Когда устройство выпускается в Rutoken KeyBox, в Indeed АМ регистрируется способ входа «Смарт-карта или USB-ключ + PIN», и на устройство записывается сертификат. Выпущенное устройство можно использовать для аутентификации в домене и SSO-приложениях, для цифровой подписи и доступа к ресурсам по персональным сертификатам.
При изъятии и отзыве устройства удаляется и аутентификатор, и сертификаты, которые содержатся на устройстве. При выключении устройства аутентификатор становится неактивным, при включении - активным.
Предварительные настройки
Чтобы разрешить доступ к разделу Indeed AM:
Запустите Мастер настройки.
Перейдите в раздел Общие функции.
Включите опцию Интеграция с Indeed Access Manager.
Настройка интеграции
Выберите инструкцию в зависимости от версии Indeed AM.
Чтобы настроить интеграцию Rutoken KeyBox с Indeed AM 6:
Установите и настройте следующие компоненты Indeed AM:
Indeed Administration Tools (или Indeed Admin Pack) на каждый сервер Rutoken KeyBox;
Indeed Extended Security Provider на каждый сервер Indeed AM;
Indeed AM Smart Card + PIN Provider на каждый сервер Indeed AM и на пользовательские рабочие станции.
Indeed Administration Tools входит в состав дистрибутива Indeed AM 6. Чтобы получить компоненты Indeed Extended Security Provider и Indeed AM Smart Card + PIN Provider, обратитесь вслужбу технической поддержки.
Настройте Extended Security Provider:
Создайте группу безопасности Indeed-ID Enrollment Admins.
Добавьте сервисную учетную запись в группы безопасности Indeed-ID User Admins и Indeed-ID Enrollment Admins.
В Консоли управления Rutoken KeyBox откройте раздел Конфигурация.
Перейдите в настройки политики использования устройств в раздел Indeed AM.
Включите опцию Включить интеграцию с Indeed AM и выберите Indeed AM 6.
Настройте следующие параметры:
Параметр
Описание
Использовать прокси-сервер Indeed AM
Если опция включена, Rutoken KeyBox обращается к прокси-серверу Indeed AM, который направляет запрос на серверы Indeed AM. Используйте прокси-сервер, если серверы Rutoken KeyBox находятся за пределами домена, в котором установлен Indeed AM
URL-адрес прокси-сервера
Адрес, по которому доступен Indeed AM Proxy Server
Имя пользователя Пароль
Логин и доменный пароль пользователя, входящего в группы безопасности Indeed-ID User Admins и Indeed-ID Enrollment Admins
Разрешить использование Indeed AM Windows Logon
Если опция включена, при выпуске устройства в Rutoken KeyBox пользователь может аутентифицироваться в домене с помощью провайдера Indeed AM Windows Logon
Разрешить использование Indeed AM Enterprise Single Sign-On
Если опция включена, при выпуске устройства в Rutoken KeyBox пользователь может аутентифицироваться в приложениях с помощью провайдера Indeed AM Enterprise SSO Agent
Генерировать случайный пароль учетной записи Windows
Если опция включена, при выпуске устройства в Rutoken KeyBox для пользователя генерируется случайный доменный пароль. Когда срок действия пароля истекает, генерируется новый пароль. Новый пароль известен только системе Indeed AM
Если удалить последний зарегистрированный аутентификатор пользователя, то выключатся разрешения на использование Indeed AM Windows Logon, Indeed AM Enterprise Single Sign-On и генерацию случайного пароля.
Пример работы интеграции
Если у пользователя нет ни одного аутентификатора в Indeed AM и ни одного устройства в Rutoken KeyBox, то после выпуска устройства с настроенными параметрами интеграции у пользователя появится:
один способ входа в Indeed AM – «Смарт-карта или USB-ключ + PIN»;
одно устройство в Rutoken KeyBox. Например, eToken.
Чтобы настроить интеграцию Rutoken KeyBox с Indeed AM 8.2 и выше:
Установите и настройте компонентIndeed AM Smart Card + PIN Providerна каждом сервере Indeed AM и на пользовательских рабочих станциях, с которых будут выпускаться устройства.
В Консоли управления Rutoken KeyBox откройте разделКонфигурация.
Перейдите в настройки политики использования устройств в разделIndeed AM.
Включите опциюВключить интеграцию с Indeed AMи выберитеIndeed AM 8.2.
В полеАдрес серверавведите адрес сервера Indeed AM. Например,https://server.demo.local/am/core.
Для подключения к серверу Indeed AM введите UPN-имя учетной записи пользователя (например, admin@demo.local) и пароль.
Rutoken KeyBox и Indeed AM должны быть подключены к одному каталогу пользователей. Учетная запись должна состоять в группе локальных или глобальных администраторов Indeed AM и иметь следующие привилегии:
регистрация любого аутентификатора;
включение аутентификатора;
отключение аутентификатора;
удаление аутентификатора.
НажмитеСохранить. Выполнится проверка подключения к серверу.