Перейти к содержанию

Вход на Windows-станцию (Windows Logon)

Компонент Windows Logon — клиентский компонент Системы, устанавливаемый на рабочие станции и серверы под управлением ОС Windows, входящие в домен. Компонент обеспечивает централизованную аутентификацию и второй фактор (МФА) при входе доменного пользователя на станцию и при подключении по протоколу RDP. Проверка учетных данных выполняется на сервере Допуска, все попытки входа фиксируются в Журнале событий.

Компонент реализует следующие функции:

  • Централизованная аутентификация — для входа на станцию используются учетные данные Допуска.
  • Многофакторная аутентификация — код из приложения аутентификатора (TOTP) или код, отправленный на контакт пользователя.
  • Вход доменных пользователей на станцию и подключение по RDP.
  • Запись всех попыток входа в Журнал событий Системы.
  • Строгий режим — вход на станцию только через Допуск.

Принцип работы

  1. На экране входа Windows выбрать пользователя и способ входа «Допуск». Для первого входа нового пользователя предназначен способ входа «Другой пользователь».
  2. Ввести пароль — компонент передает учетные данные на сервер Допуска для проверки.
  3. Если у пользователя включена МФА, запрашивается код подтверждения.
  4. После успешной проверки Windows создает сеанс по доменным учетным данным через контроллер домена.

Примечание

Windows создает сеанс только по действительным доменным учетным данным, поэтому пароли пользователей синхронизируются в Допуск из директории домена.

Если сервер Допуска недоступен, вход через способ «Допуск» отклоняется.

Предварительные шаги

  • Станция входит в домен.
  • На станции установлена ОС Windows 10 или Windows 11, Windows Server 2016, 2019 или 2022, разрядность x64.
  • Станция имеет доступ к серверу Допуска по HTTPS.
  • Установка выполняется с правами администратора.
  • Пользователи домена синхронизированы в Допуск из директории вместе с паролями, см. Директории.

Настройка в Системе

  1. Включить МФА пользователям, которым требуется второй фактор при входе на станцию: в справочнике Пользователи заполнить поле Доступные способы МФА (например, Приложение аутентификатора), либо включить признак Принудительное включение МФА в разделе Настройки.

  2. Если используется доставка кода на контакт — убедиться, что у пользователей заполнены контакты и настроена отправка сообщений, см. Оповещения.

Защита соединения

Компонент взаимодействует с сервером Допуска по протоколу HTTPS. Сертификат сервера должен быть издан удостоверяющим центром, которому доверяют станции: корневой сертификат УЦ должен быть установлен на станциях. В домене корневой сертификат распространяется через групповые политики. Настройка HTTPS-интерфейса Системы описана в разделе Установка системы.

Аутентификация станции при подключении к Системе:

  • Рекомендуемый вариант — сертификаты станций. Каждой станции назначается сертификат, изданный корпоративным удостоверяющим центром (например, AD CS). В домене сертификаты выпускаются автоматически через групповые политики. Сервер Допуска принимает подключения только от станций с действительным сертификатом.
  • Простой вариант — аутентификация станций не выполняется, канал защищен только TLS. Подходит для пилотных внедрений и изолированных сегментов сети.

Установка локально

Локальная установка применяется для отдельных станций и серверов домена, когда централизованное развертывание через групповые политики не требуется.

  1. Распаковать дистрибутив — zip-архив с установочным MSI-пакетом и конфигурационным файлом dopusk-login.ini.
  2. В файле dopusk-login.ini указать адрес сервера Допуска, см. Приложение. Параметры dopusk-login.ini.
  3. Запустить MSI-пакет и завершить работу мастера установки.
  4. Перезагрузить станцию — в «Параметрах входа» появится способ входа «Допуск».

Тихая установка без мастера:

msiexec /i dopusk-logon.msi /qn

Централизованная установка через групповые политики

Централизованная установка применяется для большого количества станций домена. Компонент развертывается как пакет MSI, назначенный групповыми политиками.

  1. Распаковать дистрибутив в сетевой каталог контроллера домена (SYSVOL).
  2. В файле dopusk-login.ini указать адрес сервера Допуска. Файл должен находиться в одном каталоге с MSI-пакетом.
  3. На контроллере домена открыть консоль управления групповыми политиками: Win+R -> gpmc.msc.
  4. Создать объект групповой политики для станций, на которые устанавливается компонент, и привязать его к контейнеру станций в домене.
  5. В разделе Конфигурация компьютера -> Политики -> Конфигурация программ -> Установка программ создать пакет и выбрать MSI-файл из каталога SYSVOL.
  6. В окне «Развертывание программ» выбрать метод «Назначенный» и подтвердить.

Компонент устанавливается на станции при применении групповой политики и перезагрузке станции.

Вход пользователя

Вход на станцию

  1. На экране входа Windows выбрать пользователя.
  2. В «Параметрах входа» выбрать способ входа «Допуск».
  3. Ввести пароль доменной учетной записи.
  4. Если включена МФА — ввести код подтверждения.
  5. Войти на станцию.

Первый вход нового пользователя — выбрать на экране входа «Другой пользователь» и способ входа «Допуск». В поле логина указать имя доменной учетной записи в формате ДОМЕН\пользователь или пользователь@домен.

МФА

Если у пользователя включена МФА, вход выполняется в два шага на одном экране входа:

  1. Ввести пароль — поля логина и пароля скрываются, запрашивается код подтверждения: код из приложения аутентификатора или код, отправленный на контакт пользователя (email, СМС).
  2. Ввести код — выполняется вход на станцию.

При неверном коде предлагается ввести код повторно. Нажатие Esc или выбор другого способа входа сбрасывает ввод — снова запрашивается пароль.

Подключение по RDP

Подключение по RDP к станции с установленным компонентом выполняется так же, как вход за станцией: способ входа «Допуск», пароль, при включенной МФА — код подтверждения.

Для отображения способа входа «Допуск» на принимающей станции должна быть отключена проверка подлинности на уровне сети (NLA) — иначе аутентификация выполняется на подключающемся клиенте и компонент не вызывается:

Set-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 0

Строгий режим

Строгий режим запрещает вход на станцию стандартными способами (пароль, PIN Windows Hello, биометрия, графический пароль) — остается только способ «Допуск». Режим включается свойством установки:

msiexec /i dopusk-logon.msi LOCKSIGNIN=1 /qn

Предупреждение

При недоступности сервера Допуска вход на станцию становится невозможен. Не включать строгий режим на станциях, где используется вход по PIN или вход без пароля. Откат строгого режима — повторная установка пакета без свойства LOCKSIGNIN.

Обновление и удаление

Для обновления компонента запустить MSI-пакет новой версии поверх установленной — файл dopusk-login.ini при обновлении сохраняется. При централизованной установке заменить пакет в групповой политике и настроить обновление пакета.

Удаление компонента — Параметры -> Приложения -> Приложения и возможности либо команда:

msiexec /x dopusk-logon.msi /qn

После удаления перезагрузить станцию. Стандартные способы входа не зависят от компонента и дополнительной настройки не требуют.

Проверка

  1. Войти на станцию способом «Допуск» — за самой станцией и по RDP.
  2. Убедиться, что в Журнале событий появилось событие входа с агентом WindowsLogonCP, при включенной МФА — событие прохождения второго фактора.
  3. При необходимости проверить локальный журнал компонента: C:\ProgramData\dopusk-cp\dopusk-login.log. Пароль и код подтверждения в журнал не записываются.

Приложение. Параметры dopusk-login.ini

Конфигурационный файл dopusk-login.ini находится в каталоге C:\ProgramData\dopusk-cp. Файл перечитывается при каждой попытке входа — изменение параметров не требует перезагрузки станции.

Параметр Описание Обязательный
url Полный адрес REST-интерфейса аутентификации Системы: https://<адрес-сервера>/dopusk/rest/authentication Да
timeout-ms Таймаут запроса к серверу в миллисекундах, по умолчанию 10000 Нет
log Путь к файлу журнала компонента. По умолчанию dopusk-login.log в каталоге компонента Нет

Пример файла:

dopusk-login.ini
1
2
3
4
# Адрес REST-интерфейса аутентификации Системы
url=https://dopusk.example.ru/dopusk/rest/authentication
# Таймаут запроса к серверу, мс
timeout-ms=10000