Форум КриптоПро
	 » 
	КриптоПро УЦ
	 » 
	КриптоПро УЦ 1.5
	 » 
	Настройка входа в систему по сертификату
	 
	
        
            
            
    
        
	Статус: Сотрудник
  Группы: Администраторы
 Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,417  Откуда: КРИПТО-ПРО Сказал «Спасибо»: 37 раз Поблагодарили: 729 раз в 630 постах
  
	 
	
     | 
    
        
            
		      
                Нужно добавлять Guid контроллера из контрольной панели CSP на контроллере.    | 
 | 
            
	 
        
    
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
            
        
            
            
    
        
	Статус: Активный участник
  Группы: Участники
 Зарегистрирован: 28.10.2013(UTC) Сообщений: 36  Откуда: Санкт-Петербург  
	 
	
     | 
    
        
            
		      
                Я так и сделал. На контроллере в панеле управления запустил csp на закладке винлогон нажал экспортировать и сохранил результат в блокнот и из него уже копировал гуи в свойства пользователя на арм администратора 
            
	  
         
     | 
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
    
        
            
            
    
        
	Статус: Сотрудник
  Группы: Участники
 Зарегистрирован: 14.03.2013(UTC) Сообщений: 448  Откуда: Москва Сказал(а) «Спасибо»: 2 раз Поблагодарили: 95 раз в 85 постах
  
	 
	
     | 
    
        
            
		      
                УЦ, выпустивший сертификаты для работы с Winlogon, подчиненный или корневой? Также проверьте доступность списков отзыва на контроллере домена. 
            
	  
         
     | 
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
            
        
            
            
    
        
	Статус: Активный участник
  Группы: Участники
 Зарегистрирован: 28.10.2013(UTC) Сообщений: 36  Откуда: Санкт-Петербург  
	 
	
     | 
    
        
            
		      
                УЦ выпустивший сертификат для работы с winlogon подчиненный. С контроллера домена есть доступность по http и CDP и AIA, проверил!
 
  
            
	  
         
     | 
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
    
        
            
            
    
        
	Статус: Активный участник
  Группы: Участники
 Зарегистрирован: 28.10.2013(UTC) Сообщений: 36  Откуда: Санкт-Петербург  
	 
	
     | 
    
        
            
		      
                Что было понятней опишу структуру УЦ! Есть один корневой (офлайновый) ЦС и один подчиненный ЦС к подчиненному ЦС есть ЦР, а к ЦР соответственно АРМ администратора. Корневым ЦС я удостоверил подчиненный ЦС и выключил его (всмысле выключил корневой естественно). дальше все делалось только на тройке subЦС, ЦР, АРМ админ. cdp и aia хранятся и публикуются на ЦР к ним доступ по http. Когда я подошел к тому что бы настроить winlogon я сделал все в следующем порядке настроил соответствующим образом саб ЦС и ЦР (политики) все по инструкции и перешел в АРМ администратора ЦР создал на нем пользователя domain controller (предварительно скопировал в блокнот с контроллера значения имени днс и guid) в свойствах пользователя на закладке дополнительно я внес эти параметры, после этого создал html форму для формирования запроса и скопировал ее на контроллер, сделал запрос выпустил по нему сертификат на АРМе и скопипастил сертификат на контроллер и установил в той же html форме. К тому времени я уже естественно как и требовала инструкция распространил через gpo сертификат корневого ЦС и поместил в хранилище NTAuth сертификат подчиненного ЦС (команда certutil.exe -dcpublish c:\share\sub-ca.crt NTAuthCA) результат исполнения команды был положительный Отредактировано пользователем 12 ноября 2013 г. 21:53:15(UTC)
 | Причина: Не указана  
            
	  
         
     | 
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
            
        
            
            
    
        
	Статус: Активный участник
  Группы: Участники
 Зарегистрирован: 28.10.2013(UTC) Сообщений: 36  Откуда: Санкт-Петербург  
	 
	
     | 
    
        
            
		      
                Собсна дальше завел на АРМе ЦР пользователя для клиента естественно с полем upn и при помощи html формы произвел формирование запроса и установку сертификата. И результат при попытке залогинить юзера через смарт карту пишет "Вход в систему невозможен. Нельзя использовать смарт-карту для входа в систему, так как вход в систему с помощью смарт-карты не поддерживается для этой учетной записи пользователя. Обратитесь в администратору и выясните, можно ли использовать вход со смарт-картой в вашей организации." Может быть надо в АД в свойствах пользователся какую галку поставить хотя я пробовал там ставить "для интерактивного входа требуется смарт карта" но не помогло 
            
	  
         
     | 
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
    
        
            
            
    
        
	Статус: Сотрудник
  Группы: Администраторы
 Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,417  Откуда: КРИПТО-ПРО Сказал «Спасибо»: 37 раз Поблагодарили: 729 раз в 630 постах
  
	 
	
     | 
    
        
            
		      
                Эта ошибка пропала: "Это событие показывает попытку входа со смарт-картой, но KDC не удалось использовать протокол PKINIT, поскольку нет подходящего сертификата."?     | 
 | 
            
	 
        
    
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
            
        
            
            
    
        
	Статус: Активный участник
  Группы: Участники
 Зарегистрирован: 28.10.2013(UTC) Сообщений: 36  Откуда: Санкт-Петербург  
	 
	
     | 
    
        
            
		      
                Да, есть такое в логах! Но не при каждой попытке входа появляется такое сообщение об ошибке. 
            
	  
         
     | 
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
    
        
            
            
    
        
	Статус: Активный участник
  Группы: Участники
 Зарегистрирован: 28.10.2013(UTC) Сообщений: 36  Откуда: Санкт-Петербург  
	 
	
     | 
    
        
            
		      
                И это я смотрел в логах на контроллере  
            
	  
         
     | 
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
            
        
            
            
    
        
	Статус: Сотрудник
  Группы: Администраторы
 Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,417  Откуда: КРИПТО-ПРО Сказал «Спасибо»: 37 раз Поблагодарили: 729 раз в 630 постах
  
	 
	
     | 
    
        
            
		      
                Нужно сначала с ней разобраться - что-то не так с сертификатом контроллера.    | 
 | 
            
	 
        
    
    | 
         
             
     | 
    
         
            
         
     | 
    | 
        
	
     | 
        
        
        
    
	                           
	Форум КриптоПро
	 » 
	КриптоПро УЦ
	 » 
	КриптоПро УЦ 1.5
	 » 
	Настройка входа в систему по сертификату
	 
	
    
        Быстрый переход
         
	
    
    Вы не можете создавать новые темы в этом форуме.
	
	Вы не можете отвечать в этом форуме.
	
	Вы не можете удалять Ваши сообщения в этом форуме.
	
	Вы не можете редактировать Ваши сообщения в этом форуме.
	
	Вы не можете создавать опросы в этом форуме.
	
	Вы не можете голосовать в этом форуме.
	
	
    
    
        Important Information:
        The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
        
        
More Details
        Close