Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

SafeNet Authentication Manager

Вы можете перенести данные об устройствах eToken из SafeNet Authentication Manager (SAM) в Indeed CM с помощью утилиты миграции IndeedCM.Migrate.SAM. Для перенесенных устройств и сертификатов в Indeed CM доступен полный набор действий (выпуск, отзыв, обновление содержимого и другие).

Предварительные требования

Миграция данных возможна при выполнении следующих условий:

SAM

  • Установлена версия SafeNet Authentication Manager 8.0, 8.2 Rev E и 9.0 SP2/SP3
  • Настроено хранилище данных SAM в Active Directory
  • Настроен удостоверяющий центр Microsoft CA
  • Известны все типы устройств и значения их ATR (Answer To Reset), которые используются в SAM и будут использоваться в Indeed CM

Indeed Certificate Manager

  • Установлена версия Indeed CM Server 4.1.3 и выше.
  • Настроено хранилище данных в Active Directory или Microsoft SQL.
  • Каталог пользователей Indeed CM совпадает с каталогом пользователей SAM.
  • В Консоли управления Indeed CM в разделе КонфигурацияТипы устройств добавлены все типы устройств eToken, которые используются в SAM.
  • В Консоли управления Indeed CM в разделе КонфигурацияЛицензии есть действующая лицензия на достаточное количество пользователей.
  • Пользователям, устройства которых переносятся из SAM, назначены политики использования устройств.

Создание политики использования устройств

Перед миграцией данных из SAM создайте одну или несколько политик использования устройств в Indeed CM. Настройте в политике те же УЦ и шаблоны, которые использовались для выпуска сертификатов в SAM.

В результате миграции данных из SAM все пользователи с устройствами и сертификатами попадут под действие политик Indeed CM.

Процесс миграции

Для миграции данных из SAM используйте утилиту IndeedCM.Migrate.SAM.exe. Утилита находится в дистрибутиве сервера Indeed CM в каталоге Misc\SAMMigration.

Заполните файлы конфигурации IndeedCM.Migrate.SAM.exe.config и IndeedCM.Migrate.SAM.unity.config и запуститу утилиту.

Настройка файла IndeedCM.Migrate.SAM.exe.config

Откройте файл SAMMigration\IndeedCM.Migrate.SAM.exe.config от имени администратора в текстовом редакторе, заполните следующие параметры и сохраните изменения.

ПараметрОписание
samSettingsПараметры подключения к хранилищу данных SAM
MsCAConnectorIdИдентификатор коннектора к Microsoft CA. Значение находится в файле XML коннектора в каталоге SAM.
Путь по умолчанию: C:\ProgramFiles\SafeNet\Authentication\SAM\x64\Bin\MsCAConnectorDescriptor.xml
Значение по умолчанию: {1A30B883-CD69-4cbb-8D61-E72E9697D8B1}
connectionStringПуть к файлу XML с информацией для подключения к серверу SAM. В названии файла указано имя домена, в котором развернут SAM.
Путь по умолчанию: C:\ProgramData\SafeNet\Authentication\SAM
migrateSAMSettingsПараметры переноса данных
ignoreCMCertificateTemplateNotFoundErrorУправляет импортом устройств, для которых нет шаблона в политике Indeed CM. Процесс импорта не останавливается.
true — устройство импортируется вместе с сертификатами, для которых есть шаблон.
false — устройство не импортируется, если хотя бы для одного сертификата нет шаблона. Значение по умолчанию.
notIssuedTokenAdminPinPIN-код администратора, который установится на устройстве после переноса. Применяется к носителям в состоянии Зарегистрирован, которые ни разу не выпускались.
issuedTokenAdminPinPIN-код администратора, который установится на устройстве после переноса. Применяется к носителям в остальных состояниях, выпущенных без инициализации.
tokenTypesСекция с перечнем устройств для миграции. Для каждого устройства укажите модель, product name, цвет и ATR (Answer To Reset).
Значение ATR для каждого устройства можно получить у производителя или у технической поддержки Индид.
В Indeed CM не переносятся устройства, модель и product name которых не перечислены в tokenTypes.
adPersistenceSettingsПараметры подключения к хранилищу данных Indeed CM в Active Directory. Содержимое совпадает с одноименной секцией mc\appsettings.json.
sqlPersistenceSettingsПараметры подключения к хранилищу данных Indeed CM в Microsoft SQL. Содержимое совпадает с одноименной секцией mc\appsettings.json. По умолчанию секция закомментирована.
adUserCatalogSettingsПараметры подключения к каталогу пользователей Indeed CM в Active Directory. Содержимое совпадает с одноименной секцией mc\appsettings.json.
Пример файла IndeedCM.Migrate.SAM.exe.config
<samSettings MsCAConnectorId="{1A30B883-CD69-4cbb-8D61-E72E9697D8B1}"
connectionString="C:\ProgramData\SafeNet\Authentication\SAM\demo.local.xml" />
<migrateSAMSettings ignoreCMCertificateTemplateNotFoundError="true"
notIssuedTokenAdminPin="adminpass"
issuedTokenAdminPin="adminpass2">
<tokenTypes>
<tokenType model="Token 12.0.0.0 12.0.12"
productName="SafeNet eToken 5110"
color="8"
atr="3bd5180081313a7d8073c8211030" />
<tokenType model="Token JC"
productName="eToken PRO Java 72K OS755"
color="4"
atr="3bd518008131fe7d8073c82110f4" />
</migrateSAMSettings>
<adPersistenceSettings path="LDAP://CN=Indeed CM,CN=Indeed Identity,
DC=demo,DC=local" userName="DEMO\cmadmin" password="Password1"
cryptoAlgName="AES"
cryptoKey="11d2f5051684451860ad177ebc39b55cacaf2a0a843b05ddf273b955c93ae015" />
<adUserCatalogSettings>
<rootContainers>
<container path="LDAP://OU=SAM_USERS,DC=demo,DC=local" userName="DEMO\cmadmin"
password="Password1" />
</rootContainers>
</adUserCatalogSettings>

Настройка файла IndeedCM.Migrate.SAM.unity.config

Откройте файл SAMMigration\unity.config от имени администратора и заполните секцию container:

  • Строки до <register type="ISAMDbContext" ... /> скопируйте из файла mc\unity.config Консоли управления Indeed CM. Дополнительные секции добавлять не нужно.
  • Настройте вывод отчета миграции — раскомментируйте одну из секций, вторую оставьте закомментированной:
    • IndeedCM.Migrate.SAM.Reporter.CSVMigrateReporter — отчет сохраняется в CSV-файл IndeedCM.Migrate.SAM.Report_dd-MM-yyyy_HH-mm-ss.csv рядом с утилитой.
    • IndeedCM.Migrate.SAM.Reporter.NullMigrateReporter — отчет не создается.

Сохраните изменения.

Пример заполненной секции файла unity.config
<container>
<register type="ICardRepository" mapTo="IndeedCM.Persistence.AD.CardRepository, IndeedCM.Persistence.AD" />
<register type="IUserDataRepository" mapTo="IndeedCM.Persistence.AD.UserDataRepository, IndeedCM.Persistence.AD" />
<register type="IPolicyRepository" mapTo="IndeedCM.Persistence.AD.PolicyRepository, IndeedCM.Persistence.AD" />
<register type="ICardTypeRepository" mapTo="IndeedCM.Persistence.AD.CardTypeRepository, IndeedCM.Persistence.AD" />
<register type="ILicenseRepository" mapTo="IndeedCM.Persistence.AD.LicenseRepository, IndeedCM.Persistence.AD" />
<register type="ISkziRepository" mapTo="IndeedCM.Persistence.AD.SkziRepository, IndeedCM.Persistence.AD" />
<register type="IUserCatalog" mapTo="IndeedCM.UserCatalog.AD.UserCatalog, IndeedCM.UserCatalog.AD" />
<register type="ISAMDbContext" mapTo="IndeedCM.Migrate.SAM_8_0.Core.SAMDbContext, IndeedCM.Migrate.SAM_8_0" />
<register type="ISAMHelpers" mapTo="IndeedCM.Migrate.SAM_8_0.Utils.SAMHelpers, IndeedCM.Migrate.SAM_8_0" />
<register type="IMigrateReporter" mapTo="IndeedCM.Migrate.SAM.Reporter.CSVMigrateReporter, IndeedCM.Migrate.SAM" />
</container>

Работа с утилитой IndeedCM.Migrate.SAM

Чтобы запустить процесс миграции данных:

  1. Войдите на сервер SAM от имени сервисной учетной записи SAM (Service Account).

  2. В командной строке Windows от имени администратора запустите утилиту в тестовом режиме:

    IndeedCM.Migrate.SAM.exe /test

    Тестовый запуск утилиты требуется для генерации отчета об устройствах и сертификатах, которые будут перенесены в ходе миграции, а также для вывода информации об ошибках. В этом режиме работы утилиты данные не переносятся, события в журнал не заносятся.

  3. Если в тестовом режиме не было критических ошибок, продолжите миграцию. Запустите утилиту IndeedCM.Migrate.SAM.exe в командной строке Windows от имени администратора.

Если в файле конфигурации IndeedCM.Migrate.SAM.exe.config включена опция ведения отчета, то в каталоге с утилитой миграции автоматически создается файл отчета IndeedCM.Migrate.SAM.Report_dd-MM-yyyy_HH-mm-ss.csv.

Пример содержимого файла отчета в Microsoft Excel

Запись событий миграции в журнал

Утилита миграции позволяет отправлять события в общий журнал Indeed CM через компонент Indeed CM EventLog Proxy. В журнал попадают результаты миграции — успех или ошибка переноса каждого устройства.

Чтобы включить отправку событий:

  1. Установите Indeed CM EventLog Proxy на сервер Indeed CM.

  2. Откройте файл C:\inetpub\wwwroot\eventlogproxy\Web.config от имени администратора и в секции authorization укажите учетные данные для доступа к сервису.

    Пример
    <authorization>
    <deny users="?" />
    <allow users="DEMO\Administrator"/>
    <deny users="*" />
    </authorization>
  3. На сервере SAM откройте файл SAMMigration\IndeedCM.Migrate.SAM.exe.config от имени администратора и добавьте элемент proxyServer в секцию eventLogAuditSettings:

    • url — путь к сервису eventlogproxy на сервере Indeed CM.
    • userName — имя пользователя из секции authorization файла Web.config Event Log Proxy.
    • password — пароль учетной записи.
    Пример
    <proxyServer url="https://server.demo.local/eventlogproxy"
    userName="DEMO\Administrator" password="P@ssw0rd" />
  4. Сохраните изменения.