- Проброс смарт карт через rdp windows 10
- Перенаправление нового, не поддерживаемого в WTware, устройства
- RDP и проблемы со службой смарт-карты
- Сообщений 15
- #1 Тема от Diam0nd 2015-08-17 07:14:13
- RDP и проблемы со службой смарт-карты
- #2 Ответ от Антон Тихиенко 2015-08-17 10:02:09
- Re: RDP и проблемы со службой смарт-карты
- #3 Ответ от Diam0nd 2015-08-17 10:55:29
- Re: RDP и проблемы со службой смарт-карты
- #4 Ответ от Антон Тихиенко 2015-08-17 11:24:08
- Re: RDP и проблемы со службой смарт-карты
- #5 Ответ от Diam0nd 2015-08-17 11:32:09
- Re: RDP и проблемы со службой смарт-карты
- #6 Ответ от Антон Тихиенко 2015-08-17 15:46:08
- Re: RDP и проблемы со службой смарт-карты
- #7 Ответ от Diam0nd 2015-08-18 09:01:53
- Re: RDP и проблемы со службой смарт-карты
- #8 Ответ от Антон Тихиенко 2015-08-18 10:53:24
- Re: RDP и проблемы со службой смарт-карты
- #9 Ответ от job378 2016-07-16 15:01:18 (2016-07-17 08:48:06 отредактировано job378)
- Re: RDP и проблемы со службой смарт-карты
- #10 Ответ от Анатолий Убушаев 2016-07-18 13:51:17
- Re: RDP и проблемы со службой смарт-карты
- #11 Ответ от krasher90 2016-10-29 00:29:09
- Re: RDP и проблемы со службой смарт-карты
- #12 Ответ от Анатолий Убушаев 2016-10-31 09:43:48
- Re: RDP и проблемы со службой смарт-карты
- #13 Ответ от Vintik 2016-11-10 20:47:47
- Re: RDP и проблемы со службой смарт-карты
- #14 Ответ от opni67 2017-02-10 10:08:29
- Re: RDP и проблемы со службой смарт-карты
- #15 Ответ от Анатолий Убушаев 2017-02-10 16:05:29
- Re: RDP и проблемы со службой смарт-карты
- Смарт-карты и службы удаленных рабочих столов Smart Card and Remote Desktop Services
- Перенаправление служб удаленного рабочего стола Remote Desktop Services redirection
- RD Session Host server single sign-in experience RD Session Host server single sign-in experience
- Удаленные службы настольных компьютеров и вход смарт-карт Remote Desktop Services and smart card sign-in
- Удаленные службы настольных компьютеров и вход смарт-карт в доменах Remote Desktop Services and smart card sign-in across domains
Проброс смарт карт через rdp windows 10
WTware поддерживает наиболее распространенные USB-токены и ридеры смарт-карт rutoken, etoken, ASC и еще десяток других. Вы найдете полный список поддерживаемых устройств и порядок их подключения в инструкции.
Перенаправление нового, не поддерживаемого в WTware, устройства
Перенаправление каждого USB-токена и ридера смарт-карт через RDP нам приходится делать вручную. В лучшем случае достаточно прописать в WTware ответы windows-драйвера этого USB-токена или ридера смарт-карт о его имени и названии вендора. В более сложных случаях приходится повторять некорректное поведение windows-драйвера USB-токена или ридера. Если вам очень надо, чтобы WTware поддерживала ваш USB-токен или ридер смарт-карт, надо быть готовым скачать и поставить десяток новых сборок и отослать нам логи, процесс может занять месяц. Оно вам надо?
Если оно вам надо, начинаем:
- Подключите USB-токен или ридер к комьютеру с Windows. Запустите mstsc.exe, подключитесь к терминальному серверу.
- Добейтесь уверенной работы USB-токена или ридера, используя перенаправление смарт-карт в mstsc.exe (Параметры > Локальные устройства и ресурсы, галка «Смарт-карты»). Если программа, которая должна работать с вашим USB-токеном или ридером, не видит ее через mstsc, то надо связаться с разработчиком именно этой программы. То, что не работает через mstsc, не будет работать и через WTware.
- В терминальной сессии mstsc.exe при подключенном к терминалу USB-токене или ридере со вставленной картой запустите это приложение.
То, что оно выдаст, скопируйте и отправьте письмом нам на электронную почту. - Затем подключите USB-токен или ридер к терминалу, загрузите на терминале WTware, снимите лог (через конфигуратор с windows-машины, на которую была установлена WTware, или зайдите интернет эксплорером на IP терминала). Лог отправьте тем же письмом.
Дальнейшие инструкции вы получите по электронной почте. И запаситесь терпением, оно вам понадобится.
RDP и проблемы со службой смарт-карты
Сообщений 15
#1 Тема от Diam0nd 2015-08-17 07:14:13
- Diam0nd
- Посетитель
- Неактивен
RDP и проблемы со службой смарт-карты
На сервере Windows 2012 при работе по RDP панель управления Rutocken выдает ошибку:
«Система служба «Смарт-карты» не отвечает на запросы. Операции с токенами по этой причине невозможны. Проверьте состояние и настройки службы».
Сам токен вставлен в клиентский ПК и пробрасывается на терминальный сервер.
Есть ещё один сервер с Windows 2008 и там всё работает.
Пробовал уже несколько клиентских машин.
#2 Ответ от Антон Тихиенко 2015-08-17 10:02:09
- Антон Тихиенко
- Администратор
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Ознакомьтесь, пожалуйста, с данной темой на нашем форуме.
#3 Ответ от Diam0nd 2015-08-17 10:55:29
- Diam0nd
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Ознакомьтесь, пожалуйста, с данной темой на нашем форуме.
К сожалению, предложенный вариант не подошёл. Fix от Microsoft ругается, что данное обновление несовместимо с ОС (пробовал и 32 и 64).
Отмечу также, что проблемы наблюдаются и на клиентских Windows 8.1.
#4 Ответ от Антон Тихиенко 2015-08-17 11:24:08
- Антон Тихиенко
- Администратор
- Неактивен
Re: RDP и проблемы со службой смарт-карты
К сожалению, предложенный вариант не подошёл. Fix от Microsoft ругается, что данное обновление несовместимо с ОС (пробовал и 32 и 64).
Отмечу также, что проблемы наблюдаются и на клиентских Windows 8.1.
Уточните, данная ошибка воспроизводится при локальной (не по RDP) авторизации на «проблемном» сервере?
#5 Ответ от Diam0nd 2015-08-17 11:32:09
- Diam0nd
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
К сожалению, предложенный вариант не подошёл. Fix от Microsoft ругается, что данное обновление несовместимо с ОС (пробовал и 32 и 64).
Отмечу также, что проблемы наблюдаются и на клиентских Windows 8.1.
Уточните, данная ошибка воспроизводится при локальной (не по RDP) авторизации на «проблемном» сервере?
#6 Ответ от Антон Тихиенко 2015-08-17 15:46:08
- Антон Тихиенко
- Администратор
- Неактивен
Re: RDP и проблемы со службой смарт-карты
В нормальном случае ошибка не проявляется.
Пришлите нам дополнительные данные, а именно: для указанной ОС Windows Server 2012 нужно выполнить авторизацию через RDP и в командной строке Windows, запущенной от имени администратора, запустить команду certutil -scinfo. Выложите результаты работы этой команды.
Также уточните, ранее с данной системой производилась работа по RDP с электронными идентификаторами Рутокен или иными смарт-картами?
#7 Ответ от Diam0nd 2015-08-18 09:01:53
- Diam0nd
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Также уточните, ранее с данной системой производилась работа по RDP с электронными идентификаторами Рутокен или иными смарт-картами?
Этот сервер новый, другие смарт-карты не использовались.
Приложил скриншот командной строки.
#8 Ответ от Антон Тихиенко 2015-08-18 10:53:24
- Антон Тихиенко
- Администратор
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Этот сервер новый, другие смарт-карты не использовались.
Приложил скриншот командной строки.
Сообщения Диспетчер ресурсов смарт-карт (Microsoft) не работает не должно быть.
Такое сообщение, как и реакция утилиты Панель управления Рутокен, может быть следствием того, что RDP-клиент не был настроен для проброса смарт-карт и, соответственно, нужно выполнить данную настройку (установить соответствующую галочку).
Также нужно убедиться что электронные идентификаторы Рутокен нормально определяются утилитой Панель управления Рутокен локально, на рабочих станциях.
Если для используемых рабочих станций есть неустановленные обновления операционных систем, то нужно эти обновления установить.
#9 Ответ от job378 2016-07-16 15:01:18 (2016-07-17 08:48:06 отредактировано job378)
- job378
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Есть PC с windows 10 (криптопро CSP 3.9) и usb-ключом Рутокен. Все работает, подписывается. Панель управления Рутокен тоже работает как и служба смарт-карты.
Но при подключении по RDP к windows 2012 (криптопро CSP 3.9) панель управления Рутокен выдает ошибку: «системная служба смарт-карты не отвечает на запросы». т.е. ключи не видит.
***
1)галочки стоят в rdp; 2) fix от microsoft не помогает; 3) ключи подключены к клиентскому компу windows 10 (пробовал и к серверу подключать, тоже самое пишет); 4) служба смарт на сервере работает нормально.
***
В чем может быть дело?
#10 Ответ от Анатолий Убушаев 2016-07-18 13:51:17
- Анатолий Убушаев
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Здравствуйте, job378!
Направил вам на e-mail указанный при регистрации письмо с рекомендациями.
#11 Ответ от krasher90 2016-10-29 00:29:09
- krasher90
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Здравствуйте, job378!
Направил вам на e-mail указанный при регистрации письмо с рекомендациями.
Здравстуйте, Анатолий Убушаев! Отправьте мне тоже, пожалуйста.
#12 Ответ от Анатолий Убушаев 2016-10-31 09:43:48
- Анатолий Убушаев
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Здравствуйте, job378!
Направил вам на e-mail указанный при регистрации письмо с рекомендациями.
Здравстуйте, Анатолий Убушаев! Отправьте мне тоже, пожалуйста.
Подскажите пожалуйста, на сервере к которому подключаетесь по RDP, служба
«Перенаправитель портов пользовательского режима служб удаленных рабочих столов» или если на англ. «Remote Desktop Services UserMode Port Redirector», в каком состоянии находится?
Эта служба на сервере должна быть включена.
Либо если включена попробуйте, перезапустить службу и переподключиться к серверу по RDP.
Кстати ещё один из главных моментов, Рутокен должен быть подключен к компьютеру с которого подключаетесь к серверу, а не к серверу.
Так же в дополнении проверьте работоспособность службы «Смарт-карта» на клиентском компьютере.
Если служба выключена, то включить, если включена, то перезапустить и убедится, что служба запускается от имени «LOCAL SERVICE».
#13 Ответ от Vintik 2016-11-10 20:47:47
- Vintik
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
По RDP и не должно работать и это не только Рутокены. практически все т.п. ключи не будут работать.
З
То что работает как описано в http://forum.rutoken.ru/topic/2028/ скорее всего очередная ошибка MS.
Не понимаю проблемы в целом, используйте другие средства уд. доступа (тот же AA возимите и по IP подключайтесь, а не ID) и не какие службы работающие с ключами не будут отключаться.
Т.е. любую другую программу удалённого пользования.
#14 Ответ от opni67 2017-02-10 10:08:29
- opni67
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Здравствуйте! Есть 2 ПК: локальный под управлением Windows XP SP3 и удаленный с Windows 7. На обоих компьютерах установлен КриптоПро CSP 3.6. Рутокен подключен к локальному компьютеру, соединяется с удаленным через RDP. При запуске Панели управления Рутокен на удаленном компьютере выходит сообщение «системная служба «Смарт-карты» не отвечает на запросы». После некоторых манипуляций, например, переподключения к удаленному компьютеру или перезапуска службы «Смарт-карты» на локальном и удаленном компьютере носитель становится видимым. Как можно настроить стабильную работу устройства?
#15 Ответ от Анатолий Убушаев 2017-02-10 16:05:29
- Анатолий Убушаев
- Посетитель
- Неактивен
Re: RDP и проблемы со службой смарт-карты
Стабильность работы данной схемы зависит, от состояния ОС и её служб «Смарт-карта» и «Перенаправитель портов пользовательского режима служб удаленных рабочих столов» на обоих ПК.
Смарт-карты и службы удаленных рабочих столов Smart Card and Remote Desktop Services
Применяется к: Windows 10, Windows Server 2016 Applies To: Windows 10, Windows Server 2016
В этом разделе для ИТ-специалистов описывается поведение служб удаленного рабочего стола при внедрении входной карточки. This topic for the IT professional describes the behavior of Remote Desktop Services when you implement smart card sign-in.
Содержимое в этом разделе относится к версиям Windows, указанным в списке Applies To в начале этой темы. The content in this topic applies to the versions of Windows that are designated in the Applies To list at the beginning of this topic. В этих версиях логика перенаправления смарт-карт и API WinSCard объединяются для поддержки нескольких перенаправленных сеансов в один процесс. In these versions, smart card redirection logic and WinSCard API are combined to support multiple redirected sessions into a single process.
Поддержка смарт-карт необходима, чтобы включить многие сценарии удаленных настольных служб. Smart card support is required to enable many Remote Desktop Services scenarios. К ним можно отнести следующие. These include:
Использование служб быстрого переключения пользователей или служб удаленного рабочего стола. Using Fast User Switching or Remote Desktop Services. Пользователь не может установить удаленное десктопное подключение на основе смарт-карт. A user is not able to establish a redirected smart card-based remote desktop connection. То есть попытка подключения не удалась при быстром переключении пользователей или в сеансе удаленной службы настольных компьютеров. That is, the connect attempt is not successful in Fast User Switching or from a Remote Desktop Services session.
Включение шифрования файловой системы (EFS) для поиска читателя смарт-карт пользователя в локальном органе безопасности (LSA) в процессе быстрого переключения пользователей или в сеансе удаленной службы настольных компьютеров. Enabling Encrypting File System (EFS) to locate the user’s smart card reader from the Local Security Authority (LSA) process in Fast User Switching or in a Remote Desktop Services session. Если EFS не может найти читателя или сертификата смарт-карт, EFS не может расшифровать файлы пользователей. If EFS is not able to locate the smart card reader or certificate, EFS cannot decrypt user files.
Перенаправление служб удаленного рабочего стола Remote Desktop Services redirection
В сценарии удаленного рабочего стола пользователь использует удаленный сервер для запуска служб, а смарт-карта локализуется на компьютере, который использует пользователь. In a Remote Desktop scenario, a user is using a remote server for running services, and the smart card is local to the computer that the user is using. В сценарии регистрации смарт-карт служба смарт-карт на удаленном сервере перенаправляется на считыватель смарт-карт, подключенный к локальному компьютеру, на котором пользователь пытается войти. In a smart card sign-in scenario, the smart card service on the remote server redirects to the smart card reader that is connected to the local computer where the user is trying to sign in.
Удаленное перенаправление настольных компьютеров Remote Desktop redirection
Заметки о модели перенаправления: Notes about the redirection model:
Этот сценарий — удаленный сеанс регистрации на компьютере с службами удаленного рабочего стола. This scenario is a remote sign-in session on a computer with Remote Desktop Services. В удаленном сеансе (помеченном как «Клиентская сессия»), пользователь запускает чистое использование /smartcard. In the remote session (labeled as «Client session»), the user runs net use /smartcard.
Стрелки представляют поток ПИН-кода после того, как пользователь ввел ПИН-код в командной подсказке, пока не достигнет смарт-карты пользователя в считывателье смарт-карт, подключенном к клиентского компьютера удаленного рабочего стола (RDC). Arrows represent the flow of the PIN after the user types the PIN at the command prompt until it reaches the user’s smart card in a smart card reader that is connected to the Remote Desktop Connection (RDC) client computer.
Проверка подлинности выполняется LSA в сеансе 0. The authentication is performed by the LSA in session 0.
Обработка CryptoAPI выполняется в LSA (Lsass.exe). The CryptoAPI processing is performed in the LSA (Lsass.exe). Это возможно, так как перенаправление RDP (rdpdr.sys) позволяет использовать контекст за сеанс, а не за один процесс. This is possible because RDP redirector (rdpdr.sys) allows per-session, rather than per-process, context.
Компоненты WinScard и SCRedir, которые ранее были отдельными модулями в операционных системах, чем Windows Vista, теперь включены в один модуль. The WinScard and SCRedir components, which were separate modules in operating systems earlier than Windows Vista, are now included in one module. Библиотека ScHelper — это оболочка CryptoAPI, специфическая для протокола Kerberos. The ScHelper library is a CryptoAPI wrapper that is specific to the Kerberos protocol.
Решение о перенаправлении принимается на основе контекста смарт-карты на основе сеанса потока, который выполняет вызов SCardEstablishContext. The redirection decision is made on a per smart card context basis, based on the session of the thread that performs the SCardEstablishContext call.
Изменения в WinSCard.dll реализации были внесены в Windows Vista для улучшения перенаправления смарт-карт. Changes to WinSCard.dll implementation were made in Windows Vista to improve smart card redirection.
RD Session Host server single sign-in experience RD Session Host server single sign-in experience
В соответствии с общими критериями клиент RDC должен быть настроен на использование диспетчера учетных данных для приобретения и сохранения пароля пользователя или ПИН-кода смарт-карты. As a part of the Common Criteria compliance, the RDC client must be configurable to use Credential Manager to acquire and save the user’s password or smart card PIN. Соблюдение общих критериев требует, чтобы приложения не получили прямой доступ к паролям или ПИН-коду пользователя. Common Criteria compliance requires that applications not have direct access to the user’s password or PIN.
Соблюдение общих критериев требует специально, чтобы пароль или ПИН-код никогда не оставьте LSA незашифрованным. Common Criteria compliance requires specifically that the password or PIN never leave the LSA unencrypted. Распределенный сценарий должен разрешить пароль или ПИН-код для перемещения между одним доверенным LSA и другим, и его нельзя расшифровать во время транзита. A distributed scenario should allow the password or PIN to travel between one trusted LSA and another, and it cannot be unencrypted during transit.
Когда для сеансов удаленной службы настольных компьютеров используется один вход с включенной смарт-картой, пользователям по-прежнему необходимо войти для каждого нового сеанса служб удаленного рабочего стола. When smart card-enabled single sign-in (SSO) is used for Remote Desktop Services sessions, users still need to sign in for every new Remote Desktop Services session. Однако пользователю не предложен пин-код для создания сеанса удаленной службы настольных компьютеров. However, the user is not prompted for a PIN more than once to establish a Remote Desktop Services session. Например, после двойного щелчка значка документа Microsoft Word, расположенного на удаленном компьютере, пользователю предлагается ввести ПИН-код. For example, after the user double-clicks a Microsoft Word document icon that resides on a remote computer, the user is prompted to enter a PIN. Этот ПИН-код отправляется с помощью защищенного канала, созданного SSP учетных данных. This PIN is sent by using a secure channel that the credential SSP has established. ПИН-код передается клиенту RDC по безопасному каналу и отправляется в Winlogon. The PIN is routed back to the RDC client over the secure channel and sent to Winlogon. Пользователь не получает дополнительных подсказок для ПИН-кода, если ПИН-код не является неправильным или есть ошибки, связанные с смарт-картами. The user does not receive any additional prompts for the PIN, unless the PIN is incorrect or there are smart card-related failures.
Удаленные службы настольных компьютеров и вход смарт-карт Remote Desktop Services and smart card sign-in
Службы удаленного рабочего стола позволяют пользователям войти с помощью смарт-карты, введя ПИН-код на клиентский компьютер RDC и отправив его на хост-сервер сеанса RD таким образом, как проверка подлинности, основанная на имени пользователя и пароле. Remote Desktop Services enable users to sign in with a smart card by entering a PIN on the RDC client computer and sending it to the RD Session Host server in a manner similar to authentication that is based on user name and password.
Кроме того, для входа в смарт-карты необходимо включить параметры групповой политики, которые являются специфическими для служб удаленного рабочего стола. In addition, Group Policy settings that are specific to Remote Desktop Services need to be enabled for smart card-based sign-in.
Чтобы включить вход смарт-карты на сервер удаленного рабочего стола (RD Session Host), сертификат Центра рассылки ключей (KDC) должен присутствовать на клиентном компьютере RDC. To enable smart card sign-in to a Remote Desktop Session Host (RD Session Host) server, the Key Distribution Center (KDC) certificate must be present on the RDC client computer. Если компьютер не находится в одном домене или в группе, для развертывания сертификата можно использовать следующую команду: If the computer is not in the same domain or workgroup, the following command can be used to deploy the certificate:
certutil -dspublish NTAuthCA «DSCDPContainer» certutil -dspublish NTAuthCA «DSCDPContainer«
Общее имя DSCDPContainer (CN) обычно является именем органа сертификации. The DSCDPContainer Common Name (CN) is usually the name of the certification authority.
certutil -dspublish NTAuthCA «CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration,DC=engineering,DC=contoso,DC=com» certutil -dspublish NTAuthCA «CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration,DC=engineering,DC=contoso,DC=com»
Сведения об этом параметре для средства командной строки см. в пункте dsPublish. For information about this option for the command-line tool, see -dsPublish.
Удаленные службы настольных компьютеров и вход смарт-карт в доменах Remote Desktop Services and smart card sign-in across domains
Чтобы включить удаленный доступ к ресурсам предприятия, корневой сертификат для домена должен быть задан на смарт-карте. To enable remote access to resources in an enterprise, the root certificate for the domain must be provisioned on the smart card. С компьютера, который присоединяется к домену, запустите следующую команду в командной строке: From a computer that is joined to a domain, run the following command at the command line:
certutil -scroots update certutil -scroots update
Сведения об этом параметре для средства командной строки см. в пункте -SCRoots. For information about this option for the command-line tool, see -SCRoots.
Для служб удаленного рабочего стола в различных доменах сертификат KDC хост-сервера сеанса RD также должен присутствовать в магазине NTAUTH клиентского компьютера. For Remote Desktop Services across domains, the KDC certificate of the RD Session Host server must also be present in the client computer’s NTAUTH store. Чтобы добавить магазин, запустите следующую команду в командной строке: To add the store, run the following command at the command line:
certutil -addstore-enterprise NTAUTH certutil -addstore -enterprise NTAUTH
Где сертификата KDC. Where is the root certificate of the KDC certificate issuer.
Сведения об этом параметре для средства командной строки см. в книге -addstore. For information about this option for the command-line tool, see -addstore.
**** Примечание Если вы используете SSP учетных данных на компьютерах с поддерживаемой версией операционной системы, указанной в списке Applies To в начале этого раздела. Чтобы войти со смарт-картой с компьютера, не присоединився к домену, смарт-карта должна содержать корневую сертификацию контроллера домена. Note If you use the credential SSP on computers running the supported versions of the operating system that are designated in the Applies To list at the beginning of this topic: To sign in with a smart card from a computer that is not joined to a domain, the smart card must contain the root certification of the domain controller. Безопасный канал инфраструктуры общедоступных ключей (PKI) невозможно установить без корневой сертификации контроллера домена. A public key infrastructure (PKI) secure channel cannot be established without the root certification of the domain controller.
Вход в службы удаленного рабочего стола в домене работает только в том случае, если УПЛ в сертификате использует следующую форму: @ Sign-in to Remote Desktop Services across a domain works only if the UPN in the certificate uses the following form: @
UpN в сертификате должен включать домен, который можно разрешить. The UPN in the certificate must include a domain that can be resolved. В противном случае протокол Kerberos не может определить, к каков домену обращаться. Otherwise, the Kerberos protocol cannot determine which domain to contact. Эту проблему можно решить, включив подсказки домена GPO X509. You can resolve this issue by enabling GPO X509 domain hints. Дополнительные сведения об этом параметре см. в группе политики и параметров реестра смарт-карт. For more information about this setting, see Smart Card Group Policy and Registry Settings.