Indeed CM Client Tools
Indeed CM Client Tools — клиентский компонент Indeed CM, необходимый для разблокировки устройств, которые используются для аутентификации в ОС Windows в режимах онлайн и офлайн, и для разблокировки устройств, которые не используются для входа в ОС.
Установка
Установите компонент Indeed CM Client Tools на рабочую станцию каждого пользователя, которому требуется разблокировка устройства с помощью Indeed CM.
- В дистрибутиве Indeed CM перейдите в каталог CM.Client.
- Запустите файл Cm.Client.Tools-<номер версии>.ru-ru.msi.
- Следуйте указаниям мастера установки.
Режимы разблокировки устройств
Разблокировка устройств реализована в двух режимах: онлайн и офлайн.
Онлайн-разблокировка
В онлайн-режиме рабочая станция пользователя, к которой подключено заблокированное устройство, имеет соединение с сервером Indeed CM. Соединение с сервером необходимо для аутентификации пользователя с помощью ответов на секретные вопросы.
Для связи рабочих станций пользователей с сервером Indeed CM при онлайн-разблокировке рекомендуется использовать защищенное соединение HTTPS.
Офлайн-разблокировка
В офлайн-режиме оператор Indeed CM разблокирует устройство по принципу аутентификации вида запрос-ответ (challenge-response authentication mechanism).
Если допустимое число попыток ввода PIN-кода исчерпано, устройство блокируется. На экране пользователя отображается сообщение о блокировке и уникальный 16-символьный код-запрос. Пользователю необходимо связаться с оператором Indeed CM и сообщить код.
Подробнее о разблокировке устройств
Настройка онлайн-разблокировки устройств
Настройте онлайн-разблокировку устройств на рабочих станциях пользователей одним из способов:
- Групповые политики — для рабочих станций в домене Windows
- Реестр Windows — для рабочих станций вне домена Windows
- Групповые политики
- Реестр Windows
Настройте онлайн-разблокировку устройств через групповую политику с административными шаблонами Indeed CM:
Добавьте административные шаблоны Indeed CM: скопируйте содержимое каталога CM.Client\Misc в центральное хранилище ADMX-файлов контроллера домена C:\Windows\SYSVOL\domain\Policies\PolicyDefinitions.
Если ADMX-файлы хранятся локально, поместите шаблоны в каталог C:\Windows\PolicyDefinitions.Откройте консоль Управление групповой политикой (Group Policy Management).
В дереве консоли создайте новый объект групповой политики или выберите существующий.
Нажмите правой кнопкой мыши на объект групповой политики и выберите Изменить (Edit). Откроется окно Редактор управления групповыми политиками (Group Policy Management Editor).
Выберите Конфигурация компьютера (Computer Configuration) → Политики (Policies) → Административные шаблоны (Administrative Templates) → Indeed CM → Client.
Включите политику Сервер разблокировки смарт-карт (Smart card unlocking server) и укажите ее значения:
- В параметре URL сервиса (Service URL) укажите ссылку на компонент credprovapi, размещенный на сервере Indeed CM:
https://<FQDN сервера Indeed CM>/cm/credprovapi. - В параметре Проверять сертификат сервера (Verify server certificate) установите значение Да, чтобы проверять подлинность сертификата сервера. Установите Нет (значение по умолчанию), если проверку подлинности проводить не требуется.

- В параметре URL сервиса (Service URL) укажите ссылку на компонент credprovapi, размещенный на сервере Indeed CM:
Свяжите этот объект политики с группой, членами которой являются рабочие станции пользователей Indeed CM.
Нажмите Применить (Apply).
Обновите политики одним из следующих способов:
- Перезагрузите рабочую станцию
- В терминале выполните команду
gpupdate /force
(Опционально) Настройте дополнительные политики, определяющие работу сервиса разблокировки.
Дополнительные политики сервиса разблокировки
| Политика | Параметры |
|---|---|
| Задать разъяснение для offline-разблокировки (Set explanations for offline unlocking) | Если политика выключена или не определена, то при офлайн-разблокировке устройства текст разъяснения в Credential Provider не отображается. Если политика включена, то при офлайн-разблокировке устройства в Credential Provider отображается текст разъяснения, указанный в политике. Например, контактный телефон администратора Indeed CM. |
| Credential Providers: Отключить обертку стандартного провайдера смарт-карт (Credential Providers: Disable smart card standard provider wrapping) | Если политика выключена или не определена, пользователь может разблокировать смарт-карту в стандартном интерфейсе входа в ОС Windows по смарт-карте. Если политика включена, то отдельная опция для разблокировки смарт-карты отображается на экране входа в ОС. Настройка применяется, если стороннее ПО на рабочей станции не позволяет разблокировать смарт-карту через стандартный Credential Provider. |
| Credential Providers: Скрывать опцию "Выключить смарт-карту" (Credential Providers: Hide the "Disable the smart card" option) | Если политика выключена или не определена, пользователь может выключить смарт-карту в интерфейсе входа в ОС Windows. Если политика включена, то опция для выключения смарт-карты не отображается на экране входа в ОС. |
Настройте онлайн-разблокировку устройств в реестре каждой клиентской рабочей станции:
Создайте файл реестра с расширением .reg со следующими параметрами:
CredProvAPIURL— адрес приложения credprovapi на сервере Indeed CMAdminDetails— текст сообщения для пользователяDisableServerCertificateChecking— проверка подлинности серверного сертификата Indeed CM:dword:00000000— проверка включена (по умолчанию)dword:00000001— проверка выключена
DisableSuspendCP— отображение опции Выключение смарт-карты в интерфейсе входа в ОС:dword:00000000— опция отображается (по умолчанию)dword:00000001— опция скрыта
DisableWrapperCP— способ разблокировки смарт-карты на экране входа в ОС Windows:dword:00000000— через стандартный интерфейс входа по смарт-карте (стандартный Credential Provider, по умолчанию)dword:00000001— через отдельный Credential Provider
Пример файла реестра
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\CM\Client]
"CredProvAPIURL"="https://server.domain.loc/cm/credprovapi"
"AdminDetails"="Свяжитесь с администратором по внутреннему номеру 1607"
"DisableServerCertificateChecking"=dword:00000000
"DisableSuspendCP"=dword:00000001
"DisableWrapperCP"=dword:00000001Примените файл реестра на каждой клиентской рабочей станции.
Перезагрузите рабочие станции, чтобы применить изменения.