Indeed CM Server
Indeed CM Server — основной серверный компонент Indeed Certificate Manager, который позволяет управлять жизненным циклом устройств и сертификатов пользователей.
Сервисы
Indeed CM состоит из набора сервисов. Каждый сервис имеет собственные файлы конфигурации и настройки доступа.
| Сервис | Служба/веб-приложение |
|---|---|
| Консоль управления (Management Console) | mc |
| Сервис самообслуживания (Self-Service) | ss |
| Сервис удаленного самообслуживания за пределами домена (Remote Self-Service) | rss |
| Сервис разблокировки и выключения устройств | credprovapi |
| Сервис API | api |
| Сервер OpenID Connect | oidc |
| Сервис отслеживания состояния устройств | Служба Card Monitor (не имеет веб-приложения) |
| Сервис регистрации агентов | agentregistrationapi |
| Сервис агентов для удаленного выполнения задач | agentserviceapi |
Установка сервера
Выберите инструкцию в зависимости от ОС рабочей станции, на которой вы планируете установить сервер Indeed CM.
- Windows
- Linux
В дистрибутиве Indeed CM перейдите в каталог IndeedCM.WindowsServer и выполните файл IndeedCM.Server-<номер версии>.x64.ru-ru.msi. Откроется Мастер установки сервера Indeed CM.
Выберите способ контроля доступа для приложений Indeed CM: аутентификация Windows, OpenID Connect или по персональным сертификатам пользователей.
предупреждениеВыберите тот же способ аутентификации при настройке контроля доступа к веб-приложениям Indeed CM в Мастере настройки.
Параметры контроля доступа настраиваются автоматически. После установки сервера параметры SSL для каждого приложения можно изменить вручную в Диспетчере служб IIS (Internet Information Services (IIS) Manager).
Параметры контроля доступа
В зависимости от выбранного способа контроля доступа в Диспетчере служб IIS (Internet Information Services (IIS) Manager) автоматически устанавливаются следующие параметры:
- Аутентификация Windows
- Аутентификация OpenID Connect
- Аутентификация по сертификату
- Проверка подлинности (Authentication):
- Проверка подлинности Windows (Windows Authentication) для следующих веб-приложений:
Консоль управления (mc)
Сервис самообслуживания (ss)
Сервис API (api)
Остальные способы отключены. - Анонимная проверка подлинности (Anonymous Authentication) для следующих веб-приложений:
Сервис разблокировки и выключения устройств (credprovapi)
Сервисы клиентских агентов (agentregistrationapi,agentserviceapi) - Анонимная проверка подлинности (Anonymous Authentication) и Проверка подлинности с помощью форм (Forms Authentication) для Сервиса удаленного самообслуживания (
rss).
- Проверка подлинности Windows (Windows Authentication) для следующих веб-приложений:
- Параметры SSL (SSL Settings):
- Требовать SSL (Require SSL) для всех веб-приложений.
- Сертификаты клиента (Client certificates):
- Игнорировать (Ignore) для следующих веб-приложений:
Консоль управления (mc)
Сервис самообслуживания (ss)
Сервис удаленного самообслуживания (rss)
Сервис разблокировки и выключения устройств (credprovapi)
Сервис API (api)
Сервис регистрации клиентских агентов (agentregistrationapi) - Требовать (Require) для Сервиса агентов (
agentserviceapi).
- Игнорировать (Ignore) для следующих веб-приложений:
- Проверка подлинности (Authentication):
- Анонимная проверка подлинности (Anonymous Authentication) для всех веб-приложений. Остальные способы отключены.
- Анонимная проверка подлинности (Anonymous Authentication) и Проверка подлинности с помощью форм (Forms Authentication) для Сервиса удаленного самообслуживания (
rss).
- Параметры SSL (SSL Settings):
- Требовать SSL (Require SSL) для всех веб-приложений.
- Сертификаты клиента (Client certificates):
- Игнорировать (Ignore) для следующих веб-приложений:
Консоль управления (mc)
Сервис самообслуживания (ss)
Сервис удаленного самообслуживания (rss)
Сервис разблокировки и выключения устройств (credprovapi)
Сервис API (api)
Сервис регистрации клиентских агентов (agentregistrationapi) - Требовать (Require) для Сервиса агентов (
agentserviceapi).
- Игнорировать (Ignore) для следующих веб-приложений:
предупреждениеЕсли в качестве каталога пользователей используется LDAP-каталог, то сертификаты, используемые для аутентификации, должны содержать значение UPN (User Principal Name). Администраторы и пользователи не смогут войти в веб-приложения Indeed CM по сертификату, если он не содержит UPN.
- Проверка подлинности (Authentication):
- Анонимная проверка подлинности (Anonymous Authentication) для всех веб-приложений. Остальные способы отключены.
- Анонимная проверка подлинности (Anonymous Authentication) и Проверка подлинности с помощью форм (Forms Authentication) для Сервиса удаленного самообслуживания (
rss).
- Параметры SSL (SSL Settings):
- Требовать SSL (Require SSL) для всех веб-приложений.
- Сертификаты клиента (Client certificates):
- Игнорировать (Ignore) для следующих веб-приложений:
Сервис удаленного самообслуживания (rss)
Сервис разблокировки и выключения устройств (credprovapi)
Сервис регистрации клиентских агентов (agentregistrationapi) - Требовать (Require) для следующих веб-приложений:
Консоль управления (mc)
Сервис самообслуживания (ss)
Сервис API (api)
Сервис агентов (agentserviceapi)
- Игнорировать (Ignore) для следующих веб-приложений:
Выпустите SSL/TLS-сертификат для защищенного подключения к веб-приложениям Indeed CM.
Требования к SSL/TLS-сертификату для IIS
Субъект (Subject) сертификата должен содержать атрибут Общее имя (Common Name) (FQDN сервера Indeed CM).
Дополнительное имя субъекта (Subject Alternative Name) сертификата должно содержать атрибут DNS-имя (DNS Name) (FQDN сервера Indeed CM). Например, server.domain.loc или соответствующую запись с подстановочными знаками, например: *. domain.loc (Wildcard certificate).
Улучшенный ключ (Enhanced Key Usage) сертификата должен содержать значение «Проверка подлинности сервера» (Server Authentication).
Добавьте SSL/TLS-сертификат для сайта Default Web Site.
- Запустите Диспетчер служб IIS (Internet Information Services (IIS) Manager).
- Выберите сайт Default Web Site и перейдите в раздел Привязки... (Bindings...).
- Нажмите Добавить... (Add...), выберите Тип: (Type:) https и Порт: (Port:) 443.
- Выберите SSL-сертификат: (SSL certificate:) и нажмите OK.

Для установки и настройки сервера Indeed CM на Linux нужны права суперпользователя.
Перейдите в каталог с дистрибутивом Indeed CM и установите пакет с сервером через пакетный менеджер.
#Debian-based
sudo dpkg -i cm.-<номер версии>_amd64.deb
#RHEL-based
sudo rpm -i cm.-<номер версии>.x86_64.rpmУстановите TrueType шрифты Windows для корректной работы Сервиса удаленного самообслуживания.
#Создание папки для шрифтов
sudo mkdir -p /usr/share/fonts/truetype/msttcorefonts
#Распаковка архива со шрифтами из дистрибутива Indeed CM
sudo tar -xzf msttcorefonts.tar.gz -C /usr/share/fonts/truetype/
#Обновление кеша шрифтов
sudo fc-cache -fvНастройте запуск сервисов Indeed CM.
При установке сервера в каталоге /etc/systemd/system/ автоматически создаются файлы служб systemd. По умолчанию службы запускаются от имени учетной записи www-data.
Настройка учетной записи в RHEL и производных дистрибутивах
В RHEL и производных дистрибутивах учетной записи www-data нет. Создайте ее или укажите другую учетную запись, от имени которой будут запускаться сервисы Indeed CM.
Чтобы создать учетную запись www-data, используйте утилиту useradd:
useradd -d /var/www -m www-data -s /sbin/nologinЧтобы указать другую учетную запись:
- Перейдите в каталог /etc/systemd/system/.
- В файлах служб cm-<имя сервиса>.service в директиве
User=замените www-data на имя своей учетной записи.
Пример файла службы с учетной записью cm_adm[Unit]
Description=Indeed CM Management Console Application
[Service]
WorkingDirectory=/opt/indeed/cm/mc/
ExecStart=/opt/indeed/cm/mc/Cm.Web.ManagementConsole
Restart=always
RestartSec=10
KillSignal=SIGINT
SyslogIdentifier=cm-mc
User=cm_adm
Environment=ASPNETCORE_URLS="http://localhost:5001"
Environment=ASPNETCORE_ENVIRONMENT=Production
Environment=DOTNET_PRINT_TELEMETRY_MESSAGE=false
[Install]
WantedBy=multi-user.targetЧтобы включить автозапуск и запустить службы, выполните:
chmod +x start-cm-services.sh
sudo ./start-cm-services.shНастройте параметры работы Indeed CM в Мастере настройки (рекомендуется) или вручную.
Для безопасной работы с других рабочих станций настройте веб-сервер.