Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

Indeed CM Client Tools

Indeed CM Client Tools — клиентский компонент Indeed CM, необходимый для разблокировки устройств, которые используются для аутентификации в ОС Windows в режимах онлайн и офлайн, и для разблокировки устройств, которые не используются для входа в ОС.

Установка

Установите компонент Indeed CM Client Tools на рабочую станцию каждого пользователя, которому требуется разблокировка устройства с помощью Indeed CM.

  1. В дистрибутиве Indeed CM перейдите в каталог CM.Client.
  2. Запустите файл Cm.Client.Tools-<номер версии>.ru-ru.msi.
  3. Следуйте указаниям мастера установки.

Режимы разблокировки устройств

Разблокировка устройств реализована в двух режимах: онлайн и офлайн.

Онлайн-разблокировка

В онлайн-режиме рабочая станция пользователя, к которой подключено заблокированное устройство, имеет соединение с сервером Indeed CM. Соединение с сервером необходимо для аутентификации пользователя с помощью ответов на секретные вопросы.

Для связи рабочих станций пользователей с сервером Indeed CM при онлайн-разблокировке рекомендуется использовать защищенное соединение HTTPS.

Офлайн-разблокировка

В офлайн-режиме оператор Indeed CM разблокирует устройство по принципу аутентификации вида запрос-ответ (challenge-response authentication mechanism).

Если допустимое число попыток ввода PIN-кода исчерпано, устройство блокируется. На экране пользователя отображается сообщение о блокировке и уникальный 16-символьный код-запрос. Пользователю необходимо связаться с оператором Indeed CM и сообщить код.

Подробнее о разблокировке устройств

Настройка онлайн-разблокировки устройств

Настройте онлайн-разблокировку устройств на рабочих станциях пользователей одним из способов:

  • Групповые политики — для рабочих станций в домене Windows
  • Реестр Windows — для рабочих станций вне домена Windows

Настройте онлайн-разблокировку устройств через групповую политику с административными шаблонами Indeed CM:

  1. Добавьте административные шаблоны Indeed CM: скопируйте содержимое каталога CM.Client\Misc в центральное хранилище ADMX-файлов контроллера домена C:\Windows\SYSVOL\domain\Policies\PolicyDefinitions.
    Если ADMX-файлы хранятся локально, поместите шаблоны в каталог C:\Windows\PolicyDefinitions.

  2. Откройте консоль Управление групповой политикой (Group Policy Management).

  3. В дереве консоли создайте новый объект групповой политики или выберите существующий.

  4. Нажмите правой кнопкой мыши на объект групповой политики и выберите Изменить (Edit). Откроется окно Редактор управления групповыми политиками (Group Policy Management Editor).

  5. Выберите Конфигурация компьютера (Computer Configuration) → Политики (Policies) → Административные шаблоны (Administrative Templates) → Indeed CMClient.

  6. Включите политику Сервер разблокировки смарт-карт (Smart card unlocking server) и укажите ее значения:

    1. В параметре URL сервиса (Service URL) укажите ссылку на компонент credprovapi, размещенный на сервере Indeed CM: https://<FQDN сервера Indeed CM>/cm/credprovapi.
    2. В параметре Проверять сертификат сервера (Verify server certificate) установите значение Да, чтобы проверять подлинность сертификата сервера. Установите Нет (значение по умолчанию), если проверку подлинности проводить не требуется.

  7. Свяжите этот объект политики с группой, членами которой являются рабочие станции пользователей Indeed CM.

  8. Нажмите Применить (Apply).

  9. Обновите политики одним из следующих способов:

    • Перезагрузите рабочую станцию
    • В терминале выполните команду gpupdate /force
  10. (Опционально) Настройте дополнительные политики, определяющие работу сервиса разблокировки.

Дополнительные политики сервиса разблокировки
ПолитикаПараметры
Задать разъяснение для offline-разблокировки (Set explanations for offline unlocking)Если политика выключена или не определена, то при офлайн-разблокировке устройства текст разъяснения в Credential Provider не отображается.

Если политика включена, то при офлайн-разблокировке устройства в Credential Provider отображается текст разъяснения, указанный в политике. Например, контактный телефон администратора Indeed CM.
Credential Providers: Отключить обертку стандартного провайдера смарт-карт (Credential Providers: Disable smart card standard provider wrapping)Если политика выключена или не определена, пользователь может разблокировать смарт-карту в стандартном интерфейсе входа в ОС Windows по смарт-карте.

Если политика включена, то отдельная опция для разблокировки смарт-карты отображается на экране входа в ОС. Настройка применяется, если стороннее ПО на рабочей станции не позволяет разблокировать смарт-карту через стандартный Credential Provider.
Credential Providers: Скрывать опцию "Выключить смарт-карту" (Credential Providers: Hide the "Disable the smart card" option)Если политика выключена или не определена, пользователь может выключить смарт-карту в интерфейсе входа в ОС Windows.

Если политика включена, то опция для выключения смарт-карты не отображается на экране входа в ОС.