Перейти к содержимому
Аладдин Р.Д.
Библиотека

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS

БиблиотекаБиблиотека

2017

Ранее мы рассказывали, как настроить 2FA аутентификацию на основе PKI-инфраструктуры и сертификатов x509 в виртуальной среде Citrix, используя электронные ключи JaCarta PKI. Сегодня речь пойдёт о ближайшем “друге” Citrix XenDesktop в области доставки виртуальных рабочих столов и приложений — VMware Horizon View.

Двухфакторная аутентификация в VDI-сессию с использованием JaCarta PKI состоит из следующих шагов: пользователь предъявляет токен (первый фактор — обладание устройством) и вводит PIN-код (второй фактор — знание PIN-кода); на сервере происходит проверка учётных данных; пользователь получает десктоп/приложение либо отказ в обслуживании.

Внедрение 2FA, как и любое, имеет ряд плюсов перед классической аутентификацией по паролям: общее повышение уровня безопасности за счёт отказа от паролей и перехода к строгой аутентификации со вторым фактором. Раз уж аутентификация по токенам или смарт-картам внедрена, ими можно и нужно пользоваться уже внутри VDI-сессии: электронная подпись в различных сценариях и программах, доступ к web-приложениям, системам электронного документооборота и дистанционного банковского обслуживания; поддерживаются как западные криптоалгоритмы, так и отечественный ГОСТ. Дополнительные преимущества: одна и та же карта может использоваться для аутентификации, подписи и доступа в помещение (при наличии RFID-метки), возможна кастомизация — нанесение лого и фирменного стиля, а в рамках спецпроектов — реализация платёжных приложений (“Мир”, MasterCard, Visa).

Предполагается, что инфраструктура открытых ключей уже развернута в рамках Windows Server (версия не важна) с ролью Active Directory Certificate Services; VDI развернут в VMware Horizon View 7 (работаем и с 6.x, и с 5.x) и настроен на простую парольную аутентификацию; у пользователей имеются электронные ключи JaCarta с выпущенными на них цифровыми сертификатами от MSCA. Клиент — любой ПК, тонкий клиент, ноутбук с установленным VMware Horizon Client.

Вся настройка сводится к настройке сертификатов и включению опции аутентификации по сертификатам на сервере Horizon View.

Откройте оснастку Certification Authority на корневом ЦС командой certsrv.msc, затем окно Certification Authority → CA Name → Properties; на вкладке General выберите корневой сертификат и нажмите View Certificate, перейдите на вкладку Details и нажмите Copy to File, выберите формат Base-64 encoded X.509 (.CER) и укажите путь экспорта, например C:\temp\RootCA.cer.

На сервере VMware Horizon View откройте командную строку и перейдите в каталог с утилитой keytool.exe (C:\Program Files\VMware\VMware View\Server\jre\bin). Импортируйте корневой сертификат командой keytool -import -alias alias -file root_certificate -keystore truststorefile.key (alias — любой псевдоним, root_certificate — полный путь к сертификату, truststorefile.key — имя файла-хранилища); в процессе введите парольную фразу и подтвердите доверие сертификату. Скопируйте truststorefile.key в директорию SSL Gateway (install_directory\VMware\VMware View\Server\sslgateway\conf), создайте там файл locked.properties с содержимым:

trustKeyfile=truststorefile.key trustStoretype=JKS useCertAuth=true

Сохраните файл и перезагрузите службу View Connection Server.

В веб-консоли VMware Horizon View перейдите в свойства сервера: Inventory → View Configuration → Servers → Connection Servers → Edit, вкладка Authentication. Аутентификация в административную консоль и аутентификация пользователя в VDI (Smart card authentication for administrators / for users) настраиваются одинаково — выбором режима: Not Allowed (не использовать смарт-карту), Optional (смешанная — или пароль, или смарт-карта) или Required (обязательное использование). Опция Disconnect user sessions on smart card removal определяет политику при отключении смарт-карты — установите галочку, если нужно отключать сессию при изъятии карты. Нажмите ОК.

Настройка проброса смарт-карты пользователя

Заголовок раздела «Настройка проброса смарт-карты пользователя»

Проброс позволяет производить прозрачную аутентификацию в виртуальную машину с вводом PIN-кода один раз. При использовании тонких клиентов Teradici настройка, как правило, не требуется; при программных клиентах Windows, macOS, Linux необходимо установить VMware View Agent с активацией опции Smartcard Redirection.

Вход в консоль администрирования: вставьте смарт-карту и перейдите в консоль администрирования; в окне формы входа выберите сертификат администратора и нажмите OK, введите PIN-код — после успешной проверки произойдёт аутентификация в веб-интерфейс.

Вход на виртуальный рабочий стол: на клиентском устройстве запустите VMware Horizon Client и выберите подключение; после ввода PIN-кода и успешной аутентификации отобразятся доступные ресурсы — и смарт-карта пробросится на доставленный десктоп. На этом всё.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Хабр (блог Аладдин), 2017

Эксперт: Дмитрий Шуралёв, Аладдин