Как зайти в настройки ms key токена
Перейти к содержимому

Как зайти в настройки ms key токена

  • автор:

Как зайти в настройки ms key токена

Кратко: Теперь популярный идентификатор ruToken можно использовать в программах Rohos Logon Key и Rohos Disk как единный Ключ для входа в Windows и защиты данных.

Программа Rohos Logon Key полноценно работает в Windows Vista, а также поддерживает авторизацию на удаленный рабочий стол с помощью ruToken.

Устройство ruToken разработанно Российской компанией «Актив», которая производит семейство идентификаторов для осуществления аппаратной авторизации пользователей при доступе к информационным ресурсам и защиты электронной переписки.

Вход в Windows с помощью ruToken.

Программа Rohos Logon Key устанавливает надежную двухфакторную аутентификацию, когда доступ в Windows можно получить, только обладая USB токеном, и зная некоторый пароль (PIN-код).
Все что должен сделать пользователь — подключить ruToken к USB-порту и набрать PIN-код.

Rohos Logon Key единственная программа, которая полноценно работает в Windows Vista, а также поддерживает авторизацию на удаленный рабочий стол с помощью ruToken.

Преимущества использования ruToken в Rohos Logon:

Полноценная поддержка Windows Vista включая: Доступ на удаленный рабочий стол, автоматическая смена пароля по требованию Администратора, работа в Windows Active Directory, поддержка UAC — получение пароля администратора с ruToken в диалоге запроса полномочий. Узнать подробнее: Rohos Credential Provider.

  • Аварийный вход — помогает войти в Windows при утере или поломке ruToken.
  • PIN код по умолчанию — если установить PIN код 1111, тогда программа Rohos Logon Key не будет его запрашивать у пользователя.
  • Возможность использования нескольких ruToken для входа на один компьютер, и наоборот одного брелка для нескольких компьютеров.
  • Rohos Logon Key занимает 4кб на rutoken и совместим с другими программами, использующими ruToken.

Использовние ruToken и Rohos Logon Key в сети

Rohos Logon Key поддерживает работу в рамках сети Windows Active Directory. Серверная версия Rohos Logon Key позволяет легко настраивать программу и USB ключ eToken на множестве компьютерах удаленно.

Серверная версия влючает в себя две утилиты:

  • Утилита управления token — используется для настройки всех token для аутентификации на рабочих станциях в сети (создание/удаление профайлов на token, создание резервной копии, установка PIN кода, настройка eToken на удаленный рабочий стол).
  • Утилита Rohos Remote Admin — позволяет менять настройки Rohos Logon Key на удаленном компьютере, подключенном к Active Directory. Позволяет изменять следующие настройки: разрешение входа только по eToken, действие после извлечения token, блокировка token для пользователей и др.
  • MSI пакет установки программы.

Настройка ruToken в Rohos Logon Key:

  • Для начала необходимо установить программу Rohos Logon Key.
  • В главном окне программы открыть окно «Опции»

Опции

  • В этом окне как тип устройства, которое будет использованно как ключ для входа, следует выбрать ruToken
    (эта опция может быть установлена по умолчанию в параметрах MSI пакета )
  • В этом окне можно установить различные опции для USB ключа. Подробности можно узнать в справке.

Настраивать eToken для входа в систему необходимо в окне «Настроить ключ»

Настройка eToken

Rohos Disk — защита данных с помощью USB ключа ruToken:

USB токен ruToken также может быть использован как Ключ для доступа с секретному диску в программе Rohos Disk.

Программа Rohos Disk предоставляет удобное решение для защиты данных:

  • Секретный диск работает автономно : при входе в систему с помощью USB ключа ruToken становиться доступным.
  • При отключении USB ключа — диск отключается.
  • Встроенный файл шреддер помогает перемещать файлы и папки на Rohos Диск и затирать оригиналы.
  • Ярлыки документов на рабочем столе автоматически скрываются на Rohos диск в конце работы.
  • Иконка диска доступна в MS Office и других приложениях для быстрого доступа.
  • Rohos Disk может быть портативно установлен на USB flash накопитель для мобильной работы с секретным диском прямо с USB flash drive.

Настройка eToken для доступа к секретному диску

Внимание: Чтобы использовать eToken в программе Rohos Disk, необходимо установить Rohos Logon Key, так как в ней и происходит основная настройка eToken для входа в систему.

Технические характеристики

Для работы программы Rohos Logon Key требуется:

  • Windows 2000 / 2003 / XP / Vista
  • 2 Mb свободного места на диске
  • Привилегии администратора для установки программы.
  • Установленые драйвера ruToken (с PKCS11 модулем rtpkcs11.dll )

  • Windows XP / Vista 64 бит редакции;

Требования к идентификатору ruToken:

  • Наличие 2 килобайт свободного места;

Програма Rohos Logon Key поддерживает любой PKCS11 совместимый токен :

  • Aladdin eToken PRO/R2
  • Aktiv ruToken
  • uaToken
  • iKey 1000/2000
  • Crypto Identity
  • ePass

Rohos Logon Key — Программа устанавливает новый способ для входа в Windows — с помощью USB flash drive. Загрузить (800 Кб )

Rohos Диск — Программа для защиты данных — шифрование диска, защита входа в Windows, контроль доступа, хранение паролей на USB flash накопителе. Загрузить (1 Мб )

Запись сертификатов в память токена в AD CA Windows Server 2008 (Страница 1 из 6)

Какой именно сертификат Вы хотите поместить на токен?
Если сертификат пользователя, то через MMC (Enroll on behalf of) это делается довольно просто. Надо только не забыть выбрать Aktiv ruToken CSP в дополнительных настройках.

#3 Ответ от lexar 2009-10-05 11:13:17

Re: Запись сертификатов в память токена в AD CA Windows Server 2008

Да, сертификат пользователя со смарт картой. Правильно ли я поступил при указанной ошибке? Эти ли «дополнительные настройки» Вы имеете ввиду?

#4 Ответ от lexar 2009-10-05 13:53:19

Re: Запись сертификатов в память токена в AD CA Windows Server 2008

Проделал все в точности по инструкции — подписанный клиент при входе по токену выдает ошибку 0xC00000BB. По TechNet’у — эта ошибка возникала до SP2 при аутентификации по смарт-картам если логин и полное имя пользователя различные. Рабочая станция на SP3.
Попробовал таким способом поместить на токен сертификат администратора контроллера домена — «Вход в систему не возможен. Ваши учетные данные не могут быть проверены.»
Использую последнюю версию драйверов, на контроллере установлен SP1.

P.S. На Windows Server 2003 этой ошибки не возникало.

#5 Ответ от Алексей Несененко 2009-10-05 15:43:22

  • Алексей Несененко
  • Посетитель
  • Неактивен
Re: Запись сертификатов в память токена в AD CA Windows Server 2008

Какая у Вас ОС на сервере 2008 или 2008 R2 ?
SP2 — правильно понял из описания?
Какая версия драйверов Рутокен?

Если выписывать сертификат админу на самом сервере на сервер войти можно (по сети, локально)?

#6 Ответ от lexar 2009-10-05 17:07:59 (2009-10-05 17:11:10 отредактировано lexar)

Re: Запись сертификатов в память токена в AD CA Windows Server 2008

Алексей Несененко пишет:

Какая у Вас ОС на сервере 2008 или 2008 R2 ?
SP2 — правильно понял из описания?

На сервере 2008 не R2, SP1 —

lexar пишет:

Использую последнюю версию драйверов, на контроллере установлен SP1.

lexar пишет:

По TechNet’у — эта ошибка возникала до SP2 при аутентификации по смарт-картам если логин и полное имя пользователя различные. Рабочая станция на SP3.

— это про клиентскую ОС.

Алексей Несененко пишет:

Какая версия драйверов Рутокен?

Алексей Несененко пишет:

Если выписывать сертификат админу на самом сервере на сервер войти можно (по сети, локально)?

Я ведь писал о помещении сертификата админа и результате попытки локального входа:

lexar пишет:

Попробовал таким способом поместить на токен сертификат администратора контроллера домена — «Вход в систему не возможен. Ваши учетные данные не могут быть проверены.»

Добавлю, что без использования токенов проблем с входом в домен не возникает, а этот же токен отлично работает в аналогично настроенном домене под управлением 2003-го сервера.

#7 Ответ от Алексей Несененко 2009-10-06 13:53:42

  • Алексей Несененко
  • Посетитель
  • Неактивен
Re: Запись сертификатов в память токена в AD CA Windows Server 2008

У нас такой ошибки не возникало.

Что написано в логах сервера по этой ошибке?

#8 Ответ от lexar 2009-10-09 11:17:12

Re: Запись сертификатов в память токена в AD CA Windows Server 2008

В логах клиента была вот такая странная ошибка:

Тип события: Ошибка Источник события: Kerberos Категория события: Отсутствует Код события: 9 Дата: 07.10.2009 Время: 15:59:04 Пользователь: Н/Д Компьютер: CLIENT1-COMP Описание: The client has failed to validate the Domain Controller certificate for SERVER.domain.test.org. The error data contains the information returned from the certificate validation process. Contact your system administrator to determine why the Domain Controller certificate is invalid. Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp". Данные: 0000: 09 01 0b 80 . 

Больше ничего криминального не нашел.

Подумал — почему бы не установить на сервер SP2, вдруг поможет? Установил, даже не снеся всю систему, удалил и заново установил все роли. Настроил все по инструкции. работает!

Спасибо за оперативные ответы!

#9 Ответ от Velos 2010-12-09 22:43:12 (2010-12-09 22:50:36 отредактировано Velos)

Re: Запись сертификатов в память токена в AD CA Windows Server 2008

http://velos.users.photofile.ru/photo/velos/115313786/xlarge/141195287.jpg

Доброго времени суток!
Не стал плодить отдельную тему, напишу в этой.
Поднял давиче CA на Windows Server 2008 R2.
Собственно хотел хранить закрытый ключ данного CA в защищенном хранилище (стандартный рутокен).
При создании роли CA, на стадии генерации ключей, указывал в качестве CSP RSA#Microsoft Software Key Storage Provider (идёт по-дефалту).
Собтвенно после подписания сертификата корневым CA и его установки на мой CA, сделал экспорт ключа в pfx-файл. И при попытке записать его на токен получаю следующее:

Вопрос: где грабли?
В выборе CSP или же в нововведениях 2008?
(На закрытом ключе стоят разрешения «Full Controll» для локального админа. rtcert запускал из-под него же через runas).
Драйвера x64 rt v.2.57.00.0387 от 17.11.2010
Заранее спасибо!

#10 Ответ от Алексей Несененко 2011-02-15 11:49:08

  • Алексей Несененко
  • Посетитель
  • Неактивен
Re: Запись сертификатов в память токена в AD CA Windows Server 2008

Это нововведения 2008 🙁

#11 Ответ от a.romanov 2012-10-02 13:13:15

Re: Запись сертификатов в память токена в AD CA Windows Server 2008

Здравствуйте, пытаюсь внедрить авторизацию пользователей RDP на Microsoft Small Buisiness Server 2011 Standard SP1 x64. По факту внутри Server 2008 R2 Standard x64.

Драйвера на сервере и клиенте (Windows XP SP3) последние — 2.86.00.0460.

Куплен стартовый комплект Rutoken для Windows — чисто попробовать. Внутри ключ Rutoken S 32K. Проба пока как-то не нравится. Во-первых инструкции по разворачиванию центра сертификации под Server 2008 ни на сайте, ни на форуме, ни в комплекте поставки я не нашел. Простите, если плохо смотрел. Дайте пожалуйста ссылку на руководство. Ведь, мягко говоря, настройки Server 2003 и Server 2008 отличаются. А уже и 2012 вышел.

Впрочем, до выдачи сертификата и установки его на токен дело не доходит, фактически на моменте установки роли появляется ошибка, аналогичная ошибке топикстартера:

https://forum.rutoken.ru/uploads/transfer/users/1000/1/tmp/thumb/p178gf9j21u4sob1iss2qe1jru1.jpg

Установка делается так:
— Диспетчер сервера — Роли — Добавить Роль
— Галочка службы сертификации AD — Далее
— Галочка Центр сертификации (Веб службы не ставлю пока, ибо не стартует служба сертификации)
— Далее — ЦС предприятия — Далее
— Корневой ЦС
— Новый закрытый ключ — далее
— Поставщик шифрования AktivRutoken CSP v1.0, длина ключа 2048 тип sha1
— Далее имя ЦС, описание, расположение БД и журнала
— Установить. Все. На этом кино кончается. Один раз как-то при переустановке система запросила ПИН токена и все. Больше при переустановках не спрашивала ни разу.

https://forum.rutoken.ru/uploads/transfer/users/1000/1/tmp/thumb/p178gfao8me0s197p17fm1k2u19kg2.JPG

https://forum.rutoken.ru/uploads/transfer/users/1000/1/tmp/thumb/p178gfb24en0v14id1efk14851ev93.JPG

Удаление служб сертификации делаю согласно технету майкрософта, удаляя закрытые ключи. Если поставщик шифрования — другой — все стартует. Ошибок нет.

Где грабли? Планирую откатить сервер до состояния чистой установки и экспериментировать дальше. Спасибо!

Как при помощи токена сделать Windows домен безопаснее? Часть 1

Кто-то из вас наверняка слышал про инцидент , который был обнародован совсем недавно. Американский производитель полупроводников Allegro MicroSystem LLC подал в суд на своего бывшего IT-специалиста за саботаж. Нимеш Пател, проработавший в компании 14 лет, уничтожил важные финансовые данные в первую неделю нового фискального года.

Как это произошло?

Через две недели после своего увольнения Пател зашел на территорию штаб-квартиры компании в Вустере (штат Массачусетс, США) с целью поймать корпоративную сеть Wi-Fi. Используя учетные данные бывшего коллеги и рабочий ноутбук, Пател авторизовался в корпоративной сети. Затем он внедрил в модуль Oracle код и запрограммировал его выполнение на 1 апреля 2016 года — первую неделю нового финансового года. Код предназначался для копирования определенных заголовков или указателей в отдельную таблицу базы данных и следующего удаления их из модуля. Ровно 1 апреля данные были удалены из системы. И поскольку злоумышленник авторизовался в сети Allegro легально, его действия были замечены не сразу.

Подробности широкая общественность не знает, но скорее всего инцидент стал возможен во многом благодаря тому, что в компании для доступа в сеть использовалась парольная аутентификация. Наверняка там были и другие проблемы с безопасностью, но именно пароль можно похитить незаметно для пользователя и факт кражи пароля не будет обнаружен, в лучшем случае вплоть до момента использования похищенных учетных данных.

Применение строгой двухфакторной аутентификации и запрет на использование паролей в сочетании с грамотной политикой безопасности могли бы помочь, если не избежать описанного развития событий, то сильно затруднить реализацию такого плана.

Мы расскажем о том, как можно значительно повысить уровень безопасности вашей компании и защитить себя от подобных инцидентов. Вы узнаете, как настроить аутентификацию и подпись важных данных, используя токены и криптографию (как иностранную, так и отечественную).

В первой статье мы объясним как настроить строгую двухфакторную аутентификацию с использованием PKI при входе в доменную учетную запись в Windows.

В следующих статьях мы расскажем вам, как настроить Bitlocker, защитить электронную почту и простейший документооборот. Также мы вместе с вами настроим безопасный доступ к корпоративным ресурсам и безопасный удаленный доступ по VPN.

Двухфакторная аутентификация

Опытным системным администраторам и службам безопасности хорошо известно, что пользователи крайне не сознательны в вопросе соблюдения политик безопасности, они могут записать свои учетные данные на стикере и приклеить его рядом с компьютером, передать пароли своим коллегам и тому подобное. Особенно часто это происходит, когда пароль сложный (содержащий более 6 знаков и состоящий из букв разного регистра, цифр и специальных символов) и его трудно запомнить. А ведь такие политики администраторами задаются не просто так. Это необходимо для защиты учетной записи пользователя от простого перебора паролей по словарю. Также администраторы рекомендуют менять пароли хотя бы раз в 6 месяцев, просто из того соображения, что за это время теоретически можно отбрутфорсить даже сложный пароль.

Давайте вспомним, что такое аутентификация. В нашем случае это процесс подтверждения подлинности субъекта или объекта. Аутентификация пользователя — это процесс подтверждения подлинности пользователя.

А двухфакторная аутентификация — это такая аутентификация, в которой необходимо использовать не менее двух различных способов для подтверждения своей личности.

Простейшим примером двухфакторной аутентификации в реальной жизни является сейф с замком и кодовой комбинацией. Чтобы открыть такой сейф необходимо знать код и владеть ключом.

Токен и смарт-карта

Наверно, самым надежным и простым в реализации способом двухфакторной аутентификации является использование криптографического токена или смарт-карты. Токен — это USB-устройство, которое является и считывателем, и смарт-картой одновременно. Первым фактором в таком случае является факт владения устройством, а вторым — знание его PIN-кода.

Использовать токен или смарт-карту, тут кому, что удобнее. Но исторически так сложилось, что в России больше привыкли использовать токены, так как они не требуют использования встроенных или внешних считывателей смарт-карт. У токенов есть и свои минусы. Например, на нем не напечатаешь фотографию.

На фотографии изображена типичная смарт-карта и считыватель.

Однако вернемся к корпоративной безопасности.

А начнем мы с домена Windows, ведь в большинстве компаний в России корпоративная сеть построена именно вокруг него.

Как известно, политики Windows-домена, настройки пользователей, настройки групп в Active Directory предоставляют и разграничивают доступ к огромному количеству приложений и сетевых сервисов.

Защитив учетную запись в домене, мы можем защитить большинство, а в некоторых случаях и вообще все внутренние информационные ресурсы.

Почему двухфакторная аутентификация в домене по токену с PIN-кодом безопаснее обычной парольной схемы?

PIN-код привязан к определенному устройству, в нашем случае к токену. Знание PIN-кода само по себе ничего не дает.

Например, PIN-код от токена можно диктовать по телефону другим лицам и это ничего не даст злоумышленнику, если вы достаточно бережно относитесь к токену и не оставляете его без присмотра.

С паролем же ситуация совершенно иная, если злоумышленник подобрал, угадал, подсмотрел или еще каким-то образом завладел паролем от учетной записи в домене, то он сможет беспрепятственно зайти, как в сам домен, так и в другие сервисы компании, в которых используется эта же учетная запись.

Токен является уникальным некопируемым физическим объектом. Им обладает легитимный пользователь. Двухфакторную аутентификацию по токену можно обойти только тогда, когда администратор намеренно или по недосмотру оставил для этого «лазейки» в системе.

Преимущества входа в домен по токену

PIN-код от токена проще запомнить, так как он может быть намного проще пароля. Каждый наверняка хоть раз в жизни видел, как «опытный» пользователь мучительно не может с нескольких попыток аутентифицироваться в системе, вспоминая и вводя свой «безопасный» пароль.

PIN-код не обязательно постоянно менять, так как токены более устойчивы к перебору PIN-кодов. После некоторого числа неудачных попыток ввода, токен блокируется.

При использовании токена для пользователя вход в систему выглядит следующим образом: после загрузки компьютера, он просто подключает токен к USB-порту компьютера, вводит 4-6 цифр и нажимает кнопку Enter. Скорость ввода цифр у обычных людей выше, чем скорость ввода букв. Поэтому PIN-код вводится быстрее.

Токены позволяют решить проблему «брошенного рабочего места» — когда пользователь уходит со своего рабочего места и забывает выйти из своей учетной записи.

Политика домена может быть настроена таким образом, чтобы компьютер автоматически блокировался при извлечении токена. Также токен может быть оснащен RFID-меткой для прохода между помещениями компании, поэтому не забрав токен со своего рабочего места, сотрудник просто не сможет перемещаться по территории.

Недостатки, куда же без них

Токены или смарт-карты не бесплатные (решается бюджетом).

Их нужно учитывать, администрировать и обслуживать (решается системами управления токенами и смарт-картами).

Некоторые информационные системы могут «из коробки» не поддерживать аутентификацию по токенам (решается системами типа Single Sign-On — предназначенными для организации возможности использования единой учетной записи для доступа к любым ресурсам области).

Настройка двухфакторной аутентификации в домене Windows

Служба каталога Active Directory поддерживает возможность аутентификации с помощью смарт-карты и токена, начиная с Windows 2000. Она заложена в расширении PKINIT (public key initialization — инициализация открытого ключа) для протокола Kerberos RFC 4556 .

Протокол Kerberos был специально разработан для того, чтобы обеспечить надежную аутентификацию пользователей. Он может использовать централизованное хранение аутентификационных данных и является основой для построения механизмов Single Sing-On. Протокол основан на ключевой сущности Ticket (билет).

Ticket (билет) является зашифрованным пакетом данных, который выдается доверенным центром аутентификации, в терминах протокола Kerberos — Key Distribution Center (KDC, центр распределения ключей).

Когда пользователь выполняет первичную аутентификацию после успешного подтверждения его подлинности, KDC выдает первичное удостоверение пользователя для доступа к сетевым ресурсам — Ticket Granting Ticket (TGT).

В дальнейшем при обращении к отдельным ресурсам сети, пользователь, предъявляет TGT, получает от KDC удостоверение для доступа к конкретному сетевому ресурсу — Ticket Granting Service (TGS).

Одним из преимуществ протокола Kerberos, обеспечивающим высокий уровень безопасности, является то, что при любых взаимодействиях не передаются ни пароли, ни значения хеша паролей в открытом виде.

Расширение PKINIT позволяет использовать двухфакторную аутентификацию по токенам или смарт-картам на этапе предаутентификации Kerberos.

Вход в систему может быть обеспечен, как при использовании службы каталога домена, так и локальной службы каталога. TGT создается на основе электронной подписи, которая вычисляется на смарт-карте или токене.

Все контроллеры доменов должны иметь установленный сертификат Domain Controller Authentication, или Kerberos Authentication, т. к. реализуется процесс взаимной аутентификации клиента и сервера.

Приступим к настройке.

Сделаем так, чтобы в домен под вашей учетной записью можно было зайти только по предъявлению токена и зная PIN-код.

Для демонстрации мы будем использовать Рутокен ЭЦП PKI производства компании «Актив».

1 Этап — Настройка домена Первым делом установим службы сертификации.

Эта статья не является туториалом по внедрению корпоративного PKI. Вопросы проектирования, разворачивания и грамотного применения PKI тут не рассматриваются ввиду необъятности этой темы.

Все контроллеры доменов и все клиентские компьютеры в рамках леса, где осуществляется внедрение такого решения, обязательно должны доверять корневому Удостоверяющему Центру (Центру Сертификации).

Задача центра сертификации — подтверждать подлинность ключей шифрования с помощью сертификатов электронной подписи.

Технически центр сертификации реализован как компонент глобальной службы каталогов, отвечающий за управление криптографическими ключами пользователей. Открытые ключи и другая информация о пользователях хранится удостоверяющими центрами в виде цифровых сертификатов.

Удостоверяющий центр, выдающий сертификаты для использования смарт-карт или токенов, должен быть помещен в хранилище NT Authority.

Зайдите в Диспетчер сервера и выберите «Добавить роли и компоненты».

При добавлении ролей сервера выберите «Службы сертификации Active Directory» (Microsoft категорически рекомендует не делать это на контроллере домена, дабы не огрести проблем с производительностью). В открывшемся окне выберите «Добавить компоненты» и выберите пункт «Центр сертификации».

На странице для подтверждения установки компонентов нажмите «Установить».

2 Этап — Настройка входа в домен с помощью токена

Для входа в систему нам понадобится сертификат, который содержит идентификаторы Smart Card Logon и Client Authentication.

Сертификат для смарт-карт или токенов также должен содержать UPN пользователя (суффикс имени участника-пользователя). По умолчанию суффиксом имени участника-пользователя для учетной записи является DNS-имя домена, которое содержит учетную запись пользователя.

Сертификат и закрытый ключ должны быть помещены в соответствующие разделы смарт-карты или токена, при этом закрытый ключ должен находиться в защищенной области памяти устройства.

В сертификате должен быть указан путь к точке распространения списка отзыва сертификатов (CRL distribution point). Такой файл содержит список сертификатов с указанием серийного номера сертификата, даты отзыва и причины отзыва. Он используется для передачи сведений об отозванных сертификатах пользователям, компьютерам и приложениям, пытающимся проверить подлинность сертификата.

Настроим установленные службы сертификации. В правом верхнем углу нажмите на желтый треугольник с восклицательным знаком и щелкните «Настроить службы сертификации…».

В окне «Учетные данные» выберите необходимые учетные данные пользователя для настройки роли. Выберите «Центр сертификации».

Выберите «ЦС предприятия».

ЦС предприятия интегрированы с AD. Они публикуют сертификаты и списки отзыва сертификатов в AD.

Укажите тип «Корневой ЦС».

На следующем этапе выберите «Создать новый закрытый ключ».

Выберите период действия сертификата.

3 этап — Добавление шаблонов сертификатов

Для добавления шаблонов сертификатов откройте Панель управления, выберите пункт «Администрирование» и откройте Центр сертификации.

Щелкните по названию папки «Шаблоны сертификатов», выберите пункт «Управление».

Щелкните по названию шаблона «Пользователь со смарт-картой» и выберите пункт «Скопировать шаблон». На следующих скриншотах показано, какие параметры в окне «Свойства нового шаблона» необходимо изменить.

Если в списке поставщиков нет «Aktiv ruToken CSP v1.0», то необходимо установить комплект «Драйверы Рутокен для Windows».

Начиная с Windows Server 2008 R2 вместо специального провайдера от производителя можно использовать «Microsoft Base Smart Card Crypto Provider».

Для устройств Рутокен библиотека «минидрайвера», поддерживающая «Microsoft Base Smart Card Crypto Provider», распространяется через Windows Update.

Проверить установился ли «минидрайвер» на вашем сервере можно подключив Рутокен к нему и посмотрев в диспетчер устройств.

Если «минидрайвера» по каким-то причинам нет, его можно установить принудительно, инсталлировав комплект «Драйверы Рутокен для Windows», а после этого воспользоваться «Microsoft Base Smart Card Crypto Provider».

Комплект «Драйверы Рутокен для Windows» распространяется бесплатно с сайта Рутокен .

Добавьте два новых шаблона «Агент сертификации» и «Пользователь с Рутокен».

Для этого выйдите из окна «Управления шаблонами». Нажмите правой кнопкой мыши на «Шаблоны сертификатов» и выберите пункт меню «Создать» и подпункт «Выдаваемый шаблон сертификата».

Далее выберите «Агент регистрации» и «Пользователь с Rutoken» и нажмите «ОК».

В результате названия этих шаблонов отобразятся в центре сертификации.

Далее нам необходимо выписать сертификат администратору домена. Откройте службу «Выполнить» и укажите команду mmc. Добавьте оснастку «Сертификаты».

В окне «Оснастки диспетчера сертификатов» выберите «моей учетной записи пользователя». В окне «Добавление и удаление оснастки» подтвердите добавление сертификатов.

Выберите папку «Сертификаты».

Запросите новый сертификат. Откроется страница для регистрации сертификата. На этапе запроса сертификата выберите политику регистрации «Администратор» и нажмите «Заявка».

Таким же образом запросите сертификат для Агента регистрации.

Чтобы запросить сертификат для определенного пользователя щелкните «Сертификаты», выберите пункт «Зарегистрироваться от имени. ».

В окне для запроса сертификата установите флажок «Пользователь с Рутокен».

Теперь необходимо выбрать пользователя.

В поле «Введите имена выбранных объектов» укажите имя пользователя в домене и нажмите «Проверить имя».

В окне для выбора пользователя нажмите «Заявка».

В раскрывающемся списке выберите имя токена и укажите PIN-код.

Таким же образом выберите сертификаты для других пользователей в домене.

4 этап — Настройка учетных записей пользователей

Для настройки учетных записей откройте список пользователей и компьютеров AD.

Выберите папку Users и пункт «Свойства».

Перейдите на вкладку «Учетные записи», установите флажок «Для интерактивного входа в сеть нужна смарт-карта».

Настройте политики безопасности. Для этого откройте Панель управления и выберите пункт «Администрирование». Откройте меню для управления групповой политикой.

В левой части окна «Управление групповой политикой» щелкните «Default Domain Policy» и выберите пункт «Изменить».

В левой части окна «Редактор управления групповыми политиками» выберите пункт «Параметры безопасности».

Откройте политику «Интерактивный вход в систему: требовать смарт-карту».

На вкладке «Параметры политики безопасности» установите флажки «Определить следующий параметр политики» и «Включен».

Откройте политику «Интерактивный вход в систему: поведение при извлечении смарт-карты».

На вкладке «Параметры политики безопасности» установите флажок «Определить следующий параметр политики», из раскрывающегося списка выберите «Блокировка рабочей станции».

Перезагрузите компьютер. И при следующей попытке аутентификации в домене уже можно будет использовать токен и его PIN-код.

Двухфакторная аутентификация для входа в домен настроена, а значит существенно повышен уровень безопасность для входа в Windows домен без траты безумной суммы на дополнительные средства защиты. Теперь без токена вход в систему невозможен, а пользователи могут вздохнуть спокойно и не мучиться со сложными паролями.

Следующий шаг — безопасная почта, об этом и о настройке безопасной аутентификации в других системах читайте в наших следующих статьях.

  • Блог компании «Актив»
  • Информационная безопасность
  • Криптография

Аппаратные OATH токены для Azure MFA

Аппаратные TOTP токены для Azure MFA могут быть двух видов:

  • Классические аппаратные токены с предустановленными секретными ключами — такие как Protectimus Two. Для подключения классических OATH токенов к Azure нужна лицензия Azure AD Premium P1 или P2.
  • Программируемые аппаратные токены для Azure MFA Protectimus Slim NFC и Protectimus Flex, которые подключаются вместо приложения Microsoft Authenticator. Эти токены можно использовать без Premium подписки.

В этой статье мы расскажем, как подключить каждый из этих токенов к Azur. Все три типа токенов для Azure MFA можно приобрести здесь.

Классические OATH токены для Azure MFA

В настоящее время Azure AD поддерживает OTP токены с секретными ключами длиной не более 128 символов и сроком действия одноразовых паролей 30 или 60 секунд. Токены Protectimus Two соответствуют этим требованиям.

После того, как вы закажите и получите OATH токены Proectimus Two, а также секретные ключи к ним, необходимо будет добавить токены в сервис Azure. Как это сделать описано в пошаговом руководстве ниже:

Шаг 1. Подготовьте CSV файл, в котором указаны имя пользователя в формате UPN (User Principal Name), серийный номер токена (serial number), секретный ключ (secret key), интервал времени (timeinterval), производитель и модель аппаратного токена для Azure AD MFA (manufacturer, model). Результат должен выглядеть примерно так, обратите внимание, верхняя строка обязательна:

Как добавить аппаратные токены в Ажур пример csv файла

Шаг 2. После того, как CSV файл будет создан и правильно оформлен, его необходимо загрузить в Azure. Войдите в свою учетную запись в портале Microsoft Azure, перейдите во вкладку Azure Active Directory, затем выбрать Группа безопасности и перейти во вкладку MFA. На странице MFA (Многофакторная идентификация — Начало работы) выберите OATH-токены (OATH tokens) и нажмите кнопку Отправка (Upload). Загрузите ваш CSV файл. Процесс загрузки может занять несколько минут.

Как добавить OATH токены в Azure MFA загрузка csv файла с секретными ключами

Шаг 3. Нажмите кнопку Обновить (Refresh). Если CSV-файл был успешно загружен, вы увидите список аппаратных токенов, если в файле допущена ошибка, вы получите уведомление об этом.

Если файл загружен успешно:

Загрузка OATH токенов в Azure MFA без ошибки

Если файл загружен с ошибкой:

Загрузка OATH токенов в Azure MFA произошла ошибка

Шаг 4. Теперь вам нужно активировать аппаратный OTP токен для двухфакторной аутентификации в Azure. Если вы загрузили несколько токенов, нужно будет активировать их один за другим. Нажмите кнопку Активировать (Activate) в последнем столбце справа и введите пароль, сгенерированный соответствующим OATH токеном для Azure MFA. После этого нажмите кнопку OK.

Активация аппаратного OATH токена в Azure MFA

Шаг 5. Как только ваш одноразовый пароль пройдет проверку на сервере двухфакторной аутентификации, вы получите сообщение об успешной активации токена. Также в соответствующем столбце — Активирован (Activated) — появится галочка. Теперь ваш токен успешно активирован и его можно использовать для входа.

Аппаратный токен в Azure MFA активирован

Шаг 6. Настройки двухфакторной аутентификации в учетной записи пользователя.

OATH-токены будут автоматически назначены пользователю в качестве основного метода двухфакторной аутентификации.

Обратите внимание! Вы можете использовать несколько методов 2FA одновременно. Например, можно добавить приложение для двухфакторной аутентификации в качестве альтернативного метода. При входе в систему вам будет предложено ввести код из приложения для двухфакторной аутентификации или аппаратного токена. В этом случае оба одноразовых пароля (и из аппаратного токена, и из 2FA приложения) сработают при вводе в это поле:

Azure MFA OATH token setup step 7

Если вы хотите использовать только аппаратный токен для двухфакторной аутентификации в Azure, войдите в свою учетную запись и деактивируйте другие методы двухфакторной аутентификации.

Azure MFA OATH token setup step 8

  1. Перейдите на страницу настроек https://myaccount.microsoft.com/?ref=MeControl
  2. Перейдите во вкладку Сведения для защиты.
  3. Удалите методы двухфакторной аутентификации, которые вам не нужны.

Программируемые аппаратные токены для Azure MFA

Как уже было упомянуто выше, для использования классических аппаратных токенов с Microsoft Azure MFA необходима Premium подписка, которая стоит от 6 евро в месяц за одного пользователя. Если же вы не оформили лицензию Azure AD Premium P1 или P2, вам подойдут программируемые аппаратные токены Protectimus Slim NFC или Protectimus Flex. Эти токены распознаются системой Azure MFA как приложения для двухфакторной аутентификации, поэтому для их подключения не требуется премиум-подписка.

Подключить токен Protectimus Slim NFC или Protectimus Flex к Azure MFA довольно легко. Все, что нужно сделать, это зайти на страницу настроек MFA, начать выпуск программного токена Microsoft Authenticator и использовать секретный ключ для прошивки аппаратного токена Protectimus Slim NFC или Protectimus Flex вместо приложения. Весь процесс занимает всего несколько минут и подробно описан здесь.

Часто задаваемые вопросы

Учитывает ли Azure MFA возможность рассинхронизации времени между токеном и сервером?

Microsoft не предоставляет точной информации о поддержке автоматической синхронизации времени в Azure MFA, но указывают, что реализация основана на стандарте RFC 6238. Это говорит о том, что вопрос смещения временного интервала должен учитываться. Сервер Azure MFA допускает расхождение во времени в диапазоне 900 секунд, это значит, что поддержка синхронизации времени на самом деле не требуется. Но если вы хотите держать этот вопрос под контролем, используйте токены Protectimus Slim NFC или Protectimus Flex с функцией синхронизации времени. Каждый раз при прошивке секретного ключа в токене устанавливается точное текущее время.

Почему аппаратный токен лучше для Azure MFA, чем 2FA приложения, SMS или телефонные звонки?

На данный момент аппаратный токен — самое надежное средство для генерации одноразовых паролей. Аппаратный токен — это полность автономное устройство без подключения к какой-либо сети. У хакеров просто нет возможности заразить устройство вирусом или перехватить сгенерированные одноразовые коды. Если аппаратный токен будет украден или утерян, вы, скорее всего, заметите это немедленно. Если же приложение для двухфакторной аутентификации будет заражено вирусом или злоумышленник перехватит SMS с одноразовым паролем, вы можете еще долго не знать о нанесенном ущербе или узнать слишком поздно.

Можно ли заказать аппаратный токен с логотипом моей компании?

Аппаратный токен Protectimus Slim NFC может быть выполнен в вашем дизайне даже при заказе от одной штуки. Брендирование для токенов Protectimus TWO и Protectimus Flex доступно при заказе от 1000 устройств и больше.

Поддерживает ли Protectimus Slim NFC несколько секретных ключей одновременно?

Нет, в токен Protectimus Slim NFC можно добавить только один секретный ключ. При каждой прошивке токена старый секретный ключ стирается и заменяется новым.

Читайте также

  • Аппаратный или программный токен – какой выбрать
  • Информационная безопасность в FinTech: 10 инструментов для защиты платежной системы
  • Как настроить двухфакторную аутентификацию в PayPal
  • Как прошить OTP токен Protectimus Slim NFC
  • 2FA боты в мессенджерах vs SMS аутентификация
  • Duo Security vs Protectimus
  • Вирус-шифровальщик – платить или нет
  • Кража денег с банковских карт – самые распространенные способы

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *