SafeTech CA
Чтобы настроить работу Indeed CM с SafeTech CA:
- Создайте сервисную учетную запись.
- Настройте шаблоны сертификатов.
- Установите корневой сертификат УЦ на сервер Indeed CM.
- Настройте подключение к SafeTech CA в Консоли управления Indeed CM.
Создание сервисной учетной записи
Чтобы управлять пользователями, клиентами и группами, используйте сервис управления доступом Keycloak.
Создайте сервисную учетную запись, от имени которой Indeed CM будет отправлять запросы на сертификаты пользователей в SafeTech CA.
Откройте веб-консоль администратора Keycloak:
https://<имя сервера УЦ>:8443/.В основном меню перейдите в раздел Manage realms и выберите Realm (область) из списка. Realm по умолчанию для SafeTech CA –
st-ca.Используйте клиенты по умолчанию (CA Core и CA Gateway) или создайте новый клиент.
Как создать клиент в Keycloak
- Перейдите в раздел Clients и нажмите Create client.
- В разделе General settings:
- В выпадающем списке Client type выберите OpenID Connect.
- В поле Client ID введите идентификатор клиента.
- Нажмите Next.
- В разделе Capability config:
- Включите Client Authentication.
- В параметре Authentication flow включите опции Standard flow, Implicit flow, Direct access grants, Service accounts roles.
- Нажмите Next и Save.
- В меню управления клиентом назначьте созданному клиенту роль Оператора УЦ:
- Перейдите на вкладку Service accounts roles и нажмите Assign role.
- В фильтре выберите Filter by realm roles.
- Выберите роль CaOperator и нажмите Assign.
- Настройте соответствие атрибута
instance_relation, чтобы клиент имел доступ к нужному экземпляру SafeTech CA:- Перейдите на вкладку Client scopes и нажмите Add client scope.
- Выберите scope
<имя_клиента>-dedicated. - Нажмите Add mapper → By configuration → User Attibute.
- Заполните поля:
- Name – укажите произвольное имя соответствия атрибута
- User Attribute –
instance_relation - Token Claim Name –
instance_relation
- Нажмите Save.
Создайте сервисную учетную запись и добавьте ее в группу доступа SafeTech CA.
- В разделе Users нажмите Add user и укажите Username.
- В поле Groups нажмите Join Groups и выберите группу access-ST-CA-Root.
- Нажмите Create. Появится меню управления пользователем.
Перейдите на вкладку Credentials и установите пароль для пользователя.
Назначьте пользователю роль Оператора УЦ:
- Перейдите на вкладку Role mapping и нажмите Assign role.
- В выпадающем списке выберите Realm roles.
- Выберите роль CaOperator и нажмите Assign.
Настройка шаблонов сертификатов
Выберите инструкцию в зависимости от используемой версии SafeTech CA.
- 3.1
- 3.2 и выше
- Войдите в веб-интерфейс SafeTech CA от имени сервисной учетной записи, выберите нужный УЦ и нажмите Работать с этим УЦ.
- Перейдите в раздел Настройки → Шаблоны и нажмите Добавить шаблон.
- Укажите следующие параметры:
- Наименование шаблона
- Описание шаблона
- Тип протокола – ST_CA
- Максимальный срок действия сертификата в днях
- Минимальная длина ключа
- В разделе Использование ключа:
- Выберите как минимум одну политику использования ключа.
- Включите опцию Использовать значения из шаблона.
- В разделе Роли шаблона для каждой роли задайте права на действия с шаблоном. Чтобы настроить права для роли Оператора:
- Нажмите Добавить.
- В выпадающем списке выберите Оператор.
- Выдайте права Чтение и Выпуск.
Чтобы сертификаты выпускались автоматически, без ожидания одобрения запроса на сертификат в УЦ, дополнительно выдайте право Автовыпуск.
- В разделе Атрибуты сертификата в выпадающем списке выберите Enhanced Key Usage и нажмите Добавить. Значение атрибута оставьте пустым.
- В разделе Расширения использования ключей (EKU):
- Нажмите Добавить расширение, выберите нужные расширения из списка и нажмите Подтвердить.
- Включите опцию Использовать значения из шаблона.
- Нажмите Создать, затем нажмите Сохранить на сервер.
Опциональные настройки
Следующие настройки являются опциональными и не требуются для интеграции Indeed CM с SafeTech CA:
- Опция Всегда проверять уникальность публичного ключа в разделе Использование ключа
- Настройка обязательных имен субъекта сертификата
- Войдите в веб-интерфейс SafeTech CA от имени сервисной учетной записи, выберите нужный УЦ и нажмите Работать с этим УЦ.
- Перейдите в раздел Настройки → Шаблоны и нажмите Добавить шаблон.
- Укажите следующие параметры:
- Наименование шаблона
- Описание шаблона
- Тип протокола – ST_CA
- Максимальный срок действия сертификата в днях
- Минимальная длина ключа
- В поле Выпуск сертификата в выпадающем списке Сценарий выпуска выберите Стандартный.
- В поле Настройка криптографии включите опцию Требуется настройка и выберите алгоритм шифрования:
- RSA
В поле Алгоритмы подписи выберите SHA256WITHRSA. В поле Длина ключа выберите любое значение. - GOST
В поле Алгоритмы подписи выберите любое значение.
- RSA
- В разделе Использование ключа:
- Выберите как минимум одну политику использования ключа.
- Включите опцию Использовать значения из шаблона.
- В разделе Роли шаблона задайте права на действия с шаблоном. Чтобы настроить права для роли Оператора:
- Нажмите Добавить.
- В выпадающем списке Без роли выберите Оператор.
- Выдайте права Чтение и Выпуск.
Чтобы сертификаты выпускались автоматически, без ожидания одобрения запроса на сертификат в УЦ, дополнительно выдайте право Автовыпуск.
- В разделе Атрибуты сертификата в выпадающем списке выберите Enhanced Key Usage и нажмите Добавить. Поле Значение атрибута оставьте пустым.
- В разделе Расширения использования ключей (EKU):
- Нажмите Добавить расширение.
- Выберите нужные расширения из списка и нажмите Подтвердить.
- Включите опцию Использовать значения из шаблона.
- Нажмите Создать, затем нажмите Сохранить на сервер.
Опциональные настройки
Следующие настройки являются опциональными и не требуются для интеграции Indeed CM с SafeTech CA:
- Опция Всегда проверять уникальность публичного ключа в разделе Использование ключа
- Настройка обязательных альтернативных имен и обязательных имен субъекта сертификата
- Опции Критичный и Включать SID в сертификат в разделе Атрибуты сертификата