Authenticator Desktop – клиентский компонент, устанавливаемый на рабочие станции пользователей. Доступны модификации компонента для рабочих машин под управлением ОС Microsoft® Windows® 7/8/10/11 или ОС Linux. Данный компонент реализует набор функций для работы механизма Enterprise SSO.
Компонент обеспечивает решение следующих задач:
- Централизованное управление и аутентификация (пользователь идентифицируется на одном сервисе и получает доступ ко всем необходимым приложениям и сервисам).
- Поддержка множества приложений и сервисов, включая веб-приложения, SaaS-платформы, корпоративные приложения и т. д.
- Управление правами доступа (Avanpost Authenticator Desktop позволяет пользователям и администраторам управлять правами доступа к различным приложениям и сервисам в рамках одной системы).
- Поддержка анализа журналов.
- Автоматическое продление времени жизни сессии в случае, когда пользователь проявляет активность на рабочей станции.
- Обеспечение безопасности при работе в многопользовательской среде (при подключении по RDP Authenticator Desktop перехватывает окна десктопных приложений, принадлежащих текущей сессии пользователя, и обеспечивает изоляцию данных и сессий между пользователями).
- Интеграция с компонентами Windows Logon/Linux Logon: реализован механизм передачи информации о сессии из компонентов Windows Logon (Credential Provider) и Linux Logon (PAM) в Authenticator Desktop.
- Реализация кросспротокольной аутентификации посредством механизмов Unified SSO для безопасного и прозрачного входа в корпоративные приложения и сервисы.
Системные требования
Установка компонента Avanpost Authenticator Desktop рекомендуется на следующих серверных, десктопных операционных системах и платформах:
| Платформа | Операционная система | Формат поставки | Прочие требования |
|---|---|---|---|
| Любая современная платформа виртуализации (VMWare, Hyper-V и т.д.), любые 64-битные компьютеры и сервера | Microsoft Windows Desktop (срок поддержки до 2023 включительно)/Microsoft Windows Desktop 8.1/ Microsoft Windows Desktop 10/ Microsoft Windows Desktop 11 | zip-архив с MSI-установочным исполняемым файлом | 1 ГБ ОЗУ 70 МБ свободного дискового пространства |
| Microsoft Windows Server 2012R2 (срок поддержки до 2023 включительно), Microsoft Windows Server 2016, Microsoft Windows Server 2019, Microsoft Windows Server 2022 | |||
| RED OS 7.3+ RoSA 12.0+ CentOS 7.0+ ALT Linux/ALT Linux Server 10.1+ | rpm-пакет | ||
| Astra Linux Special Edition 1.7+ Debian 11+ Ubuntu | deb-пакет |
Варианты установки
Для установки компонента Authenticator Desktop предусмотрены следующий варианты установки (в обоих случаях доступна упрощенная настройка клиентского компонента с использованием DIscovery-документа):
- Установка Authenticator Desktop в ОС Windows (подробнее об установке см. Установка Authenticator Desktop в ОС Windows):
- Локальная установка. Локальная установка производится в случае, если рабочая станция или сервер находятся не в управляющем домене. Осуществляется установка Authenticator Desktop на стороне рабочей станции и настройка OIDC-приложения на стороне Avanpost Identity Cloud.
- Через механизм групповых политик (GPO) помощью механизма GPO системный администратор может создавать групповые объекты политик (GPO), которые включают настройки для компьютеров и пользователей, входящих в определенные единицы управления Active Directory. Использование механизма групповых политик предпочтительно в случае, если планируется установка Avanpost Authenticator Desktop на большое количество устройств. Рабочая станция или сервер должны находиться в управляющем домене.
- Установка Authenticator Desktop в ОС Linux (подробнее об установке см. Установка Authenticator Desktop в ОС Linux).
Безопасность
Кратковременное хранение учётных данных пользователя в процессе аутентификации
На этапе аутентификации в Authenticator Desktop и при авторизации действия перехвата окна Authenticator Desktop получает от сервера параметры (в т.ч. учетные данные), использует (подставляет) их и очищает. Таким образом, хранение учетных данных пользователя производится непродолжительное время (в момент аутентификации).
Использование ограниченного времени хранения данных аутентификации уменьшает риски, связанные с хранением данных на клиентском устройстве.
TLS-шифрование передаваемых данных в рамках gRPC-интерфейса
TLS-шифрование передаваемых данных в рамках gRPC-интерфейса – это механизм защиты данных, передаваемых через gRPC-интерфейс, с помощью использования протокола TLS (Transport Layer Security). Этот механизм обеспечивает конфиденциальность, целостность и подлинность передаваемых данных путем шифрования информации на транспортном уровне.
При использовании TLS-шифрования в рамках gRPC-интерфейса данные между клиентом и сервером обмениваются в зашифрованном виде, что позволяет предотвращать их перехват.
Рекомендации к настройке: см. раздел "Настройка TLS-шифрования передаваемых данных в рамках gRPC-интерфейса".
Аутентификация при помощи сертификатов
Authenticator Desktop поддерживает аутентификацию пользователей с использованием сертификата, записанного на аппаратный ключевой носитель. Данная функция позволяет входить в веб-приложения без ввода пароля учётной записи, используя только сертификат. Пользователь инициирует вход в веб-приложение посредством Authenticator Desktop. Identity Cloud отправляет запрос на аутентификацию по сертификату в Authenticator Desktop. Приложение определяет доступные сертификаты на подключённых токенах и при необходимости запрашивает PIN-код. Authenticator Desktop выполняет проверку сертификата и возвращает результат на сервер Identity Cloud. В случае успеха пользователь получает доступ к приложению.
Поддерживаемые токены:
- Рутокен ЭЦП (включая NFC-версии);
- JaCarta;
- Другие PKCS#11-совместимые токены.