Защита данных
Использование смарт-карт для входа в Notes
Смарт-карты похожи на кредитные карточки, но вместо магнитной полосы у них имеются микропроцессор и микросхема памяти. Начиная с версии Lotus Notes 6, Notes позволяет использовать смарт-карту совместно с учетной записью пользователя при условии, что на компьютере имеется устройство для считывания смарт-карт. Если для учетной записи разрешен вход по смарт-карте, вместо пароля Notes предлагает ввести личный секретный код (PIN-код) смарт-карты. Одним из основных различий между использованием пароля Notes и PIN-кода смарт-карты является блокировка смарт-карты при многократном неправильном вводе PIN-кода, после чего требуется вмешательство администратора.
Преимущество смарт-карт при работе с Notes состоит в том, что они позволяют блокировать учетные записи. В обычном режиме для доступа к Notes нужны только учетная запись и пароль. При работе же со смарт-картой требуются учетная запись, сама смарт-карта и ее PIN-код. Поскольку пользователь носит смарт-карту с собой (подобно кредитной карточке), вероятность "присвоения" его учетной записи другим лицом снижается.
Чтобы разрешить вход в систему по смарт-карте
Если пароль Windows NT/2000 или интернет-пароль для доступа к Domino синхронизирован с паролем Notes, работа со смарт-картой требует эту синхронизацию отключить.
- Убедитесь, что на компьютере установлено устройство для считывания смарт-карт, а администратор сохранил данные, необходимые для восстановления учетной записи.
- Вставьте смарт-карту в устройство считывания.
- Выберите команду: Файл - Безопасность - Безопасность пользователя.Пользователи Macintosh OS X: Notes - Security - User Security.
- Откройте вкладку "Идентификация", а затем - вкладку "Смарт-карты".
- В окне "Настройка смарт-карты" введите полный путь к папке с файлом драйвера смарт-карты PKCS #11 в поле "Файл драйвера смарт-карты" или найдите этот файл с помощью кнопки с изображением папки. (Этот файл обычно устанавливается вместе с устройством считывания смарт-карт.) Например: C:\Schlumberger\Smart Cards and Terminals\Common Files\SLBCK.DLL.Совет В списке, расположенном непосредственно под полем "Файл драйвера смарт-карты", как правило, представлены возможные варианты расположения этого файла.
- Нажмите кнопку "Продолжить".
- Нажмите кнопку "Разрешить вход с использованием смарт-карт" в окне "Использование смарт-карт в Notes".
- Введите пароль Notes, а затем PIN-код смарт-карты. Как только будет получено подтверждение о включении входа по смарт-карте, при входе в Notes следует использовать PIN-код смарт-карты.
- Для некоторых смарт-карт поддерживается возможность ввода описания. В этом случае по запросу введите описание в поле "Подпись для входа со смарт-картой". Например: "Карта Ивана Ивановича".
Чтобы сохранить личные ключи Интернета на смарт-карте
На смарт-карте можно хранить личные ключи Интернета из личных сертификатов для Интернета (это не относится к сертификатам, полученным от агентств сертификации). Хранение личных ключей Интернета на смарт-карте повышает их уровень защищенности по сравнению с хранением в файле учетной записи. После перемещения личного ключа на смарт-карту при экспорте сертификата в файл помещается только сам сертификат без личного ключа.
Некоторые ключи (в том числе 630-разрядные личные ключи) на смарт-карты помещать нельзя.
- Выберите команду: Файл - Безопасность - Безопасность пользователя. Пользователи Macintosh OS X: Notes - Security - User Security.
- По запросу введите PIN-код.
- Откройте вкладку "Идентификация", а затем - вкладку "Сертификаты".
- В списке выберите вариант "Ваши сертификаты Интернета".
- Выберите сертификат Интернета, соответствующий личному ключу, который необходимо сохранить на смарт-карте.
- В правой части диалогового окна выберите команду: Другие действия - Переместить личный ключ на смарт-карту.
- Получив предупреждение о невозможности отмены действия, нажмите кнопку "Да".
- Введите PIN-код.
- Должно появиться подтверждение успешного сохранения личного ключа.
Чтобы импортировать сертификаты Интернета со смарт-карты
Если на выданной вам смарт-карте уже сохранены ключи Интернета, Notes поддерживает возможность импорта этих ключей и их сохранения в файле учетной записи. Позже Notes сможет их найти и использовать.
- Выберите команду: Файл - Безопасность - Безопасность пользователя. Пользователи Macintosh OS X: Notes - Security - User Security.
- По запросу введите PIN-код.
- Откройте вкладку "Идентификация", а затем - вкладку "Сертификаты".
- Нажмите кнопку "Получить сертификаты". Появится список, в котором перечислены возможные способы импорта сертификатов в файл учетной записи.
- Выберите команду "Импорт секретного ключа со смарт-карты". С текущей смарт-карты будут импортированы все доступные сертификаты.
Запрос нового имени пользователя
Чтобы запросить новое имя пользователя, например при смене фамилии после замужества, необходимо обратиться к администратору. После изменения имени пользователь получает новые сертификаты для учетной записи, соответствующей новому имени. При этом возможны два варианта. В одном из них пользователь получает уведомление об изменении имени администратором и должен это изменение одобрить, а в другом изменение выполняется автоматически без уведомления.
- Выберите команду: Файл - Безопасность - Безопасность пользователя. Пользователи Macintosh OS X: Notes - Security - User Security.
- Откройте вкладку "Идентификация", а затем - вкладку "Имена", и нажмите кнопку "Изменить имя" в разделе "Имена Notes".
- Нажмите кнопку "Отправить сообщение".
- Введите новое подходящее имя в соответствующее поле и нажмите кнопку "ОК".
- В поле "Кому" введите имя администратора. Если это имя доступно, при подключении к сети оно само появится в поле "Кому". Чтобы найти его в справочнике Domino или личной адресной книге, нажмите кнопку "Адрес".
- Введите в поле "Текст" описание необходимых изменений.
- При необходимости зашифруйте или подпишите сообщение с помощью флажков "Подпись" и "Шифровать".
- Нажмите кнопку "Отправить".
- В диалоговом окне "Изменение имен Notes" выберите режим изменения.
- Выберите вариант "Запросить подтверждение перед изменением имени", чтобы до завершения администратором этой процедуры, получить уведомление с запросом на подтверждение нового имени. Это удобно, например, в случаях, когда желательно проверить правильность написания имени.
- Выбор вариант "Автоматически загрузить и принять изменение имени", если хотите обойтись без процесса уведомления/одобрения.
- Дальнейшие события, в зависимости от выбранного администратором способа изменения имени, происходят по одному из трех сценариев.
- Имя автоматически изменяется при следующем подключении к серверу, и никаких дополнительных действий не требуется (только при выборе на шаге 8 режима "Автоматически загрузить и принять изменение имени").
- На экране появляется предложение принять изменение имени, отклонить его или отложить решение (только при выборе на шаге 8 режима "Запросить подтверждение перед изменением имени"). Выбор варианта "Повторить запрос позже" позволяет отложить решение о смене имени.
- На имя пользователя приходит письмо от администратора с новым именем. В этом письме содержатся также указания по включению нового имени в учетную запись.