Клиент. Аутентификация в различных сценариях

Аутентификация на сервере подключений по смарт-картам

Параметры и смарт-карты для аутентификации на сервере подключений

При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем с использованием смарт-карты или токена.

Список поддерживаемых смарт-карт и токенов для аутентификации на сервере подключений через Клиент:

  • Рутокен Lite (только для ОС Microsoft Windows);

  • Рутокен ЭЦП 2.0 (2100);

  • Рутокен ЭЦП 3.0 (3220);

  • Рутокен ЭЦП PKI (1800);

  • JaCarta PKI: JaCarta PKI (JC200-1), JaCarta-2 PKI/ГОСТ (JC207-12.F27), JaCarta-2 PKI, JaCarta-3 PKI (JC240 v.10).

Подробная информация по настройке смарт-карт Рутокен для аутентификации приведена в официальной документации: https://dev.rutoken.ru/.

Поиск имени пользователя из сертификата выполняется в следующем порядке:

  • Subject Alternative Name (атрибут Microsoft - UserPrincipalName);

  • Subject Alternative Name (атрибут RFC822 Name - Email);

  • Common Name.

Поддерживаются следующие типы доменов:

  • SAML;

  • OpenID Connect;

  • LDAP (MS AD);

  • ALD Pro.

Администратором должна быть выполнена настройка пользовательской рабочей станции для работы с Kerberos-аутентификацией в домене LDAP.

Для аутентификации по смарт-карте или токену в настройках подключения должен быть выбран домен аутентификации с настроенным функционалом PKINIT (аутентификация по смарт-картам).

После выбора необходимого домена аутентификации поля «Логин», «Тип пароля» и «Пароль» будут недоступны для заполнения.

Ввод учетных данных осуществляется:

  • для SAML и OpenID Connect в дополнительном окне веб-браузера после подключения к выбранному серверу, как описано ниже;

  • для LDAP и ALD Pro с настроенным функционалом PKINIT учетные данные будут прочитаны со смарт-карты, но при подключении в дополнительном окне потребуется выбрать имя пользователя из списка и ввести PIN-код к смарт-карте, как это описано ниже.

Если смарт-карта или токен не были подключены, будет отображено сообщение о необходимости ее подключить. В случае, если на устройстве отсутствует сертификат или системе не удалось его прочесть, будет отображено сообщение «Не удалось загрузить сертификаты».

Если смарт-карта или токен не поддерживаются, будет отображено сообщение «Этот ключевой носитель не может быть использован. Пожалуйста, выберите другой носитель и повторите попытку», при этом в журнале Клиента будет записано событие об отсутствии поддержки устройства.

Подключение к доменам типа «SAML» или «OpenID Connect»

При подключении к выбранному серверу через домены типов «SAML» или «OpenID Connect» из ОС Astra Linux Special Edition:

image
Рисунок 1. Окно перехода в сервис аутентификации
image
Рисунок 2. Форма аутентификации в доменах «SAML»/«OpenID Connect»

При подключении к выбранному серверу через домены типов «SAML» или «OpenID Connect» из ОС Microsoft Windows:

  • откроется дополнительная вкладка в системном веб-браузере, в которой нужно нажать экранную кнопку [Войти] для подключения к серверу;

  • откроется форма аутентификации, в которой нужно ввести учетные данные пользователя и нажать экранную кнопку [Вход] для подключения к серверу. При успешной аутентификации отобразится соответствующее сообщение. После появления сообщения вкладку в системном веб-браузере можно закрыть.

Подключение к доменам типа «LDAP (MS AD)» или «ALD Pro»

При подключении к выбранному серверу через домены типов «LDAP (MS AD)» или «ALD Pro» нужно:

image
Рисунок 3. Окно приглашения аутентификации по смарт-карте
  • если к пользовательской рабочей станции подключено несколько смарт-карт или токенов, то в поле «Ключевой носитель» выбрать нужное устройство;

  • если на выбранном устройстве существует несколько сертификатов пользователя, то в поле «Имя пользователя» выбрать нужный сертификат;

  • затем ввести PIN-код на смарт-карту или токен.

Аутентификация на сервере подключений с использованием механизма OTP

При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем с использованием механизма OTP. Для этого необходимо, чтобы:

  • администратор настроил поддержку использования OTP в домене аутентификации с типом «RADIUS»;

  • в настройках подключения был выбран домен аутентификации с типом «RADIUS».

Аутентификация c использованием механизма OTP поддерживается:

  • при подключении через веб-браузер;

  • при подключении через Клиент. Для этого нужно выбрать сервер подключений и нажать экранную кнопку [Подключиться].

При подключении через Клиент в зависимости от заданного администратором режима аутентификации потребуется:

image
Рисунок 4. Окно запроса кода OTP в отдельном окне при подключении к серверу
  • если используется одноэтапный режим аутентификации, то заполнить параметр «OTP» (параметры «Аутентификация» и «Пароль» должны быть также заполнены) в окне аутентификации на сервере и нажать экранную кнопку [Да] (см. рисунок Окно аутентификации на сервере подключений).

image
Рисунок 5. Окно аутентификации на сервере подключений

Kerberos-аутентификация на сервере подключений без смарт-карты

При добавлении сервера или при подключении к уже добавленному серверу пользователь может пройти аутентификацию на нем без использования смарт-карты или токена. Для этого необходимо, чтобы:

  • пользовательская рабочая станция была введена в домен;

  • пользователь авторизовался в ОС пользовательской рабочей станции.

Функционал поддерживается для:

  • домена LDAP;

  • при использовании Клиента и ПО Termidesk Viewer, поддерживающих библиотеку FreeRDP 3. Таким образом функциональность поддерживается, если подключение осуществляется из ОС:

    • macOS;

    • Astra Linux Special Edition 1.8;

    • РЕД ОС 8;

    • Microsoft Windows.

Kerberos-аутентификация без предъявления смарт-карты может использоваться:

  • при подключении непосредственно из Клиента;

  • при подключении из веб-браузера.

Администратором должна быть выполнена настройка пользовательской рабочей станции для работы с Kerberos-аутентификацией в домене LDAP. Для прохождения аутентификации нужно в настройках сервера подключения выбрать домен аутентификации с настроенным функционалом Kerberos-аутентификации.

При подключении к выбранному серверу через домен аутентификации типа «LDAP» нужно:

image
Рисунок 6. Окно приглашения Kerberos-аутентификации
  • дождаться окончания процесса аутентификации и отображения списка ресурсов.

Настройка аутентификации через носитель TouchMemory

Клиент поддерживает аутентификацию пользователя через носитель TouchMemory, а именно - через программный продукт «Сетевой модуль ТМ-аутентификации WinNET» производства ООО «Фирма ИнфоКрипт».

Функционал поддерживается Клиентом только для компонента «Универсальный диспетчер» версии 5.0 или выше.

Поддерживаемые ОС:

  • для пользовательской рабочей станции: ОС Microsoft Windows;

  • для РМ: ОС Microsoft Windows.

Для работы функционала нужно:

  • установить на пользовательскую рабочую станцию ПО WinNET, при установке выбрать значение «Клиент с MsTs»;

  • установить на пользовательскую рабочую станцию ПО Vitamin (клиент). ПО WinNET обеспечивает возможность восстанавливать пароль для доменных учетных записей. WinNET использует функционал ПО Vitamin для чтения и записи данных на носителе TouchMemory;

  • установить на пользовательскую рабочую станцию драйверы для работы считывателя TouchMemory;

  • модифицировать системную переменную окружения PATH, добавив значение C:\msys64\mingw64\bin (см. рисунок Модификация системной переменной PATH). Для этого перейти в «Пуск», найти «Этот компьютер» и нажать на этот пункт правой кнопкой мыши, выбрать «Свойства». В открывшемся окне перейти в «Дополнительные параметры системы» и во вкладке «Дополнительно» нажать экранную кнопку [Переменные среды]. Выбрать переменную «Path» в списке системных переменных, нажать экранную кнопку [Изменить], добавить значение C:\msys64\mingw64\bin;

  • подключить считыватель TouchMemory к пользовательской рабочей станции.

РМ должно быть подготовлено администратором для работы с носителем TouchMemory.
image
Рисунок 7. Модификация системной переменной PATH

Для доменной аутентификации непосредственно в ВРМ с носителем Touch Memory необходимо использовать полное имя пользователя, включая наименование домена.

При смене пароля на экране аутентификации в ВРМ будут показаны два списка с выбором способа формирования пароля: первый для старого пароля, второй для нового. При смене пароля Touch Memory на другой пароль с Touch Memory носитель необходимо приложить к считывателю дважды.

Аутентификация по смарт-картам в гостевой ОС РМ

После аутентификации по смарт-карте на сервере подключений (см. подраздел Аутентификация на сервере подключений по смарт-картам) пользователь также будет аутентифицирован по ней в гостевой ОС РМ.

В таблице приняты обозначения:

  • «STAL» - терминальный сервер с установленным компонентом «Сервер терминалов Astra Linux».

Администратор должен:

  • включить соответствующие политики фонда РМ:

    • для работы перенаправления смарт-карт;

    • для работы автоматического входа в систему при подключении к РМ;

  • выполнить дополнительную настройку STAL:

    • узел STAL должен быть введен в домен с использованием инструмента sssd (для службы каталогов MS AD инструмент winbind не должен использоваться);

    • на узле STAL в параметре use_fully_qualified_names файла sssd.conf должно быть задано значение True.

При подключении по протоколу RDP из Клиента могут использоваться стандартные утилиты ОС, в этом случае возможность перенаправления смарт-карт регулируется на уровне протокола доставки.

Поддерживаемые сценарии работы технологии единого входа в гостевую ОС РМ приведены в таблице (см. таблицу Сценарии работы технологии единого входа по смарт-карте). Сценарии актуальны при подключении к РМ непосредственно из Клиента.

Рекомендуется подключать к пользовательской рабочей станции только одну смарт-карту для корректной работы технологии единого входа в гостевую ОС РМ.

Таблица 1. Сценарии работы технологии единого входа по смарт-карте
Комбинации ОС RDP (termidesk-viewer)

Astra Linux Special Edition → Microsoft Windows

Astra Linux Special Edition → STAL

Microsoft Windows → Microsoft Windows

Microsoft Windows → STAL