Microsoft CA
Настройте подключение к Microsoft CA и создайте шаблоны сертификатов, которые будут выпускаться в этом УЦ.
Предварительные настройки
Чтобы разрешить доступ к разделу Microsoft CA:
- Запустите Мастер настройки.
- Перейдите в раздел Удостоверяющие центры.
- Включите интеграцию с Microsoft Enterprise CA.
Добавить УЦ
Выберите инструкцию в зависимости от ОС, где установлен сервер Indeed CM.
- Windows
- Linux
- Нажмите Добавить УЦ.
- В поле Адрес сервера укажите адрес УЦ, если он не определился автоматически.
- Укажите учетные данные пользователя с сертификатом Агент регистрации (Enrollment Agent): логин в формате DOMAIN\Username и пароль.
- Нажмите Добавить.
Для работы Indeed CM с УЦ требуется пользователь с сертификатом Агент регистрации (Enrollment Agent). От его имени Indeed CM отправляет запросы на выпуск сертификатов пользователей в УЦ. Учетные данные агента регистрации можно изменить при редактировании настроек УЦ.
Добавить УЦ, расположенный вне домена пользователей Indeed CM
Нажмите Добавить УЦ.
В поле Адрес укажите:
- URL-адрес приложения Indeed CM MSCA Proxy — если УЦ находится в другом лесу доменов или вне домена с пользователями Indeed CM.
- Имя УЦ — если Indeed CM и УЦ находятся в одном лесу доменов.
Укажите учетные данные пользователя с сертификатом Агент регистрации (Enrollment Agent) для внедоменного УЦ: логин в формате DOMAIN\Username и пароль.
Включите опцию Выпускать сертификаты для пользователей из внешнего сопоставленного каталога.
В поле Путь (LDAP) укажите путь к каталогу пользователей внешнего домена.
Пример работы с каталогом пользователей внешнего домена
Indeed CM установлен в домене domain.loc и использует УЦ в domain.loc для выпуска сертификатов. Вы можете подключить УЦ из другого домена — например, external.com. При добавлении УЦ укажите путь к каталогу пользователей в external.com. Убедитесь, что выполнены следующие условия:
- У пользователей есть учетные записи в обоих доменах.
- Атрибут соответствия совпадает в обоих каталогах (например, адрес электронной почты в domain.loc и external.com).
В поле Имя пользователя укажите логин в формате DOMAIN\Username. Учетная запись должна иметь права на чтение свойств пользователей во внешнем домене. Можно использовать учетную запись агента регистрации, указанную на шаге 3.
подсказкаЧтобы настроить разрешение на чтение только необходимого набора свойств, перейдите в Active Directory и настройте свойства в списке Разрешения (Permissions) указанной учетной записи.
В поле Атрибут сопоставления каталогов укажите атрибут, по которому Indeed CM определяет уникальность пользователя, для которого созданы учетные записи в каждом домене. Можно выбрать один из атрибутов – Общее имя, E-mail или Логин (sAMAccountName).
Пример настроек для внешнего Microsoft CA с опцией выпуска сертификатов для пользователей сопоставленного каталога

- Нажмите Добавить УЦ.
- В поле Адрес укажите URL-адрес приложения Indeed CM MS CA Proxy.
- В поле Клиентский сертификат выберите сертификат клиентской аутентификации для подключения к Indeed CM MS CA Proxy.
- Нажмите Добавить.
Сертификат клиентской аутентификации необходим для работы Indeed CM с Microsoft CA для инсталляций на ОС Linux.
Как получить сертификат
Добавить УЦ, расположенный вне домена пользователей Indeed CM
Включите опцию Выпускать сертификаты для пользователей из внешнего сопоставленного каталога.
В поле Путь (LDAP) укажите путь к каталогу пользователей Indeed CM внешнего домена.
Пример работы с каталогом пользователей внешнего домена
Indeed CM установлен в домене domain.loc и использует УЦ в domain.loc для выпуска сертификатов. Вы можете подключить УЦ из другого домена — например, external.com. При добавлении УЦ укажите путь к каталогу пользователей в external.com. Убедитесь, что выполнены следующие условия:
- У пользователей есть учетные записи в обоих доменах.
- Атрибут соответствия совпадает в обоих каталогах (например, адрес электронной почты в domain.loc и external.com).
В поле Имя пользователя укажите логин учетной записи в формате DOMAIN\Username. Учетная запись должна иметь права на чтение свойств пользователей во внешнем домене. Можно использовать учетную запись агента регистрации, указанную на шаге 3.
подсказкаЧтобы настроить разрешение на чтение только необходимого набора свойств, перейдите в Active Directory и настройте свойства в списке Разрешения (Permissions) указанной учетной записи.
В поле Атрибут сопоставления каталогов укажите атрибут (Общее имя, E-mail или Логин (sAMAccountName)), по которому Indeed CM будет определять уникальность пользователя, для которого созданы учетные записи в каждом домене.
Создать шаблоны сертификатов
Перед началом работы убедитесь, что шаблоны сертификатов настроены и добавлены в Microsoft CA.
Как настроить и добавить шаблоны сертификатов в Microsoft CA
Чтобы настроить шаблон сертификата:
- Перейдите в раздел Шаблоны.
- Нажмите Создать шаблон сертификата.
- Заполните параметры и нажмите Создать.
| Параметр | Описание |
|---|---|
| Имя | Имя шаблона сертификата |
| УЦ | Имя удостоверяющего центра |
| Шаблон сертификата УЦ | Загружается из удостоверяющего центра |
| Префикс имени ключа | Произвольная строка, которая добавляется в начало имени контейнера, содержащего ключевую пару. Если префикс не указан, имя контейнера формируется случайным образом. Имя контейнера с префиксом отображается в Indeed CM (имя контейнера в разделе СКЗИ) и в стороннем ПО для работы с контейнерами закрытого ключа (КриптоПро CSP, клиенты устройств). Некоторые устройства могут не поддерживать отображение имени контейнера с префиксом. |
| Включить в имя субъекта | Выберите атрибуты для формирования имени субъекта (Subject) сертификата.Список атрибутов
Для каталогов пользователей ALD Pro и FreeIPA Выберите атрибуты Общее имя, Имя, Фамилия для корректного формирования имени субъекта (Subject) сертификата. |
| Включить в альтернативное имя субъекта | Выберите атрибуты для формирования альтернативного имени субъекта (Subject Alternative Name) сертификата.Список атрибутов
|
| Защищать ключ биометрией, если поддерживается | Опция поддерживается только для устройств Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО). При выпуске сертификата контейнер закрытого ключа защищается биометрическими данными пользователя (отпечатками пальцев), хранящимися на устройстве. Для доступа к ключу необходимо ввести PIN-код пользователя и пройти биометрическую аутентификацию. Изменить значение опции при редактировании шаблона нельзя. Подробнее о работе с устройствами Рутокен БИО |
| Создавать резервную копию ключа | Когда на устройстве генерируется ключевая пара, ее резервная копия сохраняется на сервере Indeed CM. Копию ключевой пары можно сохранить только один раз. Если опция выключена, ключевая пара генерируется сразу на устройстве. |
| Записывать копию ключа при временной замене устройства | Копии сертификатов и закрытых ключей записываются на устройство при временной замене. |
| Использовать ключи повторно | При обновлении сертификатов, записанных на устройство, существующий ключ шифрования используется повторно. |
| Импортировать сертификат, если существует | Indeed CM использует сертификат с устройства вместо выпуска нового сертификата (для указанного пользователя, УЦ и шаблона). Если устройство инициализируется перед выпуском, сертификат удаляется. |
| Не удалять сертификат при обновлении/очистке устройства | При обновлении или очистке устройства истекающий/истекший сертификат не удаляется с устройства и не отзывается в УЦ. В процессе обновления запрашивается новый сертификат с новым закрытым ключом и записывается на устройство. Если включена опция Использовать ключи повторно, то при обновлении устройства истекающий/истекший сертификат удаляется с устройства. На устройство записывается новый сертификат со старым закрытым ключом. Истекающий/истекший сертификат удаляется, если устройство изъято с инициализацией. |
| Отзывать сертификат при отзыве или выключении устройства | Сертификаты пользователя отзываются при выключении или отзыве устройства. |
| Устанавливать сертификат в локальное хранилище | При выпуске и обновлении устройства через Сервис самообслуживания записанные на него сертификаты добавляются в локальное хранилище пользователя на рабочей станции. |
| Публиковать сертификат в файловое хранилище | Выпущенный сертификат публикуется в сетевом хранилище. При отзыве устройства сертификаты из хранилища не удаляются. Опция доступна, если в Мастере настройки в разделе Общие функции включена опция Публикация сертификатов в файловое хранилище. |
| Публиковать список отозванных сертификатов | При выключении, включении и отзыве устройств список отозванных сертификатов (CRL) опубликуется вне очереди. Таким образом пользователь не сможет подписывать документы отозванным сертификатом. Опция доступна, если сервисная учетная запись для работы с Microsoft CA имеет разрешение Управлять ЦС. |
| Автоматически одобрять запрос на сертификат | Запрос на сертификат одобряется автоматически. Если опция выключена, для завершения выпуска необходимо дождаться, когда УЦ одобрит запрос. |
| Автоматически одобрять подписанный запрос на обновление сертификата | Запрос на обновление сертификата одобряется автоматически. Если опция выключена, для обновления сертификата необходимо дождаться, когда УЦ одобрит запрос. |
| Требовать подписанный документ сертификата перед продолжением выпуска/обновления устройства | Сертификат записывается на устройство только после того, как пользователь предоставит на проверку администратору подписанную форму сертификата. После одобрения запроса в УЦ форма сертификата будет доступна пользователю в Сервисе самообслуживания. Пользователь может скачать и подписать форму сертификата и предоставить ее на проверку. |
| Отслеживаемые атрибуты пользователя | Укажите атрибуты пользователя, при изменении которых требуется обновить сертификат.Список атрибутов
Изменение е-mail приводит к обновлению сертификата, если этот атрибут включен в свойствах шаблона сертификата в Microsoft CA на вкладке Имя субъекта (Subject Name) опции Включить имя электронной почты в имя субъекта (Include e-mail name in subject name) и Имя электронной почты (E-mail name). Дополнительный список отслеживаемых атрибутов пользователей задается в разделе Обновляемые атрибуты Мастера настройки. |
| Шаблоны печати запроса на сертификат, сертификата, запроса на отзыв сертификата | Загрузите шаблоны документов сертификата в разделе Конфигурация → Шаблоны печати. Если шаблонов нет, используются стандартные шаблоны печати. |
| Использовать по умолчанию | Сертификат используется по умолчанию для входа в стороннее ПО. |
| Необязательный сертификат | При выпуске и обновлении устройства появится возможность выбрать, какие сертификаты из списка необязательных, записать на устройство. Если опция выключена, сертификат записывается на устройство по умолчанию. |