Общие сведения
E-Passport – метод аутентификации с использованием цифрового идентификатора устройства, реализуемого в виде криптографической пары ключей (закрытый/открытый). Метод обеспечивает защищенность аутентификации за счет криптографически стойкой привязки пользовательской сессии к конкретному доверенному устройству. E-Passport выпускается в форме цифрового сертификата X.509, который генерируется и подписывается доверенным Удостоверяющим Центром (например, Avanpost CA). Закрытый ключ пары генерируется и сохраняется в защищённом аппаратном хранилище устройства.
Генерация сертификата УЦ
Перед настройкой метода E-passport в административной консоли Avanpost Identity Cloud требуется выполнить выпуск сертификата в доверенном Удостоверяющем Центре. В качестве Удостоверяющего Центра рекомендуется использовать корпоративный центр сертификации Avanpost CA, предназначенный для выпуска и управления цифровыми сертификатами по стандартам PKI и X.509. Генерацию сертификата требуется выполнить следующим образом:
- Если у администратора отсутствует удостоверяющий Центр сертификации, следует установить и настроить его самостоятельно:
- Если планируется использование Avanpost CA, следует выполнить установку в соответствии с инструкцией Установка и обновление Avanpost CA.
- Если планируется использование иного Удостоверяющего Центра, выполнить настройку согласно соответствующей документации.
- Используя интерфейс административной консоли Avanpost CA, выпустить сертификат (подробнее описано в документации Avanpost CA в статье Выпуск сертификатов):
- В разделе "Запросы" создать запрос на получение сертификата, нажав кнопку "+".
- Заполнить форму выпуска сертификата (следует запомнить указываемый пароль, при помощи которого зашифрован закрытый ключ, т.к. без пароля доступ к закрытому ключу будет утерян).
- Нажать кнопку "Создать".
- Скачать контейнер в формате .pfx, содержащий выпущенный сертификат.
- Убедиться, что в контейнере содержится выпущенный сертификат, закрытый ключ и сертификат Avanpost CA.
Настройка фактора E-passport
Настройка метода аутентификации E-passport осуществляется в административной консоли Avanpost Identity Cloud следующим образом:
- Войти в раздел "Настройки методов аутентификации" режима "Сервис".
- Нажать кнопку "Добавить метод аутентификации".
- Заполнить общую информацию о методе согласно таблице (более подробно параметры описаны в Настройка методов аутентификации) и нажать кнопку "Далее".
Параметр Описание Название Ввести название. Фактор аутентификации Выбрать "E-passport". Метод активен Заполнить чекбокс:
- при включенном чекбоксе метод можно использовать сразу после его создания и настройки;
- при выключенном чекбоксе метод невозможно использовать сразу после создания: для требуется активация в его профиле.
- Установить параметры метода согласно таблице ниже.
Параметр Описание Название Название метода. Название метода отображаемое пользователям Ввести название метода для отображения пользователям. Ключ-тэг Ввести уникальный тэг (используется для ориентации в логах). Фактор аутентификации E-Passport Метод активен Установить чекбокс:
- При установленном чекбоксе метод аутентификации активен и может использоваться.
- При выключенном чекбоксе не активен и не может использоваться пока не будет активирован.
CA base URL Базовый URL-адрес удостоверяющего центра (Avanpost CA).
Сертификат CA Нажать кнопку "Выберите файл" и указать путь к сертификату, сгенерированному Удостоверяющим центром. Используется сертификат в формате .pem или .cert из pfx-контейнера, сгенерированного на стороне CA.
Пропустить проверку TLS-сертификата Установить чекбокс:
- При установленном чекбоксе проверка TLS-сертификата пропускается (рекомендуется включать чекбокс исключительно для тестирования);
- При выключенном чекбоксе выполняется обязательная проверка TLS-сертификата.
- Нажать кнопку "Сохранить" (для отказа от создания нажать кнопку "Отмена", для возврата на прошлый шаг кнопку "Назад").
- Перейти в режим "Приложения" и убедиться, что было успешно создано OIDC-приложение "epassport".
- Перейти в профиль приложения и при необходимости дополнительно настроить параметры приложения (подробнее о назначении параметров описано в разделе Управление OIDC-приложениями). Рекомендуется отдельно убедиться в корректности настройки следующих параметров:
Параметр Значение Пример ID synonym Синоним идентификатора приложения. epassportRedirect URIs URL-адрес, на который пользователь будет перенаправлен после успешной аутентификации. com.epassport://auth2 - При необходимости добавить дополнительные шаги аутентификации на вкладке "MFA".
- Если параметры OIDC-приложения были изменены, нажать кнопку "Сохранить".
Приложение А. Список эндпоинтов E-Passport
| Эндпоинт | Метод | Описание |
|---|---|---|
/api/v1/epass/issue | POST | Эндпоинт запроса на выпуск сертификата E-Passport и получение сертификата:
|
/api/v1/epass/verify | POST | Эндпоинт запроса на проверку подписи, выполненной с использованием выпущенного сертификата E-Passport:
|