Самообслуживание

WNAM 2 поддерживает портал самообслуживания для конечных пользователей, доступный по ссылке:

http://<адрес_сервера_wnam>/selfservice

Портал предназначен для авторизации пользователя по учётной записи (локальной или доменной) и, в зависимости от настроек, предоставляет функции:

  • просмотр и выпуск пользовательских TLS-сертификатов, а также их выгрузка в разрешённых форматах;

  • (опционально) работа с одноразовыми TOTP-кодами.

Настройка портала выполняется в основной админке: NAC → Гостевой доступ → Самообслуживание.


Настройки портала

Внешний вид страницы авторизации

В разделе Самообслуживание задаются параметры оформления страницы входа в портал:

  • Логотип - загрузка файла (поддерживаются форматы svg, png).

  • Тема страницы - выбор цветовой темы оформления.

  • Текст приветствия на странице авторизации - текст, отображаемый на экране логина (поддерживаются варианты на русском / на английском).


Выбор домена и группы доступа

Блок «Выбор домена» определяет, через какие службы каталога и (опционально) через какие группы разрешается авторизация в портал:

  • выбор домена (службы каталога);

  • выбор допустимой группы (опционально).

Также доступен переключатель:

  • Требовать указание доменной части - включён по умолчанию.
    При включении пользователь должен указывать доменную часть при вводе логина (например, в формате, принятом в вашей организации).


Встроенные учётные записи

Блок «Встроенные учётные записи»:

  • Разрешить авторизацию - разрешает вход в портал с использованием локальных (встроенных) учётных записей WNAM 2 (если они используются в системе).


Самостоятельное выписывание TLS-сертификатов пользователем

Параметр «Самостоятельное выписывание TLS сертификатов пользователем» задаёт режим работы секции сертификатов в портале. Варианты:

  • Не доступно

  • Встроенный УЦ

  • Внешний УЦ (SCEP)

Если выбран «Встроенный УЦ» или «Внешний УЦ (SCEP)», становятся доступны дополнительные настройки выгрузки:

  • Разрешить выгрузку сертификата в формате PFX (P12)

  • Разрешить выгрузку набора сертификатов в архиве ZIP

  • Разрешить только один сертификат на учетную запись

  • Число дней до окончания действия имеющегося сертификата, чтобы допустить выписывание нового - ограничение на выпуск нового сертификата, если текущий ещё действует (порог в днях).

Примечание: должен быть включён как минимум один формат выгрузки (PFX (P12) или ZIP), допускается включение обоих.


Самостоятельная регистрация одноразовых (TOTP) кодов

Параметр «Самостоятельная регистрация одноразовых (TOTP) кодов»:

  • Не доступно / Доступно

Если выбрано «Доступно», появляется дополнительная опция:

  • Разрешить сброс своего TOTP-кода (да/нет).


Подтверждение условий доступа

Параметр «Подтверждение пользователем условий доступа» (да/нет) - включает требование подтверждения условий доступа пользователем при работе с порталом.


Работа портала /selfservice

Авторизация

При переходе на /selfservice пользователь видит отдельную страницу логина портала (не основную админку).
На экране логина отображаются:

  • логотип;

  • текст приветствия.

На стадии логина запрашиваются только логин и пароль. Дополнительные факторы (например, 2FA) на этом этапе не требуются, если не включены отдельными настройками/доработками.

Авторизация выполняется:

  • по локальным учётным записям (если включено «Разрешить авторизацию» в блоке «Встроенные учётные записи»);

  • по доменной учётной записи согласно настройкам блока «Выбор домена» (и, при наличии, ограничения по группе).

Главная страница

После успешного входа отображается:

  • статический заголовок «Портал самообслуживания»;

  • ФИО пользователя (если доступно), иначе - логин.

Далее отображаются секции, в зависимости от включённых настроек:

  • Сертификаты

  • Одноразовые TOTP-коды


Секция “Сертификаты” (если включено)

Пользователь видит:

  • список (таблицу) текущих сертификатов;

  • кнопку запроса нового сертификата;

  • действия выгрузки сертификата в разрешённых форматах (PFX (P12) / ZIP) — в соответствии с настройками.

Запрос нового сертификата

При нажатии кнопки создания сертификата:

  1. Открывается модальное окно «Запрос сертификата» с индикатором выполнения.

  2. Во время ожидания фронтенд отправляет запрос на выпуск сертификата на бэкенд.

  3. Бэкенд формирует сертификат на основе данных пользователя (доступных системе) и выпускает его:

    • через встроенный УЦ, либо

    • через внешний УЦ (SCEP) - в зависимости от настроек.

  4. По результату пользователю отображается успешное завершение либо текст ошибки. При успехе таблица сертификатов обновляется.

Защита доступа к сертификатам:
Система должна исключать возможность получения чужого сертификата и ключевого материала (в том числе путём перебора идентификаторов в запросах). Доступ к операциям выгрузки и просмотру ограничивается текущей авторизованной учётной записью.


Секция “Одноразовые TOTP-коды” (если включено)

Если TOTP-коды разрешены настройкой, пользователь может:

  • выполнить инициализацию TOTP (например, через QR-код) по аналогии с механизмом TOTP в основной админке;

  • в зависимости от настроек - выполнить сброс своего TOTP-кода (если включено).

Если TOTP уже был инициализирован, отображается статус и дата инициализации (вместо повторной выдачи QR-кода).




  • No labels