Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

Рутокен Логон

Indeed Certificate Manager поддерживает интеграцию с Рутокен Логон – программным продуктом компании «Актив», который позволяет использовать схему двухфакторной аутентификации пользователей в ОС Linux с помощью защищенного устройства. Рутокен Логон поддерживает следующие механизмы аутентификации:

  • Аутентификация по клиентскому сертификату
  • Аутентификация по сложному паролю

Возможности интеграции

Интеграция Indeed CM с Рутокен Логон позволяет выпустить устройство, на котором содержится сертификат или сложный пароль, для доменной аутентификации в ОС Linux через окно входа Рутокен Логон.

Процесс аутентификации происходит следующим образом:

  1. Пользователь подключает устройство к рабочей станции с установленным Рутокен Логон и вводит PIN-код устройства.
  2. Рутокен Логон считывает данные с устройства и аутентифицирует пользователя в домене без ввода доменного пароля.

Особенности управления сложным паролем

При выпуске устройства

Генерируется сложный пароль — случайное значение из 72 ASCII-символов. Доменный пароль пользователя заменяется на сложный. На устройство записываются объекты с зашифрованными данными, подтверждающими владение паролем.

При изъятии устройства

Объекты данных, подтверждающих владение паролем, автоматически удаляются. Аутентификация с помощью этого устройства невозможна. Доменный пароль остается случайным и неизвестным, пользователь не сможет войти в домен по паролю.

Чтобы восстановить возможность входа по паролю, администратор может сбросить доменный пароль пользователя через Indeed CM. Подробнее о функции сброса пароля пользователя

Предварительные настройки

Подготовка Рутокен Логон

Перед настройкой интеграции с Рутокен Логон в Indeed CM убедитесь, что Рутокен Логон настроен на доменный режим работы.

Настройка интеграции в Мастере настройки

Чтобы настроить доступ к разделу Рутокен Логон в политике:

  1. Запустите Мастер настройки.
  2. Перейдите в раздел Общие функции.
  3. Включите опцию Интеграция с Рутокен Логон.
  4. Примените настройки на сервере Indeed CM.

В политике появится раздел Рутокен Логон.

Требования для сброса пароля пользователя

Если вы планируете выпускать устройства для аутентификации в домене по сложному паролю, выполните следующие действия, чтобы иметь возможность сбросить доменный пароль пользователя:

  1. Запустите Мастер настройки, перейдите в раздел Каталог пользователей и убедитесь, что в настройках каталога пользователей включена опция Использовать LDAPS.
  2. Убедитесь, что сервисная учетная запись для работы с каталогом пользователей обладает правами Сброс пароля (Reset password) и Запись: pwdLastSet (Write pwdLastSet).
  3. Откройте Консоль управления, перейдите в раздел КонфигурацияРоли и убедитесь, что операторы, которые выпускают устройства в Консоли управления, обладают привилегией Сброс пароля пользователя.

Настройка интеграции

  1. Откройте Консоль управления и перейдите в раздел Конфигурация.
  2. Выберите политику и перейдите в раздел Рутокен Логон.
  3. Нажмите Включить интеграцию с Рутокен Логон.
  4. Выберите тип аутентификации пользователей при входе в ОС с помощью Рутокен Логон:
    • Сертификат для аутентификации по сертификату.
      В выпадающем списке Шаблон сертификата выберите шаблон, на основе которого формируется сертификат. Шаблоны сертификатов задаются в настройках политики в разделе Удостоверяющие центрыШаблоны.
    • Сложный пароль для аутентификации по сложному паролю.
  5. При необходимости отключите опцию Блокировать пользовательскую сессию при отключении устройства.
    Если опция включена, сессия пользователя блокируется при отключении устройства от рабочей станции.
    Рекомендуется оставить опцию включенной для защиты от несанкционированного доступа.
  6. Нажмите Сохранить.