поиск по сайту
Часто задаваемые вопросы (FAQ)

FAQ

  1. Вопрос. Как перевести контроллер Аккорд-АМДЗ в технологический режим (и обратно в рабочий режим)?

Для перевода Аккорд-АМДЗ в технологический режим необходимо следующее:

  1. Для контроллеров Аккорд-5, 5MX, 5.5 открутить металлическую хромированную планку, которая фиксирует плату в слоте, и открутить винты блокировки спец. режима.
  2. Если установлен джампер технологического режима (для контроллеров Аккорд-5, 5MX и 5.5), то его следует снять.
  3. Для контроллера Аккорд-LE нужно надеть джампер технологического режима XM.
  4. Для контроллеров Аккорд-GX, GXM нужно переключить микропереключатель.
  5. Для контроллера Аккорд-GXMH нужно замкнуть металличским проводником переходные отверстия 1 и 2.

Чтобы вернуть контроллер в рабочий режим, Вам нужно:

  1. Для Аккорд-5, 5MX, 5.5 прикрутить металлическую планку и установить джампер технологического режима, если он был.
  2. Для контроллера Аккорд-LE нужно снять джампер технологического режима XM.
  3. Для контроллеров Аккорд-GX, GXM нужно переключить микропереключатель в начальное положение.
  4. Для контроллера Аккорд-GXMH убрать металлический проводник.

Про перевод контроллеров в технологический режим и обратно также написано в «Руководстве по установке Аккорд-АМДЗ»

Аккорд-5 Аккорд-5MX Аккорд-5.5 Аккорд-LE Аккорд-GX Аккорд-GXM Аккорд-GXMH

  1. Порядок очистки базы данных контроллеров
  1. Выключить компьютер и вынуть плату контроллера из разъема системной шины.
  2. Перевести контроллер в технологический режим (подробнее написано в ответе №1)
  3. Вставить плату в компьютер.
  4. Загрузить компьютер в OC MS-DOS (никаких менеджеров памяти (QEMM, EMM386 и т.п.) быть не должно!). Примечание: Загрузиться в MS-DOS можно с дискеты, flash-накопителя или CD. Загрузочную дискету MS-DOS можно создать c помощью Windows XP при выборе параметров форматирования дискеты. Образ загрузочной дискеты с набором утилит для очистки базы данных для последней версии ПО можно также получить на сайте ОКБ САПР (утилита записи образа на дискету включена в архив). Кроме того, все CD с дистрибутивом для СЗИ НСД «Аккорд-АМДЗ» являются загрузочными.
  5. Если загруженная DOS не поддерживает русский шрифт, то Вы можете запустить ACRUS.EXE (русификатор экрана).
  6. Запустить ipXX.ехе (где XX — модель перепрошиваемого контроллера, для контроллеров GX, GXM, GXMH, LE единая утилита ipgx.exe).
  7. Выключить компьютер, вернуть контроллер в рабочий режим (подробнее написано в ответе №1)
  8. Установить контроллер в компьютер.

ВНИМАНИЕ! Очистка баз данных контроллера также может быть выполнена программным способом (подробнее см. «Руководство администратора (контроллеры Аккорд-5.5, Аккорд-5.5e, Аккорд-5MX)» и «Руководство администратора (контроллеры Аккорд-LE, Аккорд-GX, Аккорд-GXM, Аккорд-GXMH)»):

  • посредством выбора пункта «Очистка БД контроллера» в стартовом меню администратора (для контроллеров Аккорд-5, 5MX, 5.5);
  • посредством нажатия кнопки «Форматировать БД» на вкладке «Пользователи» главного окна программы администрирования (для контроллеров GX, GXM, GXMH, LE).
  1. Порядок обновления встроенного ПО контроллеров
  1. Создать загрузочный USB-носитель MS-DOS. Набор утилит для обновления встроенного ПО можно получить на сайте ОКБ САПР http://www.accord.ru/update.html. Примечание: Вместо загрузочного USB-носителя в процессе обновления встроенного ПО можно также использовать загрузочную дискету MS-DOS или загрузочный CD MS-DOS. Загрузочную дискету MS-DOS можно создать c помощью Windows XP при выборе параметров форматирования дискеты.
  2. Скопировать набор файлов обновления внутреннего ПО контроллера с CD на USB-носитель (дискету, или жесткий диск в FAT раздел). Если обновления получены с сайта ОКБ САПР (http://www.accord.ru/update.html), разархивировать в отдельный каталог. Снять с файлов атрибут "только чтение". ВАЖНО!!! Набор файлов обновления должен точно соответствовать типу Вашего контроллера, а для Аккорд-5 и 5.5 – еще и типу процессора Atmel, установленного на плате. ВНИМАНИЕ! Процедура обновления встроенного ПО включает в себя также процедуру очистки БД контроллера. Поэтому, во избежание потери необходимых данных, рекомендуется сначала выполнять операцию экспорта списка пользователей и списка контроля целостности (см. «Руководство администратора (контроллеры Аккорд-5.5, Аккорд-5.5e, Аккорд-5MX)»), затем – процедуру обновления встроенного ПО, затем – операцию импорта списка пользователей и списка контроля целостности в обновленный контроллер.
  3. В командной строке перейти в каталог, в который ранее был скопирован комплект файлов обновления согласно пункту 2, и выполнить команду: amdzeegn.exe ee.bin nnnnnnnn где: nnnnnnnn – восьмизначный серийный номер (он указан в формуляре на комплекс и присутствует на наклейке с обратной стороны платы). Эта команда записывает серийный номер в файл ee.bin, из которого в процессе прошивки данные заносятся в память микропроцессора. Для всех контроллеров rev.8 эту операцию выполнять не нужно, т.к. серийный номер в них записывается однократно при производстве.
  4. Выключить компьютер и вынуть плату контроллера из разъема системной шины.
  5. Перевести контроллер в технологический режим (подробнее написано в ответе №1).
  6. Вставить плату в компьютер.
  7. Загрузить компьютер в OC MS-DOS (никаких менеджеров памяти (QEMM, EMM386 и т.п.) быть не должно!) с помощью загрузочного USB-устройства (дискеты, CD), созданного в рамках выполнения пункта 1 настоящей последовательности действий.
  8. В командной строке запустить командный файл all_p.bat из каталога, в котором ранее был сгенерирован файл ee.bin согласно пункту 3 настоящей последовательности действий (или из директории BIOS\ACCXX CD СЗИ НСД«Аккорд-АМДЗ» (где XX - модель перепрошиваемого контроллера)).Примечание: Внимательно проследите, чтобы каждая операция завершалась сообщением "OK". В случае появления ошибки верификации при записи firmware микроконтроллера или EEPROM - выполнить командный файл обновления еще раз.
  9. Выключить компьютер, вернуть контроллер в рабочий режим (подробнее написано в ответе №1).
  10. Установить контроллер в компьютер.
  1. Вопрос. Как рассчитать количество клиентских лицензий на право использования СПО «Аккорд-Win32» («Аккорд-Win64») в режиме TSE (Terminal Server Edition) при применении в системах терминального доступа?

Если один терминальный сервер, то приобретается один комплекс «Аккорд-Win32» («Аккорд-Win64») и оплачивается то количество лицензий, которое соответствует максимальному количеству удаленных клиентов, одновременно подключающихся к серверу в режиме терминального доступа. Если серверов несколько, и они работают в режиме «горячего резервирования», например, объединенные в ферму Citrix, то на каждый сервер приобретается комплекс «Аккорд-Win32» («Аккорд-Win64») и оплачивается количество лицензий, которое соответствует максимальному количеству удаленных клиентов. Общее количество оплачиваемых клиентских лицензий равно <количество серверов>x<количество пользователей>. При работе нескольких серверов в составе фермы в случае выхода из строя одного сервера нагрузка распределяется между работающими серверами. В самом критичном случае все пользователи могут работать с одним сервером. Именно этот факт определяет требование о наличии максимально возможного количества лицензий на каждом сервере.

  1. Вопрос. Подскажите как решить проблему. Забыл пароль супервизора! Больше пользователей не заведено. Как можно сбросить все настройки?

В комплекте с контроллером АМДЗ всегда поставляется дискета или CD. На дискете - прямо в корне - файл readme.1st и утилита для очистки БД. На CD - папка BIOS, в ней подкаталоги, соответствующие типам контроллеров. Тип контроллера прописан в формуляре, а на плате можно найти маркировку, если это удобнее, чем искать формуляр. В крайнем случае в разделе "Обновление ПО" можно скачать утилиты для перепрошивки  для всех контроллеров и перепрошить контроллер.  Обратите внимание на тип микропроцессора (квадратная микросхема фирмы Atmel)!

  1. Вопрос. Такая еще проблема: ставишь пользователю опцию, чтоб он мог самостоятельно пароль сменить при истечении срока действия. Срок действия истекает, а пользователь сменить пароль не может!

Это так политика безопасности в АМДЗ реализована: если еще день-два остается до смены, то выдается предупреждение о необходимости смены пароля и пользователь может его поменять сам, а если срок прошел, то, значит, опоздал, и АМДЗ требует администратора.  Исправлено  в последних версиях внутреннего ПО.

  1. Вопрос. У меня возникла такая проблема: включаю компьютер, прикладываю как обычно ТМ-идентификатор. Компьютер говорит, что доступ разрешен. Выбираю загрузку с жесткого диска. Но загрузка Windows 2000 вдруг идет не до конца. Windows даже не доходит до запроса на ввод логина и пароля пользователя. Экран просто остается голубым, мышкой можно двигать, но больше ничего, на нажатия кнопок Windows не реагирует. При этом индикатор работы винчестера начинает гореть постоянно, по звукам компьютер как будто что-то постоянно считывает с винчестера. Но сколько бы я не ждал, изменений никаких нет, один лишь голубой экран плюс можно двигать мышкой. Все, дальше загрузка Windows 2000 не идет. В чем может быть дело? Как это может быть связано с защитой "Аккорд"? Переустанавливать Windows нельзя (системный блок находится на гарантии, вскрывать нельзя), что можно сделать?

Если у Вас установлен комплекс Аккорд-АМДЗ, то его работа заканчивается в тот момент, когда начинается загрузка ОС и на работу Windows он не влияет. Значит, дело в Вашем случае - не в Аккорде. Стоит попытаться все-таки восстановить систему. Разбирать компьютер для восстановления или переустановки системы не нужно. Ставите CD, в системном BIOS устанавливаете загрузку с CD, и после предъявления ключа администратора и выбора в меню "Продолжить загрузку" компьютер грузится с CD.

  1. Вопрос. Чтобы администратор мог сменить пароль пользователю, ему нужно ввести старый пароль. Это очень неудобно, а безопасности ни капельки не прибавляет.

Насчет того, что это не прибавляет безопасности - вопрос спорный. Вы рассуждаете с точки зрения добросовестного администратора - и это очень хорошо. Но пользователь не всегда может быть уверен в том, что в результате, например, личной неприязни администратор не захочет усложнить ему жизнь, сменив пароль без его ведома. Для того чтобы такого не происходило и введена такая мера: пароль таким образом меняется только с ведома пользователя, и, соответственно (если в политике безопасности не предусмотрено обратное), может не быть известен администратору вообще. В случае же если старый пароль забыли, можно просто перерегистрировать пользователю ту же ТМ - для этой процедуры не требуется ввод старого пароля.

  1. Вопрос. Подскажите, пожалуйста, возможно ли с помощью АМДЗ или какого-либо вашего ПО регистрировать доступ к файлам? Имеется в виду приложение, то есть процесс такой-то получил доступ к файлу такому-то - дата - время.

С помощью АМДЗ, конечно, нет, т. к. его работа заканчивается в момент начала загрузки ОС, но такие возможности предоставляют комплексы Аккорд-Win32 и Аккорд-Win64.

  1. Вопрос. Установили плату на компьютер модель HP dx2000 (COMPAQ) система 2000, пересчитали все контрольные суммы, после перезагрузки Аккорд сообщает, что есть ошибки в контрольной сумме BIOS и доп. BIOS. Входим администратором, видим ошибки, контрольные суммы не совпадают. Обновляем данные, они меняются (причем суммы все время разные), но после перезагрузки все повторяется: снова приходится прикладывать два ТМ и продолжать загрузку.

В данном случае у Вас достаточно "интеллектуальная" материнская плата и устройство с расширенным собственным BIOS. При каждой перезагрузке или выключении они записывают информацию в определенные области своих биосов. Бессмысленно каждый раз пересчитывать контрольные суммы того, что меняется при каждой перезагрузке.  Исключите меняющиеся параметры из списка контролируемых объектов и пересчитайте КС по клавишам Alt-U (подробнее см. «Руководство администратора (контроллеры Аккорд-5.5, Аккорд-5.5e, Аккорд-5MX)» и «Руководство администратора (контроллеры Аккорд-LE, Аккорд-GX, Аккорд-GXM, Аккорд-GXMH)». Вот и все.

  1. Вопрос. После установки Аккорд-Win32 (Аккорд-Win64) и запуска ACED32 появляется сообщение об ошибке и невозможности синхронизации баз. Прошивка контроллера 02.00.007. Связана ли ошибка с устаревшей прошивкой и что делать?

Конечно, не совместима такая старая прошивка с новым софтом. Скачайте с нашего сайта из раздела «Обновление ПО» новую прошивку и замените. А вообще следует обращать внимание на информацию, которая выводится в программе инсталляции. Там прописаны версии внутреннего ПО контроллера «Аккорд», которые рекомендуются для работы с устанавливаемым ПО Аккорд-Win32 (Аккорд-Win64).

  1. Вопрос. Очень полезная утилита Actskmng, но почему-то отказывается закрываться. Просто не реагирует на нажатие креста, только через диспетчер задач...

А для обычного пользователя (не администратора) и через диспетчер не получится, т.к. его вызов заблокирован. Actskmng - это же специальная оболочка, чтобы пользователь мог запускать только разрешенные администратором задачи.

  1. Вопрос. Как же все-таки работает контроль потоков информации??? Любой Explorer запросто копирует секретные файлы в общедоступный каталог, обладай он сам секретным грифом. Что я упускаю?

Обработка потоков информации выполняется только тогда, когда включен мандатный доступ с контролем процессов. При этом каждый процесс получает по умолчанию уровень «Общедоступно», т.е. самый низкий. Администратор назначает конкретным процессам (задачам) соответствующие уровни доступа для работы с категорированными ресурсами. Для всех процессов действует правило: запись разрешена только в ресурс с меткой доступа, равной уровню процесса. Все ресурсы с меньшей меткой доступны только для чтения. В руководстве на редактор ПРД есть подробное описание.

  1. Вопрос. Можно ли на базе Аккорд-Win32 (Аккорд-Win64) реализовать схему, в которой запуск компьютера осуществляется при предъявлении ТМ-идентификатора, а доступ в ОС- на основе имени и пароля? У нас все пользователи зарегистрированы в домене, а работать могут с разных компьютеров. Возникает проблема одновременной смены пароля на нескольких АМДЗ, да и локально пользователям на компьютер заходить ни к чему.

Можно. Для начала регистрируете всех своих пользователей в одном контроллере АМДЗ. При регистрации пользователей в «параметрах пароля» минимальную длину ставите 0 (пароль не нужен). В «результатах И/А» включаете первые четыре флага (пароль не передавать). После регистрации всех пользователей выбираете команду «Экспорт», сохраняете список на дискету, или ТМ DS1996.

Следующий шаг - загрузка системы, установка драйвера контроллера АМДЗ и установка ПО «Аккорд-Win32» («Аккорд-Win64»). Сразу после установки запускаем программу настройки комплекса. В главном окне программы убираем флаг «Синхронизация с базой пользователей NT». Этот флаг отвечает за синхронизацию с локальной базой ОС, а в данной системе локальный вход нам не нужен. В меню «Параметры» -«Дополнительные опции» выбираем закладку «режим сессии» и включаем флаг «Использовать полное имя в учетных записях NT».

Закрываем программу настройки с сохранением изменений. Теперь можно приступить к регистрации пользователей в программной части системы защиты. Запускаем редактор прав доступа. В момент первого запуска программа считывает список пользователей из контроллера АМДЗ (конечно, только в том случае, когда предъявлен идентификатор администратора, зарегистрированный в плате). Рекомендую в группе «Администраторы» в плате АМДЗ зарегистрировать пару резервных админов и всем администраторам задавать пароль. Совершенно не важно, какие имена Вы будете присваивать пользователям в плате Аккорда, тем более, что аппаратная часть накладывает ограничения в 12 символов и английский алфавит. Следующий важный шаг - каждому пользователю, кроме администраторов, в поле «полное имя» ввести доменное имя пользователя, далее @<имя домена>. В поле «Пароль» задать пароль пользователя, который установлен на домене. Как поступить с администраторами, решайте сами - можно задать полные имена как на домене и пароль соответствующий (для удаленного доступа), или «рулить» доменом с консоли, тогда полные имена не задавать, а в локальных базах завести таких админов, которые будут только СЗИ управлять. При выходе из редактора обязательно сохранить изменения. Теперь на любой носитель скопируйте файл accord.amz из папки Accord.NT и можно устанавливать систему Аккорд на других компьютерах. После установки платы в компьютер и начальной инициализации выбирайте сразу команду «Импорт» в списке пользователей и загружайте сохраненную базу (кстати очень полезно и в дальнейшем иметь эту базу для быстрого восстановления в случае замены платы). В ОС устанавливаете драйвер контроллера, инсталлируете ПО, делаете все те же настройки, но редактор ПРД можно не запускать, а сразу скопировать файл accord.amz. Проделываем эту операцию на всех защищенных компьютерах и дальше только остается активизировать систему защиты через ту же программу настройки комплекса. Обязательно оставьте флаг "Автологин" в настройках. Пользователи теперь будут «включать» компьютер, т.е. проходить процедуру идентификации в АМДЗ с помощью ТМ-идентификатора, а в момент загрузки ОС в процедуре WinLogOn поле «Имя» уже будет заполнено той информацией, которая была введена в пункте «Полное имя» (за это отвечает флаг «Использовать полное имя в учетных записях NT»). Пользователь может только ввести пароль, выбор локального входа ему тоже недоступен, т.к. в полном имени указан еще и домен. Смена паролей на домене выполняется администратором, или самим пользователем во время работы через Ctrl-Alt-Del и кнопку «Смена пароля», если доменная политика это позволяет. Подробное описание также см. «Руководство по установке» для ПАК «Аккорд-Win32»Аккорд-Win64») и «Установка правил разграничения доступа. Программа ACED32».

  1. Вопрос. Установлено на терминальном сервере ПО «Аккорд-Win32» («Аккорд-Win64») TSE, но при начале сеанса с удаленного терминала не запрашивается идентификатор.

Это возникает только при установке на Windows Server 2003 R2 SP2. Нужно запустить «Администрирование» -> «Настройка служб терминалов», выбрать справа «протокол RDP», нажать правую кнопку мыши -> Свойства. В открывшемся окне «Общие» снизу checkbox «Использовать обычный интерфейс входа в Windows». Этот флаг нужно снять. Эту же операцию повторить для протокола ICA.

  1. Вопрос. Каков порядок получения новых файлов лицензий на ПО Аккорд-Win32 (Аккорд-Win64) взамен истекших?

Для обновления ключевых лицензионных файлов заведен специальный почтовый ящик - key@okbsapr.ru. На этот ящик необходимо прислать файлы accord.key, срок действия которых истек. После этого в ответ будет выслан новый лицензионный файл. Для всех пользователей, у которых уже установлено ПО "Аккорд", обновление лицензии бесплатное.

  1. Вопрос. После установки контроллера «Аккорд-АМДЗ» при попытке загрузить компьютер, после тестов BIOSна черном экране появляется надпись “Searching controllers …..OK ” и компьютер зависает. Конфигурация компьютера: Системная плата – MSI G31TM-P35 Процессор Intel Dual-Core E5300

Мы экспериментировали с платой MSI P43T-C51 с таким же процессором, эффект тот же. Проблема решается установкой в настройках системного BIOS в пункте "Cell Menu" параметра EIST (Enhansed Intel SpeedStep Tecnologis) в [Disabled]. То, что это "самодеятельность" MSI - однозначно, т.к. у "оригинального" BIOS AMI на материнках других производителей этот параметр совсем в другом месте в меню настроек BIOS и работает правильно, т.е. не мешает Аккорду стартовать.

  1. Вопрос. Подскажите, пожалуйста, как правильно установить Аккорд-Win32 (Аккорд-Win64) на WinServer2003. Точнее, как настроить WinSer2003. Драйверы установились нормально, программный комплекс тоже, но при запуске AcSetup или AcEd32 выдаётся ошибка «The application Failed to initialize properly (0xc0000005). Click on OK....» На машине стоит свежеустановленный Windows Server 2003 и Аккорд-Win32 (Аккорд-Win64) и больше ничего.

Это сообщение является следствием настройки службы DEP. Решить проблему можно двумя способами:

  1. Редактируем файл boot.ini. В строке вида multi(0)disk(0)rdisk(0)partition(3)\WIN2K3=«Windows Server 2003» /fastdetect /NoExecute = Optout… заменяем параметр /NoExecute= на параметр /Execute, т.е отключаем DEP. После перезагрузки компьютера, запускаем Aced32, запускаем AcSetup.exe и устанавливаем систему Accord. После этого строчку в файле boot.ini можно вернуть к первоначальному виду.
  2. На рабочем столе на иконке «Мой компьютер» кликаем правой кнопкой мыши, выбираем «Свойства», появляется окно «Свойства системы». Выбираем закладку «Дополнительно» - «Быстродействие» - нажимаем кнопку «Параметры». Выбираем закладку «Предотвращение выполнения данных». Это и есть управление службой DEP. Выбираем пункт «Включить DEP только для основных программ и служб Windows», далее нажимаем кнопки «Принять» и «Ок».

  1. Вопрос. Как можно обновить firmware Аккорд-5? К сожалению, я не знаю на каком процессоре сделана наша плата.

Обновление можно скачать на нашем сайте в разделе «Обновление ПО», но без знания типа микропроцессора это все равно не поможет, так как прошивки для Аккорд-5 как раз и отличаются по этому признаку. Найдите на плате контроллера КВАДРАТНУЮ микросхему Atmel – вторая строчка на микросхеме и есть тип процессора.

  1. Вопрос. Скажите, пожалуйста, как можно получить драйвера и библиотеки для доступа к контроллерам Аккорд под линуксом?

Напишите официальный запрос в отдел продаж zakaz@accord.ru тел. (499)2351403. Укажите Вашу организацию, контактную информацию, версию ядра, под которым собираетесь использовать библиотеку.

  1. Вопрос. Возникла проблема при установке Аккорд 5.5Е в серверы HP ProLiant DL360-G6. Плата устанавливается и работает нормально, но при загрузке ОС Windows 2003 Server вылетает в «синий экран» и даже кода ошибки нет, только что-то о проблемах с оборудованием. На другом сервере доходит до ввода имени и пароля пользователя в ОС и виснет без всяких сообщений.

В результате испытаний было выявлено, что причиной возникновения ошибки может быть специфическая микросхема южного моста материнской платы. Для нормальной работы микропроцессор на плате Аккорд-5.5E, который отвечает за работу шины PCI Express, необходимо запускать со специальными стартовыми параметрами. Совместимость обеспечивается записью специальной последовательности в микросхему на плате Аккорд-5.5E. Фирмам-интеграторам следует указывать при заказе комплекса СЗИ серверную платформу, на которой планируется его установка. Подобный эффект проявляется и на серверах IBM серии M2. С января 2010 года все контроллеры Аккорд-5.5E выпускаются с обновленной микросхемой (PLX 8112), которая поддерживает PCI-Express шину в полном объеме.

  1. Вопрос. Возможно ли хранение в таблетке DS1993, считываемой через ПАК Аккорд-5, ключевой информации центра сертификации "КРИПТО ПРО"?

Если хранить только ключи, то да, а если Вы хотите хранить и сертификат, то нужна DS1996.

  1. Вопрос. На терминальном сервере запущен Аккорд TSE, используется протокол RDP, но при подключении с клиентского компьютера запрос идентификатора не выполняется. В чем может быть причина?

Проверьте параметр в ОС - «Администрирование» -> «Настройка служб терминалов», выбрать справа протокол RDP, нажать правую кнопку мыши -> Свойства. В открывшемся окне «Общие» внизу checkbox «Использовать обычный интерфейс входа в Windows». Флаг в этом checkbox должен быть снят! Эту же операцию повторить для протокола ICA (если он используется). Программа настройки комплекса Аккорд при включении защиты снимает данный флаг. Доступ к его изменению имеет только пользователь с администраторскими полномочиями в ОС. Не включайте это параметр и вход с терминала будет работать правильно.

  1. Вопрос. При подключении с терминала Wyse С50 к терминальному серверу с установленным на нем ПАК"Аккорд" и последующем запуске Microsoft Word не всегда получается переключить раскладку клавиатуры на русский язык.

Для переключения раскладки клавиатуры на русский язык используйте сочетание клавиш Crtl+ё.

  1. Вопрос. В чем отличие Аккорд-5.5 от Аккорд-МХ?

Если сравнивать контроллеры Аккорд-5.5 и Аккорд-5МХ в одинаковой комплектации (то есть без USB-хоста, дополнительных реле и устройств блокировки питания), то никакой разницы для пользователя и для регуляторов между ними нет. Выбирать более дорогой Аккорд-5.5 нецелесообразно. Если же требуется поддержка работы с USB-идентификаторами, то следует выбирать Аккорд-5.5 с USB-хостом (наличие или отсутствие этой опции указано в прайсе, будьте внимательны, выбирая артикул) или контроллеры серии LE или GX. Также на базе контроллеров Аккорд-5.5 в определенной комплектации (это принципиально, так как самостоятельно изменить комплектацию ранее купленного контроллера невозможно) можно построить комплекс с сертификатом ФСБ на электронный замок класса 3Б или универсальный аппаратно-программный комплекс Аккорд-У, сертифицированный ФСБ на класс СКЗИ КВ2 или КС3. Если Вы выбираете один из этих продуктов - они обязательно окажутся построенными на контроллерах серии 5.5. Если же Вы планируете развитие системы уже у себя, то необходимо выбирать контроллер, оборудованный USB-хостом, интерфейсом управления питанием и устройством прерывания питания. В противном случае, просто перепрошивкой и добавлением, получить указанные комплексы невозможно.

  1. Вопрос. Установлен Аккорд-Win32. После планового обновления прикладного ПО в редакторе ПРД пересчитали КС файлов, установленных на контроль. Но при последующем входе пользователя выдается ошибка контроля файла и требует администратора. Входим Гл.Администратором, пересчитываем список пользователя, прикладываем пользовательскую ТМ, пишет «Ок». Сохраняем, а при следующей загрузке пользователя опять ошибка. В чем дело?

В ПАК СЗИ Аккорд (и Аккорд-Win32, и Аккорд-Win64) список контроля может назначаться для конкретного пользователя и для группы пользователей. В Вашем случае список контроля был импортирован и пользователю, и группе. Это избыточный вариант, который и привел к данной проблеме, т.к. Вы пересчитываете КС только для одного списка, а контроль выполняется по двум. Оставьте список контроля только в одном месте. Оптимально оставить список в параметрах группы - это обеспечит контроль для каждого пользователя, входящего в группу и уменьшит вероятность повторения ошибки при следующем обновлении файлов. Подробнее см. «Установка правил разграничения доступа. Программа ACED32».

  1. Вопрос. Являемся пользователями системы Аккорд и появилась необходимость найти серийные номера. Не подскажите, как это сделать? Есть ли они где-то в программной части, либо написаны только на плате? Либо у нас должна быть бумага, на которой они указаны?
  1. Должна быть бумага (формуляр), в которой на странице с печатью в графе "заводской номер и тип контроллера" указана нужная информация.
  2. На обратной стороне платы действительно есть серийный номер, он напечатан на стикере, которой приклеен к плате.
  3. После предъявления идентификатора администратора в меню АМДЗ (это аппаратная часть комплекса СЗИ) выбираете пункт «Администрирование». В программе администратора в меню «Помощь» выбираете пункт «О системе» - среди других параметров указан серийный номер платы.
  4. Если установлено в ОС СПО «Аккорд-Win32», или «Аккорд-Win64», то в группе «Аккорд» есть программа «Тест для проверки работы контроллера». Запускаете, в верхней левой части окна отображается серийный номер.
  1. Вопрос. Нам необходимо приобрести СЗИ от НСД для ПК, на котором происходит работа с программой АРМ "Клиент Банка России" для обмена электронными документами с Центральным Банком РФ. Какой из Ваших продуктов нам нужно заказать?

На компьютер, на котором ведется работа с АРМ "Клиент Банка России", в соответствии с документацией на это ПО, должен быть установлен ПАК "Аккорд-Win32" или "Аккорд-Win64" для автономных компьютеров. Вам нужно заказать один из этих комплексов, в зависимости от разрядности операционной системы и имеющегося в Вашем ПК свободного слота расширения.

  1. Вопрос. Обновили плату Accord-5MX rev.5 (перед обновлением сняли защиту и удалили старую версию Аккорда в Windows). Обновилась плата без ошибок, при первом включении попросила задать идентификатор для Администратора. Назначили идентификатор. После этого нажимаем в меню «продолжить загрузку ОС», начинается грузится Windows XP и «падает» в перезагрузку... Вынимаем плату Accord'а - всё нормально. Подскажите в чем может быть причина?

Проблема скорее всего в старом драйвере платы Аккорд. Сделайте следующее:

  • Вынимаете плату из компьютера.
  • Загружаете ОС, в папке \Windows\System32\Drivers\ находите файл tmac5xw.sys (для контроллера Аккорд-5.5 имя файла tmac55w.sys).
  • Удаляете этот файл.
  • В папке \Windows\Inf\ (папка скрытая, так что не забудьте настроить «Проводник») ищите файлы вида oemXX.inf, где XX-цифры. Это текстовые файлы со сведениями об установленных драйверах.
  • Просматриваете эти файлы, начиная с последних номеров. В начале файла должны быть строки вида: AC5XW.inf (для контроллера Аккорд-5.5 строка имеет вид AC55W.inf); Copyright (c) OKB SAPR. All rights reserved.
  • Удаляете этот файл.
  • Выключаете компьютер.
  • Вставляете плату Аккорд в компьютер.
  • Включаете компьютер, после Аккорда должна загрузится ОС и появится сообщение об обнаружении нового устройства.
  • Устанавливаете драйвер платы с фирменного CD «Аккорд-АМДЗ» выпуска не ранее 2011года (дата выпуска напечатана на диске).
  • Если диска нет, скачиваете драйвер с нашего сайта в разделе «Обновление ПО».
  • Для контроля перегружаете компьютер.
  1. Вопрос. Не можем найти файл лицензии для Аккорд-Win32 (Аккорд-Win64), который был записан на носителе в составе комплекса. Можно ли его как-то восстановить?

Для восстановления ключевого файла лицензии необходимо написать письмо на адрес key@okbsapr.ru с указанием серийного номера контроллера и названия комплекса (Аккорд-Win32, Аккорд-Win64). Если используется комплекс для терминальных систем (Terminal Server Edition, TSE), также укажите это в письме. После этого в ответ будет выслан новый лицензионный файл. Восстановление лицензионного ключа производится бесплатно.

  1. Вопрос. Какие есть особенности настройки Аккорд-Win32 (Аккорд-Win64) с антивирусным ПО(Антивирус Касперского, Dr.Web, ESET NOD32, Symantec и др.)?

Мы даем общие рекомендации по работе СПО «Аккорд» с антивирусным ПО. Вам необходимо добавить в доверенную зону антивируса системные файлы СПО "Аккорд", расположенные в каталоге Windows:
\WINDOWS\SYSTEM32\ACCORD.SCR
\WINDOWS\SYSTEM32\ACGINA.DLL
\WINDOWS\SYSTEM32\ACNP.DLL
\WINDOWS\SYSTEM32\ACRUNNT.EXE
\WINDOWS\SYSTEM32\ACRUNVDD.DLL
\WINDOWS\SYSTEM32\ACRUNVDD.EXE
\WINDOWS\SYSTEM32\ACUSRMOD.DLL
\WINDOWS\SYSTEM32\AZIAHLP.DLL
\WINDOWS\SYSTEM32\DRIVERS\ACBOOT.SYS
\WINDOWS\SYSTEM32\DRIVERS\ACLOCK2K.SYS
\WINDOWS\SYSTEM32\DRIVERS\ACRUN.SYS
\WINDOWS\SYSTEM32\DRIVERS\ACXALLOW.SYS
\WINDOWS\SYSTEM32\DRIVERS\ACXLMSRV.SYS
\WINDOWS\SYSTEM32\TMATTACH.DLL
\WINDOWS\SYSTEM32\TMDRV32.DLL
Для ПАК СЗИ НСД  "Аккорд-Win32" также необходимо добавить в доверенную зону антивируса каталог Accord.NT и системный файл \WINDOWS\SYSTEM32\AUTOEXEC.NT, а для ПАК СЗИ НСД "Аккорд-Win64" - каталог Accord.x64 и следующие системные файлы СПО "Аккорд"", расположенные в каталоге \WINDOWS:
\WINDOWS\SYSTEM32\ACNP.DLL
\WINDOWS\SYSTEM32\ACUSRM64.DLL
\WINDOWS\SYSTEM32\AZIAH64.DLL
\WINDOWS\SYSTEM32\TMATT64.DLL
\WINDOWS\SYSTEM32\TMDRV64.DLL
Эти каталоги и файлы включаются по умолчанию в набор ПРД для группы «Обычные». Если после выполнения нашей рекомендации все равно остаются проблемы, обратитесь в техническую поддержку (e-mail:help@okbsapr.ru).

  1. Вопрос. После активации Аккорд-Win32 и перезагрузки происходит падение в синий экран. На ПКустановлен антивирус ESET NOD32.

Рекомендуем Вам отключить модуль Anti-Stealth антивируса.

  1. Вопрос. Просим вас посоветовать, каким образом можно настроить Аккорд-РАУ (СПП Сервер централизованного управления, СЦУ), если мы планируем использовать один АРМ АБИ(сервер централизованного управления), а клиентские станции находятся в разных сегментах локальной сети нашей организации.

Для корректной работы Аккорд-РАУ (СПП Сервер централизованного управления) в случае использования одного АРМ АБИ (сервера централизованного управления) для станций, относящихся к различным сегментам сети, необходимо открыть следующие UDP-порты (номера указаны в шестнадцатеричной системе счисления, в скобках – в десятичной):

  • Порт UDP на клиентской станции (для процесса AcWs32.exe или, в случае работы с ОС Windows Vista и старше, AcWs32nt.exe):
    • 0x4567h (17767)
  • Порты UDP на АРМ АБИ (на сервере централизованного управления, для процесса AcConnet.exe):
    • 0x4568h (17768)
    • 0x4569h (17769)
    • 0x4570h (17776)

  1. Вопрос. Имеется: контроллер Аккорд-5.5Е, СПО «Аккорд-Win64» (2шт.); контроллер Аккорд-5MX, СПО «Аккорд-Win32» (1шт.). Возможно ли использовать СПО «Аккорд-Win32» для контроллера Аккорд-5.5E?

В комплекс «Аккорд» входит лицензионный ключ, привязывающий СПО к тому контроллеру, для которого Вы его приобрели. Использовать СПО с другим контроллером не получится, не подойдет лицензия. Необходимо приобрести СПО заново, указав номер другого контроллера, и Вы получите новый лицензионный ключ.

  1. Вопрос. Как правильно одновременно сменить пароль для пользователя и в СЗИ НСД«Аккорд-АМДЗ» и в СПО «Аккорд» («Аккорд-Win32»/«Аккорд-Win64»)?

Для корректной смены пароля пользователя в СЗИ НСД «Аккорд-АМДЗ» и СПО «Аккорд» рекомендуется использовать следующий способ: на клавиатуре нажать комбинацию клавиш «Ctrl-Alt-Del», в открывшемся окне выбрать «Смена пароля», задать новый пароль. В результате данных действий пароль изменится и в программной части комплекса «Аккорд», и в базе пользователей в аппаратной части СЗИ НСД «Аккорд-АМДЗ». Обратите внимание, что для этого необходимо разрешить пользователю менять пароль, а также в настройках СПО «Аккорд» выбрать опции «Синхронизация с базой АМДЗ» и «Синхронизация с базой пользователей NT».

  1. Вопрос. Как пользователь в СПО «Аккорд» может получить доступ к сетевым ресурсам?

Для разрешения доступа пользователя к сетевым ресурсам нужно явно указать полное сетевое имя ресурса. Если правила доступа к сетевым ресурсам определяются администратором домена (сервера), то можно задать универсальный сетевой ресурс. Для этого в список нужно включить объект \\ (ввести с клавиатуры), установить ему полный доступ и наследование на все подкаталоги.

  1. Вопрос. У нас на сервере установлен ПАК Аккорд-Win32/Аккорд-Win64 TSE. При попытке подключения к серверу с помощью ШИПКи-2.0 возникает сообщение «The card supplied requires drivers that are not present on this system. Please try another card» («Имеющаяся плата требует наличия драйверов, отсутствующих в системе. Попробуйте использовать другую плату»). Что можно сделать?

Сообщение «Имеющаяся плата требует наличия драйверов, отсутствующих в системе. Попробуйте использовать другую плату» является информационным, не указывает на возникновение ошибки и не влияет на работоспособность системы. Вы можете нажать «ОК» и продолжить работу.

Если появление данного сообщения вызывает неудобства, рекомендуется обновить СПО Аккорд-Win32/Аккорд-Win64 TSE до актуальной версии (не ниже 4.0.8.36/5.0.7.35). Для получения дистрибутивов для обновления необходимо написать письмо на адрес технической поддержки

Также проверьте содержимое файла CardsATR.txt из каталога C:\Accord.NT (C:\Accord.x64) на терминальном сервере, оно должно быть следующим:

[CARDS]
ATR1=3b,8f,80,01,80,4f,0c,a0,00,00,03,06,03,00,03,00,00,00,00,68
ATR2=3f,78,95,00,00,30,00,00,00,08,23,03,c0

Если содержимое файла другое, то отредактируйте его в соответствии с вышеприведенным текстом.

После изменения файла CardsATR.txt необходимо запустить утилиту «Настройка комплекса Аккорд», выйти из утилиты с сохранением изменений, затем перезагрузить терминальный сервер.

  1. Вопрос. Как исправить некорректную работу функции автологин?

Решение:

  1. Зайти в «Настройки комплекса Аккорд», снять защиту (Команды -> Снятие) и перезагрузить ПК.
  2. Убедиться, что в реестре (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\Credential Providers) остались ключи AcGina и CertCredProvider.
  3. Убедиться, что в реестре (\HKEY_CLASSES_ROOT\CLSID) нет аналогов для ключей AcGina и CertCredProvider.
  4. Удалить из реестра ключи AcGina и CertCredProvider.
  5. Зайти в «Настройки комплекса Аккорд», включить защиту Аккорд (Команды -> Активация) и перезагрузить ПК.
  1. Вопрос. В работе используем ПК и USB-считыватель ТМ, который требует установки драйвера tmacu32.sys от 03.04.2012 года . После подключения в порт ПК USB-считывателя ТМ производится попытка автоматической установки драйвера, заканчивающаяся появлением «синего экрана». Возможно, существует актуальный драйвер, с которым подобной проблемы не возникает? На ПК также установлено СПО Secret Net.

Вами используется актуальная версия драйвера. Причина подобной ошибки может быть в некорректных настройках СПО Secret Net. Необходимо убедиться, что до установки драйвера USB-считывателя ТМ было разрешено его использование в СПО Secret Net

  1. Вопрос. При работе с ПО САЭС (ключевое хранилище — ТМ) и подключении к терминальному серверу с СПО «Аккорд» (идентификатор — ШИПКА) возникают проблемы с определением ключевого хранилища или с определением идентификатора при входе в терминальную сессию.

Для решения данной проблемы необходимо в утилите «Настройка терминального клиента Аккорд» установить в качестве основного идентификатора — «TM-идентификатор (USB)» (если на клиентском АРМ установлен Аккорд-АМДЗ, то «TM-идентификатор (АМДЗ)»), в качестве дополнительного — «ШИПКА».

При запросе идентификатора для входа на терминальный сервер необходимо отключать TM от считывателя, если идентификатор каким-либо образом в нем зафиксирован.

Также необходимо учитывать, что при такой настройке не будет работать реакция на отключение идентификатора (ACED32 — «Параметры SS» — «Дополнительные параметры» — «При отключении Идентификатора:»).

  1. Вопрос. На СВТ установлен ПАК «Аккорд» и настроен мандатный механизм разграничения доступа с контролем процессов. Процессам установлены уровни доступа в соответствии с уровнями доступа пользователей. Однако существует возможность несанкционированной модификации процессов: при переименовании какого-либо процесса присвоенный ему уровень доступа не действует, процесс становится доступным любому пользователю. В связи с этим возникает вопрос: как контролировать процессы не по имени, а, например, по контрольной сумме, чтобы пользователи не могли несанкционированно модифицировать процессы?

В целях исключения возможности возникновения несанкционированного доступа (НСД) к процессам (например, при несанкционированной модификации процесса) рекомендуется выполнять процедуру создания «белого» списка процессов с помощью мандатного механизма разграничения доступа с контролем процессов и динамического контроля целостности файлов из этого списка. Формирование списка процессов выполняется в соответствии с порядком, описанным в приложенном документе.

  1. Вопрос. Если перед загрузкой компьютера извлечь СЗИ НСД «Инаф» из USB-порта, становится возможным выполнение загрузки недоверенной ОС. Какие меры необходимо предпринять для предотвращения возникновения такой ситуации?

Для корректной работы СЗИ НСД «Инаф» необходимо:

  1. установить в BIOS компьютера вариант загрузки с «Инаф» как с жесткого диска;
  2. установить пароль на вход в BIOS;
  3. принять административные меры, исключающие несанкционированное отключение устройства от USB-порта компьютера:
    • ограничить физический доступ к СВТ и/или
    • зафиксировать устройство «Инаф» с помощью специальных креплений и/или голографической наклейки или
    • установить контроллер внутрь корпуса СВТ и опечатать корпус системного блока СВТ с помощью голографической наклейки.
  1. Вопрос. Как можно посмотреть файлы журналов СЗИ НСД «Аккорд-АМДЗ» (DOS) с прошивкой версии 02.01.015?
  1. В разделе «Администрирование» выберите вкладку «Журнал», нажмите кнопку «Сохранить» (F2), затем выберите пункт «Идентификатор»/«Floppy-диск». Выберите имя файла и сохраните файл с расширением.LST на ТМ-идентификатор (ТМ-1996) или дискету.
    Примечание: в случае если Вы используете дискету, Вам необходимо перейти к пункту 5.
  2. В ОС Windows запустите утилиту tmexplorer, во вкладке «Команды» выберите пункт «Запись журнала в ТМ», предъявите ТМ-идентификатор, куда ранее был записан файл журнала, выберите имя и расширение для файла, в который будет скопирован журнал. В выбранной папке появиться файл с выбранным именем и расширением.
  3. В командной строке введите команду: bcopy <filename> log.zip 64, где <filename> — файл, считанный из TM, а log.zip — имя архива, который будет создан в результате выполнения команды.
  4. Распакуйте архив log.zip с помощью ПО «7-Zip».
  5. Полученный файл с расширением .LST откройте в MS Word, используя кодировку Кириллица (DOS) KOI-8.
  1. Вопрос. На СВТ установлен ПАК «Аккорд» и настроен дискреционный механизм разграничения доступа. Для каталога «CatalogName» установлен запрет на удаление файлов (т.е. не установлен атрибут доступа «D»). При попытке сохранения файла «Name.txt» в каталог «CatalogName» на экране появляется сообщение «У вас отсутствуют права на изменение файлов на этом сетевом диске. Обратитесь к администратору, чтобы получить права для внесения изменений». При этом в самом каталоге «CatalogName» файл «Name.txt» сохраняется пустым. С чем может быть связана описанная ситуация?

Особенности работы некоторых прикладных приложений на СВТ с установленными правилами разграничения доступа ПАК «Аккорд» приводят к возникновению непрогнозируемых последствий, однако нарушения логики работы ПАК «Аккорд» при этом отсутствуют. Описанная ситуация связана с особенностями работы программы Notepad.exe. Чтобы сохранить файл «Name.txt» в каталог «CatalogName», рекомендуется выполнить процедуру сохранения файла повторно.

  1. Вопрос. При заведении нового пользователя с использованием оболочки AcTskMng.exe всплывающие сообщения некоторых приложений с иконок в системном трее отображаются с неправильной кодировкой Например, Kaspersky Endpoint Security 10.

Для корректного отображения русских символов в трее, необходимо перед назначением стартовой задачей AcTskMng.exe выполнить (однократный) вход пользователя в ОС после активации ПАК Аккорд.