Проброс USB-токена (ЕЦП) на віддалений сервер
Фізично вставити USB-токен у віддалений сервер неможливо — він стоїть у дата-центрі. Але токен, вставлений у ваш компʼютер, можна передати в сесію на сервері по мережі. Програма на сервері бачитиме його так, ніби він підключений локально.
Є два способи. Почніть з першого — він простіший і нічого не коштує.
Спосіб 1. Перенаправлення смарт-карт засобами RDP
Більшість токенів ЕЦП/КЕП визначаються в системі як смарт-карти, а перенаправлення смарт-карт вбудоване у віддалений робочий стіл Windows. Додаткових програм не потрібно.
На вашому компʼютері
- Вставте токен і переконайтеся, що він працює локально — програма ЕЦП бачить ключ.
- Натисніть Win + R, введіть
mstscі натисніть Enter. - Розгорніть «Показати параметри» та перейдіть на вкладку «Локальні ресурси».
- У розділі «Локальні пристрої та ресурси» натисніть «Детальніше».
- Поставте позначку «Смарт-карти», натисніть «ОК» і підключіться до сервера.
Щоб не робити це щоразу, збережіть підключення у файл .rdp —
позначка запамʼятається. У самому файлі за неї відповідає рядок
redirectsmartcards:i:1.
На сервері
- Встановіть драйвери токена та програмне забезпечення ЕЦП від вашого надавача — на сервері вони потрібні так само, як на звичайному компʼютері.
- Перевірте, що служба «Смарт-карта» (
SCardSvr) запущена:services.msc→ «Смарт-карта» → тип запуску «Автоматично». - Якщо токен не зʼявляється, перевірте групову політику:
gpedit.msc→ «Конфігурація компʼютера» → «Адміністративні шаблони» → «Компоненти Windows» → «Служби віддалених робочих столів» → «Вузол сеансів віддалених робочих столів» → «Перенаправлення пристроїв і ресурсів». Параметр «Не дозволяти перенаправлення пристрою читання смарт-карт» має бути «Вимкнено» або «Не задано».
Після підключення відкрийте на сервері програму ЕЦП — ключ має
визначитися. Перевірити список зчитувачів можна командою
certutil -scinfo.
Спосіб 2. USB-over-IP для пристроїв, які не є смарт-картами
Частина пристроїв — апаратні донгли захисту програм (HASP, Guardant) і деякі токени з власними драйверами — не належать до класу смарт-карт. Вбудоване перенаправлення RDP з ними не працює: воно передає саме смарт-карти, а не довільні USB-пристрої.
Для таких пристроїв використовують USB-over-IP: на вашому компʼютері працює серверна частина, яка «віддає» USB-порт у мережу, а на віддаленому сервері — клієнт, який підключає пристрій до системи.
- usbipd-win — безкоштовна відкрита реалізація протоколу USB/IP для Windows. Потребує встановлення клієнта на сервері та налаштування правил брандмауера.
- VirtualHere, USB Network Gate, Donglify — комерційні рішення. Простіші в налаштуванні й краще працюють зі складними пристроями, але потребують ліцензії.
Порядок дій однаковий: встановити серверну частину на компʼютер із токеном, відкрити потрібний порт, встановити клієнтську частину на віддаленому сервері, підключитися до вашого компʼютера й приєднати пристрій.
Що варто врахувати
- Ваш компʼютер має бути ввімкнений. Токен фізично залишається у вас, тож сервер має до нього доступ лише поки ваша машина працює й підключена до мережі. Для підписання «за розкладом», коли вас немає на місці, цей спосіб не підходить.
- Драйвери потрібні на сервері. Перенаправлення передає пристрій, але програмне забезпечення для роботи з ним ви встановлюєте самі.
- Перевірте умови надавача ЕЦП. Деякі кваліфіковані надавачі окремо описують, чи припустимо використовувати ключ у віддаленій сесії. Це питання регламенту, а не техніки.
- Безпека. Поки токен переданий у сесію, сервер може звертатися до нього для підписання. Передавайте ключ лише на сервери, які контролюєте ви, і виймайте токен, коли він не потрібен.
Якщо не працює
- Токен не видно на сервері — перевірте позначку «Смарт-карти» в клієнті RDP і те, що ви перепідключилися після її встановлення.
- Пристрій видно, але програма ЕЦП його не бачить — найімовірніше, на сервері бракує драйвера або бібліотеки надавача.
- Пристрій не є смарт-картою (у диспетчері пристроїв він в іншій категорії) — переходьте до способу 2.
Якщо питання залишилися — звертайтеся до підтримки, підкажемо в межах налаштування сервера.