SafeNet Authentication Manager
Вы можете перенести данные об устройствах eToken из SafeNet Authentication Manager (SAM) в Indeed CM с помощью утилиты миграции IndeedCM.Migrate.SAM. Для перенесенных устройств и сертификатов в Indeed CM доступен полный набор действий (выпуск, отзыв, обновление содержимого и другие).
Предварительные требования
Миграция данных возможна при выполнении следующих условий:
SAM
- Установлена версия SafeNet Authentication Manager 8.0, 8.2 Rev E и 9.0 SP2/SP3
- Настроено хранилище данных SAM в Active Directory
- Настроен удостоверяющий центр Microsoft CA
- Известны все типы устройств и значения их ATR (Answer To Reset), которые используются в SAM и будут использоваться в Indeed CM
Indeed Certificate Manager
- Установлена версия Indeed CM Server 4.1.3 и выше.
- Настроено хранилище данных в Active Directory или Microsoft SQL.
- Каталог пользователей Indeed CM совпадает с каталогом пользователей SAM.
- В Консоли управления Indeed CM в разделе Конфигурация → Типы устройств добавлены все типы устройств eToken, которые используются в SAM.
- В Консоли управления Indeed CM в разделе Конфигурация → Лицензии есть действующая лицензия на достаточное количество пользователей.
- Пользователям, устройства которых переносятся из SAM, назначены политики использования устройств.
Создание политики использования устройств
Перед миграцией данных из SAM создайте одну или несколько политик использования устройств в Indeed CM. Настройте в политике те же УЦ и шаблоны, которые использовались для выпуска сертификатов в SAM.
В результате миграции данных из SAM все пользователи с устройствами и сертификатами попадут под действие политик Indeed CM.
Процесс миграции
Для миграции данных из SAM используйте утилиту IndeedCM.Migrate.SAM.exe. Утилита находится в дистрибутиве сервера Indeed CM в каталоге Misc\SAMMigration.
Заполните файлы конфигурации IndeedCM.Migrate.SAM.exe.config и IndeedCM.Migrate.SAM.unity.config и запуститу утилиту.
Настройка файла IndeedCM.Migrate.SAM.exe.config
Откройте файл SAMMigration\IndeedCM.Migrate.SAM.exe.config от имени администратора в текстовом редакторе, заполните следующие параметры и сохраните изменения.
| Параметр | Описание |
|---|---|
samSettings | Параметры подключения к хранилищу данных SAM |
MsCAConnectorId | Идентификатор коннектора к Microsoft CA. Значение находится в файле XML коннектора в каталоге SAM. Путь по умолчанию: C:\ProgramFiles\SafeNet\Authentication\SAM\x64\Bin\MsCAConnectorDescriptor.xml Значение по умолчанию: {1A30B883-CD69-4cbb-8D61-E72E9697D8B1} |
connectionString | Путь к файлу XML с информацией для подключения к серверу SAM. В названии файла указано имя домена, в котором развернут SAM. Путь по умолчанию: C:\ProgramData\SafeNet\Authentication\SAM |
migrateSAMSettings | Параметры переноса данных |
ignoreCMCertificateTemplateNotFoundError | Управляет импортом устройств, для которых нет шаблона в политике Indeed CM. Процесс импорта не останавливается.true — устройство импортируется вместе с сертификатами, для которых есть шаблон.false — устройство не импортируется, если хотя бы для одного сертификата нет шаблона. Значение по умолчанию. |
notIssuedTokenAdminPin | PIN-код администратора, который установится на устройстве после переноса. Применяется к носителям в состоянии Зарегистрирован, которые ни разу не выпускались. |
issuedTokenAdminPin | PIN-код администратора, который установится на устройстве после переноса. Применяется к носителям в остальных состояниях, выпущенных без инициализации. |
tokenTypes | Секция с перечнем устройств для миграции. Для каждого устройства укажите модель, product name, цвет и ATR (Answer To Reset). Значение ATR для каждого устройства можно получить у производителя или у технической поддержки Индид. В Indeed CM не переносятся устройства, модель и product name которых не перечислены в tokenTypes. |
adPersistenceSettings | Параметры подключения к хранилищу данных Indeed CM в Active Directory. Содержимое совпадает с одноименной секцией mc\appsettings.json. |
sqlPersistenceSettings | Параметры подключения к хранилищу данных Indeed CM в Microsoft SQL. Содержимое совпадает с одноименной секцией mc\appsettings.json. По умолчанию секция закомментирована. |
adUserCatalogSettings | Параметры подключения к каталогу пользователей Indeed CM в Active Directory. Содержимое совпадает с одноименной секцией mc\appsettings.json. |
Пример файла IndeedCM.Migrate.SAM.exe.config
<samSettings MsCAConnectorId="{1A30B883-CD69-4cbb-8D61-E72E9697D8B1}"
connectionString="C:\ProgramData\SafeNet\Authentication\SAM\demo.local.xml" />
<migrateSAMSettings ignoreCMCertificateTemplateNotFoundError="true"
notIssuedTokenAdminPin="adminpass"
issuedTokenAdminPin="adminpass2">
<tokenTypes>
<tokenType model="Token 12.0.0.0 12.0.12"
productName="SafeNet eToken 5110"
color="8"
atr="3bd5180081313a7d8073c8211030" />
<tokenType model="Token JC"
productName="eToken PRO Java 72K OS755"
color="4"
atr="3bd518008131fe7d8073c82110f4" />
</migrateSAMSettings>
<adPersistenceSettings path="LDAP://CN=Indeed CM,CN=Indeed Identity,
DC=demo,DC=local" userName="DEMO\cmadmin" password="Password1"
cryptoAlgName="AES"
cryptoKey="11d2f5051684451860ad177ebc39b55cacaf2a0a843b05ddf273b955c93ae015" />
<adUserCatalogSettings>
<rootContainers>
<container path="LDAP://OU=SAM_USERS,DC=demo,DC=local" userName="DEMO\cmadmin"
password="Password1" />
</rootContainers>
</adUserCatalogSettings>
Настройка файла IndeedCM.Migrate.SAM.unity.config
Откройте файл SAMMigration\unity.config от имени администратора и заполните секцию container:
- Строки до
<register type="ISAMDbContext" ... />скопируйте из файла mc\unity.config Консоли управления Indeed CM. Дополнительные секции добавлять не нужно. - Настройте вывод отчета миграции — раскомментируйте одну из секций, вторую оставьте закомментированной:
IndeedCM.Migrate.SAM.Reporter.CSVMigrateReporter— отчет сохраняется в CSV-файл IndeedCM.Migrate.SAM.Report_dd-MM-yyyy_HH-mm-ss.csv рядом с утилитой.IndeedCM.Migrate.SAM.Reporter.NullMigrateReporter— отчет не создается.
Сохраните изменения.
Пример заполненной секции файла unity.config
<container>
<register type="ICardRepository" mapTo="IndeedCM.Persistence.AD.CardRepository, IndeedCM.Persistence.AD" />
<register type="IUserDataRepository" mapTo="IndeedCM.Persistence.AD.UserDataRepository, IndeedCM.Persistence.AD" />
<register type="IPolicyRepository" mapTo="IndeedCM.Persistence.AD.PolicyRepository, IndeedCM.Persistence.AD" />
<register type="ICardTypeRepository" mapTo="IndeedCM.Persistence.AD.CardTypeRepository, IndeedCM.Persistence.AD" />
<register type="ILicenseRepository" mapTo="IndeedCM.Persistence.AD.LicenseRepository, IndeedCM.Persistence.AD" />
<register type="ISkziRepository" mapTo="IndeedCM.Persistence.AD.SkziRepository, IndeedCM.Persistence.AD" />
<register type="IUserCatalog" mapTo="IndeedCM.UserCatalog.AD.UserCatalog, IndeedCM.UserCatalog.AD" />
<register type="ISAMDbContext" mapTo="IndeedCM.Migrate.SAM_8_0.Core.SAMDbContext, IndeedCM.Migrate.SAM_8_0" />
<register type="ISAMHelpers" mapTo="IndeedCM.Migrate.SAM_8_0.Utils.SAMHelpers, IndeedCM.Migrate.SAM_8_0" />
<register type="IMigrateReporter" mapTo="IndeedCM.Migrate.SAM.Reporter.CSVMigrateReporter, IndeedCM.Migrate.SAM" />
</container>
Работа с утилитой IndeedCM.Migrate.SAM
Чтобы запустить процесс миграции данных:
Войдите на сервер SAM от имени сервисной учетной записи SAM (Service Account).
В командной строке Windows от имени администратора запустите утилиту в тестовом режиме:
IndeedCM.Migrate.SAM.exe /testТестовый запуск утилиты требуется для генерации отчета об устройствах и сертификатах, которые будут перенесены в ходе миграции, а также для вывода информации об ошибках. В этом режиме работы утилиты данные не переносятся, события в журнал не заносятся.
Если в тестовом режиме не было критических ошибок, продолжите миграцию. Запустите утилиту IndeedCM.Migrate.SAM.exe в командной строке Windows от имени администратора.
Если в файле конфигурации IndeedCM.Migrate.SAM.exe.config включена опция ведения отчета, то в каталоге с утилитой миграции автоматически создается файл отчета IndeedCM.Migrate.SAM.Report_dd-MM-yyyy_HH-mm-ss.csv.
Пример содержимого файла отчета в Microsoft Excel

Запись событий миграции в журнал
Утилита миграции позволяет отправлять события в общий журнал Indeed CM через компонент Indeed CM EventLog Proxy. В журнал попадают результаты миграции — успех или ошибка переноса каждого устройства.
Чтобы включить отправку событий:
Установите Indeed CM EventLog Proxy на сервер Indeed CM.
Откройте файл C:\inetpub\wwwroot\eventlogproxy\Web.config от имени администратора и в секции
authorizationукажите учетные данные для доступа к сервису.Пример<authorization>
<deny users="?" />
<allow users="DEMO\Administrator"/>
<deny users="*" />
</authorization>На сервере SAM откройте файл SAMMigration\IndeedCM.Migrate.SAM.exe.config от имени администратора и добавьте элемент
proxyServerв секциюeventLogAuditSettings:url— путь к сервису eventlogproxy на сервере Indeed CM.userName— имя пользователя из секцииauthorizationфайла Web.config Event Log Proxy.password— пароль учетной записи.
Пример<proxyServer url="https://server.demo.local/eventlogproxy"
userName="DEMO\Administrator" password="P@ssw0rd" />Сохраните изменения.