Page tree

You are viewing an old version of this page. View the current version.

Compare with Current View Page History

« Previous Version 7 Next »

Общая информация

Утилита rtadmin  это консольная утилита для автоматизации операций форматирования и администрирования устройств Рутокен.

Функциональные возможности:

  • получение списка подключенных к компьютеру устройств Рутокен;
  • выбор устройства Рутокен для настройки по его серийному номеру;
  • исключение устройства Рутокен из настройки по его серийному номеру;
  • получение информации об устройстве Рутокен; 
  • форматирование устройства Рутокен;
  • создание и управление PIN-кодами;
  • установка и смена метки устройства Рутокен;
  • создание и управление разделами flash-памяти (при ее наличии);
  • настройка сенсорной кнопки устройства Рутокен (при ее наличии);
  • создание и управление многозначным аутентификатором (MVA);
  • логирование процесса форматирования и администрирования устройства Рутокен.

Язык интерфейса утилиты — английский.

Поддерживаемые ОС

  • Linux:
    • Ubuntu 22.04 LTS и новее;
    • Debian 12 и новее;
    • CentOS Stream 9 и новее;
    • Fedora 41 и новее;
    • Astra Linux 1.7 и новее, 4.7 и новее (включает работу в режиме замкнутой программной среды (ЗПС);
    • РОСА Хром, "ФРЕШ" версии 12 и новее;
    • РЕД ОС 7.3 и новее;
    • Альт СП релиз 10 и новее.
  • macOS 11 и новее;
  • Windows 10 и новее.

Утилита не предназначена для работы на виртуальных машинах.

Поддерживаемые платформы

  • х86_64;
  • ARM64 (кроме ОС Windows, РОСА Хром, РОСА "ФРЕШ");
  • ARM Baikal (только для ОС Astra Linux версии 4.7 и новее, Альт, РЕД ОС).

Поддерживаемые устройства

  • Рутокен ЭЦП 3.0;
  • Рутокен ЭЦП 3.0 NFC;
  • Смарт-карты Рутокен ЭЦП 3.0;
  • Смарт-карты Рутокен ЭЦП 3.0 NFC;
  • Рутокен ЭЦП 3.0 Flash 5100;
  • Рутокен Lite;
  • Рутокен ЭЦП 2.0;
  • Смарт-карты Рутокен ЭЦП 2.0;
  • Рутокен ЭЦП 2.0 Flash;
  • Рутокен ЭЦП 3.0 3120 Touch.

Утилита предназначена для работы только с устройствами Рутокен производства Компании "Актив".

Утилита не поддерживает работу с устройствами Рутокен S и Рутокен TLS.

Режим работы утилиты

Режим работыОбозначениеОписание
Одиночный-

К компьютеру подключено только одно устройство Рутокен, и утилита настраивает это устройство

Параллельный--parallelОдновременная настройка всех подключенных к компьютеру устройств Рутокен
Настройка определенного устройства-s arg
или
--serial arg

К компьютеру подключено несколько устройств Рутокен.

Утилита настроит устройство только с указанным серийным номером. 

Серийный номер указывается в формате DECIMAL

Исключение заданных устройств из настройки-e arg
или
--exclude arg

К компьютеру подключено несколько устройств Рутокен.

Утилита исключит из настройки устройства с указанными серийными номерами. 

Серийные номера указываются в формате DECIMAL через пробел 

Используется совместно с режимом параллельный (--parallel)

По умолчанию утилита работает в одиночном режиме.

Для настройки устройств Рутокен в других режимах необходимо при вызове команды указать соответствующий режим.

Команды и параметры утилиты

Утилита поддерживает только однократное выполнение команды (команда автоматически завершается после выполнения).

КомандаОписание командыПараметрОписание параметра Значение параметра по умолчаниюНаличие параметра в команде
Глобальные параметры
--

-h
или
--help

Получить список всех команд и параметров утилиты

-

-

Информационные команды

<команда> -h
или
<команда> --help

Получить описание указанной команды

-

-

-

-

info

Получить информацию об устройстве Рутокен, подключенном к компьютеру

--

-

-

list-tokens

Получить список устройств Рутокен, подключенных к компьютеру 

-

-

-

-

version

Получить информацию о версии утилиты

-

-

-

-

Параметры логирования работы утилиты
----log-file arg

Запись процесса выполнения команды в указанный лог-файл.

В качестве аргумента указывается путь (абсолютный или относительный) к лог-файлу.

После выполнения команды запись работы утилиты продолжится в предыдущий файл.

По умолчанию логирование в утилите включено.

Чтобы выполнение всех команд записывалось в указанный лог-файл, необходимо изменить значение соответствующего параметра в конфигурационном файле утилиты

./rtadmin-logs/rtadmin_[серийный номер устройства Рутокен].txt

Опционально.

Используется, если необходимо изменить лог-файл для записи процесса выполнения данной команды

----no-logНе записывать процесс выполнения команды в лог-файл-

Опционально.

Используется, если не нужно записывать процесс выполнения команды в лог-файл

Команды работы с PIN-кодом

create-local-pin <параметры команды>




Создать PIN-код локального пользователя устройства Рутокен



-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Пользователя для авторизации на устройстве Рутокен. 

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg

PIN-код Пользователя для авторизации на устройстве Рутокен

-

Опционально.

Используется, если значение параметра -P равно options

-N arg
или
--new-pin-input arg

Способ ввода PIN-кода локального пользователя.

Принимает значения:

  • console — по приглашению из консоли;
  • options — как параметр команды;
  • generate — сгенерировать PIN-код внутри утилиты в соответствии с установленными правилами
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-n arg
или
--new-pin arg

Значение PIN-кода локального пользователя

-

Опционально.

Используется, если значение параметра -N равно options

-g <правила генерации PIN-кода>Правила генерации PIN-кода-

Опционально.

Необходимо указать правила генерации PIN-кодов.

Используется, если значение параметра -N равно generate 

--pin-file arg

Запись сгенерированных утилитой PIN-кодов в указанный файл.

В качестве аргумента указывается путь (абсолютный или относительный) к файлу PIN-кодов

./pin-file.txt

Опционально.

Необходимо изменить путь к файлу PIN-кодов.

Используется, если значение параметра -N равно generate 

--no-pin-fileСгенерированный PIN-код не нужно записывать в файл PIN-кодов-

Опционально.

Не требуется записывать сгенерированный PIN-код в файл PIN-кодов.

Используется, если значение параметра -N равно generate 


-i arg
или
--local-id arg

ID локального пользователя, для которого создается PIN-код. 

Представляет собой натуральное число из диапазона от 3 до 31 включительно.

ID MVA и локального пользователя принадлежат одному диапазону значений и не могут совпадать. 

Значение, занятое ID MVA (например, 5), нельзя присвоить ID локального пользователя

-

Обязательно для всех устройств, кроме Рутокен ЭЦП 3.0 Flash 5100. 

В случае Рутокен ЭЦП 3.0 Flash 5100 ID локального пользователя присваивается первый свободный номер из разрешенного диапазона

set-local-pin <параметры команды>




Изменить PIN-код локального пользователя устройства Рутокен




-P arg
или
--auth-pin-input arg

Способ ввода текущего PIN-кода локального пользователя. 

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg

Текущий PIN-код локального пользователя

-

Опционально.

Используется, если значение параметра -P равно options

-N arg
или
--new-pin-input arg

Способ ввода нового PIN-кода локального пользователя.

Принимает значения:

  • console — по приглашению из консоли;
  • options — как параметр команды;
  • generate — сгенерировать PIN-код внутри утилиты в соответствии с установленными правилами
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-n arg
или
--new-pin arg

Новый PIN-код локального пользователя

-

Опционально.

Используется, если значение параметра -N равно options

-g <правила генерации PIN-кода>Правила генерации PIN-кода-

Опционально.

Необходимо указать правила генерации PIN-кодов.

Используется, если значение параметра -N равно generate 

--pin-file arg

Запись сгенерированных утилитой PIN-кодов в указанный файл.

В качестве аргумента указывается путь (абсолютный или относительный) к файлу PIN-кодов

./pin-file.txt

Опционально.

Необходимо изменить путь к файлу PIN-кодов.

Используется, если значение параметра -N равно generate 

--no-pin-fileСгенерированный PIN-код не нужно записывать в файл PIN-кодов-

Опционально.

Не требуется записывать сгенерированный PIN-код в файл PIN-кодов.

Используется, если значение параметра -N равно generate 

-i arg
или
--local-id arg

ID локального пользователя, которому меняется PIN-код. 

Представляет собой натуральное число из диапазона от 3 до 31 включительно.

-Обязательно
set-so-pin <параметры команды>



Изменить PIN-код Администратора устройства Рутокен



-P arg
или
--auth-pin-input arg

Способ ввода текущего PIN-кода Администратора. 

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg

Текущий PIN-код Администратора

-

Опционально.

Используется, если значение параметра -P равно options

-N arg
или
--new-pin-input arg

Способ ввода нового PIN-кода Администратора.

Принимает значения:

  • console — по приглашению из консоли;
  • options — как параметр команды;
  • generate — сгенерировать PIN-код внутри утилиты в соответствии с установленными правилами
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-n arg
или
--new-pin arg

Новый PIN-код Администратора

-

Опционально.

Используется, если значение параметра -N равно options

-g <правила генерации PIN-кода>Правила генерации PIN-кода-

Опционально.

Необходимо указать правила генерации PIN-кодов.

Используется, если значение параметра -N равно generate 

--pin-file arg

Запись сгенерированных утилитой PIN-кодов в указанный файл.

В качестве аргумента указывается путь (абсолютный или относительный) к файлу PIN-кодов

./pin-file.txt

Опционально.

Необходимо изменить путь к файлу PIN-кодов.

Используется, если значение параметра -N равно generate 

--no-pin-fileСгенерированный PIN-код не нужно записывать в файл PIN-кодов-

Опционально.

Не требуется записывать сгенерированный PIN-код в файл PIN-кодов.

Используется, если значение параметра -N равно generate 

set-user-pin <параметры команды>




Изменить PIN-код Пользователя устройства Рутокен




-P arg
или
--auth-pin-input arg

Способ ввода текущего PIN-кода владельца устройства Рутокен, который может менять PIN-код Пользователя, для авторизации на устройстве.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg

Текущий PIN-код владельца устройства Рутокен

-

Опционально.

Используется, если значение параметра -P равно options

--auth-as

Тип владельца устройства Рутокен, который меняет PIN-код Пользователя.

Принимает значения: 

  • user — пользователь;
  • so — администратор
-Обязательно
-N arg
или
--new-pin-input arg

Способ ввода нового PIN-кода Пользователя.

Принимает значения:

  • console — по приглашению из консоли;
  • options — как параметр команды;
  • generate — сгенерировать PIN-код внутри утилиты в соответствии с установленными правилами
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-n arg
или
--new-pin arg

Новый PIN-код Пользователя

-

Опционально.

Используется, если значение параметра -N равно options

-g <правила генерации PIN-кода>Правила генерации PIN-кода-

Опционально.

Необходимо указать правила генерации PIN-кодов.

Используется, если значение параметра -N равно generate 

--pin-file arg

Запись сгенерированных утилитой PIN-кодов в указанный файл.

В качестве аргумента указывается путь (абсолютный или относительный) к файлу PIN-кодов

./pin-file.txt

Опционально.

Необходимо изменить путь к файлу PIN-кодов.

Используется, если значение параметра -N равно generate 

--no-pin-fileСгенерированный PIN-код не нужно записывать в файл PIN-кодов-

Опционально.

Не требуется записывать сгенерированный PIN-код в файл PIN-кодов.

Используется, если значение параметра -N равно generate 

force-pin-change <параметры команды>

Заблокировать возможность использования и настройки устройства Рутокен пользователем до момента смены его PIN-кода-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. 

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg
PIN-код Администратора для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

set-pin-policy <параметры команды>Установить политики качества PIN-кода Пользователя
-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg
PIN-кода Администратора для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

--min-length arg

Минимальная длина PIN-кода Пользователя (в символах)

-Обязательно
--history-depth arg 

Глубина истории устанавливаемых PIN-кодов.

Применяется для запрета установки PIN-кода, совпадающего с одним из ранее использовавшихся. 

Глубина измеряется в количестве PIN-кодов и не должна превышать 10

-Обязательно
--allow-default arg

Разрешить использовать PIN-код по умолчанию.

Принимает значения:

  • true или 1;
  • false или 0
-Обязательно
--digit-required arg

PIN-код должен содержать хотя бы одну цифру.

Принимает значения:

  • true или 1;
  • false или 0
-Обязательно
--uppercase-required arg

PIN-код должен содержать хотя бы одну заглавную букву.

Принимает значения:

  • true или 1;
  • false или 0
-Обязательно
--lowercase-required arg

PIN-код должен содержать хотя бы одну строчную букву.

Принимает значения:

  • true или 1;
  • false или 0
-Обязательно
--spec-char-required arg 

PIN-код должен содержать хотя бы один специальный символ.

Принимает значения:

  • true или 1;
  • false или 0
-Обязательно
--diff-chars-required arg

Запрещать устанавливать PIN-код, состоящий из одного повторяющегося символа.

Принимает значения:

  • true или 1;
  • false или 0
-Обязательно
--allow-change-policy arg 

Разрешить изменение политик качества PIN-кода Пользователя.

Принимает значения:

  • true или 1;
  • false или 0
true

Опционально.

Используется, если необходимо разрешить менять политики качества PIN-кода Пользователя

--remove-on-format arg

Удалить политики качества PIN-кода Пользователя после форматирования устройства Рутокен.

Принимает значения:

  • true или 1;
  • false или 0
true

Опционально.

Используется, если необходимо удалять политики качества PIN-кода Пользователя после форматирования устройства Рутокен

unblock-pins <параметры команды>Разблокировать PIN-код Пользователя, все PIN-коды локальных пользователей и все MVA на устройстве Рутокен
-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg
PIN-код Администратора для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

Команды управления устройством Рутокен
format <параметры команды>













Форматировать устройство Рутокен.

Flash-память устройства Рутокен при этом не форматируется, за исключением режима без предъявления PIN-кода Администратора (параметр -r)













-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg
PIN-код Администратора для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

--new-user-pin-input arg

Способ ввода нового PIN-кода Пользователя устройства Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

--new-user-pin arg
Новый PIN-кода Пользователя12345678

Опционально.

Необходимо задать PIN-код Пользователя, отличный от значения по умолчанию.

Используется, если значение параметра --new-user-pin-input равно options

--new-so-pin-input arg

Способ ввода нового PIN-кода Администратора устройства Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

--new-so-pin arg
Новый PIN-код Администратора87654321

Опционально.

Необходимо задать PIN-код Администратора, отличный от значения по умолчанию.

Используется, если значение параметра --new-so-pin-input равно options

-l arg
или
--label arg
Новая метка устройства Рутокенno label

Опционально.

Используется, если необходимо задать новое значение метке, отличное от значения по умолчанию

--min-so-pin arg

Минимальная длина PIN-кода Администратора (в байтах).

Длина PIN-кода располагается в диапазоне от 6 до 249 байт включительно

6

Опционально.

Используется, если необходимо задать минимальную длину PIN-кода, отличную от значения по умолчанию

--min-user-pin arg

Минимальная длина PIN-кода Пользователя (в байтах).

Длина PIN-кода располагается в диапазоне от 6 до 249 байт включительно

6

Опционально.

Используется, если необходимо задать минимальную длину PIN-кода, отличную от значения по умолчанию

--max-so-pin-retry-count arg

Максимальное количество попыток ввода неверного PIN-кода Администратора устройства Рутокен.

Максимально возможное количество — 10

10

Опционально.

Используется, если необходимо задать максимальное количество попыток ввода, отличное от значения по умолчанию

--max-user-pin-retry-count arg

Максимальное количество попыток ввода неверного PIN-кода Пользователя устройства Рутокен.

Максимально возможное количество — 10

10

Опционально.

Используется, если необходимо задать максимальное количество попыток ввода, отличное от значения по умолчанию

-r 
или
--repair

Форматирование в режиме без предъявления PIN-кода Администратора.

В этом режиме будет отформатирована также и flash-память устройства Рутокен

-

Опционально.

При его использовании параметры -P (--auth-pin-input) и -p (--auth-pin) не указываются

--pin-change-policy arg

Политика смены PIN-кода Пользователя.

Принимает значения: 

  • so — PIN-код Пользователя может менять только администратор устройства Рутокен;
  • user — PIN-код Пользователя может менять только пользователь устройства Рутокен;
  • both — PIN-код Пользователя могут менять и пользователь, и администратор устройства Рутокен
user

Опционально.

Используется, если необходимо изменить владельца устройства Рутокен, заданного по умолчанию, которому разрешено менять PIN-код Пользователя

format-drive  <параметры команды>

Форматировать только flash-память устройства Рутокен

--volume arg

Параметры создаваемых разделов на flash-памяти устройства Рутокен.

Журнал событий безопасности (журнал СБ) поддерживается только у устройств Рутокен ЭЦП 3.0 Flash 5100, создается 1 раз и не удаляется при следующих форматированиях токена.

На flash-памяти устройства может находится только 1 журнал СБ.

Максимальное количество разделов, которое может быть создано — 8, включая журнал СБ.

Параметры создаваемых разделов указываются в виде:

<Size>:<Access mode>:<Owner>:<Type>

где:

Size — размер раздела (в Мб).
Параметр обязательный.

Минимальный размер журнала СБ — 500 Мб.

Access mode — режим доступа к разделу. 
Параметр обязательный.

Принимает значения:

  • h — скрытый раздел;
  • r — раздел только для чтения;
  • rw — раздел для чтения и записи;
  • cd — эмулятор CD-ROM.

Режим доступа к журналу СБ только скрытый (h).

Owner — владелец раздела. 
Параметр обязательный.

Принимает значения:

  • so — администратор устройства Рутокен;
  • user — пользователь устройства Рутокен;
  • local-X — локальный пользователь устройства Рутокен;
  • mva-X пользователь, запись которого хранится в MVA;
  • none — раздел доступен всем. Применяется только для журнала СБ;
  • user,mva-X или mva-X,user — комбинация пользователя и записи в MVA.

X — ID, расположенный в диапазоне от 3 до 31.

Type — тип раздела (для каких целей будет использоваться раздел). 
Параметр опциональный.
Принимает значения:

  • user-files — для хранения пользовательских данных;
  • journal — для хранения журнала СБ.

По умолчанию тип раздела принимает значение user-files

-

Обязательно
-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg
PIN-код Администратора для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

set-label <параметры команды>

Установить метку устройства Рутокен

-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Пользователя для авторизации на устройстве Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg
PIN-код Пользователя для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

-l arg
или
--label arg
Новая метка-Обязательно
set-touch-settings <параметры команды>



Настроить сенсорную кнопку устройства Рутокен



-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg
PIN-код Администратора для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

--mode arg

Способ подтверждения двух и более последовательных операций подписи.

Принимает значения: 

  • discrete — отдельное нажатие сенсорной кнопки для каждой подписи;
  • continuous — длительное нажатие сенсорной кнопки для всех подписей
-Обязательно
--present-time-limit arg

Время после нажатия на сенсорную кнопку, в течение которого подтверждается операция подписи (в секундах). 

Временной диапазон от 0 до 5 секунд, где:

  • 0 — прекращение подтверждения операций подписи сразу после прекращения нажатия на кнопку;
  • 5 — подтверждение операций подписи прекращается через 5 секунд после прекращения нажатия на кнопку
-Обязательно
--action-timeout arg

Время ожидания нажатия на сенсорную кнопку для подтверждения операции подписи (в секундах).

Временной диапазон от 5 до 30 секунд

-Обязательно
set-volume-access-mode <параметры команды>Изменить доступ к разделу


--volume-id arg

ID раздела-Обязательно

--new-mode arg

Новый режим доступа к разделу.

Принимает значения:

  • h — скрытый раздел;
  • r — раздел только для чтения;
  • rw — раздел для чтения и записи;
  • cd — эмулятор CD-ROM

Обязательно

--temp

Новый режим доступа к разделу будет действовать до первого отключения устройства Рутокен от компьютера, после чего вернется предыдущий режим.

При отсутствии параметра период действия нового режима доступа — постоянно.

Изменить режим доступа к журналу СБ можно только временно и только на чтение (r).

Период действия режима доступа на CD — только постоянно. 

Запрещено временно изменять режим доступа:

  • раздела на CD;
  • CD-раздела на другие
-

Опционально.

Используется, если требуется, чтобы новый режим доступа к разделу был временным

-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода владельца раздела для авторизации на устройстве Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg

PIN-код владельца раздела для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

--no-pins

Способ авторизации на устройстве Рутокен без предъявления PIN-кода его владельца-

Опционально.

Используется в случаях:

  • авторизация выполняется по MVA;
  • для выполнения команды авторизация не требуется.

Параметры -P и -p при этом не указываются

Команды работы с MVA

create-mva <параметры команды> 



Создать MVA


--max-records-count arg

Максимальное количество записей, которые могут храниться в MVA.

Количество записей, которые могут храниться в MVA, располагается в диапазоне от 1 до 254 включительно

10

Опционально.

Необходимо задать максимальное количество записей, отличное от значения по умолчанию.

Используется совместно с параметром 

--max-record-size
--max-record-size arg

Максимальный размер записи в MVA.

Размер записи в MVA располагается в диапазоне от 1 до 249 байт включительно

249 байт

Опционально.

Необходимо задать размер записи, отличный от значения по умолчанию.

Используется совместно с параметром 

--max-record-size
--auth-attempts arg

Максимальное количество попыток аутентификации по записи из MVA до блокировки MVA.

Количество попыток располагается в диапазоне от 1 до 10 включительно

10Опционально

-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен.

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg

PIN-код Администратора для авторизации на устройстве Рутокен-

Опционально.

Используется, если значение параметра -P равно options

clear-mva <параметры команды> 


Удалить все записи из MVA


--mva-id arg

ID MVA, записи которого необходимо удалить.

ID MVA располагается в диапазоне от 3 до 31 включительно и указывается в формате DECIMAL

-Обязательно
-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. 

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg

PIN-код Администратора для авторизации на устройстве Рутокен

-

Опционально.

Используется, если значение параметра -P равно options

add-pc-to-mva 
<параметры команды>



Добавить новую запись в MVA


--mva-id arg

ID MVA, в который необходимо добавить запись.

ID MVA располагается в диапазоне от 3 до 31 включительно и указывается в формате DECIMAL

-Обязательно
-P arg
или
--auth-pin-input arg

Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. 

Принимает значения: 

  • console — по приглашению из консоли;
  • options — как параметр команды
options

Опционально.

Используется, если способ ввода PIN-кода отличается от значения по умолчанию

-p arg
или
--auth-pin arg

PIN-код Администратора для авторизации на устройстве Рутокен

-

Опционально.

Используется, если значение параметра -P равно options

Конфигурационный файл

Конфигурационный файл содержит значения параметров команд по умолчанию. Эти значения применяются утилитой, если параметр не задан явно при вызове команды.

Конфигурационный файл утилиты располагается в одной директории с ее исполняемым файлом.

Наименование файла — rtadmin_conf.ini.

Запрещается изменять наименование конфигурационного файла. 

Параметры файла делятся:

  • на глобальные;
  • частные.

Глобальные параметры

Значения этих параметров применяются во всех командах, которые их содержат.

Формат записи глобальных параметров.

параметр=значение_параметра

Пример.

min-pin-length=6

Частные параметры 

Значения этих параметров применяются только в указанной команде.

Если параметр задан и глобально, и частно, то при вызове указанной в файле команды, будет использоваться частное значение параметра.

Формат записи частных параметров.

[название команды]
параметр=значение_параметра
или
название команды.параметр=значение_параметра

Пример.

[format]
label=Test device
или
format.label=Test device

По умолчанию конфигурационный файл содержит следующие параметры:

ПараметрОписаниеЗначение
auth-pin-inputСпособ ввода PIN-кода для авторизации на устройстве Рутокенoptions
new-pin-inputСпособ ввода новых PIN-кодовoptions
gen-settingsПолитики качества PIN-кода Пользователяlower-letters upper-letters digits spec-chars
log-fileПуть к лог-файлу утилитыlog.txt
pin-fileПуть к файлу PIN-кодовpin-file.txt
min-pin-lengthМинимальная длина PIN-кода, устанавливаемая при форматировании устройства Рутокен6
max-pin-retry-countМаксимальное количество попыток ввода неверного PIN-кода, устанавливаемое при форматировании устройства Рутокен10

Многозначный аутентификатор

Многозначный аутентификатор (MVA) — объект на устройстве Рутокен, в котором может храниться несколько идентифицирующих записей, использующихся для аутентификации, в частности, слепки доверенных компьютеров.

Слепок компьютера формируется на основе его уникальных аппаратных характеристик.

Изменение аппаратной конфигурации компьютера может нарушить аутентификацию на устройстве Рутокен по MVA.

В этом случае рекомендуется заново добавить слепок компьютера в MVA.

Максимальный возможный размер слепка — 249 байт.

Максимальное количество слепков, которое может храниться в MVA — 254.

У каждого MVA есть свой ID, значение которого находится в диапазоне от 3 до 31 включительно.

Максимальное количество MVA, которое может хранится на устройстве Рутокен — 28.

Журнал событий безопасности

Журнал событий безопасности поддерживается только у устройств Рутокен ЭЦП 3.0 Flash 5100.

Журнал событий безопасности (журнал СБ) — это раздел на flash-памяти устройства Рутокен, который содержит записи о важных операциях на токене:

  • генерация, удаление, импорт ключей;
  • смена, разблокировка PIN-кодов;
  • разблокировка MVA, импорт и удаление слепка компьютера из MVA;
  • переподключение, форматирование устройства Рутокен;
  • факт неуспешной аутентификации;
  • факт смены режима доступа к разделам на flash-памяти.

Журнал СБ создается на устройстве Рутокен только 1 раз и не удаляется при последующих форматированиях токена.

Минимальный возможный размер журнала СБ — 500 Мб.

Номер журнала СБ всегда является самым последним среди номеров имеющихся на flash-памяти разделов.

Информация об устройстве Рутокен

Утилита предоставляет по запросу пользователя следующую информацию о подключенном устройстве Рутокен:

  • метку;
  • серийный номер;
  • модель с номером — для устройств Рутокен без самоидентификации;
    Пример:
    11.22.33.44 ECP 2.0
  • версию и линейку — для устройств Рутокен с самоидентификацией;
    Пример:
    Смарт-карта Рутокен ЭЦП 3.0 3100 NFC
Самоидентификация поддерживается у устройств Рутокен с микропрограммой версии 32 и новее.
  • объем свободной и общей памяти (в Кб);
  • минимальную и максимальную допустимую длину PIN-кода Пользователя (в байтах);
  • минимальную и максимальную допустимую длину PIN-кода Администратора (в байтах);
  • количество попыток ввода PIN-кода Пользователя (осталось/всего);
  • количество попыток ввода PIN-кода Администратора (осталось/всего);
  • политика смены PIN-кода Пользователя;
  • политики качества PIN-кода Пользователя (для линейки устройств Рутокен ЭЦП 3.0):
    • разрешение на изменение администратором политик качества PIN-кода Пользователя;
    • разрешение на удаление политик качества PIN-кода Пользователя после форматирования;
    • разрешение использовать PIN-код по умолчанию;
    • запрет на PIN-код, состоящий из одного повторяющегося символа;
    • PIN-код должен содержать цифры;
    • PIN-код должен содержать прописные буквы;
    • PIN-код должен содержать строчные буквы;
    • PIN-код должен содержать специальные символы;
    • минимальная длина PIN-кода (в символах);
    • глубина истории устанавливаемых PIN-кодов.
  • информацию о flash-памяти и ее разделах (при ее наличии):
    • размер свободной flash-памяти и общий размер flash-памяти (в Мб);
    • информация о разделах:
      • ID раздела;
      • размер раздела (в Мб);
      • режим доступа к разделу;
      • владелец раздела;
      • тип раздела.
  • информацию о настройках сенсорной кнопки (при ее наличии):
    • способ подтверждения двух и более последовательных операций подписи;
    • время после нажатия на сенсорную кнопку, в течение которого подтверждается операция подписи (в секундах);
    • время ожидания нажатия на сенсорную кнопку для подтверждения операции подписи (в секундах).

Форматирование устройств Рутокен

Режимы форматирования

Утилита поддерживает 3 режима форматирования устройства Рутокен:

  • с заданными параметрами.
    Устанавливаются значения параметров, указанных в команде;
  • с параметрами по умолчанию.
    Устанавливаются значения параметров по умолчанию;

    • PIN-код Пользователя — 12345678;
    • PIN-код Администратора — 87654321;
    • Политика смены PIN-кода Пользователя —  только Пользователь;
    • Максимальное количество попыток ввода PIN-кода Пользователя — 10;
    • Максимальное количество попыток ввода PIN-кода Администратора — 10;
    • Минимальная длина PIN-кода Пользователя — 6 байт;
    • Минимальная длина PIN-кода Администратора — 6 байт;
    • Метка токена — пустая.
  • без предъявления PIN-кода Администратора.
    Предназначен для форматирования устройства Рутокен в случаях, когда PIN-код Администратора утерян или заблокирован (превышен лимит ввода неверных PIN-кодов).
    Утилита блокирует PIN-код Администратора, после чего форматирует устройство Рутокен с установкой заданных параметров или параметров по умолчанию.

Форматирование flash-памяти

Отформатировать flash-память устройства Рутокен можно следующими способами:

  • выполнить форматирование всего устройства Рутокен в режиме без предъявления PIN-кода Администратора;
  • воспользоваться специальной командой для форматирования только flash-памяти — format-drive.

Форматирование в режиме без предъявления PIN-кода Администратора

При этом способе форматирования на flash-памяти устройства Рутокен создается один раздел, помимо журнала СБ (если журнал СБ был создан), со следующими характеристиками:

  • размер раздела — размер свободной flash-памяти;
  • порядковый номер раздела — 1;
  • режим доступа к разделу — чтение и запись;
  • владелец раздела — администратор устройства Рутокен;
  • тип раздела — user-files.

Форматирование специальной командой

Для форматирования только flash-памяти устройства Рутокен в утилите используется специальная команда — format-drive.

В этом случае flash-память разбивается на разделы с параметрами, заданными в команде.

Создание и управление PIN-кодами

Операции с PIN-кодами

В утилите доступны следующие операции с PIN-кодами:

  • создание PIN-кодов локальных пользователей;
  • смена PIN-кода:
    • администратора;
    • пользователя;
    • локального пользователя.
  • установка политик качества PIN-кода Пользователя;
  • блокировка возможности использования и настройки устройства Рутокен пользователем до момента смены его PIN-кода;
  • разблокирование PIN-кодов локальных пользователей и PIN-кода Пользователя при предъявлении PIN-кода Администратора.

Создание и смена PIN-кода

Утилита поддерживает 2 способа создания и смены PIN-кодов на устройстве Рутокен:

  • вручную — через консольное окно утилиты;
  • автоматическую — PIN-код генерируется утилитой.

Ручная

При данном способе владелец устройства Рутокен вводит новый PIN-код вручную в консольное окно утилиты.

При этом новый PIN-код необходимо вводить:

  • однократно.
    Если он передается в качестве параметра команды.
    Новый PIN-код при этом отображается в консоли в явном виде;
  • дважды.
    Если он вводится по приглашению из консоли.
    Первый раз — задание нового PIN-кода, второй — его подтверждение.
    Если введенные значения отличаются друг от друга, выводится сообщение об ошибке.
    При вводе новый PIN-код отображается в маскированном виде.

Автоматическая

При данном способе утилита генерирует в соответствии с указанными правилами новый PIN-код и далее передает его на устройство Рутокен для установки.

Правила генерации PIN-кодов:

Правило генерации PIN-кода

(параметр команды)

Описание правилаЗначение параметра по умолчаниюНаличие параметра в команде

lower-letters
или
ll

Использование строчных букв английского алфавита, за исключением букв l и o-

Опционально.

Используется, если при генерации PIN-кода требуется также использовать строчные буквы

upper-letters
или
ul
Использование прописных букв английского алфавита, за исключением букв L и O-

Опционально.

Используется, если при генерации PIN-кода требуется также использовать прописные буквы

digits
или
d
Использование цифр от 1 до 9-

Опционально.

Используется, если при генерации PIN-кода требуется также использовать цифры

spec-chars
или
Использование специальных символов: !@#$%^&*-

Опционально.

Используется, если при генерации PIN-кода требуется также использовать специальные символы

length:arg
или
l:arg

Длина PIN-кода.

Представляет собой целое число из диапазона от 6 до 32

Минимальная длина PIN-кода, указанная в политиках качества PIN-кодов Пользователя

Опционально.

Используется, если необходимо установить длину генерируемого PIN-кода, отличную от значения по умолчанию

Если при генерации PIN-кодов пользователь не задал правила, то утилита по умолчанию будет использовать первые 4 правила: использование строчных и прописных букв, цифр и специальных символов.

Сгенерированные и успешно установленные на устройство Рутокен PIN-коды по умолчанию записываются в человекочитаемом виде в лог-файлы и файл PIN-кодов.

Если при генерации запись PIN-кодов в лог-файлы и файл PIN-кодов была отключена, то он будет выводиться в консоль в явном виде.

Файл PIN-кодов

Все сгенерированные утилитой и успешно установленные на устройство Рутокен PIN-коды записываются по умолчанию в файл PIN-кодов.

Для отмены записи используется параметр --no-pin-file.

По умолчанию директория хранения файла — каталог с файлом запуска rtadmin/pin-file.txt. Для выбора другой директории для файла используется параметр --pin-file [путь к новому файлу PIN-кодов].

Файл представляет собой текстовый документ со строками следующего формата:

[серийный номер устройства Рутокен] [владелец устройства Рутокен] [сгенерированный PIN-код]
Содержимое строкиОписание
Серийный номер устройства Рутокен

Серийный номер устройства Рутокен, на который устанавливался сгенерированный PIN-код.

Представляет собой последовательность длиной 10 символов в формате DECIMAL

Владелец устройства Рутокен

Владелец устройства Рутокен, для которого был сгенерирован PIN-код.

Может принимать значения:

  • user;
  • so;
  • local-[порядковый номер локального пользователя в формате DECIMAL]
Сгенерированный PIN-код

Значение сгенерированного PIN-кода.

Представляет собой последовательность символов длиной от 6 до 32

Пример записи в файле PIN-кодов.

1124358248 user 5A*kx1G0

Логирование работы утилиты

Процесс выполнения команд, изменяющих состояние устройства Рутокен, записывается в лог-файл.

По умолчанию логирование включено. 

Для отмены логирования команды используется параметр --no-log

По умолчанию лог-файл хранится в директории ./каталог с файлом запуска rtadmin/rtadmin-logs/rtadmin_"серийный номер устройства Рутокен".log.

Для каждого настраиваемого устройства Рутокен создается свой лог-файл.

Для выбора другого лог-файла используется параметр --log-file. Параметр применяется к конкретной команде, после ее выполнения запись продолжиться в предыдущий лог-файл.

В большинстве случаев лог-файл содержит следующую информацию о выполнении команды:

  • временная метка выполнения команды в формате ГГГГ.ММ.ДД_ЧЧ.ММ.СС;

  • серийный номер устройства Рутокен;
  • модель устройства Рутокен;
  • название выполненной команды;
  • параметры выполненной команды, за исключением способа ввода данных и данных для авторизации на устройстве Рутокен;

Если при создании или смене PIN-кода его новое значение вводится вручную, то в лог-файле оно отображается в маскированном виде (***), если генерируется утилитой — в явном виде.

  • статус выполнения команды.

В зависимости от команды состав информации может меняться.

Примеры лог-файлов

  1. Форматирование

    timestamp: 2025.12.19_12.53.00
    serial: 1186687117
    model: Рутокен ЭЦП 3.0 5100 Flash
    format
        label: "Rutoken_ECP_test"
        min-so-pin: 9
        min-user-pin: 6
        max-so-pin-retry-count: 10
        max-user-pin-retry-count: 15
        pin-change-policy: both
        repair: true
        new-user-pin: ***
        new-so-pin: ***
    status: success
  2. Создание PIN-кода локального пользователя:

    timestamp: 2025.12.19_11.53.40
    serial: 1186687117
    model: Рутокен ЭЦП 3.0 5100 Flash
    create-local-pin
        gen-settings: "lower-letters upper-letters digits spec-chars"
        new-pin: h@3Z7g
        Local id: 3
    status: success
  3. Смена метки:

    timestamp: 2024.06.03_17.33.28
    serial: 1132293975
    model: 65.04.30.02 ECP 3.0
    set-label
        label: "ECP"
    status: success

Примеры использования утилиты

  1. Отформатировать устройство Рутокен с заданными параметрами:

    rtadmin format -p 87654321 --new-user-pin-input console --new-so-pin-input console -l Rutoken_ECP_3.0 --min-so-pin 9 --max-user-pin-retry-count 9 --pin-change-policy both -s 1186687117
  2. Отформатировать flash-память устройства Рутокен:

    rtadmin format-drive -P console --volume 5287:rw:so --volume 3000:rw:user
  3. Создать PIN-код локального пользователя:

    rtadmin create-local-pin -p 12345678 -N generate -g ll ul d sc -i 4
  4. Установить политики качества PIN-кода Пользователя:

    rtadmin set-pin-policy -p 87654321 --min-length 7 --history-depth 6 --allow-default 1 --digit-required 1 --uppercase-required true --lowercase-required 1 --spec-char-required 1 --diff-chars-required 1
  5. Выбрать другой лог-файл:

    rtadmin format -r --log-file C:\PerfLogs\log\test.log
  6. Создание MVA:

    rtadmin create-mva --max-records-count 5 --max-record-size 150 --auth-attempts 8 -P

Возможные проблемы пользователя

ОшибкаПричинаРешение
Не удается создать MVAРанее устройство Рутокен было отформатировано при помощи библиотеки PKCS версии ниже 2.18Отформатировать устройство Рутокен при помощи утилиты

После форматирования устройства Рутокен ЭЦП 3.0 Flash 5100 c предъявлением PIN-кода Администратора (команда format) был утерян доступ к данным в разделе flash-памяти

При форматировании с PIN-кодом Администратора удаляются следующие объекты:

  • PIN-коды локальных пользователей;
  • MVA.

Если владельцем раздела flash-памяти был один из указанных объектов, то доступ к этому разделу будет утерян

Для восстановления доступа необходимо:

  1. При помощи команды info получить информацию о владельце раздела flash-памяти.
  2. При помощи команды create-mva или create-local-pin создать на устройстве Рутокен объект с ID, соответствующий владельцу нужного раздела






  • No labels