Клиент. Аутентификация в различных сценариях
Аутентификация на сервере подключений по смарт-картам
Параметры и смарт-карты для аутентификации на сервере подключений
При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем с использованием смарт-карты или токена.
| Информация по поддержке сквозной аутентификаии в гостевой ОС РМ представлена в подразделе Аутентификация по смарт-картам в гостевой ОС РМ. |
Список поддерживаемых смарт-карт и токенов для аутентификации на сервере подключений через Клиент:
-
Рутокен Lite (только для ОС Microsoft Windows);
-
Рутокен ЭЦП 2.0 (2100);
-
Рутокен ЭЦП 3.0 (3220);
-
Рутокен ЭЦП PKI (1800);
-
JaCarta PKI: JaCarta PKI (JC200-1), JaCarta-2 PKI/ГОСТ (JC207-12.F27), JaCarta-2 PKI, JaCarta-3 PKI (JC240 v.10);
-
виртуальная смарт-карта на основе аппаратного модуля TPM (Trusted Platform Module). Требуется дополнительная настройка пользовательской рабочей станции (см. подраздел Настройка аутентификации по виртуальной смарт-карте (TPM)).
| Подробная информация по настройке смарт-карт Рутокен для аутентификации приведена в официальной документации: https://dev.rutoken.ru/. |
Поиск имени пользователя из сертификата выполняется в следующем порядке:
-
Subject Alternative Name (атрибут Microsoft - UserPrincipalName);
-
Subject Alternative Name (атрибут RFC822 Name - Email);
-
Common Name.
Поддерживаются следующие типы доменов:
-
SAML;
-
OpenID Connect;
-
LDAP (MS AD);
-
ALD Pro.
|
Администратором должна быть выполнена настройка пользовательской рабочей станции для работы с Kerberos-аутентификацией в домене LDAP. Для аутентификации по смарт-карте или токену в настройках подключения должен быть выбран домен аутентификации с настроенным функционалом PKINIT (аутентификация по смарт-картам). |
| После выбора необходимого домена аутентификации поля «Логин», «Тип пароля» и «Пароль» будут недоступны для заполнения. |
Ввод учетных данных осуществляется:
-
для SAML и OpenID Connect в дополнительном окне веб-браузера после подключения к выбранному серверу, как описано ниже;
-
для LDAP и ALD Pro с настроенным функционалом PKINIT учетные данные будут прочитаны со смарт-карты, но при подключении в дополнительном окне потребуется выбрать имя пользователя из списка и ввести PIN-код к смарт-карте, как это описано ниже.
Если смарт-карта или токен не были подключены, будет отображено сообщение о необходимости ее подключить. В случае, если на устройстве отсутствует сертификат или системе не удалось его прочесть, будет отображено сообщение «Не удалось загрузить сертификаты».
Если смарт-карта или токен не поддерживаются, будет отображено сообщение «Этот ключевой носитель не может быть использован. Пожалуйста, выберите другой носитель и повторите попытку», при этом в журнале Клиента будет записано событие об отсутствии поддержки устройства.
Подключение к доменам типа «SAML» или «OpenID Connect»
При подключении к выбранному серверу через домены типов «SAML» или «OpenID Connect» из ОС Astra Linux Special Edition:
-
дополнительно отобразится окно веб-браузера. Для перехода в сервис аутентификации следует нажать экранную кнопку [Войти] (см. рисунок Окно перехода в сервис аутентификации);
-
откроется форма аутентификации, в которой нужно ввести учетные данные пользователя и нажать экранную кнопку [Вход] для подключения к серверу (см. рисунок Форма аутентификации в доменах «SAML»/«OpenID Connect»).
При подключении к выбранному серверу через домены типов «SAML» или «OpenID Connect» из ОС Microsoft Windows:
-
откроется дополнительная вкладка в системном веб-браузере, в которой нужно нажать экранную кнопку [Войти] для подключения к серверу;
-
откроется форма аутентификации, в которой нужно ввести учетные данные пользователя и нажать экранную кнопку [Вход] для подключения к серверу. При успешной аутентификации отобразится соответствующее сообщение. После появления сообщения вкладку в системном веб-браузере можно закрыть.
Подключение к доменам типа «LDAP (MS AD)» или «ALD Pro»
При подключении к выбранному серверу через домены типов «LDAP (MS AD)» или «ALD Pro» нужно:
-
подключить смарт-карту или токен к считывателю и нажать экранную кнопку [Да] (см. рисунок Окно приглашения аутентификации по смарт-карте);
-
если к пользовательской рабочей станции подключено несколько смарт-карт или токенов, то в поле «Ключевой носитель» выбрать нужное устройство;
-
если на выбранном устройстве существует несколько сертификатов пользователя, то в поле «Имя пользователя» выбрать нужный сертификат;
-
затем ввести PIN-код на смарт-карту или токен.
Настройка аутентификации по виртуальной смарт-карте (TPM)
Аутентификация по виртуальной смарт-карте выполняется по протоколу RDP для следующих сценариев:
-
для пользовательской рабочей станции: ОС Microsoft Windows;
-
для РМ: ОС Microsoft Windows.
Особенности функционирования:
-
технология единого входа не работает для сценария ОС Microsoft Windows - ОС Microsoft Windows. Пользователю потребуется вводить PIN-код при каждом входе в сессию.
Для работы функционала на пользовательской рабочей станции с ОС Microsoft Windows нужно:
Используется встроенная утилита tpmvscmgr.exe для управления виртуальными смарт-картами.
|
-
создать виртуальную смарт-карту (токен). Для этого запустить командную строку от имени администратора и выполнить (в ответе команды будет путь к созданному устройству, например,
ROOT\SMARTCARDREADER\0001):
tpmvscmgr.exe create /name TPMContainerName /pin default /adminkey default /generate
|
Где:
|
-
записать сертификат на TPM-токен:
Используется оснастка certutil для импорта pfx-контейнера в TPM-токен.
|
certutil -csp "Microsoft Base Smart Card Crypto Provider" -f -p "PIN" -importpfx "C:\Users\<User>\Documents\admin_cert.pfx"
|
Где:
|
После успешного выполнения сертификат будет доступен для аутентификации.
Для удаления TPM-токена необходимо знать идентификатор устройства в диспетчере устройств. Получить его можно при создании или из ветки «Устройства и принтеры». Для удаления выполнить:
| Не поддерживается удаление по имени контейнера, только по идентификатору устройства. |
tpmvscmgr.exe destroy /instance ROOT\SMARTCARDREADER\0001
Аутентификация на сервере подключений с использованием механизма OTP
При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем с использованием механизма OTP. Для этого необходимо, чтобы:
-
администратор настроил поддержку использования OTP в домене аутентификации с типом «RADIUS»;
-
в настройках подключения был выбран домен аутентификации с типом «RADIUS».
Аутентификация c использованием механизма OTP поддерживается:
-
при подключении через веб-браузер;
-
при подключении через Клиент. Для этого нужно выбрать сервер подключений и нажать экранную кнопку [Подключиться].
При подключении через Клиент в зависимости от заданного администратором режима аутентификации потребуется:
-
если используется многоэтапный режим аутентификации, то ввести код OTP в отдельном окне при подключении к серверу и нажать экранную кнопку [Да] (см. рисунок Окно запроса кода OTP в отдельном окне при подключении к серверу);
-
если используется одноэтапный режим аутентификации, то заполнить параметр «OTP» (параметры «Аутентификация» и «Пароль» должны быть также заполнены) в окне аутентификации на сервере и нажать экранную кнопку [Да] (см. рисунок Окно аутентификации на сервере подключений).
Kerberos-аутентификация на сервере подключений без смарт-карты
При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем без использования смарт-карты или токена. Для этого необходимо, чтобы:
-
пользовательская рабочая станция была введена в домен;
-
пользователь авторизовался в ОС пользовательской рабочей станции.
Функционал поддерживается для:
-
домена LDAP;
-
при использовании Клиента и ПО Termidesk Viewer, поддерживающих библиотеку
FreeRDP 3. Таким образом функциональность поддерживается, если подключение осуществляется из ОС:-
macOS;
-
Astra Linux Special Edition 1.8;
-
РЕД ОС 8;
-
Microsoft Windows.
-
Kerberos-аутентификация без предъявления смарт-карты может использоваться:
-
при подключении непосредственно из Клиента;
-
при подключении из веб-браузера.
| Администратором должна быть выполнена настройка пользовательской рабочей станции для работы с Kerberos-аутентификацией в домене LDAP. Для прохождения аутентификации нужно в настройках сервера подключения выбрать домен аутентификации с настроенным функционалом Kerberos-аутентификации. |
При подключении к выбранному серверу через домен аутентификации типа «LDAP» нужно:
-
в окне аутентификации на сервере нажать экранную кнопку [Да] (см. рисунок Окно приглашения Kerberos-аутентификации);
-
дождаться окончания процесса аутентификации и отображения списка ресурсов.
Настройка аутентификации через носитель TouchMemory
Клиент поддерживает аутентификацию пользователя через носитель TouchMemory, а именно - через программный продукт «Сетевой модуль ТМ-аутентификации WinNET» производства ООО «Фирма ИнфоКрипт».
| Функционал поддерживается Клиентом только для компонента «Универсальный диспетчер» версии 5.0 или выше. |
Поддерживаемые ОС:
-
для пользовательской рабочей станции: ОС Microsoft Windows;
-
для РМ: ОС Microsoft Windows.
Для работы функционала нужно:
-
установить на пользовательскую рабочую станцию ПО WinNET, при установке выбрать значение «Клиент с MsTs»;
-
установить на пользовательскую рабочую станцию ПО Vitamin (клиент). ПО WinNET обеспечивает возможность восстанавливать пароль для доменных учетных записей. WinNET использует функционал ПО Vitamin для чтения и записи данных на носителе TouchMemory;
-
установить на пользовательскую рабочую станцию драйверы для работы считывателя TouchMemory;
-
модифицировать системную переменную окружения
PATH, добавив значениеC:\msys64\mingw64\bin(см. рисунок Модификация системной переменной PATH). Для этого перейти в «Пуск», найти «Этот компьютер» и нажать на этот пункт правой кнопкой мыши, выбрать «Свойства». В открывшемся окне перейти в «Дополнительные параметры системы» и во вкладке «Дополнительно» нажать экранную кнопку [Переменные среды]. Выбрать переменную «Path» в списке системных переменных, нажать экранную кнопку [Изменить], добавить значениеC:\msys64\mingw64\bin; -
подключить считыватель TouchMemory к пользовательской рабочей станции.
| РМ должно быть подготовлено администратором для работы с носителем TouchMemory. |
|
Для доменной аутентификации непосредственно в ВРМ с носителем Touch Memory необходимо использовать полное имя пользователя, включая наименование домена. При смене пароля на экране аутентификации в ВРМ будут показаны два списка с выбором способа формирования пароля: первый для старого пароля, второй для нового. При смене пароля Touch Memory на другой пароль с Touch Memory носитель необходимо приложить к считывателю дважды. |
Аутентификация по смарт-картам в гостевой ОС РМ
После аутентификации по смарт-карте на сервере подключений (см. подраздел Аутентификация на сервере подключений по смарт-картам) пользователь также будет аутентифицирован по ней в гостевой ОС РМ.
|
В таблице приняты обозначения:
Администратор должен:
При подключении по протоколу RDP из Клиента могут использоваться стандартные утилиты ОС, в этом случае возможность перенаправления смарт-карт регулируется на уровне протокола. |
Поддерживаемые сценарии работы технологии единого входа в гостевую ОС РМ приведены в таблице (см. таблицу Сценарии работы технологии единого входа в гостевой ОС РМ по смарт-карте). Сценарии актуальны при подключении к РМ непосредственно из Клиента.
|
Рекомендуется подключать к пользовательской рабочей станции только одну смарт-карту для корректной работы аутентификации. |
| Комбинации ОС | RDP (termidesk-viewer) |
|---|---|
Astra Linux Special Edition → Microsoft Windows |
✓1 |
Astra Linux Special Edition → STAL |
✓ |
Microsoft Windows → Microsoft Windows |
✓1 |
Microsoft Windows → STAL |
✓ |
Примечание:
1 Не подтверждена работа сценария с виртуальной смарт-картой (TPM).