Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

Indeed CM Agent

Клиентский агент Indeed CM Agent – дополнительный компонент, который позволяет удаленно управлять устройствами пользователей (USB-токенами, смарт-картами). Indeed CM Agent устанавливается на рабочие станции пользователей после настройки серверных компонентов Indeed CM.

С помощью агента на рабочих станциях пользователей выполняются следующие операции:

  • Добавление и назначение устройства
  • Выпуск пустого или назначенного устройства
  • Продолжение выпуска и обновления устройства в состоянии В ожидании
  • Запрос смены PIN-кода пользователя по расписанию
  • Блокировка и сброс PIN-кода пользователя
  • Обновление содержимого устройства
  • Очистка и инициализация устройства при отзыве
  • Смена PIN-кода администратора устройства
  • Контроль использования устройств и блокировка пользовательской сессии и устройства
  • Мониторинг устройств с информацией об устройствах с заблокированным PIN-кодом пользователя и администратора, о попытках ввода неверного PIN-кода и о подключении незарегистрированных устройств

Установка и настройка

Установите Indeed CM Agent вместе с Indeed CM Middleware на рабочие станции, к которым подключаются устройства.

  1. Подготовьте сертификаты для работы агента.
  2. Настройте защищенное соединение с сайтом агента.
  3. Откройте Мастер настройки Indeed CM и укажите параметры для работы с агентами.
  4. Установите и настройте агенты на рабочих станциях.

Подготовка сертификатов агента

Для работы агента создайте следующие сертификаты:

Сертификат УЦИспользуется для выдачи сертификатов рабочим станциям пользователей, на которых устанавливаются агенты.
Сертификат проверки подлинностиИспользуется для установки двустороннего защищенного соединения между сервером Indeed CM и рабочей станцией с установленным агентом. Подписывается сертификатом УЦ.
Выдается на имя рабочей станции, на которой установлен сервер Indeed CM.
Сертификат агентаВыдается автоматически при регистрации агента. Подписывается сертификатом УЦ.
Обращаясь к серверу, клиентская рабочая станция предоставляет свой сертификат, а сервер Indeed CM проверяет его подлинность. После проверки сервер добавляет клиентскую рабочую станцию в список доверенных и может передавать на нее задачи.

Подготовьте сертификаты одним из способов:

  • С помощью утилиты Cm.Agent.Cert.Generator

    Выпустите самоподписанный сертификат УЦ и сертификат проверки подлинности с помощью утилиты Cm.Agent.Cert.Generator.

  • В удостоверяющем центре (УЦ)

    Заполните файлы конфигурации сервисов агента (agentregistrationapi и agentserviceapi) для автоматического выпуска сертификатов агента (поддерживаются сертификаты, выпущенные в SafeTech CA).

Параметры утилиты Cm.Agent.Cert.Generator

Параметры генерации самоподписанного сертификата УЦ и SSL-сертификата

ПараметрОписание
/rootГенерация самоподписанного сертификата УЦ.
/rootKeySizeОпциональный параметр. Размер закрытого ключа самоподписанного сертификата УЦ. По умолчанию генерируется закрытый ключ размером 4096 бит. Возможный диапазон – от 512 до 8192 бит.
/sn <DNS-имя сервера>Генерация SSL-сертификата сайта агента на указанное DNS-имя сервера.
/csnГенерация SSL-сертификата сайта агента на имя сервера, на котором запущена утилита Cm.Agent.Cert.Generator.
/sslKeySizeОпциональный параметр. Размер закрытого ключа SSL-сертификата сайта агента. По умолчанию генерируется закрытый ключ размером 2048 бит. Возможный диапазон – от 512 до 4096 бит.
/pwdОпциональный параметр. Пароль SSL-сертификата сайта агента.
/installToStoreОпциональный параметр. Публикация SSL-сертификата сайта агента, выпущенного утилитой, в хранилище Личных сертификатов рабочей станции, на которой установлен сервер Indeed CM.

Параметры генерации SSL-сертификата с помощью самоподписанного сертификата УЦ

ПараметрОписание
/rootKeyПуть до файла самоподписанного сертификата УЦ.
/sslГенерация SSL-сертификата сайта агента.
/sn <DNS-имя сервера>Генерация SSL-сертификата сайта агента на указанное DNS-имя сервера.
/csnГенерация SSL-сертификата сайта агента на имя сервера, на котором запущена утилита Cm.Agent.Cert.Generator.
/pwdОпциональный параметр. Пароль SSL-сертификата сайта агента.
/sslKeySizeОпциональный параметр. Размер закрытого ключа SSL-сертификата сайта агента. По умолчанию генерируется закрытый ключ размером 2048 бит. Возможный диапазон – от 512 до 4096 бит.

Выберите инструкцию в зависимости от операционной системы, где установлен сервер Indeed CM.

Чтобы создать сертификаты агента:

  1. Перейдите в каталог IndeedCM.WindowsServer\Misc\AgentCertGenerator на сервере Indeed CM.

  2. От имени администратора запустите в командной строке утилиту Cm.Agent.Cert.Generator c параметрами и дождитесь завершения ее работы.

    Cm.Agent.Cert.Generator.exe /root /csn /installToStore

    В каталоге с утилитой появятся следующие файлы:

    • agent_root_ca.json – самоподписанный сертификат УЦ с закрытым ключом в формате JSON
    • agent_root_ca.cer – самоподписанный сертификат УЦ
    • agent_root_ca.key – закрытый ключ самоподписанного сертификата УЦ
    • agent_ssl_cert.cer – SSL-сертификат сайта агента
    • agent_ssl_cert.key – закрытый ключ SSL-сертификата сайта агента
    • agent_ssl_cert.pfx – SSL-сертификат сайта агента с закрытым ключом в формате PFX
  3. Поместите сертификат agent_root_ca.cer в Доверенные корневые центры сертификации (Trusted Root Certification Authorities) на сервере Indeed CM.

Для инсталляций с несколькими серверами Indeed CM

Если в вашей инфраструктуре развернуто несколько серверов Indeed CM с агентами, то выпустите SSL-сертификат сайта агента для каждого сервера с помощью сертификата УЦ. Используйте один и тот же сертификат УЦ на всех серверах.

Чтобы создать SSL-сертификат дополнительного сервера или обновить истекший сертификат:

  1. Перенесите на сервер каталог с утилитой Cm.Agent.Cert.Generator и сертификат УЦ с закрытым ключом в формате JSON (agent_root_ca.json).

  2. Выполните команду:

    Cm.Agent.Cert.Generator.exe /rootKey <путь к файлу agent_root_ca.json> /ssl /sn <DNS-имя сервера Indeed CM> /installToStore
    Пример
    Cm.Agent.Cert.Generator.exe /rootKey "C:\AgentCertGenerator\agent_root_ca.json" /ssl /sn server.domain.loc /installToStore

Настройка защищенного соединения с сайтом сервисов агента

  1. Откройте Диспетчер служб IIS (Internet Information Services (IIS) Manager).

  2. Выберите сайт IndeedCM Agent Site и перейдите в раздел Привязки... (Bindings...).

  3. Выберите привязку по порту 3003.

    Примечание

    Порт 3003 используется по умолчанию. Если вы используете другой порт, то создайте и настройте новую привязку. Убедитесь, что порт открыт для входящих подключений в брандмауэре.

  4. Нажмите Изменить... (Edit...).

  5. В поле SSL-сертификат выберите SSL/TLS сертификат, выпущенный с любого доверенного УЦ на имя сервера Indeed CM, и нажмите OK.