Сертификат X.509
Сертификат X.509 — цифровой документ для проверки пользователей, серверов, устройств или веб-сайтов. Сертификат используется в инфраструктуре открытых ключей (PKI) и содержит информацию о владельце, открытый ключ и цифровую подпись УЦ, подтверждающую подлинность сертификата.
При аутентификации Indeed PAM проверяет сертификат и сравнивает значение Distinguished Name (DN), извлеченное из поля Subject (Субъект) в сертификате, со значением Subject (Субъект) пользователя в PAM. Если значения совпадают, пользователь входит в консоль Indeed PAM.
Чтобы настроить аутентификацию по сертификату X.509:
- Подготовьте сертификаты X.509 в соответствии с требованиями и разместите их в хранилище сертификатов хоста.
- Выберите режим аутентификации по сертификату.
- Добавьте значение
Subjectсертификата для пользователей в Indeed PAM.
У каждого пользователя должен быть уникальныйSubject. - Откройте консоль пользователя или администратора и аутентифицируйтесь с помощью сертификата X.509.
Прокси-компоненты не поддерживают аутентификацию по сертификатам.
Чтобы получить доступ к ресурсам, включите опции Открытие сессий без повторной аутентификации и/или Аутентификация по SSH-ключам.
Требования к сертификату
- Действующий сертификат в формате .cer, .crt, .pem и .der.
- Сертификат подписан корневым сертификатом или выпускающим сертификатом УЦ.
- В поле
Subject(Субъект) указанDNв формате RFC 4514.
Пример:CN=Иван Иванов,OU=Разработка,O=Компания,C=RU.
Настройка конфигурации
Чтобы включить аутентификацию по сертификату X.509:
В консоли администратора перейдите в раздел Конфигурация → Аутентификация пользователей.
Для параметра Аутентификация по сертификату выберите режим:
Включена (опционально) — пользователи могут входить в консоль по сертификату или по логину и паролю.
Обязательна для пользователей с указанным Subject сертификата — пользователи с указанным
Subjectаутентифицируются только по сертификату. Остальные пользователи входят по логину и паролю.Обязательна для всех пользователей — вход в консоль возможен только по сертификату.
ПредупреждениеПри выборе режима Обязательна для всех пользователей убедитесь, что у пользователей верно заполнено поле Subject (Субъект), иначе войти в консоль не получится.
Нажмите Сохранить.
Добавление Subject сертификата
Чтобы добавить для пользователя значение Subject, у администратора должна быть привилегия Управление Subject X.509 сертификатами пользователей.
Укажите значение Subject для всех пользователей с включенной аутентификацией по сертификату X.509. Subject не задан
Чтобы добавить Subject сертификата:
В консоли администратора перейдите в раздел Пользователи.
Откройте профиль пользователя и перейдите на вкладку Аутентификаторы.
Напротив поля Subject (Субъект) нажмите
и выберите одну из опций:
Вставить вручную — введите значение
Subjectсертификата.Пример заполнения
В одну строкуCN=Иван Иванов,OU=Отдел разработки,O=КомпанияПострочноCN=Иван Иванов
OU=Отдел разработки
O=КомпанияЗагрузить сертификат — выберите и загрузите сертификат в формате .cer, .crt, .pem или .der.
Если сертификат корректный, отобразится распознанное значениеSubject.
Нажмите Добавить.
Вход в консоль
Если сертификат некорректен или просрочен, перезапустите браузер и выберите другой сертификат.
- Откройте консоль пользователя или администратора.
- В появившемся окне выберите корректный сертификат X.509 и нажмите ОК.