#6670: Инструкция для аутентификации в веб-консоли по x.509 сертификату

Отредактирована: 37 дней назад

Симптомы

Выпуск сертификатов с помощью Microsoft CA для входа в веб-консоль.

Важно! Для 6-й версии не получится осуществить аутентификацию доменного пользователя с именем и фамилией на кириллице (особенность реализации отображения имен в NGFW).

Тот же пользователь (красный прямоугольник) на 7-й версии.

Решение

Общие действия:

  1. На сервере Microsoft CA открыть certmgr.msc
  2. Перейти "Доверенные корневые центры сертификации" -> "Сертификаты" -> Сертификат, которым будут подписаны сертификаты администраторов.
  3. Экспортировать сертификат.

  4. Импортировать данный сертификат на NGFW.
  5. Отредактировать сертификат.
    В поле "Используется" выбрать "УЦ для авторизации в веб-консоли".
  6. Создать шаблон для сертификатов администратора.
    Открыть certsrv.msc
    Перейти "Шаблоны сертификатов" -> "Управление".
  7. Выбрать сертификат, с которого будет скопирован шаблон (в данном случае это шаблон "Пользователь") -> "Скопировать шаблон".
  8. Во вкладке "Общие" задать имя.
  9. Во вкладке "Безопасность" необходимые доступы.
  10. (ВАЖНО) Во вкладке "Имя субъекта" выбрать "Предоставляется в запросе".
  11. Нажать "Применить" -> "ОК".
  12. Добавить шаблон.
    "Шаблоны сертификатов" -> "Создать" -> "Выдаваемый шаблон сертификата".
  13. Добавить созданный сертификат.

Для локальных администраторов

  1. Создать локального администратора, заполнить обязательные поля.
  2. Открыть certmgr.msc
  3. Запросить сертификат.
    "Личное"->"Все задачи" -> "Запросить новый сертификат".
  4. Выбрать созданный раннее шаблон.
  5. Перейти в изменения параметров.
    Выбрать "Общее имя".
  6. Написать в "Значение" имя созданного администратора на NGFW (в случае примера: "ngfwlocal") -> нажать "Добавить".
  7. Во вкладке "Центр сертификации" проверить каким сертификатом будет подписан текущий сертификат администратора.
    Должен быть выбран сертификат, который импортирован на NGFW.
  8. После настроек нажимаем "ОК" -> делаем заявку на выпуск сертификата.
  9. Поменять на NGFW условние доступа в веб-консоль.
    Во вкладке "Настройки" в пункте "Режим аутентификации веб-консоли" выбрать "По X.509 сертификату".
  10. Перезапустить браузер и выбрать необходимый сертификат.

    -

Для LDAP администраторов

Для примера создан пользователь "ngfwdomain".

  1. Добавляем пользователя LDAP.

    -

    -
  2. Открыть certmgr.msc
  3. Запросить сертификат.
    "Личное"->"Все задачи" -> "Запросить новый сертификат".
  4. Выбрать ранее созданный шаблон.
  5. Перейти в изменения параметров.
    Выбрать "Общее имя".

    -
  6. Написать в "Значение" имя созданного администратора на NGFW (в случае примера: "testdomain.com\ngfwdomain") -> нажать "Добавить".
  7. Во вкладке "Центр сертификации" проверить каким сертификатом будет подписан текущий сертификат администратора.
    Должен быть выбран сертификат, который импортирован на NGFW.
  8. После настроек нажимаем "ОК" -> делаем заявку на выпуск сертификата.
  9. Поменять на NGFW условние доступа в веб-консоль.
    Во вкладке "Настройки" в пункте "Режим аутентификации веб-консоли" выбрать "По X.509 сертификату".
  10. Перезапустить браузер и выбрать необходимый сертификат.

    -