Как открыть смарт карту на компьютере
Смарт-карта Рутокен — это устройство, предназначения для хранения и использования электронной подписи и настройки строгой двухфакторной аутентификации.
Со смарт-картой можно работать, как на компьютере, так и на мобильном устройстве.
Модели смарт-карту Рутокен:
- Рутокен ЭЦП 3.0 NFC;
- Рутокен ЭЦП 2.0 2100;
- Рутокен 2151;
- Рутокен ЭЦП SC.
Для работы со смарт-картой на компьютере необходим считыватель для смарт-карт контактный (для смарт-карт без или с NFC) или бесконтактный (только для смарт-карт с NFC) .
Для работы со смарт-картой на мобильном устройстве, телефон должен быть оборудован специальным NFC-модулем (его наличие можно проверить в описании параметров модели мобильного устройства).
Для смарт-карты заданы два PIN-кода: PIN-код Пользователя и PIN-код Администратора.
По умолчанию значение PIN-кода Пользователя — 12345678, а PIN-кода Администратора — 87654321.
В этой инструкции описаны процедуры работы со смарт-картой в различных мобильных и настольных ОС, а именно:
Работа со смарт-картой на компьютере
При первом использовании смарт-карты PIN-коды необходимо изменить.
В ОС Windows
В ОС семейства GNU\Linux
В macOS
Работа со смарт-картой на мобильном устройстве
При первом использовании смарт-карты PIN-коды необходимо изменить.
В ОС Android
В iOS
Работа со смарт-картой возможна если соблюдаются два условия:
- версия iOS от 13 и выше;
- одна из следующих моделей iPhone: XR; XS; 11; 11 Pro; 11 Pro Max; 12; 12 mini; 12 Pro; 12 Pro Max.
При работе со смарт-картой на мобильном устройстве отображается специальное окно, которое предупреждает, что карту необходимо приложить.
Смарт-карта прикладывается к мобильному устройству следующим образом:

Верхняя часть смартфона должна находиться в нескольких миллиметрах от смарт-карты.
Смарт-карту необходимо держать так до того момента, пока на экране смартфона отобразится сообщение о том, что работа с NFC картой завершена:

Процесс подписания документа в приложении состоит из следующих шагов:
- Откройте приложение, в котором необходимо подписать документ.
- Откройте документ.
- Нажмите Подписать.

- Введите PIN-код Пользователя и нажмите Продолжить.

- Приложите смарт-карту и дождитесь окончания процесса подписания документа. В результате документ будет подписан.
Начало работы с виртуальными смарт-картами: пошаговое руководство
ключи безопасности Windows Hello для бизнеса и FIDO2 — это современные двухфакторные методы проверки подлинности для Windows. Клиентам, использующим виртуальные смарт-карты, рекомендуется перейти на Windows Hello для бизнеса или FIDO2. Для новых установок Windows рекомендуется Windows Hello для бизнеса или ключи безопасности FIDO2.
В этом разделе для ИТ-специалистов описывается настройка базовой тестовой среды для использования виртуальных смарт-карт доверенного платформенного модуля.
Виртуальные смарт-карты — это технология корпорации Майкрософт, которая обеспечивает сравнимые преимущества безопасности при двухфакторной проверке подлинности с физическими смарт-картами. Они также обеспечивают больше удобства для пользователей и более низкую стоимость развертывания для организаций. Используя устройства доверенного платформенного модуля (TPM), которые предоставляют те же возможности шифрования, что и физические смарт-карты, виртуальные смарт-карты обеспечивают три ключевых свойства, необходимые смарт-картам: неэкспортируемость, изолированная криптография и защита от молотка.
В этом пошаговом руководстве показано, как настроить базовую тестовую среду для использования виртуальных смарт-карт доверенного платформенного модуля. После выполнения этого пошагового руководства на компьютере Windows будет установлена функциональная виртуальная интеллектуальная карта.
Вы сможете выполнить это пошаговое руководство менее чем за один час, за исключением установки программного обеспечения и настройки тестового домена.
Пошаговое руководство
- Предварительные условия
- Шаг 1. Создание шаблона сертификата
- Шаг 2. Создание виртуальной интеллектуальной карта доверенного платформенного модуля
- Шаг 3. Регистрация для получения сертификата на виртуальной смарт-карте доверенного платформенного модуля
Эта базовая конфигурация используется только для тестовых целей. Он не предназначен для использования в рабочей среде.
Предварительные условия
- Компьютер под управлением Windows 10 с установленным и полностью функциональным TPM (версия 1.2 или версия 2.0)
- Тестовый домен, к которому можно присоединить указанный выше компьютер.
- Доступ к серверу в этом домене с полностью установленным и работающим центром сертификации (ЦС)
Шаг 1. Создание шаблона сертификата
На сервере домена необходимо создать шаблон для сертификата, запрашиваемого для виртуальной интеллектуальной карта.
Создание шаблона сертификата
- На сервере откройте консоль управления (MMC). Один из способов сделать это — ввести mmc.exe в меню Пуск, щелкнуть правой кнопкой мышиmmc.exeи выбрать запуск от имени администратора.
- ВыберитеДобавить или удалить оснастку«Файл>»
- В списке доступных оснасток выберите Шаблоны сертификатов, а затем — Добавить.
- Шаблоны сертификатов теперь находятся в корневом каталоге консоли в MMC. Дважды щелкните его, чтобы просмотреть все доступные шаблоны сертификатов.
- Щелкните правой кнопкой мыши шаблон Входа смарт-карты и выберите Дублировать шаблон.
- На вкладке Совместимость в разделе Центр сертификации просмотрите выбранный элемент и при необходимости измените его.
- На вкладке Общие :
- Укажите имя, например Вход с виртуальной смарт-картой доверенного платформенного модуля
- Задайте для срока действия требуемое значение.
- Задайте для параметра Назначениезначение Подпись и вход со смарт-картой
- Выберите Запрос пользователя во время регистрации.
- Задайте для минимального размера ключа значение 2048.
- Выберите Запросы должны использовать один из следующих поставщиков, а затем выберите Microsoft Base Smart Card Crypto Provider
Чтобы реплицировать шаблон на все серверы и стать доступным в этом списке, может потребоваться некоторое время.
- После репликации шаблона в MMC щелкните правой кнопкой мыши список Центр сертификации, выберите Все задачи, а затем выберите Остановить службу. Затем снова щелкните правой кнопкой мыши имя ЦС, выберите Все задачи, а затем — Запустить службу.
Шаг 2. Создание виртуальной интеллектуальной карта доверенного платформенного модуля
На этом шаге вы создадите виртуальную интеллектуальную карта на клиентском компьютере с помощью средства командной строки Tpmvscmgr.exe.
Создание виртуальной интеллектуальной карта доверенного платформенного модуля
- На присоединенном к домену компьютере откройте окно командной строки с учетными данными администратора.
- В командной строке введите следующее и нажмите клавишу ВВОД:
tpmvscmgr.exe create /name TestVSC /pin default /adminkey random /generate
При этом создается виртуальная интеллектуальная карта с именем TestVSC, опускается ключ разблокировки и создается файловая система на карта. Для ПИН-кода задано значение по умолчанию, 12345678. Чтобы получить запрос на ввод ПИН-кода, вместо параметра /pin по умолчанию можно ввести /pin prompt.
Дополнительные сведения о средстве командной строки Tpmvscmgr см. в разделе Использование виртуальных смарт-карт и Tpmvscmgr.- Подождите несколько секунд, пока процесс завершится. По завершении Tpmvscmgr.exe предоставляет идентификатор экземпляра устройства для виртуальной смарт-карты доверенного платформенного модуля. Сохраните этот идентификатор для последующего использования, так как он нужен для управления виртуальным интеллектуальным карта или удаления его.
Шаг 3. Регистрация для получения сертификата на виртуальной смарт-карте доверенного платформенного модуля
Виртуальный интеллектуальный карта должен быть подготовлен с помощью сертификата входа, чтобы он был полностью функциональным.
Регистрация сертификата
- Откройте консоль «Сертификаты», введя certmgr.msc в меню «Пуск»
- Щелкните правой кнопкой мыши Личный, выберите Все задачи, а затем — Запросить новый сертификат.
- Следуйте инструкциям и при появлении списка шаблонов выберите поле Проверка входа с виртуальной смарт-картой доверенного платформенного модуля (или любое имя шаблона на шаге 1).
- При появлении запроса на ввод устройства выберите виртуальную смарт-карта Майкрософт, соответствующую созданной в предыдущем разделе. Он отображается как устройство идентификации (профиль Майкрософт)
- Введите ПИН-код, который был установлен при создании виртуального смарт-карта доверенного платформенного модуля, а затем нажмите кнопку ОК.
- Дождитесь завершения регистрации, а затем нажмите кнопку Готово.
Виртуальный интеллектуальный карта теперь можно использовать в качестве альтернативных учетных данных для входа в домен. Чтобы убедиться, что конфигурация виртуальной интеллектуальной карта и регистрация сертификата успешно завершены, выйдите из текущего сеанса, а затем выполните вход. При входе вы увидите значок нового виртуального смарт-карта доверенного платформенного модуля на экране Secure Desktop (вход) или автоматически перейдете в диалоговое окно смарт-карта входа доверенного платформенного модуля. Щелкните значок, введите ПИН-код (при необходимости) и нажмите кнопку ОК. Вы должны войти в учетную запись домена.
См. также
- Общие сведения о виртуальных смарт-картах и их оценка
- Использование виртуальных смарт-карт
- Развертывание виртуальных смарт-карт
Обратная связь
Были ли сведения на этой странице полезными?
Принцип работы входа по смарт-карте в Windows
В этом разделе для ИТ-специалистов приводятся ссылки на ресурсы по внедрению технологий интеллектуального карта в операционной системе Windows. Он содержит следующие ресурсы по архитектуре, управлению сертификатами и службам, связанным с интеллектуальными карта использования:
- Архитектура смарт-карт. Сведения о включении связи со смарт-картами и средствами чтения смарт-карта, которые могут отличаться в зависимости от поставщика, который их предоставляет
- Требования к сертификатам и перечисление. Сведения о требованиях к сертификатам интеллектуальной карта на основе операционной системы и об операциях, выполняемых операционной системой при вставке интеллектуального карта в компьютер
- Смарт-карты и службы удаленных рабочих столов. Сведения об использовании смарт-карт для подключений к удаленному рабочему столу
- Смарт-карты для службы Windows: узнайте, как реализована служба смарт-карт для Windows
- Служба распространения сертификатов. Узнайте, как работает служба распространения сертификатов при вставке интеллектуальной карта в компьютер.
- Служба политики удаления смарт-карт. Сведения об использовании групповая политика для управления тем, что происходит, когда пользователь удаляет смарт-карта
Требования к выпуску и лицензированию Windows
В следующей таблице перечислены выпуски Windows, поддерживающие смарт-карты для службы Windows.
Windows Pro Windows Корпоративная Windows Pro для образовательных учреждений/SE Windows для образовательных учреждений Да Да Да Да Смарт-карты для лицензий службы Windows предоставляются следующими лицензиями:
Windows Pro/Pro для образовательных учреждений/SE Windows Корпоративная E3 Windows Корпоративная E5 Windows для образовательных учреждений A3 Windows для образовательных учреждений A5 Да Да Да Да Да Дополнительные сведения о лицензировании Windows см. в статье Обзор лицензирования Windows.
Обратная связь
Были ли сведения на этой странице полезными?
Использование виртуальных смарт-карт
ключи безопасности Windows Hello для бизнеса и FIDO2 — это современные двухфакторные методы проверки подлинности для Windows. Клиентам, использующим виртуальные смарт-карты, рекомендуется перейти на Windows Hello для бизнеса или FIDO2. Для новых установок Windows рекомендуется Windows Hello для бизнеса или ключи безопасности FIDO2.
Узнайте о требованиях к виртуальным смарт-картам, а также об их использовании и управлении ими.
Требования, ограничения и ограничения
Область Требования и сведения Поддерживаемый доверенный платформенный модуль (TPM) Любой TPM, который соответствует спецификациям TPM main версии 1.2 или 2.0 (как указано группой доверенных вычислений), поддерживается для использования в качестве виртуальной интеллектуальной карта. Дополнительные сведения см. в основной спецификации доверенного платформенного модуля. Поддерживаемые виртуальные смарт-карты на компьютер К компьютеру или устройству одновременно можно подключить десять смарт-карт. Сюда входят физические и виртуальные смарт-карты. Использование Tpmvscmgr.exe
Чтобы создать и удалить виртуальные смарт-карты доверенного платформенного модуля для конечных пользователей, средство командной строки Tpmvscmgr входит в состав операционной системы в качестве средства командной строки. Параметры Create и Delete можно использовать для управления виртуальными смарт-картами на локальных или удаленных компьютерах. Сведения об использовании этого средства см. в разделе Tpmvscmgr.
Программное создание и удаление виртуальных смарт-карт
Виртуальные смарт-карты также можно создавать и удалять с помощью API. Дополнительные сведения см. в следующих классах и интерфейсах:
- TpmVirtualSmartCardManager
- RemoteTpmVirtualSmartCardManager
- ITpmVirtualSmartCardManager
- ITPMVirtualSmartCardManagerStatusCallBack
Api в Windows.Device.SmartCards пространстве имен можно использовать для создания приложений Microsoft Store для управления полным жизненным циклом виртуальных смарт-карт. Сведения о том, как создать приложение для этого, см. в статье Строговая проверка подлинности: создание приложений, использующих виртуальные смарт-карты в корпоративных, BYOD и потребительских средах.
В следующей таблице описаны функции, которые можно разработать в приложении Microsoft Store.
Функция Физическая смарт-карта Виртуальные смарт-карты Запрос и мониторинг интеллектуальных карта читателей Да Да Перечисление доступных смарт-карт в средстве чтения и получение имени карта и идентификатора карта Да Да Проверка правильности административного ключа карта Да Да Подготовка (или переформат) карта с заданным идентификатором карта Да Да Измените ПИН-код, введя старый ПИН-код и указав новый ПИН-код. Да Да Изменение административного ключа, сброс ПИН-кода или разблокирование смарт-карта с помощью метода запроса или ответа Да Да Создание виртуальной смарт-карты Неприменимо Да Удаление виртуальной интеллектуальной карта Неприменимо Да Настройка политик ПИН-кода Нет Да Дополнительные сведения об этих API-интерфейсах Windows см. в следующих разделах:
- Пространство имен Windows.Devices.SmartCards (Windows)
- Пространство имен Windows.Security.Cryptography.Certificates (Windows)
Отличие виртуальных смарт-карт на основе доверенного платформенного модуля от физических смарт-карт
Чтобы помочь пользователям визуально отличить виртуальный смарт-карта на основе доверенного платформенного модуля (TPM) от физических смарт-карт, виртуальный смарт-карта имеет другой значок. Значок виртуальной интеллектуальной карта отображается во время входа и на других экранах, на которых пользователю требуется ввести ПИН-код для виртуального интеллектуального карта.
Виртуальный интеллектуальный карта на основе доверенного платформенного модуля в пользовательском интерфейсе помечен как Устройство безопасности.
Изменение ПИН-кода
ПИН-код для виртуальной интеллектуальной карта можно изменить, выполнив следующие действия.
- Вход с помощью старого ПИН-кода или пароля
- Нажмите клавиши CTRL + ALT + DEL и выберите Изменить пароль.
- Выбор параметров входа
- Щелкните значок виртуальных смарт-карта
- Введите и подтвердите новый ПИН-код.
Устранение проблем
TPM не подготовлен
Чтобы виртуальный интеллектуальный карта на основе доверенного платформенного модуля правильно функционировал, подготовленный TPM должен быть доступен на компьютере:
- Если доверенный платформенный модуль отключен в BIOS или не подготовлен с полным владением и корневым ключом хранилища, создание виртуального интеллектуального карта доверенного платформенного модуля завершается сбоем.
- Если доверенный платформенный модуль инициализирован после создания виртуальной интеллектуальной карта, карта больше не будет работать, и его необходимо повторно создать.
- Если операционная система переустановлена, предыдущие виртуальные смарт-карты доверенного платформенного платформенного модуля больше не доступны и их необходимо повторно создать.
- Если операционная система обновлена, предыдущие виртуальные смарт-карты доверенного платформенного платформенного модуля доступны для использования в обновленной операционной системе.
TPM в состоянии блокировки
Иногда из-за частых попыток неправильного ПИН-кода от пользователя доверенный платформенный модуль может перейти в состояние блокировки. Чтобы возобновить использование виртуальной интеллектуальной карта доверенного платформенного модуля, необходимо сбросить блокировку доверенного платформенного модуля с помощью пароля владельца или дождаться истечения срока действия блокировки. Разблокировка ПИН-кода пользователя не сбрасывает блокировку в TPM. Когда доверенный платформенный модуль находится в блокировке, виртуальный интеллектуальный карта доверенного платформенного модуля отображается так, как если бы он был заблокирован. Когда TPM переходит в состояние блокировки, так как пользователь слишком много раз вводил неправильный ПИН-код, может потребоваться сбросить ПИН-код пользователя с помощью средств управления виртуальными интеллектуальными карта, таких как средство командной строки Tpmvscmgr.
См. также
Сведения о вариантах использования проверки подлинности, конфиденциальности и целостности данных см. в статье Общие сведения о виртуальных смарт-картах.