Керівництво з налаштування смарткарт Dell Endpoint Security
Сводка: Цей посібник допомагає адміністратору налаштувати своє середовище та пропонує рекомендації щодо налаштування автентифікації SmartCard.
Инструкции
Уражені продукти:
- Dell Encryption Enterprise
- Захист даних Dell | Enterprise Edition
- Сервер управління безпекою Dell
- Захист даних Dell | Enterprise Edition
Впливові версії:
- v8.0 і пізніші версії
Цей посібник описує створення та видачу сертифікатів довіреним адміністратором, який записує сертифікати на смарт-картки, які використовують кінцеві користувачі.
Адміністратор повинен:
- Налаштування та налаштування шаблонів
- Завершення конфігурації сервера управління безпекою Dell
- Повна реєстрація на смарт-картку.
Також є додаток з інформацією. Оберіть відповідний розділ для отримання додаткової інформації.
Налаштування та налаштування шаблонів
Щоб використати автентифікацію смарт-карт у Dell Endpoint Security Pre-Boot Environment, необхідно налаштувати Active Directory для реєстрації та генерації сертифікатів.
Сертифікат Enrollment Agent має бути присвоєний будь-яким користувачам, які намагаються призначити сертифікати смарткарткам для інших користувачів.
Щоб налаштувати та налаштувати шаблони, увімкніть шаблон сертифіката для агента реєстрації, а потім додайте новий шаблон користувача смарткартки.
Щоб увімкнути шаблон сертифіката для агента реєстрації:
- Відкрийте орган сертифікації Microsoft Management Console (MMC).

- Розгорніть до шаблонів сертифікатів.
- Клацніть правою кнопкою миші по правій панелі, а потім натисніть Керувати.

- Клацніть правою кнопкою миші «Агент реєстрації », а потім натисніть «Дублікат шаблону».

- Перейдіть на вкладку «Загальні ».
- Виберіть опцію «Опублікувати сертифікат» в Active Directory.
- За бажанням оновити ім'я відображення шаблону та ім'я шаблону.

Щоб додати шаблон користувача смарт-картки:
- У консолі шаблонів сертифікатів сертифікаційного органу клацніть правою кнопкою миші по шаблону користувача смарткартки , а потім натисніть дублікат шаблону.

- У вкладці Обробка запитів змініть функцію Purpose to Signature та вход за допомогою смарт-картки.

- Прийміть отриманий запит.

- Переконайтеся, що є відмітка «Дозволити експорт приватного ключа ».

- У вкладці «Ім'я суб'єкта » за замовчуванням є опції, які вимагатимуть використання визначеної електронної адреси як альтернативного методу валідації. Деякі середовища можуть захотіти очистити ці опції, щоб уникнути проблем із користувачами, які не мають електронних адрес, визначених у Active Directory.
- Очистіть галочку для «Включити ім'я електронної пошти в ім'я теми».

- Очистіть назву електронної пошти в розділі «Включити цю інформацію» в розділі альтернативного ім'я теми .

- Очистіть галочку для «Включити ім'я електронної пошти в ім'я теми».
- У вкладці «Вимоги до видачі » виберіть поле «Ця кількість авторизованих підписів».
- Залиште цю кількість авторизованих підписів встановленою на 1.
- Залиште тип політики , який потрібен у підписі, як політика застосування.
- Змініть політику застосунку на агент запиту сертифікатів.

- Натисніть OK , щоб опублікувати цей шаблон.
- Дозвольте обидва шаблони випускатися, клацнувши правою кнопкою миші на шаблони сертифікатів у MMC центру сертифікації, а потім натисніть Шаблон сертифіката для видачі.

- Виберіть два нових шаблони сертифікатів , які ви створили.

- Натисніть OK.
Конфігурація сервера управління безпекою Dell
У цьому розділі описуються зміни, необхідні для сервера управління безпекою Dell, щоб дозволити функціонувати смарт-карти в середовищі передзавантаження автентифікації.
Адміністратор повинен імпортувати кореневий CA та змінити політику. Натисніть на відповідний процес для отримання додаткової інформації.
Імпорт кореневого CA
Оскільки сертифікати смарткарт підписані внутрішнім центром сертифікації (CA) у цьому посібнику, ми повинні переконатися, що кореневий CA та будь-які посередники (не показані в цьому посібнику) імпортуються до ланцюга сертифікатів.
- Експортуйте кореневий сертифікат Сертифікаційного центру з сертифіката Microsoft Management Console (MMC).
- Запуск MMC.
- Натисніть «Файл».
- Натисніть Додати/Видалити Snap-in.
- Виберіть Сертифікати.
- Натисніть Додати.
- Виберіть радіальний акаунт комп'ютера .
- Натисніть кнопку Завершити.
- Натисніть OK.

- Розширити сертифікати.
- Розширте довірені кореневі сертифікації.
- Виберіть Сертифікати.
- Клацніть правою кнопкою миші на сертифікат, виданий CA вашого домену. Вони синхронізовані з груповою політикою.

- Виберіть «Усі завдання» і натисніть «Експорт».
- Експортуйте сертифікат як
DER encoded binary X.509 (.CER). - Збережіть його і незабаром запишіть місцезнаходження під час використання.
- Імпортуйте цей сертифікат у довірені сертифікати сховища ключів Java.
- Відкрийте адміністративний командний рядок.
- Модифікувати шлях, щоб дозволити виконувати команди keytool, вводячи
Set path=%PATH%;"C:\Program Files\Dell\Java Runtime\jre1.8\bin"а потім введіть Enter.Примітка: Для Dell Security Management Server версії 9.2 і раніше тип:Set path=%PATH%;"C:\Program Files\Dell\Java Runtime\jre1.7\bin"а потім натисніть Enter. - Перейдіть до каталогу конференції сервера безпеки, ввівши
%INSTALLDIR%\Enterprise Edition\Security Server\conf\а потім натисніть Enter.

- Імпортуйте .cer файл, який ми експортували на кроці 1, у сховище ключів Java (cacerts), введучи
Keytool –import –alias RootCA –file C:\exportedroot.cer –keystore cacertsа потім натисніть Enter.

- Введіть пароль файлу cacerts.
- Прийміть запит довіряти сертифікату, набравши
Y.

- Перезапустіть сервер безпеки, щоб завершити імпорт.
Змінити політику
Натисніть на версію сервера Dell Data Security для відповідних конфігурацій політик. Для отримання інформації про версії зверніться до розділу «Як ідентифікувати версію сервера безпеки даних Dell».
v9.8.0 та пізніші
Щоб змінити політику, щоб дозволити використання смарт-карток для механізму автентифікації PBA:
- Відкрийте консоль адміністрування безпеки даних Dell.
Примітка: Для отримання додаткової інформації дивіться розділ How to Access the Dell Data Security Server Administration Console.
- Увійдіть як користувач, який може змінювати та фіксувати політику.
- Зверніться до населення, де хочете змінити політику. Наприклад, виберіть Популяції , а потім натисніть Enterprise.
- Виберіть вкладку «Політики безпеки ».

- Виберіть передзавантаження автентифікації.
- Змініть метод автентифікації SED з пароля на смарт-карту.
Примітка: Переконайтеся, що політика самошифрування дисків увімкнена , щоб забезпечити це для всього підприємства.

- Зберігайте та фіксуйте політики.
Примітка: Для отримання додаткової інформації дивіться розділ How to Commit Policies for Dell Data Security Servers.
v9.2.0 до 9.7.0
Щоб змінити політику, щоб дозволити використання смарт-карток для механізму автентифікації PBA:
- Відкрийте консоль адміністрування захисту даних Dell.
Примітка: Для отримання додаткової інформації дивіться розділ How to Access the Dell Data Security Server Administration Console.
- Увійдіть як користувач, який може змінювати та фіксувати політику.
- Зверніться до населення, де хочете змінити політику. Наприклад, виберіть Популяції , а потім натисніть Enterprise.
- Виберіть вкладку «Політики безпеки ».

- Виберіть Самошифруючий диск (SED).
- Змініть метод автентифікації SED з пароля на смарт-карту.
Примітка: Переконайтеся, що політика самошифрування дисків увімкнена , щоб забезпечити це для всього підприємства.

- Зберігайте та фіксуйте політики.
Примітка: Для отримання додаткової інформації дивіться у статті «Політики як затвердити для серверів безпеки даних Dell»
v8.0.0 до 9.1.5
Щоб змінити політику, щоб дозволити використання смарт-карток для механізму автентифікації PBA:
- Модифікувати політику, щоб дозволити смарт-карти як механізм автентифікації для PBA.
- Відкрийте пульт дистанційного керування.
Примітка: Для отримання додаткової інформації дивіться розділ How to Access the Dell Data Security Server Administration Console.
- Увійдіть як користувач, який може змінювати та фіксувати політику.
- Іди на «Ентерпрайз».
- Натисніть «Політики безпеки » вгорі.
- Override (недоступно у Virtual Edition).
- Змініть випадаюче меню категорії політики на Самошифруючі диски.

- Розширити адміністрацію СЄП.
- Змініть метод автентифікації SED з пароля на смарт-карту.
Примітка: Переконайтеся, що Enable SED Management та Activate PBA встановлені як True , щоб увімкнути це для всього підприємства. - Збережіть цю політику.
- Натисніть Commit Policies зліва.
- Натисніть «Застосувати зміни».
- Відкрийте пульт дистанційного керування.
Реєстрація за допомогою смарт-карток
Смарт-картки за замовчуванням порожні. Кожна смарт-карта повинна мати сертифікат, який їй присвоюється, щоб додати сертифікат для автентифікації. Сертифікати зазвичай призначаються смарткарткам через проміжний програмний застосунок. Приклади нижче окреслюють імпорт через застаріле програмне забезпечення Charismathics для корпоративних смарткарт та VersaSec для смарткарт на основі особистої ідентифікації (PIV). Адміністратор повинен увімкнути єдиний вхід у Windows за допомогою смарт-карт після призначення сертифіката. Оберіть відповідний процес для отримання додаткової інформації.
Харизматика
Щоб використовувати смарт-карти, нам потрібен агент реєстрації, який може призначати сертифікати пристрою, а також проміжне програмне забезпечення, яке перекладає інформацію про сертифікати, що надходить від Microsoft Certification Authority, на щось, що може використовувати картка.
Більшість смарткарток не мають попередньо встановлених токенів безпеки. Адміністратор повинен створити токен безпеки на новій смарткарті, додати сертифікат для агента реєстрації, а потім зареєструвати користувачів і надіслати сертифікати. Натисніть на відповідний процес для отримання додаткової інформації.
Встановіть токен безпеки на новій смарткарті
- Відкрийте Криптографічного провайдера послуг (CSP).
- Коли ми вставляємо карту без активного токена, отримуємо базову інформацію.

- Після створення токена безпеки ми повинні переконатися, що він налаштований для профілю PKCS15.

- Після створення цього у нас буде набагато більше варіантів, і ми зможемо правильно імпортувати сертифікат.

Додати сертифікат для агента з реєстрації
- Відкрийте Microsoft Management Console (MMC).
- Натисніть «Файл».
- Натисніть Додати/Видалити snap-in.
- Виберіть Сертифікати.
- Натисніть Додати.
- Виберіть радіал для мого облікового запису.
- Натисніть кнопку Завершити.
- Натисніть OK.
- Розгорнути сертифікати — поточний користувач.
- Розширюйте особисте.
- Розширити сертифікати , якщо вони існують.
- Клацніть правою кнопкою миші в центральній панелі, виберіть «Всі завдання», а потім «Запитати новий сертифікат».

- Натисніть Далі.
- Залиште політику реєстрації в Active Directory вибраною.
- Натисніть Далі.
- Виберіть Сертифікат агента реєстрації, який ми створили та опублікували раніше.

- Натисніть «Зареєструватися».
- Натисніть «Закінчити» після завершення.
Зареєструйте користувачів і Push-сертифікати
Тепер ми можемо зареєструвати користувачів у створену нами смарткарту та надсилати сертифікати на картку за допомогою сертифіката MMC.
Для реєстрації користувачів і push-сертифікатів:
- Відкрийте Microsoft Management Console (MMC).
- Натисніть «Файл».
- Натисніть Додати/Видалити snap-in.
- Виберіть Сертифікати.
- Натисніть Додати.
- Виберіть радіал для мого облікового запису.
- Натисніть кнопку Завершити.
- Натисніть OK.
- Розгорнути сертифікати — поточний користувач.
- Розширюйте особисте.
- Розширити сертифікати , якщо вони існують.
- Клацніть правою кнопкою миші в центральній панелі, виберіть Всі завдання, Розширені операції, а потім Зареєструватися від імені За.

- Натисніть Далі.
- Залиште політику реєстрації в Active Directory вибраною.
- Натисніть Далі.
- Натисніть «Перегляд».
- Виберіть сертифікат агента реєстрації, який ми створили раніше, і натисніть OK.

- Натисніть Далі.
- Виберіть радіал для шаблону користувача смарткартки, який ми створили раніше.

- Виберіть випадаюче меню Деталі , а потім натисніть Властивості.

- Модифікуйте постачальника криптографічних послуг під додаток, який ви використовуєте. У цьому випадку це харизматика.

- Натисніть OK.
- Натисніть «Далі».
- Натисніть «Переглянути » і потім змініть Локації , щоб отримати доступ зі свого домену.

- Введіть ім'я користувача для реєстрації.
- Натисніть «Перевірити імена», щоб підтвердити користувача.

- Натисніть OK.
- Натисніть «Зареєструватися».
- Дотримуйтесь вказівок.

- Або натисніть « Наступний користувач », щоб залучити додаткових користувачів тим самим методом, або натисніть «Закрити », щоб продовжити.
Тепер смарт-картки можна використовувати для автентифікації PBA.
VersaSec
VersaSec використовує раніше згенеровані сертифікати для реєстрації нових сертифікатів. Цей процес використовує шаблони сертифікатів, створені через Active Directory, щоб працівник міг генерувати сертифікати входу для використання іншими співробітниками під час сесії входу. Адміністратор повинен завершити процес реєстрації сертифікатів, експорту сертифікатів, а потім призначити сертифікат на смарт-карту. Натисніть на відповідний процес для отримання додаткової інформації.
Зарахування сертифікатів
Щоб отримати сертифікат:
- Відкрийте Microsoft Management Console (MMC) як адміністратор, що призначає сертифікати на пристрої, підключеному до домену, де налаштовані шаблони сертифікатів.

- Виберіть опцію Додати/Видалити Snap-in.

- Виберіть Сертифікати , потім виберіть Додати.

- Переконайтеся, що опція «Мій обліковий запис» обрана.

- Виберіть OK , щоб завантажити вибрані snap-in.

- Розгорніть панель Сертифікати - Поточний користувач , клацніть правою кнопкою миші по правій панелі, потім виберіть Всі завдання, а потім Запитайте новий сертифікат.

- Переконайтеся, що опція Політики реєстрації в Active Directory обрана, а потім натисніть Далі.

- Виберіть шаблон сертифіката, який дозволяє створити агент реєстрації для поточного користувача, а потім виберіть Enroll. У цьому прикладі використовується раніше створений шаблон реєстрації агента реєстрації.

- Після завершення реєстрації натисніть «Закінчити».

- За допомогою сертифіката Enrollment Agent згенеруйте сертифікат користувача смарт-картки, заснований на попередньо створеному шаблоні, вибравши папку Сертифікати у лівій панелі. Виберіть усі завдання, розширені операції, потім зареєструйтеся від імені.

- Переконайтеся, що опція Політики реєстрації в Active Directory обрана, а потім натисніть Далі.

- Виберіть «Перегляд », коли запитується сертифікат агента реєстрації.

- Переконайтеся, що вибрано відповідний сертифікат, а потім натисніть OK.

- Переконайтеся, що визначено відповідного користувача, і натисніть «Далі».

- Виберіть шаблон, який вже створений для реєстрації користувачів смарт-карток, і натисніть «Далі». У цьому прикладі використовується шаблон, який називається Реєстрація користувача смарт-картками.

- Виберіть «Перегляд», щоб знайти відповідного користувача.

- Змініть місцезнаходження, щоб шукати по всьому каталогу, натиснувши Location.

- Виберіть відповідний домен або організаційний підрозділ, а потім натисніть OK.

- Введіть користувача, для якого хочете згенерувати сертифікат смарт-картки, а потім виберіть «Перевірити імена » для перевірки основного імені користувача (UPN).

- Підтвердіть правильного користувача, якщо знайдено кілька користувачів, і виберіть OK.

- Підтвердіть інформацію користувача і натисніть OK.

- Підтвердіть інформацію користувача ще раз і натисніть «Зареєструватися».

- Реєстрація завершується швидко. Або виберіть Next User для генерації іншого сертифіката користувача, або виберіть Close , щоб завершити процес генерації сертифіката. Більше сертифікатів можна створити для додаткових користувачів у будь-який час у майбутньому.

Експорт сертифікатів
Спочатку сертифікати експортуються у форматі PKCS12 для призначення на смарт-картки. Сертифікати повинні включати приватний ключ і повний ланцюжок сертифікатів.
Щоб експортувати сертифікат:
- Відкрийте Microsoft Management Console (MMC) як адміністратор, який призначає сертифікати на пристрої, що підключений до домену, де налаштовуються шаблони сертифікатів.

- Виберіть опцію Додати/Видалити Snap-in.

- Виберіть Сертифікати , а потім Додати.

- Переконайтеся, що опція «Мій обліковий запис» обрана.

- Виберіть OK , щоб завантажити вибрані snap-in.

- Розгорніть панель Сертифікати - Поточний користувач , потім клацніть правою кнопкою миші на користувача, щоб експортувати. Виберіть «Усі завдання» і натисніть «Експорт».

- Виберіть опцію «Так», експортуйте приватний ключ , а потім виберіть «Далі».

- Звільніть опцію Увімкнути конфіденційність сертифіката, виберіть Експортувати всі розширені властивості, а потім натисніть Далі.

- Виберіть опцію «Пароль», призначте безпечний пароль для сертифіката, а потім виберіть «Далі».
Примітка: Не змінюйте опцію шифрування. - Призначте ім'я файлу та місцезнаходження, потім виберіть «Далі».

- Підтвердіть деталі, потім виберіть Finish , щоб завершити експорт.

Призначити сертифікат смарт-карті
Встановіть і завантажте програмне забезпечення VersaSec та будь-яке адміністративне проміжне програмне забезпечення, яке може знадобитися для смарт-карт, що налаштовуються.
Щоб призначити сертифікат на смарт-карту:
- Запустіть агент VersaSec і вставте смарт-карту.
- Перейдіть у розділ Card Actions - Сертифікати та ключі, потім виберіть Import.

- Перегляньте та виберіть експортований сертифікат, щоб прив'язати його до Smartcard. Введіть пароль сертифіката у поле Password , потім виберіть Import.

- Введіть PIN-код користувача, коли запитають пароль, а потім виберіть OK.

- Після завершення написання сертифіката він з'являється у списку.

- Після того, як усі сертифікати для всіх облікових записів записані на смарт-карту, її можна використовувати для входу в Windows або середовище передзавантаження автентифікації Dell.
Увімкніть єдиний вхід у Windows за допомогою смарткарт
Процес увімкнення єдиного входу у Windows за допомогою смарт-карт залежить від версії Dell Encryption Enterprise, яка використовується. Оберіть відповідну версію для отримання додаткової інформації. Для отримання інформації про версії зверніться до розділу How to Identify the Dell Encryption Enterprise або Dell Encryption Personal Version.
Dell Encryption Enterprise, версії 8.18 і пізніше
Зміни кінцевих точок не потрібні. Після встановлення політики через консоль керування всі зміни кінцевих точок відбуваються автоматично.
Самі смарткарти можуть потребувати проміжного програмного забезпечення. Проконсультуйтеся зі своїм виробником смарткарт, щоб визначити, чи потрібно встановлювати проміжне програмне забезпечення на кожній кінцевій точці для автентифікації у Windows.
Dell Encryption Enterprise, версія 8.17.2 та раніше
- Зробіть резервну копію Реєстру перед тим, як продовжити, зверніться до розділу «Як зробити резервне копіювання та відновлення реєстру в Windows
».
- Редагування Реєстру може призвести до того, що комп'ютер стане нечутливим при наступному перезавантаженні.
- Звертайтеся за міжнародними телефонами підтримки Dell Data Security для отримання допомоги, якщо у вас є сумніви щодо виконання цього кроку.
Клієнтські комп'ютери за замовчуванням не здійснюють одноразовий вхід. Для цього необхідно додати ключ реєстру.
Ключ реєстру виглядає:
[HKLM\SOFTWARE\DigitalPersona\Policies\Default\Smartcards] "MSSmartcardSupport"=dword:1 0 or no key = Smart Card Support Off, 1 = Smart Card Support On
- Відкритий редактор реєстру
- Розширити локальну машину HKEY.
- Розширити програмне забезпечення.
- Розширити DigitalPersona.
- Розширити політики.
- Розширити стандарт.
- Створіть ключ і назвіть його
Smartcards.

- Створіть DWORD і назвіть його
MSSmartcardSupport.

- Встановіть дані Value на 1.

Дополнительная информация
Додаток А
Конфігурація центру сертифікації Microsoft
https://technet.microsoft.com/library/cc772393%28v=ws.10%29.aspx
Обов'язкові ролеві послуги:
- Орган сертифікації
- Веб-реєстрація органів сертифікації
- Онлайн-відповідач
Додаток B
Сценарії відмов і відповідні журнали
Сертифікати не приймаються в PBA.
Логи PBA показують:
[2015.04.07 17:53:18] [3C9ADA3BD9] [3061987072] [898] [E:](CCredPasswordDlg::SmartcardAuthentication()) No smartcard certificate!
Роздільна здатність:
Присвоюйте сертифікат через MMC сертифікатів, а не через CSP.
Неможливо увійти в PBA з дійсною смарткартою, яка працює нормально у Windows:
- Вихідні файли Security Server (після v8.5) або SED.log Security Server дають помилки з недійсними помилками сертифіката.
Спричинено:
java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors 2015-05-04 21:06:00,169 ERROR SED [qtp914277914-24] - PBA auth error. Code=InvalidCertificate com.credant.sed.pba.resources.AuthException 2015-05-04 21:06:00,138 INFO SED [qtp914277914-24] - Smartcard auth from agent abbc4a5d-6e6d-4fac-9181-2a1dee1599ee 2015-05-04 21:06:00,169 ERROR SED [qtp914277914-24] - Invalid smartcard cert com.credant.security.x509.InvalidCertificateException: Invalid cert path at com.credant.security.x509.CertificateVerifier.validate(CertificateVerifier.java:141)
Роздільна здатність:
Імпортуйте кореневий або проміжний сертифікат Сертифікаційного органу в Java-сховище ключів Security Server і перезапустіть сервіс Security Server.