Вход на Windows-станцию (Windows Logon)¶
Компонент Windows Logon — клиентский компонент Системы, устанавливаемый на рабочие станции и серверы под управлением ОС Windows, входящие в домен. Компонент обеспечивает централизованную аутентификацию и второй фактор (МФА) при входе доменного пользователя на станцию и при подключении по протоколу RDP. Проверка учетных данных выполняется на сервере Допуска, все попытки входа фиксируются в Журнале событий.
Компонент реализует следующие функции:
- Централизованная аутентификация — для входа на станцию используются учетные данные Допуска.
- Многофакторная аутентификация — код из приложения аутентификатора (TOTP) или код, отправленный на контакт пользователя.
- Вход доменных пользователей на станцию и подключение по RDP.
- Запись всех попыток входа в Журнал событий Системы.
- Строгий режим — вход на станцию только через Допуск.
Принцип работы¶
- На экране входа Windows выбрать пользователя и способ входа «Допуск». Для первого входа нового пользователя предназначен способ входа «Другой пользователь».
- Ввести пароль — компонент передает учетные данные на сервер Допуска для проверки.
- Если у пользователя включена МФА, запрашивается код подтверждения.
- После успешной проверки Windows создает сеанс по доменным учетным данным через контроллер домена.
Примечание
Windows создает сеанс только по действительным доменным учетным данным, поэтому пароли пользователей синхронизируются в Допуск из директории домена.
Если сервер Допуска недоступен, вход через способ «Допуск» отклоняется.
Предварительные шаги¶
- Станция входит в домен.
- На станции установлена ОС Windows 10 или Windows 11, Windows Server 2016, 2019 или 2022, разрядность x64.
- Станция имеет доступ к серверу Допуска по HTTPS.
- Установка выполняется с правами администратора.
- Пользователи домена синхронизированы в Допуск из директории вместе с паролями, см. Директории.
Настройка в Системе¶
-
Включить МФА пользователям, которым требуется второй фактор при входе на станцию: в справочнике Пользователи заполнить поле Доступные способы МФА (например, Приложение аутентификатора), либо включить признак Принудительное включение МФА в разделе Настройки.
-
Если используется доставка кода на контакт — убедиться, что у пользователей заполнены контакты и настроена отправка сообщений, см. Оповещения.
Защита соединения¶
Компонент взаимодействует с сервером Допуска по протоколу HTTPS. Сертификат сервера должен быть издан удостоверяющим центром, которому доверяют станции: корневой сертификат УЦ должен быть установлен на станциях. В домене корневой сертификат распространяется через групповые политики. Настройка HTTPS-интерфейса Системы описана в разделе Установка системы.
Аутентификация станции при подключении к Системе:
- Рекомендуемый вариант — сертификаты станций. Каждой станции назначается сертификат, изданный корпоративным удостоверяющим центром (например, AD CS). В домене сертификаты выпускаются автоматически через групповые политики. Сервер Допуска принимает подключения только от станций с действительным сертификатом.
- Простой вариант — аутентификация станций не выполняется, канал защищен только TLS. Подходит для пилотных внедрений и изолированных сегментов сети.
Установка локально¶
Локальная установка применяется для отдельных станций и серверов домена, когда централизованное развертывание через групповые политики не требуется.
- Распаковать дистрибутив — zip-архив с установочным MSI-пакетом
и конфигурационным файлом
dopusk-login.ini. - В файле
dopusk-login.iniуказать адрес сервера Допуска, см. Приложение. Параметры dopusk-login.ini. - Запустить MSI-пакет и завершить работу мастера установки.
- Перезагрузить станцию — в «Параметрах входа» появится способ входа «Допуск».
Тихая установка без мастера:
Централизованная установка через групповые политики¶
Централизованная установка применяется для большого количества станций домена. Компонент развертывается как пакет MSI, назначенный групповыми политиками.
- Распаковать дистрибутив в сетевой каталог контроллера домена (SYSVOL).
- В файле
dopusk-login.iniуказать адрес сервера Допуска. Файл должен находиться в одном каталоге с MSI-пакетом. - На контроллере домена открыть консоль управления групповыми политиками: Win+R -> gpmc.msc.
- Создать объект групповой политики для станций, на которые устанавливается компонент, и привязать его к контейнеру станций в домене.
- В разделе Конфигурация компьютера -> Политики -> Конфигурация программ -> Установка программ создать пакет и выбрать MSI-файл из каталога SYSVOL.
- В окне «Развертывание программ» выбрать метод «Назначенный» и подтвердить.
Компонент устанавливается на станции при применении групповой политики и перезагрузке станции.
Вход пользователя¶
Вход на станцию¶
- На экране входа Windows выбрать пользователя.
- В «Параметрах входа» выбрать способ входа «Допуск».
- Ввести пароль доменной учетной записи.
- Если включена МФА — ввести код подтверждения.
- Войти на станцию.
Первый вход нового пользователя — выбрать на экране входа «Другой пользователь» и способ входа
«Допуск». В поле логина указать имя доменной учетной записи в формате ДОМЕН\пользователь
или пользователь@домен.
МФА¶
Если у пользователя включена МФА, вход выполняется в два шага на одном экране входа:
- Ввести пароль — поля логина и пароля скрываются, запрашивается код подтверждения: код из приложения аутентификатора или код, отправленный на контакт пользователя (email, СМС).
- Ввести код — выполняется вход на станцию.
При неверном коде предлагается ввести код повторно. Нажатие Esc или выбор другого способа входа сбрасывает ввод — снова запрашивается пароль.
Подключение по RDP¶
Подключение по RDP к станции с установленным компонентом выполняется так же, как вход за станцией: способ входа «Допуск», пароль, при включенной МФА — код подтверждения.
Для отображения способа входа «Допуск» на принимающей станции должна быть отключена проверка подлинности на уровне сети (NLA) — иначе аутентификация выполняется на подключающемся клиенте и компонент не вызывается:
Строгий режим¶
Строгий режим запрещает вход на станцию стандартными способами (пароль, PIN Windows Hello, биометрия, графический пароль) — остается только способ «Допуск». Режим включается свойством установки:
Предупреждение
При недоступности сервера Допуска вход на станцию становится невозможен. Не включать строгий
режим на станциях, где используется вход по PIN или вход без пароля. Откат строгого режима —
повторная установка пакета без свойства LOCKSIGNIN.
Обновление и удаление¶
Для обновления компонента запустить MSI-пакет новой версии поверх установленной —
файл dopusk-login.ini при обновлении сохраняется. При централизованной установке заменить пакет
в групповой политике и настроить обновление пакета.
Удаление компонента — Параметры -> Приложения -> Приложения и возможности либо команда:
После удаления перезагрузить станцию. Стандартные способы входа не зависят от компонента и дополнительной настройки не требуют.
Проверка¶
- Войти на станцию способом «Допуск» — за самой станцией и по RDP.
- Убедиться, что в Журнале событий появилось событие входа с агентом
WindowsLogonCP, при включенной МФА — событие прохождения второго фактора. - При необходимости проверить локальный журнал компонента:
C:\ProgramData\dopusk-cp\dopusk-login.log. Пароль и код подтверждения в журнал не записываются.
Приложение. Параметры dopusk-login.ini¶
Конфигурационный файл dopusk-login.ini находится в каталоге C:\ProgramData\dopusk-cp.
Файл перечитывается при каждой попытке входа — изменение параметров не требует
перезагрузки станции.
| Параметр | Описание | Обязательный |
|---|---|---|
url |
Полный адрес REST-интерфейса аутентификации Системы: https://<адрес-сервера>/dopusk/rest/authentication |
Да |
timeout-ms |
Таймаут запроса к серверу в миллисекундах, по умолчанию 10000 |
Нет |
log |
Путь к файлу журнала компонента. По умолчанию dopusk-login.log в каталоге компонента |
Нет |
Пример файла: