Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

SafeTech CA

Чтобы настроить работу Indeed CM с SafeTech CA:

  1. Создайте сервисную учетную запись.
  2. Настройте шаблоны сертификатов.
  3. Установите корневой сертификат УЦ на сервер Indeed CM.
  4. Настройте подключение к SafeTech CA в Консоли управления Indeed CM.

Создание сервисной учетной записи

Чтобы управлять пользователями, клиентами и группами, используйте сервис управления доступом Keycloak.

Создайте сервисную учетную запись, от имени которой Indeed CM будет отправлять запросы на сертификаты пользователей в SafeTech CA.

  1. Откройте веб-консоль администратора Keycloak: https://<имя сервера УЦ>:8443/.

  2. В основном меню перейдите в раздел Manage realms и выберите Realm (область) из списка. Realm по умолчанию для SafeTech CA – st-ca.

  3. Используйте клиенты по умолчанию (CA Core и CA Gateway) или создайте новый клиент.

    Как создать клиент в Keycloak
    1. Перейдите в раздел Clients и нажмите Create client.
    2. В разделе General settings:
      1. В выпадающем списке Client type выберите OpenID Connect.
      2. В поле Client ID введите идентификатор клиента.
    3. Нажмите Next.
    4. В разделе Capability config:
      1. Включите Client Authentication.
      2. В параметре Authentication flow включите опции Standard flow, Implicit flow, Direct access grants, Service accounts roles.
    5. Нажмите Next и Save.
    6. В меню управления клиентом назначьте созданному клиенту роль Оператора УЦ:
      1. Перейдите на вкладку Service accounts roles и нажмите Assign role.
      2. В фильтре выберите Filter by realm roles.
      3. Выберите роль CaOperator и нажмите Assign.
    7. Настройте соответствие атрибута instance_relation, чтобы клиент имел доступ к нужному экземпляру SafeTech CA:
      1. Перейдите на вкладку Client scopes и нажмите Add client scope.
      2. Выберите scope <имя_клиента>-dedicated.
      3. Нажмите Add mapperBy configurationUser Attibute.
      4. Заполните поля:
        • Name – укажите произвольное имя соответствия атрибута
        • User Attributeinstance_relation
        • Token Claim Nameinstance_relation
      5. Нажмите Save.
  4. Создайте сервисную учетную запись и добавьте ее в группу доступа SafeTech CA.

    1. В разделе Users нажмите Add user и укажите Username.
    2. В поле Groups нажмите Join Groups и выберите группу access-ST-CA-Root.
    3. Нажмите Create. Появится меню управления пользователем.
  5. Перейдите на вкладку Credentials и установите пароль для пользователя.

  6. Назначьте пользователю роль Оператора УЦ:

    1. Перейдите на вкладку Role mapping и нажмите Assign role.
    2. В выпадающем списке выберите Realm roles.
    3. Выберите роль CaOperator и нажмите Assign.

Настройка шаблонов сертификатов

Выберите инструкцию в зависимости от используемой версии SafeTech CA.

  1. Войдите в веб-интерфейс SafeTech CA от имени сервисной учетной записи, выберите нужный УЦ и нажмите Работать с этим УЦ.
  2. Перейдите в раздел НастройкиШаблоны и нажмите Добавить шаблон.
  3. Укажите следующие параметры:
    • Наименование шаблона
    • Описание шаблона
    • Тип протокола – ST_CA
    • Максимальный срок действия сертификата в днях
    • Минимальная длина ключа
  4. В разделе Использование ключа:
    1. Выберите как минимум одну политику использования ключа.
    2. Включите опцию Использовать значения из шаблона.
  5. В разделе Роли шаблона для каждой роли задайте права на действия с шаблоном. Чтобы настроить права для роли Оператора:
    1. Нажмите Добавить.
    2. В выпадающем списке выберите Оператор.
    3. Выдайте права Чтение и Выпуск.
      Чтобы сертификаты выпускались автоматически, без ожидания одобрения запроса на сертификат в УЦ, дополнительно выдайте право Автовыпуск.
  6. В разделе Атрибуты сертификата в выпадающем списке выберите Enhanced Key Usage и нажмите Добавить. Значение атрибута оставьте пустым.
  7. В разделе Расширения использования ключей (EKU):
    1. Нажмите Добавить расширение, выберите нужные расширения из списка и нажмите Подтвердить.
    2. Включите опцию Использовать значения из шаблона.
  8. Нажмите Создать, затем нажмите Сохранить на сервер.
Опциональные настройки

Следующие настройки являются опциональными и не требуются для интеграции Indeed CM с SafeTech CA:

  • Опция Всегда проверять уникальность публичного ключа в разделе Использование ключа
  • Настройка обязательных имен субъекта сертификата