Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы123>»
Опции
К последнему сообщению К первому непрочитанному
Offline Zhivotnikov.Mihael  
#1 Оставлено : 12 ноября 2013 г. 18:01:27(UTC)
Zhivotnikov.Mihael

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.10.2013(UTC)
Сообщений: 36
Российская Федерация
Откуда: Санкт-Петербург

Все настроил строго по инструкции но в результате при входе выходит это сообщение не могу понять что делать
"Вход в систему невозможен. Нельзя использовать смарт-карту для входа в систему, так как вход в систему с помощью смарт-карты не поддерживается для этой учетной записи пользователя. Обратитесь в администратору и выясните, можно ли использовать вход со смарт-картой в вашей организации." Помогите разобраться.
Offline Molostvov  
#2 Оставлено : 12 ноября 2013 г. 18:09:55(UTC)
Molostvov

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 14.03.2013(UTC)
Сообщений: 448
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 95 раз в 85 постах
Если вы используете КриптоПро Winlogon, то убедитесь, что в сертификате доменной учетной записи для аутентификации в домене присутствуют EKU Вход со смарт-картой и Проверка подлинности клиента, а также в поле SubjectAltName задан UPN пользователя, который совпадает с вышеупомянутой учеткой.
Offline Zhivotnikov.Mihael  
#3 Оставлено : 12 ноября 2013 г. 18:15:37(UTC)
Zhivotnikov.Mihael

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.10.2013(UTC)
Сообщений: 36
Российская Федерация
Откуда: Санкт-Петербург

Спасибо за быстрый ответ! В личном сертификате КД есть строчка улучшенного ключа и там три параметра (КриптоПРО УЦ, Контроллер домена (winlogon), Проверка подлинности сервера, Проверка подлинности клиента) UPN для пользователя есть и правильный!
Offline Zhivotnikov.Mihael  
#4 Оставлено : 12 ноября 2013 г. 18:23:58(UTC)
Zhivotnikov.Mihael

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.10.2013(UTC)
Сообщений: 36
Российская Федерация
Откуда: Санкт-Петербург

Зачем в личном сертификате КД нужня строчка вход со смарт-картой? Я ведь собираюст входить со смарт картой только с рабочих станций
Offline Zhivotnikov.Mihael  
#5 Оставлено : 12 ноября 2013 г. 18:27:18(UTC)
Zhivotnikov.Mihael

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.10.2013(UTC)
Сообщений: 36
Российская Федерация
Откуда: Санкт-Петербург

В личном сертификате клиента в улучшенном ключе есть пользователь центра регистрации HTTP,TLS клиент; Вход со смарт картой; Проверка подлинности клиента
Offline Molostvov  
#6 Оставлено : 12 ноября 2013 г. 18:45:40(UTC)
Molostvov

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 14.03.2013(UTC)
Сообщений: 448
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 95 раз в 85 постах
Посмотрите также здесь http://www.cryptopro.ru/...sts&t=5438#post33040
В журналах на контроллере домена есть записи об ошибках?

Offline Zhivotnikov.Mihael  
#7 Оставлено : 12 ноября 2013 г. 18:48:06(UTC)
Zhivotnikov.Mihael

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.10.2013(UTC)
Сообщений: 36
Российская Федерация
Откуда: Санкт-Петербург

Это ссылку я уже видел, делал, не помогло. Да есть ошибка "Это событие показывает попытку входа со смарт-картой, но KDC не удалось использовать протокол PKINIT, поскольку нет подходящего сертификата." Но сертификат то есть и нормальный!
Offline Максим Коллегин  
#8 Оставлено : 12 ноября 2013 г. 19:03:15(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
А на контроллере есть сертификат? ГУИд и DNS в нем правильные?
Вот оригинальный man.
http://support.microsoft.com/kb/281245
Знания в базе знаний, поддержка в техподдержке
Offline Zhivotnikov.Mihael  
#9 Оставлено : 12 ноября 2013 г. 20:28:56(UTC)
Zhivotnikov.Mihael

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.10.2013(UTC)
Сообщений: 36
Российская Федерация
Откуда: Санкт-Петербург

На контроллере сертификат есть установлен в личных компьютери и еще я его засунул в личные пользователя. Процедура выпуска сертификата котроллера следующая: я создал в арм администратора пользователя domain controller в свойствах которого ввел полученную с крипто про CSP установленной на контроллере информацию доменного имени (adds.test.local) и гуи скопировал это в поля днс и гуи пользователя, потом создал HTML форму запроса скопировал ее на контроллер создал запрос на сертификат скопировал его на арм администратора и выпустил сертификат( все прошло гладко) потом сертификат скопировал на контроллер и установил через ту же HTML форму. Контролер работает под учетной записью администратора, может надо было и пользователя на контроллере тоже создавать администратор?

Отредактировано пользователем 12 ноября 2013 г. 21:25:55(UTC)  | Причина: Не указана

Offline Zhivotnikov.Mihael  
#10 Оставлено : 12 ноября 2013 г. 20:39:53(UTC)
Zhivotnikov.Mihael

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.10.2013(UTC)
Сообщений: 36
Российская Федерация
Откуда: Санкт-Петербург

В NTAuth я добавил сертификат выдающего ЦС, сертифика корневого ЦС я добавил через гпо в раздел корневых локального компьютера на контроллере и на клиенте
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (3)
4 Страницы123>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.