Общая информация
Утилита rtadmin — это консольная утилита для автоматизации операций форматирования и администрирования устройств Рутокен.
Функциональные возможности:
- получение списка подключенных к компьютеру устройств Рутокен;
- выбор устройства Рутокен для настройки по его серийному номеру;
- исключение устройства Рутокен из настройки по его серийному номеру;
- получение информации об устройстве Рутокен;
- форматирование устройства Рутокен;
- создание и управление PIN-кодами;
- установка и смена метки устройства Рутокен;
- создание и управление разделами flash-памяти (при ее наличии);
- настройка сенсорной кнопки устройства Рутокен (при ее наличии);
- создание и управление многозначным аутентификатором (MVA);
- логирование процесса форматирования и администрирования устройства Рутокен.
Язык интерфейса утилиты — английский.
Поддерживаемые ОС
- Linux:
- Ubuntu 22.04 LTS и новее;
- Debian 12 и новее;
- CentOS Stream 9 и новее;
- Fedora 41 и новее;
- Astra Linux 1.7 и новее, 4.7 и новее (включает работу в режиме замкнутой программной среды (ЗПС);
- РОСА Хром, "ФРЕШ" версии 12 и новее;
- РЕД ОС 7.3 и новее;
- Альт СП релиз 10 и новее.
- macOS 11 и новее;
- Windows 10 и новее.
Утилита не предназначена для работы на виртуальных машинах.
Поддерживаемые платформы
- х86_64;
- ARM64 (кроме ОС Windows, РОСА Хром, РОСА "ФРЕШ");
- ARM Baikal (только для ОС Astra Linux версии 4.7 и новее, Альт, РЕД ОС).
Поддерживаемые устройства
- Рутокен ЭЦП 3.0;
- Рутокен ЭЦП 3.0 NFC;
- Смарт-карты Рутокен ЭЦП 3.0;
- Смарт-карты Рутокен ЭЦП 3.0 NFC;
- Рутокен ЭЦП 3.0 Flash 5100;
- Рутокен Lite;
- Рутокен ЭЦП 2.0;
- Смарт-карты Рутокен ЭЦП 2.0;
- Рутокен ЭЦП 2.0 Flash;
- Рутокен ЭЦП 3.0 3120 Touch.
Утилита предназначена для работы только с устройствами Рутокен производства Компании "Актив".
Утилита не поддерживает работу с устройствами Рутокен S и Рутокен TLS.
Установка rtadmin
| ОС, на которой будет использоваться утилита | Где скачать утилиту |
|---|---|
| Windows | https://www.rutoken.ru/support/download/windows/ Раскрывающийся список Утилиты |
| Linux | https://www.rutoken.ru/support/download/nix/ Раскрывающийся список Утилиты |
| macOS | https://www.rutoken.ru/support/download/mac/ Раскрывающийся список Утилиты |
Режим работы утилиты
| Режим работы | Обозначение | Описание |
|---|---|---|
| Одиночный | - | К компьютеру подключено только одно устройство Рутокен, и утилита настраивает это устройство |
| Параллельный | --parallel | Одновременная настройка всех подключенных к компьютеру устройств Рутокен |
| Настройка определенного устройства | -s argили --serial arg | К компьютеру подключено несколько устройств Рутокен. Утилита настроит устройство только с указанным серийным номером. Серийный номер указывается в формате DECIMAL |
| Исключение заданных устройств из настройки | -e argили --exclude arg | К компьютеру подключено несколько устройств Рутокен. Утилита исключит из настройки устройства с указанными серийными номерами. Серийные номера указываются в формате DECIMAL через пробел Используется совместно с режимом параллельный ( |
По умолчанию утилита работает в одиночном режиме.
Для настройки устройств Рутокен в других режимах необходимо при вызове команды указать соответствующий режим.
Команды и параметры утилиты
Утилита поддерживает только однократное выполнение команды (команда автоматически завершается после выполнения).
| Команда | Описание команды | Параметр | Описание параметра | Значение параметра по умолчанию | Наличие параметра в команде |
|---|---|---|---|---|---|
| Глобальные параметры | |||||
| - | - |
| Получить список всех команд и параметров утилиты | - | - |
| Информационные команды | |||||
| Получить описание указанной команды | - | - | - | - |
| Получить информацию об устройстве Рутокен, подключенном к компьютеру | - | - | - | - |
| Получить список устройств Рутокен, подключенных к компьютеру | - | - | - | - |
| Получить информацию о версии утилиты | - | - | - | - |
| Параметры логирования работы утилиты | |||||
| - | - | --log-file arg | Запись процесса выполнения команды в указанный лог-файл. В качестве аргумента указывается путь (абсолютный или относительный) к лог-файлу. После выполнения команды запись работы утилиты продолжится в предыдущий файл. По умолчанию логирование в утилите включено. Чтобы выполнение всех команд записывалось в указанный лог-файл, необходимо изменить значение соответствующего параметра в конфигурационном файле утилиты | ./rtadmin-logs/rtadmin_[серийный номер устройства Рутокен].txt | Опционально. Используется, если необходимо изменить лог-файл для записи процесса выполнения данной команды |
| - | - | --no-log | Не записывать процесс выполнения команды в лог-файл | - | Опционально. Используется, если не нужно записывать процесс выполнения команды в лог-файл |
| Команды работы с PIN-кодом | |||||
| Создать PIN-код локального пользователя устройства Рутокен | -P arg | Способ ввода PIN-кода Пользователя для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
-p arg | PIN-код Пользователя для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Способ ввода PIN-кода локального пользователя. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| PIN-код локального пользователя | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
-g <правила генерации PIN-кода> | Правила генерации PIN-кода | - | Опционально. Используется, если необходимо изменить правила генерации PIN-кода. В этом случае параметр | ||
--pin-file arg | Запись сгенерированных утилитой PIN-кодов в указанный файл. В качестве аргумента указывается путь (абсолютный или относительный) к файлу PIN-кодов | ./pin-file.txt | Опционально. Необходимо изменить путь к файлу PIN-кодов. Используется, если значение параметра | ||
--no-pin-file | Сгенерированный PIN-код не нужно записывать в файл PIN-кодов | - | Опционально. Не требуется записывать сгенерированный PIN-код в файл PIN-кодов. Используется, если значение параметра | ||
| ID локального пользователя, для которого создается PIN-код. Представляет собой натуральное число из диапазона от 3 до 31 включительно. ID MVA и локального пользователя принадлежат одному диапазону значений и не могут совпадать. Значение, занятое ID MVA (например, 5), нельзя присвоить ID локального пользователя | - | Обязательно для всех устройств, кроме Рутокен ЭЦП 3.0 Flash 5100. В случае Рутокен ЭЦП 3.0 Flash 5100 ID локального пользователя присваивается первый свободный номер из разрешенного диапазона | ||
set-local-pin <параметры команды> | Изменить PIN-код локального пользователя устройства Рутокен | -P arg | Способ ввода текущего PIN-кода локального пользователя. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
-p arg | Текущий PIN-код локального пользователя | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Способ ввода нового PIN-кода локального пользователя. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| Новый PIN-код локального пользователя | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
-g <правила генерации PIN-кода> | Правила генерации PIN-кода | - | Опционально. Используется, если необходимо изменить правила генерации PIN-кода. В этом случае параметр | ||
--pin-file arg | Запись сгенерированных утилитой PIN-кодов в указанный файл. В качестве аргумента указывается путь (абсолютный или относительный) к файлу PIN-кодов | ./pin-file.txt | Опционально. Необходимо изменить путь к файлу PIN-кодов. Используется, если значение параметра | ||
--no-pin-file | Сгенерированный PIN-код не нужно записывать в файл PIN-кодов | - | Опционально. Не требуется записывать сгенерированный PIN-код в файл PIN-кодов. Используется, если значение параметра | ||
| ID локального пользователя, которому меняется PIN-код. Представляет собой натуральное число из диапазона от 3 до 31 включительно. | - | Обязательно | ||
set-so-pin <параметры команды> | Изменить PIN-код Администратора устройства Рутокен | -P arg | Способ ввода текущего PIN-кода Администратора. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
-p arg | Текущий PIN-код Администратора | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Способ ввода нового PIN-кода Администратора. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| Новый PIN-код Администратора | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
-g <правила генерации PIN-кода> | Правила генерации PIN-кода | - | Опционально. Используется, если необходимо изменить правила генерации PIN-кода. В этом случае параметр | ||
--pin-file arg | Запись сгенерированных утилитой PIN-кодов в указанный файл. В качестве аргумента указывается путь (абсолютный или относительный) к файлу PIN-кодов | ./pin-file.txt | Опционально. Необходимо изменить путь к файлу PIN-кодов. Используется, если значение параметра | ||
--no-pin-file | Сгенерированный PIN-код не нужно записывать в файл PIN-кодов | - | Опционально. Не требуется записывать сгенерированный PIN-код в файл PIN-кодов. Используется, если значение параметра | ||
set-user-pin <параметры команды> | Изменить PIN-код Пользователя устройства Рутокен | -P arg | Способ ввода текущего PIN-кода владельца устройства Рутокен, который может менять PIN-код Пользователя, для авторизации на устройстве. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
-p arg | Текущий PIN-код владельца устройства Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
--auth-as | Тип владельца устройства Рутокен, который меняет PIN-код Пользователя. Принимает значения:
| - | Обязательно | ||
| Способ ввода нового PIN-кода Пользователя. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| Новый PIN-код Пользователя | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
-g <правила генерации PIN-кода> | Правила генерации PIN-кода | - | Опционально. Используется, если необходимо изменить правила генерации PIN-кода. В этом случае параметр | ||
--pin-file arg | Запись сгенерированных утилитой PIN-кодов в указанный файл. В качестве аргумента указывается путь (абсолютный или относительный) к файлу PIN-кодов | ./pin-file.txt | Опционально. Необходимо изменить путь к файлу PIN-кодов. Используется, если значение параметра | ||
--no-pin-file | Сгенерированный PIN-код не нужно записывать в файл PIN-кодов | - | Опционально. Не требуется записывать сгенерированный PIN-код в файл PIN-кодов. Используется, если значение параметра | ||
force-pin-change <параметры команды> | Заблокировать возможность использования и настройки устройства Рутокен пользователем до момента смены его PIN-кода | -P arg | Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
-p arg | PIN-код Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
set-pin-policy <параметры команды> | Установить политики качества PIN-кода Пользователя | | Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
| PIN-кода Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Минимальная длина PIN-кода Пользователя (в символах) | - | Обязательно | ||
| Глубина истории устанавливаемых PIN-кодов. Применяется для запрета установки PIN-кода, совпадающего с одним из ранее использовавшихся. Глубина измеряется в количестве PIN-кодов и не должна превышать 10 | - | Обязательно | ||
| Разрешить использовать PIN-код по умолчанию. Принимает значения:
| - | Обязательно | ||
| PIN-код должен содержать хотя бы одну цифру. Принимает значения:
| - | Обязательно | ||
| PIN-код должен содержать хотя бы одну заглавную букву. Принимает значения:
| - | Обязательно | ||
| PIN-код должен содержать хотя бы одну строчную букву. Принимает значения:
| - | Обязательно | ||
| PIN-код должен содержать хотя бы один специальный символ. Принимает значения:
| - | Обязательно | ||
| Запрещать устанавливать PIN-код, состоящий из одного повторяющегося символа. Принимает значения:
| - | Обязательно | ||
| Разрешить изменение политик качества PIN-кода Пользователя. Принимает значения:
| true | Опционально. Используется, если необходимо разрешить менять политики качества PIN-кода Пользователя | ||
| Удалить политики качества PIN-кода Пользователя после форматирования устройства Рутокен. Принимает значения:
| true | Опционально. Используется, если необходимо удалять политики качества PIN-кода Пользователя после форматирования устройства Рутокен | ||
unblock-pins <параметры команды> | Разблокировать PIN-код Пользователя, все PIN-коды локальных пользователей и все MVA на устройстве Рутокен | | Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
| PIN-код Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Команды управления устройством Рутокен | |||||
format <параметры команды> | Форматировать устройство Рутокен. При форматировании устройства Рутокен будут удалены все пользовательские ключи и сертификаты, PIN-коды локальных пользователей и слепки компьютеров. Flash-память устройства Рутокен при этом не форматируется, за исключением режима без предъявления PIN-кода Администратора (параметр | | Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
| PIN-код Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Способ ввода нового PIN-кода Пользователя устройства Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| Новый PIN-кода Пользователя | 12345678 | Опционально. Необходимо задать PIN-код Пользователя, отличный от значения по умолчанию. Используется, если значение параметра | ||
| Способ ввода нового PIN-кода Администратора устройства Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| Новый PIN-код Администратора | 87654321 | Опционально. Необходимо задать PIN-код Администратора, отличный от значения по умолчанию. Используется, если значение параметра | ||
-l argили--label arg | Новая метка устройства Рутокен | no label | Опционально. Используется, если необходимо задать новое значение метке, отличное от значения по умолчанию | ||
| Минимальная длина PIN-кода Администратора (в байтах). Длина PIN-кода располагается в диапазоне от 6 до 249 байт включительно | 6 | Опционально. Используется, если необходимо задать минимальную длину PIN-кода, отличную от значения по умолчанию | ||
| Минимальная длина PIN-кода Пользователя (в байтах). Длина PIN-кода располагается в диапазоне от 6 до 249 байт включительно | 6 | Опционально. Используется, если необходимо задать минимальную длину PIN-кода, отличную от значения по умолчанию | ||
| Максимальное количество попыток ввода неверного PIN-кода Администратора устройства Рутокен. Максимально возможное количество — 10 | 10 | Опционально. Используется, если необходимо задать максимальное количество попыток ввода, отличное от значения по умолчанию | ||
| Максимальное количество попыток ввода неверного PIN-кода Пользователя устройства Рутокен. Максимально возможное количество — 10 | 10 | Опционально. Используется, если необходимо задать максимальное количество попыток ввода, отличное от значения по умолчанию | ||
| Форматирование в режиме без предъявления PIN-кода Администратора. В этом режиме будет отформатирована также и flash-память устройства Рутокен. Будут удалены все пользовательские данные, хранящиеся на flash-памяти. Если на flash-памяти устройства Рутокен установлено приложение Рутокен Диск, то при форматировании flash-памяти оно будет удалено без возможности последующего восстановления | - | Опционально. При его использовании параметры | ||
| Политика смены PIN-кода Пользователя. Принимает значения:
| user | Опционально. Используется, если необходимо изменить владельца устройства Рутокен, заданного по умолчанию, которому разрешено менять PIN-код Пользователя | ||
| Форматировать только flash-память устройства Рутокен. Будут удалены все пользовательские данные, хранящиеся на flash-памяти. Если на flash-памяти устройства Рутокен установлено приложение Рутокен Диск, то при форматировании flash-памяти оно будет удалено без возможности последующего восстановления |
| Параметры создаваемых разделов на flash-памяти устройства Рутокен. Журнал событий безопасности (журнал СБ) поддерживается только у устройств Рутокен ЭЦП 3.0 Flash 5100, создается 1 раз и не удаляется при следующих форматированиях токена. На flash-памяти устройства может находится только 1 журнал СБ. Максимальное количество разделов, которое может быть создано — 8, включая журнал СБ. Параметры создаваемых разделов указываются в виде: <Size>:<Access mode>:<Owner>:<Type>где: Size — размер раздела (в Мб). Access mode — режим доступа к разделу.
Режим доступа к журналу СБ только скрытый (h). Owner — владелец раздела.
X — ID, расположенный в диапазоне от 3 до 31. Type — тип раздела (для каких целей будет использоваться раздел).
По умолчанию тип раздела принимает значение user-files | - | Обязательно |
| Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| PIN-код Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Установить метку устройства Рутокен | | Способ ввода PIN-кода Пользователя для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
| PIN-код Пользователя для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Новая метка | - | Обязательно | ||
set-touch-settings <параметры команды> | Настроить сенсорную кнопку устройства Рутокен | | Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию |
| PIN-код Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
--mode arg | Способ подтверждения двух и более последовательных операций подписи. Принимает значения:
| - | Обязательно | ||
--present-time-limit arg | Время после нажатия на сенсорную кнопку, в течение которого подтверждается операция подписи (в секундах). Временной диапазон от 0 до 5 секунд, где:
| - | Обязательно | ||
--action-timeout arg | Время ожидания нажатия на сенсорную кнопку для подтверждения операции подписи (в секундах). Временной диапазон от 5 до 30 секунд | - | Обязательно | ||
set-volume-access-mode <параметры команды> | Изменить доступ к разделу |
| ID раздела | - | Обязательно |
| Новый режим доступа к разделу. Принимает значения:
| Обязательно | |||
| Новый режим доступа к разделу будет действовать до первого отключения устройства Рутокен от компьютера, после чего вернется предыдущий режим. При отсутствии параметра период действия нового режима доступа — постоянно. Изменить режим доступа к журналу СБ можно только временно и только на чтение (r). Период действия режима доступа на CD — только постоянно. Запрещено временно изменять режим доступа:
| - | Опционально. Используется, если требуется, чтобы новый режим доступа к разделу был временным | ||
| Способ ввода PIN-кода владельца раздела для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| PIN-код владельца раздела для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Способ авторизации на устройстве Рутокен без предъявления PIN-кода его владельца | - | Опционально. Используется в случаях:
Параметры | ||
| Команды работы с MVA | |||||
| Создать MVA | --max-records-count arg | Максимальное количество записей, которые могут храниться в MVA. Количество записей, которые могут храниться в MVA, располагается в диапазоне от 1 до 254 включительно | 10 | Опционально. Необходимо задать максимальное количество записей, отличное от значения по умолчанию. Используется совместно с параметром --max-record-size |
--max-record-size arg | Максимальный размер записи в MVA. Размер записи в MVA располагается в диапазоне от 1 до 249 байт включительно | 249 байт | Опционально. Необходимо задать размер записи, отличный от значения по умолчанию. Используется совместно с параметром --max-record-size | ||
--auth-attempts arg | Максимальное количество попыток аутентификации по записи из MVA до блокировки MVA. Количество попыток располагается в диапазоне от 1 до 10 включительно | 10 | Опционально | ||
| Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
| PIN-код Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
clear-mva <параметры команды> | Удалить все записи из MVA | --mva-id arg | ID MVA, записи которого необходимо удалить. ID MVA располагается в диапазоне от 3 до 31 включительно и указывается в формате DECIMAL | - | Обязательно |
-P arg | Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
-p arg | PIN-код Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
| Добавить новую запись в MVA | --mva-id arg | ID MVA, в который необходимо добавить запись. ID MVA располагается в диапазоне от 3 до 31 включительно и указывается в формате DECIMAL | - | Обязательно |
-P arg | Способ ввода PIN-кода Администратора для авторизации на устройстве Рутокен. Принимает значения:
| options | Опционально. Используется, если способ ввода PIN-кода отличается от значения по умолчанию | ||
-p arg | PIN-код Администратора для авторизации на устройстве Рутокен | - | Опционально. Используется, если PIN-код необходимо указать как значение параметра команды. В этом случае параметр | ||
Конфигурационный файл
Конфигурационный файл содержит значения параметров команд по умолчанию. Эти значения применяются утилитой, если параметр не задан явно при вызове команды.
Конфигурационный файл утилиты располагается в одной директории с ее исполняемым файлом.
Наименование файла — rtadmin_conf.ini.
Запрещается изменять наименование конфигурационного файла.
Параметры файла делятся:
- на глобальные;
- частные.
Глобальные параметры
Значения этих параметров применяются во всех командах, которые их содержат.
Формат записи глобальных параметров.
параметр=значение_параметра
Пример.
min-pin-length=6
Частные параметры
Значения этих параметров применяются только в указанной команде.
Если параметр задан и глобально, и частно, то при вызове указанной в файле команды, будет использоваться частное значение параметра.
Формат записи частных параметров.
[название команды] параметр=значение_параметра или название команды.параметр=значение_параметра
Пример.
[format] label=Test device или format.label=Test device
По умолчанию конфигурационный файл содержит следующие параметры:
| Параметр | Описание | Значение |
|---|---|---|
auth-pin-input | Способ ввода PIN-кода для авторизации на устройстве Рутокен | options |
new-pin-input | Способ ввода новых PIN-кодов | options |
gen-settings | Политики качества PIN-кода Пользователя | lower-letters upper-letters digits spec-chars |
log-file | Путь к лог-файлу утилиты | log.txt |
pin-file | Путь к файлу PIN-кодов | pin-file.txt |
min-pin-length | Минимальная длина PIN-кода, устанавливаемая при форматировании устройства Рутокен | 6 |
max-pin-retry-count | Максимальное количество попыток ввода неверного PIN-кода, устанавливаемое при форматировании устройства Рутокен | 10 |
Многозначный аутентификатор
Многозначный аутентификатор (MVA) — объект на устройстве Рутокен, в котором может храниться несколько идентифицирующих записей, использующихся для аутентификации, в частности, слепки доверенных компьютеров.
Слепок компьютера формируется на основе его уникальных аппаратных характеристик.
Изменение аппаратной конфигурации компьютера может нарушить аутентификацию на устройстве Рутокен по MVA.
В этом случае рекомендуется заново добавить слепок компьютера в MVA.
Максимальный возможный размер слепка — 249 байт.
Максимальное количество слепков, которое может храниться в MVA — 254.
У каждого MVA есть свой ID, значение которого находится в диапазоне от 3 до 31 включительно.
Максимальное количество MVA, которое может хранится на устройстве Рутокен — 28.
Журнал событий безопасности
Журнал событий безопасности поддерживается только у устройств Рутокен ЭЦП 3.0 Flash 5100.
Журнал событий безопасности (журнал СБ) — это раздел на flash-памяти устройства Рутокен, который содержит записи о важных операциях на токене:
- генерация, удаление, импорт ключей;
- смена, разблокировка PIN-кодов;
- разблокировка MVA, импорт и удаление слепка компьютера из MVA;
- переподключение, форматирование устройства Рутокен;
- факт неуспешной аутентификации;
- факт смены режима доступа к разделам на flash-памяти.
Журнал СБ создается на устройстве Рутокен только 1 раз и не удаляется при последующих форматированиях токена.
Минимальный возможный размер журнала СБ — 500 Мб.
Номер журнала СБ всегда является самым последним среди номеров имеющихся на flash-памяти разделов.
Чтобы получить информацию журнала СБ в человекочитаемом виде, необходимо воспользоваться Утилитой Диагностики Рутокен.
Информация об устройстве Рутокен
Утилита предоставляет по запросу пользователя следующую информацию о подключенном устройстве Рутокен:
- метку;
- серийный номер;
- модель с номером — для устройств Рутокен без самоидентификации;
Пример:
11.22.33.44 ECP 2.0 - версию и линейку — для устройств Рутокен с самоидентификацией;
Пример:
Смарт-карта Рутокен ЭЦП 3.0 3100 NFC
- объем свободной и общей памяти (в Кб);
- минимальную и максимальную допустимую длину PIN-кода Пользователя (в байтах);
- минимальную и максимальную допустимую длину PIN-кода Администратора (в байтах);
- количество попыток ввода PIN-кода Пользователя (осталось/всего);
- количество попыток ввода PIN-кода Администратора (осталось/всего);
- политика смены PIN-кода Пользователя;
- политики качества PIN-кода Пользователя (для линейки устройств Рутокен ЭЦП 3.0):
- разрешение на изменение администратором политик качества PIN-кода Пользователя;
- разрешение на удаление политик качества PIN-кода Пользователя после форматирования;
- разрешение использовать PIN-код по умолчанию;
- запрет на PIN-код, состоящий из одного повторяющегося символа;
- PIN-код должен содержать цифры;
- PIN-код должен содержать прописные буквы;
- PIN-код должен содержать строчные буквы;
- PIN-код должен содержать специальные символы;
- минимальная длина PIN-кода (в символах);
- глубина истории устанавливаемых PIN-кодов.
- информацию о flash-памяти и ее разделах (при ее наличии):
- размер свободной flash-памяти и общий размер flash-памяти (в Мб);
- информация о разделах:
- ID раздела;
- размер раздела (в Мб);
- режим доступа к разделу;
- владелец раздела;
- тип раздела.
- информацию о настройках сенсорной кнопки (при ее наличии):
- способ подтверждения двух и более последовательных операций подписи;
- время после нажатия на сенсорную кнопку, в течение которого подтверждается операция подписи (в секундах);
- время ожидания нажатия на сенсорную кнопку для подтверждения операции подписи (в секундах).
Форматирование устройств Рутокен
Режимы форматирования
Утилита поддерживает 3 режима форматирования устройства Рутокен:
- с заданными параметрами.
Устанавливаются значения параметров, указанных в команде; с параметрами по умолчанию.
Устанавливаются значения параметров по умолчанию;
- без предъявления PIN-кода Администратора.
Предназначен для форматирования устройства Рутокен в случаях, когда PIN-код Администратора утерян или заблокирован (превышен лимит ввода неверных PIN-кодов).
Утилита блокирует PIN-код Администратора, после чего форматирует устройство Рутокен с установкой заданных параметров или параметров по умолчанию.
Форматирование flash-памяти
При форматировании flash-памяти устройства Рутокен будут удалены все пользовательские данные, хранящиеся на ней.
Если на flash-памяти устройства Рутокен установлено приложение Рутокен Диск, то при форматировании flash-памяти оно будет удалено без возможности последующего восстановления.
Отформатировать flash-память устройства Рутокен можно следующими способами:
- выполнить форматирование всего устройства Рутокен в режиме без предъявления PIN-кода Администратора;
- воспользоваться специальной командой для форматирования только flash-памяти —
format-drive.
Форматирование в режиме без предъявления PIN-кода Администратора
При этом способе форматирования на flash-памяти устройства Рутокен создается один раздел, помимо журнала СБ (если журнал СБ был создан), со следующими характеристиками:
- размер раздела — размер свободной flash-памяти;
- порядковый номер раздела — 1;
- режим доступа к разделу — чтение и запись;
- владелец раздела — администратор устройства Рутокен;
- тип раздела — user-files.
Форматирование специальной командой
Для форматирования только flash-памяти устройства Рутокен в утилите используется специальная команда — format-drive.
В этом случае flash-память разбивается на разделы с параметрами, заданными в команде.
Создание и управление PIN-кодами
Операции с PIN-кодами
В утилите доступны следующие операции с PIN-кодами:
- создание PIN-кодов локальных пользователей;
- смена PIN-кода:
- администратора;
- пользователя;
- локального пользователя.
- установка политик качества PIN-кода Пользователя;
- блокировка возможности использования и настройки устройства Рутокен пользователем до момента смены его PIN-кода;
- разблокирование PIN-кодов локальных пользователей и PIN-кода Пользователя при предъявлении PIN-кода Администратора.
Создание и смена PIN-кода
Утилита поддерживает 2 способа создания и смены PIN-кодов на устройстве Рутокен:
- вручную — через консольное окно утилиты;
- автоматическую — PIN-код генерируется утилитой.
Ручная
При данном способе владелец устройства Рутокен вводит новый PIN-код вручную в консольное окно утилиты.
При этом новый PIN-код необходимо вводить:
- однократно.
Если он передается в качестве параметра команды.
Новый PIN-код при этом отображается в консоли в явном виде; - дважды.
Если он вводится по приглашению из консоли.
Первый раз — задание нового PIN-кода, второй — его подтверждение.
Если введенные значения отличаются друг от друга, выводится сообщение об ошибке.
При вводе новый PIN-код отображается в маскированном виде.
Автоматическая
При данном способе утилита генерирует в соответствии с указанными правилами новый PIN-код и далее передает его на устройство Рутокен для установки.
Правила генерации PIN-кодов:
Правило генерации PIN-кода (параметр команды) | Описание правила | Значение параметра по умолчанию | Наличие параметра в команде |
|---|---|---|---|
| Использование строчных букв английского алфавита, за исключением букв l и o | - | Опционально. Используется, если при генерации PIN-кода требуется также использовать строчные буквы |
upper-lettersилиul | Использование прописных букв английского алфавита, за исключением букв L и O | - | Опционально. Используется, если при генерации PIN-кода требуется также использовать прописные буквы |
digits или d | Использование цифр от 1 до 9 | - | Опционально. Используется, если при генерации PIN-кода требуется также использовать цифры |
spec-chars или sс | Использование специальных символов: !@#$%^&* | - | Опционально. Используется, если при генерации PIN-кода требуется также использовать специальные символы |
length:arg или l:arg | Длина PIN-кода. Представляет собой целое число из диапазона от 6 до 32 | Минимальная длина PIN-кода, указанная в политиках качества PIN-кодов Пользователя | Опционально. Используется, если необходимо установить длину генерируемого PIN-кода, отличную от значения по умолчанию |
Если при генерации PIN-кодов пользователь не задал правила, то утилита по умолчанию будет использовать первые 4 правила: использование строчных и прописных букв, цифр и специальных символов.
Сгенерированные и успешно установленные на устройство Рутокен PIN-коды по умолчанию записываются в человекочитаемом виде в лог-файлы и файл PIN-кодов.
Если при генерации запись PIN-кодов в лог-файлы и файл PIN-кодов была отключена, то он будет выводиться в консоль в явном виде.
Файл PIN-кодов
Все сгенерированные утилитой и успешно установленные на устройство Рутокен PIN-коды записываются по умолчанию в файл PIN-кодов.
Для отмены записи используется параметр --no-pin-file.
По умолчанию директория хранения файла — каталог с файлом запуска rtadmin/pin-file.txt. Для выбора другой директории для файла используется параметр --pin-file [путь к новому файлу PIN-кодов].
Файл представляет собой текстовый документ со строками следующего формата:
[серийный номер устройства Рутокен] [владелец устройства Рутокен] [сгенерированный PIN-код]
| Содержимое строки | Описание |
|---|---|
| Серийный номер устройства Рутокен | Серийный номер устройства Рутокен, на который устанавливался сгенерированный PIN-код. Представляет собой последовательность длиной 10 символов в формате DECIMAL |
| Владелец устройства Рутокен | Владелец устройства Рутокен, для которого был сгенерирован PIN-код. Может принимать значения:
|
| Сгенерированный PIN-код | Значение сгенерированного PIN-кода. Представляет собой последовательность символов длиной от 6 до 32 |
Пример записи в файле PIN-кодов.
1124358248 user 5A*kx1G0
Логирование работы утилиты
Процесс выполнения команд, изменяющих состояние устройства Рутокен, записывается в лог-файл.
По умолчанию логирование включено.
Для отмены логирования команды используется параметр --no-log.
По умолчанию лог-файл хранится в директории ./каталог с файлом запуска rtadmin/rtadmin-logs/rtadmin_"серийный номер устройства Рутокен".log.
Для каждого настраиваемого устройства Рутокен создается свой лог-файл.
Для выбора другого лог-файла используется параметр --log-file. Параметр применяется к конкретной команде, после ее выполнения запись продолжиться в предыдущий лог-файл.
В большинстве случаев лог-файл содержит следующую информацию о выполнении команды:
временная метка выполнения команды в формате ГГГГ.ММ.ДД_ЧЧ.ММ.СС;
- серийный номер устройства Рутокен;
- модель устройства Рутокен;
- название выполненной команды;
- параметры выполненной команды, за исключением способа ввода данных и данных для авторизации на устройстве Рутокен;
Если при создании или смене PIN-кода его новое значение вводится вручную, то в лог-файле оно отображается в маскированном виде (***), если генерируется утилитой — в явном виде.
- статус выполнения команды.
В зависимости от команды состав информации может меняться.
Примеры лог-файлов
Форматирование
timestamp: 2025.12.19_12.53.00 serial: 1186687117 model: Рутокен ЭЦП 3.0 5100 Flash format label: "Rutoken_ECP_test" min-so-pin: 9 min-user-pin: 6 max-so-pin-retry-count: 10 max-user-pin-retry-count: 15 pin-change-policy: both repair: true new-user-pin: *** new-so-pin: *** status: successСоздание PIN-кода локального пользователя:
timestamp: 2025.12.19_11.53.40 serial: 1186687117 model: Рутокен ЭЦП 3.0 5100 Flash create-local-pin gen-settings: "lower-letters upper-letters digits spec-chars" new-pin: h@3Z7g Local id: 3 status: successСмена метки:
timestamp: 2024.06.03_17.33.28 serial: 1132293975 model: 65.04.30.02 ECP 3.0 set-label label: "ECP" status: success
Примеры использования утилиты
Форматирование устройства Рутокен
C заданными параметрами:
rtadmin format -p 87654321 --new-user-pin-input console --new-so-pin-input console -l Rutoken_ECP_3.0 --min-so-pin 9 --max-user-pin-retry-count 9 --pin-change-policy both
C параметрами по умолчанию:
rtadmin format -p 87654321
Без предъявления PIN-кода Администратора:
rtadmin format -r
Работа с PIN-кодами
Создание PIN-кода локального пользователя:
rtadmin create-local-pin -p 12345678 -N generate -g ll ul d sc -i 4
Смена PIN-кода Пользователя:
rtadmin set-user-pin -p 12345678 --auth-as user -n 1234567890
Установка политик качества PIN-кода Пользователя:
rtadmin set-pin-policy -p 87654321 --min-length 7 --history-depth 6 --allow-default 1 --digit-required 1 --uppercase-required true --lowercase-required 1 --spec-char-required 1 --diff-chars-required 1
Запись работы утилиты в другой лог-файл
rtadmin format -r --log-file C:\PerfLogs\log\test.log
Создание MVA
rtadmin create-mva --max-records-count 5 --max-record-size 150 --auth-attempts 8 -P console
Создание разделов на flash-памяти Рутокена
Раздел для чтения и записи:
rtadmin format-drive --volume 4500:rw:so:user-files -p 87654321
Скрытый (защищенный) раздел:
rtadmin format-drive --volume 750:h:user:user-files -p 87654321
Более подробно см. в документе Создание и работа с защищенным разделом на flash-памяти устройства Рутокен.
Раздел для чтения и записи и скрытый раздел:
rtadmin format-drive --volume 4500:rw:so:user-files 750:h:user:user-files -p 87654321
rtadmin format-drive --volume 4500:rw:so:user-files 750:h:user,mva-3:user-files -p 87654321
rtadmin format-drive --volume 4500:rw:so:user-files 750:h:local-3:user-files -p 87654321
Раздел для чтения и записи и журнал СБ:
rtadmin format-drive --volume 500:rw:so:user-files 600:h:so:journal -p 87654321
Раздел для чтения и записи, скрытый раздел и журнал СБ:
rtadmin format-drive --volume 4500:rw:so:user-files 750:h:user:user-files 600:h:so:journal -p 87654321
Смена режима доступа к разделу
Для определения id раздела необходимо воспользоваться командой rtadmin info.
rtadmin set-volume-access-mode --volume-id 1 --new-mode r -p 87654321
Возможные проблемы пользователя
| Ошибка | Причина | Решение |
|---|---|---|
| Не удается создать MVA | Ранее устройство Рутокен было отформатировано при помощи библиотеки PKCS версии ниже 2.18 | Отформатировать устройство Рутокен при помощи утилиты |
После форматирования устройства Рутокен ЭЦП 3.0 Flash 5100 c предъявлением PIN-кода Администратора (команда | При форматировании с PIN-кодом Администратора удаляются следующие объекты:
Если владельцем раздела flash-памяти был один из указанных объектов, то доступ к этому разделу будет утерян | Для восстановления доступа необходимо:
|