#6670: Инструкция для аутентификации в веб-консоли по x.509 сертификату
Отредактирована: 37 дней назадСимптомы
Выпуск сертификатов с помощью Microsoft CA для входа в веб-консоль.
Важно! Для 6-й версии не получится осуществить аутентификацию доменного пользователя с именем и фамилией на кириллице (особенность реализации отображения имен в NGFW).

Тот же пользователь (красный прямоугольник) на 7-й версии.

Решение
Общие действия:
- На сервере Microsoft CA открыть
certmgr.msc - Перейти "Доверенные корневые центры сертификации" -> "Сертификаты" -> Сертификат, которым будут подписаны сертификаты администраторов.

- Экспортировать сертификат.



- Импортировать данный сертификат на NGFW.


- Отредактировать сертификат.
В поле "Используется" выбрать "УЦ для авторизации в веб-консоли".


- Создать шаблон для сертификатов администратора.
Открытьcertsrv.msc
Перейти "Шаблоны сертификатов" -> "Управление".

- Выбрать сертификат, с которого будет скопирован шаблон (в данном случае это шаблон "Пользователь") -> "Скопировать шаблон".

- Во вкладке "Общие" задать имя.

- Во вкладке "Безопасность" необходимые доступы.
- (ВАЖНО) Во вкладке "Имя субъекта" выбрать "Предоставляется в запросе".

- Нажать "Применить" -> "ОК".
- Добавить шаблон.
"Шаблоны сертификатов" -> "Создать" -> "Выдаваемый шаблон сертификата".

- Добавить созданный сертификат.

Для локальных администраторов
- Создать локального администратора, заполнить обязательные поля.


- Открыть
certmgr.msc - Запросить сертификат.
"Личное"->"Все задачи" -> "Запросить новый сертификат".

- Выбрать созданный раннее шаблон.

- Перейти в изменения параметров.
Выбрать "Общее имя".

- Написать в "Значение" имя созданного администратора на NGFW (в случае примера: "ngfwlocal") -> нажать "Добавить".
- Во вкладке "Центр сертификации" проверить каким сертификатом будет подписан текущий сертификат администратора.
Должен быть выбран сертификат, который импортирован на NGFW.

- После настроек нажимаем "ОК" -> делаем заявку на выпуск сертификата.

- Поменять на NGFW условние доступа в веб-консоль.
Во вкладке "Настройки" в пункте "Режим аутентификации веб-консоли" выбрать "По X.509 сертификату".

- Перезапустить браузер и выбрать необходимый сертификат.

-

Для LDAP администраторов
Для примера создан пользователь "ngfwdomain".

- Добавляем пользователя LDAP.

-

-

- Открыть
certmgr.msc - Запросить сертификат.
"Личное"->"Все задачи" -> "Запросить новый сертификат".

- Выбрать ранее созданный шаблон.

- Перейти в изменения параметров.
Выбрать "Общее имя".

-

- Написать в "Значение" имя созданного администратора на NGFW (в случае примера: "testdomain.com\ngfwdomain") -> нажать "Добавить".
- Во вкладке "Центр сертификации" проверить каким сертификатом будет подписан текущий сертификат администратора.
Должен быть выбран сертификат, который импортирован на NGFW.

- После настроек нажимаем "ОК" -> делаем заявку на выпуск сертификата.

- Поменять на NGFW условние доступа в веб-консоль.
Во вкладке "Настройки" в пункте "Режим аутентификации веб-консоли" выбрать "По X.509 сертификату".

- Перезапустить браузер и выбрать необходимый сертификат.

-
