将 DNIe 与 Active Directory 用户关联并使用 SmartCard 进行身份验证

在本文档中,我们将了解如何将 DNIe 的数字证书与 SmartID 相关联 (电子身份证) 使用我们 Active Directory 中的用户帐户, 它非常适合在没有用户名和密码的情况下对我们的员工进行身份验证, 当然,我们稍后可以将其与我们需要的其他服务相关联, 如果我们可以通过 Web 访问, Citrix… 我们只需要在每台设备上安装一个读卡器,您就可以开始了, 它甚至可以用于在办公室的前门放置一个设备,以验证物理进入, 时间管理… 全部通过基于智能卡的身份验证.

第一, para realizar este documento, necesitaremos el siguiente software de la compañía SMARTACCESS, decir que es software de pago (pero de muy bajo costo):

SmartID Corporate Logon: Permite inicios de sesión con cualquier smartcard con cualquier certificado X509v3 (DNIe por ejemplo). Son estos dos componentes:
+ SmartID Corporate Core Components: Son los componente base, se deben instalar en los equipos que se van a autenticar (PC’s clientes) y en los controladores de dominio.
+ SmartID Corporate Administrative Tools: Herramienta para administrar mediante la MMC de SmartID Policy la configuración de la autenticación mediante DNIe.

SmartID OCSP Client para DNIe: Software que mediante el protocolo OCSP comprueba online el estado de revocación de los certificados del DNIe.

Instalación de SmartID Corporate Core Components,

La instalación de SmartID Corporate 2008 Core Components no tiene nada, pero tendremos en cuenta que habrá que reiniciar el equipo posteriormente, también podremos instalarlo por línea de comandos (es un MSI). Tendremos que instalarlo en todos los controladores de dominio y en los equipos cliente con los que nos querramos autenticar.

Instalación de los CSP para el DNIe,

Bajamos de la web oficial del DNI electrónico e instalamos los módulos criptográficos en los equipos o CSP en Windows (Cryptographic Service Provider). Podemos instalarlo por línea de comandos o con un doble click, tendremos que tener en cuenta que posteriormente habrá que reiniciar el equipo! así que si instalamos por línea de comandos: ‘DNIe_v6_0_2.exe /zuX’ (donde X son los segundos para reiniciar el equipo).

重新启动后, al arrancar, solicitará que nos instalemos el certificado de la CA ‘AC RAIZ DNIE’, 点击 “Instalar certificado…” 我们跟随向导.

Instalación de SmartID OCSP Client para DNIe,

Este le instalaremos en los equipos que verificarán el estado de revocación de los certificados del DNI electrónico, luego lo habilitaremos a nivel de directorio activo con una directiva.

La instalación de SmartID OCSP Client para DNIe es modo asistente, pero también podremos instalarlo de forma silenciosa, equiere reinicio al final pero podremos instalarlo a la vez que SmartID Corporate 2008 Core Component. 井, “以后”,

… 等待几秒钟…

Si tenemos licencia la introducimos, si no podemos probarlo durante 30 日, “Adelante”,

和 “关闭”.

我说了什么, habría que reiniciar este equipo.

启用它, 从域控制器, creamos una GPO de equipo que se aplique en una OU con los equipos que tengan el software instalado. Agregamos la plantilla que nos generó la instalación a la GPO llamadaSmartIDDNIeRP.adm”.

Y habilitamos la directiva en “团队设置” > “管理模板” > “SmartAccess” > “SmartID DNIe Revocation Provider Configuration” > “配置参数”, 我们支持, configuramos el proxy si es que tenemos y la auditoria para generar un log.

Instalación de SmartID Corporate 2008 Administrative Tools,

Será la herramienta que usemos para gestionar la asociación de la autoridad de certificación del DNIe, un complemento MMC.

Comenzamos la instalación de SmartID Corportate 2008 Administrative Tools, “以后”,

“关闭”

Configuración de SmartID Corporate Logon para autenticar con DNIe usuarios del Directorio Activo,

不错, para que aparezcan nuevas entidades emisoras en la consola de políticas de SmartID, tenemos que cumplir los requisitos:
El Directorio Activo debe tener cada CA emisora de terceros en el almacén NTAuth para poder autenticar a los usuarios en el directorio activo.
Cada CA raíz de terceros disponible en el almacén de la CA raíz de confianza de todos los miembros del dominio. También tendrán que estar en dicho almacén las CAs intermedias de la cadena de certificación si las hubiera.

Así que lo primero, necesitamos los certificados raiz de las CA del DNIe, esto lo podremos conseguir fácilmente exportándolos de un certificado del DNIe o descargándolo de la web oficial.

为此,, desde una consola de DOS en el controlador de dominio ejecutamos: ‘certutil.exe -dspublish -f CERTIFICADO_CA NTAuthCA

Y editaremos la directivaDefault Domain Policy” 从工具 “组策略管理” 活动目录, importamos dicho certificado desde “设备设置” > “Windows 设置” > “安全设置” > “Directivas de claves públicas” > “Entidades emisoras raíz de confianza” > “进口…”

Comenzamos el asistente de un certificado de una entidades emisoras raíz de confianza, así que contianiamos el asistente con el certificado de la CA del DNIE.

还行, configuremos SmartID, 为此, abrimos una consola MMC nueva y agregamos el complementoSmartID Policy”,

Tenemos que asociar contra la CA del DNIe (de Dirección General de la Policia) la propiedad del asunto con su OID para luego identificar de forma correcta los certificados del DNIe de los ususarios. 所以从 “Políticas de SmartID” > “Reglas de Asociación de Certificados” > “新增功能” > “Nueva Regla de Asociación

在 “Autoridad de Certificación” 选择 “AC DNIE 001”, 在 “Propiedad del Certificado” 选择 “事”, escribimos elOID del Atributo” 这是什么 “2.5.4.5”, la habilitamos y “接受”,

Y ahora no queda más que en las propiedades de cada usuario del Directorio Activo agregar el certificado del DNIe que habremos exportado primero, 在 “Asociaciones de SmartID” 因为 “Añadir desde fichero”.

Seleccionamos el certificado del usuario en cuestión, “打开”,

完善, 接受.

现在, desde la consola de lasPolíticas de SmartID”, 点击 “Probar Certificado contra Reglas de Asociación”, para comprobar que todo es correcto,

Seleccionamos uno de los certificados DNIe & “接受”,

还行, nos da correcto!

Ahora no queda más que probarlo, en un equipo en dominio con lector de tarjetas inteligentes o SmartCard. Introducimos el DNIe

Introducimos el NIP (Número de Identificación Personal) o PIN (Personal Identification Number)…

Y lo volvemos a introducir para la aplicación de autenticación del DNIe y listo! nos cargará ya nuestro escritorio, perfíl… (esto no he conseguido quitarlo, supongo que será normal, de todas formas el entorno de laboratorio era pa’verlo) 😉


推荐文章

作者

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, 请随时与我联系, 我会尽我所能帮助你, 分享就是生活 ;) . 享受文档!!!