Identity Cloud : 3.6.2. Authenticator Desktop

Authenticator Desktop – клиентский компонент, устанавливаемый на рабочие станции пользователей. Доступны модификации компонента для рабочих машин под управлением ОС Microsoft® Windows® 7/8/10/11 или ОС Linux. Данный компонент реализует набор функций для работы механизма Enterprise SSO.

Компонент обеспечивает решение следующих задач:

  • Централизованное управление и аутентификация (пользователь идентифицируется на одном сервисе и получает доступ ко всем необходимым приложениям и сервисам).
  • Поддержка множества приложений и сервисов, включая веб-приложения, SaaS-платформы, корпоративные приложения и т. д.
  • Управление правами доступа (Avanpost Authenticator Desktop позволяет пользователям и администраторам управлять правами доступа к различным приложениям и сервисам в рамках одной системы).
  • Поддержка анализа журналов.
  • Автоматическое продление времени жизни сессии в случае, когда пользователь проявляет активность на рабочей станции.
  • Обеспечение безопасности при работе в многопользовательской среде (при подключении по RDP Authenticator Desktop перехватывает окна десктопных приложений, принадлежащих текущей сессии пользователя, и обеспечивает изоляцию данных и сессий между пользователями). 
  • Интеграция с компонентами Windows Logon/Linux Logon: реализован механизм передачи информации о сессии из компонентов Windows Logon (Credential Provider) и Linux Logon (PAM) в Authenticator Desktop.
  • Реализация кросспротокольной аутентификации посредством механизмов Unified SSO для безопасного и прозрачного входа в корпоративные приложения и сервисы.

Системные требования

Установка компонента Avanpost Authenticator Desktop рекомендуется на следующих серверных, десктопных операционных системах и платформах:

ПлатформаОперационная системаФормат поставкиПрочие требования
Любая современная платформа виртуализации (VMWare, Hyper-V и т.д.), любые 64-битные компьютеры и сервера
 

Microsoft Windows Desktop (срок поддержки до 2023 включительно)/Microsoft Windows Desktop 8.1/ Microsoft Windows Desktop 10/ Microsoft Windows Desktop 11zip-архив с MSI-установочным исполняемым файлом

1 ГБ ОЗУ

70 МБ свободного дискового пространства



Microsoft Windows Server 2012R2 (срок поддержки до 2023 включительно), Microsoft Windows Server 2016, Microsoft Windows Server 2019, Microsoft Windows Server 2022
RED OS 7.3+
RoSA 12.0+
CentOS 7.0+
ALT Linux/ALT Linux Server 10.1+
rpm-пакет
Astra Linux Special Edition 1.7+
Debian 11+
Ubuntu
deb-пакет

Варианты установки

Для установки компонента Authenticator Desktop предусмотрены следующий варианты установки (в обоих случаях доступна упрощенная настройка клиентского компонента с использованием DIscovery-документа):

  • Установка Authenticator Desktop в ОС Windows (подробнее об установке см. Установка Authenticator Desktop в ОС Windows):
    • Локальная установка. Локальная установка производится в случае, если рабочая станция или сервер находятся не в управляющем домене. Осуществляется установка Authenticator Desktop на стороне рабочей станции и настройка OIDC-приложения на стороне Avanpost Identity Cloud.
    • Через механизм групповых политик (GPO) помощью механизма GPO системный администратор может создавать групповые объекты политик (GPO), которые включают настройки для компьютеров и пользователей, входящих в определенные единицы управления Active Directory. Использование механизма групповых политик предпочтительно в случае, если планируется установка Avanpost Authenticator Desktop на большое количество устройств. Рабочая станция или сервер должны находиться в управляющем домене.
  • Установка Authenticator Desktop в ОС Linux (подробнее об установке см. Установка Authenticator Desktop в ОС Linux).

Безопасность

Кратковременное хранение учётных данных пользователя в процессе аутентификации

На этапе аутентификации в Authenticator Desktop и при авторизации действия перехвата окна Authenticator Desktop получает от сервера параметры (в т.ч. учетные данные), использует (подставляет) их и очищает. Таким образом, хранение учетных данных пользователя производится непродолжительное время (в момент аутентификации). 

Использование ограниченного времени хранения данных аутентификации уменьшает риски, связанные с хранением данных на клиентском устройстве.

TLS-шифрование передаваемых данных в рамках gRPC-интерфейса

TLS-шифрование передаваемых данных в рамках gRPC-интерфейса – это механизм защиты данных, передаваемых через gRPC-интерфейс, с помощью использования протокола TLS (Transport Layer Security). Этот механизм обеспечивает конфиденциальность, целостность и подлинность передаваемых данных путем шифрования информации на транспортном уровне.

При использовании TLS-шифрования в рамках gRPC-интерфейса данные между клиентом и сервером обмениваются в зашифрованном виде, что позволяет предотвращать их перехват.

Рекомендации к настройке: см. раздел "Настройка TLS-шифрования передаваемых данных в рамках gRPC-интерфейса".

Аутентификация при помощи сертификатов

Authenticator Desktop поддерживает аутентификацию пользователей с использованием сертификата, записанного на аппаратный ключевой носитель. Данная функция позволяет входить в веб-приложения без ввода пароля учётной записи, используя только сертификат. Пользователь инициирует вход в веб-приложение посредством Authenticator Desktop. Identity Cloud отправляет запрос на аутентификацию по сертификату в Authenticator Desktop. Приложение определяет доступные сертификаты на подключённых токенах и при необходимости запрашивает PIN-код. Authenticator Desktop выполняет проверку сертификата и возвращает результат на сервер Identity Cloud. В случае успеха пользователь получает доступ к приложению.

Поддерживаемые токены:

  • Рутокен ЭЦП (включая NFC-версии);
  • JaCarta;
  • Другие PKCS#11-совместимые токены.

Обсуждение