Выпуск
Вы можете получить уже готовое к работе устройство или выпустить устройство самостоятельно, если администратор или оператор выдал вам пустое устройство.
Если вы получили готовое к работе устройство, то при входе в Сервис самообслуживания отобразится вся информация об этом устройстве.
Процесс выпуска
Действия, доступные во время выпуска устройства, зависят от предварительных настроек, заданных администратором в политике использования устройств. Инструкция описывает процесс выпуска устройства с максимальным набором доступных действий.
Подключите устройство к рабочей станции.
Нажмите Выпустить устройство.
Выберите шаблоны, по которым будут сформированы сертификаты для записи на устройство.
Условие доступности
Администратор включил опцию Выбирать необязательные сертификаты при выпуске в политике использования устройств в разделе Поведение → Разрешения пользователя → Действия при выпуске устройства.
В форме проверки в СМЭВ проверьте данные и при необходимости отредактируйте или дополните.
Условие доступности
Форма проверки в СМЭВ отображается, если администратор настроил интеграцию со СМЭВ в разделе СМЭВ, и сертификат выпускается по шаблону для КриптоПро УЦ 2.0 или Валидата УЦ.
Пользователь может редактировать данные, если администратор включил опцию Редактировать данные в форме проверки СМЭВ в разделе Поведение → Разрешения пользователя → Общие разрешения.
Укажите номер и дату нормативного документа, на основании которого вы выпускаете СКЗИ.
Условие доступности
Пользователь может выпустить СКЗИ, если выполнены следующие условия:
- Устройство поддерживает аппаратную криптографию
- Устройство еще не добавлено в Indeed CM
- Администратор включил опцию Разрешить пользователю добавлять устройства при выпуске в разделе Поведение → Общие разрешения
В зависимости от настроек, заданных администратором, устройство выпускается с инициализацией или без инициализации.
- Выпуск без инициализации
- Выпуск с инициализацией
- Введите PIN-код пользователя.
- Введите PIN-код администратора.
Условие доступности
Поле PIN-код администратора отображается, если устройство не добавлено в Indeed CM и администратор включил опцию Разрешить пользователю добавлять устройства при выпуске в разделе Поведение → Общие разрешения.
ПримечаниеЕсли поля PIN-код администратора и PIN-код пользователя оставить пустыми, то установятся значения, указанные администратором в разделе Типы устройств.
Поддерживается ввод PIN-кодов для нескольких областей. Например, для PKI и ГОСТ на устройствах JaCarta.- Нажмите Выпустить.
- Если устройство содержит сторонние сертификаты, выберите сертификаты, чтобы внести информацию о них в Indeed CM и отслеживать их срок действия.
Условие доступности
Пользователь может выбрать сертификаты для отслеживания, если администратор включил опции Искать сертификаты при выпуске/обновлении устройства для отслеживания срока действия и Разрешить пользователю выбирать отслеживаемые сертификаты в разделе Поведение → Общие разрешения.
Предварительные настройки инициализации
Администратор включил опцию Инициализировать устройство в разделе Выпуск и настроил параметры инициализации в разделе Инициализация устройства.
предупреждениеПри выпуске устройства с инициализацией все данные на устройстве будут удалены.
- Введите PIN-код администратора. Если поле оставить пустым, то установится значение, указанное администратором в разделе Типы устройств.
Условие доступности
Поле PIN-код администратора отображается, если устройство не добавлено в Indeed CM и администратор включил опцию Разрешить пользователю добавлять устройства при выпуске в разделе Поведение → Общие разрешения.
- Нажмите Выпустить.
Если в процессе выпуска устройства был установлен случайный PIN-код, то он отобразится на экране. При необходимости сохраните свой PIN-код и отправьте его по электронной почте себе или своему руководителю.
Условие доступности
Случайный PIN-код устанавливается, если администратор задал опцию Установить случайный PIN-код пользователя в разделе Выпуск.
PIN-код можно отправить по электронной почте, если администратор настроил рассылку уведомлений по электронной почте в разделе Уведомления.
Нажмите Закрыть.
В Сервисе самообслуживания появится раздел Ваши устройства, где отображаются сведения о выпущенном устройстве – тип, серийный номер, имя, состояние.
Если вы выпускаете устройство Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО), на которое записывается сертификат с биометрической защитой, в процессе выпуска откроется окно биометрической аутентификации. Подключите сканер отпечатков пальцев к рабочей станции и пройдите биометрическую аутентификацию, чтобы подтвердить выпуск.
Если на устройстве не зарегистрирована биометрия, обратитесь к администратору.
Отправка документов на проверку
Выпуск устройства может быть приостановлен, если по регламенту вашей организации сертификат выпускается только после проверки документов в УЦ или у администратора. В окне выпуска устройства отобразится сообщение Выпуск устройства ожидает решения, устройство перейдет в состояние В ожидании.
Настройки проверки документов задает администратор. Инструкция для администратора
Типы документов
В зависимости от регламента набор документов различается:
- Запрос на сертификат — отправляется в УЦ для одобрения. Администратор может предварительно проверить запрос.
- Сертификат — отправляется администратору для проверки после того, как УЦ одобрил выпуск сертификата.
- Запрос на сертификат и сертификат — сначала УЦ одобряет запрос, затем администратор проверяет сертификат.
Как отправить документы
Отправьте документы для получения сертификата:
- Через Indeed CM, если настроена функция внутреннего электронного документооборота Indeed CM ЭДО.
- Вне Indeed CM любым другим способом, принятым в вашей организации. Например, по электронной почте.
- Через Indeed CM
- Вне Indeed CM
Чтобы отправить документ на проверку:
Откройте карточку устройства и перейдите на вкладку Содержимое.
Откройте документ:
- Для запроса на сертификат — нажмите
напротив нужного шаблона сертификата.
- Для сертификата — нажмите
напротив нужного шаблона сертификата и выберите Сертификат.
- Для запроса на сертификат — нажмите
Подпишите документ. Как подписывать документы
Повторите шаги 2 и 3 для каждого запрошенного документа.
Дождитесь одобрения. Статус сертификата на вкладке Содержимое меняется в зависимости от этапа:
- В ожидании — запрос отправлен, УЦ или администратор еще не принял решение.
- Действителен — УЦ одобрил запрос, сертификат ждет проверки администратора.
- Одобрен — все проверки пройдены, сертификат готов к записи на устройство.
Когда сертификат получит статус Одобрен, в карточке устройства нажмите Продолжить выпуск.
Если запрос отклонен в УЦ, отзовите и очистите устройство, затем начните выпуск устройства заново. Если у вас нет соответствующих прав, обратитесь к администратору.
Если администратор отклонил документ, исправьте ошибки и заново загрузите документ в Indeed CM.
- Предоставьте администратору подписанные документы согласно регламенту вашей организации.
- Дождитесь одобрения. На вкладке Содержимое в карточке устройства статус сертификата меняется с В ожидании на Одобрен.
- Перейдите в карточку устройства и нажмите Продолжить выпуск.
Если запрос отклонен, отзовите и очистите устройство, затем начните выпуск устройства заново. Если у вас нет соответствующих прав, обратитесь к администратору.
Если администратор настроил автоматическую рассылку уведомлений, вы получите уведомления о ходе проверки на электронную почту:
- Одобрение документа — администратор одобрил документ.
- Одобрение выпуска устройства — сертификат готов к записи на устройство.
- Отклонение выпуска устройства — выпуск устройства отклонен.
Если рассылка не настроена, следите за статусом сертификата на вкладке Содержимое и за появлением кнопки Продолжить выпуск в карточке устройства.
Выпуск специализированных устройств
В Indeed CM можно выпустить следующие специализированные устройства:
- Registry
- TPM Virtual Smart Card (VSC)
- Windows Hello for Business
- AirCard
- Registry
- TPM Virtual Smart Card
- Windows Hello for Business
- AirCard
Инструкция для администратора по настройке выпуска устройств Registry
- Настройте поддержку устройств Registry.
- Добавьте тип устройства
Registry.xmlв конфигурацию Indeed CM. - Установите компонент
Cm.Registry.Middlewareна рабочую станцию пользователя.
- Поддерживается выпуск только RSA сертификатов
- Не поддерживается работа с PIN-кодами
- Не поддерживается инициализация устройства
Чтобы выпустить устройство Registry:
Нажмите Выпустить устройство.
Задайте имя устройства.
В поле Устройство выберите:
- Registry - Machine: Registry, чтобы выпустить сертификат в хранилище сертификатов локального компьютера.
- Registry - User: Registry, чтобы выпустить сертификат в хранилище сертификатов текущего пользователя.
Нажмите Выпустить. Indeed CM отправит запрос на сертификат в УЦ.
В окне создания приватного RSA-ключа создайте пароль для контейнера закрытого ключа.
Пароль для контейнера закрытого ключа требуется, если в настройках шаблона сертификата в Microsoft CA на вкладке Обработка запроса (Request Handling) включена опция При регистрации выводить запрос и требовать от пользователя ответ, если используется закрытый ключ (Prompt the user during enrollment and require user input when the private key is used).
Нажмите Выбор уровня безопасности.. (Set security Level..) и задайте пароль, удовлетворяющий требованиям безопасности вашей организации.
Нажмите Finish, затем нажмите ОК.

Сертификаты с закрытыми ключами записываются в хранилище сертификатов пользователя или компьютера.
Сбросить пароль на контейнер при его утере невозможно. Перевыпустите сертификат.
Инструкция для администратора по настройке выпуска устройств TPM VSC
- Запустите Мастер настройки Indeed CM, перейдите в раздел Общие функции и включите опцию Работа с TPM Virtual Smart Card.
- Добавьте тип устройства
Tpm.xmlв конфигурацию Indeed CM.
Чтобы иметь возможность разблокировать устройство TPM, при добавлении типа устройства в Indeed CM PIN-код администратора должен меняться на случайный или на любой неслучайный Triple DES.
- Установите Доверенный платформенный модуль 2.0 (Trusted Platform Module) на рабочую станцию пользователя.
- Установите компонент
Cm.TPM.Middlewareна рабочую станцию пользователя.
- Поддерживается выпуск только RSA сертификатов
- Не поддерживается инициализация устройства
Чтобы выпустить устройство TPM VSC:
- Нажмите Выпустить устройство.
- Задайте имя устройства.
- Выберите Создать виртуальное устройство TPM или выберите уже созданное устройство.
- Нажмите Выпустить.
Indeed CM создаст виртуальную карту. Виртуальную карту TPM можно использовать как аппаратное устройство на вашей рабочей станции. Например, для аутентификации в домене.
Инструкция для администратора по настройке выпуска устройств Windows Hello for Business
- Разверните инфраструктуру Windows Hello for Business по инструкции Microsoft.
- Запустите Мастер настройки Indeed CM, перейдите в раздел Общие функции и включите опцию Работа с Windows Hello for Business.
- Добавьте тип устройства
Whfb.xmlв конфигурацию системы. - Установите Доверенный платформенный модуль 2.0 (Trusted Platform Module) на рабочую станцию пользователя.
- Установите компонент
Cm.WHfB.Middlewareна рабочую станцию пользователя.
- Поддерживается выпуск сертификатов RSA 2048
- Для одного пользователя на компьютере можно создать только одно устройство WHfB
- На компьютере под управлением Windows 10 поддерживается до 10 устройств WHfB
- Не поддерживается инициализация устройства
Чтобы выпустить устройство Windows Hello for Business:
- Нажмите Выпустить устройство.
- Задайте имя устройства.
- Выберите Настроить WHfB.
- Нажмите Выпустить.
- Настройте PIN-код в окне настройки PIN-кода для Windows Hello:
- Нажмите Задать PIN-код (Set up PIN).
- Введите учетные данные для основной и пользовательской проверки подлинности (с помощью Indeed CM MFA адаптера) и нажмите Submit.
- Создайте PIN-код и нажмите ОК.
После создания PIN-кода Indeed CM продолжит выпуск устройства.
Windows Hello for Business может использоваться как аппаратное устройство на вашей рабочей станции пользователя. Например, для аутентификации в домене.
Инструкция для администратора по настройке выпуска устройств AirCard
- Перейдите в настройки политики использования устройств в раздел Поведение → Разрешения пользователя → Общие разрешения и включите опцию Выпускать AirCard.
- Добавьте тип устройства
AirCard.xmlв конфигурацию системы. - Установите компоненты
Cm.AirCard.MiddlewareиCm.AirCard.Runtimeна рабочую станцию пользователя. - Настройте сетевую доступность сервера Indeed AirCard Enterprise с рабочей станции пользователя.
Поддерживается выпуск только RSA сертификатов.
После установки Indeed AirCard Runtime в области уведомлений панели задач Windows появится индикатор подключенных устройств AirCard.
Чтобы выпустить виртуальную смарт-карту AirCard:
- Нажмите Выпустить устройство.
- Задайте имя устройства.
- Выберите Cоздать новое устройство AirCard или выберите уже созданное устройство.
- Нажмите Выпустить.
После выпуска устройство AirCard автоматически привяжется к вашей рабочей станции. Список разрешенных компьютеров для подключения выпущенного устройства отображается в карточке устройства AirCard.
Подключение AirCard к рабочей станции
AirCard можно подключить двумя способами:
- Автоматически в Indeed CM
- Вручную в панели управления Indeed AirCard Enterprise
- Indeed CM
- Indeed AirCard Enterprise
После выпуска устройство AirCard автоматически подключится к разрешенным компьютерам, если они находятся в корпоративной сети предприятия.
Подключите виртуальную смарт-карту через панель управления Indeed AirCard Enterprise, если устройство нельзя подключить автоматически (например, если компьютер находится за пределами корпоративной сети предприятия). В этом случае устройство может выпустить только администратор Indeed CM.
Добавьте устройство вручную в приложении Indeed AirCard Enterprise и подключите его к рабочей станции:
- Откройте панель управления Indeed AirCard Enterprise.
- Нажмите
и
.
- В поле Код введите код, полученный от администратора. Код действителен в течение часа, его можно использовать только один раз. Адрес сервера Indeed AirCard Enterprise подставляется автоматически.
- Нажмите Добавить.

После добавления устройство AirCard отобразится в панели управления.

В разделе Активные смарт-карты панели управления Indeed AirCard Enterprise можно просмотреть устройства, автоматически подключенные к рабочей станции. Для каждого устройства указан ID (серийный номер), который отображается в сервисах Indeed CM.
Индикатор подключенных устройств AirCard находится в области уведомлений панели задач Windows. Цвет индикатора зависит от состояния подключения:
— нет подключения
— подключено хотя бы одно устройство