Kliento prisijungimas naudojant „Active Directory¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
This document explains how to use the PIV smart card of a Nitrokey 3 for logon with Active Directory. It is available as of firmware version 1.8 and higher.
Ateityje šis rankinis aprūpinimas gali būti automatizuotas naudojant „Windows MiniDriver“.
Būtinosios sąlygos¶
Šiai sąrankai atlikti reikia administracinės prieigos prie kompiuterių, kuriuose veikia „Active Directory Directory Services“ (ADDS) ir „Active Directory Certificate Services“ (ADCS). Kliento kompiuteryje reikalinga tik prieiga prie atitinkamos prisijungimui naudojamos naudotojo paskyros.
Windows server (supported versions are Windows Server 2016, 2019, 2022, 2025 in Standard and Enterprise editions)
Įdiegtas ir sukonfigūruotas ADDS vaidmuo.
Įdiegtas ADCS vaidmuo ir sukonfigūruotas Enterprise-CA su šakniniu sertifikatu.
Kiekvienam domeno valdikliui (DC) turi būti išduoti domeno valdiklio, domeno valdiklio autentiškumo nustatymo ir „Kerberos“ autentiškumo nustatymo sertifikatai.
Jei klientai išeina iš įmonės tinklo, įsitikinkite, kad paskelbtus pilnus ir delta atšaukiamų sertifikatų sąrašus (CRL) galima gauti iš išorinių tinklų.
„Windows“ klientas (palaikomos „Windows 10“, 11 versijos Professional ir Enterprise).
Klientas turi būti „Active Directory“ (AD) domeno narys.
Nitrokey 3 with PIV smart card.
Konfigūruoti prisijungimą naudojant „Active Directory“ (AD) išmaniąja kortele¶
The smartcard logon requires a certificate template in the certificate authority (CA) of the domain. This template defines the values and constraints of the user certificates. It is used to sign the Certificate Request (CSR) during provisioning of the Nitrokey.
Norint pasirašyti išmaniosios kortelės prisijungimo sertifikato užklausą, sertifikatų tarnyboje reikia sukurti sertifikato šabloną.
Iš komandinės eilutės, „PowerShell“ arba „Run“ įveskite
certtmpl.mscir paspauskite Enter.Detalių lange pasirinkite šabloną Smartcard Logon.
Meniu juostoje spustelėkite Veiksmai → Visos užduotys → Dubliuoti šabloną.
Nustatykite toliau nurodytus šablono nustatymus pagal minėtą skirtuką.
Compatibility * Disable Show resulting changes * Set Certificate Authority and Certificate recipient to the oldest clients in the domain which are supposed to use smartcard logon.
Svarbu
Jei norite naudoti elipsinės kreivės (EC) raktus, jūsų klientai turi būti ne senesni nei „Windows Server 2008“ ir „Windows Vista“.
General * Set a Template display name. * Set the Validity period and Renewal period.
Request handling * Set a purpose of Signature and smartcard logon.
Cryptography * Set a provider category of Key Storage Provider. * Set a algorithm name and minimum key size.
Svarbu
Microsoft recommends to use the RSA algorithm with a key length of
2048Bit. If you choose to use Elliptic Curve (EC) keys you need to make additional changes on your client computers.Subject Name * Set Supply in the request.
Patvirtinkite šablono sukūrimą naudodami OK.
Sukūrus sertifikato šabloną, jis turi būti išduotas, kad jį galėtų naudoti klientai.
From the Command Line, PowerShell, or Run, type
certmgr.mscand press Enter.Naršymo lange išskleiskite Sertifikatų tarnyba (CA) ir eikite į Sertifikatų šablonai.
Meniu juostoje spustelėkite Veiksmas → Naujas → Sertifikato šablonas išduoti.
Pasirinkite norimą išduoti sertifikato šabloną ir patvirtinkite OK.
„Nitrokey 3“ suteikimas prisijungimui prie „Active Directory“ naudojant išmaniąją kortelę¶
The smartcard logon requires to provision a Nitrokey for a user in Active Directory. The provisioning contains the private key and Certificate Singing Request (CSR) generation. The certificate is then written to the Nitrokey.
Įspėjimas
Prieš atlikdami toliau nurodytus veiksmus įsitikinkite, kad „Active Directory“ vartotojo paskyra, kurią norite naudoti prisijungimui prie išmaniosios kortelės, egzistuoja. Jei sertifikato sukūrimo laikas bus ankstesnis už naudotojo paskyros sukūrimo laiką, prisijungti nepavyks.
Sugeneruokite privatų raktą ir įrašykite CSR į failą naudodami toliau pateiktą komandą.
nitropy nk3 piv --experimental generate-key --key 9A --algo <algorithm> --subject-name <subject-name> --subject-alt-name-upn <subject-alternative-name> --path <file>The value of
<algorithm>is the used algorithm with its key length, e.g.rsa2048. The value of<subject-name>corresponds to the value of thedistinguishedNameattribute of the Active Directory user account. In most cases it is only necessary to include the common name part of the distinguished name, e.g.CN=John Doe. The value of<subject-alternative-name>corresponds to the value of theuserPrincipalNameattribute of the Active Directory user account.Pasirašykite CSR su domeno sertifikavimo įstaiga (CA) naudodami toliau pateiktą komandą.
certreq -attrib CertificateTemplate:<template-name> -submit <file><template-name>reikšmė yra sertifikato šablono, skirto prisijungimui prie išmaniosios kortelės, pavadinimas. ` <file>` reikšmė yra sertifikato dainavimo prašymo failas.Įrašykite pasirašytą sertifikatą į „Nitrokey“ naudodami toliau pateiktą komandą.
nitropy nk3 piv --experimental write-certificate --key 9A --format PEM --path <file><file>reikšmė yra sertifikato failas.Atvaizduokite sertifikatą su „Active Directory“ vartotojo paskyra. Sertifikatų atvaizdavimą sukurkite naudodami toliau pateiktą komandą.
nitropy nk3 piv --experimental get-windows-auth-mappingChoose one of the offered certificate mappings.
Patarimas
„Microsoft“ rekomenduoja naudoti
X509IssuerSerialNumberatvaizdavimą.Write the chosen mapping to the
altSecurityIdentitiesattribute of the Active Directory user object. You can use the Active Directory Users and Computers application or PowerShell for this operation.From the Command Line, PowerShell, or Run, type
dsa.mscand press Enter.In the menu bar click View → Advanced Features.
Pasirinkite atitinkamą naudotojo objektą.
In the menu bar click Action → Properties.
Atidarykite skirtuką Atributų redaktorius.
Pasirinkite atributą
altSecurityIdentities.Click on Edit.
Insert the certificate mapping in the text field and click Add.
Pakeitimą pritaikykite spustelėdami OK.
Atidarykite „PowerShell“.
Add the value with
Set-ADUser -Identity "<sAMAccountName>" -Add @{altSecurityIdentities="<certificate-mapping>"}, replacing<sAMAccountName>with the value of the user logon name and<certificate-mapping>with the chosen certificate mapping from above.
Svarbu
Jei sertifikato atvaizdavimas nustatytas neteisingai, bandydami prisijungti gausite klaidos pranešimą
Logon screen message: Your credentials could not be verified.. Be to, „Windows“ sistemos įvykių žurnale matysite toliau pateiktą įvykio pranešimą.Source
Kerberos-Key-Distribution-Center
Message
The Key Distribution Center (KDC) encountered a user certificate that was valid but could not be mapped to a user in a secure way (such as via explicit mapping, key trust mapping, or a SID). Such certificates should either be replaced or mapped directly to the user via explicit mapping. See https://go.microsoft.com/fwlink/?linkid=2189925 to learn more.
Atšaukti prisijungimą prie „Active Directory“ (AD) naudojant išmaniąją kortelę¶
Išduoti naudotojų prisijungimo sertifikatai yra įtraukti į „Active Directory Certificate Services“ (ADCS) sąrašą. ADCS sistemoje sertifikatus galima atšaukti, todėl jie įtraukiami į sukonfigūruotą sertifikatų atšaukimo sąrašą (CRL). To reikia praradus arba sugadinus „Nitrokey“ raktą.
Svarbu
Rekomenduojama niekada nepalikti nenaudojamų naudotojo sertifikatų jų neatšaukus.
Pastaba
Sertifikatą galima laikinai atšaukti, nurodant priežastį Sertifikato sustabdymas. Šis atšaukimas gali būti atšauktas, todėl jis nėra nuolatinis.
Iš komandinės eilutės, „PowerShell“ arba „Run“ įveskite
certsrv.mscir paspauskite Enter.Naršymo lange išskleiskite sertifikatų instituciją (CA) ir eikite į Išduoti sertifikatai.
Išsamios informacijos lange pasirinkite naudotojo sertifikatą, kurį norite atšaukti.
Meniu juostoje spustelėkite Veiksmas → Visos užduotys → Atšaukti sertifikatą.
Specify a reason for the revocation, date and time, and confirm with Yes.
Naršymo lange eikite į Atšaukti sertifikatai.
Meniu juostoje spustelėkite Veiksmas → Visos užduotys → Publikuoti.
Pasirinkite atšaukimo sąrašą, kurį norite paskelbti, ir patvirtinkite OK.
Pastaba
Kiekvieno prisijungimo su išmaniąja kortele bandymo metu „Windows“ patikrina, ar išmaniosios kortelės pateiktas sertifikatas nėra įtrauktas į sertifikatų atšaukimo sąrašą (CRL). Jei sertifikatas randamas CRL, prisijungimas neleidžiamas. Kiekviename CRL yra galiojimo laikas, kad jie nustotų galioti. Sistema „Windows“ talpina surinktus CRL į talpyklą ir atnaujina juos, jei CRL netrukus nustos galioti. Taigi atšaukimas nėra momentinis ir priklauso nuo kliento turimo CRL galiojimo pabaigos.
Naudotojo lustinės kortelės sertifikato importavimas į asmeninę sertifikatų saugyklą¶
„Nitrokey“ saugomą naudotojo sertifikatą galima importuoti į naudotojo asmeninę sertifikatų saugyklą. Tam tikrais atvejais tai yra būtina procedūra.
Įsitikinkite, kad esate prisijungę prie naudotojo paskyros, kurią atitinka sertifikatas.
Iš komandinės eilutės, „PowerShell“ arba „Run“ įveskite
certsrv.mscir paspauskite Enter.Naršymo lange išskleiskite Asmeninė raktų saugykla ir eikite į Sertifikatai.
Meniu juostoje spustelėkite Veiksmas → Visos užduotys → Importuoti.
Vykdykite importo vedlio nurodymus ir pateikite naudotojo sertifikato failą, kai bus paprašyta.
Baigę importą, patikrinkite importuoto sertifikato išsamią informaciją lange. Jei „Nitrokey“ yra prijungtas, sertifikato savybėse turėtų būti rodomas pranešimas You have a private key that corresponds to this certificate (Jūs turite privatų raktą, atitinkantį šį sertifikatą)., nurodantis, kad „Nitrokey“ esantį privatų raktą galima identifikuoti.
Įsitikinkite, kad esate prisijungę prie naudotojo paskyros, kurią atitinka sertifikatas.
Atidarykite „PowerShell“.
Import the certificate with
Import-Certificate -CertStoreLocation Cert:\CurrentUser\My -FilePath <path>, replacing<file>with the certificate file path.After the import completed check for the certificate with
Get-ChildItem Cert:\CurrentUser\My.