Autentifikācija Windows darbstacijās ar eid viedkarti Konfigurācijas rokasgrāmata Konfigurācija atbilst Windows Server 2012 R2 un Windows Server 2008

Līdzīgi dokumenti
RietumuAPI_PSD2_v1_LV

Nintex Workflow 2010 instalēšanas ceļvedis Instalēšanas ceļvedis Nintex USA LLC 2012, visas tiesības paturētas. Kļūdas un izlaidumi novērsti.

Tehniskās prasības darbam ar VISMA Horizon un HoP Aktualizēts

07 - Martins Orinskis - FED.pptx

Virsraksts (Heading 2)

LU 68 Fizikas sekcija DocBook

Ldz vpn INSTRUKCIJA WINDOWS LIETOTĀJIEM.

Konsultāciju par sava eparaksta iegūšanu un lietošanu vari saņemt portālā, pa telefonu, e-pastā vai klātienē.

VISMA Horizon 520. versijas apraksts Galvenās izmaiņas un uzlabojumi 520. versijā: Sistēma un infrastruktūra Notikumu reģistrēšana Notikumu reģistrēša

Microsoft Word - mailstore-server-product-overview-lv-v12.docx

NewFeaturesAxisVM X5-LVcKK.pages

Kārtības 2. pielikums "Latvijas Bankas elektroniskās klīringa sistēmas (EKS) funkcionālais apraksts"

EIROPAS KOMISIJA INFORMĀTIKAS ĢENERĀLDIREKTORĀTS WiFi4EU politikas īstenošanas komponents Piemērošanas rokasgrāmata v1.0 Saturs 1. Ievads Pārl

TEHNISKĀ SPECIFIKĀCIJA Endoskopijas kabineta aprīkojumam jābūt jaunam, ražotam 2018.gadā, kurš savienojams ar slimnīcā esošo videoendoskopu GIF-Q165 u

IRM in Audit

Elektronikas, elektrotehnikas un saistīto nozaru uzņēmumu darbinieku profesionālo zināšanu pilnveides apmācības (7.daļa) IEPIRKUMS (iepirkuma identifi

LV L 261/6 Eiropas Savienības Oficiālais Vēstnesis PAMATNOSTĀDNES EIROPAS CENTRĀLĀS BANKAS PAMATNOSTĀDNE (2010. gada 15. septembris), ar ko

ViedTV_instrukcija_10x21cm_apvien_2017Nov_new

Sūtījuma noformēšana Epaka.lv sūtījumu veidošanas programmā Autorizācija 1. Sekojiet norādei E-pastā, lai atvērtu DPD Epaka programmu. Pēcāk, lai auto

Pārskatu aizpildīšana

PowerPoint Presentation

VISMA Horizon 535. versijas apraksts Galvenās izmaiņas un uzlabojumi 535. versijā: Sistēma Lietotāju pārvaldība Horizon lietotāja dati Lietotāju sarak

Lietošanas rokasgrāmata

(Microsoft PowerPoint - SEPA informacija tirgotajiem.ppt [Sader\356bas re\376\356ms])

BoS 2018 XX (Extension of the JC GL on complaints-handling - draft Final report).docx

Microsoft Word - e-klase_galvena_gramata_v5_doc

KOCĒNU NOVADA DOME Reģistrācijas Nr Alejas iela 8, Kocēni, Kocēnu pag., Kocēnu nov., LV 4220 Tālrunis , fakss , e-pasts:

Microsoft Word _Internet_bank_LV_ doc

Konfidencialitātes politika Šajā konfidencialitātes politikā ( Politika ) mēs, Qualcomm Incorporated, un mūsu meitasuzņēmumi (kolektīvi kā mēs vai mūs

Prezentacija

OWASP Top 10 Latvijā Biežākās drošības problēmas 4mekļa lietojumos Agris Krusts, IT Centrs, SIA

Folie 1

Mobila Satura pakalpojumu kodeksa projekts

WEB izstrāde IEPIRKUMS (iepirkuma identifikācijas Nr. 6-8/A-39) Pasūtītājs: Nosaukums: Biedrība Latvijas Elektrotehnikas un elektronikas rūpniecības a

PIEGĀDES LĪGUMS Pasūtītāja līguma uzskaites Nr. Izpildītāja līguma uzskaites Nr. 2007/15 Doeble 2014.gada 20. jūlijā APP Latvijas Valsts augļkopības i

Rīgas Tehniskā universitāte Apstiprinu: Studiju prorektors Uldis Sukovskis Rīga, Programmēšanas valoda JavaScript - Rīga Neformālās izglītī

untitled

Biznesa plāna novērtējums

PowerPoint-Präsentation

Pētījums Nr Datu avotu analīzes un sasaistes rīks Līgums Nr. L-KC Testēšanas rezultātu apraksts Vadošais pētnieks Zinātniskā virziena v

Imants Gorbāns. E-kursa satura rādītāja izveide IEGULDĪJUMS TAVĀ NĀKOTNĒ Imants Gorbāns E-kursa satura rādītāja izveide Materiāls izstrādāts ESF Darbī

APSTIPRINĀTS

RĪGAS TEHNISKĀ UNIVERSITĀTE Datorzinātnes un informācijas tehnoloģijas fakultāte Lietišķo datorsistēmu institūts Artūrs BARTUSEVIČS Doktora studiju pr

LATVIJAS REPUBLIKA INČUKALNA NOVADA DOME Reģ.Nr , Atmodas iela 4, Inčukalns, Inčukalna pagasts, Inčukalna novads, LV-2141 Tālr./fakss 67977

PowerPoint Presentation

LATVIJAS BANKAS PADOME K. VALDEMĀRA IELA 2A RĪGA LV-1050 LATVIJA TĀLRUNIS FAKSS E-PASTS gad

Ģeotelpisko datu infrastruktūras nozīme Viedās pilsētas pārvaldībā Ervins Stūrmanis SIA «Mikrokods» Bismart konference «Vieda pilsētvid

PFL8008

Traucējummeklēšanas rokasgrāmata HP rp3000

Regio RC CDOC

Sapropelis Latvijā

Slide 1

Saturs Sākums Beigas Atpakaļ Aizvērt Pilns ekrāns 1 DAUGAVPILS UNIVERSITĀTE Dabaszinātņu un matemātikas fakultāte Matemātikas katedra Bakalaura studij

VISMA Horizon Versija Nr.: 495 SISTĒMA Filtru lietojumu uzlabojumi Jauna iespēja - Pavairot izskatus FINANŠU UZSKAITE Jauni sistēmas parametri Dienas

Pielikums Nr

The Finnish Quality Since 1960 SNIEGS LEDUS DROŠĪBA UZ JUMTA Sniega barjeras Jumta laipas Kāpnes Nožogojumi

Trackbook ir viens no vadošajiem uzņēmumiem Video telemātikā, kā arī daudzpusīgs autoparku pārvaldības risinājums. Efektīvs veids, kā attālināti pārva

HP Photosmart C6200 All-in-One series

Slaids 1

MANUĀLĀS IEVADES NORĀDES PIEGĀDĀTĀJIEM 1 PIEGĀDĀTĀJA KOMPLEKTS PADOMI PAR E-RĒĶINU MANUĀLU IEVADI PORTĀLĀ GADA SEPTEMBRIS Piegādātāji ievēro pie

LV10572 Otrais izdevums Oktobris 2015 E-rokasgrāmata

LV10524 Pirmais izdevums Septembris 2015 ASUS Piezīmjdatora E-rokasgrāmata

Microsoft Word - Lidosta_Neauditetais_2018.g.9 mÄfin.parskats

Cat viedtālrunis S40 Lietotāja rokasgrāmata

Lietotāja rokasgrāmata Cisco vienotās klātbūtnes izdevumam 8.0

Saturs Sākums Beigas Atpakaļ Aizvērt Pilns ekrāns 1 DAUGAVPILS UNIVERSITĀTE Dabaszinātņu un matemātikas fakultāte Matemātikas katedra Bakalaura studij

PowerPoint Presentation

Preču loterijas Laimīgā pistole noteikumi. PRECES IZPLATĪTĀJS UN LOTERIJAS ORGANIZĒTĀJS: SIA Neste Latvija, uzņēmuma reģistrācijas numurs:

2.2/20 IEGULDĪJUMS TAVĀ NĀKOTNĒ! Eiropas Reģionālās attīstības fonds Prioritāte: 2.1. Zinātne un inovācijas Pasākums: Zinātne, pētniecība un at

Lietotāja rokasgrāmata Ievešanas dokumenti I daļa Paredzēta... uzņēmējiem (ES/EBTA muitas aģentiem, par kravām atbildīgajām personām) Iesniedzamie dok

SMS bankas pakalpojuma lietosanas rokasgramata

IDIP_Daugavpils_

Microsoft Word - Abele

PowerPoint Presentation

Saturs Sākums Beigas Atpakaļ Aizvērt Pilns ekrāns 1 DAUGAVPILS UNIVERSITĀTE Dabaszinātņu un matemātikas fakultāte Matemātikas katedra Bakalaura studij

Oracle SQL teikuma izpildes plāns (execution plan)

Slide 1

Microsoft Word - kaspars redig.doc

EBA Guidelines on AMA changes and extensions

Apstiprināts

LV11215 Otrais izdevums Janvāris 2016 E-rokasgrāmata

KURSA KODS

EIROPAS KOMISIJA Briselē, COM(2013) 33 final KOMISIJAS ZIŅOJUMS EIROPAS PARLAMENTAM, PADOMEI, EIROPAS EKONOMIKAS UN SOCIĀLO LIETU KOMITEJAI

S-7-1, , 7. versija Lappuse 1 no 5 KURSA KODS VadZPB10 STUDIJU KURSA PROGRAMMAS STRUKTŪRA Kursa nosaukums latviski Inovāciju vadība un ekoi

PowerPoint Presentation

Ēku energoefektīvas renovācijas finansējumu risinājumi Ēku renovācijas finansēšana, izmantojot energotaupības pasākumus Raivo Damkevics SIA RENESCO va

Cenrādis uzņēmumiem Spēkā no Arhīvs Konti un Komplekti Pakalpojumu komplekts Biznesa komplekts jaundibinātiem uzņēmum

RIGENSIS BANK PUBLISKAIS PĀRSKATS(NEAUDITĒTS)

klase gada 1. kārtas uzdevumi 3 punktu uzdevumi: Sabiedriskais transports Ielaušanās Medus kāre Zivis Robots 4 punktu uzdevumi: Bebru ka

Transkripts:

Autentifikācija Windows darbstacijās ar eid viedkarti Konfigurācijas rokasgrāmata Konfigurācija atbilst Windows Server 2012 R2 un Windows Server 2008 R2 domēna kontroleriem ar atbilstošu Aktīvās Direktorijas (AD) domēna funcionālo līmeni un Windows darbstacijām ar Windows 7 vai Windows 10 operētājsistēmu. Versija1.0

Dokumenta pārvaldības informācija 01 Dokumenta atsauce Autentifikācija Windows darbstacijās ar eid viedkarti 02 Dokumenta tips Konfigurācijas rokasgrāmata 03 Drošības klasifikācija Publisks 04 Kopsavilkums Konfigurācija atbilst Windows Server 2012 R2 un Windows Server 2008 R2 domēna kontroleriem ar atbilstošu Aktīvās Direktorijas (AD) domēna funcionālo līmeni un Windows darbstacijām ar Windows 7 vai Windows 10 operētājsistēmu. 05 Dokumenta pārvaldība Dokumenta autors Izmaiņu kontrole Izplatīšanas kontrole LVRTC LVRTC LVRTC 06 Izmaiņu vēsture Versija Datums Kopsavilkums 19/12/2018 07 Atsauces https://support.microsoft.com/en-us/help/295663/how-to-import-third-party-certification-authority-ca -certificates-into 08 Atbalsts LVRTC nenodrošina atbalstu klientu infrastruktūras un tīkla konfigurācijas jautājumos. 1

Satura radītājs Dokumenta pārvaldības informācija 1 Savietojamība 3 Priekšnosacījumi 3 Domēna kontrolieris 3 Darba stacijās 3 Izmantotie saīsinājumi 4 Konfigurācija 5 Saknes sertifikātu uzstādīšana 5 Vispārīga GPO konfigurācija 6 Lietotāju kontu konfigurācija 7 Konfigurācijas atkļūdošana 9 Autentifikācija lietotāja darbstacijā ar eid 10 2

Savietojamība Konfigurācija atbilst Windows Server 2012 R2 un Windows Server 2008 R2 domēna kontroleriem ar atbilstošu Aktīvās Direktorijas (AD) domēna funcionālo līmeni un Windows darbstacijām ar Windows 7 vai Windows 10 operētājsistēmu. Domēna kontroleriem ar Windows Server 2016 vajadzētu būt savietojamiem ar norādīto konfigurāciju, tā kā sertifikācijas servisi šajā OS neatšķiras no Windows Server 2012 R2, bet šī konfigurācija nav testēta. Konfigurācija nav savietojama ar Windows XP un vecākām Windows operētājsistēmām atšķirīgas Smart Card (SC) servisa arhitektūras dēļ. Konfigurācija teorētiski ir savietojama ar Windows Vista, bet šīs izpētes ietvaros tas nav testēts, tā kā Microsoft ir pārtraucis Vista tehnisko atbalstu 2017. gadā. Priekšnosacījumi Domēna kontrolieris Uzinstalēts Windows 2012 R2 vai Windows 2008 R2 serveris ar uzinstalētiem un sakonfigurētiem sekojošiem servisiem: - Active Directory Certificate Services - nepieciešams uzstādīt lai varētu sakonfigurēt Enterprise CA. Šis serviss var tikt instalēts uz atsevišķa servera domēnā, kas nav domēna kontroleris. - Active Directory Domain Services - nepieciešams lai uzstādītu AD uz domēna kontrolera. - Enterprise CA jābūt sakonfigurētam - nepieciešams lai izveidotu NTAuth konfigurācijas glabātuvi AD konfigurācijas (Configuration) konteinerā AD forest (domēnu kopas) līmenī. CA tips var būt gan Root CA ( self-signed ) gan Subordinate CA un parakstīšanai ieteicams izmantot SHA256 hash algoritmu drošības apsvērumu dēļ. - Domēna kontrolieriem (DC) jābūt izsniegtiem sertifikātiem ar EKU Client Authentication, Server Authentication, Smart Card Logon un KDC Authentication (DC Local computer / Personal Certificates konteinerī) no nokonfigurētā Enterprise CA. Minētie EKU var tikt iekļauti arī vienā sertifikātā. - Pieejams interneta tīkla pieslēgums Darba stacijās - Pievienota domēnam un pieejams savienojums ar DC; - Tiek izmantota lokāla interaktīva pieteikšanās; - Pieejams interneta pieslēgums; - Pievienotas karšu lasītājs un uzinstalēts attiecīgā karšu lasītāja draiveris; - Uzinstalēti eid kartes draiveri ( eid-lv middleware ), pieejama eid karte; - Smartcard Credential Provider {8FD7E19C-3BF7-489B-A72C-846AB3678C96} jābūt ieslēgtam (ir ieslēgts pēc noklusējuma). 3

Izmantotie saīsinājumi Saīsinājums AD PKI CA AD CS EKU SCP GPO SAN SC SHA1 SKI DC CRL Skaidrojums Active Directory - Windows server komponente, kas nodrošina centralizētu darbstaciju un lietotāju pārvaldību. Private Key Infrastructure - lomu un politiku kopums kas ļauj veidot, izplatīt un pārvaldīt digitālos sertifikātus. Certification Authority - Sertifikātu izsniedzējs Active Directory Certification Services - Windows Server rīku kopums, kas ļauj veidot savu vai paplašināt eksistējošu PKI infrastruktūru Enhanced Key Usage - sertifikāta paplašinājums, kas ļauj norādīt mērķus kam sertifikāts paredzēts. Windows komponents, kas nodrošina pieteikšanās skatā sertifikātu uzskaitījumu un PIN koda ievades lauku. Group Policy Object - aktīvās direktorijas grupu politikas objekts ko iespējams rediģēt ar Group Policy Management Editor konsoli. Subject Alternate Name - sertifikāta paplašinājums kas ietver alternatīvos sertifikāta subjekta identifikātorus. Smart Card - viedkarte, kas satur vienu vai vairākus tā turētājam izsniegtus sertifikātus Secure Hash Algorithm 1 - hash algroritms Subject Key Identifier - sertifikāta paplašinājums, kas ļauj precīzi identificēt sertifikātu, sertifikāta hash vērtība. Domain Controller - AD serveris, kas nodrošina informācijas uzturēšanu par darbstacijām un lietotājiem. Certificate Revocation List - CA uzturēts saraksts ar sertifikātiem, kas vairs nav derīgi. 4

Konfigurācija Saknes sertifikātu uzstādīšana Uzstāda saknes sertifikātus jaunā un vecā parauga karšu sertifikātu izsniedzējiem uz DC un darba stacijām 1. Lejupielādē saknes sertifikātus: a. Vecā parauga kartēm http://www.eme.lv/aia/e-me%20ssi%20(rca).crt b. Jaunā parauga kartēm http://www.eparaksts.lv/cert/eparaksts_root_ca.crt 2. Grupu politikas (GPO) pārvaldības konsolē (Group Policy Management Editor) atver sadaļu: Computer Configuration -> Windows Settings -> Security Settings -> Public Key Policy 3. Pievieno lejupielādētos sertifikātus Trusted Root Certification Authorities Piezīme! Darba stacijās grupu politika atjaunojas asinhroni, ielādēt izmaiņas nepieciešams izpildīt komandu gpupdate 1. Pievieno saknes sertifikātus NTAuthCA AD konfigurācijai. Vienkāršāk to izdarīt ar certutil komandu: certutil -dspublish -f.\e-me%20ssi%20(rca).crt NTAuthCA certutil -dspublish -f.\eparaksts_root_ca.crt NTAuthCA 5

Vairāk informācijas: https://support.microsoft.com/en-us/help/295663/how-to-import-third-party-certification-authority-ca -certificates-into Vispārīga GPO konfigurācija 1. Sadaļa Computer configuration / Administrative Templates / Windows Components / Smart card Piezīme! Jāieslēdz Allow certificates with no extended key usage certificate attribute tā kā eid autentifikācijas sertifikātā EKU Smart Card authentication nav minēts. 2. Ja tiek izmantoti vairāki AD vienā AD forest un lietotājvārdi viena forest ietvaros nav unikāli, iespējams ieslēgt arī Allow user name hint GPO opciju, kas ļaus lietotājam ievadīt savu AD domēnu un lietotājvārdu, lai varētu precīzi identificēt lietotāju forest ievaros. 6

Lietotāju kontu konfigurācija Konfigurē lietotāja kontus, kas izmantos SC autentifikāciju. Tā kā eid kartes sertifikātā nav SAN lauka ar AD lietotājvārdu (UPN) ir nepieciešams veikt asociāciju starp sertifikātu un atbilstošo AD lietotāju. Ir virkne atribūtu pēc kuriem iespējams to konfigurēt. Lauks sertifikātā altsecurityidentities vērtība Subject and Issuer fields X509:<I>C=LV,O=VAS Latvijas Valsts radio un televīzijas centrs,2.5.4.97=ntrlv-40003011203,cn =LV eid ICA 2017<S>C=LV,CN=NAME SURNAME,SN=SURNAME,GN=NAME,S ERIALNUMBER=PNOLV-123123-11111 Subject DN X509:<S>C=LV,CN=NAME SURNAME,SN=SURNAME,GN=NAME,S ERIALNUMBER=PNOLV-123123-11111 Issuer, and Serial Number X509:<I>C=LV,O=VAS Latvijas Valsts radio un televīzijas centrs,2.5.4.97=ntrlv-40003011203,cn =LV eid ICA 2017<SR>32000000000003bde810 SHA1 Hash X509:<SHA1-PUKEY>ed913fa41377dbfb 8eac2bc6fcae71ecd4a974fd Subject Key Identifier X509:<SKI>ddde2ca4b86db8a908b95c6c bcc8bb1ac7a09a41 Tabula 1. altsecurityidentities formatēšana Vairāk informācijas: a) https://blogs.msdn.microsoft.com/spatdsg/2010/06/18/howto-map-a-user-to-a-certifi cate-via-all-the-methods-available-in-the-altsecurityidentities-attribute/ b) https://docs.microsoft.com/en-us/windows/desktop/adschema/a-altsecurityidentities 7

Šajā gadījumā izmantosim Subject Key Identifier (SKI) lauku no sertifikāta, tā kā nav jānodrošina specifiskais kodējums kā tas ir citos gadījumos. Šeit redzams ka Subject Key Identifier vērtība ir 16F2F6ED2BE3D351482C6428B94CDA887A1F919E, attiecīgi pēc tabulas nr. 1 nozimē ka vajadzīgā atribūta altsecurityidentities vērtība būs: X509:<SKI> 16F2F6ED2BE3D351482C6428B94CDA887A1F919E Piezīme! Līdzīgu principu var izmantot pārējiem tabulā minētajiem unikālajiem sertifikāta atribūtiem. Lai atribūtu nopublicētu AD to pievieno ar Attribute Editor sadaļā attiecīgam sertifikāta īpašnieka lietotājam kā jaunu vērtību altsecurityidentities atribūtam Active Directory Users and Computers konsolē: 8

Piezīme! Lai Sadaļa attribute editor tiktu atrādīta, jāieslēdz Advanced features Directory Users and Computers konsolē. Konfigurācijas atkļūdošana 1. Eksportē autentifikācijas sertifikātu no SC un saglabā failā. 2. Pārbauda sertifikāta CRL un saknes sertifikātu konfigurāciju ar komandu. certutil -verify -urlfetch <file.cer> 3. Komandai jāatgriež veiksmīgs rezultāts gan uz darbstacijas, gan uz DC servera. 9

Autentifikācija lietotāja darbstacijā ar eid 10