Page tree

Предварительные настройки

Для миграции данных из SafeNet Authentication Manager в Рутокен KeyBox убедитесь, что выполнены следующие предварительные условия:

Со стороны SAM:

  • версия SafeNet Authentication Manager 8.0, 8.2 Rev E и 9.0 SP2/SP3;
  • хранилище данных SAM в Active Directory;
  • редакция удостоверяющего центра Microsoft, сертификаты которого будут перенесены;
  • известны все типы устройств (USB-токенов, смарт-карт) и значения их ATR (Answer To Reset), которые используются в SAM и будут использоваться в Рутокен KeyBox.

Со стороны Рутокен KeyBox:

  • версия Рутокен KeyBox Server 4.1.3 и выше;
  • хранилище данных в Active Directory или Microsoft SQL;
  • каталог пользователей Рутокен KeyBox совпадает с каталогом пользователей SAM;
  • в Консоли управления Рутокен KeyBox в разделе Конфигурация → Типы устройств добавлены все типы устройств eToken, которые используются в SAM;
  • в Консоли управления Рутокен KeyBox в разделе Конфигурация → Лицензии есть действующая лицензия на достаточное количество пользователей;
  • пользователям, устройства которых переносятся из SAM, назначены политики использования устройств.

Создание политики использования устройств

Перед миграцией данных из SAM создайте одну или несколько политик использования устройств. Настройте в политике те же УЦ и шаблоны, которые использовались для выпуска сертификатов в SAM.

В результате миграции данных из SAM все пользователи с устройствами и сертификатами попадут под действие политик.

Процесс миграции

Для миграции данных из SAM используйте утилиту CM.Migrate.SAM.exe. Утилита находится в дистрибутиве сервера Рутокен KeyBox в каталоге Misc\SAMMigration.

Заполните файлы конфигурации CM.Migrate.SAM.exe.config и CM.Migrate.SAM.unity.config и запустите утилиту.

Настройка файла CM.Migrate.SAM.exe.config

Откройте файл SAMMigration\CM.Migrate.SAM.exe.config от имени администратора в текстовом редакторе, заполните следующие параметры и сохраните изменения.

ПараметрОписание
samSettingsПараметры подключения к хранилищу данных SAM
MsCAConnectorIdИдентификатор коннектора к Microsoft CA. Значение находится в файле XML коннектора в каталоге SAM.
Путь по умолчанию: C:\ProgramFiles\SafeNet\Authentication\SAM\x64\Bin\MsCAConnectorDescriptor.xml
Значение по умолчанию: {1A30B883-CD69-4cbb-8D61-E72E9697D8B1}
connectionStringПуть к файлу XML с информацией для подключения к серверу SAM. В названии файла указано имя домена, в котором развернут SAM.
Путь по умолчанию: C:\ProgramData\SafeNet\Authentication\SAM
migrateSAMSettingsПараметры переноса данных
ignoreCMCertificateTemplateNotFoundErrorУправляет импортом устройств, для которых нет шаблона в политике Рутокен KeyBox. Процесс импорта не останавливается.
true — устройство импортируется вместе с сертификатами, для которых есть шаблон.
false — устройство не импортируется, если хотя бы для одного сертификата нет шаблона. Значение по умолчанию
notIssuedTokenAdminPinPIN-код администратора, который установится на устройстве после переноса. Применяется к носителям в состоянии Зарегистрирован, которые ни разу не выпускались
issuedTokenAdminPinPIN-код администратора, который установится на устройстве после переноса. Применяется к носителям в остальных состояниях, выпущенных без инициализации
tokenTypesСекция с перечнем устройств для миграции. Для каждого устройства укажите модель, product name, цвет и ATR (Answer To Reset).
Значение ATR для каждого устройства можно получить у производителя или у технической поддержки.
В Рутокен KeyBox не переносятся устройства, модель и product name которых не перечислены в tokenTypes
adPersistenceSettingsПараметры подключения к хранилищу данных Рутокен KeyBox в Active Directory. Содержимое совпадает с одноименной секцией mc\appsettings.json
sqlPersistenceSettingsПараметры подключения к хранилищу данных Рутокен KeyBox в Microsoft SQL. Содержимое совпадает с одноименной секцией mc\appsettings.json. По умолчанию секция закомментирована
adUserCatalogSettingsПараметры подключения к каталогу пользователей Рутокен KeyBox в Active Directory. Содержимое совпадает с одноименной секцией mc\appsettings.json


<samSettings MsCAConnectorId="{1A30B883-CD69-4cbb-8D61-E72E9697D8B1}"
connectionString="C:\ProgramData\SafeNet\Authentication\SAM\demo.local.xml" />
<migrateSAMSettings ignoreCMCertificateTemplateNotFoundError="true"
notIssuedTokenAdminPin="adminpass"
issuedTokenAdminPin="adminpass2">
<tokenTypes>
<tokenType model="Token 12.0.0.0 12.0.12"
productName="SafeNet eToken 5110"
color="8"
atr="3bd5180081313a7d8073c8211030" />
<tokenType model="Token JC"
productName="eToken PRO Java 72K OS755"
color="4"
atr="3bd518008131fe7d8073c82110f4" />
</migrateSAMSettings>
<adPersistenceSettings path="LDAP://CN=KeyBox,CN=Rutoken Identity,
DC=demo,DC=local" userName="DEMO\cmadmin" password="Password1"
cryptoAlgName="AES"
cryptoKey="11d2f5051684451860ad177ebc39b55cacaf2a0a843b05ddf273b955c93ae015" />
<adUserCatalogSettings>
<rootContainers>
<container path="LDAP://OU=SAM_USERS,DC=demo,DC=local" userName="DEMO\cmadmin"
password="Password1" />
</rootContainers>
</adUserCatalogSettings>

Настройка файла Cm.Migrate.SAM.unity.config

Откройте файл SAMMigration\unity.config от имени администратора и заполните секцию container:

  • Строки до <register type="ISAMDbContext" ... /> скопируйте из файла mc\unity.config Консоли управления Рутокен KeyBox. Дополнительные секции добавлять не нужно.
  • Настройте вывод отчета миграции — раскомментируйте одну из секций, вторую оставьте закомментированной:
    • CM.Migrate.SAM.Reporter.CSVMigrateReporter — отчет сохраняется в CSV-файл CM.Migrate.SAM.Report\_dd-MM-yyyy\_HH-mm-ss.csv рядом с утилитой.
    • CM.Migrate.SAM.Reporter.NullMigrateReporter — отчет не создается.

Сохраните изменения.

<container>

<register type="ICardRepository" mapTo="CM.Persistence.AD.CardRepository, CM.Persistence.AD" />
<register type="IUserDataRepository" mapTo="CM.Persistence.AD.UserDataRepository, CM.Persistence.AD" />
<register type="IPolicyRepository" mapTo="CM.Persistence.AD.PolicyRepository, CM.Persistence.AD" />
<register type="ICardTypeRepository" mapTo="CM.Persistence.AD.CardTypeRepository, CM.Persistence.AD" />
<register type="ILicenseRepository" mapTo="CM.Persistence.AD.LicenseRepository, CM.Persistence.AD" />
<register type="ISkziRepository" mapTo="CM.Persistence.AD.SkziRepository, CM.Persistence.AD" />
<register type="IUserCatalog" mapTo="CM.UserCatalog.AD.UserCatalog, CM.UserCatalog.AD" />
<register type="ISAMDbContext" mapTo="CM.Migrate.SAM_8_0.Core.SAMDbContext, CM.Migrate.SAM_8_0" />
<register type="ISAMHelpers" mapTo="CM.Migrate.SAM_8_0.Utils.SAMHelpers, CM.Migrate.SAM_8_0" />
<register type="IMigrateReporter" mapTo="CM.Migrate.SAM.Reporter.CSVMigrateReporter, CM.Migrate.SAM" />

</container>

Работа с утилитой Cm.Migrate.SAM

Чтобы запустить процесс миграции данных:

  1. Войдите на сервер SAM от имени сервисной учетной записи SAM (Service Account).

  2. В командной строке Windows от имени администратора запустите утилиту в тестовом режиме:

    CM.Migrate.SAM.exe /test

    Тестовый запуск утилиты требуется для генерации отчета об устройствах и сертификатах, которые будут перенесены в ходе миграции, а также для вывода информации об ошибках. В этом режиме работы утилиты данные не переносятся, события в журнал не заносятся.

  3. Если в тестовом режиме не было критических ошибок, продолжите миграцию. Запустите утилиту CM.Migrate.SAM.exe в командной строке Windows от имени администратора.

Если в файле конфигурации CM.Migrate.SAM.exe.config включена опция ведения отчета, то в каталоге с утилитой миграции автоматически создается файл отчета CM.Migrate.SAM.Report\_dd-MM-yyyy\_HH-mm-ss.csv.

Запись событий миграции в журнал

Утилита миграции позволяет отправлять события в общий журнал Рутокен KeyBox через компонент Rutoken KeyBox Event Log Proxy. В журнал попадают результаты миграции — успех или ошибка переноса каждого устройства.

Чтобы включить отправку событий:

  1. Установите Rutoken KeyBox Event Log Proxy на сервер Рутокен KeyBox.

  2. Откройте файл C:\inetpub\wwwroot\eventlogproxy\Web.config от имени администратора и в секции authorization укажите учетные данные для доступа к сервису.

    <authorization>
    <deny users="?" />
    <allow users="DEMO\Administrator"/>
    <deny users="*" />
    </authorization>

  3. На сервере SAM откройте файл SAMMigration\CM.Migrate.SAM.exe.config от имени администратора и добавьте элемент proxyServer в секцию eventLogAuditSettings:

    • url — путь к сервису eventlogproxy на сервере Рутокен KeyBox.
    • userName — имя пользователя из секции authorization файла Web.config Event Log Proxy.
    • password — пароль учетной записи.
      Пример
      <proxyServer url="https://server.demo.local/eventlogproxy"
          userName="DEMO\Administrator" password="P@ssw0rd" />
  4. Сохраните изменения.
  • No labels