Identity Cloud : 5.4.10. Настройка метод E-Passport

Общие сведения

E-Passport – метод аутентификации с использованием цифрового идентификатора устройства, реализуемого в виде криптографической пары ключей (закрытый/открытый). Метод обеспечивает защищенность аутентификации за счет криптографически стойкой привязки пользовательской сессии к конкретному доверенному устройству. E-Passport выпускается в форме цифрового сертификата X.509, который генерируется и подписывается доверенным Удостоверяющим Центром (например, Avanpost CA). Закрытый ключ пары генерируется и сохраняется в защищённом аппаратном хранилище устройства.

Генерация сертификата УЦ

Перед настройкой метода E-passport в административной консоли Avanpost Identity Cloud требуется выполнить выпуск сертификата в доверенном Удостоверяющем Центре. В качестве Удостоверяющего Центра рекомендуется использовать корпоративный центр сертификации Avanpost CA, предназначенный для выпуска и управления цифровыми сертификатами по стандартам PKI и X.509. Генерацию сертификата требуется выполнить следующим образом:

  1. Если у администратора отсутствует удостоверяющий Центр сертификации, следует установить и настроить его самостоятельно: 
    1. Если планируется использование Avanpost CA, следует выполнить установку в соответствии с инструкцией Установка и обновление Avanpost CA
    2. Если планируется использование иного Удостоверяющего Центра, выполнить настройку согласно соответствующей документации. 
  2. Используя интерфейс административной консоли Avanpost CA, выпустить сертификат (подробнее описано в документации Avanpost CA в статье Выпуск сертификатов):
    1. В разделе "Запросы" создать запрос на получение сертификата, нажав кнопку "+".
    2. Заполнить форму выпуска сертификата (следует запомнить указываемый пароль, при помощи которого зашифрован закрытый ключ, т.к. без пароля доступ к закрытому ключу будет утерян). 
    3. Нажать кнопку "Создать".
  3. Скачать контейнер в формате .pfx, содержащий выпущенный сертификат.
  4. Убедиться, что в контейнере содержится выпущенный сертификат, закрытый ключ и сертификат Avanpost CA.

Настройка фактора E-passport

Настройка метода аутентификации E-passport осуществляется в административной консоли Avanpost Identity Cloud следующим образом:

  1. Войти в раздел "Настройки методов аутентификации" режима "Сервис".
  2. Нажать кнопку "Добавить метод аутентификации". 
  3. Заполнить общую информацию о методе согласно таблице (более подробно параметры описаны в Настройка методов аутентификации) и нажать кнопку "Далее".
    ПараметрОписание
    НазваниеВвести название.
    Фактор аутентификацииВыбрать "E-passport".
    Метод активен

    Заполнить чекбокс:

    • при включенном чекбоксе метод можно использовать сразу после его создания и настройки;
    • при выключенном чекбоксе метод невозможно использовать сразу после создания: для требуется активация в его профиле.
  4. Установить параметры метода согласно таблице ниже.
    ПараметрОписание
    НазваниеНазвание метода.
    Название метода отображаемое пользователямВвести название метода для отображения пользователям.
    Ключ-тэгВвести уникальный тэг (используется для ориентации в логах).
    Фактор аутентификацииE-Passport
    Метод активен

    Установить чекбокс:

    • При установленном чекбоксе метод аутентификации активен и может использоваться.
    • При выключенном чекбоксе не активен и не может использоваться пока не будет активирован.
    CA base URL

    Базовый URL-адрес удостоверяющего центра (Avanpost CA).

    Сертификат CA

    Нажать кнопку "Выберите файл" и указать путь к сертификату, сгенерированному Удостоверяющим центром. Используется сертификат в формате .pem или .cert из pfx-контейнера, сгенерированного на стороне CA

    Пропустить проверку TLS-сертификата

    Установить чекбокс:

    • При установленном чекбоксе проверка TLS-сертификата пропускается (рекомендуется включать чекбокс исключительно для тестирования);
    • При выключенном чекбоксе выполняется обязательная проверка TLS-сертификата.
  5. Нажать кнопку "Сохранить" (для отказа от создания нажать кнопку "Отмена", для возврата на прошлый шаг кнопку "Назад").
  6. Перейти в режим "Приложения" и убедиться, что было успешно создано OIDC-приложение "epassport".
  7. Перейти в профиль приложения и при необходимости дополнительно настроить параметры приложения (подробнее о назначении параметров описано в разделе Управление OIDC-приложениями). Рекомендуется отдельно убедиться в корректности настройки следующих параметров:
    ПараметрЗначениеПример
    ID synonymСиноним идентификатора приложения.

    epassport

    Redirect URIsURL-адрес, на который пользователь будет перенаправлен после успешной аутентификации.com.epassport://auth2
  8. При необходимости добавить дополнительные шаги аутентификации на вкладке "MFA".
  9. Если параметры OIDC-приложения были изменены, нажать кнопку "Сохранить".

Приложение А. Список эндпоинтов E-Passport

ЭндпоинтМетодОписание
/api/v1/epass/issuePOST

Эндпоинт запроса на выпуск сертификата E-Passport и получение сертификата:

  1. Мобильное приложение Avanpost Authenticator отправляет запрос на выпуск сертификата в Identity Cloud.
  2. Identity Cloud формирует запрос и направляет его в Удостоверяющий Центр (Avanpost CA).
  3. УЦ выпускает сертификат и направляет его на Identity Cloud.
  4. Identity Cloud фиксирует сертификат в базе данных и направляет его в мобильное приложение Avanpost Authenticator.
/api/v1/epass/verifyPOST

Эндпоинт запроса на проверку подписи, выполненной с использованием выпущенного сертификата E-Passport:

  1. Мобильное приложение Avanpost Authenticator отправляет подпись для верификации на Identity Cloud.
  2. Identity Cloud проверяет подпись с использованием сохранённого сертификата из базы данных.
  3. Identity Cloud возвращает результат проверки в мобильное приложение.



Обсуждение