Наверное, хорошо ходить в отпуск, вот сейчас второй день и сидеть без дела как-то не комильфо, поэтому раз такая ситуёвина с доступом к сайтам, а почему собственно у меня сертификаты Минцифры все еще не раскатаны посредством GPO, ну не вручную их ставить (это удел станций не в домене, хотя можно написать скрипт для этого — вот идея на после). Т.е. мне нужно разобраться где скачать "Корневые сертификаты" и после все сотрудники компании смогут взаимодействовать с сайтами не обязательно используя "Яндекс Браузер" на рабочих местах. Делать задуманное будем через GPO (оснастка Group Policy Management) на контроллере домена, к примеру, по определенным причинам — здесь он на базе Windows Server 2012 R2, да если честно не имеет значение.

Шаг №1: Скачиваю с официального сайта gosuslugi.ru/crt архив где содержатся "Корневые сертификаты"

https://gu-st.ru/content/lending/windows_russian_trusted_root_ca.zip — устанавливать будем в «Доверенные корневые центры сертификации»

Содержимое архива windows_russian_trusted_root_ca.zip

Копирую сертификаты в каталог: \\srv-shares03\deploy$\Cert или этот путь трансформируется в DFS ссылку: \\polygon.local\applications\Deploy\Cert, дабы их распространение было единым и всегда понятным, если вдруг нужно будет вспомнить или пройтись по заметке снова.

https://gu-st.ru/content/lending/russian_trusted_sub_ca.zip — устанавливать будем, как "Автоматически выбрать хранилище на основе типа сертификата" (ставится в "Промежуточные центры сертификации" / (Intermediate Certification Authorities))

Содержимое архива russian_trusted_sub_ca.zip

Шаг №2: После распространения сертификатов на рабочие места желательно еще на каждом месте выполнить очистки кеш вашего браузера.

Шаг №3: Наилучшим решение будет создать и использовать отдельную GPO посредством которой и будет распространятся сертификаты — нацеливаем ее:

На заметку: Действия по созданию групповой политики проделываем, подключившись к домен контроллеру по RDP с правами Domain Admins

  • GPO: GPO_Certificate
  • Location: polygon.local
  • Security Filtering: Domain Computers

а во вкладке "Delegation" - "Add" — Добавляем группу "Authenticated Users" с правами на чтение, тем самым даем права на чтение применение групповой политики (Это очень важно сделать иначе политика не будет доступа нацеленным компьютерам).

На заметку: За основу беру заметку: "Как распространить сертификат CA через GPO"

открываю созданную политику на редактирование через правый клик мышью по ней и выбрав Edit:

Computer Configuration (Конфигурация компьютера) - Policies - Windows Settings (Конфигурация Windows) - Security Settings (Параметры безопасности) - Public Key Policies (Политики открытого ключа) — через правый клик мышью на Trusted Root Certification Authorities (Доверенные корневые центры сертификации) выбираю Import… — и указав путь до расположение корневых сертификатов на DFS ссылке получаю в итоге:

Устанавливаемые в "Доверенные корневые центр сертификации" на системе.

Computer Configuration (Конфигурация компьютера) - Policies - Windows Settings (Конфигурация Windows) - Security Settings (Параметры безопасности) - Public Key Policies (Политики открытого ключа) — через правый клик мышью на Intermediate Certification Authorities (Промежуточные центры сертификации) выбираю Import… — и указав путь до сертификатов на DFS ссылке получаю в итоге:

Устанавливаемые в "Промежуточные центры сертификации" на системе.

После закрываем оснастку Group Policy Management Editor.

Шаг №4: Переключаем на нацеленную рабочую станцию и принудительно запрашиваем обновление групповых политик:

Win + R - cmd.exe

C:\Users\alektest2>gpupdate /force

и отправляем систему в перезагрузку, дабы после ее выполнения применилась политика:

C:\Users\alektest2>shutdown /r /t 3

На заметку: Посредством оснастки Group Policy Management на домен контроллере через "Group Policy Results" можно подключиться к рабочей станции и просмотреть какие настройки от GPO применены к ней и да я вижу добавленные сертификаты выше посредством GPO_Certificate.

Шаг №5: Но еще проверяем на рабочей станции что сертификаты установлены:

к примеру, если через браузер Google Chrome последней версии обратиться на URL: online.mkb.ru,alfabank.ru,sberbank.ru то не возникнет предупреждающего сообщения, как например если корневые сертификаты не установлены:

Подключение не защищено

Возможно, злоумышленники пытаются похитить вашу информацию с сайта online.mkb.ru, например, пароли, сообщения и данные кредитных карт. Подробнее об этом предупреждении…

net::ERR_CERT_AUTHORITY_INVALID

Если в системе нет корневых сертификатов Минцифры браузер Google Chrome не доверяет ресурсу online.mkb.ru

Что имеем по итогу, если Вы до этого задавались целью облегчить себе жизнь как системный администратор, то и новая задумка порой опирается на предыдущие наработки, как у меня сейчас и эта заметка.

По сути, не только работать через "Яндекс Браузер" можно с государственными ресурсами, а использовать любой другой который Вы как системный администратор развернули в доменной сети.

На заметку: Скачал себе сертификаты сюда если буду ставить их на не доменные рабочие системы.

На этом заметка завершена, с уважением автор блога ekzorchik.

От ekzorchik