Самообслуживание
WNAM 2 поддерживает портал самообслуживания для конечных пользователей, доступный по ссылке:
http://<адрес_сервера_wnam>/selfservice
Портал предназначен для авторизации пользователя по учётной записи (локальной или доменной) и, в зависимости от настроек, предоставляет функции:
просмотр и выпуск пользовательских TLS-сертификатов, а также их выгрузка в разрешённых форматах;
(опционально) работа с одноразовыми TOTP-кодами.
Настройка портала выполняется в основной админке: NAC → Гостевой доступ → Самообслуживание.
Настройки портала
Внешний вид страницы авторизации
В разделе Самообслуживание задаются параметры оформления страницы входа в портал:
Логотип - загрузка файла (поддерживаются форматы svg, png).
Тема страницы - выбор цветовой темы оформления.
Текст приветствия на странице авторизации - текст, отображаемый на экране логина (поддерживаются варианты на русском / на английском).
Выбор домена и группы доступа
Блок «Выбор домена» определяет, через какие службы каталога и (опционально) через какие группы разрешается авторизация в портал:
выбор домена (службы каталога);
выбор допустимой группы (опционально).
Также доступен переключатель:
Требовать указание доменной части - включён по умолчанию.
При включении пользователь должен указывать доменную часть при вводе логина (например, в формате, принятом в вашей организации).
Встроенные учётные записи
Блок «Встроенные учётные записи»:
Разрешить авторизацию - разрешает вход в портал с использованием локальных (встроенных) учётных записей WNAM 2 (если они используются в системе).
Самостоятельное выписывание TLS-сертификатов пользователем
Параметр «Самостоятельное выписывание TLS сертификатов пользователем» задаёт режим работы секции сертификатов в портале. Варианты:
Не доступно
Встроенный УЦ
Внешний УЦ (SCEP)
Если выбран «Встроенный УЦ» или «Внешний УЦ (SCEP)», становятся доступны дополнительные настройки выгрузки:
Разрешить выгрузку сертификата в формате PFX (P12)
Разрешить выгрузку набора сертификатов в архиве ZIP
Разрешить только один сертификат на учетную запись
Число дней до окончания действия имеющегося сертификата, чтобы допустить выписывание нового - ограничение на выпуск нового сертификата, если текущий ещё действует (порог в днях).
Примечание: должен быть включён как минимум один формат выгрузки (PFX (P12) или ZIP), допускается включение обоих.
Самостоятельная регистрация одноразовых (TOTP) кодов
Параметр «Самостоятельная регистрация одноразовых (TOTP) кодов»:
Не доступно / Доступно
Если выбрано «Доступно», появляется дополнительная опция:
Разрешить сброс своего TOTP-кода (да/нет).
Подтверждение условий доступа
Параметр «Подтверждение пользователем условий доступа» (да/нет) - включает требование подтверждения условий доступа пользователем при работе с порталом.
Работа портала /selfservice
Авторизация
При переходе на /selfservice пользователь видит отдельную страницу логина портала (не основную админку).
На экране логина отображаются:
логотип;
текст приветствия.
На стадии логина запрашиваются только логин и пароль. Дополнительные факторы (например, 2FA) на этом этапе не требуются, если не включены отдельными настройками/доработками.
Авторизация выполняется:
по локальным учётным записям (если включено «Разрешить авторизацию» в блоке «Встроенные учётные записи»);
по доменной учётной записи согласно настройкам блока «Выбор домена» (и, при наличии, ограничения по группе).
Главная страница
После успешного входа отображается:
статический заголовок «Портал самообслуживания»;
ФИО пользователя (если доступно), иначе - логин.
Далее отображаются секции, в зависимости от включённых настроек:
Сертификаты
Одноразовые TOTP-коды
Секция “Сертификаты” (если включено)
Пользователь видит:
список (таблицу) текущих сертификатов;
кнопку запроса нового сертификата;
действия выгрузки сертификата в разрешённых форматах (PFX (P12) / ZIP) — в соответствии с настройками.
Запрос нового сертификата
При нажатии кнопки создания сертификата:
Открывается модальное окно «Запрос сертификата» с индикатором выполнения.
Во время ожидания фронтенд отправляет запрос на выпуск сертификата на бэкенд.
Бэкенд формирует сертификат на основе данных пользователя (доступных системе) и выпускает его:
через встроенный УЦ, либо
через внешний УЦ (SCEP) - в зависимости от настроек.
По результату пользователю отображается успешное завершение либо текст ошибки. При успехе таблица сертификатов обновляется.
Защита доступа к сертификатам:
Система должна исключать возможность получения чужого сертификата и ключевого материала (в том числе путём перебора идентификаторов в запросах). Доступ к операциям выгрузки и просмотру ограничивается текущей авторизованной учётной записью.
Секция “Одноразовые TOTP-коды” (если включено)
Если TOTP-коды разрешены настройкой, пользователь может:
выполнить инициализацию TOTP (например, через QR-код) по аналогии с механизмом TOTP в основной админке;
в зависимости от настроек - выполнить сброс своего TOTP-кода (если включено).
Если TOTP уже был инициализирован, отображается статус и дата инициализации (вместо повторной выдачи QR-кода).