Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS
2017
Ранее мы рассказывали, как настроить 2FA аутентификацию на основе PKI-инфраструктуры и сертификатов x509 в виртуальной среде Citrix, используя электронные ключи JaCarta PKI. Сегодня речь пойдёт о ближайшем “друге” Citrix XenDesktop в области доставки виртуальных рабочих столов и приложений — VMware Horizon View.
Как это работает?
Заголовок раздела «Как это работает?»Двухфакторная аутентификация в VDI-сессию с использованием JaCarta PKI состоит из следующих шагов: пользователь предъявляет токен (первый фактор — обладание устройством) и вводит PIN-код (второй фактор — знание PIN-кода); на сервере происходит проверка учётных данных; пользователь получает десктоп/приложение либо отказ в обслуживании.
Внедрение 2FA, как и любое, имеет ряд плюсов перед классической аутентификацией по паролям: общее повышение уровня безопасности за счёт отказа от паролей и перехода к строгой аутентификации со вторым фактором. Раз уж аутентификация по токенам или смарт-картам внедрена, ими можно и нужно пользоваться уже внутри VDI-сессии: электронная подпись в различных сценариях и программах, доступ к web-приложениям, системам электронного документооборота и дистанционного банковского обслуживания; поддерживаются как западные криптоалгоритмы, так и отечественный ГОСТ. Дополнительные преимущества: одна и та же карта может использоваться для аутентификации, подписи и доступа в помещение (при наличии RFID-метки), возможна кастомизация — нанесение лого и фирменного стиля, а в рамках спецпроектов — реализация платёжных приложений (“Мир”, MasterCard, Visa).
Вводные
Заголовок раздела «Вводные»Предполагается, что инфраструктура открытых ключей уже развернута в рамках Windows Server (версия не важна) с ролью Active Directory Certificate Services; VDI развернут в VMware Horizon View 7 (работаем и с 6.x, и с 5.x) и настроен на простую парольную аутентификацию; у пользователей имеются электронные ключи JaCarta с выпущенными на них цифровыми сертификатами от MSCA. Клиент — любой ПК, тонкий клиент, ноутбук с установленным VMware Horizon Client.
Настройка
Заголовок раздела «Настройка»Вся настройка сводится к настройке сертификатов и включению опции аутентификации по сертификатам на сервере Horizon View.
Экспорт корневого сертификата
Заголовок раздела «Экспорт корневого сертификата»Откройте оснастку Certification Authority на корневом ЦС командой certsrv.msc, затем окно Certification Authority → CA Name → Properties; на вкладке General выберите корневой сертификат и нажмите View Certificate, перейдите на вкладку Details и нажмите Copy to File, выберите формат Base-64 encoded X.509 (.CER) и укажите путь экспорта, например C:\temp\RootCA.cer.
Создание файла-контейнера ключей JKS
Заголовок раздела «Создание файла-контейнера ключей JKS»На сервере VMware Horizon View откройте командную строку и перейдите в каталог с утилитой keytool.exe (C:\Program Files\VMware\VMware View\Server\jre\bin). Импортируйте корневой сертификат командой keytool -import -alias alias -file root_certificate -keystore truststorefile.key (alias — любой псевдоним, root_certificate — полный путь к сертификату, truststorefile.key — имя файла-хранилища); в процессе введите парольную фразу и подтвердите доверие сертификату. Скопируйте truststorefile.key в директорию SSL Gateway (install_directory\VMware\VMware View\Server\sslgateway\conf), создайте там файл locked.properties с содержимым:
trustKeyfile=truststorefile.key trustStoretype=JKS useCertAuth=true
Сохраните файл и перезагрузите службу View Connection Server.
Настройка входа по сертификату
Заголовок раздела «Настройка входа по сертификату»В веб-консоли VMware Horizon View перейдите в свойства сервера: Inventory → View Configuration → Servers → Connection Servers → Edit, вкладка Authentication. Аутентификация в административную консоль и аутентификация пользователя в VDI (Smart card authentication for administrators / for users) настраиваются одинаково — выбором режима: Not Allowed (не использовать смарт-карту), Optional (смешанная — или пароль, или смарт-карта) или Required (обязательное использование). Опция Disconnect user sessions on smart card removal определяет политику при отключении смарт-карты — установите галочку, если нужно отключать сессию при изъятии карты. Нажмите ОК.
Настройка проброса смарт-карты пользователя
Заголовок раздела «Настройка проброса смарт-карты пользователя»Проброс позволяет производить прозрачную аутентификацию в виртуальную машину с вводом PIN-кода один раз. При использовании тонких клиентов Teradici настройка, как правило, не требуется; при программных клиентах Windows, macOS, Linux необходимо установить VMware View Agent с активацией опции Smartcard Redirection.
Проверка
Заголовок раздела «Проверка»Вход в консоль администрирования: вставьте смарт-карту и перейдите в консоль администрирования; в окне формы входа выберите сертификат администратора и нажмите OK, введите PIN-код — после успешной проверки произойдёт аутентификация в веб-интерфейс.
Вход на виртуальный рабочий стол: на клиентском устройстве запустите VMware Horizon Client и выберите подключение; после ввода PIN-кода и успешной аутентификации отобразятся доступные ресурсы — и смарт-карта пробросится на доставленный десктоп. На этом всё.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Хабр (блог Аладдин), 2017
Эксперт: Дмитрий Шуралёв, Аладдин
