autoua
×
Autoua.netФорумІнформатика та побутова електроніка

Кваліфікований електронний підпис та Microsoft RDS

V.I.P ***
52 года (24 года за рулем), Riga-Київ-Гурзуф
Сообщения: 14659
С нами с 24.07.2005

Кваліфікований електронний підпис та Microsoft RDS
      29 декабря 2022 в 14:34 Гілками

Я тривалий час переводив інфраструктуру на віртуальні робочі столи з використанням Remote Desktop Services. Один з базових постулатів, яким я користувався, це розмежування Microsoft-ом сесій користувачів один від одного. Я був більш ніж впевненим, що USB-токені вставлені в компи юзерів, та перекинуті на сервер RDS через протокол RDP не можуть бути доступними в інших сесіях.
Як виявилося, я жорстко помилився. Не знаю, чи так воно було від самого початку, чи фіча прийшла з останнім оновлення Windows, чи що більш ймовірно з оновленням бібліотеки криптографії IIT, яку використовують наші державні сервіси на зразок ЦЗО Мінюсту, але за останній тиждень у мене з десяток випадків, коли юзера бачать чужі токени, більш того, маючи пін-код їх вдається використати та накласти підпис . А якщо пін-коду нема, то з 6-ої спроби заблокувати.

Сиджу, думаю переходити на VDI. В 2015-му я тестував його ще на 2012R2, але мені багато чого не сподобалося, навіть не додаткові витрати грошей на ліцензії та ресурси, а додаткові витрати на адміна, якому фактично треба буде підтримувати кілька десятків OS-актуальними замість однієї.

P.S. Гуглеж питання складний, бо Гугл переповнений "проблемою", яка фактично є базою фічею RDS: "в RDP-сесії не можна використати USB-токен, що підплючений до хоста".


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! ***
16 лет за рулем, Вышгород
Сообщения: 3880
С нами с 06.02.2012

Re: Кваліфікований електронний підпис та Microsoft RDS [Re: Daugava]
      29 декабря 2022 в 14:55 Гілками

Daugava 29.12.2022 14:34 пишет:

Я тривалий час переводив інфраструктуру на віртуальні робочі столи з використанням Remote Desktop Services. Один з базових постулатів, яким я користувався, це розмежування Microsoft-ом сесій користувачів один від одного. Я був більш ніж впевненим, що USB-токені вставлені в компи юзерів, та перекинуті на сервер RDS через протокол RDP не можуть бути доступними в інших сесіях.
Як виявилося, я жорстко помилився. Не знаю, чи так воно було від самого початку, чи фіча прийшла з останнім оновлення Windows, чи що більш ймовірно з оновленням бібліотеки криптографії IIT, яку використовують наші державні сервіси на зразок ЦЗО Мінюсту, але за останній тиждень у мене з десяток випадків, коли юзера бачать чужі токени, більш того, маючи пін-код їх вдається використати та накласти підпис . А якщо пін-коду нема, то з 6-ої спроби заблокувати.

Сиджу, думаю переходити на VDI. В 2015-му я тестував його ще на 2012R2, але мені багато чого не сподобалося, навіть не додаткові витрати грошей на ліцензії та ресурси, а додаткові витрати на адміна, якому фактично треба буде підтримувати кілька десятків OS-актуальними замість однієї.

P.S. Гуглеж питання складний, бо Гугл переповнений "проблемою", яка фактично є базою фічею RDS: "в RDP-сесії не можна використати USB-токен, що підплючений до хоста".



Автори 337?


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P ***
52 года (24 года за рулем), Riga-Київ-Гурзуф
Сообщения: 14659
С нами с 24.07.2005

Re: Кваліфікований електронний підпис та Microsoft RDS [Re: NoOne]
      29 декабря 2022 в 14:58 Гілками

NoOne 29.12.2022 14:55 пишет:


Автори 337?



Так, вони ріднесенькі.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! ***
16 лет за рулем, Вышгород
Сообщения: 3880
С нами с 06.02.2012

Re: Кваліфікований електронний підпис та Microsoft RDS [Re: Daugava]
      29 декабря 2022 в 15:00 Гілками

Daugava 29.12.2022 14:58 пишет:

NoOne 29.12.2022 14:55 пишет:


Автори 337?



Так, вони ріднесенькі.



А я думав мені примарилось... Підемо перевіримо ще раз. Дякую.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! ***
16 лет за рулем, Вышгород
Сообщения: 3880
С нами с 06.02.2012

Re: Кваліфікований електронний підпис та Microsoft RDS [Re: NoOne]
      29 декабря 2022 в 15:03 Гілками

AvPinTool також відображає всі токени? Чи тільки один користувача?

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P ***
52 года (24 года за рулем), Riga-Київ-Гурзуф
Сообщения: 14659
С нами с 24.07.2005

Re: Кваліфікований електронний підпис та Microsoft RDS [Re: NoOne]
      29 декабря 2022 в 15:22 Гілками

Ні, в AvPinTool тільки "свій" токен. Проблема вилазить в браузерах на сайтах держорганів. У мене купа юзерів в "оффлайн" додатках працюють одночасно без проблем.

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P ***
52 года (24 года за рулем), Riga-Київ-Гурзуф
Сообщения: 14659
С нами с 24.07.2005

Re: Кваліфікований електронний підпис та Microsoft RDS [Re: Daugava]
      29 декабря 2022 в 15:45 Гілками

Коли у вас ніхрена не виходить, прочитайте нарешті інструкцію. Колега нарив у ІТТ.

В ответ на:

Примітка. Агент підпису не підтримує роботу в багато користувальницькому режимі, тому в ОС Microsoft Windows Server для роботи необхідно використовувати web-розширення та NMH-модуль, ActiveX-компонент або NPAPI-плагін для застарілих браузерів.




Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! ***
56 лет, Бровары
Сообщения: 2887
С нами с 07.11.2001

Re: Кваліфікований електронний підпис та Microsoft RDS [Re: Daugava]
      22 января 2023 в 15:43 Гілками

По VDI - до мене.
Що цікавить?


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Autoua.netФорумІнформатика та побутова електроніка
Додаткова інформація
1 користувачів і 54 що побажали залишитися невідомими читають цей форум.

Модератор:  AlMat, Yorc, moderator 

Роздрукувати всю тему

Права
      Ви не можете створювати нові теми
      Ви не можете відповідати на повідомлення
      HTML дозволений
      UBBCode дозволений

Рейтинг:
Переглядів теми: 550

Оціните цю тему

Перейти в

Правила конференції | Календар | FAQ | Карта розділу | Мобільна версія