Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

Рутокен БИО

Indeed CM позволяет управлять устройствами Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО) — ключевыми носителями с поддержкой биометрической защиты сертификатов. Чтобы сертификатом нельзя было воспользоваться в случае компрометации PIN-кода, контейнер закрытого ключа можно дополнительно защитить биометрией пользователя. Для доступа к закрытому ключу пользователь вводит PIN-код и проходит аутентификацию по отпечатку пальца.

Биометрическая аутентификация подтверждает выполнение операций с сертификатом — выпуск, обновление и удаление сертификата, а также подпись документов.

Предварительные настройки

Биометрическая защита в шаблоне сертификата

Биометрическая защита настраивается в шаблонах сертификатов используемого УЦ с помощью опции Защищать ключ биометрией, если поддерживается.

Примечание

Биометрическая защита поддерживается для всех сертификатов, кроме ГОСТ-сертификатов с контейнером закрытого ключа, сгенерированным через КриптоПро CSP.

Наличие биометрии на устройстве

Чтобы записать на устройство сертификат с биометрической защитой, необходимо предварительно зарегистрировать на устройстве биометрические данные пользователя одним из способов:

Привилегии

Действия с биометрией доступны членам роли со следующими привилегиями:

  • Регистрация биометрии — регистрация отпечатков при выпуске устройства
  • Обновление биометрии — замена зарегистрированных отпечатков
  • Разблокировка биометрии — сброс блокировки биометрической аутентификации

Привилегии настраиваются в разделе КонфигурацияРоли.

Биометрическая аутентификация

Биометрическая аутентификация — дополнительный фактор доступа к защищенному биометрией контейнеру закрытого ключа. После ввода PIN-кода пользователь прикладывает палец к сканеру отпечатков, и Indeed CM сверяет отпечаток с зарегистрированной на устройстве биометрией.

Биометрическая аутентификация блокируется, если пользователь не прошел проверку отпечатка пальца пять раз подряд. Операции с защищенным сертификатом становятся доступны снова после разблокировки биометрии.

Особенности операций с устройствами Рутокен БИО

ОперацияОсобенности
Выпуск устройстваПользователь проходит биометрическую аутентификацию, чтобы получить доступ к контейнеру закрытого ключа и подтвердить выпуск сертификата, защищенного биометрией.

Если биометрия еще не зарегистрирована, перед аутентификацией открывается окно регистрации биометрии.
Обновление устройстваПользователь проходит биометрическую аутентификацию, чтобы подтвердить выпуск или удаление сертификата, защищенного биометрией. Окно аутентификации может открываться несколько раз — например, при создании нового защищенного контейнера и удалении старого.

Биометрическая аутентификация не требуется, если сертификат не удаляется при обновлении устройства (в параметрах шаблона сертификата включена опция Не удалять сертификат при обновлении/очистке устройства). Опция Обновить устройство на агенте недоступна.
Отмена обновленияПользователь проходит биометрическую аутентификацию, чтобы подтвердить удаление контейнера закрытого ключа сертификата, созданного при обновлении. Опция Отменить обновление на агенте недоступна.
Отзыв устройстваПри отзыве с очисткой устройства, подключенного к рабочей станции, пользователь проходит биометрическую аутентификацию, чтобы подтвердить удаление сертификата. Биометрические данные остаются на устройстве. При отзыве с инициализацией подтверждение не требуется — с устройства удаляются все данные, включая биометрию.

При отзыве с помощью агента доступна только инициализация: с устройства удаляются все данные, включая биометрию. Опция Очистить устройство на агенте недоступна.
Изъятие устройстваПри изъятии с очисткой пользователь проходит биометрическую аутентификацию, чтобы подтвердить удаление сертификата, защищенного биометрией. Подтверждение не нужно, если в параметрах шаблона сертификата включена опция Не удалять сертификат при обновлении/очистке устройства.

При очистке биометрические данные пользователя сохраняются, при инициализации — удаляются вместе со всеми данными.
Подпись документаПользователь проходит биометрическую аутентификацию, чтобы подтвердить подпись документа сертификатом, защищенным биометрией.

Операции с биометрией

Регистрация

Регистрация биометрии выполняется в Консоли управления во время выпуска устройства Рутокен БИО при личном присутствии пользователя. Действие доступно членам роли с привилегией Регистрация биометрии.

Регистрация биометрии доступна, если выполнены следующие условия:

  • На устройстве еще нет биометрических данных пользователя.
  • В шаблоне сертификата включена опция Защищать ключ биометрией, если поддерживается.

Чтобы зарегистрировать биометрию:

  1. Начните процесс выпуска устройства.
    Подробнее о процессе выпуска устройств
  2. Подключите к рабочей станции устройство Рутокен БИО и сканер отпечатков пальцев.
  3. Нажмите Выпустить. Откроется окно регистрации биометрии.
  4. Пользователь регистрирует от одного до трех отпечатков пальцев, последовательно прикладывая пальцы к сканеру.
  5. После регистрации биометрии пользователь должен подтвердить выпуск устройства — снова приложить палец к сканеру.
  6. Когда выпуск устройства завершится, нажмите Закрыть.

Обновление

Зарегистрированные на устройстве отпечатки можно обновить в Консоли управления при личном присутствии пользователя. Действие доступно членам роли с привилегией Обновление биометрии.

Чтобы обновить биометрию:

  1. В карточке устройства выберите действие Обновить биометрию.
  2. Подключите к рабочей станции устройство Рутокен БИО и сканер отпечатков пальцев.
  3. Нажмите Обновить. Откроется окно биометрической аутентификации.
  4. Пользователь прикладывает палец к сканеру, чтобы подтвердить обновление биометрии.
  5. В окне обновления биометрии пользователь регистрирует от одного до трех отпечатков пальцев, последовательно прикладывая пальцы к сканеру.
  6. Нажмите Продолжить.
  7. Когда обновление биометрии завершится, нажмите Закрыть.

Разблокировка

Биометрическая аутентификация блокируется, если пользователь не прошел проверку отпечатка пальца пять раз подряд. Вы можете разблокировать биометрию, счетчик попыток аутентификации при этом сбрасывается. Действие доступно членам роли с привилегией Разблокировка биометрии.

Чтобы разблокировать биометрию:

  1. В карточке устройства выберите действие Разблокировать биометрию.

  2. Подключите устройство к рабочей станции и нажмите Разблокировать.
    Если устройство недоступно, создайте задачу для агента, установленного на рабочей станции пользователя:

    1. Включите опцию Разблокировать биометрию на агенте.

    2. (Опционально) Заполните поле Комментарий.

    3. Нажмите Разблокировать.

      Биометрия разблокируется автоматически, как только пользователь подключит устройство к рабочей станции с агентом.

Сообщение пользователю

Вы можете настроить сообщение, которое увидит пользователь, когда подключит устройство Рутокен БИО к рабочей станции с агентом после разблокировки биометрии. Чтобы настроить сообщение:

  1. В разделе Конфигурация перейдите в настройки политики.
  2. Перейдите в раздел АгентыСообщения пользователю.
  3. В поле Разблокировка биометрической аутентификации на устройстве введите текст сообщения.
  4. Нажмите Сохранить.

События и уведомления

Все операции с устройствами Рутокен БИО фиксируются в журнале событий.

Для администраторов и пользователей вы можете дополнительно настроить уведомления о регистрации, обновлении и разблокировке биометрии. Уведомления настраиваются в политике в разделе Уведомления.