С чего начать

Контур.ID — программа для защиты учётных записей сотрудников с помощью двухфакторной аутентификации. Подробнее о программе.

В данной статье расскажем, как начать работать в программе.

Этап 1

Подготовка инфраструктуры

Для развёртывания системы аутентификации ID выполните последовательность шагов:

  1. Убедитесь, что ваше оборудование соответствует техническим требованиям.
  2. Определите ресурсы, которые требуется защитить от несанкционированного доступа.
  3. Подготовьте тестовую среду, приближенную к рабочей, чтобы развернуть ID в вашей инфраструктуре.

Можно тестировать на боевой среде — ID умеет запрашивать второй фактор для конкретных пользователей. Но для запуска тестирования лучше использовать временную среду.

 

Этап 2

Получение доступа в кабинет администратора 

На почтовый ящик, который вы указали менеджеру внедрения, придёт письмо для привязки устройства и входа в кабинет администратора.

Если письмо не отображается во входящих, проверьте папки «Спам» или «Промоакции». Также можно поискать письмо по адресу отправителя konturid@kontur-id-pam.ru.

Чтобы получить доступ в личный кабинет:

  1. Нажмите в письме на ссылку «Принять приглашение». 
  2. Далее возможны следующие варианты действий:
    • Если вы ранее никогда не регистрировались в сервисах Контура, нужно будет ввести данные для первичной регистрации, подтвердить почту и номер телефона.
    • Если вы уже регистрировались и авторизация в браузере сохранилась, отобразится учетная запись, с которой вы регистрировались. Нажмите «Далее».
  3. Установите приложение Контур.Коннект и выполните настройку второго фактора.
  4. Перейдите в кабинет администратора.

Этап 3

Создание и настройка конфигурации 

Создание конфигурации

В личном кабинете администратора создайте конфигурацию нужного ресурса. Для этого предусмотрен раздел «Ресурсы».

Чтобы создать конфигурационный файл, например, для Open VPN:

  1. Перейдите в раздел «Ресурсы».
  2. Нажмите на блок Open VPN.
  3. Заполните все поля с данными.
  4. Нажмите на кнопку «Сохранить и скачать» для скачивания конфигурации в формате zip-архива.

Архив содержит настройки для двухфакторной аутентификации, в том числе, конфигурационный файл appsettings.json.

Настройка конфигурации

  1. Разархивируйте ранее скачанный zip-архив на тестовой машине.
  2. Проверьте конфигурационные настройки двухфакторной аутентификации. Для этого в любом редакторе кода откройте файл appsettings.json.

Пример минимально рабочей конфигурации, например, для Open VPN:

{
  "RadiusServerConfiguration": {
    "SharedSecret": "*******************************",
    "IpAddress": "0.0.0.0",
    "Port": 1812,
    "Localization": "Ru",
    "SourceName": "OpenVPN",
    "Deduplication": {
      "Enabled": true
    }
  },
  "RadiusClientConfiguration": {
    "ExternalRadiusEndpoint": null,
    "ClientEndpoint": "0.0.0.0:12345"
  },
  "VerificationApiConfiguration": {
    "PollingPeriodInSecond": 2,
    "TimeoutForWaiting2FaActionSeconds": 60,
    "ApiKey": "123123123",
    "VerificationApiUrl": "https://kid.kontur.ru"
  },
  "PolicyConfiguration": {
    "Policy": "AllUsers"
  },
  "ActiveDirectoryConfiguration": {
    "DomainConfigurations": [
      {
        "DomainSettings": {
          "Name": "testdomain",
          "ServerAddress": null
        }
      }
    ]
  },
  "AuthenticationConfiguration": {
    "FirstFactorSource": "ActiveDirectory",
    "SecondFactorSource": "Verification.Api.Notification"
  }
}

Этап 4

Настройка интеграции 

После создания и настройки конфигурации приступите к этапу интеграции:

  1. Найдите готовую инструкцию в таблице ниже.
  2. Если готовой инструкции нет, определите способ интеграции следуя руководству.

Настройка по готовой инструкции

Если в таблице указана готовая инструкция, то настройка выполняется согласно инструкции:

Ресурсы Готовые инструкции
Сетевые экраны

Open VPN

Open VPN AS

UserGate

FortiGate

Palo Alto

Mikrotik

Cisco Any Connect

Cisco ISE

Cisco FTD

Check Point

Ideco VPN

Windows VPN с RRAS

WatchGuard

Huawei SSL VPN

Операционные системы и серверы

VMware Horizon

RDG

Windows

SSH

Веб-сервисы

AD FS

Outlook Web

ActiveSync

Битрикс24 

Keycloak

Zabbix

Определение способа интеграции

Если готовой инструкции в таблице нет, то определите категорию системы: десктопное приложение, веб-приложение или иной ресурс.

Для этого рассмотрите возможные механизмы интеграции в таблице ниже:

Ресурсы Механизмы интеграции Особенности
VPN и VDI

RADIUS

LDAP

VPN и VDI обычно поддерживают
интеграцию по протоколу RADIUS
Веб-приложения

LDAP

Нет особенностей
Рабочие станции и сервера WinLogon Нет особенностей
Cloud-приложения (SaaS/PaaS) AD FS
Keycloak
Для cloud-приложений, которые
поддерживают AD FS или Keycloak

Если интеграция возможна по нескольким механизмам:

  1. Проверьте, есть ли в открытых источниках документация для вашей интеграции.
  2. Определите протокол, с которым работает интеграция.
  3. Протестируйте совместно с менеджером внедрения интегрируемое приложение внутри вашей инфраструктуры.

Стандартный список систем без готовых инструкций, с которыми взаимодействует ID приведён ниже:

Ресурсы Cистемы без готовых инструкций
Сетевые экраны

Array AG SSL VPN

Aruba ClearPass VPN

Barracuda SSL VPN

Forcepoint VPN

Juniper VPN

Pulse Connect SecureVPN

SonicWall VPN

ViPNet Client 4U (Linux)

КриптоПро nGate

Континент 4 и 4.2

Cisco Switches VPN

F5 BIG-IP APM VPN

С-Терра VPN

OpenVPN pfSense

Softether VPN

Citrix NetScaler

и любой другой VPN c поддержкой RADIUS или LDAP протоколов

Операционные системы и серверы VDI Базис
Веб-сервисы

РуПост

Мой Офис

Этап 5

Проверка настройки второго фактора 

После настройки интеграции проверьте работу двухфакторной аутентификации. Для этого требуется выполнить проверку второго фактора:

  1. На одном пользователе организации.
  2. На выборке пользователей, состоящей из 5-15 сотрудников организации.

Проверка настройки второго фактора на одном пользователе

Убедитесь, что выполнили следующие этапы:

  1. Получили письмо-приглашение в кабинет администратора.
  2. Установили приложение Контур.Коннект и выполнили настройку второго фактора.
  3. Создали и настроили конфигурацию для вашего ресурса.
  4. Настроили интеграцию.

Для тестирования работы второго фактора используйте вашу учётную запись администратора, которую вы настраивали выше. Для этого добавьте вашу учётную запись в список пользователей:

  1. В кабинете администратора перейдите в раздел «Пользователи».
  2. Перейдите на вкладку «Приглашенные».
  3. Нажмите на кнопку «Отправить приглашение».
  4. Выберите способ приглашения для своего аккаунта и нажмите «Выслать приглашение». Например, по ссылке.
  5. Скопируйте ссылку в строку браузера. Вас автоматически перенаправит в личный кабинет сотрудника.

Проверьте, что ваша учётная запись была добавлена в список пользователей:

  1. В кабинете администратора перейдите в раздел «Пользователи».
  2. На вкладке «Активные» введите в строку поиска вашу учётную запись.

Далее приступите к проверке двухфакторной аутентификации:

  1. Зайдите на ресурс, который защитили на второй фактор, под своей учётной записью.
  2. Подтвердите двухфакторную аутентификацию с помощью push-уведомления, OTP-кода или звонка.

Если возникли ошибки при входе на защищенный ресурс, проверьте «Журнал событий». Или обратитесь к вашему менеджеру внедрения.

Проверка настройки второго фактора на выборке пользователей

Для начала работы в ID добавьте пользователей, которым нужно установить безопасную аутентификацию. Для этого их можно пригласить по почте, ссылке или смс, см. подробнее Регистрация через ручное добавление.

После добавления пользователей в ID протестируйте двухфакторную аутентификацию.

Этап 6

Перевод в эксплуатацию 

После этапа тестирования двухфакторной аутентификации переведите систему в рабочую среду:

  1. Проверьте настройку конфигурации и вход в защищенный ресурс.
  2. Затем добавьте пользователей с помощью массовой регистрации. Вы можете использовать два способа:

Техническая поддержка

Если остались вопросы или возникли трудности, напишите в чат техподдержки. Также помощь можно получить по почте kid@skbkontur.ru.


Двухфакторная аутентификация на ваши ресурсы

Протестируй функциональность бесплатно в течении 2х недель

База знаний