nr sprawy NA/P/129/2014
Załącznik z07 do SIWZ
Elektroniczny system autoryzowanego dostępu oraz infrastruktura klucza publicznego platformy e-usług
Objaśnienia użytych skrótów:
a) „Ob:” oznacza, że funkcjonalność jest wymagana
b) „ObP:” oznacza, że funkcjonalność jest wymagana najpóźniej w dniu uruchomienia produkcyjnej wersji systemu
c) „Dod:” oznacza, że funkcjonalność jest opcjonalna.
Dla każdej z wymienionych funkcjonalności należy potwierdzić gotowość jej dostarczenia w ramach oferowanego systemu, umieszczając odpowiedni znak w nawiasie kwadratowym w następujący sposób: [ x ] oznacza potwierdzenie dostarczenia funkcjonalności, a [ - ] oznacza brak potwierdzenia dostarczenia funkcjonalności. Wymagane jest wypełnienie wszystkich pól [ ].
Oprogramowanie do elektronicznego autoryzowanego dostępu do wybranych elementów majątków Uczelni
A. Wymagania dla systemu uwierzytelniania i autoryzacji w oparciu o infrastrukturę klucza publicznego (PKI)
A1. Wymagania ogólne
-
ObP: [ ] Wymagane jest wdrożenie uczelnianego centrum certyfikacji – PKI, obejmującego zaufaniem pracowników, studentów i doktorantów Politechniki Rzeszowskiej.
-
ObP: [ ] Certyfikaty muszą zapewniać możliwość ich wykorzystania w systemie elektronicznego obiegu dokumentów.
-
ObP: [ ] Proces uwierzytelniania realizowany w systemie dostępu do pomieszczeń musi wykorzystywać układ bezstykowy ELS/ELD/EKP.
-
ObP: [ ] Usługi katalogowe muszą umożliwiać przechowywanie klucza publicznego, a pozycje katalogu opisujące użytkowników muszą zawierać atrybut umożliwiający rozróżnienie grupy użytkowników (co najmniej podział: pracownik/student/doktorant/inny)
-
ObP: [ ] Wymaga się aby dane w katalogach, w obrębie każdej grupy użytkowników zawierały atrybuty pozwalające na ich bardziej szczegółowe rozróżnienie (np. według jednostki organizacyjnej, wydziału, kierunku studiów, grup studenckich)
-
ObP: [ ] Czynności administracyjne dotyczące zarządzania usługami katalogowymi muszą umożliwiać:
-
zmianę schematu
-
edycję kont użytkowników
-
import z bazy studentów systemu USOS
-
import z bazy pracowników systemu kadrowego
-
usunięcie konta
-
grupowe usunięcie wybranych kont
-
zablokowanie konta
-
zmiana hasła
-
czasowe zablokowanie certyfikatu (z aktualizacją listy CRL)
-
odblokowanie certyfikatu (z aktualizacją listy CRL)
-
całkowite unieważnienie certyfikatu (z aktualizacją listy CRL)
-
odnowienie certyfikatu (z aktualizacją listy CRL)
A2. Oprogramowanie PKI
-
ObP: [ ] Infrastruktura klucza publicznego (PKI) musi zostać zbudowana w oparciu o Active Directory lub inny LDAP.
-
Dod: [ ] Oprogramowanie PKI musi umożliwić wystawienie i wgranie certyfikatu na karty Gemalto Classic TPC HM używane na Politechnice Rzeszowskiej
-
ObP: [ ] Oprogramowanie PKI musi umożliwić definiowanie celów dla wystawianych certyfikatów (np. logowanie, podpis)
-
ObP: [ ] Oprogramowanie PKI musi umożliwiać unieważnianie certyfikatów oraz musi publikować listy CRL (listy certyfikatów unieważnionych), a także wspierać protokół OCSP (Online Certificate Status Protocol)
-
Dod: [ ] Powinno być możliwe zarówno tymczasowe i jak i całkowite unieważnienie certyfikatu.
-
ObP: [ ] Oprogramowanie PKI musi umożliwiać administratorowi indywidualne utworzenie certyfikatów dla wybranych użytkowników, na wypadek utraty/unieważnienia aktualnego certyfikatu
-
ObP: [ ] Oprogramowanie PKI musi umożliwić ustalenie odrębnego okresu ważności generowanych certyfikatów, innego w przypadku pracowników, innego w przypadku studentów lub doktorantów
-
ObP: [ ] Oprogramowanie PKI musi umożliwiać przechowywanie i wygenerowanie dla użytkowników kluczy prywatnych i certyfikatów w plikach w formacie PKCS#12, w którym do szyfrowania zastosowano PIN administracyjny, wygenerowany w czasie inicjalizacji karty kryptograficznej
-
ObP: [ ] Oprogramowanie PKI musi przygotowywać ELD i EKP do obsługi PKI w procesie personalizacji blankietu, przez co Zamawiający rozumie m.in. wykonanie następujących czynności: utworzenie konta w AD lub innym LDAP dla danego użytkownika, wygenerowanie żądania certyfikatu dla tego konta, wygenerowanie PIN-ów, dystrybucja certyfikatów. W trakcie procesu personalizacji ELD, EKP musi zostać wygenerowany indywidualny numer PIN użytkownika dla każdej karty. PIN do karty musi być co najmniej 6 znakowy. PIN karty musi zostać wydrukowany w poufny sposób na kopertach utajonych.
-
ObP: [ ] Oprogramowanie PKI umożliwia wydruk na kopercie utajonej identyfikatora i wygenerowanego w sposób losowy hasła inicjalnego dla pracownika lub studenta/doktoranta.
-
ObP: [ ] W przypadku użycia przez Zamawiającego kart kryptograficznych wykorzystywanych jako Elektroniczne Legitymacje Studenckie (ELS) oprogramowanie musi zapewniać także dla tych kart funkcjonalności opisane w pkt. 15
-
ObP: [ ] Oprogramowanie PKI w trakcie przygotowania ELD i EKP do obsługi PKI musi wygenerować także 8 cyfrowy PIN administracyjny.
-
ObP: [ ] W przypadku użycia przez Zamawiającego kart kryptograficznych ELS oprogramowanie musi zapewniać także dla tych kart funkcjonalności opisane w pkt. 18
-
Dod: [ ] Oprogramowanie PKI musi przygotować ELD i EKP do obsługi PKI w procesie przedłużania ważności w Systemie Elektronicznej Legitymacji Studenckiej używanym przez Zamawiającego.
-
Dod: [ ] W przypadku użycia przez Zamawiającego kart kryptograficznych ELS oprogramowanie musi zapewniać także dla tych kart funkcjonalności opisane w pkt. 20
-
ObP: [ ] Oprogramowanie PKI musi umożliwiać wydanie dla każdego użytkownika co najmniej jednego zestawu kluczy z certyfikatami. Liczba wydawanych certyfikatów powinna być konfigurowalna w obrębie grup.
-
ObP: [ ] Oprogramowanie PKI musi umożliwiać generowanie pary kluczy RSA (1024 bit oraz 2048 bit) przez karty ELD i EKP lub system operacyjny.
-
ObP: [ ] W przypadku użycia przez Zamawiającego kart kryptograficznych ELS oprogramowanie musi zapewniać także dla tych kart funkcjonalności opisane w pkt. 23.
-
Dod: [ ] Oprogramowanie musi umożliwiać wybór szablonu do utworzenia certyfikatu. Szablon musi mieć możliwość definiowania listy atrybutów umieszczanych w certyfikacie oraz przeznaczenia klucza
-
Dod: [ ] Dane zapisywane na karcie w formacie PKCS#12 muszą być archiwizowane w bazie Systemu Personalizacji Kart używanym przez Zamawiającego
-
ObP: [ ] W przypadku gdy na karcie są 2 PIN-y tj. PIN użytkownika oraz PIN ELD/EKP, system powinien zapewnić, że PIN-y te będą miały taką samą wartość
-
ObP: [ ] Oprogramowanie PKI musi mieć interfejs zgodny z Systemem Personalizacji Kart (w tym układ graficzny i obsługę)
-
Dod: [ ] Oprogramowanie PKI musi działać na tej samej bazie danych co System Personalizacji Kart
A3. Serwis WWW infrastruktury PKI
-
ObP: [ ] Serwis WWW infrastruktury PKI, musi umożliwiać:
-
zmianę hasła dostępu (zmiana ta dotyczy jednocześnie hasła służącego do logowania w sieciach lokalnych),
-
wymuszenie zmiany hasła inicjalnego podczas pierwszego logowania do serwisu WWW infrastruktury PKI oraz po resecie hasła wykonanego przez administratora,
-
zażądanie wygenerowania nowego certyfikatu przez użytkownika serwisu. W momencie żądania wydania nowego certyfikatu zostaje unieważniony stary certyfikat,
-
możliwość wykorzystania elektronicznej portmonetki do realizacji innych rodzajów mikropłatności na rzecz uczelni lub współpracujących z nią podmiotów (np. płacenie za wydruki, opłaty w maszynach vendingowych, płatności w punktach usługowych i handlowych działających na terenie uczelni)
-
funkcje które związane są z dostępem do karty procesorowej, są osiągalne na jednostce roboczej wyposażonej w czytnik kart inteligentnych. W przeciwnym przypadku musi pojawić się komunikat o niemożliwości wykonania operacji. Powyższe funkcje powinny być wykonywane z poziomu przeglądarki Microsoft Internet Explorer.
A4. Oprogramowanie administracyjne dla systemu PKI
-
ObP: [ ] Oprogramowanie umożliwia zarządzanie ELD, EKP w infrastrukturze klucza publicznego (PKI)
-
ObP: [ ] W przypadku użycia przez Zamawiającego kart kryptograficznych ELS oprogramowanie musi zapewniać także dla tych kart funkcjonalności opisane w pkt. 31.
-
ObP: [ ] Oprogramowanie musi umożliwiać wygenerowanie kluczy i żądań o certyfikat wynikających z przynależności do danej grupy.
-
ObP: [ ] Oprogramowanie ma działać na stacji roboczej.
-
ObP: [ ] Oprogramowanie musi umożliwić zapisywanie certyfikatów na kartę kryptograficzną.
-
ObP: [ ] Oprogramowanie musi umożliwiać odblokowywanie PIN-u.
-
ObP: [ ] Oprogramowanie musi umożliwiać zmianę PIN-u.
-
ObP: [ ] Oprogramowanie musi umożliwiać zmianę hasła.
-
ObP: [ ] Oprogramowanie musi umożliwiać ładowanie zdefiniowanych w centrum PKI certyfikatów na karty Gemalto Classic TPC HM (karty używane przez Uczelnię)
A5. Oprogramowanie dla użytkowników systemu PKI
-
ObP: [ ] Oprogramowanie musi umożliwiać zmianę hasła użytkownikom poprzez stronę WWW
-
ObP: [ ] Oprogramowanie musi umożliwiać dodanie przyjaznej nazwy użytkownika poprzez stronę WWW
A6. Oprogramowanie rozszerzające funkcjonalność eduroam
-
Dod: [ ] Wymagana jest implementacja oprogramowania rozszerzającego usługę eduroam, która pozwoli na integrację istniejących w Uczelni serwerów Radius z implementowanymi w projekcie e-PRz usługami PKI oraz centralnym systemem autoryzacji.
-
Dod: [ ] Czynności administracyjne dotyczące eduroam dostępne z poziomu zarządzania AD lub innego LDAP:
-
edycja konta użytkownika – zmiana wartości oraz dodawanie atrybutów AD/LDAP
-
import bazy studentów/doktorantów
-
import bazy pracowników
-
usunięcie konta
-
grupowe usunięcie wybranych kont
-
zablokowanie konta
-
zmiana hasła (zmiana ta dotyczy jednocześnie hasła służącego do logowania w sieci eduroam przy pomocy co najmniej metody PEAP-MSCHAPv2)
-
zablokowanie możliwości logowania w eduroam przy pomocy co najmniej metody PEAP-MSCHAPv2
-
odblokowanie czasowo zablokowanego certyfikatu eduroam (z aktualizacją listy CRL)
-
odblokowanie certyfikatu eduroam (z aktualizacją listy CRL)
-
całkowite unieważnienie certyfikatu eduroam (z aktualizacją listy CRL)
-
aktualizacja listy CRL musi być automatycznie uwzględniana przez autentykujący serwer Radius
-
grupowa (dla wybranych kont) modyfikacja atrybutów określających przynależność do określonej grupy kont, jednostki organizacyjnej, wydziału oraz przydzielonego numeru VLAN
-
Dod: [ ] Serwis WWW eduroam umożliwia zalogowanie się użytkownika przy pomocy loginu i hasła wygenerowanego przez Centrum PKI
-
Dod: [ ] Po zalogowaniu do serwisu WWW użytkownik uzyskuje dostęp do następujących opcji:
-
zmiana hasła dostępu (zmiana ta dotyczy jednocześnie hasła służącego do logowania w sieci eduroam przy pomocy co najmniej metody PEAP-MSCHAPv2)
-
umożliwienie logowania w eduroam przy pomocy co najmniej metody PEAP-MSCHAPv2, identyfikator i hasło eduroam jest takie samo, jak identyfikator i hasło stosowane przy dostępie do serwisu WWW
-
wymuszenie zmiany hasła inicjalnego podczas pierwszego logowania do serwisu WWW eduroam
-
żądanie wygenerowania klucza prywatnego i certyfikatu służącego do logowania w eduroam przy pomocy metody EAP-TLS; klucz prywatny i certyfikat są generowane w postaci pliku w formacie PKCS#12 i zaszyfrowane hasłem stosowanym przy dostępie do serwisu WWW, jednak system po wybraniu tej opcji żąda podania przez użytkownika jego aktualnego hasła i je weryfikuje
-
użytkownik serwisu może zażądać wygenerowania nowego certyfikatu eduroam. W momencie żądania wydania nowego certyfikatu zostaje unieważniony stary certyfikat.
-
Dod: [ ] wygenerowanie klucza prywatnego i żądanie certyfikatu służącego do logowania; klucz prywatny i certyfikat są generowane w postaci pliku w formacie PKCS#12 i zaszyfrowane hasłem podanym na formularzu żądania certyfikatu, wybór tej opcji powinien być możliwy jedynie po zautoryzowaniu się w serwisie WWW
B. Wymagania dla pakietu (systemu) do zarządzania pomieszczeniami dydaktycznymi (kluczami) oraz ich wyposażeniem
B1. Wymagania ogólne
-
Dod: [ ] Oprogramowanie musi obsługiwać już wydane u Zamawiającego karty ELS/ELD/EKP.
-
ObP: [ ] Oprogramowanie musi identyfikować osobę (wyświetlać zdjęcie i informacje o osobie) w momencie przyłożenia karty zbliżeniowej (ELS/ELD/EKP) do czytnika oraz wskazać listę kluczy do których ta osoba ma uprawnienie.
-
ObP: [ ] Oprogramowanie musi uwzględniać możliwość pobrania przez osobę więcej niż jednego klucza w trakcie jednokrotnego logowania.
-
Dod: [ ] Oprogramowanie musi uwzględniać możliwość wpisania uwag podczas wypożyczania klucza/sprzętu
-
ObP: [ ] Oprogramowanie musi pozwalać na przypisanie więcej niż jednej osoby do jednego klucza/sprzętu
-
ObP: [ ] W trakcie operacji pobierania klucza, oprogramowanie musi oznaczyć, że klucz/sprzęt został pobrany przez upoważnionego pracownika/studenta/doktoranta
-
ObP: [ ] Oprogramowanie w razie braku uprawnienia do pobrania/zwrotu klucza musi ten fakt wyraźnie zasygnalizować za pomocą dźwięku i widocznego sygnału na ekranie o braku uprawnienia, a następnie odnotować to zdarzenie, jako incydent
-
ObP: [ ] Osoba wydająca klucz musi być zalogowana do systemu za pomocą EKP lub loginu i hasła oraz jednoznacznie identyfikowana w systemie przy wykonywaniu operacji
-
Dod: [ ] Oprogramowanie nie może ograniczać jednoczesnej obsługi czytników/programatorów kart
-
Dod: [ ] Oprogramowanie musi mieć możliwość obsługi nielimitowanej ilości kluczy/sprzętu
-
Dod: [ ] Oprogramowanie musi obsługiwać nielimitowaną ilość użytkowników
-
Dod: [ ] Oprogramowanie musi mieć możliwość zdefiniowania nielimitowanej ilości ograniczeń czasowych nakładanych na dostęp do pomieszczeń wraz z powiązaniem ich z użytkownikiem lub grupą użytkowników
-
Dod: [ ] Oprogramowanie obsługujące wydawanie kluczy/sprzętu musi być zintegrowane z Systemem Elektronicznej Legitymacji Studenckiej (SELS) użytkowanym na Uczelni - ma czerpać listę użytkowników oraz kart (identyfikatorów) z bazy danych SELS oraz uaktualniać ją na bieżąco
-
ObP: [ ] Oprogramowanie musi mieć możliwość tworzenia kont administratorów i użytkowników (gości) oraz nadawania im stosownych uprawnień. Operacje dokonywane w aplikacji muszą jednoznacznie identyfikować konto, z którego zostały wykonane
-
ObP: [ ] Oprogramowanie musi mieć możliwość zarządzania rolami użytkowników
-
ObP: [ ] Oprogramowanie musi mieć możliwość archiwizowania danych/logów/zdarzeń
-
Dod: [ ] Oprogramowanie musi mieć funkcjonalność uaktywnienia aplikacji (wyświetlenia na pierwszym planie) po przyłożeniu karty do czytnika
-
Dod: [ ] Aplikacja musi mieć możliwość pracy jako powłoka systemu operacyjnego (shell)
B2. Cechy modułu administratora (zarządzanie)
-
ObP: [ ] Oprogramowanie musi mieć możliwość zarządzania grupami pracowników
-
ObP: [ ] Oprogramowanie musi mieć możliwość zarządzania kluczami
-
Dod: [ ] Oprogramowanie musi mieć możliwość zarządzania strefami czasowymi
-
ObP: [ ] Oprogramowanie musi mieć możliwość zarządzania uprawnieniami pracowników/studentów/doktorantów do pobierania kluczy/sprzętu
-
Dod: [ ] Oprogramowanie musi mieć możliwość zarządzania ustawieniami opisu działań (akcji), jakie ma podjąć portier w przypadku sytuacji alarmowych
-
Dod: [ ] Oprogramowanie musi mieć możliwość generowania zestawień i raportów z konfiguracji systemu
-
ObP: [ ] Oprogramowanie musi mieć możliwość generowania zestawień i raportów z wypożyczeń kluczy
-
ObP: [ ] Oprogramowanie musi mieć możliwość generowania zestawień i raportów stanu kluczy na portierni, wypożyczonych kluczy
-
ObP: [ ] Oprogramowanie musi mieć możliwość ustawienia filtrowania danych i zdarzeń
-
ObP: [ ] Oprogramowanie musi mieć możliwość generowania Raportów dotyczących wszystkich zdarzeń zachodzących w systemie np. „zalogowanie”, „wylogowanie”
-
ObP: [ ] Oprogramowanie musi posiadać raport zawierający listę kluczy z przyporządkowanymi nazwiskami pracowników, którzy aktualnie posiadają dostęp do danego klucza
-
ObP: [ ] Oprogramowanie musi pozwalać na eksport wyników raportów do pliku CSV i PDF
-
ObP: [ ] Oprogramowanie wydawania kluczy musi być zrealizowany w technologii klient serwer
-
Dod: [ ] Oprogramowanie musi działać na tej samej bazie danych co System Personalizacji Kart funkcjonujący na Uczelni
-
ObP: [ ] Oprogramowanie elektronicznego systemu autoryzowanego dostępu musi mieć interfejs zgodny z systemem Personalizacji Kart (w tym podobny układ graficzny i obsługę)
-
Dod: [ ] Unieważnienie EKP/ELS/ELD w Systemie Elektronicznej Legitymacji Studenckiej wykorzystywanej na Uczelni do personalizacji i przedłużania ważności legitymacji skutkuje odebraniem praw do wypożyczania kluczy przy pomocy tej karty.
-
Dod: [ ] Oprogramowanie powinno posiadać możliwość importu struktury pomieszczeń z arkusza kalkulacyjnego.
-
Dod: [ ] Oprogramowanie powinno posiadać możliwość importu uprawnień do pomieszczeń z arkusza kalkulacyjnego.
-
Dod: [ ] Oprogramowanie powinno posiadać możliwość zapisu instrukcji obsługi do wypożyczanego sprzętu na PENDRIVE
-
Dod: [ ] Oprogramowanie powinno posiadać możliwość wyświetlania zdjęcia wypożyczanego sprzętu
z07 załącznik do SIWZ Elektroniczny system autoryzowanego dostępu oraz infrastruktura klucza publicznego platformy e-usług
str. z
|