Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

Агенты

В разделе Агенты можно найти все агенты, зарегистрированные в Indeed CM.

Предварительные настройки

Чтобы разрешить доступ к репозиторию агентов:

  1. Откройте Мастер настройки, перейдите в раздел Клиентский агент и включите опцию Разрешить использование клиентских агентов.
  2. Откройте Консоль управления, перейдите в раздел КонфигурацияРоли и назначьте привилегию Просмотр репозитория агентов членам роли администратора или оператора.
Примечание

Если в Мастере настройки отключена Автоматическая регистрация агентов, то после установки и настройки агента на рабочей станции он появится в разделе со статусом Ожидает регистрации.

Для поиска агента укажите один или несколько параметров.

ИмяПо умолчанию в качестве имени агента задается имя компьютера, на котором установлен агент. Имя можно изменить в профиле агента.
СтатусТекущее состояние агента. Значения:
  • Не задано – статус агента не выбран.
  • Ожидает регистрации – агент установлен на рабочей станции и отправил запрос на подключение к серверу Indeed CM. Агент неактивен и не выполняет задачи от сервера.
  • Зарегистрирован – администратор принял запрос на регистрацию агента. Агент готов к выполнению задач.
  • Отклонен – администратор отклонил запрос на регистрацию агента. Агент неактивен и не выполняет задачи от сервера.
  • Отозван – сертификат агента приостановлен или отозван в УЦ. Агент неактивен и не выполняет задачи от сервера.
Имя компьютераDNS имя компьютера
Операционная системаВерсия операционной системы, на которой установлен агент
IP-адресIP-адрес компьютера (IPv4 или IPv6), на котором установлен агент
КомментарийКомментарий в профиле агента
Версия клиентаВерсия клиентского компонента Indeed CM Agent, установленного на рабочей станции. В выпадающем списке выберите:
  • Не задано, чтобы найти агенты всех версий
  • Номер версии, например, 7.3.0
  • Неизвестная, чтобы найти агенты устаревших версий или неактивные агенты, у которых нет связи с сервером

Поддерживаются следующие шаблоны поиска:

  • Полное совпадение – Win7x86.domain.loc
  • Частичное совпадение – *86.domain.loc или *domain*
  • Все результаты – *

Чтобы перейти в профиль агента, нажмите на имя агента в результатах поиска.

Чтобы подтвердить запрос на регистрацию агента, нажмите Зарегистрировать. Чтобы отклонить запрос на регистрацию агента, нажмите Отклонить.

Профиль агента

В профиле содержится информация об агенте, сессиях пользователей, привязанных устройствах и последних событиях, связанных с агентом.

ПараметрОписание
Имя агентаОбязательный параметр. По умолчанию в качестве имени агента используется DNS-имя компьютера, на котором установлен агент. Чтобы редактировать имя агента, нажмите Изменить имя.
КомментарийНеобязательный параметр. По умолчанию отсутствует. Чтобы установить или редактировать комментарий, нажмите Изменить комментарий.
СессииСессии пользователей, которые выполнили вход на рабочую станцию (необязательно по смарт-карте) или сессии сервисных служб (отображаются, когда рабочая станция включена).

Есть два типа сессий пользователя:
1. консольная – пользователь выполнил вход на рабочую станцию напрямую.
2. терминальная – пользователь подключился к рабочей станции удаленно (например, по RDP).
Привязанные устройстваСписок устройств, которые администратор Indeed CM закрепил за агентом.
Последние событияПоследние пять событий, связанных с работой агента.

Назначение устройства

Агент автоматически определяет устройства, подключенные к рабочей станции, и запрашивает у сервера Indeed CM список задач, которые требуется выполнить с устройствами. Закреплять устройство пользователя за его рабочей станцией в этом случае не нужно.

Закрепление устройства за рабочей станцией (агентом) позволяет контролировать использование устройств в организации. Например, агент может реагировать, если пользователь подключил к рабочей станции устройство, которое не закреплено за агентом.
Подробнее о контроле использования устройств

Чтобы закрепить устройство за агентом:

  1. В профиле агента перейдите в раздел Привязанные устройства и нажмите Привязать устройство.
  2. Если устройство доступно, подключите его к рабочей станции или выберите из списка подключенных и нажмите Привязать.
    Если устройство недоступно, то укажите его серийный номер, тип и нажмите Привязать.

Устройство отобразится в профиле агента в разделе Привязанные устройства. Чтобы отменить привязку устройства, нажмите и Отвязать.

Контроль использования устройств

Параметры использования привязанных устройств настраиваются в политике в разделе Контроль.

При подключении устройства к рабочей станции, установленный на ней агент реагирует на события:

  • При нарушении условий привязки устройства к агенту. Например, пользователь подключил к своей рабочей станции чужую смарт-карту, и она не привязана к агенту.
  • При нарушении условий привязки устройства и пользователя. Например, пользователь выполнил вход на рабочую станцию по смарт-карте, привязанной к агенту, а затем сменил учетную запись в операционной системе.
Примечание

Привязка пользователя к агенту не контролируется для пользователей составного каталога и каталога КриптоПро УЦ 2.0.

При обнаружении агентом одного из событий возможны следующие действия:

  • Запись события в журнал системы
  • Блокировка пользовательской сессии, запись события
  • Блокировка устройства, запись события
  • Блокировка пользовательской сессии и устройства, запись события

Если вы выбрали действие Блокировка пользовательской сессии или Блокировка пользовательской сессии и устройства, то укажите Таймаут до блокировки пользовательской сессии, максимальное значение 5 секунд.

Чтобы агент отслеживал привязку сессии пользователя к подключенному устройству, включите опцию Включить проверку привязки устройства к пользователю.

Если агенты и устройства будут использоваться на рабочих станциях, не входящих в домен вашей организации, то включите опцию Проверять условия привязки устройства к пользователю на компьютерах, не включенных в домен.

Введите сообщение, которое отображается пользователю при нарушении привязки, и действие, которое должен выполнить агент.

В сообщениях можно использовать следующие атрибуты:

  • {sn} – вывод серийного номера устройства
  • {atr} – вывод значения ATR (Answer to reset) устройства
  • {model} – вывод модели устройства
  • {label} – вывод метки устройства

Пример сообщения: Подключенное устройство {model}: {sn} не соответствует сессии пользователя.

Мониторинг подключенных устройств

Клиентский агент проверяет все устройства, подключенные к рабочей станции пользователя, и фиксирует в системном Журнале следующие события:

  • Наличие устройств с заблокированным PIN-кодом пользователя и администратора (в том числе для ГОСТ-областей, если поддерживается устройством)
  • Попытки ввода неверных PIN-кодов пользователя и администратора (в том числе для ГОСТ-областей, если поддерживается устройством)
  • Подключение незарегистрированных устройств

При длительном отсутствии связи агента с сервером Indeed CM служба Card Monitor регистрирует это событие в системном журнале. Период отсутствия связи агента с сервером указывается в Мастере настройки в разделе Служба Card Monitor.

Администратор может получать почтовые уведомления о следующих событиях:

  • Обнаружена блокировка PIN-кода администратора на устройстве
  • Обнаружена блокировка PIN-кода пользователя на устройстве
  • Ввод неверного PIN-кода администратора на устройстве
  • Ввод неверного PIN-кода пользователя на устройстве

Опция работает для устройств в состоянии Выпущено, В ожидании, Отозвано, Выключено и Назначено.

Уведомления администратора настраиваются глобально или локально для политики.

Список производителей устройств с поддержкой регистрации событий
Производитель устройствСписок поддерживаемых событий
Компания «Актив»Обнаружение блокировки PIN-кода пользователя/администратора на устройстве. Ввод неверного PIN-кода пользователя/администратора на устройстве.
Компания ИндидОбнаружение блокировки PIN-кода пользователя/администратора на устройстве.
Аладдин Р.Д.Обнаружение блокировки PIN-кода пользователя/администратора на устройстве Ввод неверного PIN-кода пользователя/администратора на устройстве.
ACSОбнаружение блокировки PIN-кода пользователя на устройстве. Ввод неверного PIN-кода пользователя на устройстве.
AvestОбнаружение блокировки PIN-кода пользователя/администратора на устройстве.
Bit4idОбнаружение блокировки PIN-кода пользователя/администратора на устройстве.
CRYPTASОбнаружение блокировки PIN-кода пользователя/администратора на устройстве. Ввод неверного PIN-кода пользователя/администратора на устройстве.
CryptovisionОбнаружение блокировки PIN-кода пользователя/администратора на устройстве.
FeitianОбнаружение блокировки PIN-кода пользователя/администратора на устройстве.
HIDФиксирование событий не поддерживается.
ISBCОбнаружение блокировки PIN-кода пользователя/администратора на устройстве.
KaztokenОбнаружение блокировки PIN-кода пользователя/администратора на устройстве. Ввод неверного PIN-кода пользователя/администратора на устройстве.
Microsoft VSC (TPM)
Microsoft Windows Hello for Business (WHfB)
Фиксирование событий не поддерживается.
RegistryФиксирование событий не поддерживается.
RSAОбнаружение блокировки PIN-кода пользователя/администратора на устройстве.
Thales Group (Ex Gemalto and SafeNet)Обнаружение блокировки PIN-кода пользователя/администратора на устройстве. Ввод неверного PIN-кода пользователя/администратора на устройстве.
YubicoФиксирование событий не поддерживается.

Журнал событий

Сведения о работе агентов заносятся в журналы сервера и клиента. События агентов фиксируют сервис регистрации агентов, сервис агентов и монитор устройств.

Для просмотра событий агентов в разделе Журнал Консоли управления отфильтруйте содержимое журнала по одному из сервисов или по событиям.

События агента на рабочей станции пользователя записываются в локальный журнал событий Indeed CM и передаются на сервер. Если связи с сервером Indeed CM нет, то события хранятся на рабочей станции пользователя и отправятся на сервер, когда связь восстановится.