|
Аутентификация по сертификату представляет собой аутентификацию, для которой не требуется указание имени пользователя/пароля для доступа к локальной учетной записи, а в качестве аутентификатора используется сертификат. При использовании сертификата, содержащего ссылки на точки распространения CRL (CDP) или службы OCSP, необходимо обеспечить сетевую доступность соответствующих серверов проверки статуса сертификатов.
При выборе данного метода аутентификации в окне конфигурации сканера соответствия появятся дополнительные поля:
Для корректной аутентификации сканера AxelNAC необходимо использовать сертификаты, выпущенные удостоверяющим центром.
Конфигурация метода аутентификации сканера по сертификатуПодготовка шаблонов сертификатаДля того чтобы подготовить сертификаты для сканера и сканируемого устройства выполните следующие действия: Шаг 1. Подключитесь к контроллеру домена и войдите в утилиту Центр Сертификации. Шаг 2. В левой части окна выберите удостоверяющий центр, нажмите правой кнопкой мыши на раздел Шаблоны сертификатов и в выпадающем списке выберите Управление. Шаг 3. Нажмите правой кнопкой мыши на предустановленный шаблон пользователя и выберите Скопировать шаблон. Шаг 4. Настройте шаблон пользователя:
Шаг 5. Создайте шаблон для выпуска сертификата AxelNAC. Для этого скопируйте предыдущий шаблон и на вкладке Расширения для параметра Политики применения замените значение Проверка подлинности сервера на Проверка подлинности клиента. Шаг 6. Добавьте созданные шаблоны в удостоверяющий центр. Для этого нажмите правой кнопкой мыши на свободном участке окна удостоверяющего центра и в выпадающем окне нажмите Создать → Выдаваемый шаблон сертификата. Выберите ранее созданные шаблоны и нажмите Ок. Подготовка сертификата и приватного ключа для клиентаДля того чтобы сгенерировать сертификат и ключ с помощью шаблонов Active Directory, выполните следующие действия: Шаг 1. Подключитесь к контроллеру домена, запустите утилиту Выполнить с помощью комбинации Win+R и введите mmc, для запуска утилиты Консоль управления. Шаг 2. На вкладке Файл выберите Добавить или удалить оснастку. Шаг 3. Добавьте оснастку Сертификаты и сконфигурируйте ее:
Шаг 4. В добавленной оснастке нажмите правой кнопкой мыши на папке Сертификаты, выберите параметр Все задачи, затем Запросить новый сертификат и сконфигурируйте запрос:
При генерации сертификата для кластерной инсталляции AxelNAC необходимо указывать FQDN кластера с указанием домена. Шаг 5. Экспортируйте закрытый ключ сертификата, указав в окне Безопасность параметр Пароль и укажите восьмизначный пароль. После выполнения действий будут создан файл cert.pfx, который является контейнером сертификата пользователя. Конфигурация AxelNACДля того чтобы настроить AxelNAC для аутентификации сканера с помощью сертификата, выполните следующие действия: Шаг 1. Выпустите сертификат для AxelNAC, используя ранее созданный шаблон. Поле CN в сертификате должно соответствовать имени локальной учетной записи, созданной на сканируемом устройстве.
Шаг 2. Переместите ранее созданный контейнер сертификатов в AxelNAC, используя следующую команду и введите пароль для доступа к AxelNAC:
Шаг 3. Подключитесь к AxelNAC по SSH, создайте и переместите сертификат в удобную директорию с помощью следующего набора команд:
Шаг 4. В рабочей директории необходимо разделить сертификат на 3 части: Открытый ключ, сертификат УЦ, приватный ключ. Во время разделения сертификатов у вас запросят пароль от контейнера:
Шаг 5. Скорректируйте содержимое сертификатов: при экспорте через openssl могут появиться лишние данные, поэтому необходимо оставить только информацию о сертификатах (начиная с ------BEGIN CERTIFICATE------ и заканчивая ------END CERTIFICATE------). Также необходимо инвертировать порядок указанных сертификатов так, чтобы первым был ближайший к клиенту сертификат УЦ. Шаг 6. Полученные сертификаты необходимо перенести на АРМ, у которого есть доступ к веб-интерфейсу AxelNAC:
Шаг 7. Откройте веб-интерфейс AxelNAC. Перейдите в раздел Конфигурация → Соответствие → Механизмы сканирования, создайте новый механизм сканирования с типом WinRS. Шаг 8. Выберите метод аутентификации Сертификат. Шаг 9. Добавьте сертификаты в соответствии с полями, где Axelnac_cert.crt - файл сертификата, Axeldemo_CA.crt — сертификат удостоверяющего центра, Axelnac_private_key.key — закрытый ключ. Также укажите пароль от закрытого ключа, если он есть. После этого аутентификация сканера с использованием сертификатов настроена. Для кластерной инсталляции достаточно загрузить сертификат на мастер-узел, который после синхронизации узлов будет добавлен на каждый из ведомых узлов. Конфигурация сканируемого устройстваСканируемое устройство может быть настроено двумя способами: в автоматическом и в ручном режиме. Ниже приведено описание этих способов. Автоматическая конфигурация сканируемого устройстваДля того чтобы настроить сканируемое устройство в автоматическом режиме, выполните следующие действия: Шаг 1. Ранее выгруженный контейнер сертификата в формате PFX установите на сканируемом устройстве (сертификат необходимо установить в хранилище Сертификаты (локальный компьютер) → Личное. Шаг 2. Скачайте скрипт конфигурации сканируемого устройства в окне конфигурации механизма сканирования, нажав Скачать скрипт установки. Шаг 3. Запустите скрипт на сканируемом устройстве. Убедитесь, что вы настроили механизм сканирования перед скачиванием скрипта установки. В ином случае, скрипт может быть сформирован некорректно.
Ручная конфигурация сканируемого устройстваДля того чтобы настроить сканируемое устройство в ручном режиме, выполните следующие действия: Шаг 1. На сканируемом устройстве создайте локальную учетную запись, которая будет использоваться для аутентификации с использованием сертификата и наделите ее правами администратора. Шаг 2. Включите поддержку транспортного протокола HTTPS для службы winrm:
Шаг 3. Настройте строку запуска в интерфейсе командной строки с помощью следующего набора команд:
Issuer должен быть равен отпечатку вышестоящего сертификата (например, промежуточного центра или удостоверяющего центра).
Созданную привязку можно проверить с помощью следующей команды:
Шаг 4. Если вы ошиблись при настройке, выполните следующую команду для отмены привязки:
ID статьи: 983
Последнее обновление: 22 мая, 2026
Ревизия: 23
Доступ:
Открытый доступ
Просмотры: 79
Комментарии: 0
|
