Column | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Fra og med versjon 3.5 av .net versjonen av BAM-klienten er det mulig å laste 2 lokale påloggingssertfikater for en vanlig ansatt. Hittil har det kun vært mulig for Operatører hvor BAM-klienten laster et lokal påloggingssertifikat (LC) og et lokalt Entrollment Agent sertifikat (EA).
Forutsetninger:
Et smartkort som brukes som ansattkort i BAS-løsningen har en applikasjon i chippen med 4 lommer hvor det er plass til totalt 4 sertifikater. 2 av lommene er "lukket", dvs. her kan det kun lastes kvalifiserte sertifikater fra Buypass. 2 av lommene er "åpne", dvs at det kan lastes lokale sertifikater fra en Bedrifts egen CA.
KonfigureringKonfigurering for flere LCTillat bruk av flere LC - påloggingssertifikater:
Definere flere ADer:
Egen brukerguide for Configuration Application Tool finnes her. BAM-klienten vil stoppe ved oppstart dersom en eller flere av de definerte ADene ikke finnes. Under AD-sjekken vil alle ADene som er satt opp i konfigureringen bli sjekket ifht både om ADene finnes og om SearchBases og AD-grupper eksisterer pr AD. Operatøren må, enten selv eller tilkalle driftsbistand, kjøre testene i Configuration Application Tool for å sjekke hva og hvorfor det feiler. Søkefunksjon når flere LC og flere ADerOm BAM-klienten er konfigurert med en AD eller flere ADer vil uansett alle tilknyttede ADer bli gjennomsøkt. Det er klart at om det er definert mange ADer med lange søkestrenger (SearchBases) kan søkene bli tyngre og Operatøren vil merke økt responstid. Operatøren bør derfor være mer spesifikk i sine oppsett av søkekriterier for å få riktig AD-bruker. Eksempel: Lise* i Brukernavnfeltet vil gi en resultatliste med både Lise og LiseAdministrator og det er lett for Operatør å velge. Dersom brukeren er knyttet til Brukernavnene Lise og AdministratorLise må Operatør bruke navnefeltene for søk eller om han kjenner Brukernavnet skriver mer nøyaktig i Brukernavnfeltet. Dersom flere ADer er definert kan disse ha ulik konfigurering for hvilke felt det er mulig å bruke i søk. Dersom en av ADene er konfigurert med mapping mot FNR/DNR (uavhengig av de tilgjengelig kombinasjonene) vil FNR/DNR-feltet bli vist i søkebildet og det vil være mulig å søke på FNR/DNR i alle ADene uavhengig av konfigurering. Bruker Operatøren så FNR/DNR-feltet for søk kan en Bruker bli vanskelig å finne dersom den ADen vedkommende har konto IKKE er registrert med FNR/DNR. Igjen kan navnefeltene være den nærmeste løsningen. For å gi Operatøren og andre bedre informasjon og kontroll på hvilket AD-domaine et sertifikat tilhører har vi nå lagt til denne informasjonen i skjermbildene og i PDF-dokumentene. Se også mer detaljert beskrivelse i Søk og søkeprosedyrer. Varsling når flere sertifikater fra flere CAerNår et Brukerkort har sertifikater fra ulike CAer som ikke er koblet med trust (= kjent for hverandre) vil Operatøren få melding om at det foreligger andre sertifikater på kortet som er "ukjente". Sertifikatinformasjon lest direkte fra kortet. Operatøren må være oppmerksom og har ansvar for å sjekke at sertifikatene som lastes i et kort tilhører en og samme fysiske bruker.
ID-kort funksjonene - ny, erstatt og forny sertifikaterTomt kortIngen endringer i funksjonalitet i forhold til dagens løsning. Når kortet settes i kortleseren og kortet kontrolleres vil Operatøren gå direkte til manuelt søk. Kort med ett eksisterende lokalt sertifikatNår kortet settes i kortleseren og kortet kontrolleres vil Operatøren få opp et bilde som viser eksisterende sertifikat med tilhørende AD-bruker og pluss en ny knapp er aktivert - Last Nytt LC. Dersom Operatøren ønsker å administrere eksisterende sertifikat velges dette og trykker deretter Forsett - her går man Operatøren inn i ordinært senario scenario med forny sertifikat. Dersom Operatøren ønsker å legge til et nytt sertifikat på kortet for denne brukeren trykkes Last Nytt LC og Operatøren gå direkte til manuell får opp igjen manuelt søk. Operatør søker etter ønsket ny relevant AD-bruker i tilhørende AD, velger ønsket AD-bruker og trykker deretter Fortsett - her går man Operatøren inn i ordinært senario scenario med nytt sertifikat.
Kort med to eksisterende lokale sertifikaterNår kortet settes i kortleseren og kortet kontrolleres vil Operatøren få opp et bilde som viser eksisterende sertifikater med tilhørende AD-brukere og knappen Last Nytt LC er dektivert, da det ikke er plass til mer enn 2 lokale sertifikater i dagens smartkort. Dersom Operatøren ønsker å administrere et av de eksisterende sertifikatene velges det som skal fornyes og trykker deretter Forsett - her går man Operatøren inn i ordinært senario scenario med forny sertifikat. Kort med eksisterende kvalifiserte sertifikaterDet er altså ikke mulig å laste flere sertifikater når alle "lommene" er opptatt. Eksemplerfullt mulig å laste nytt LC på et kort som har QC utstedt fra Buypass eller annen utsteder (Issuer), men da vil eventuell gruppetilhørighet til QC (Kvalifiserte sertifiakter) for de brukerne som søkes frem i AD bli ignorert.
Eksempler knyttet til scenarioene over
| | | |
| | | |
| | | |
| | | |
| | | | |
Kort med to eksisterende kvalifiserte sertifikater
Det er fullt mulig å laste nytt LC på et kort som har QC utstedt fra Buypass eller annen utsteder (Issuer), men da vil eventuell gruppetilhørighet til QC (Kvalifiserte sertifiakter) for de brukerne som søkes frem i AD bli ignorert. BAM-klient modus | Bruker | Grupper | Kort FØR ID funksjon | Kort ETTER ID-kort funksjon | Mixed Mode | Knut | LC+QC | QC for Knut utstedt fra Buypass | LC for Knut & QC for Knut utstedt fra Buypass (QC for Knut ignorert - kort har allerede QC) | Mixed Mode | KnutSikkerhet | LC+QC LC for Knut & QC for Knut utstedt fra Buypass | LC for Knut & LC for KnutSikkerhet & QC for Knut utstedt fra Buypass (QC for Knut ignorert - kort har allerede QC) | | | | | |
Kort med eksisterende sertifikater - bruk av ulike CAerDet er fullt mulig å laste nytt LC på et kort som har LC utstedt fra en annen CA. Siden en BAM-klient settes opp mot kun en CA, så forutsettes det at dette håndteres via 2 ulike BAM-klienter som begge opereres av hver sine Operatører, men disse må begge tilhøre bedriftens BAM-regime, dvs. de har samme Korg-nøkkel i Operatørkortet.
Kort med eksisterende sertifikater - bruk av ulike ADer, men samme CA ... her kommer det mer...
Neste >> |
Column | ||
---|---|---|
| ||
Column | |||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| |||||||||||||||
|
Column | ||
---|---|---|
| ||
Section | |||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Copyright | |||
---|---|---|---|
| |||
Buypass 2014 |