Клиент. Аутентификация в различных сценариях

Аутентификация на сервере подключений по смарт-картам

Параметры и смарт-карты для аутентификации на сервере подключений

При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем с использованием смарт-карты или токена.

Информация по поддержке сквозной аутентификаии в гостевой ОС РМ представлена в подразделе Аутентификация по смарт-картам в гостевой ОС РМ.

Список поддерживаемых смарт-карт и токенов для аутентификации на сервере подключений через Клиент:

  • Рутокен Lite (только для ОС Microsoft Windows);

  • Рутокен ЭЦП 2.0 (2100);

  • Рутокен ЭЦП 3.0 (3220);

  • Рутокен ЭЦП PKI (1800);

  • JaCarta PKI: JaCarta PKI (JC200-1), JaCarta-2 PKI/ГОСТ (JC207-12.F27), JaCarta-2 PKI, JaCarta-3 PKI (JC240 v.10);

  • виртуальная смарт-карта на основе аппаратного модуля TPM (Trusted Platform Module). Требуется дополнительная настройка пользовательской рабочей станции (см. подраздел Настройка аутентификации по виртуальной смарт-карте (TPM)).

Подробная информация по настройке смарт-карт Рутокен для аутентификации приведена в официальной документации: https://dev.rutoken.ru/.

Поиск имени пользователя из сертификата выполняется в следующем порядке:

  • Subject Alternative Name (атрибут Microsoft - UserPrincipalName);

  • Subject Alternative Name (атрибут RFC822 Name - Email);

  • Common Name.

Поддерживаются следующие типы доменов:

  • SAML;

  • OpenID Connect;

  • LDAP (MS AD);

  • ALD Pro.

Администратором должна быть выполнена настройка пользовательской рабочей станции для работы с Kerberos-аутентификацией в домене LDAP.

Для аутентификации по смарт-карте или токену в настройках подключения должен быть выбран домен аутентификации с настроенным функционалом PKINIT (аутентификация по смарт-картам).

После выбора необходимого домена аутентификации поля «Логин», «Тип пароля» и «Пароль» будут недоступны для заполнения.

Ввод учетных данных осуществляется:

  • для SAML и OpenID Connect в дополнительном окне веб-браузера после подключения к выбранному серверу, как описано ниже;

  • для LDAP и ALD Pro с настроенным функционалом PKINIT учетные данные будут прочитаны со смарт-карты, но при подключении в дополнительном окне потребуется выбрать имя пользователя из списка и ввести PIN-код к смарт-карте, как это описано ниже.

Если смарт-карта или токен не были подключены, будет отображено сообщение о необходимости ее подключить. В случае, если на устройстве отсутствует сертификат или системе не удалось его прочесть, будет отображено сообщение «Не удалось загрузить сертификаты».

Если смарт-карта или токен не поддерживаются, будет отображено сообщение «Этот ключевой носитель не может быть использован. Пожалуйста, выберите другой носитель и повторите попытку», при этом в журнале Клиента будет записано событие об отсутствии поддержки устройства.

Подключение к доменам типа «SAML» или «OpenID Connect»

При подключении к выбранному серверу через домены типов «SAML» или «OpenID Connect» из ОС Astra Linux Special Edition:

image
Рисунок 1. Окно перехода в сервис аутентификации
image
Рисунок 2. Форма аутентификации в доменах «SAML»/«OpenID Connect»

При подключении к выбранному серверу через домены типов «SAML» или «OpenID Connect» из ОС Microsoft Windows:

  • откроется дополнительная вкладка в системном веб-браузере, в которой нужно нажать экранную кнопку [Войти] для подключения к серверу;

  • откроется форма аутентификации, в которой нужно ввести учетные данные пользователя и нажать экранную кнопку [Вход] для подключения к серверу. При успешной аутентификации отобразится соответствующее сообщение. После появления сообщения вкладку в системном веб-браузере можно закрыть.

Подключение к доменам типа «LDAP (MS AD)» или «ALD Pro»

При подключении к выбранному серверу через домены типов «LDAP (MS AD)» или «ALD Pro» нужно:

image
Рисунок 3. Окно приглашения аутентификации по смарт-карте
  • если к пользовательской рабочей станции подключено несколько смарт-карт или токенов, то в поле «Ключевой носитель» выбрать нужное устройство;

  • если на выбранном устройстве существует несколько сертификатов пользователя, то в поле «Имя пользователя» выбрать нужный сертификат;

  • затем ввести PIN-код на смарт-карту или токен.

Настройка аутентификации по виртуальной смарт-карте (TPM)

Аутентификация по виртуальной смарт-карте выполняется по протоколу RDP для следующих сценариев:

  • для пользовательской рабочей станции: ОС Microsoft Windows;

  • для РМ: ОС Microsoft Windows.

Особенности функционирования:

  • технология единого входа не работает для сценария ОС Microsoft Windows - ОС Microsoft Windows. Пользователю потребуется вводить PIN-код при каждом входе в сессию.

Для работы функционала на пользовательской рабочей станции с ОС Microsoft Windows нужно:

Используется встроенная утилита tpmvscmgr.exe для управления виртуальными смарт-картами.
  • создать виртуальную смарт-карту (токен). Для этого запустить командную строку от имени администратора и выполнить (в ответе команды будет путь к созданному устройству, например, ROOT\SMARTCARDREADER\0001):

tpmvscmgr.exe create /name TPMContainerName /pin default /adminkey default /generate

Где:

  • /name – произвольное имя токена;

  • /pin – PIN-код пользователя. Можно задать свой или использовать значение по умолчанию (12345678);

  • /adminkey – административный PIN. Можно задать свой или использовать значение по умолчанию (12345678);

  • /generate – создает новую пару ключей на TPM-токене (опционально, если планируется сразу генерировать ключ, а не импортировать готовый).

  • записать сертификат на TPM-токен:

Используется оснастка certutil для импорта pfx-контейнера в TPM-токен.
certutil -csp "Microsoft Base Smart Card Crypto Provider" -f -p "PIN" -importpfx "C:\Users\<User>\Documents\admin_cert.pfx"

Где:

  • -csp – обязательно указывать провайдер Microsoft Base Smart Card;

  • -p – PIN-код, которым был защищен pfx-контейнер при экспорте;

  • -importpfx` – путь к pfx-контейнеру.

После успешного выполнения сертификат будет доступен для аутентификации.

Для удаления TPM-токена необходимо знать идентификатор устройства в диспетчере устройств. Получить его можно при создании или из ветки «Устройства и принтеры». Для удаления выполнить:

Не поддерживается удаление по имени контейнера, только по идентификатору устройства.
tpmvscmgr.exe destroy /instance ROOT\SMARTCARDREADER\0001

Аутентификация на сервере подключений с использованием механизма OTP

При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем с использованием механизма OTP. Для этого необходимо, чтобы:

  • администратор настроил поддержку использования OTP в домене аутентификации с типом «RADIUS»;

  • в настройках подключения был выбран домен аутентификации с типом «RADIUS».

Аутентификация c использованием механизма OTP поддерживается:

  • при подключении через веб-браузер;

  • при подключении через Клиент. Для этого нужно выбрать сервер подключений и нажать экранную кнопку [Подключиться].

При подключении через Клиент в зависимости от заданного администратором режима аутентификации потребуется:

image
Рисунок 4. Окно запроса кода OTP в отдельном окне при подключении к серверу
  • если используется одноэтапный режим аутентификации, то заполнить параметр «OTP» (параметры «Аутентификация» и «Пароль» должны быть также заполнены) в окне аутентификации на сервере и нажать экранную кнопку [Да] (см. рисунок Окно аутентификации на сервере подключений).

image
Рисунок 5. Окно аутентификации на сервере подключений

Kerberos-аутентификация на сервере подключений без смарт-карты

При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем без использования смарт-карты или токена. Для этого необходимо, чтобы:

  • пользовательская рабочая станция была введена в домен;

  • пользователь авторизовался в ОС пользовательской рабочей станции.

Функционал поддерживается для:

  • домена LDAP;

  • при использовании Клиента и ПО Termidesk Viewer, поддерживающих библиотеку FreeRDP 3. Таким образом функциональность поддерживается, если подключение осуществляется из ОС:

    • macOS;

    • Astra Linux Special Edition 1.8;

    • РЕД ОС 8;

    • Microsoft Windows.

Kerberos-аутентификация без предъявления смарт-карты может использоваться:

  • при подключении непосредственно из Клиента;

  • при подключении из веб-браузера.

Администратором должна быть выполнена настройка пользовательской рабочей станции для работы с Kerberos-аутентификацией в домене LDAP. Для прохождения аутентификации нужно в настройках сервера подключения выбрать домен аутентификации с настроенным функционалом Kerberos-аутентификации.

При подключении к выбранному серверу через домен аутентификации типа «LDAP» нужно:

image
Рисунок 6. Окно приглашения Kerberos-аутентификации
  • дождаться окончания процесса аутентификации и отображения списка ресурсов.

Настройка аутентификации через носитель TouchMemory

Клиент поддерживает аутентификацию пользователя через носитель TouchMemory, а именно - через программный продукт «Сетевой модуль ТМ-аутентификации WinNET» производства ООО «Фирма ИнфоКрипт».

Функционал поддерживается Клиентом только для компонента «Универсальный диспетчер» версии 5.0 или выше.

Поддерживаемые ОС:

  • для пользовательской рабочей станции: ОС Microsoft Windows;

  • для РМ: ОС Microsoft Windows.

Для работы функционала нужно:

  • установить на пользовательскую рабочую станцию ПО WinNET, при установке выбрать значение «Клиент с MsTs»;

  • установить на пользовательскую рабочую станцию ПО Vitamin (клиент). ПО WinNET обеспечивает возможность восстанавливать пароль для доменных учетных записей. WinNET использует функционал ПО Vitamin для чтения и записи данных на носителе TouchMemory;

  • установить на пользовательскую рабочую станцию драйверы для работы считывателя TouchMemory;

  • модифицировать системную переменную окружения PATH, добавив значение C:\msys64\mingw64\bin (см. рисунок Модификация системной переменной PATH). Для этого перейти в «Пуск», найти «Этот компьютер» и нажать на этот пункт правой кнопкой мыши, выбрать «Свойства». В открывшемся окне перейти в «Дополнительные параметры системы» и во вкладке «Дополнительно» нажать экранную кнопку [Переменные среды]. Выбрать переменную «Path» в списке системных переменных, нажать экранную кнопку [Изменить], добавить значение C:\msys64\mingw64\bin;

  • подключить считыватель TouchMemory к пользовательской рабочей станции.

РМ должно быть подготовлено администратором для работы с носителем TouchMemory.
image
Рисунок 7. Модификация системной переменной PATH

Для доменной аутентификации непосредственно в ВРМ с носителем Touch Memory необходимо использовать полное имя пользователя, включая наименование домена.

При смене пароля на экране аутентификации в ВРМ будут показаны два списка с выбором способа формирования пароля: первый для старого пароля, второй для нового. При смене пароля Touch Memory на другой пароль с Touch Memory носитель необходимо приложить к считывателю дважды.

Аутентификация по смарт-картам в гостевой ОС РМ

После аутентификации по смарт-карте на сервере подключений (см. подраздел Аутентификация на сервере подключений по смарт-картам) пользователь также будет аутентифицирован по ней в гостевой ОС РМ.

В таблице приняты обозначения:

  • «STAL» - терминальный сервер с установленным компонентом «Сервер терминалов Astra Linux».

Администратор должен:

  • включить соответствующие политики фонда РМ:

    • для работы перенаправления смарт-карт;

    • для работы автоматического входа в систему при подключении к РМ;

  • выполнить дополнительную настройку STAL:

    • узел STAL должен быть введен в домен с использованием инструмента sssd (для службы каталогов MS AD инструмент winbind не должен использоваться);

    • на узле STAL в параметре use_fully_qualified_names файла sssd.conf должно быть задано значение True.

При подключении по протоколу RDP из Клиента могут использоваться стандартные утилиты ОС, в этом случае возможность перенаправления смарт-карт регулируется на уровне протокола.

Поддерживаемые сценарии работы технологии единого входа в гостевую ОС РМ приведены в таблице (см. таблицу Сценарии работы технологии единого входа в гостевой ОС РМ по смарт-карте). Сценарии актуальны при подключении к РМ непосредственно из Клиента.

Рекомендуется подключать к пользовательской рабочей станции только одну смарт-карту для корректной работы аутентификации.

Таблица 1. Сценарии работы технологии единого входа в гостевой ОС РМ по смарт-карте
Комбинации ОС RDP (termidesk-viewer)

Astra Linux Special Edition → Microsoft Windows

1

Astra Linux Special Edition → STAL

Microsoft Windows → Microsoft Windows

1

Microsoft Windows → STAL

Примечание:

1 Не подтверждена работа сценария с виртуальной смарт-картой (TPM).