Page tree

You are viewing an old version of this page. View the current version.

Compare with Current View Page History

« Previous Version 2 Current »

Вы можете получить уже готовое к работе устройство или выпустить устройство самостоятельно, если администратор или оператор Rutoken KeyBox выдал вам пустое устройство.

Если вы получили готовое к работе устройство, то при входе в Сервис самообслуживания отобразится вся информация об этом устройстве.

Процесс выпуска

Действия, доступные во время выпуска устройства, зависят от предварительных настроек, заданных администратором для политики использования устройств. Инструкция описывает процесс выпуска устройства с максимальным набором доступных действий.

  1. Подключите устройство к компьютеру.

  2. Нажмите Выпустить устройство.

  3. Если администратор задал опцию Разрешить пользователю выбор необязательных сертификатов при выпуске устройства в разделе Поведение политики использования устройств, отобразится окно выбора шаблонов сертификатов.
    Выберите шаблоны, по которым будут сформированы сертификаты для записи на устройство.

  4. В форме проверки в СМЭВ внесите недостающие данные или проверьте данные на соответствие и редактируйте при необходимости.
    Форма проверки в СМЭВ отображается, если администратор настроил интеграцию со СМЭВ в разделе СМЭВ, и сертификат выпускается по шаблону для КриптоПро УЦ 2.0 или Валидата УЦ.
    Пользователь может редактировать данные, если администратор включил опцию Редактировать данные в форме проверки СМЭВ в разделе Поведение → Разрешения пользователя → Общие разрешения.

  5. Укажите номер и дату нормативного документа, на основании которого вы выпускаете СКЗИ.
    Пользователь может выпустить СКЗИ, если:

    • устройство поддерживает аппаратную криптографию;
    • устройство еще не добавлено в Rutoken KeyBox;
    • администратор включил опцию Разрешить пользователю добавлять устройства при выпуске в разделе Поведение → Общие разрешения.
  6. В зависимости от настроек, заданных администратором, устройство выпускается с инициализацией или без инициализации.

    Администратор включил опцию Инициализировать устройство в разделе Выпуск и настроил параметры инициализации в разделе Инициализация устройства.

    При выпуске устройства с инициализацией все данные на устройстве будут удалены.

    1. Введите PIN-код администратора. Если поле оставить пустым, то установится значение, указанное администратором в разделе Типы устройств.

      Условие доступности

      Поле PIN-код администратора отображается, если устройство не добавлено в Rutoken KeyBox и администратор включил опцию Разрешить пользователю добавлять устройства при выпуске в разделе Поведение → Общие разрешения.

    2. Нажмите Выпустить.
    1. Введите PIN-код пользователя.
    2. Введите PIN-код администратора. Поле отображается, если устройство не добавлено в Rutoken KeyBox и администратор включил опцию Разрешить пользователю добавление устройства в разделе Поведение.

      Условие доступности

      Поле PIN-код администратора отображается, если устройство не добавлено в Rutoken KeyBox и администратор включил опцию Разрешить пользователю добавлять устройства при выпуске в разделе Поведение → Общие разрешения.

      Если поля PIN-код администратора и PIN-код пользователя оставить пустыми, то установятся значения, указанные администратором в разделе Типы устройств.
      Поддерживается ввод PIN-кодов для нескольких областей. Например, для PKI и ГОСТ на устройствах JaCarta.

    3. Нажмите Выпустить.
    4. Если устройство содержит сторонние сертификаты, Rutoken KeyBox может их обнаружить и внести информацию о таких сертификатах в систему – отследить.
      Вы можете выбрать сертификаты для отслеживания, если администратор задал опции Включить отслеживание сертификатов и Разрешить пользователю выбор сертификатов для отслеживания в разделе Поведение политики использования устройств.
  7. Если в процессе выпуска устройства был установлен случайный PIN-код, то он отобразится на экране. При необходимости сохраните свой PIN-код и отправьте его по электронной почте себе или своему руководителю.
    Случайный PIN-код устанавливается, если администратор задал опцию Установить случайный PIN-код пользователя в разделе Выпуск.
    PIN-код можно отправить по электронной почте, если администратор настроил рассылку уведомлений по электронной почте в разделе Уведомления.

  8. Нажмите Закрыть.

В Сервисе самообслуживания появится раздел Ваши устройства, где отображаются сведения о выпущенном устройстве — тип, серийный номер, имя, состояние.

Особенности выпуска устройств Рутокен БИО

Если вы выпускаете устройство Рутокен ЭЦП 3.0 3250 БИО (Рутокен БИО), на которое записывается сертификат с биометрической защитой, в процессе выпуска откроется окно биометрической аутентификации. Подключите сканер отпечатков пальцев к рабочей станции и пройдите биометрическую аутентификацию, чтобы подтвердить выпуск.

Если на устройстве не зарегистрирована биометрия, обратитесь к администратору.

Подробнее о работе с устройствами Рутокен БИО

Отправка документов на проверку

Выпуск устройства может быть приостановлен, если регламент вашей организации предусматривает проверку документов для получения цифровых сертификатов — одобрение.

В окне выпуска устройства появится сообщение Выпуск устройства ожидает решения. Устройству присваивается статус В ожидании. Это означает, что ваш запрос на выпуск устройства перешел в стадию рассмотрения.

Как отправить документы

Отправьте документы для получения сертификата:

  • с помощью Rutoken KeyBox, если настроена функция внутреннего электронного документооборота Rutoken KeyBox ЭДО;
  • вне Rutoken KeyBox любым другим способом, принятым в вашей организации. Например, по электронной почте.

Чтобы отправить документ на проверку:

  1. Откройте карточку устройства и перейдите на вкладку Содержимое.

  2. Откройте документ:

    • Для запроса на сертификат — нажмите напротив нужного шаблона сертификата.
    • Для сертификата — нажмите напротив нужного шаблона сертификата и выберите Сертификат.
  3. Подпишите документ. Как подписывать документы

    Повторите шаги 2 и 3 для каждого запрошенного документа.

  4. Дождитесь одобрения. Статус сертификата на вкладке Содержимое меняется в зависимости от этапа:

    • В ожидании — запрос отправлен, УЦ или администратор еще не принял решение.
    • Действителен — УЦ одобрил запрос, сертификат ждет проверки администратора.
    • Одобрен — все проверки пройдены, сертификат готов к записи на устройство.
  5. Когда сертификат получит статус Одобрен, в карточке устройства нажмите Продолжить выпуск.

Если запрос отклонен в УЦ, отозвать и очистить устройство, затем начните выпуск устройства заново. Если у вас нет соответствующих прав, обратитесь к администратору.

Если администратор отклонил документ, исправьте ошибки и заново загрузите документ в Rutoken KeyBox.

Если администратор настроил автоматическую рассылку уведомлений, вы получите уведомления о ходе проверки на электронную почту:

  • Одобрение документа — администратор одобрил документ.
  • Одобрение выпуска устройства — сертификат готов к записи на устройство.
  • Отклонение выпуска устройства — выпуск устройства отклонен.

Если рассылка не настроена, следите за статусом сертификата на вкладке Содержимое и за появлением кнопки Продолжить выпуск в карточке устройства.

  1. Предоставьте администратору подписанную форму запроса на сертификат для одобрения в удостоверяющем центре (УЦ).
  2. Дождитесь одобрения запроса на сертификат в УЦ. На вкладке Содержимое в карточке устройства можно проверить статус сертификата — В ожидании.
  3. Если запрос на сертификат одобрен, то сертификат получает статус Одобрен и записывается на устройство. Перейдите в карточку устройства и нажмите Продолжить выпуск.

Если запрос отклонен, вам необходимо отозвать и очистить устройство самостоятельно или обратиться к администратору, после чего начать выпуск устройства заново.

Если администратор настроил автоматическую рассылку уведомлений, вы получите уведомления о ходе проверки на электронную почту:

  • Одобрение документа — администратор одобрил документ.
  • Одобрение выпуска устройства — сертификат готов к записи на устройство.
  • Отклонение выпуска устройства — выпуск устройства отклонен.

Если рассылка не настроена, следите за статусом сертификата на вкладке Содержимое и за появлением кнопки Продолжить выпуск в карточке устройства.

Выпуск специализированных устройств

В Rutoken KeyBox можно выпустить следующие специализированные устройства:

  1. Настройте поддержку устройств Registry.
  2. Добавьте тип устройства Registry.xml в конфигурацию Rutoken KeyBox.
  3. Установите компонент Cm.Registry.Middleware на рабочую станцию пользователя.

    Особенности выпуска устройств Registry

    • поддерживается выпуск только RSA сертификатов;
    • не поддерживается работа с PIN-кодами;
    • не поддерживается инициализация устройства.

Чтобы выпустить устройство Registry, выполните следующие действия:

  1. Нажмите Выпустить устройство.
  2. Задайте имя устройства.
  3. В поле Устройство выберите:
    • Registry - Machine: Registry, чтобы выпустить сертификат в хранилище сертификатов локального компьютера;
    • Registry - User: Registry, чтобы выпустить сертификат в хранилище сертификатов текущего пользователя.
  4. Нажмите Выпустить. Rutoken KeyBox отправит запрос на сертификат в УЦ.
  5. Создайте пароль для контейнера закрытого ключа в окне создания приватного RSA-ключа.
    Это необходимо, если в настройках шаблона сертификата в Microsoft CA администратор задал опцию При регистрации выводить запрос и требовать от пользователя ответ, если используется закрытый ключ (Prompt the user during enrollment and require user input when the private key is used) на вкладке Обработка запроса (Request Handling).
    1. Нажмите Выбор уровня безопасности.. (Set security Level..) и задайте пароль, удовлетворяющий требованиям безопасности вашей организации.
    2. Нажмите Finish и ОК.

Сертификаты с закрытыми ключами запишутся в хранилище сертификатов пользователя или компьютера.

Сбросить пароль на контейнер при его утере невозможно. Перевыпустите сертификат.

  1. Запустите Мастер настройки Rutoken KeyBox, перейдите в раздел Общие функции и включите опцию Работа с TPM Virtual Smart Card.
  2. Добавьте тип устройства Tpm.xml в конфигурацию Rutoken KeyBox.

    Настройки разблокировки устройств TPM

    Чтобы иметь возможность разблокировать устройство TPM, при добавлении типа устройства в Rutoken KeyBox PIN-код Администратора должен меняться на случайный или на любой неслучайный Triple DES.

  3. Установите Доверенный платформенный модуль 2.0 (Trusted Platform Module) на рабочую станцию пользователя.

  4. Установите компонент Cm.TPM.Middleware на рабочую станцию пользователя.

    Особенности выпуска устройств TPM VSC

    • поддерживается выпуск только RSA сертификатов;
    • не поддерживается инициализация устройства.

Чтобы выпустить устройство TPM VSC, выполните следующие действия:

  1. Нажмите Выпустить устройство.
  2. Задайте имя устройства.
  3. Выберите Cоздать виртуальное устройство TPM или выберите уже созданное устройство.
  4. Нажмите Выпустить.

Rutoken KeyBox создаст виртуальную карту. Виртуальную карту TPM можно использовать как аппаратное устройство на вашей рабочей станции. Например, для аутентификации в домене.

  1. Разверните инфраструктуру Windows Hello for Business по инструкции Microsoft.
  2. Запустите Мастер настройки Rutoken KeyBox, перейдите в раздел Общие функции и включите опцию Работа с Windows Hello for Business.
  3. Добавьте тип устройства Whfb.xml в конфигурацию системы.
  4. Установите Доверенный платформенный модуль 2.0 (Trusted Platform Module) на рабочую станцию пользователя.
  5. Установите компонент Cm.WHfB.Middleware на рабочую станцию пользователя.

    Особенности выпуска устройств Windows Hello for Business

    • поддерживается выпуск сертификатов RSA 2048;
    • для пользователя на компьютере можно создать только одно устройство WHfB;
    • максимальное количество устройств WHfB на одном компьютере с Windows 10 - 10;
    • не поддерживается инициализация устройства.

Чтобы выпустить устройство Windows Hello for Business, выполните следующие действия:

  1. Нажмите Выпустить устройство.
  2. Задайте имя устройства.
  3. Выберите Настроить WHfB.
  4. Нажмите Выпустить.
  5. Настройте PIN-код в окне настройки PIN-кода для Windows Hello:
    1. Нажмите Задать PIN-код (Set up PIN).
    2. Введите учетные данные для основной и пользовательской проверки подлинности (с помощью Rutoken KeyBox MFA адаптера) и нажмите Submit.
    3. Создайте PIN-код и нажмите ОК.

После создания PIN-кода Rutoken KeyBox продолжит выпуск устройства.

Windows Hello for Business может использоваться как аппаратное устройство на вашей рабочей станции пользователя. Например, для аутентификации в домене.

  1. Перейдите в настройки политики использования устройств в раздел Поведение → Разрешения пользователя → Общие разрешения и включите опцию Выпускать AirCard.
  2. Добавьте тип устройства AirCard.xml в конфигурацию системы.
  3. Установите компоненты Cm.AirCard.Middleware и Cm.AirCard.Runtime на рабочую станцию пользователя.
  4. Настройте сетевую доступность сервера Indeed AirCard Enterprise с рабочей станции пользователя.

    Особенности выпуска устройств AirCard

    Поддерживается выпуск только RSA сертификатов.

    После установки Indeed AirCard Runtime в области уведомлений панели задач Windows появится индикатор подключенных устройств AirCard.

Чтобы выпустить виртуальную смарт-карту AirCard, выполните следующие действия:

  1. Нажмите Выпустить устройство.
  2. Задайте имя устройства.
  3. Выберите Cоздать новое устройство AirCard или выберите уже созданное устройство.
  4. Нажмите Выпустить.

После выпуска устройство AirCard автоматически привяжется к вашей рабочей станции. Список разрешенных компьютеров для подключения выпущенного устройства отображается в карточке устройства AirCard.

Подключение AirCard к рабочей станции

AirCard можно подключить двумя способами:

  • автоматически в Rutoken KeyBox;
  • вручную в панели управления Indeed AirCard Enterprise.

После выпуска устройство AirCard автоматически подключится к разрешенным компьютерам, если они находятся в корпоративной сети предприятия.

Индикатор подключенных устройств AirCard находится в области уведомлений панели задач Windows. Если к рабочей станции не подключено ни одного устройства, или связь с Indeed AirCard Enterprise Server не установлена, то индикатор будет серого цвета , если подключено хотя бы одно устройство – красного .

Применяется, если устройство нельзя подключить автоматически (например, если компьютер находится за пределами корпоративной сети предприятия). В этом случае устройство может выпустить только администратор Rutoken KeyBox.

Добавьте устройство вручную в приложении Indeed AirCard Enterprise и подключите его к рабочей станции:

  1. Откройте панель управления Indeed AirCard Enterprise.
  2. Нажмите и .
  3. В поле Код введите код, полученный от администратора. Код действителен в течение часа, его можно использовать только один раз. Адрес сервера Indeed AirCard Enterprise подставляется автоматически.
  4. Нажмите Добавить.

После добавления устройство AirCard отобразится в панели управления.

В разделе Активные смарт-карты панели управления Indeed AirCard Enterprise можно просмотреть устройства, автоматически подключенные к рабочей станции. Для каждого устройства указан ID (серийный номер), который отображается в сервисах Rutoken KeyBox.

Индикатор подключенных устройств AirCard находится в области уведомлений панели задач Windows. 

Цвет индикатора зависит от состояния подключения:

  • — нет подключения;
  • — подключено хотя бы одно устройство.
  • No labels