Установка корневого сертификата для инспекции TLS

Установка корневого сертификата Cato на устройствах конечных пользователей

Корневой сертификат Cato должен быть установлен как доверенный сертификат на каждом устройстве Клиента, подключающемся к облаку Cato. Установка сертификата Cato обязательна для Инспекции TLS и позволяет облаку Cato инспектировать трафик к устройству и от него.

Мы рекомендуем, чтобы это было одним из первых шагов при любом внедрении Cato. Это служит следующим целям:

  • Инспекция TLS: Когда Инспекция TLS включена, корневой сертификат Cato представлен Клиенту как Издатель каждого сертификата веб-сайта HTTPS. Веб-браузеры по умолчанию не доверяют сертификату Cato, и браузер отобразит предупреждение о сертификате, когда пользователь посетит веб-сайт HTTPS без установленного сертификата Cato. Инспекция TLS не заметна конечному пользователю, если сертификат Cato установлен.

  • Отображение блокировки HTTPS-страниц: Если трафик TLS блокируется правилами фильтрации URL или брандмауэром Интернета, сертификат Cato позволяет получить доступ к странице блокировки Cato. Вам не нужно включать инспекцию TLS, чтобы блокировать доступ к веб-сайтам HTTPS. Тем не менее, пользователи увидят предупреждение о сертификате вместо страницы блокировки, если сертификат Cato не установлен на их компьютере.

Установка корневого сертификата Cato для конечного пользователя

Процесс установки сертификата различается для каждой операционной системы:

  • Для Клиентов Windows сертификат Cato автоматически добавляется в хранилище сертификатов Windows и поддерживает браузеры Chrome и Edge

    Вы можете вручную установить сертификат Cato для других браузеров (таких как Firefox), использовать объект групповой политики (GPO) для службы Active Directory или использовать MDM, чтобы установить его с браузером, см. Установка сертификата Cato на устройствах Windows

  • Для пользователей macOS, в организациях, использующих MDM, сертификат Cato автоматически устанавливается как часть цепочки ключей CA

    В противном случае Пользователь SDP вручную устанавливает сертификат Cato. Для получения дополнительной информации см. Установка сертификата Cato на устройствах macOS.

  • Для устройств iOS и Android Пользователь SDP вручную устанавливает Клиент или использует MDM для установки сертификата с Клиентом. Для получения дополнительной информации см. Установка сертификата Cato на устройствах iOS или Установка сертификата Cato на устройствах Android.

  • Сертификат Cato и файлы установки Клиента можно скачать из:

Установка корневого сертификата для домена Windows

Microsoft рекомендует блокировать доступ к Интернету для контроллеров домена. Выполните шаги 1-3 ниже на компьютере, отличном от контроллера домена.

Чтобы установить корневой сертификат Cato на компьютеры Windows с помощью GPO:

  1. Из меню Безопасность > Управление сертификатами TLS-инспекции выберите нужное действие.

  2. В меню Действия в конце строки сертификата выберите Скачать DER и сохраните файл с сертификатом Cato.

  3. Передайте файл сертификата на контроллер домена.

  4. На контроллере домена, откройте Административные инструменты, а затем откройте Управление групповой политикой.

  5. Щелкните правой кнопкой по верхнему уровню домена и затем выберите Создать GPO в этом домене и ссылку на него здесь....

    Примечание: Если вы хотите использовать существующий GPO, перейдите к шагу 8.

    360002921098-image-2.png
  6. Введите имя для GPO и нажмите ОК.

  7. Щелкните правой кнопкой мыши GPO, созданный на предыдущем шаге, или существующий GPO и выберите Редактировать….

    360002921398-image-4.png
  8. Откройте Конфигурация компьютера > Политики > Windows Настройки > Безопасность > Публичный ключ, щелкните правой кнопкой мыши папку Доверенные корневые центры сертификации и выберите Импорт….

  9. Нажмите Далее в окне Добро пожаловать в мастер импорта сертификатов.

  10. На окне Файл для импорта нажмите Обзор…, выберите сертификат Cato, загруженный на шаге 3, затем нажмите Открыть.

  11. Нажмите Далее и убедитесь, что выбрано Поместить все сертификаты в следующее хранилище и отображаемое хранилище сертификатов - это Доверенные корневые центры сертификации.

    360002921618-image-8.png
  12. Нажмите Далее. Убедитесь, что вся информация верна, и нажмите Готово.

    Окно сообщает: Импорт прошел успешно.

  13. Нажмите ОК.

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 5 из 5

0 комментариев