфейсов JAS Server”).
Значение по умолчанию: Нет
Имя пользователяИмя пользователя, от имени которого сервер JMS будет подключаться к серверу JAS (по интерфейсу AdministrationService).
Поле доступно только при выбранном значении Basic в поле Тип аутентификации (выше)
ПарольВ случае если в поле Имя пользователя указано соответствующее значение, в поле Пароль следует указать пароль пользователя, определенный в конфигурации сервера JAS для интерфейса AdministrationService (подробнее см. раздел “Настройка сетевых программных интерфейсов сервера JAS” см. в руководстве по установке и настройке JAS 3).
Поле доступно только при выбранном значении Basic в поле Тип аутентификации (выше)
<Фрейм> Веб-сервис безопасной передачи OTP-секрета
Использовать веб-сервис безопасной передачи OTP-секретаУстановите флаг, если необходимо подключить web-сервис безопасной передачи OTP-секрета (Aladdin 2FA Service).
По умолчанию флаг не установлен.
Проверять сертификат веб-сервисаУстановите флаг, если для подключения необходимо выполнять автоматическую аутентификацию web-сервиса безопасной передачи OTP-секрета (Aladdin 2FA Service).
Для обеспечения работы опции следует установить сертификат web-сервиса в хранилище доверенных сертификатов на сервере JMS.
Адрес веб-сервисаЗадайте адрес web-сервиса безопасной передачи OTP-секрета (Aladdin 2FA Service). Адрес следует получить у компании-оператора web-сервиса.

В случае успешного подключения к серверу JAS (а при необходимости и к веб-сервису безопасной передачи OTP-секрета) в полях статуса соответствующих служб (фрейм Состояние JAS в разделе Информация о сервере, Раздел Информация о сервере¸).

Чтобы включить возможность рассылки уведомлений по электронной почте и настроить параметры соединения с почтовым сервером, выполните следующие действия.

  1. На странице Конфигурация сервера web-консоли сервера JMS нажмите Настройки транспорта. Страница примет следующий вид.

Настройка Email (SMTP)

  1. Для настройки отправки сообщений на электронную почту выберите вкладку Email
  2. Выполните настройку, руководствуясь Настройка параметров уведомлений по электронной почте.

Настройка параметров уведомлений по электронной почте

НастройкаОписание
<Секция> Параметры уведомлений
Включить отправку уведомленийПосле установки этого флага становятся активными настройки соединения с почтовым сервером.
<Секция> Параметры сообщения
ОтправительУкажите адрес электронной почты, который будет значиться в качестве отправителя в уведомлениях.
Примечание. Некоторые SMTP-серверы не поддерживают указание отправителя, в этом случае в поле Отправитель следует указать фактический адрес почтового аккаунта пользователя (то же, значение что и в поле Пользователь)
Кодировка сообщенияВыберите используемую кодировку, в которой будут рассылаться уведомления (текст письма):
windows-1251;
utf-8.
<Секция> Настройки подключения
Адрес сервераУкажите IP-адрес или полное доменное имя (FQDN) почтового (SMTP) сервера (почтового сервера, с которого будет осуществляться рассылка).
ПортВыберите порт подключения к почтовому серверу.
Защищенное соединениеУстановите флаг, если для связи с почтовым сервером необходимо использовать защищенное (SSL/TLS) соединение. Для этого почтовый сервер должен поддерживать режим StartTLS.
ПользовательВведите адрес электронной почты (учетную запись пользователя), с которого осуществляется рассылка уведомлений, например:
your_post@yandex.ru
ПарольУкажите пароль для выбранной учетной записи (адреса электронной почты), указанной в поле Пользователь.
<Секция> Проверка
Отправить тестовое сообщениеНажмите кнопку с целью проверки корректности введенных данных в полях данного окна. При верных данных на адрес, указанный в поле Пользователь, будет доставлено письмо с текстом “Проверка настроек SMTP”

Примечание. После применения сделанных настроек SMTP JMS выполнит проверку соединения с почтовым сервером путем отправки тестового сообщения и в случае успеха будет перезапущен. После этого в консоли управления JMS (подсистема JMS Web Admin, см. “Установка и первоначальная настройка серверного web-приложения Консоль управления JMS (JMS Web Admin)”) будет разрешена настройка правил рассылки уведомлений по различным событиям системы.

  1. Для настройки уведомлений в подсистеме Syslog выберите вкладку Syslog. Страница примет следующий вид.

Настройка Syslog

  1. Выполните настройку, руководствуясь Настройка параметров взаимодействия с сервером Syslog.

Настройка параметров взаимодействия с сервером Syslog

НастройкаОписание
<Секция> Параметры уведомлений
Включить отправку уведомленийПосле установки этого флага становятся активными настройки соединения с Syslog-сервером.
<Секция> Настройки подключения
Адрес сервераУкажите IP-адрес или полное доменное имя (FQDN) Syslog-сервера.
ПортВыберите порт подключения к почтовому Syslog-серверу. Значение по умолчанию: 514
ПротоколВыберите протокол транспортного уровня для работы с Syslog. Возможные варианты:
TCP (по умолчанию)
UDP
Защищенное соединениеУстановите флаг, если для связи с Syslog-сервером необходимо использовать защищенное (SSL/TLS) соединение.
Опция доступна только при использовании протокола TCP.
RFCВыберите спецификацию Syslog для работы с сервером.
Возможные варианты:
RFC 5424 (по умолчанию)
RFC 3164
Примечание. Рекомендуется использовать RFC5424, т.к. стандарт RF3164 подразумевает, что сообщение может содержать только печатные символы из таблицы ASCII с кодами в диапазоне от 32 до 126. При выборе RFC3164 невозможна передача кириллицы
Метод фреймингаМетод определения границ сообщения в случае, если одновременно посылается несколько сообщений
Возможные варианты:
Octet Counting (по умолчанию) – в начале каждого Syslog-сообщения устанавливается его длина для определения границ сообщения;
Not-Transparent-Framing – сообщения могут разделяться следующими символами: ASCII LF, ASCII NUL или последовательностью символов CR и LF
ПриложениеТекстовый идентификатор приложения (используется в выходных данных Syslog для идентификации приложения)
Значение по умолчанию: JMS
<Секция> Проверка
Отправить тестовое сообщениеНажмите кнопку с целью проверки корректности введенных данных в полях данного окна. При верных данных на сервер будет отправлено тестовое сообщение.
  1. По завершении настроек нажмите Сохранить – в случае корректных настроек сервер JMS будет перезапущен, после чего настройки вступят в силу.

Исходная настройка сервиса (службы) аутентификации JMS происходит в процессе первоначальной настройки конфигурации. Впоследствии настройки этой службы можно изменить в Web-консоли сервера JMS.

Чтобы настроить службу аутентификации JMS после первоначальной настройки конфигурации, выполните следующие действия.

  1. В web-консоли сервера JMS в разделе Конфигурация сервера в секции Безопасность и нажмите Настройки сервиса аутентификации. Страница примет следующий вид.

Настройки службы аутентификации JMS

  1. Выполните настройки, руководствуясь Настройки сервиса аутентификации.

Настройки сервиса аутентификации

НастройкаОписание
<Фрейм > Время жизни токена безопасности
Дни
Время (чч:мм)
Установите время жизни токена безопасности (JWT) в указанных единицах времени (при необходимости в днях)
Значение по умолчанию – 5 мин
<Фрейм> Время жизни токена для обновления токена безопасности
Дни
Время (чч:мм)
Установите время жизни токена безопасности (JWT) в указанных единицах времени (при необходимости в днях)
Значение по умолчанию – 30 дней
<Фрейм> Параметры сертификата
Использовать сертификатУстановите флаг, если следует использовать сертификат
Отпечаток сертификатаВыберите сертификат сервиса аутентификации, если установлен флаг Использовать сертификат
  1. Для сохранения изменений нажмите Сохранить – при этом сервер JMS будет перезапущен, чтобы изменения вступили в силу.

Чтобы настроить протоколы SSL/TLS выполните следующие действия.

  1. В web-консоли сервера JMS в разделе Конфигурация сервера в секции Безопасность нажмите Настройки использования SSL. Страница примет следующий вид.

Настройки протокола SSL/TLS

Настройки протокола SSL/TLS

  1. Выполните настройки, руководствуясь Настройки использования SSL/TLS.

Настройки использования SSL/TLS

Элемент интерфейсаОписание
<Фрейм> Административный интерфейс
(API-интерфейс сервера JMS для обращения из серверного web-приложения Консоль управления JMS, JMS Web Admin)
Использовать SSL -подключениеУстановите флаг, если соединение должно осуществляться по протоколу SSL/TLS
Адрес интерфейсаАдрес административного интерфейса (считывается из файла конфигурации)
Отпечаток сертификатаНажмите кнопку и выберите сертификат, который должен использоваться в протоколах SSL/TLS со стороны сервера JMS
(Поле доступно для редактирования только при установленном флаге Использовать SSL-подключение)
<Секция> Клиентский интерфейс
(API-интерфейс сервера JMS для обращения из клиентских компонентов – JWA)
Использовать SSL -подключениеУстановите флаг, если соединение должно осуществляться по протоколу SSL/TLS
АдресАдрес клиентского интерфейса (считывается из файла конфигурации)
СертификатНажмите кнопку и выберите сертификат, который должен использоваться в протоколах SSL/TLS со стороны сервера JMS
(Поле доступно для редактирования только при установленном флаге Использовать SSL-подключение)
  1. В случае внесения изменений нажмите Сохранить, чтобы сохранить настройки.

Данная настройка позволяет скрыть приложения в электронных ключах (апплеты), которые не планируется использовать при эксплуатации JMS.

Настройка позволяет снизить сложность административного интерфейса программы (скрыть неиспользуемые профили настроек и фильтры приложений в профилях, а также целые разделы Консоли управления JMS, например разделы для работы с ридерами смарт-карт).

Чтобы настроить используемые приложения выполните следующие действия.

  1. В web-консоли сервера JMS в разделе Конфигурация сервера в секции Безопасность и нажмите Настройки используемых приложений. Страница примет следующий вид.

Настройки используемых приложений

Настройки используемых приложений

  1. При необходимости установите/сбросьте флаги приложений (апплетов в электронных ключах), которые должны / не должны использоваться в Консоли управления JMS и нажмите Сохранить.

Примечания:

  1. Прежде чем отключить включенное приложение, следует убедиться, что данное приложение (апплет) не был ранее задействован в настройках/профилях JMS, в противном случае отключение флага закончится с ошибкой.
  2. Вступление в силу произведенных изменений происходит только после перезапуска сервера JMS.

Миграция с JMS версии 3.7 на JMS версии 4LX осуществляется в два этапа.

  1. Автоматизированный перенос базы данных JMS 3.7 заключающийся в следующем: 1.1. Создание новой базы данных в указанной СУБД. 1.2. Перенос самих данных.
  2. Развёртывание JMS 4LX на основе созданной базы данных.

примечания Примечание. Процесс миграции может незначительно отличаться от описанной в разделе процедуры из-за разнообразия конфигураций и версий сборок развёрнутого ПО JMS v3.7, а также версий сборок ПО JMS 4 LX, на которое осуществляется миграция.

Примечание. Кроме того, такие аспекты миграции, как

  • настройка профилей,
  • настройка прозрачной аутентификации доменных пользователей,
  • особенности реализации ОС Linux разных производителей

Примечание. требуют предварительного изучение полного комплекта документации JMS и документации производителя ОС и дополнительного ПО.

Перед началом процедуры миграции выполните следующие действия.

  1. Убедитесь, что сервер, на котором будет развернут экземпляр JMS 4LX (для которого осуществляется процедура миграция), находится в том же домене AD, что и сервер JMS 3.7 (с которого осуществляется миграция).
  2. Убедитесь, что на запущенном экземпляре JMS 3.7 (с которого осуществляется миграция) смонтировано криптохранилище.

Для переноса данных используется модуль расширения для серверного агента JMS, который устанавливается с помощью специального инсталлятора Aladdin.EAP.Migration.Setup.msi (установка модуля описана ниже).

Важно! Убедитесь, что версия модуля миграции (инсталлятора) соответствует версии JMS 3.7, с которой осуществляется миграция. Информацию о соответствии модуля миграции и развёрнутой у вас версии JMS 3.7 следует уточнить у производителя JMS, компании Aladdin.

Для переноса данных выполните следующие действия.

  1. На сервере JMS, с которого осуществляется миграция, запустите инсталлятор Aladdin.EAP.Migration.Setup.msi и выполните установку модуля расширения для серверного агента JMS. Если компонент был установлен корректно, то в серверном агенте JMS появится новая вкладка Перенос данных следующего вида.

2021-08-24-17-22-fYYzWDlrHh

Вкладка миграции после установки модуля расширения для серверного агента

  1. Нажмите на ссылку Мастер переноса данных. Откроется окно следующего вида.

2021-08-24-17-27-QmAI8YjYwy

Окно мастера миграции БД

  1. Нажмите Далее. При переходе на следующий шаг мастера произойдет определение наличия данных JAS.

В случае если в текущем экземпляре JMS на обнаружены данные JAS, то следующая страница мастера (Окно c запросом переноса данных сервера JAS) будет пропущена.

В противном случае отобразится страница следующего вида.

2022-09-02-12-13-BWgIj2WkaK

Окно c запросом переноса данных сервера JAS

  1. Выберите необходимую вам опцию (Перенести данные JAS или Не переносить данные JAS) и установите флаг Подтверждения выбора.
  2. Нажмите Далее. Отобразится окно следующего вида

2021-08-24-17-32-wjZYl364fc

Окно проверки состояния криптохранилища

примечанияПримечание. В случае если криптохранилище не было смонтировано, как указано в инструкции по предварительным шагам перед миграцией, отобразится соответствующий статус (Отображение неверного состояния криптохранилища). При нажатии Далее в этом случае процедура миграции будет прервана.

2021-08-24-17-30-0qYL998Wm3

Отображение неверного состояния криптохранилища

  1. Нажмите Далее. Отобразится окно следующего вида.

Выбор типа СУБД для миграции

Выберите тип СУБД в которую будут перенесены данные (т.е. осуществлена миграция) из текущей БД JMS 3.7. На данный момент поддерживается СУБД MSSQL, PostgreSQL и Jatoba.

  1. Нажмите Далее. Отобразится окно следующего вида.

2021-08-24-17-36-EGZGg5RzpU

Установка параметров подключения к серверу СУБД для миграции

  1. Выполните настройки подключения к СУБД, руководствуясь Настройки подключения к серверу БД.

Настройки подключения к серверу БД

НастройкаОписание
Укажите сервер БДВ случае использования СУБД MS SQL Server выберите из списка имя сервера базы данных. В списке серверов могут отображаться не все удаленные экземпляры служб MS SQL Server. Если нужный экземпляр MS SQL Server не отображается в списке, полное имя этого экземпляра следует ввести вручную.
Примечание. В случае если для подключения к SQL-серверу используется протокол SSL/TLS (см. параметр Защищенное соединение, ниже), адрес SQL-сервера следует указать вручную в формате FQDN, например: sql.test.ru, а именно следует указать то имя, на которое был выпущен SSL-сертификат для данного сервера.
В случае использования СУБД PostgreSQL или Jatoba введите IP-адрес хоста, на котором функционирует SQL-сервер.
Защищенное соединениеУстановите этот флаг, если хотите использовать для подключения к базе данных SSL-соединение.
Windows NT Security
(опция доступна только при использовании СУБД MS SQL Server)
Выберите этот пункт для подключения к базе данных с использованием аутентификации типа “проверка подлинности Windows”. Для подключения к СУБД учетная запись пользователя, от имени которой запушен серверный агент JMS, должна быть наделена административными правами (SA) на SQL-сервере, к которому происходит подключение.
SQL Server Security
(опция включена по умолчанию и не отображается при использовании СУБД PostgreSQL или Jatoba)
Выберите этот пункт для подключения к базе данных с использованием стандартной аутентификации на сервере СУБД (при подключении к СУБД PostgreSQL или Jatoba установлена по умолчанию и не отображается). Поля Логин и Пароль необходимо заполнять в зависимости от следующих условий:
• если вам известны аутентификационные данные пользователя СУБД с административными полномочиями (SA), то следует ввести эти аутентификационные данные, достаточные для создания БД JMS в данной СУБД;
• если вам недоступны административные полномочия на СУБД, следует выполнить шаги, описанные в разделе “Подготовка СУБД к автоматическому созданию БД JMS без административных прав”, из Руководства администратора, часть. 1, из комплекта поставки JMS 3.7, получить от администратора СУБД аутентификационные данные владельца БД JMS и ввести их в соответствующих полях (Логин и Пароль).
  1. Чтобы проверить корректность настроек, нажмите Тест соединения. Если соединение настроено верно, отобразится следующее сообщение.

Сообщение об успешной установке соединения с сервером

  1. Нажмите OK и в окне мастера миграции нажмите Далее. В случае если отобразится предупреждение о недостаточности административных прав для создания БД, необходимо выполнить (если ещё не выполнены) действия, согласно Настройки подключения к серверу БД (выше, настройки при выборе опции SQL Server Security), и перейти к шагам, описанным в разделе “Подготовка СУБД к автоматическому созданию БД JMS без административных прав”, из Руководства администратора, часть. 1, из комплекта поставки JMS 3.7.

Отобразится окно следующего вида.

2021-08-24-17-40-PPlKx4uDqS

Окно создания или выбора БД JMS при использовании СУБД PostgreSQL или Jatoba

  1. Выполните настройки в соответствии с Настройки подключения к базе данных.

Настройки подключения к базе данных

НастройкаОписание
Укажите имя БДУкажите имя базы данных, которая будет создана в процессе процедуры миграции.
Защищенное соединениеУстановите флаг, если необходимо настроить шифрование соединения между сервером и базой данных (т.е. включить использование SSL/TLS)
ЛогинУкажите имя учётной записи для для обращения к БД
ПарольУкажите пароль учётной записи для обращения к БД
Создать новый логинУстановите флаг, если для обращения к БД следует создать новый логин
  1. Нажмите Далее. Отобразится окно следующего вида.

2021-08-24-17-54-9VNeADWi8f

Отображение прогресса переноса данных в новую БД (миграции)

  1. Дождитесь окончания процесса миграции. Отобразится окно следующего вида.

2021-08-24-17-58-4Tea9fxQQw

Окончание процесса переноса данных

Завершите диалог мастера миграции и переходите к этапу развертывания сервера JMS 4LX.

24.3 Развёртывание JMS 4LX на подготовленной БД

Заголовок раздела «24.3 Развёртывание JMS 4LX на подготовленной БД»

Для развертывания экземпляра JMS 4LX на основе БД, подготовленный в соответствии с разделом “Перенос данных”, выполните шаги по установке JMS, описанные в разделе “Установка и первоначальная настройка”.

При этом в файле инициализации (см. раздел “Подготовительные действия”) в параметре accountName секции [primaryUser] следует указать имя пользователя JMS с ролями Администратор ИБ и Оператор.

24.4 Дополнительная настройка профиля выпуска сертификата в УЦ MSCA

Заголовок раздела «24.4 Дополнительная настройка профиля выпуска сертификата в УЦ MSCA»

В случае если в экземпляре JMS 3.7, с которого осуществляется миграция, для выпуска сертификатов использовался центр сертификации Microsoft (УЦ MSCA), после завершения процедуры миграции и развертывания JMS 4LX необходимо выполнить следующие дополнительные действия.

  1. Установите и настройте прокси-сервер для УЦ согласно разделу “Установка Прокси-сервера для УЦ (Web API к УЦ)”.
  2. Выполните настройку параметров подключения к УЦ MSCA согласно второй части руководства администратора 2 (см. раздел “Настройки профиля выпуска сертификатов в центре сертификации Microsoft”, в частности, описание настройки параметра Имя центра сертификации Microsoft CA).

Существует одна известная проблема, связанная со спецификой PostgreSQL на Astra Linux, а именно, с тем, что невозможно сразу после создания нового пользователя в БД подключиться к ней при настройках системы по умолчанию. С вариантом решения данной проблемы можно ознакомиться на сайте поставщика ОС Astra Linux. Суть предлагаемого решения заключается во внесении изменений в файл /etc/parsec/mswitch.conf, а именно параметр zero_if_notfound предлагается установить в yes.

Адаптер УЦ Aladdin Enterprise CA (далее Адаптер УЦ AeCA) представляет собой компонент JMS, который позволяет выполнять выпуск сертификатов пользователей в удостоверяющем центре Aladdin Enterprise Certificate Authority производства компании Аладдин, а также управление данными сертификатами.

Адаптер УЦ AeCA включает в себя две составные части:

  • собственно адаптер для сервера JMS, устанавливается на компьютер с компонентом “Сервер JMS”;
  • модуль расширения для консоли управления JMS, устанавливается на компьютер с серверным web-приложением “Консоль управления JMS”. После развертывания он выполняет в консоли JMS, в частности, функции редактора профиля выпуска сертификатов AeCA, где находятся настройки работы адаптера.

Дистрибутив адаптера УЦ AeCA включает следующие пакеты установки (Дистрибутивы адаптера УЦ AeCA).

Дистрибутивы адаптера УЦ AeCA

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-enterprise-ca-adapter_4.1.0.xxxx.debАдаптер УЦ AeCA
РЕД ОСaladdin-enterprise-ca-adapter_4.1.0.xxxx_x64.rpmАдаптер УЦ AeCA
ОС Альтaladdin-enterprise-ca-adapter_4.1.0.xxxx_alt_x64.rpmАдаптер УЦ AeCA
Astra Linuxaladdin-enterprise-ca-adapter-admin_4.1.0.xxxx.debМодуль расширения AeCA для серверного web-приложения Консоль управления JMS
РЕД ОСaladdin-enterprise-ca-adapter-admin_4.1.0.xxxx_x64.rpmМодуль расширения AeCA для серверного web-приложения Консоль управления JMS
ОС Альтaladdin-enterprise-ca-adapter-admin_4.1.0.xxxx_alt_x64.rpmМодуль расширения AeCA для серверного web-приложения Консоль управления JMS

Скопируйте с дистрибутивного диска на компьютер с компонентом “Сервер JMS”, файл дистрибутива адаптера УЦ AeCA.

  1. Установите адаптер УЦ AeCA с помощью соответствующей команды. 3.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Дистрибутивы адаптера УЦ AeCA>

3.2. Для РЕД ОС: dnf install <путь_к_файлу_rpm-пакета согласно Дистрибутивы адаптера УЦ AeCA>

3.3. Для ОС Альт: apt-get install <путь_к_файлу_rpm-пакета согласно Дистрибутивы адаптера УЦ AeCA>

  1. Выполните команду консольного агента JMS для инициализации адаптера к УЦ AeCA:
Aladdin.EAP.Agent.Terminal aeca-adapter initialize

Примечания:

  1. Если JMS не был инициализирован до установки адаптера, то дополнительно выполнять команду инициализации адаптера не требуется.
  2. Для получения полного описания команды aeca-adapter initialize обратитесь к разделу “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”.
  1. Для проверки корректности установки адаптера необходимо выполните команду connector show консольного агента JMS:
Aladdin.EAP.Agent.Terminal connector show

В случае корректной установки будет получен консольный вывод следующего вида.

Пример выдачи команды connector show после корректной установки адаптера УЦ AeCA

25.3 Порядок установки модуля расширения AeCA для консоли управления JMS

Заголовок раздела «25.3 Порядок установки модуля расширения AeCA для консоли управления JMS»

Скопируйте файл дистрибутива модуля расширения AeCA для соответствующей ОС на компьютер с серверным web-приложением “Консоль управления JMS”.

  1. Установите модуль расширения УЦ AeCA для консоли управления JMS с помощью соответствующей команды. 6.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Дистрибутивы адаптера УЦ AeCA>

6.2. Для РЕД ОС: dnf install <путь_к_файлу_rpm-пакета согласно Дистрибутивы адаптера УЦ AeCA>

6.3. Для ОС Альт: apt-get install <путь_к_файлу_rpm-пакета согласно Дистрибутивы адаптера УЦ AeCA>

Для удаления адаптера УЦ AeCA с сервера JMS выполните следующую команду:

sudo apt remove aladdin-enterprise-ca-adapter

Примечание. При обновлении JMS удаление адаптера следует производить перед удалением сервера JMS.

25.4.2 Удаление расширения AeCA для консоли управления JMS

Заголовок раздела «25.4.2 Удаление расширения AeCA для консоли управления JMS»

Для удаления расширения AeCA для консоли управления JMS выполните следующую команду:

sudo apt remove aladdin-enterprise-ca-adapter-admin

Примечание. При обновлении JMS удаление адаптера следует производить перед удалением серверного web-приложения Консоль управления JMS.

25.5 Предварительные настройки для выпуска сертификатов AeCA в JMS

Заголовок раздела «25.5 Предварительные настройки для выпуска сертификатов AeCA в JMS»

Для выпуска сертификатов следует осуществить подключение к УЦ. Для этого выполните следующие действия

  1. Добавьте сертификат корневого (и подчинённого, если есть) УЦ в хранилище доверенных сертификатов. 1.1. Экспортируйте корневой сертификат УЦ. 1.2. Сконвертируйте его в формат crt:
openssl x509 -inform DER -in <filepath>/CA-Root.cer -out CA-Root.crt

1.3. Добавьте полученный сертификат в список доверенных. Для ОС Astra Linux:

Скопируйте файл вашего сертификата в хранилище сертификатов в каталог usr/local/share/ca-certificates/:

sudo cp CA-Root.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates

Если команда не найдена, установите пакет:

sudo apt install ca-certificates

Для РЕД ОС выполните следующие команды:

yum install ca-certificates
update-ca-trust force-enable
cp CA-Root.crt /etc/pki/ca-trust/source/anchors/
update-ca-trust extract
  1. Добавьте p12, которому разрешено работать с УЦ (контейнер пользователя AeCA с правами “Администратор”, выпущенный в AeCA). 2.1. Создайте пользователя в AeCA с правами “Администратор” и выпустите ему сертификат. При выпуске экспортируйте p12. 2.2. На машине с сервером JMS сделайте импорт контейнера p12:
sudo Aladdin.EAP.Agent.Terminal certificates install --path <path to p12> --password <password>

2.3. Убедитесь в корректной установке сертификата в хранилище

sudo Aladdin.EAP.Agent.Terminal certificates list
  1. В консоли управления JMS укажите адрес сервера УЦ. (Важно! Адрес должен быть указан так, как прописан в сертификате).
  2. Укажите сертификат для аутентификации в УЦ. Выберите из доступных.
  3. Нажмите Обновить. После этого произойдет загрузка в JMS данных из УЦ.
  4. Выберите профиль сертификата (внутренняя сущность УЦ).
  5. Выберите внешний ключ. Внешний ключ служит для идентификации уникальности пользователя (для AD и подобных ресурсных систем необходимо выбрать objectGUID; для FreeIPA и подобных ресурсных систем – ipaUniqueID).

Интерфейс подключения к УЦ AeCA в консоли управления JMS

25.5.2 Особенности настройки профиля выпуска сертификата УЦ AeCA (вкладка Сертификат)

Заголовок раздела «25.5.2 Особенности настройки профиля выпуска сертификата УЦ AeCA (вкладка Сертификат)»

В текущей версии адаптера доступно управление формированием именем субъекта и альтернативным именем субъекта, для выпускаемых сертификатов.

Поля вкладки Сертификат профиля выпуски сертификата УЦ AeCA в консоли управления JMS

25.5.2.1 Настройки в поле Имя субъекта (Subject DN)
Заголовок раздела «25.5.2.1 Настройки в поле Имя субъекта (Subject DN)»

В зависимости от выбранного профиля сертификата меняется список доступных атрибутов имени субъекта (Subject DN). По умолчанию редактор автоматически подставляет обязательные для заполнения атрибуты и запрещает их удаление в редакторе. При отсутствии обязательных атрибутов в запросе выпуск сертификата закончится ошибкой.

Пример для AD:

Пример значения имени субъекта из AD для шаблона сертификата пользователя в УЦ AeCA

Пример для ALD Pro:

Пример значения имени субъекта из ALD Pro шаблона сертификата пользователя в УЦ AeCA

Примечание. Для ALD Pro необходимо поменять значение по умолчанию на uid, иначе будет ошибка при выпуске.

25.5.2.2 Настройки в поле Альтернативное имя субъекта (Subject Alternative Name)
Заголовок раздела «25.5.2.2 Настройки в поле Альтернативное имя субъекта (Subject Alternative Name)»

Поле позволяет задавать шаблон формирования альтернативного имени субъекта сертификата в форматах: RFC822Name, DNSName, URI, UPN.

Необходимо задать RFC822Name и UPN (т.е. выбрать UPN-подобные атрибуты).

Пример корректной настройки альтернативного имени субъекта для шаблона сертификата пользователя в УЦ AeCA

26. Подготовительные действия по поддержке машинных сертификатов (802.1x) на АРМ под управлением ОС Linux

Заголовок раздела «26. Подготовительные действия по поддержке машинных сертификатов (802.1x) на АРМ под управлением ОС Linux»

Для обеспечения поддержки выпуска машинных сертификатов на рабочих станциях (АРМ) под управление ОС Linux средствами JMS следует выполнить следующие подготовительные действия.

1. Выполните комплекс настроек, необходимых для выпуска машинных сертификатов, на стороне сервера JMS (подробнее см. 2 часть руководства администратора 2, раздел “Выпуск машинного сертификата (сертификата АРМ)”). 2. Создайте на рабочей станции новое сетевое соединение c условным названием <новое сетевое соединение> 3. В каталоге /etc/wpa_supplicant/cert/ на рабочей станции (АРМ) создайте два пустых файла-заглушки с именами wpa3.crt и wpa3.key:

/etc/wpa_supplicant/cert/wpa3.crt
/etc/wpa_supplicant/cert/wpa3.key
  1. В файле /etc/NetworkManager/system-connections/<новое сетевое соединения> заполните секцию [802-1x] следующим образом

Заполнение секции [802-1x] в файле конфигурации соединения.

  1. Установите на рабочей станции компонент JWA (см. раздел “Установка и первоначальная настройка JMS Web Agent (JWA)”). После установки JWA при его старте (при условии выполнения комплекса настроек, описанных в п. 1) на рабочей станции у сетевого соединения с условным названием <новое сетевое соединение> ” будет автоматически установлен закрытый ключ и сертификат формата 802.1x (т.н. “машинный сертификат”) с заменой ранее созданных файлов-заглушек. При необходимости выберите данное сетевое соединение в качестве основного.

примечанияПримечание. Если компонент JWA уже был установлен на рабочей станции, достаточно перезапустить рабочую станцию, чтобы обеспечить перезапуск компонента.

Коннектор SecurLogon представляет собой компонент JMS, который обеспечивает поддержку программно-аппаратного комплекса JaCarta SecurLogon производства компании Аладдин, для двухфакторной аутентификации пользователя при входе в операционную систему или в сетевой домен с использованием электронного ключа.

Коннектор SecurLogon включает в себя две составные части:

  • собственно коннектор для сервера JMS, устанавливается на компьютер с компонентом “Сервер JMS”;
  • модуль расширения для консоли управления JMS, устанавливается на компьютер с серверным web-приложением “Консоль управления JMS”. После развертывания он выполняет в консоли JMS, в частности, функции редактора профиля выпуска электронных ключей для использования в SecurLogon, где находятся настройки работы коннектора, а также расширения для поддержки выпуска и синхронизации профилей SecurLogon на электронных ключах.

Дистрибутив коннектора SecurLogon включает следующие пакеты установки (Дистрибутивы коннектора SecurLogon).

Дистрибутивы коннектора SecurLogon

ОСФайл дистрибутиваОписание
Astra Linuxaladdin-jms-securlogon-server_4.1.0.xxxx_x64.debКоннектор SecurLogon
РЕД ОСaladdin-jms-securlogon-server_4.1.0.xxxx_x64.rpmКоннектор SecurLogon
ОС Альтaladdin-jms-securlogon-server_4.1.0.xxxx_alt_x64.rpmКоннектор SecurLogon
Astra Linuxaladdin-jms-securlogon-admin_4.1.0.xxxx _x64.debМодуль расширения SecurLogon для серверного web-приложения Консоль управления JMS
РЕД ОСaladdin-jms-securlogon-admin_4.1.0. xxxx_x64.rpmМодуль расширения SecurLogon для серверного web-приложения Консоль управления JMS
ОС Альтaladdin-jms-securlogon-admin_4.1.0. xxxx_alt_x64.rpmМодуль расширения SecurLogon для серверного web-приложения Консоль управления JMS

Скопируйте с дистрибутивного диска на компьютер с компонентом “Сервер JMS”, файл c дистрибутивом коннектора SecurLogon.

  1. Установите коннектор SecurLogon с помощью соответствующей команды. 6.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Дистрибутивы коннектора SecurLogon>

Пример выдачи команды при успешной установке коннектора SecurLogon

6.2. Для РЕД ОС: dnf install <путь_к_файлу_rpm-пакета согласно Дистрибутивы коннектора SecurLogon>

6.3. Для ОС Альт: apt-get install <путь_к_файлу_rpm-пакета согласно Дистрибутивы коннектора SecurLogon>

  1. Выполните команду консольного агента JMS для инициализации коннектора SecurLogon:
Sudo Aladdin.EAP.Agent.Terminal securlogon initialize

Примечания:

  1. Доменный пользователь, от имени которого выполняется команда инициализации, должен быть зарегистрирована в JMS с ролью Администратор ИБ, либо обладать соответствующим правом “Профили::Изменения Экземпляра профиля”, в противном случае выполнение команды завершится с ошибкой “Пользователь не обладает правом ‘Профили::Изменения Экземпляра профиля’ для выполнения операции” .
  2. Если JMS не был инициализирован до установки коннектора, то дополнительно выполнять команду инициализации коннектора не требуется (при инициализации JMS коннектор SecurLogon будет инициализирован автоматически). 3) Для получения полного описания команды securlogon initialize обратитесь к разделу “Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal”.

Пример выдачи команды securlogon initialize в случае успешной инициализации коннектора

  1. Для проверки корректности установки коннектора выполните команду connector show консольного агента JMS:
Aladdin.EAP.Agent.Terminal connector show

В случае корректной установки будет получен консольный вывод следующего вида.

Пример выдачи команды connector show после корректной установки коннектора SecurLogon

27.3 Порядок установки модуля расширения SecurLogon для консоли управления JMS

Заголовок раздела «27.3 Порядок установки модуля расширения SecurLogon для консоли управления JMS»

Скопируйте файл дистрибутива модуля расширения SecurLogon для соответствующей ОС на компьютер с серверным web-приложением “Консоль управления JMS”.

  1. Установите модуль расширения SecurLogon для консоли управления JMS с помощью соответствующей команды. 1.1. Для ОС Astra Linux: dpkg -i <путь_к_файлу_deb-пакета согласно Дистрибутивы коннектора SecurLogon>

Пример выдачи команды при успешной установке модуля расширения SecurLogon

1.2. Для РЕД ОС: dnf install <путь_к_файлу_rpm-пакета согласно Дистрибутивы коннектора SecurLogon>

1.3. Для ОС Альт: apt-get install <путь_к_файлу_rpm-пакета согласно Дистрибутивы коннектора SecurLogon>

В результате установки модуля расширения в Консоли управления в разделе Профили появится новый пункт Выпуск КН для использования в SecurLogon в меню создания профилей:

Новый пункт в меню создания профилей в Консоли управления JMS

Для удаления коннектора SecurLogon с сервера JMS выполните следующую команду:

sudo apt remove aladdin-jms-securlogon-server

Примечание. При обновлении JMS удаление коннектора следует производить перед удалением сервера JMS.

27.4.2 Удаление расширения SecurLogon для консоли управления JMS

Заголовок раздела «27.4.2 Удаление расширения SecurLogon для консоли управления JMS»

Для удаления расширения SecurLogon для консоли управления JMS выполните следующую команду:

sudo apt remove aladdin-jms-securlogon-admin

Примечание. При обновлении JMS удаление коннектора следует производить перед удалением серверного web-приложения Консоль управления JMS.

28. Централизованная настройка подключения JWA к серверу JMS

Заголовок раздела «28. Централизованная настройка подключения JWA к серверу JMS»

Существует возможность выполнить централизованную настройку подключения JMS-клиентов (JWA) к серверу JMS посредством создания соответствующих записей на DNS-сервере.

Данная настройка обеспечивает автоматизацию подключения и избавляет от необходимости указывать вручную в файлах конфигурации JWA адреса соответствующих служб на сервере JMS.

28.1 Общий порядок настройки централизованного подключения

Заголовок раздела «28.1 Общий порядок настройки централизованного подключения»

Для централизованного подключения к серверу JMS следует выполнить следующие действия.

  1. Создать на DNS сервере SRV-службы для интерфейсов ClientManager и AuthenticationManager сервера JMS (см. “Порядок настройки различных типов DNS-серверов”).
  2. Включить поиск сервера JMS в клиентском агенте JWA (см. “Порядок настройки автоматического поиска сервера JMS по DNS в клиентском агенте JWA”).

28.2 Порядок настройки различных типов DNS-серверов

Заголовок раздела «28.2 Порядок настройки различных типов DNS-серверов»

При настройке DNS-серверов используются следующие имена служб JMS:

  • _jms_client_secure - для подключения ClientManager по https, порт по умолчанию 8122;

  • _jms_client - для подключения ClientManager по http, порт по умолчанию 8122;

  • _jms_auth_secure - для подключения AuthenticationManager по https (можно не задавать, если тот же хост что ClientManager и порт по умолчанию 8121);

  • _jms_auth - для подключения AuthenticationManager по http (можно не задавать, если тот же хост что ClientManager и порт по умолчанию 8121). Общими для разных типов DNS-серверов являются также следующие параметры:

  • Вес: 0

  • Приоритет: 0

  • Протокол SRV-службы: _tcp

28.2.2 Настройка SRV-записей в диспетчере DNS в среде Microsoft Windows Server

Заголовок раздела «28.2.2 Настройка SRV-записей в диспетчере DNS в среде Microsoft Windows Server»

Для настройки DNS-сервера Microsoft выполните следующие действия.

  1. На сервере DNS откройте окно оснастки Диспетчер DNS.
  2. Разверните узел Зоны прямого просмотра и выберите Имя домена -> _tcp
  3. В пункте меню Действия выпадающем списке выберите Другие новые записи. В списке Выбор типа записи ресурса выберите Расположение службы (SRV) (Выбор протокола).

Выбор протокола

  1. Для создания новых записей нажмите Создать запись.
  2. Создайте необходимые SRV-записи (Создание SRV-записи _jms_client, Создание SRV-записи _jms_auth), используя параметры из раздела “Общие настройки и имена служб”.

Создание SRV-записи _jms_client

Создание SRV-записи _jms_auth

Для добавления сервисных записей DNS в среде FreeIPA выполните следующие действия

Зарегистрировавшись на DNS-сервере FreeIPA с учётной записью администратора домена выполните в терминале команду следующего вида:

ipa dnsrecord-add <domain.local> <_ntp>.<_udp> --srv-priority=0 --srv-weight=100 --srv-port=123 --srv-target=<jms_host>

где

<domain.local> — имя DNS-зоны, в которую добавляется запись (совпадает с именем домена FreeIPA, указанным при его установке);

<_ntp> — имя SRV-записи

<_udp> — имя протокола (tcp, udp)

<jms_host>имя сервера JMS (без указания домена)

Примечание. Имя хоста с сервером JMS <jms_host> следует указывать без домена, в противном случае DNS-сервер возвращает двойную запись домена.

В приложении к сервисным записям JMS:

пример команды для добавления записи подключения к ClientManager по http:

ipa dnsrecord-add freeipa.local _jms_client._tcp --srv-priority=0 --srv-weight=0 --srv-port=8122 --srv-target=freeipa-jms-01

пример команды для добавления записи подключения к AuthenticationManager по http:

ipa dnsrecord-add freeipa.local _jms_auth._tcp --srv-priority=0 --srv-weight=0 --srv-port=8121 --srv-target=freeipa-jms-01

Для проверки корректности добавления сервисных записей выполните команду следующего вида

nslookup -type=SRV name_service._tcp.domain.local

где

  • name_service — имя проверяемой сервисной записи
  • _tcp – тип протокола
  • domain.local — имя DNS-зоны, в которую была добавлена запись Пример (для сервисной записи ClientManager):
nslookup -type=SRV _jms_client._tcp.freeipa.local

Для добавления сервисных записей DNS в среде ALD Pro выполните следующие действия.

  1. В портале управления ALD Pro откройте раздел Роли и службы сайта -> Служба разрешения имён -> Зоны DNS.
  2. Откройте DNS-зону. В меню Записи ресурсов DNS добавьте новую SRV-запись (имя_записи._протокол):
  • _jms_client_secure._tcp – для ClientManager_по https;
  • _jms_client._tcp – для ClientManager_по http;
  • _jms_auth_secure._tcp – для AuthenticationManager_по https;
  • _jms_auth._tcp – для AuthenticationManager_по http.
  1. Задайте остальные параметры:
  • Тип записи: SRV
  • Приоритет: 0
  • Вес: 0
  • Порт: по умолчанию 8121 для _jms_auth и _jms_auth_secure;

по умолчанию 8122 для _jms_client и _jms_client_secure.

Пример отображения SRV-записи _jms_client в портале управления ALD Pro

Пример отображения SRV-записи _jms_auth в портале управления ALD Pro

  1. Для проверки корректности добавления сервисных записей выполните команду следующего вида
nslookup -type=SRV name_service._tcp.domain.local

где

  • name_service — имя проверяемой сервисной записи
  • _tcp – тип протокола
  • domain.local — имя DNS-зоны, в которую была добавлена запись Пример (для сервисной записи ClientManager):
nslookup -type=SRV _jms_client._tcp.aldpro.local

28.3 Порядок настройки автоматического поиска сервера JMS по DNS в клиентском агенте JWA

Заголовок раздела «28.3 Порядок настройки автоматического поиска сервера JMS по DNS в клиентском агенте JWA»

В результате настроек, описанных в настоящем разделе (ниже) поиск сервера JMS в клиентском агенте JWA будет осуществляться по именам SRV-записей в DNS, а заданные в настройках адреса служб ClientManager и AuthenticationManager (значения параметров “AuthApiURL” и “ClientApiURL) в конфигурационном файле JWA (/etc/aladdin/jwa-service/appsettings.json) будут игнорироваться.

Значение настройки (автоматического поиска служб в DNS) сохраняется в параметре “UseDnsSearch” (значение true – поиск по DNS включен; значение по умолчанию – false).

28.3.1 Настройка автоматического подключение JWA к JMS в среде Windows

Заголовок раздела «28.3.1 Настройка автоматического подключение JWA к JMS в среде Windows»

Настройка автоматического подключение клиентского агента JWA к серверу JMS в среде Windows производится в мастере установки JWA. Для этого выполните следующие действия.

При установке JWA для Windows в мастере установки на этапе Настройки соединения с JMS включите опцию Использовать DNS для поиска JMS сервера (Опция настройки автоматического подключения к серверу JMS с использованием DNS).

Опция настройки автоматического подключения к серверу JMS с использованием DNS

При “тихом” варианте установки (путем вызова msi-установщика JWA из командной строки) для установки автоматического поиска адресов в DNS используется параметр JMSHOSTDNS (допустимые значения: “1” – автоматический поиск включен; “0” – автоматический поиск выключен);

Пример команды “тихой” установки JWA в среде ОС Windows c использованием параметра JMSHOSTDNS:

msiexec /i Aladdin.JMS.WebAgent_x.x.x.xxx_x64.msi /qn INSTALL_TYPE=WindowsService JMSHOSTDNS="1" JMSHOST="jms" JMSWEBHOST="https://jms.server/jms/private" IS_PORTAL_VALID_URI=1 USE_SSL="1" SSL_CREATE_CERTIFICATE="1"

28.3.2 Настройка автоматического подключение JWA к JMS в среде Linux

Заголовок раздела «28.3.2 Настройка автоматического подключение JWA к JMS в среде Linux»

Для настройки автоматического подключение клиентского агента JWA к серверу JMS в среде Linux выполните следующие действия.

  1. Выполните команду:
/opt/jms-client/Aladdin.JMS.WebAgent --jms-host-dns

или

Aladdin.JMS.WebAgent --jms-host-dns
  1. Перезапустите клиентский агент JWA следующими командами:
/opt/jms-client/jwa-service.sh stop
/opt/jms-client/jwa-service.sh bg

Приложение 1. Параметры файла первоначальной конфигурации сервера JMS

Заголовок раздела «Приложение 1. Параметры файла первоначальной конфигурации сервера JMS»

Настройки первичной ресурсной системы.

Имя настройкиОбязательность наличияОписание
typeДаТип ресурсной системы.
В текущей версии поддерживаются только значения: “FreeIPA”, “AD”, “SambaAD”
nameНетИмя ресурсной системы, которое используется внутри JMS. Применяется для идентификации ресурсной системы, например, при аутентификации пользователя.
По умолчанию – значение параметра “type”.
примечанияПримечание. Если в конфигурационном файле опущен параметр “name”, то при аутентификации пользователя в качестве префикса (доменной части имени) следует указывать значение, заданное в параметре “type”. Например, если type=FreeIPA, то в качестве логина пользователя admin следует указать “FreeIPA\admin”.
Если же параметр “name” указан явно (например “DirectoryAlias”), то в качестве доменной части имени пользователя следует указать это значение, например “DirectoryAlias\admin”
Альтернативным способом аутентификации пользователя является указание в качестве доменного префикса
• для AD и SambaAD: netbios-имени домена. Например для домена aladdin.local и пользователя admin допускается ввести значение aladdin\admin
• для FreeIPA: полное (FQDN) имя домена. Например для домена astratest.local и пользователя admin допускается ввести значение astratest.local\admin
descriptionНетОписание ресурсной системы, которое используется внутри JMS.
По умолчанию – "".
serverAddressДаАдрес (адреса) сервера (серверов) ресурсной системы.
Для отказоустойчивости можно указать несколько адресов контроллеров домена, разделенные ”;“
Например: serverAddress=dc1.fqdn1.com;dc2.fqdn1.com
serverPortДаПорт сервера ресурсной системы. При использовании Samba AD или AD c SSL порт сервера по умолчанию – 636, без SSL – 389. Для FreeIPA – 389.
useSslНетОпределяет, будет ли использоваться SSL при подключении к ресурсной системе. На данный момент актуально только для Samba AD и AD. Подробнее см. в разделе “Настройка SSL для доступа к ресурсной системе”.
По умолчанию – “false”.
containerДаКонтейнер, который будет считаться корневым для ресурсной системы.
userNameДаИмя пользователя, от имени которого сервер JMS осуществляет доступ к ресурсной системе.
Для FreeIPA необходимо задавать полное Distinguished Name (DN) пользователя, например
userName=uid=admin,cn=users,cn=accounts,dc=aladdin,dc=local
Для AD и Samba AD необходимо задавать имя с префиксом в виде netBIOSName домена.
Например для домена “fqdn5.com” и пользователя “Administrator” следует указать userName=FQDN5\Administrator
passwordДаПароль пользователя.
disabledContainersНетСписок имён контейнеров ресурсной системы разделённых запятыми, которые должны быть проигнорированы JMS. Актуально для Samba AD.
По умолчанию – "".
Пример – “Program Data,System,Application”.
mappingНетОпределяет, будет ли использоваться маппинг идентификаторов для контейнеров в РС (true\false). Актуально только при использовании FreeIPA.
По умолчанию – “true”.
attributesНетНаименования регистрируемых атрибутов РС, перечисленные через запятую (к примеру, “sn,ou,givenName”).
Для регистрации всех поддерживаемых атрибутов РС следует указать ""
По умолчанию – "
"
workstationAttributesНетНаименования регистрируемых атрибутов рабочих станций ресурсной системы, перечисленные через запятую (к примеру, “sn,ou,givenName”).
Для регистрации всех поддерживаемых атрибутов ресурсной системы следует указать "".
По умолчанию – "
".
referralChasingНетНастройка взаимодействия с ресурсными системами (LDAP и т.п.).
Задает параметр EnableReferralChasing при подключении к ресурсной системе. Данная опция позволяет продолжить поиск в ресурсной системе и перенаправить клиента на другой сервер для получения результата в случае, если возвращается ссылка на объект.
По умолчанию – “true”.
keytabpathНетПуть к keytab файлу для Kerberos-аутентификации.

Настройки базы данных JMS.

Имя настройкиОбязательность наличияОписание
typeДаТип СУБД.
Поддерживаемые значения:
PostgreSQL
MSSQL
JatobaSQL
serverAddressДаАдрес сервера БД
serverPortДаПорт сервера БД
databaseNameДаИмя создаваемой БД
databaseLoginДаИмя пользователя, которое будет использоваться сервером JMS для доступа с создаваемой БД
databasePasswordДаПароль пользователя
encryptDatabaseConnectionНетУказывает, необходимо ли использовать защищенное SSL-соединение для подключения сервера JMS к БД.
Значение по умолчанию: false
примечанияПримечание. Для СУБД PostgreSQL и MSSQL значение false не означает, что будет использоваться незащищенное соединение: в этом случае SSL-подключение будет устанавливаться, если того требуют настройки СУБД. Значение true делает установку безопасного подключения обязательным.
serverLoginНетИмя пользователя-администратора, который будет использоваться мастером развертывания для создания БД.
Если параметр не задан – будет использоваться режим развертывания без наличия административных прав, требующий предварительное создание пустой БД JMS при помощи скриптов.
serverPasswordНетПароль пользователя для мастера развертывания. Не используется в режиме развертывания без наличия административных прав на СУБД.
encryptServerConnectionНетУказывает, необходимо ли использовать защищенное SSL-соединение при развертывании.
Значение по умолчанию: false
isCivicНетФлаг отвечающий за режим работы с КН SF/ГОСТ (по умолчанию “true”, т.е. гражданский режим)

Параметры поиска файлов лицензий JMS.

Имя настройкиОбязательность наличияОписание
pathДаИмя файла лицензии, включая полный путь к нему.
Например. /opt/licenses/EAP.lic

Параметры создания первичного пользователя JMS.

Имя настройкиОбязательность наличияОписание
accountNameДаИмя аккаунта пользователя в первичной ресурсной системе.
На основе этого аккаунта в JMS будет создан первый пользователь с административными правами.

Настройки сервиса JMS.

Имя настройкиОбязательность наличияОписание
execPathДаПуть до исполняемого файла сервера JMS.
integrationManagerUrlsНетАдреса Admin WebAPI: административного API.
Можно задать несколько адресов через ”;”. Для возможности использования API извне, один из адресов должен содержать внешний URL, либо с IP сервера, либо с его доменным именем.
Например, “http://localhost:8120;[http://192.168.2.202:8120”](http://192.168.2.202:8120) если машина с сервером JMS имеет IP 192.168.2.202.
Значение по умолчанию: http://*:8120
controlManagerUrlsНетАдреса Control WebAPI, используемого агентом сервера.
Можно задать несколько адресов через ”;”.
Значение по умолчанию: http://localhost:8119
authenticationManagerUrlsНетАдреса для Auth WebAPI: общей точки аутентификации для других API.
Можно задать несколько адресов через ”;”.
Значение по умолчанию: http://*:8121
clientManagerUrlsНетАдреса для Client WebAPI: клиентского API.
Можно задать несколько адресов через ”;”.
Значение по умолчанию: http://*:8122
autoStartНетОтвечает за включение/отключение автостарта сервиса сервера JMS. Например, при перезагрузке системы.
Значение по умолчанию: True
cultureНетЯзык, который будет использован при инициализации. Это же значение будет установлено в настройку “Culture” секции “Engine” файла конфигурации сервера JMS.
Допустимые значения: “en”, “ru”.
Значение по умолчанию: “ru”.

Параметры поиска сертификата для подписи JWT токенов.

Имя настройкиОбязательность наличияОписание
certificateThumbprintДаОтпечаток, по которому будет производиться поиск сертификата для подписи JWT токенов. Поиск производится в хранилище CurrentUser\My.
примечанияПримечание. Если сертификат не используется (не зарегистрирован в ОС, см. раздел 5.1), то параметр следует указать с пустым значением:
certificateThumbprint=

Секции userProperty (их может быть несколько) являются опциональными и позволяют задать набор дополнительных редактируемых атрибутов пользователей JMS.

Имя каждой секции должно содержать уникальный код атрибута и задаваться в формате [userProperty:<код_атрибута>]. Например, чтобы добавить атрибут с кодом jmsCustom1, нужно добавить в файл следующую секцию:

[userProperty:jmsCustom1]
description=Custom Property #1
type=string
default=Default string value
minLength=0
maxLength=99
Имя настройкиОбязательность наличияОписание
accountSystemНетИмя ресурсной системы, в которую необходимо добавить атрибут.
При отсутствии значения атрибут будет добавлен во все ресурсные системы, заданные в файле начальной конфигурации.
descriptionНетОписание атрибута.
При отсутствии значения в качестве описания используется код атрибута.
typeНетТип атрибута.
Допустимые значения:
string (значение по умолчанию)
number
defaultНетНачальное значение атрибута
minLengthНетМинимальная количество символов в значении атрибута.
Для типа number ограничивает количество цифр в значении.
Значение по умолчанию: 0
maxLengthНетМаксимальное количество символов в значении атрибута.
Для типа number ограничивает количество цифр в значении.
Значение по умолчанию: 400

Секции workstationProperty (их может быть несколько) являются опциональными и позволяют задать набор дополнительных редактируемых атрибутов рабочих станций JMS.

Имя каждой секции должно содержать уникальный код атрибута и задаваться в формате [workstationProperty:<код_атрибута>]. Например, чтобы добавить атрибут с кодом jmsCustom1, нужно добавить в файл следующую секцию:

[workstationProperty:jmsCustom1]
description=Custom Property #1
type=string
default=Default string value
minLength=0
maxLength=99
Имя настройкиОбязательность наличияОписание
accountSystemНетИмя ресурсной системы, в которую необходимо добавить атрибут.
При отсутствии значения атрибут будет добавлен во все ресурсные системы, заданные в файле начальной конфигурации.
descriptionНетОписание атрибута.
При отсутствии значения в качестве описания используется код атрибута.
typeНетТип атрибута.
Допустимые значения:
string (значение по умолчанию)
number
defaultНетНачальное значение атрибута
minLengthНетМинимальная количество символов в значении атрибута.
Для типа number ограничивает количество цифр в значении.
Значение по умолчанию: 0
maxLengthНетМаксимальное количество символов в значении атрибута.
Для типа number ограничивает количество цифр в значении.
Значение по умолчанию: 400

Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal

Заголовок раздела «Приложение 2. Справочник команд консольного агента Aladdin.EAP.Agent.Terminal»

Синтаксис команды:

Aladdin.EAP.Agent.Terminal <команда> [[<параметр>] [<ключ>] [<аргумент>]] ... [[<параметр>] [<ключ>] [<аргумент>]]

Для получения справки из консоли следует ввести следующую команду:

Aladdin.EAP.Agent.Terminal --help

Ключ —help работает на всех уровнях вложенности команд консольного агента (т.е. его можно использовать также после команды или параметра), например

Aladdin.EAP.Agent.Terminal certificates install --help

Ниже приведен полный перечень команд, параметров и ключей консольного агента.

Настройка подключения к серверу Aladdin 2FA.

ПараметрОписание
showОтображает текущие настройки подключения к серверу Aladdin 2FA и также статус подключения.
Пример выдачи:
configureВыполняет настройку подключения к Aladdin 2FA.
Ключи:
-u, —url (обязательный) — адрес сервера Aladdin 2FA;
-v, —validate (опциональный) – проверять сертификат при подключении к Aladdin 2FA (допустимые значения: False, True)
Пример команды:
Aladdin.EAP.Agent.Terminal a2fa configure -u https://192.150.100.121:9000 -v False
enableВключить использование сервиса Aladdin 2FA:
Пример команды:
Aladdin.EAP.Agent.Terminal a2fa enable
disableОтключить использование сервиса Aladdin 2FA:
Пример команды:
Aladdin.EAP.Agent.Terminal a2fa disable

Регистрация и обновление ресурсной системы

ПараметрОписание
listОтображает список зарегистрированных ресурсных систем.
Примеры выдачи:

registerПозволяет зарегистрировать новую ресурсную систему.
Ключи:
-p, —path (обязательный)– путь (включая имя файла) к файлу конфигурации ресурсной системы
Важно! После регистрации новой ресурсной системы необходимо перезапустить службу серверного компонента web-приложения Консоль управления JMS (пример команды см. в разделе “Установка серверного компонента Консоли управления JMS”) для ее корректной работы.
Примечание. В качестве файла конфигурации ресурсной системы следует использовать файл в формате файла первоначальной конфигурации, содержащий секцию [accountSystem] (образец файла приведен в разделе “Установка и первоначальная настройка сервера и консольного агента JMS”. Описание параметров секции [accountSystem] файла приведено в разделе “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”, “Секция [accountSystem]“)
Для регистрации ресурсной системы требуется файл конфигурации с секцией [accountSystem], аналогичный файлу первоначальной конфигурации. Поддерживается регистрация сразу нескольких ресурсных систем. Для этого необходимо добавить дополнительные секции в зависимости от количества ресурсных систем “[accountSystem2]”, “[accountSystem3]” и т.д.
В конфигурацию также допускается включить дополнительные атрибуты, используя секции [userProperty:<код_атрибута>], аналогичные тем, что используются в файле первоначальной конфигурации (см. “Секции [userProperty]“).
updateПозволяет обновить информацию о зарегистрированной ресурсной системы.
Ключи:
-p, —path (обязательный)– путь (включая имя файла) к файлу конфигурации ресурсной системы
Примечание. В качестве файла конфигурации ресурсной системы следует использовать файл в формате файла первоначальной конфигурации, содержащий секцию [accountSystem]
Для обновление информации о ресурсной системе требуется файл конфигурации с секцией “[accountSystem]”, аналогичный файлу первоначальной конфигурации. Поддерживается обновление сразу нескольких ресурсных систем. Для этого необходимо добавить дополнительные секции в зависимости от количества ресурсных систем “[accountSystem2]”, “[accountSystem3]” и т.д.
По умолчанию сопоставление конфигурации и ресурсной системы, для которой она предназначена, производится по имени (параметр name раздела “[accountSystem]”). При необходимости переименовать ресурсную систему в JMS в секции “[accountSystem]” необходимо в качестве name задать новое название, а в качестве oldName – текущее.
removeПозволяет удалить зарегистрированную ресурсную систему.
Ключи:
-p, —path (обязательный)– путь (включая имя файла) к файлу конфигурации ресурсной системы
-n, —name – имя ресурсной системы для удаления
-r, —recursive – опция рекурсивного удаления ресурсной системы со всеми ее привязками, в которых она выступает зависимой ресурсной системой. По умолчанию данная опция отключена и удаление ресурсной системы, имеющей привязку к базовой блокируется.
Примечания:
• Процесс удаления может занять длительное время, в ходе выполнения отображается текущий статус:

• Удаляемая ресурсная система не должна быть базовой ни в одной привязке.

Настройка адаптера УЦ AeCA

Важно! Команда доступна только после установки адаптера УЦ AeCA, см. раздел “Адаптер УЦ Aladdin Enterprise CA

ПараметрОписание
initializeКоманда выполняет инициализацию адаптера УЦ AeCA. Может применяться, например, после установки адаптера.
Примечание. Если сервер JMS не был инициализирован до установки адаптера, то дополнительно выполнять команду инициализации адаптера не требуется.
Ключи:
—controlApiUrl – URL Web API серверного агента, необходимо передать в случае использование в настройках сервера значения, отличного от значения по умолчанию (http://localhost:8119);
—authApiUrl – URL Web API сервиса аутентификации, необходимо передать в случае использование в настройках сервера значения, отличного от значения по умолчанию (http://localhost:8121);
—eapServiceName – имя сервиса JMS. Значение по умолчанию eap-engine;
—logFile – путь к файлу с логом установки. Значение по умолчанию /var/log/aladdin/aeca-adapter/AeCACertificationAuthorityInitializer.log;
—username – имя пользователя для доступа к Control API сервера JMS;
—password – пароль пользователя для доступа к Control API сервера JMS;
—timeout – таймаут обращений к серверу JMS в формате ЧЧ:ММ:СС при возникновении каких-либо трудностей в процессе инициализации связанных с таймаутами. Значение по умолчанию 30 секунд.
Пример команды:
Aladdin.EAP.Agent.Terminal aeca-adapter initialize

Настройка поддерживаемых приложений в ЭК; влияет на число типов профилей инициализации ЭК, отображаемых в Консоли управления JMS.

ПараметрОписание
showТабличное отображение включённых приложений (апплетов), для отображения соответствующих профилей в Консоли управления JMS.
Пример выдачи команды на терминале:

Числовой идентификатор приложения (апплета) отображается слева.
Звездочкой [*] отображается включенное приложение.
enableВключить приложения (апплеты) с указанными числовыми идентификаторами.
Ключи:
-i – идентификатор (идентификаторы). Допустимые значения:
перечень идентификаторов через пробел. Для получения идентификаторов приложений следует выполнить команду с параметром Show (выше);
all — для включения всех приложений
Примеры команды:
Aladdin.EAP.Agent.Terminal applet enable -i 3 4
Aladdin.EAP.Agent.Terminal applet enable -i all
примечанияПримечание. После включения приложений происходит автоматическая перезагрузка сервера JMS.
disableОтключить приложения (апплеты) с указанными числовыми идентификаторами. Синтаксис команды аналогичен синтаксису команды с параметром enable (выше).
примечанияПримечание. После отключения приложений происходит автоматическая перезагрузка сервера JMS.

Управление привязкой ресурсных систем

ПараметрОписание
listОтображает список зарегистрированных привязок.
Пример выдачи:
addПозволяет добавить новую привязку ресурсных систем.
Процесс привязки происходит в интерактивном режиме:
• Выбор основной ресурсной системы из списка
• Выбор атрибута для привязки из основной ресурсной системы
• Выбор зависимой ресурсной системы из списка
• Выбор атрибута для привязки из зависимой ресурсной системы
updateПозволяет добавить новую ресурсную систему в существующую привязку.
Процесс привязки происходит в интерактивном режиме:
• Выбор существующей привязки
• Выбор зависимой ресурсной системы из списка
• Выбор атрибута для привязки из зависимой ресурсной системы
removeУдалить привязку двух ресурсных систем.
примечанияПримечание. Процесс удаления может занять длительное время, в ходе выполнения отображается текущий статус.
Ключи:
-b,—base – имя базовой ресурсной системы привязки;
-r,—related – имя зависимой ресурсной системы привязки
Пример команды:
Aladdin.EAP.Agent.Terminal binding remove -MAC -r MAC2
Пример выдачи:

Просмотр и изменение настроек кэширования групп ресурсной системы.

ПараметрОписание
showОтображает текущие настройки кэширования групп.
Пример выдачи:
configureЗадает настройки кэширования групп ресурсной системы.
Ключи:
-t, —timeout – таймаут в мс между попытками проверки изменения списка групп и их участников. По умолчанию – 3600000 мс (соответствует интервалу в 1 час);
-r, —recursive – использовать ли рекурсивный поиск членов групп ресурсных систем. (Допустимые значения: True, False) ;
-w, —threads – количество рабочих потоков, которые будут выполнять чтение групп пользователей и рабочих станций из ресурсной системы. По умолчанию – 1. Увеличение количества потоков ускоряет загрузку кэша, но может привести к большей нагрузке на ресурсную систему ;
-m, —members – включение/отключения режима отладки кэширования. (Допустимые значения: True, False). По умолчанию – False (отключено). При включенном режиме в серверный лог AccountManager дополнительно выводится информация о составе всех кэшируемых групп, например:
2024-03-11 09:20:48,998 [1] [51] DEBUG AccountManager - External group members. AccountSystemId: 1, ExternalId: S-1-5-21-102714304-2867786852-50247022-571, AccountType: User, Members: S-1-5-21-102714304-2867786852-50247022-1440,S-1-5-21-102714304-2867786852-50247022-92243,S-1-5-21-102714304-2867786852-50247022-159641
Пример команды:
Aladdin.EAP.Agent.Terminal cache configure -e True –r False –t 3600000 –w 5 –m False
enableВключить использование кэширования групп ресурсной системы.
Пример команды:
Aladdin.EAP.Agent.Terminal cache enable
disableОтключить использование кэширования групп ресурсной системы.
Пример команды:
Aladdin.EAP.Agent.Terminal cache disable
statusВыводит информацию о состоянии кэша – состояние загрузки кэша, версии и метка времени, информация о количестве кэшируемых групп.
Пример команды:
Aladdin.EAP.Agent.Terminal cache status
Пример выдачи:

Управление сертификатами, используемыми в подсистеме аутентификации JMS, т.е. для подписи JWT-токенов.

ПараметрОписание
listВыводит краткую информацию о сертификатах в хранилище CurrentUser\My
Пример выдачи:
installУстанавливает сертификат в хранилище CurrentUser\My.
В качестве входных параметров (ключи —path и —password) передается pfx-файл контейнера сертификата с закрытым ключом и его пароль.
Ключи:
—path (обязательный) – имя pfx-файла с его путем в файловой системе;
—password (обязательный) – пароль pfx-файла.
Пример команды:
Aladdin.EAP.Agent.Terminal certificates install —path /mnt/hgfs/SmolenskShared/example.pfx —password 123456
removeУдаляет сертификат с указанным отпечатком из хранилища CurrentUser\My. Отпечаток можно получить в результате выполнения команды c параметром list.
Ключи:
-t (обязательный) – отпечаток сертификата в шестнадцатеричном формате (см. Выдачу команды с параметром list);
Пример команды:
Aladdin.EAP.Agent.Terminal certificates remove -t C7B7C9E133BF5D194CCF7F027FF301DC3F9068D2

Отображение списка коннекторов

ПараметрОписание
showКоманда позволяет отобразить список зарегистрированных коннекторов для синхронизации и список зарегистрированных адаптеров для коннектора к УЦ.
Пример выдачи:

Экспорт и сравнение конфигураций JMS.

ПараметрОписание
exportЭкспортирует конфигурацию JMS в файл.
Формат:
Aladdin.EAP.Agent.Terminal configtool export [-f format] -o output_file
Ключи:
-o, —output (обязательный) – путь к файлу c результатом экспорта;
-f, —format (необязательный)– формат экспорта. Возможные значения:
xml (значение по умолчанию)
html
Пример команды:

Aladdin.EAP.Agent.Terminal configtool export --output /path/to/file --format xml
compareВыполняет сравнение двух конфигураций JMS в формате XML, сохраняя результат сравнения в HTML-файл.
Формат:
Aladdin.EAP.Agent.Terminal configtool compare -o target_file -f first_file -s second_file
Ключи:
-f, —first (обязательный) – путь к первому файлу;
-s, —second (обязательный) – путь ко второму файлу;
-o, —output (обязательный) – путь к файлу результатов сравнения.
Пример команды:
Aladdin.EAP.Agent.Terminal configtool compare -f /path/to/first.xml -s /path/to/second.xml --output /path/to/result.html

Команда взаимодействия с СКЗИ КриптоБД

ПараметрОписание
statusОтображает текущий статус подключения к КриптоБД
Пример выдачи:
configВыполняет выгрузку информации о текущей инсталляции JMS для последующего импорта в Консоль конфигурирования КриптоБД с целью настройки шифрования БД.
Ключи:
-p, —path – путь к xml-файлу с конфигурацией КриптоБД (обязательный параметр)
-l, —login – имя пользователя БД Postgres, используемый JMS при работе с КриптоБД (опциональный). Если не указан, то используется текущий логин JMS
-m, —mask – маска (10 Байт) для отображения зашифрованных данных (при доступе неавторизованных пользователей). В текущей версии продукта указанное в команде значение игнорируется и подставляется значение 0000000000.
Пример выдачи:

Настройка подключения к серверу JAS

ПараметрОписание
showОтображает текущие настройки подключения к серверу JAS (адрес и параметру аутентификации), а также статус подключения.
Пример выдачи:
configureВыполняет настройку подключения к JAS.
Ключи:
-u, —url (обязательный) – адрес сервера JAS;
-s, —securityType – cпособ аутентификации при подключении к JAS (None, Basic, Windows или NTLM), значение по умолчанию: None
-l, —login – Логин к JAS (используется только при значении Basic ключа —securityType);
-p, —password – Пароль к JAS (используется только при значении Basic ключа —securityType).
Пример команды:
Aladdin.EAP.Agent.Terminal jas configure -u http://localhost:8220 -s Basic -l DOMAIN\jas -p zxasqw12!@

Настройка подключения к JWM

Важно! Команда доступна только после установки JWM-коннектора для JMS, см. раздел “JWM-коннектор для JMS и консоли управления (JMS Web Admin)

ПараметрОписание
configureКоманда выполняет настройку подключения сервера JMS к сервису данных JWM.
Ключи:
-l, —url (обязательный) – адрес сервиса данных JWM;
-u– доменное имя пользователя (в формате “DOMAIN\username”, в кавычках), которому в JMS назначена роль Администратор ИБ
Пример команды:
Aladdin.EAP.Agent.Terminal jwm configure —url http://jwmservices1.jms4.local:5702 -u “jms4\admin”
Пример выдачи:
initializeКоманда выполняет инициализацию JWM-коннектора (а при указании полного набора параметров и подключение сервера JMS к сервису данных JWM).
Ключи:
-l, —url (необязательный) – адрес сервиса данных JWM;
-u (обязательный)– доменное имя пользователя (в формате “DOMAIN\username”, в кавычках), которому в JMS назначена роль Администратор ИБ.
—timeout (необязательный) - Время ожидания от коннектора JWM, в секундах (значение по умолчанию – 60).
Пример команды:
Aladdin.EAP.Agent.Terminal jwm initialize —url http://jwmservices1.jms4.local:5702 -u “jms4\admin” —timeout 20
примечанияПримечание. В случае если ключи (параметры) команды опущены, коннектор следует сконфигурировать с помощью команды jwm configure
showКоманда выводит настройки и статус подключения к JWM. В частности, команда отображает пользователя JMS, установленного командой initialize. При необходимости сменить пользователя, следует использовать команду jwm configure
Пример команды:
Aladdin.EAP.Agent.Terminal jwm show
updateОбновление Профиля доступа в личный кабинет и описания Плана обслуживания настроек личного кабинета. Команду следует выполнять после установки новой версии JWM.
Пример команды:
Aladdin.EAP.Agent.Terminal jwm update
Пример выдачи:

Управление параметрами подписи JWT-токенов

ПараметрОписание
configureЗадает настройки подписи JWT-токенов.
Ключи:
-c, —useCertificate (опциональный) – флаг необходимости использования сертификата для подписи JWT-токенов (допустимые значения false/true);
-t, — thumbprint (опциональный) – отпечаток сертификата в шестнадцатеричном формате (см. Выдачу команды с параметром list);
-u, —useGroupsCache - включить/выключить кеширование групп пользователя в jwt токене. Допустимые значения:
true – включить;
false — выключить;
-g, —maxGroupsCount - количество групп кешируемых в токене;
-a, —accessTokenLifetime - время жизни access токена, допустимые форматы
6 —> 6.00h:00m:00s
6:12 —> 06h:12m:00s
6.12:14:45 —> 6.12h:14m:45s;
-r, —refreshTokenLifetimet - время жизни refresh токена (поддерживаемые форматы, допустимые форматы те же, что в —accessTokenLifetime :
-n, — allowNonDomainAuth – Поддержка аутентификации внедоменных рабочих станций при их работе через прокси-сервис клиентов JMS 3.7. По умолчанию поддержка отключена. Включение должно выполняться одновременно на стороне сервера JMS 4.1 и прокси-сервиса клиентских вызовов JMS 3.7. (Допустимые значения false/true)
Пример команды:
Aladdin.EAP.Agent.Terminal jwt configure —useCertificate true -t C7B7C9E133BF5D194CCF7F027FF301DC3F9068D2
— включение использования подписи JWT-токенов ассиметричным ключом с указанием соответствующего сертификата
Aladdin.EAP.Agent.Terminal jwt configure —useCertificate false
— включение использования подписи JWT-токенов так называемым “симметричным ключом” (symmetric signing of JWT).
proxyПодкоманда управления настройками доверенных учетных записей пользователя или рабочей станции, под которыми работает прокси-сервис клиентов JMS 3.7.
Команда jwt proxy show – отображает текущие доверенные учетные записи прокси-сервисов клиентов JMS 3.7.
Пример команды:
Aladdin.EAP.Agent.Terminal jwt proxy show
Пример выдачи:

Команда jwt proxy register – добавляет новую доверенную учетную запись прокси-сервиса клиентов JMS 3.7.
Ключи:
-s, —sid (обязательный) — Идентификатор (SID) доверенной учетной записи пользователя или рабочей станции, под которой работает прокси-сервис клиентов JMS 3.7
Пример команды:
Aladdin.EAP.Agent.Terminal jwt proxy register —sid S-1-5-21-102714304-2867786852-50247022-1007
Пример выдачи:

Команда jwt proxy remove – удаляет доверенную учетную запись прокси-сервиса клиентов JMS 3.7 из списка зарегистрированных.
Ключи:
-s, —sid (обязательный) – идентификатор (SID) доверенной учетной записи рабочей станции или пользователя для удаления.
Пример команды:
Aladdin.EAP.Agent.Terminal jwt proxy remove —sid S-1-5-21-102714304-2867786852-50247022-1007
Пример выдачи:
showОтображает текущие настройки подписи JWT-токенов. Не требует ключей.
Пример выдачи:

Отображение, регистрация, обновление и удаление Keytab-файл для конкретной ресурсной системы (каталога учётных записей).

ПараметрОписание
listОтображает текущую конфигурацию зарегистрированных Keytab-файлов.
Пример команды:
Aladdin.EAP.Agent.Terminal kerberos list DirectoryAlias
Пример выдачи:
registerПозволяет зарегистрировать новый Keytab-файл и привязать к ресурсной системе.
Ключи:
-a, —accountSystem – наименование ресурсной системы, к которой будет привязан регистрируемый Keytab-файл;
-p, —keytabPath – путь к Keytab-файлу.
Пример команды:
sudo Aladdin.EAP.Agent.Terminal kerberos register --accountSystem aladdin --keytabPath /opt/conf/jms-server.keytab
updateПозволяет обновить зарегистрированный в ресурсной системе Keytab-файл.
Ключи:
-a, —accountSystem – наименование ресурсной системы, в которой требуется обновить зарегистрированный Keytab-файл;
-p, —keytabPath – путь к Keytab-файлу.
Пример команды:
sudo Aladdin.EAP.Agent.Terminal kerberos update --accountSystem aladdin --keytabPath /opt/conf/jms-server.keytab
removeПозволяет удалить зарегистрированный Keytab-файл.
Ключи:
-a, —accountSystem – наименование ресурсной системы, в которой требуется удалить зарегистрированный Keytab-файл
Пример команды:
sudo Aladdin.EAP.Agent.Terminal kerberos remove --accountSystem aladdin

Управление лицензиями JMS

ПараметрОписание
listВыводит информацию о текущих зарегистрированных лицензиях.
Пример команды:
Aladdin.EAP.Agent.Terminal licenses list
Фрагмент выдачи:

Значение параметра “Id:” (внутренний идентификатор лицензии) может быть использовано в команде remove для удаления.
registerРегистрирует лицензию в JMS.
Ключи:
-p (обязательный) – имя файла лицензии (.lic) с его путем в файловой системе;
Пример команды:
Aladdin.EAP.Agent.Terminal licenses register -p /mnt/hgfs/SmolenskShared/Licenses/EAP.lic
примечанияПримечание. Перед регистрацией новой лицензии следует удалить ранее зарегистрированную (см. команду licenses remove)
removeУдаляет лицензию из JMS. В качестве аргумента принимает внутренний идентификатор лицензии (можно получить с помощью команды list).
Ключи:
-i (обязательный) – внутренний идентификатор лицензии (можно получить с помощью команды с параметром list).
Пример команды:
Aladdin.EAP.Agent.Terminal licenses remove -i 1
replaceЗаменяет существующую лицензию в JMS на новую.
Ключи:
-p (обязательный) – полный путь к файлу лицензии (включая имя файла)
Пример команды:
Aladdin.EAP.Agent.Terminal licenses replace -p /mnt/hgfs/SmolenskShared/Licenses/EAP.lic
примечанияПримечание. Команда требует ввода:
• логина пользователя с ролью Оператор в формате:
<имя_ресурсной_системы>\<имя_пользователя>,
где <имя_ресурсной_системы> — значение, указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”)
• и его пароля
requestГенерирует запрос на активацию продукта в формате PDF. В качестве аргументов принимает контактную информацию (название компании, ответственное лицо, должность, e-mail, контактный телефон), дату начала действие постоянной лицензии и имя файла запроса, который будет сгенерирован.
Ключи:
-o (обязательный) – полный путь к формируемому файлу запроса (включая имя)
-c (обязательный) – название компании
-f (обязательный) – ФИО ответственного лица
-t (обязательный) – Должность ответственного лица
-e (обязательный) – адрес электронной почты ответственного лица
-p (обязательный) – телефон ответственного лица
-d (обязательный) – дата начала действия постоянной лицензии
Пример команды:
Aladdin.EAP.Agent.Terminal licenses request \
-o /home/autotest/JMS_Activation_request.pdf \
-c “Horns&Hooves” \
-f “Ivan Petrov” \
-t Manager \
-e test@test.com \
-p +79991234567 \
-d 03.05.2021

Управление планами обслуживания

ПараметрОписание
cancelПроизводит отмену выполнения ранее добавленного в очередь плана обслуживания.
Ключ:
–g
, —guid (обязательный) – GUID идентификатор плана обслуживания.
Пример выдачи:
configure modeУстанавливает режима работы очереди планов обслуживания.
После изменения режима происходит логический перезапуск сервера.
Команда имеет следующие взаимоисключающие ключи:
-d, —default – однопоточный режим с обработкой всех планов обслуживания;
-r, —regular-only – однопоточный режим с обработкой планов ЖЦ OTP обычного приоритета и всех остальных типов планов;
-o, —user-otp-only – однопоточный режим с обработкой планов ЖЦ OTP высокого приоритета;
-p, —parallel – многопоточный режим, где в одном потоке обрабатываются планы ЖЦ OTP обычного приоритета и все остальные типы планов, а в другом – планы ЖЦ OTP высокого приоритета.
Пример команды:
Aladdin.EAP.Agent.Terminal maintenance configure mode --regular-only
listПроизводит отображение всех доступных планов обслуживания, их описания, GUID и списка параметров (см. ключ -p для команды maintenance run, ниже )
Пример выдачи:
runПроизводит добавление плана обслуживания в очередь выполнения.
Ключи:
–g, —guid (обязательный) – GUID идентификатор плана обслуживания
–p, —parameters (опциональный) – параметры для указанного плана обслуживания. Параметры могут перечисляться через пробел и указываются в формате “param1=value1” “param2=value2” … “paramN=valueN”
Примечания:
• В случае если в строке отдельного параметра (для ключа -p) отсутствуют пробелы допускается его указание без кавычек, например param1=value1
• При пропуске опционального ключа –p будут использованы параметры из БД JMS, т.е. их значения на момент последней настройки соответствующего плана обслуживания через консоль управления JMS. Если из консоли управления JMS изменений плана не проводилось, то будут использованы значения, установленные по умолчанию при развёртывании сервера JMS. Для гарантирования устойчивости выполнения планов обслуживания JMS рекомендуется значение ключа –p всегда указывать явно.
Примеры команды:

Aladdin.EAP.Agent.Terminal maintenance run -g 78960243-7a21-62aa-a02b-73622a5f39b1 -p "AccountSystemName=fqdn2.com" "ParentObjectId="
Aladdin.EAP.Agent.Terminal maintenance run -g 78960243-7a21-62aa-a02b-73622a5f39b1 -p "AccountSystemName=fqdn2.com" ParentObjectId=
Пример выдачи:

Примечания:
• Для получения готовой команды maintenance run (со всеми параметрами, включая GUID-идентификаторы контейнеров ресурсной систем и самого плана обслуживания) можно воспользоваться сервисом автоматической генерации команды (см. раздел “Автоматическая генерация параметров запуска команды maintenance run”)
• Для получения полного списка GUID-идентификаторов, и параметров для ключа –p воспользуйтесь командой maintenance list (см. выше).
• Подробное описание назначения параметров запуска для каждого из планов обслуживания приведено во второй части руководства администратора 2, в разделе “Планы обслуживания”.
• JMS позволяет организовывать очереди из заданий на выполнение планов обслуживания, подробнее см. “Автоматическая организация очередей выполнения заданий планов обслуживания
showОтображает текущую конфигурацию запуска планов обслуживания.
Пример команды:
Aladdin.EAP.Agent.Terminal maintenance show
statusПроизводит получение текущего состояния плана обслуживания.
Ключ:
–g
, —guid (обязательный) – GUID идентификатор плана обслуживания.
Пример выдачи:

Настройка коннектора к Offline Certification Authority

Важно! Команда доступна только после установки коннектора к Offline Certification Authority, см. раздел “Установка коннектора к Offline Certification Authority”,

ПараметрОписание
initializeКоманда выполняет инициализацию коннектора к Offline Certification Authority. Может применяться, например, после установки коннектора.
Примечание. Если сервер JMS не был инициализирован до установки коннектора, то дополнительно выполнять команду инициализации коннектора не требуется.
Ключи:
—timeout – таймаут обращений к серверу JMS в формате ЧЧ:ММ:СС при возникновении каких-либо трудностей в процессе инициализации связанных с таймаутами. Значение по умолчанию 30 секунд.
Пример команды:
Aladdin.EAP.Agent.Terminal offline-adapter initialize

Настройка коннектора SecurLogon

Важно! Команда доступна только после установки коннектора SecurLogon, см. раздел “Коннектор SecurLogon

ПараметрОписание
initializeКоманда выполняет инициализацию коннектора SecurLogon. Может применяться, например, после установки коннектора.
Примечание. Если сервер JMS не был инициализирован до установки коннектора, то дополнительно выполнять команду инициализации коннектора не требуется.
Ключи:
—timeout – таймаут обращений к серверу JMS в формате ЧЧ:ММ:СС при возникновении каких-либо трудностей в процессе инициализации связанных с таймаутами. Значение по умолчанию 60 секунд.
Пример команды:
Aladdin.EAP.Agent.Terminal securlogon initialize

Управление сервером JMS

ПараметрОписание
statusВывод текущего статуса сервера. (Не требует ключей.)
start
stop
pause
continue
Управление статусом сервера. (Не требует ключей.)
start – запуск сервера
stop – остановка сервера
pause – приостановление работы сервера
continue – восстановить работу сервера после установки на паузу
Пример команды:
Aladdin.EAP.Agent.Terminal server stop
initializeИнициализирует сервер JMS: выполняет последовательную настройку всех параметров конфигурации сервера JMS, определенную в ini-файле конфигурации (передается в параметре ключа -p). Пример ini-файла см. в разделе “Подготовительные действия”.
Важно! Для своего выполнения команда требует повышения привилегий пользователя с помощью sudo.
Ключи:
-p (обязательный) – файл (.ini) конфигурации сервера JMS вместе с путём в файловой системе;
-t (опциональный) — значение таймаута для операций запуска/остановки сервера в миллисекундах;
—password (опциональный) — пароль, значение которого должно соответствовать паролю пользователя accountName, указанному в ini-файле первоначальной конфигурации сервера JMS в секции [primaryUser] (см. раздел “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”). Если параметр будет пропущен, то консольный агент запросит пароль в процессе инициализации сервера.
Пример команды:
sudo Aladdin.EAP.Agent.Terminal server initialize -p /mnt/hgfs/SmolenskShared/conf.ini -t 120000
update Важно! Для своего выполнения команда требует повышения привилегий пользователя с помощью sudo.
Выполняет проверку на необходимость обновления базы данных, и если требуется обновление, предлагает его выполнить.
Ключи:
—allowautoupdate – при указании параметра, в случае необходимости обновления, такое обновление производится автоматически (без дополнительного запроса разрешения у пользователя). Без явного указания параметра у пользователя запрашивается разрешение на обновление.
Пример команды:
sudo Aladdin.EAP.Agent.Terminal server update —allowautoupdate
Пример диалога:

Если после проверки требуется обновление базы данных, то программа сообщит об этом и даст выбор, обновлять ли сейчас базу данных или нет (если только не указан параметр —allowautoupdate).

После нажатия клавиши “n” или любой другой, отличающийся от “y” обновление базы данных будет отменено.

После нажатия клавиши “y” будет запущено обновление базы данных до актуальной версии.

Если не была передана опция —allowautoupdate, то на моменте запуска сервиса процесс обновления остановится. В противном случае будет выполнена проверка текущего состояния сервера, для чего потребуется ввести логин и пароль пользователя JMS. Затем программа будет ожидать пока сервер изменит свое состояние на рабочее или не истечет время ожидания (2 минуты), если сервер не удалось запустить корректно, то по истечению времени ожидания выведется соответствующая ошибка.
autostart Важно! Для своего выполнения команда требует повышения привилегий пользователя с помощью sudo.
Используется для управления автостартом сервиса сервера JMS.
Параметры:
enable – включение автостарта;
disable – отключение автостарта;
Пример команды:
sudo Aladdin.EAP.Agent.Terminal server autostart enable
sudo Aladdin.EAP.Agent.Terminal server autostart disable
runMaintenanceИспользуется для управления флагом:
Aladdin.EAP.Agent.Terminal server runMaintenance show – показывает текущее состояние флага
Aladdin.EAP.Agent.Terminal server runMaintenance allow – разрешает запускать планы обслуживания
Aladdin.EAP.Agent.Terminal server runMaintenance disallow – запрещает запускать планы обслуживания

Настройка подключения к smtp-серверу для отправки email-уведомлений

Примечание. По умолчанию отправка email-уведомлений выполняется при помощи библиотеки MailKit. Сервер JMS также поддерживает стандартную библиотеку System.Net.Mail.SmtpClient, для переключения между библиотеками необходимо использовать следующий параметр в конфигурационном файле сервера Aladdin.EAP.Engine.dll.config:

<!-- Выбор библиотеки для отправки email (true|false). True - используется MailKit (по умолчанию), False - стандартная библиотека .NET SmtpClient -->
<add key="UseMailKit" value="true" />

Примечание. Для применения настроек требуется физическая перезагрузка сервиса JMS.

ПараметрОписание
showОтображает текущие настройки подключения к smtp-серверу.
enable
disable
Включает/отключает отправку email-уведомлений.
enable – включение отправки уведомлений;
disable – отключение отправки уведомлений
сonfigureЗадает настройки подключения к smtp-серверу.
Ключи:
-h, —host (опциональный) – IP-адрес или полное доменное имя (FQDN) smtp-сервера (почтового сервера, с которого будет осуществляться рассылка), например -h 192.168.3.136;
-p, —port (опциональный) – порт smtp-сервера (например: -p 25);
—username (опциональный) – имя учетной записи smtp-сервера, от имени которой будет выполняться отправка email-уведомлений (для тестовых smtp-серверов, таких как smtp4dev, указывать не обязательно);
—password (опциональный) – пароль пользователя для учетной записи smtp-сервера (см. ключ —username) от имени которой будет выполняться отправка email-уведомлений;
—ssl (опциональный) – флаг необходимости использования ssl при подключении к smtp-серверу.
Допустимые значения:
true
false
(Например: —ssl false)
Для включения флага необходимо, чтобы почтовый сервер поддерживал режим StartTLS.
—from (опциональный) – содержимое поля “from” для отправляемых email-уведомлений (например: —from jms@local.com;)
Примечание. Некоторые SMTP-серверы не поддерживают указание отправителя, в этом случае в ключе —from следует указать фактический адрес почтового аккаунта пользователя (то же, значение что и в ключе —username)
—encoding (опциональный) – кодировка письма. . Допустимые значения:
utf-8;
cp-1252;
(Например: —encoding cp-1251)
—deleteQueue (опциональный) – очищать ли очередь уведомлений при отключенном транспорте (true, false). Опция позволяет удалить “зависшие” уведомления в очереди, которые были сформированы некорректными настройками транспорта.
Пример команды:
Aladdin.EAP.Agent.Terminal smtp configure -h 192.168.3.136 -p 25 —ssl false —from jms@local.com
testСовершает попытку отправить тестовое email-уведомление с текущими настройками подключения к smtp-серверу (см. параметр configure).

Настройка SSL для API-интерфейсов сервера JMS

ПараметрОписание
showОтображает текущую конфигурацию SSL на всех API-интерфейсах сервера JMS.
Например:
Aladdin.EAP.Agent.Terminal ssl show
Пример выдачи:
enableПозволяет активировать SSL для следующих интерфейсов:
• административного (IntegrationManagerWebApi);
• клиентского (ClientManagerWebApi);
• аутентификации (AuthenticationManagerWebApi);
• мониторинга работоспособности (HealthcheckApi);
• интерфейса управления (ControlManagerWebApi).
Важно! Для своего выполнения команда требует повышения привилегий пользователя с помощью sudo.
Ключи:
—path – путь к файлу сертификата для SSL;
—password – пароль от указанного сертификата;
—thumbprint – отпечаток сертификата;
—api – тип API:
integration – административный (IntegrationManagerWebApi);
client – клиентский (ClientManagerWebApi)
authentication – аутентификация (AuthenticationManagerWebApi);
healthcheck - мониторинг работоспособности (HealthcheckApi);
control – интерфейс управления (ControlManagerWebApi);
all – все типы API (значение по умолчанию).
Для активации SSL требуется указать либо путь к файлу сертификата и пароль от контейнера сертификата, либо указать отпечаток уже зарегистрированного в хранилище сертификата.
Например:
sudo Aladdin.EAP.Agent.Terminal ssl enable --path /opt/41/f_pfx/ssl.pfx --password P@ssw0rd
disableПозволяет отключить SSL для следующих интерфейсов:
• административного (IntegrationManagerWebApi);
• клиентского (ClientManagerWebApi);
• аутентификации (AuthenticationManagerWebApi);
• мониторинга работоспособности (HealthcheckApi);
• интерфейса управления (ControlManagerWebApi).
Важно! Для своего выполнения команда требует повышения привилегий пользователя с помощью sudo.
Ключи:
—api – тип API:
integration – административный (IntegrationManagerWebApi);
client – клиентский (ClientManagerWebApi)
authentication – аутентификация (AuthenticationManagerWebApi);
healthcheck - мониторинг работоспособности (HealthcheckApi);
control – интерфейс управления (ControlManagerWebApi);
all – все типы API (значение по умолчанию).
Например:
sudo Aladdin.EAP.Agent.Terminal ssl disable
certificateПозволяет установить SSL-сертификат для следующих интерфейсов:
• административного (IntegrationManagerWebApi);
• клиентского (ClientManagerWebApi);
• аутентификации (AuthenticationManagerWebApi);
• мониторинга работоспособности (HealthcheckApi);
• интерфейса управления (ControlManagerWebApi).
Важно! Для своего выполнения команда требует повышения привилегий пользователя с помощью sudo.
Ключи:
—path – путь к файлу сертификата для SSL;
—password – пароль от указанного сертификата;
—thumbprint – отпечаток сертификата;
—api – тип API:
integration – административный (IntegrationManagerWebApi);
client – клиентский (ClientManagerWebApi)
authentication – аутентификация (AuthenticationManagerWebApi);
healthcheck - мониторинг работоспособности (HealthcheckApi);
control – интерфейс управления (ControlManagerWebApi);
all – все типы API (значение по умолчанию).
Для установки SSL-сертификата требуется указать либо путь к файлу сертификата и пароль от контейнера сертификата, либо отпечаток уже зарегистрированного в хранилище сертификата.
Например:
sudo Aladdin.EAP.Agent.Terminal ssl certificate --path /opt/41/f_pfx/ssl.pfx --password P@ssw0rd
protocolsПозволяет установить поддерживаемые SSL-протоколы для следующих интерфейсов:
• административного (IntegrationManagerWebApi);
• клиентского (ClientManagerWebApi);
• аутентификации (AuthenticationManagerWebApi);
• мониторинга работоспособности (HealthcheckApi);
• интерфейса управления (ControlManagerWebApi).
Важно! Для своего выполнения команда требует повышения привилегий пользователя с помощью sudo.
Ключи:
—protocols – SSL-протоколы, перечисленные через запятую:
None – поддерживаемы протоколы определяются с помощью ОС;
Tls – TLS 1.0;
Tls11 – TLS 1.1;
Tls12 – TLS 1.2;
Tls13 – TLS 1.3;
—api – тип API:
integration – административный (IntegrationManagerWebApi);
client – клиентский (ClientManagerWebApi)
authentication – аутентификация (AuthenticationManagerWebApi);
healthcheck - мониторинг работоспособности (HealthcheckApi);
control – интерфейс управления (ControlManagerWebApi);
all – все типы API (значение по умолчанию).
Например:
sudo Aladdin.EAP.Agent.Terminal ssl protocols --protocols Tsl,Tls11 --api integration

Настройка регистрации событий на сервере syslog

ПараметрОписание
showОтображает текущие настройки подключения к syslog-серверу.
enable
disable
Включает/отключает регистрацию событий на сервере syslog.
enable – включение регистраций;
disable – отключение регистрации
сonfigureЗадает настройки подключения к серверу syslog.
Ключи:
-h, —host (опциональный) – адрес syslog-сервера (например -h 192.168.3.137);
-p, —port (опциональный) – порт, на котором syslog-сервера “слушает”
(например: -p 25);
-rfc – syslog-протокол, который будет использоваться при отправке сообщений на syslog-сервер, допустимые значения:
RFC3164 или 0 для использования протокола RFC3164,
RFC5424 или 1 для использования протокола RFC5424,
CEF или 2 для передачи сообщений в формате CEF (Common Event Format);
—ssl (опциональный) – флаг необходимости использования ssl при подключении к syslog-серверу. Допустимые значения:
true
false

(Например: —ssl false)
—protocol (опциональный) – протокол отправки. Допустимые значения
TCP или 0 – для использования протокола TCP (использование: —protocol 0),
UDP или 1 – для использования протокола UDP (использование: —protocol 1),
—appname (опциональный) – текстовый идентификатор приложения (используется в выходных данных Syslog для идентификации приложения). Значение по умолчанию: JMS;
—framing (опциональный) – спецификация Syslog для работы с сервером. Допустимые значения:
OctetCounting или 0 для OctetCounting (RFC5424), использование: —framing 0
NonTransparentFraming
или 1 для NonTransparentFraming (RFC3164), использование: —framing 1;
Примечание. Рекомендуется использовать RFC5424, т.к. стандарт RF3164 подразумевает, что сообщение может содержать только печатные символы из таблицы ASCII с кодами в диапазоне от 32 до 126. При выборе RFC3164 невозможна передача кириллицы
Пример команды:
Aladdin.EAP.Agent.Terminal syslog configure -h 192.168.3.136 -p 25 —ssl false —protocol 1 —framing 0
testСовершает попытку отправить тестовое сообщение с текущими настройками подключения к серверу syslog (см. параметр configure).

Работа с атрибутами пользователя в ресурсной системе

ПараметрОписание
showОтображает текущую конфигурация зарегистрированных атрибутов пользователей в ресурсной системе.
Ключи:
—accountsystem
(опциональный) – имя ресурсной системы; по умолчанию используется имя ресурсной системы указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”)
Примеры команды:
Aladdin.EAP.Agent.Terminal userproperty show --accountsystem DirectoryAlias
Пример выдачи:

Для обозначения зарегистрированных атрибутов используется символ ”*”. Идентификаторы атрибутов могут быть использованы в остальных командах управления атрибутами.
примечанияПримечание. Дополнительные атрибуты JMS выделяются в списке желтым цветом.
registerРегистрирует атрибуты пользователя в ресурсной системы с указанными идентификаторами (см. команду userproperty show) или все поддерживаемые атрибуты (при использовании вместо идентификаторов ключа “all”). Может быть указано несколько идентификаторов через пробел.
Ключи:
—accountsystem
(опциональный) – имя ресурсной системы; по умолчанию используется имя ресурсной системы указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”);
—properties (обязательный) – идентификаторы атрибутов из команды “show”
Примеры команды:
Aladdin.EAP.Agent.Terminal userproperty register --accountsystem DirectoryAlias --properties 3 4
sudo Aladdin.EAP.Agent.Terminal userproperty register --accountsystem DirectoryAlias --properties all
После регистрации атрибутов происходит автоматическая перезагрузка сервера JMS.
unregisterОтменяет регистрацию атрибутов с указанными идентификаторами (см. команду userproperty show). Может быть указано несколько идентификаторов через пробел.
Ключи:
—accountsystem (опциональный) – имя ресурсной системы; по умолчанию используется имя ресурсной системы указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”);
—properties (обязательный) – идентификаторы атрибутов из команды “show”
Пример команды:
Aladdin.EAP.Agent.Terminal userproperty unregister --accountsystem freeipa --properties 15 4
После отмены регистрации атрибутов происходит автоматическая перезагрузка сервера JMS.
Важно! Отмена регистрации дополнительных атрибутов JMS приводит к их удалению из общего списка атрибутов. Чтобы зарегистрировать их снова необходимо выполнить повторный импорт из файла конфигурации (см. команду userproperty import, ниже).
importПозволяет импортировать дополнительные атрибуты JMS в необходимую ресурсную систему (РС) из файла конфигурации.
Для импорта дополнительных атрибутов JMS требуется файл конфигурации с секциями “[userProperty:<код_атрибута>]” с синтаксисом аналогичных секций файла первоначальной конфигурации (см. “Секции [userProperty]”). Пример такого файла приведен ниже.
Ключи:
—accountsystem – наименование РС (по умолчанию – РС, на которой выполнялось развертывание сервера)
-p, —path – путь к файлу конфигурации c дополнительными атрибутами
Пример команды:
Aladdin.EAP.Agent.Terminal userproperty import --accountsystem freeipa --p /path/to/user-properties-config.ini

Пример файла импорта дополнительных атрибутов пользователей в JMS

[userProperty:jmsCustom2]
description=Custom Property #2
type=string
default=Default string value
minLength=0
maxLength=99
[userProperty:jmsCustom3]
description=Custom Property #3
type=number
default=3
minLength=1
maxLength=22
[userProperty:jmsCustom4]
description=Custom Property #4
type=string
default=default
minLength=22
maxLength=33

Отображение, регистрация или отмена регистрации атрибутов рабочих станций в ресурсной системе.

ПараметрОписание
showОтображает текущую конфигурация зарегистрированных атрибутов рабочих станций в ресурсной системе.
Ключи:
—accountsystem
(опциональный) – имя ресурсной системы; по умолчанию используется имя ресурсной системы указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”)
Пример команды:
Aladdin.EAP.Agent.Terminal wsproperty show --accountsystem DirectoryAlias
Пример выдачи:
https://tp.ita-labs.ru/tp2/attachments/Docker_Desktop_FDWxscenNm.png
Для обозначения зарегистрированных атрибутов используется символ ”*”. Идентификаторы атрибутов могут быть использованы в остальных командах управления атрибутами.
Дополнительные атрибуты JMS выделяются в списке желтым цветом.
registerРегистрирует атрибуты рабочих станций в ресурсной системы с указанными идентификаторами (см. команду wsproperty show) или все поддерживаемые атрибуты (при использовании вместо идентификаторов ключа “all”). Может быть указано несколько идентификаторов через пробел.
Ключи:
—accountsystem
(опциональный) – имя ресурсной системы; по умолчанию используется имя ресурсной системы указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”);
—properties (обязательный) – идентификаторы атрибутов из команды “show”
Примеры команды:
Aladdin.EAP.Agent.Terminal wsproperty register --accountsystem DirectoryAlias --properties 3 4
sudo Aladdin.EAP.Agent.Terminal wsproperty register --accountsystem DirectoryAlias --properties all
После регистрации атрибутов происходит автоматическая перезагрузка сервера JMS.
unregisterОтменяет регистрацию атрибутов с указанными идентификаторами (см. команду wsproperty show). Может быть указано несколько идентификаторов через пробел.
Ключи:
—accountsystem (опциональный) – имя ресурсной системы; по умолчанию используется имя ресурсной системы указанное в поле [accountSystem] -> name файла первоначальной конфигурации (см. “Приложение 1. Параметры файла первоначальной конфигурации сервера JMS”);
—properties (обязательный) – идентификаторы атрибутов из команды “show”
Пример команды:
Aladdin.EAP.Agent.Terminal wsproperty unregister --accountsystem freeipa --properties 15 4
После отмены регистрации атрибутов происходит автоматическая перезагрузка сервера JMS.
Важно! Отмена регистрации дополнительных атрибутов JMS приводит к их удалению из общего списка атрибутов. Чтобы зарегистрировать их снова необходимо выполнить повторный импорт из файла конфигурации (см. команду wsproperty import, ниже).
importПозволяет импортировать дополнительные атрибуты JMS в необходимую ресурсную систему (РС) из файла конфигурации.
Для импорта дополнительных атрибутов JMS требуется файл конфигурации с секциями “[workstationProperty:<код_атрибута>]” с синтаксисом аналогичных секций файла первоначальной конфигурации (см. “Секции [workstationProperty]”). Пример такого файла приведен ниже.
Ключи:
—accountsystem – наименование РС (по умолчанию – РС, на которой выполнялось развертывание сервера);
-p, —path – путь к файлу конфигурации c дополнительными атрибутами
Пример команды:
Aladdin.EAP.Agent.Terminal wsproperty import --accountsystem freeipa --p /path/to/ws-properties-config.ini

Пример файла импорта дополнительных атрибутов рабочих станций в JMS

[workstationProperty:jmsCustomDnsName]
description=Custom DNS name
type=string
default=Default string value
minLength=0
maxLength=99

Приложение 3. Инструкция по сборке расширения pljava для CУБД PostgreSQL 9.6 под ОС Astra Linux

Заголовок раздела «Приложение 3. Инструкция по сборке расширения pljava для CУБД PostgreSQL 9.6 под ОС Astra Linux»

Для сборки расширения pljava для для CУБД PostgreSQL 9.6 необходимо выполнить следующие шаги .

примечанияПримечание. Все команды в данном разделе выполняются в контексте пользователя root. Перед началом работы выполните команду sudo su –

  1. Убедитесь в установке компонентов CУБД PostgreSQL 9.6 и в их настройке
  • postgresql-9.6 (9.6.20-astrace1)
  • postgresql-contrib-9.6 (9.6.20-astrace1) Установите утилиту pgadmin3
  1. Актуализируйте операционную среду, выполнив следующие действия. Откройте на редактирование файл /etc/apt/sources.list

Закомментируйте строку, начинающуюся с “deb cdrom” и снимите комментарий со строк, начинающихся с “deb”.

Выполните команды:

apt update
apt upgrade
  1. Установите дополнительные пакеты
  • postgresql-common
  • postgresql-contrib
  • postgresql-server-dev-all
  • libssl1.0-dev
  • postgresql-server-dev-11
  • krb5-multidev
  • libkrb5-dev
  • g++-8
  • g++
  • maven
  • multiarch-support
  • libatk-wrapper-java-jni Например:
apt install postgresql-common postgresql-contrib postgresql-server-dev-all libssl1.0-dev postgresql-server-dev-11 krb5-multidev libkrb5-dev g++-8 g++ maven multiarch-support libatk-wrapper-java-jni

В случае если при установке выявятся ошибки зависимостей, выполните:

apt install -f
  1. Установите пакет openjdk 8. Загрузите с ресурса https://packages.debian.org/ru/sid/openjdk-8-jdk и установите файлы пакета в следующем порядке:
  • dpkg -i libjpeg-turbo8_1.5.2-0ubuntu5_amd64.deb
  • dpkg -i libjpeg8_8c-2ubuntu8_amd64.deb
  • dpkg -i openjdk-8-jre-headless_8u162-b12-1_amd64.deb
  • dpkg -i openjdk-8-jre_8u162-b12-1_amd64.deb
  • dpkg -i openjdk-8-jdk_8u162-b12-1_amd64.deb
  • dpkg -i openjdk-8-jdk-headless_8u162-b12-1_amd64.deb Поскольку устанавливаемые пакеты автоматически загрузили и установили по умолчанию openjdk-11, следует сделать настройку, переключив среду в режим openjdk-8. Для этого выполните следующую команду:

update-alternatives --config java

На предложение интерфейса:

Есть 2 варианта для альтернативы java (предоставляет /usr/bin/java).
Выбор Путь Приор Состояние
------------------------------------------------------------
* 0 /usr/lib/jvm/java-11-openjdk-amd64/bin/java 1111 автоматический режим
1 /usr/lib/jvm/java-11-openjdk-amd64/bin/java 1111 ручной режим
2 /usr/lib/jvm/java-8-openjdk-amd64/jre/bin/java 1081 ручной режим
Press <enter> to keep the current choice[*], or type selection number:

Введите “2” (java-8-openjdk)

Выполните команду:

pg_config
  1. Выполните компиляцию pljava-1.5.8 Выполните команду:
apt install git parsec-dev

Загрузите исходные файлы pljava:

git clone https://github.com/tada/pljava.git

При возникновении ошибки проверки сертификата или CRL, выполните команды:

git config --global http.sslverify false
cd pljava/
git checkout tags/V1_5_8

В следующем заголовочном файле

sudo nano /usr/include/postgresql/9.6/server/utils/errcodes.h

Добавьте строку (выделена красным цветом) если она отсутствовала:

#define ERRCODE_INSUFFICIENT_PRIVILEGE_RBT MAKE_SQLSTATE('4','2','5','0','1')
#define ERRCODE_INSUFFICIENT_PRIVILEGE MAKE_SQLSTATE('4','2','5','0','1')

Запустите компиляцию:

mvn -X -Pwnosign clean install

По окончании компиляции должна быть выдача следующего вида:

Фрагмент выдачи после корректной компиляции pljava

Т.е. общий статус всех шагов сборки должен быть Success / “УСПЕШНО”

Выполните команды:

cd pljava-packaging/target/
java -jar ./pljava-pg11.17-amd64-Linux-gpp.jar

Версия (выделено красным) может меняться в зависимости от используемой версии СУБД PostgreSQL.

По выполнении команд должно произойти копирование бинарных файлов pljava в директорию Postgres.

  1. Выполните настройку на стороне CУБД PostgreSQL Выполните команду
sudo -u postgres psql -d <EAPDB>

где <EAPDB> — имя БД JMS.

Из консоли pgAdmin выполните следующие команды:

SET pljava.libjvm_location TO '/usr/lib/jvm/java-8-openjdk-amd64/jre/lib/amd64/server/libjvm.so';
ALTER SYSTEM
SET pljava.libjvm_location TO '/usr/lib/jvm/java-8-openjdk-amd64/jre/lib/amd64/server/libjvm.so';
SET pljava.classpath TO '/usr/share/postgresql/11/pljava/pljava-1.5.8.jar';
CREATE EXTENSION pljava;
GRANT USAGE ON LANGUAGE JAVA TO public;
GRANT USAGE ON SCHEMA sqlj TO public;
GRANT USAGE ON SCHEMA public TO postgres;

Ответы не должны содержать сообщений об ошибках (при корректном выполнении ответы являются краткими).

Приложение 4. Справочник команд JMS Web Agent (JWA)

Заголовок раздела «Приложение 4. Справочник команд JMS Web Agent (JWA)»

Синтаксис команды:

Aladdin.JMS.WebAgent [[<ключ>] [<аргумент>]] ... [[<ключ>] [<аргумент>]]

Для получения справки из консоли следует ввести следующую команду:

Aladdin.JMS.WebAgent --help

Полный перечень ключей JWA приведен в Справочник команд JWA.

Справочник команд JWA

КлючОписание
—help
либо
-h
Вывод справочной информации о команде
—jms-host
либо
-j
Важно! Для выполнения команд с ключом —jms-host требуется повышения привилегий пользователя с помощью sudo.
Установка в конфигурационном файле адреса JMS-сервера. Адрес сервера задается в следующем формате:
--jms-host <Сервер_JMS>
где <Сервер_JMS> — FQDN-имя сервера JMS.
Например:
sudo Aladdin.JMS.WebAgent --jms-host jmsserver.aladdin.local
примечания Примечание. После выполнения команды с ключом —jms-host для вступления в силу новых параметров следует перезапустить процесс JWA (см. раздел “Управление процессом JWA”).
—jms-host-dns
либо
-d
Важно! Для выполнения команд с ключом —jms-host-dns требуется повышения привилегий пользователя с помощью sudo.
Команда автоматического поиска сервера JMS по DNS (требуется предварительная настройка SRV-записей в DNS соответствующей операционной среды, подробнее см. раздел “Централизованная настройка подключения JWA к серверу JMS”)
Формат команды
Пример:
sudo Aladdin.JMS.WebAgent --jms-host-dns
—jms-web-host
либо
-w
(опциональный параметр)
Важно! Для выполнения команд с ключом —jms-web-host требуется повышения привилегий пользователя с помощью sudo.
Установка в конфигурационном файле адреса серверного web-приложения Консоль управления JMS.
Адрес сервера задается в следующем формате:
--jms-web-host <Сервер_JMS_Web_Admin>
где <Сервер_JMS_Web_Admin> — FQDN-имя сервера с серверным компонентом Консоль управления JMS.
Например:
sudo Aladdin.JMS.WebAgent --jms-web-host jmsserver.aladdin.local
примечания Примечания:
• После выполнения команды с ключом —jms-web-host для вступления в силу новых параметров следует перезапустить процесс JWA (см. раздел “Управление процессом JWA”).
• В случае развёртывания JWA на конечных компьютерах пользователей ЛК (т.е. на web-клиенте JWM) допускается данный параметр не указывать, как опциональный
-vОтображение версии сборки JWA

Приложение 5. Порядок генерации файла keytab для прозрачной аутентификации в JMS пользователей из домена AD, FreeIPA или ALD Pro по протоколу Kerberos

Заголовок раздела «Приложение 5. Порядок генерации файла keytab для прозрачной аутентификации в JMS пользователей из домена AD, FreeIPA или ALD Pro по протоколу Kerberos»

Действия, описанные в данном разделе, производятся на контроллере домена Active Directory (AD) от имени учётной записи с правами администратора домена.

Для генерации файла keytab выполните следующие действия.

  1. Создайте специальную учетную запись пользователя в домене AD, которая будет использована исключительно для получения файла keytab и других служебных операций (например, krbuser)

примечанияПримечание. Для служебной учетной записи необходимо активировать опции “Запретить смену пароля пользователем” и “Срок действия пароля не ограничен”. В противном случае, если пароль будет изменен, потребуется повторная генерация файла keytab.

  1. Добавьте SPN-запись для созданной учётной записи, используя команды
setspn -A HTTP/{FQDN_сервера_JMS}@{DNS_имя_домена} {служебная_уч._запись}

Пример для машины jmsssv.jms4.local, домена jms4.local и пользователя созданного на первом шаге с именем krbuser:

setspn -A HTTP/jmsssv.jms4.local@JMS4.LOCAL krbuser
  1. Для проверки корректности выполненной настройки, получите список SPN-записей для указанного пользователя
setspn -L {служебная_уч._запись}
  1. Сгенерируйте файл keytab следующей командой:
ktpass -out {путь_для_генерируемого_файла} -princ {имя_субъекта_в_узле} -mapuser {служебная_уч._запись} -pass {пароль_для_файла} -pType KRB5_NT_PRINCIPAL -crypto ALL

где

  • {имя_субъекта_в_узле} – указывается в формате: HTTP/{FQDN_сервера_JMS}@{DNS-имя_домена};

  • {FQDN_сервера_JMS} – доменный адрес сервера JMS;

  • {DNS_имя_домена}, область действия контроллера домена в верхнем регистре (соответствует имени домена);

  • {служебная_уч._запись} - специальная учётная запись, созданная на первом шаге (krbuser);

  • {пароль_для_файла} - пароль для keytab-файла;

  • {путь_для_генерируемого_файла} – путь, куда будет сохранён сформированный keytab-файл.

Например:

ktpass -out c:\users\Administrator\Desktop\krb.keytab -princ HTTP/jmsssv.jms4.local@JMS4.LOCAL -mapuser krbuser -pass P@ssw0rd -pType KRB5_NT_PRINCIPAL -crypto ALL

примечанияПримечания:

  1. Для корректной генерации файла keytab необходимо, чтобы его пароль соответствовал политике паролей, установленной в домене.
  2. Если между корнем домена и поддоменами настроено доверие, то требуется сформировать keytab-файл только для корня домена и использовать его во всех каталогах учётных записей, относящихся к корневому домену. Иначе потребуется формировать keytab-файл для каждого домена отдельно.

Ниже описан порядок генерации файла keytab для прозрачной аутентификации пользователей в JMS из домена FreeIPA или ALD Pro по протоколу Kerberos.

Формирование Keytab-файла для рабочей станции в домене

Заголовок раздела «Формирование Keytab-файла для рабочей станции в домене»

Для формирования Keytab-файла для рабочей станции в домене выполните следующие действия:

  1. Добавьте HTTP сервис для рабочей станции с помощью команды:
ipa service-add HTTP/{FQDN_сервера_JMS} --force

где,

  • {FQDN_сервера_JMS}, доменный адрес сервера JMS

Например:

ipa service-add HTTP/jmsssv.jms4.local --force
  1. Сгенерируйте keytab-файл с помощью команды (требуются root-права):
ipa-getkeytab -s {контроллер_домена} -p HTTP/{FQDN_сервера_JMS} -k {путь_для_генерируемого_файла}

где,

  • {контроллер_домена}, адрес контроллера домена;

  • {FQDN_сервера_JMS}, доменный адрес сервера JMS;

  • {путь_для_генерируемого_файла}, путь, куда будет сохранён сформированный keytab-файл.

Например:

ipa-getkeytab -s dc.jms4.local -p HTTP/jmsssv.jms4.local -k /etc/jms-server.keytab

Формирование Keytab-файла для рабочей станции вне домена

Заголовок раздела «Формирование Keytab-файла для рабочей станции вне домена»

Для формирования keytab-файла для рабочей станции вне домена выполните следующие действия:

  1. Создайте сервисную рабочую станцию с помощью команды:
ipa host-add --force {FQDN_сервера_JMS}

где,

  • {FQDN_сервера_JMS}, доменный адрес сервера JMS

Например,

ipa host-add -–force jmsssv.jms4.local
  1. Добавьте HTTP сервис для рабочей станции с помощью команды:
ipa service-add HTTP/{FQDN_сервера_JMS} --force

где,

  • {FQDN_сервера_JMS}, доменный адрес сервера JMS

Например,

ipa service-add HTTP/jmsssv.jms4.local --force
  1. Сгенерируйте keytab-файл с помощью команды (требуются ROOT права):
ipa-getkeytab -s {контроллер_домена} -p HTTP/{FQDN_сервера_JMS} -k {путь_для_генерируемого_файла}

где,

  • {контроллер_домена}, адрес контроллера домена;

  • {FQDN_сервера_JMS}, доменный адрес сервера JMS;

  • {путь_для_генерируемого_файла}, путь, куда будет сохранён сформированный keytab-файл.

Например,

ipa-getkeytab -s dc.jms4.local -p HTTP/jmsssv.jms4.local -k /etc/jms-server.keytab

Приложение 6. Параметры файла первоначальной конфигурации компонентов сервера JWM

Заголовок раздела «Приложение 6. Параметры файла первоначальной конфигурации компонентов сервера JWM»

Параметры сервиса аутентификации JWM (секция обязательна для бэкэнда)

Имя настройкиОбязательность наличияОписание
urlДаАдрес JWM-компонента Authservice (при доступе по защищённому каналу использовать https)
Например:
http://jwmservices1.jms4.local:5703
certificatePathНетПуть к pfx-файлу SSL-cсертификат при доступе по защищённому каналу
примечанияПримечание. Сертификат должен содержать поле Subject Name или Subject Alternative Name c DNS name
Также необходимо учитывать, что используемый сертификат должен быть доверенным, т.е. все необходимые сертификаты (Root CA и т.д.) должны быть установлены в /usr/local/share/ca-certificates. Это необходимо для проверки цепочки сертификата. Например, в случае использования самоподписанного сертификата, его публичная часть (.crt файл) должна быть в /usr/local/share/ca-certificates.
certificatePasswordНетПарольSSL-сертификата
noValidateНетФлаг отключения проверки валидности сертификата по корневому сертификату и CRL. Допустимые значения
true – отключить проверку
false

Настройки CORS - если требуется обращение с другого сайта (кросс-серверные запросы) (секция обязательна для фронтэнда)

Имя настройкиОбязательность наличияОписание
endpointsНетURL-адреса сервисов и порталов для которых разрешено будет совершать кросс-серверные запросы (адреса следует перечислять через ”;” без пробелов), например:
http://jwmprivate1.jms4.local:5700;http://jwmservices1.jms4.local:5703;http://jwmpublic1.jms4.local:5699

Параметры подключения к БД JMS/JAS (секция обязательна для бэкэнда)

Имя настройкиОбязательность наличияОписание
typeДаТип СУБД (например PostgreSQL)
serverAddressДаАдрес сервера СУБД
serverPortДаПорт сервера СУБД
serverLoginДаСерверный логин (имя пользователя от УЗ для СУБД)
serverPasswordДаПароль от УЗ для СУБД
databaseNameДаИмя БД
databaseLoginДаИмя пользователя от УЗ для БД
databasePasswordДаИмя пользователя от УЗ для БД

Параметры сервиса данных JWM (секция обязательна для бэкэнда)

Имя настройкиОбязательность наличияОписание
urlДаАдрес JWM-компонента Dataservice (при доступе по защищённому каналу использовать https)
Например:
http://jwmservices1.jms4.local:5702
certificatePathНетПуть к pfx-файлу SSL-cсертификат при доступе по защищённому каналу
примечанияПримечание. Сертификат должен содержать поле Subject Name или Subject Alternative Name c DNS name
Также необходимо учитывать, что используемый сертификат должен быть доверенным, т.е. все необходимые сертификаты (Root CA и т.д.) должны быть установлены в /usr/local/share/ca-certificates. Это необходимо для проверки цепочки сертификата. Например, в случае использования самоподписанного сертификата, его публичная часть (.crt файл) должна быть в /usr/local/share/ca-certificates.
certificatePasswordНетПарольSSL-сертификата
noValidateНетФлаг отключения проверки валидности сертификата по корневому сертификату и CRL. Допустимые значения:
true – отключить проверку
false

Параметры подключения к серверу JAS (секция обязательна для бэкэнда)

Имя настройкиОбязательность наличияОписание
urlНетАдрес сервиса аутентификации сервера JAS в следующем формате:
http://<FQDN-имя сервера>:8221/api/v4.1
где <FQDN-имя сервера> – полное доменное имя (FQDN) сервера JAS, например, jas.devel.corp;

Параметры подключения к серверу JMS (секция обязательна для бэкэнда)

Имя настройкиОбязательность наличияОписание
authApiUrlДаадрес сервиса аутентификации JMS AuthenticationServiceWebApi (соответствует параметру authenticationManagerUrls ini-файла JMS)
clientApiUrlДаадрес сервиса администрирования JMS IntegrationManagerWebApi
(соответствует параметру integrationManagerUrls ini-файла JMS)
userДаДоменное имя пользователя JMS для обращения к сервису администрирования. Например:
jms4\admin
passwordНетПароль пользователя JMS для обращения к сервису администрирования.
Указывается, если сертификат JWT не совпадает с сертификатом STS

URL для поиска JMS Web Agent (секция обязательна для фронтэнда)

Имя настройкиОбязательность наличияОписание
httpДаАдрес JWA, например:
http://localhost:5601
httpsДаАдрес JWA для обращения по SSL, например:
https://localhost:5600

Настройки режима работы портала (секция обязательна для фронтэнда)

Имя настройкиОбязательность наличияОписание
modeДаУстановка режима работы портала. Допустимые значения:
Private – установить для внутреннего портала
Public – установить для внешнего портала
pathBaseДаВиртуальный каталог. Cовместно с адресом хостирования портала формирует URL для обращения

Параметры выпуска и проверки JWT-токенов. Общая секция для бэкэнда и фронтэнда (с сертификатом на хосте сервисов (бэкенде) должен быть связан закрытый ключ. Если указать тот же сертификат, что используется в JMS, пароль пользователя JMS задавать не нужно).

Имя настройкиОбязательность наличияОписание
certificatePathНетФайл сертификата для импорта, если сертификат ещё не установлен на компьютере. Например:
path = /home/admin/install/jwt/cert.pfx
certificatePasswordНетПароль к файлу сертификата для импорта, если сертификат ещё не установлен на компьютере.
noValidateНетФлаг отключения проверки валидности сертификата по корневому сертификату и CRL. Допустимые значения
true – отключить проверку
false
thumbprintНетОтпечаток ранее установленного на компьютере сертификата
ttlДаВремя жизни JWT-токена в минутах, влияет на таймаут сессии пользователя.
clockSkewДаДопуск времени при проверке JWT-токена, в секундах

Параметры конфигурирования порталов JWM (секция обязательна для фронтэнда)

Имя настройкиОбязательность наличияОписание
urlДаhttp-адрес JWM-портала (в случае доступа по защищённому каналу — https)
certificatePathНетПуть к pfx-файлу SSL-cсертификат при доступе по защищённому каналу
примечанияПримечание. Сертификат должен содержать поле Subject Name или Subject Alternative Name c DNS name
Также необходимо учитывать, что используемый сертификат должен быть доверенным, т.е. все необходимые сертификаты (Root CA и т.д.) должны быть установлены в /usr/local/share/ca-certificates. Это необходимо для проверки цепочки сертификата. Например, в случае использования самоподписанного сертификата, его публичная часть (.crt файл) должна быть в /usr/local/share/ca-certificates.
certificatePasswordНетПарольSSL-сертификата
noValidateНетФлаг отключения проверки валидности сертификата по корневому сертификату и CRL. Допустимые значения
true – отключить проверку
false
dataUrlДаАдрес сервиса данных (Dataservice) JWM
dataTimeoutДаТаймаут обращения к сервису данных (в секундах)
dataUseProxyДаФлаг использования прокси для обращения к сервису данных. Допустимые значения
false
true
authUrlДаАдрес сервиса аутентификации (Authservice) JWM
authTimeoutДаТаймаут обращения к сервису аутентификации (в секундах)
authUseProxyДаФлаг использования прокси для обращения к сервису аутентификации. Допустимые значения:
false
true

Приложение 7. Справочник команд утилиты ConfigureService

Заголовок раздела «Приложение 7. Справочник команд утилиты ConfigureService»

Утилита ConfigureService выполняет конфигурирование компонентов JWM – сервисов ЛК (сервиса данных и аутентификации) и порталов (внутреннего и внешнего).

Утилита располагается в каталогах соответствующих сервисов.

Ниже приведен полный перечень команд, параметров и ключей утилиты ConfigureService.

Настройки сервиса аутентификации (применяется только к инстансу сервисов, локация DataService).

ПараметрОписание
install endpointЗадать адрес, по которому приложение будет принимать запросы на аутентификацию
Ключи:
-u, —url (обязательный) – Адрес, по которому приложение будет принимать запросы на аутентификацию.
-s, —sslprotocols (необязательный) – Задать список ssl протоколов. Перечисляются без запятой через пробел. Допустимые значения ssl-протоколов:
none (определяется ОС)
tls
tls11
tls12
tls13
Пример команды:

/opt/jms-web-manager/DataService/Configurator/ConfigureService authservice install endpoint -u https://localhost:5702 -s tls1 tls12
Пример выдачи:
install certУстановить сертификат для подключения по SSL. Значения записываются в конфигурационный файл. Сертификат и пароль не проверяются на валидность.
Ключи:
-d, —path (обязательный) - Полный путь к сертификату
-p, —password (необязательный) - Пароль от контейнера сертификата. По умолчанию - пустой
-i, —invalid (необязательный) - Указывает, следует ли учитывать недействительные сертификаты, например, самоподписанные сертификаты. По умолчанию false
Примеры команды:

/opt/jms-web-manager/DataService/Configurator/ConfigureService authservice install cert -d “/cert/cert_jwm1.pfx” -p “P@ssw0rd”
/opt/jms-web-manager/DataService/Configurator/ConfigureService authservice install cert -d “
/cert/cert_jwm1.pfx”
Примеры выдачи:
show endpointПоказать адрес по которому приложение будет принимать запросы.
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService authservice show endpoint
Пример выдачи:
show certПоказать информацию о сертификате, используемому при https-подключении. Если сертификат не установлен, отображается пустая строка.
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService authservice show cert
Пример выдачи:

Управление исключениями CORS

ПараметрОписание
addДобавить адрес в исключения CORS.
Ключи:
-u, —url (обязательный) — Список CORS адресов, в двойных кавычках. В случае нескольких адресов, их указывают через запятую без пробела.
Пример команды для сервиса личного кабинета (DataService):
/opt/jms-web-manager/DataService/Configurator/ConfigureService cors add -u "https://astra.aladdin.local:5700,https://astra.aladdin.local:5703"
Пример команды для пользовательского портала (UserPlace):
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService cors add -u "https://astra.aladdin.local:5700,https://astra.aladdin.local:5703"
removeУдалить адрес из списка CORS-адресов.
Ключи:
-u, —url (обязательный) — Адрес для удаления из списка CORS.
Пример команды:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService cors remove -u http://test.astra.ipa:5600

Настройки сервиса данных (применяется только к инстансу сервисов, локация DataService).

ПараметрОписание
install endpointЗадать адрес, по которому приложение будет принимать запросы.
Ключи:
-u, —url (обязательный) – Адрес, по которому приложение будет принимать запросы;
-s, —sslprotocols (необязательный) – Задать список ssl протоколов. Перечисляются без запятой через пробел. Допустимые значения ssl-протоколов:
none (определяется ОС)
tls
tls11
tls12
tls13
Пример команды:

/opt/jms-web-manager/DataService/Configurator/ConfigureService dataservice install endpoint -u https://localhost:5701 -s tls1 tls12
Пример выдачи:
install certУстановить сертификат для подключения по SSL. Значения записываются в конфигурационный файл. Сертификат и пароль не проверяются на валидность.
Ключи:
-d, —path (обязательный) - Полный путь к сертификату
-p, —password (необязательный) - Пароль от контейнера сертификата. По умолчанию - пустой
-i, —invalid (необязательный) - Указывает, следует ли учитывать недействительные сертификаты, например, самоподписанные сертификаты. По умолчанию false
Примеры команды:

/opt/jms-web-manager/DataService/Configurator/ConfigureService dataservice install cert -d “/cert/cert_jwm1.pfx” -p “P@ssw0rd”
/opt/jms-web-manager/DataService/Configurator/ConfigureService dataservice install cert -d “
/cert/cert_jwm1.pfx”
Примеры выдачи:
show endpointПоказать адрес по которому приложение будет принимать запросы.
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService dataservice show endpoint
Пример выдачи:
show certПоказать информацию о сертификате, используемому при https-подключении. Если сертификат не установлен, отображается пустая строка.
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService dataservice show cert
Пример выдачи:

Управление исключениями CORS

ПараметрОписание
installУстановить настройки подключения к БД JWM.
Ключи:
-c, —conection (обязательный) - Строка подключения к БД, в двойных кавычках
-p, —provider (обязательный) - Провайдер БД, в двойных кавычках
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService db install -c “Host=10.0.24.114;Port=5432;Username=postgres;Password=P@ssw0rd;Database=JWMDB” -p “PostgreSQL”
Пример выдачи:
showПоказать настройки подключения к БД JWM.
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService db show
Пример выдачи:
updateОбновить БД JWM (при обновлении JWM)
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService db update
Пример выдачи:

Получение справки по ConfigureService

Пример команды:.

/opt/jms-web-manager/UserPlace/Configurator/ConfigureService help.

Инициализация сервиса данных JWM и портала пользователя.

Ключи:

  • -p, —path (обязательный) - Полный путь к файлу инициализации *.ini. Пример команды для портала:

/opt/jms-web-manager/UserPlace/Configurator/ConfigureService init -p /opt/conf/JWMini4.ini

Пример команды для сервиса данных и аутентификации:

/opt/jms-web-manager/DataService/Configurator/ConfigureService init -p /opt/conf/JWMini4.ini

Настройка подключения к серверу JAS.

ПараметрОписание
installУстановить настройки подключения к серверу JAS (применяется только к службе данных DataService).
Ключи:
-u, —url (обязательный) - Установить адрес подключения к JAS
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jas install -u http://localhost:8221/api/v4.1
Пример выдачи:
showПоказать настройки подключения к серверу JAS (применяется только к службе данных DataService).
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jas show
Пример выдачи:

Настройка подключения к серверу JMS.

ПараметрОписание
installУстановить настройки подключения к серверу JMS (применяется только к службе данных DataService).
Ключи:
-a, —auth (обязательный) - установить адрес сервера аутентификации JMS;
-c, —client (необязательный) - установить адрес сервера данных JMS. По молчанию не записывается/не перезаписывается в конфигурационный файл;
-u, —user (необязательный) - полное имя пользователя JMS. Если параметр не указан, то будет запрошен во время выполнения команды;
-p, —password (необязательный) – пароль пользователя JMS.
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jms install -a http://localhost:8121 -c http://localhost:8120 -u astra.ipa\\admin
Пример выдачи:
showПоказать настройки подключения к серверу JMS (применяется только к службе данных DataService).
Пример команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jms show
Пример выдачи:

Настройка подключения к JWA.

ПараметрОписание
install http
(install https)
Установить адрес для подключения к JWA (применяется только порталам, UserPlace).
install http – для подключения по http
install https – для подключения по ssl
Ключи:
-u, —url (обязательный) - Установить адрес для запросов к JWA
Примеры команды:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwa install https -u https://localhost:5600
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwa install http -u http://localhost:5601
Пример выдачи:
show http
(show https)
Показать адрес для подключения к порталу из web-клиента (применяется только порталам, UserPlace).
show http – при подключении по http
show https – при подключении по ssl
Примеры команды:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwa show http
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwa show https
Пример выдачи:

Настройка подключения к JWM.

ПараметрОписание
installУстановить настройки портала пользователя (применяется только к службе портала, UserPlace)..
Ключи:
-m, —mode (обязательный) - Режим работы портала пользователя. Допустимые значения:
Private
Public

-p, —PathBase (необязательный) - Базовый путь по которому будет доступен портал пользователя. По молчанию не записывается / не перезаписывается в конфигурационный файл
Пример команды:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwm install -m Private -p /JMS/private
Пример выдачи:
showПоказать настройки портала пользователя (применяется только к службе портала, UserPlace).
Пример команды:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwm show
Пример выдачи:

Работа с сертификатами jwt (применяется ко всем сервисам, локации DataService и UserPlace).

ПараметрОписание
install certУстановить сертификат для подписи jwt-токенов.
Ключи:
-t, —ttl (необязательный) - Время жизни jwt-токена в минутах. По умолчанию 15 минут
-s, —thumbprint (необязательный) - Задать отпечаток сертификата
-d, —path (обязательный) - Путь к *.pfx файлу сертификата. Если указан отпечаток, то путь – пустой.
Важно! При установке сертификата указывается либо путь (path), либо отпечаток (thumbprint); при этом, если указан ключ thumbprint, то в ключе path следует указать пустое значение: —path "" или -d "".
-p, —password (обязательный при указании path) - Пароль от контейнера сертификата
-c, —clock (необязательный) - Получает или задает сдвиг часов, который будет применяться при проверке времени во время валидации JWT. По умолчанию 60 секунд
-n, —novalidate (необязательный) - Указывает, следует ли учитывать недействительные сертификаты, например самоподписанные сертификаты. По умолчанию false

Примеры команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jwt install cert -s “6EDF2C568B02352D938EE2D907743913E4890C5B” -d ""
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwt install cert -s “6EDF2C568B02352D938EE2D907743913E4890C5B” -d ""
Пример выдачи:
show flagsПоказать информацию о флагах верификации сертификата.
Примеры команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jwt show flags
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwt show flags
Примеры выдачи:
show certПоказать информацию о сертификате. Если сертификат не установлен, отображается пустая строка
Примеры команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jwt show cert
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwt show cert
Примеры выдачи:
set cert_flagsУстановить сертификат для подписи jwt-токенов.
Ключи:
- v, —verification (необязательный) - Флаги верификации для сертификата. Возможные значения приведены по ссылке: https://learn.microsoft.com/ru-ru/dotnet/api/system.security.cryptography.x509certificates.x509verificationflags?view=net-7.0
по умолчанию не записывается в конфигурационный файл
- r, —revocation (необязательный) - Режим для проверки отзыва сертификата. Допустимые значения приведены по ссылке: https://learn.microsoft.com/ru-ru/dotnet/api/system.security.cryptography.x509certificates.x509revocationmode?view=net-7.0
по умолчанию не записывается в конфигурационный файл
-t, —ttl (обязательный) - Время жизни jwt токена в минутах. (Типовое значение 15)
Примеры команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jwt set cert_flags -t 15
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwt set cert_flags -t 15
Пример выдачи:
remove certУдалить установленный сертификат.
Важно! Сертификат удаляется из хранилища сертификатов
Примеры команды:
/opt/jms-web-manager/DataService/Configurator/ConfigureService jwt remove cert
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService jwt remove cert

Настройки портала пользователя (применяется только к инстансу портала, локация UserPlace).

ПараметрОписание
showПоказать настройки портала пользователя.
show endpoint - Показать адрес по которому приложение будет принимать запросы;
show cert - Показать информацию о сертификате, используемому при https подключении, если его нет – пустая строка;
show dataservice – Показать настройки подключения к сервису данных;
show authservice - Показать настройки подключения к сервису аутентификации;
show captcha - Показать настройки поля “капча” (captcha) портала пользователя.
Примеры команд:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace show cert
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace show endpoint
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace show authservice
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace show dataservice
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace show captcha
Примеры выдачи:

Примеры выдачиuserplace show captcha:**
install captchaНастроить параметры поля “капча” (captcha).
Ключи:
-d, —DrawBeziersCount (обязательный) - количество кривых Безье, целое число от 0 до 2
-t, —BezierThickness1 (необязательный) - толщина первой кривой Безье, целое число от 0 до 10
-f, —BezierThickness2 (необязательный) - толщина второй кривой Безье, целое число от 0 до 10;
-p, —Pixelate (необязательный) – пикселирование, целое число от 0 до 10;
-g, —GaussianBlur (необязательный) - величина гауссовского размытия, дробное число от 0 до 10, десятые доли отделяются запятой;
-s, —SkewX (необязательный) - перекос по Х, целое число от -180 до 180
При отсутствии необязательного параметра сохраняется текущее значение параметра в конфигурационном файле (см. пример выдачи команды userplace show captcha, выше)
Примеры команды:
/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace install captcha -d 1 -g 1.3
Примеры выдачи:
install certУстановить сертификат для подключения по SSL.
Ключи:
-d, —path (обязательный) - Полный путь к сертификату
-p, —password (необязательный) - Пароль от контейнера сертификата. По умолчанию - пустой
-i, —invalid (необязательный) - Указывает, следует ли учитывать недействительные сертификаты, например, самоподписанные сертификаты. По умолчанию false
Примеры команды:

/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace install cert -d “/opt/cert/cert1.pfx” -p “P@ssw0rd”
Примеры выдачи:
install endpointЗадать адрес, по которому приложение будет принимать запросы.
Ключи:
-u, —url (обязательный) – Адрес, по которому приложение будет принимать запросы;
-s, —sslprotocols (необязательный) – Задать список ssl протоколов. Перечисляются без запятой через пробел. Допустимые значения ssl-протоколов:
none (определяется ОС)
tls
tls11
tls12
tls13
Пример команды:

/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace install endpoint -u https://localhost:5700 -s tls1 tls12
Пример выдачи:
install dataserviceУстановка параметров доступа к сервису данных
Ключи:
-u, —url (обязательный) – Адрес для доступа к сервису данных.
-t, —timeout (необязательный) - Время ожидания ответа от сервиса данных в секундах. Значение по умолчанию: 15
-p, —useproxy (необязательный) - Флаг использования прокси для соединения с сервисом данных. Значение по умолчанию: false
Пример команды:

/opt/jms-web-manager/ UserPlace /Configurator/ConfigureService userplace install dataservice -u “https://localhost:5701” -t 15
Пример выдачи:
install authserviceУстановка параметров доступа к сервису аутентификации
Ключи:
-u, —url (обязательный) – Адрес для доступа к сервису аутентификации.
-t, —timeout (необязательный) - Время ожидания ответа от сервиса аутентификации в секундах. Значение по умолчанию: 15
-p, —useproxy (необязательный) - Флаг использования прокси для соединения с сервисом аутентификации. Значение по умолчанию: false
Пример команды:

/opt/jms-web-manager/UserPlace/Configurator/ConfigureService userplace install authservice -u “https://localhost:5702” -t 15
Пример выдачи:

Показать версию продукта

Примеры команды:.

/opt/jms-web-manager/UserPlace/Configurator/ConfigureService version.

/opt/jms-web-manager/DataService/Configurator/ConfigureService version.

Примеры выдачи:

Приложение 8. Создание новой БД без административных прав на СУБД

Заголовок раздела «Приложение 8. Создание новой БД без административных прав на СУБД»

Если корпоративная политика безопасности не позволяет выполнять развертывание БД JMS в СУБД Postgres с использование административной учетной записи, то возможно предварительное создание “пустой” БД JMS администратором СУБД при помощи специального скрипта и её последующим “наполнением” в ходе процедуры первоначальной настройки JMS (команда Aladdin.EAP.Agent.Terminal server initialize, см. раздел “Установка компонентов сервера JMS”).

В этом случае в конфигурационном файле (см. раздел “Подготовительные действия”) административная учетная запись СУБД (serverLogin/serverPassword) не указывается. В параметрах databaseName/databaseLogin/databasePassword указываются соответственно имя БД, логин и пароль, созданные SQL-скриптом. Ниже приведен скрипт и подробная инструкция по его запуску.

--Порядок установки JMS без административных прав на СУБД (Postgres)
--1) Открыть данный скрипт в notepad или аналогичном текстовом редакторе
--2) Выполнить глобальную замену переменных
$DatabaseName - имя БД JMS (например EAPDB_NOSA)
$UserName - имя пользователя БД JMS (например EAPDB_NOSA)
$UserPassword - пароль пользователя БД JMS
--3) Подключиться к СУБД с правами администратора через pgAdmin или psql
--4) Выполнить блоки 1 и 2 - будет создана новая БД JMS и выданы все необходимые разрешения
--5) Открыть новое подключение к только что созданной БД
--6) Выполнить блок 3 - скрипт создаст необходимые для работы JMS расширения
--7) Запустить Мастер создания новой БД JMS и в качестве параметров подключения использовать созданную БД и логин
--БЛОК 1
CREATE DATABASE "$DatabaseName"
ENCODING UTF8
TEMPLATE template0
--БЛОК 2
do $$
begin
if not exists (select * from pg_roles where rolname = '$UserName') then
create user "$UserName" with password '$UserPassword';
end if;
grant all privileges on database "$DatabaseName" to "$UserName";
grant all privileges on all tables in schema public to "$UserName";
grant all privileges on all sequences in schema public to "$UserName";
alter default privileges in schema public grant all privileges on tables to "$UserName";
alter default privileges in schema public grant all privileges on sequences to "$UserName";
end $$
--БЛОК 3 - ВЫПОЛНИТЬ В НОВОМ ПОДКЛЮЧЕНИИ К ТОЛЬКО ЧТО СОЗДАННОЙ БД
CREATE EXTENSION "uuid-ossp";

Адрес: 129226, Москва, ул. Докукина, д. 16, стр. 1, компания “Аладдин Р. Д.”.

Телефоны: +7 (495) 223-00-01 (многоканальный), +7 (495) 988-46-40.

Факс: +7 (495) 646-08-82.

E-mail: aladdin@aladdin.ru (общий).

Web: www.aladdin.ru

Время работы: ежедневно с 10:00 до 19:00, кроме выходных и праздничных дней.

Служба техподдержки принимает запросы только в письменном виде через веб-сайт:

www.aladdin.ru/support/index.php

1 Программное обеспечение JaCarta Management System 4LX. Руководство пользователя [Текст]. — “Аладдин Р.Д.” — Файл “JMS 4LX РП.docx” 2 Программное обеспечение JaCarta Management System 4LX. Руководство администратора. Часть 2. Функции управления [Текст]. — “Аладдин Р.Д.” — Файл “JMS 4LX РА-2.docx” 3 Программное обеспечение JaCarta Management System 4LX. Руководство администратора. Часть 3. Установка и настройка сервера аутентификации (JAS) [Текст]. — “Аладдин Р.Д.”. — Файл “JMS 4LX РА-3.docx” 4 RU.АЛДЕ. 03.16.001-05 30 01-1. Формуляр [Текст]. — “Аладдин Р.Д.” 5 Единый Клиент JaCarta. Руководство администратора для операционных систем семейства Linux [Текст]. — “Аладдин Р.Д.” 6 JaCarta Management System. Подготовка и выпуск сертификатов MSCA для JMS [Текст]. — “Аладдин Р.Д.”. — Файл JMS_x.x.x_Cert_Guide.docx

1 Справочный центр Astra Linux: https://wiki.astralinux.ru/

ВерсияИзменения
1.02Изменения в соответствии с версией продукта 4.1
1.01Доработки по промежуточному релизу
1.00Исходная версия документа.

Коротко о компании

Компания “Аладдин Р. Д.” основана в апреле 1995 года и является российским разработчиком (вендором) средств защиты информации.
Компания является признанным экспертом и лидером российского рынка средств двухфакторной аутентификации пользователей, электронной подписи и защиты данных.
Основные направления
• Обеспечение безопасного доступа к информационным ресурсам предприятия, веб-порталам и облачным сервисам (строгая двух- и трёхфакторная аутентификация).
• Электронная подпись (ЭП с неизвлекаемым закрытым ключом, формируемая в защищённом чипе), PKI.
• Защита персональных данных, данных на дисках компьютеров, серверов, баз данных.
• Все основные продукты имеют необходимые сертификаты ФСТЭК, ФСБ и Министерства обороны (включая работу с гостайной до уровня секретности СС).
Лицензии
• компания имеет все необходимые лицензии ФСТЭК России, ФСБ России и Министерства обороны России для проектирования, производства и поддержки СЗИ и СКЗИ, включая работу с гостайной и производство продукции в рамках гособоронзаказа.
• Система менеджмента качества продукции в компании с 2012 г. соответствует стандарту ГОСТ ISO 9001-2011 и имеет соответствующие сертификаты.
• Система проектирования, разработки, производства и поддержки продукции соответствует требованиям российского военного стандарта ГОСТ РВ 15.002-2012, необходимого для участия в реализации гособоронзаказа.