Indeed Access Manager
В Indeed Certificate Manager реализована интеграция с Indeed Access Manager (Indeed AM) версии 6.х и 8.2.
Интеграция позволяет объединить следующие операции:
- выпуск устройства;
- запрос сертификата;
- запись сертификата на устройство;
- регистрация способа входа «Смарт-карта или USB-ключ + PIN» пользователя Indeed AM.
Когда устройство выпускается в Indeed CM, в Indeed АМ регистрируется способ входа «Смарт-карта или USB-ключ + PIN», и на устройство записывается сертификат. Выпущенное устройство можно использовать для аутентификации в домене и SSO-приложениях, для цифровой подписи и доступа к ресурсам по персональным сертификатам.
При изъятии и отзыве устройства удаляется и аутентификатор, и сертификаты, которые содержатся на устройстве. При выключении устройства аутентификатор становится неактивным, при включении - активным.
Предварительные настройки
Чтобы разрешить доступ к разделу Indeed AM:
- Запустите Мастер настройки.
- Перейдите в раздел Общие функции.
- Включите опцию Интеграция с Indeed Access Manager.
Настройка интеграции
Выберите инструкцию в зависимости от версии Indeed AM.
- Indeed AM 6
- Indeed AM 8.2
Чтобы настроить интеграцию Indeed CM с Indeed AM 6:
- Установите и настройте следующие компоненты Indeed AM:
- Indeed Administration Tools (или Indeed Admin Pack) на каждый сервер Indeed CM;
- Indeed Extended Security Provider на каждый сервер Indeed AM;
- Indeed AM Smart Card + PIN Provider на каждый сервер Indeed AM и на пользовательские рабочие станции.подсказка
Indeed Administration Tools входит в состав дистрибутива Indeed AM 6.
Чтобы получить компоненты Indeed Extended Security Provider и Indeed AM Smart Card + PIN Provider, обратитесь в службу технической поддержки компании Индид.
Настройте Extended Security Provider:
- Создайте группу безопасности Indeed-ID Enrollment Admins.
- Добавьте сервисную учетную запись в группы безопасности Indeed-ID User Admins и Indeed-ID Enrollment Admins.
В Консоли управления Indeed CM откройте раздел Конфигурация.
Перейдите в настройки политики использования устройств в раздел Indeed AM.
Включите опцию Включить интеграцию с Indeed AM и выберите Indeed AM 6.
Настройте следующие параметры:
Параметр | Описание |
---|---|
Использовать прокси-сервер Indeed AM | Если опция включена, Indeed CM обращается к прокси-серверу Indeed AM, который направляет запрос на серверы Indeed AM. Используйте прокси-сервер, если серверы Indeed CM находятся за пределами домена, в котором установлен Indeed AM. |
URL-адрес прокси-сервера | Адрес, по которому доступен Indeed AM Proxy Server. |
Имя пользователя Пароль | Логин и доменный пароль пользователя, входящего в группы безопасности Indeed-ID User Admins и Indeed-ID Enrollment Admins. |
Разрешить использование Indeed AM Windows Logon | Если опция включена, при выпуске устройства в Indeed CM пользователь может аутентифицироваться в домене с помощью провайдера Indeed AM Windows Logon. |
Разрешить использование Indeed AM Enterprise Single Sign-On | Если опция включена, при выпуске устройства в Indeed CM пользователь может аутентифицироваться в приложениях с помощью провайдера Indeed AM Enterprise SSO Agent. |
Генерировать случайный пароль учетной записи Windows | Если опция включена, при выпуске устройства в Indeed CM для пользователя генерируется случайный доменный пароль. Когда срок действия пароля истекает, генерируется новый пароль. Новый пароль известен только системе Indeed AM. |
Если удалить последний зарегистрированный аутентификатор пользователя, то выключатся разрешения на использование Indeed AM Windows Logon, Indeed AM Enterprise Single Sign-On и генерацию случайного пароля.
Если у пользователя нет ни одного аутентификатора в Indeed AM и ни одного устройства в Indeed CM, то после выпуска устройства с настроенными параметрами интеграции у пользователя появится:
- один способ входа в Indeed AM – «Смарт-карта или USB-ключ + PIN»;
- одно устройство в Indeed CM. Например, eToken.
Чтобы настроить интеграцию Indeed CM с Indeed AM 8.2 и выше:
Установите и настройте компонент Indeed AM Smart Card + PIN Provider на каждом сервере Indeed AM и на пользовательских рабочих станциях, с которых будут выпускаться устройства.
В Консоли управления Indeed CM откройте раздел Конфигурация.
Перейдите в настройки политики использования устройств в раздел Indeed AM.
Включите опцию Включить интеграцию с Indeed AM и выберите Indeed AM 8.2.
В поле Адрес сервера введите адрес сервера Indeed AM. Например,
https://server.demo.local/am/core
.Для подключения к серверу Indeed AM введите UPN-имя учетной записи пользователя (например,
admin@demo.local
) и пароль.ИнформацияIndeed CM и Indeed AM должны быть подключены к одному каталогу пользователей.
Учетная запись должна состоять в группе локальных или глобальных администраторов Indeed AM и иметь следующие привилегии:- регистрация любого аутентификатора;
- включение аутентификатора;
- отключение аутентификатора;
- удаление аутентификатора.
Нажмите Сохранить. Выполнится проверка подключения к серверу.