Установка и обновление Установка Kaspersky Password Manager for Business B26.0 на Linux Инструкция составлена на основе официальной документации  и опыта эксплуатации. Дата исправления: 01.09.2026 Часть 1. Аппаратные и программные требования Для корректной работы Kaspersky Password Manager for Business сервер должен соответствовать следующим требованиям: Для сервера KPM: Параметр Значение CPU 4 ядра, 2.5 ГГц или выше RAM 6 ГБ или более Диск Свободное место 10 ГБ или больше ОС Debian 11/12, Ubuntu 22.04/24.04 LTS, Astra Linux SE 1.8.3.8 / 7.6 (x64) СУБД MySQL 8.0, MariaDB 10.6/10.11, PostgreSQL 14.х/15.х, Postgres Pro 14.х/15.х, Platform V Pangolin 5.4.0/6.1.0, Jatoba 4. Важно: Свободное место на диске рассчитывается по формуле N × S , где N - количество планируемых пользователей, S - объём памяти, выделенный на одно хранилище. Полученное значение суммируется с минимальным значением в таблице. Отдельно или на этом же сервере должен быть развернут KSC для установки плагина в веб интерфейс для управления KPM4B. Kaspersky Password Manager for Business поддерживает работу со следующими версиями Kaspersky Security Center: Kaspersky Security Center Windows 15.1 Update 2 или выше; ( Подробнее про требования ) Kaspersky Security Center Linux 15.1 Update 2 или выше. ( Подробнее про требования ) Важно: Если KSC устанавливается рядом с сервером KPM, на сервер KPM необходимо установить Агент администрирования KSC. Часть 2. Сетевые требования и используемые порты Порты, используемые Kaspersky Password Manager for Business Номер порта (по умолчанию) Имя процесса Имя службы Протокол Тип соединения Описание 3000 dotnet.exe KL.Kpm.B2B.ServerApp.dll Kaspersky Password Manager for Business Web API TCP (HTTPS) Входящее Прием запросов от клиента Kaspersky Password Manager for Business (Synchronization API) и Kaspersky Password Manager for Business веб-плагина (Management API). 1433 dotnet.exe KL.Kpm.B2B.ServerApp.dll Kaspersky Password Manager for Business Web API TCP Исходящее Взаимодействие с базой данных SQL Server. 3306 dotnet.exe KL.Kpm.B2B.ServerApp.dll Kaspersky Password Manager for Business Web API TCP Исходящее Взаимодействие с базой данных MySQL или MariaDB. 5432 dotnet.exe KL.Kpm.B2B.ServerApp.dll Kaspersky Password Manager for Business Web API TCP Исходящее Взаимодействие с базой данных PostgreSQL, Jatoba или Pangolin. 389 dotnet.exe KL.Kpm.B2B.ServerApp.dll Kaspersky Password Manager for Business Web API TCP (LDAP) Исходящее Взаимодействие с сервером LDAP (соединение без TLS). 636 dotnet.exe KL.Kpm.B2B.ServerApp.dll Kaspersky Password Manager for Business Web API TCP (LDAPS) Исходящее Взаимодействие с сервером LDAP (соединение с TLS). 80 dotnet.exe KL.Kpm.B2B.ServerApp.dll Kaspersky Password Manager for Business Web API TCP (HTTPS) Исходящее Взаимодействие с сервером Oauth2 (SSO). 88 dotnet.exe KL.Kpm.B2B.ServerApp.dll Kaspersky Password Manager for Business Web API TCP/UCP Исходящее Kerberos аутентификация. 5055 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP (HTTP) Входящее Прием запросов на Healt-Check эндпоинт. 1433 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP Исходящее Взаимодействие с базой данных SQL Server. 3306 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP Исходящее Взаимодействие с базой данных MySQL или MariaDB. 5432 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP Исходящее Взаимодействие с базой данных PostgreSQL, Jatoba или Pangolin. 389 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP (LDAP) Исходящее Взаимодействие с сервером LDAP (соединение без TLS). 636 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP (LDAPS) Исходящее Взаимодействие с сервером LDAP (соединение с TLS). 25 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP (SMTP) Исходящее Взаимодействие с сервером SMTP (соединение без TLS). 587 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP (SMTPS) Исходящее Взаимодействие с сервером SMTP (соединение с TLS). 88 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP/UCP Исходящее Kerberos аутентификация. 48093 dotnet.exe KL.Kpm.B2B.JobAgent.dll Kaspersky Password Manager for Business Job Agent TCP (HTTP/gRPC) Исходящее (localhost) Прием запросов от Kaspersky Password Manager for Business Job Agent (только для Windows). 48093 kpm_licensing.exe Служба лицензирования Kaspersky Password Manager for Business TCP (HTTP/gRPC) Исходящее (localhost) Взаимодействие со службой лицензирования Kaspersky Password Manager for Business (только Windows). Часть 3. Предварительная подготовка 3.1 Подготовка базы данных PostgreSQL 15 Установка: apt update apt install postgresql -y systemctl enable --now postgresql Подключиться к PostgreSQL и задать пароль суперпользователя: sudo -u postgres psql ALTER USER postgres WITH PASSWORD 'ПАРОЛЬ'; При установке KPM автоматически создаст базу KpmDb и сервисного пользователя KpmServiceUser с ограниченными правами.  3.2 Подготовка SMTP сервера SMTP-сервер используется для отправки уведомлений и кодов подтверждения пользователям. Рекомендуется использовать отдельную сервисную учётную запись с минимальными правами: аутентификация на SMTP-сервере; отправка электронных сообщений. Для подключения потребуются: FQDN SMTP-сервера, порт и учётные данные (если используется аутентификация). Если почтовый трафик шифруется по SSL/TLS, сертификат удостоверяющего центра, которым подписан сертификат SMTP-сервера, должен быть в списке доверенных на сервере KPM. 3.3 Подготовка сертификатов сервера и администратора Для работы KPM требуются два набора сертификатов: Серверный сертификат (PFX) - зашифрованный контейнер с сертификатом и закрытым ключом (serverAuth). Используется для защищённого соединения между сервером KPM, клиентскими приложениями и KSC. Сертификат аутентификации администратора (PFX) - зашифрованный контейнер с сертификатом и закрытым ключом (clientAuth). Используется для аутентификации администратора. Требования: Алгоритмы ключа: RSA / ECDSA / DSA Хеш: SHA-256 или SHA-384 Обязательные поля: DN, DNS или SPN, KU, EKU, SAN KU: KeyEncipherment + DigitalSignature EKU сервера: 1.3.6.1.5.5.7.3.1 (serverAuth) EKU администратора: 1.3.6.1.5.5.7.3.2 (clientAuth) Рекомендуется включать в EKU обе аутентификации (server + client) SAN обязательно содержит FQDN и/или IP хоста KPM При использовании Kerberos адрес в клиенте должен совпадать с SPN Пример #Корневой CA openssl genrsa -out ca.key 4096 openssl req -x509 -new -nodes -key ca.key -sha256 -days 3650 \ -out ca.crt -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=НАЗВАНИЕ_КОМПАНИИ Root CA" #Серверный сертификат openssl req -new -nodes -newkey rsa:2048 \ -keyout server.key -out server.csr \ -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=DNS_ИМЯ_СЕРВЕРА" openssl x509 -req -in server.csr -CA ca.crt -CAkey ca.key -CAcreateserial \ -out server.cer -days 365 -sha256 \ -extfile <(echo "keyUsage=digitalSignature,keyEncipherment extendedKeyUsage=serverAuth,clientAuth subjectAltName=DNS:DNS_ИМЯ_СЕРВЕРА,IP:IP_АДРЕС_СЕРВЕРА") openssl pkcs12 -export -legacy \ -in server.cer -inkey server.key -certfile ca.crt \ -out server.pfx -passout pass:ПАРОЛЬ #Сертификат аутентификации администратора openssl req -new -nodes -newkey rsa:2048 \ -keyout admin.key -out admin.csr \ -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=kpm-admin" openssl x509 -req -in admin.csr -CA ca.crt -CAkey ca.key -CAcreateserial \ -out admin.cer -days 365 -sha256 \ -extfile <(echo "keyUsage=digitalSignature,keyEncipherment extendedKeyUsage=clientAuth,serverAuth subjectAltName=DNS:DNS_ИМЯ_СЕРВЕРА,IP:IP_АДРЕС_СЕРВЕРА") openssl pkcs12 -export -legacy \ -in admin.cer -inkey admin.key -certfile ca.crt \ -out admin.pfx -passout pass:ПАРОЛЬ 3.4 Подготовка локальной сервисной учетной записи Для запуска служб KPM необходимо создать непривилегированного пользователя и группу безопасности: adduser kpm groupadd kpmadmins gpasswd -a kpm kpmadmins usermod -g kpmadmins kpm Имя пользователя и группы указываются при настройке kpmctl postinstall . Службы KPM ( kpm-api , kpm-worker , kpm-licensing ) будут запускаться от имени этой учётной записи. Часть 4. Установка 1. Скачайте установочный файл с  сайта "Лаборатории Касперского" . 2. Выберите файл, соответствующий дистрибутиву Linux, установленному на вашем устройстве: Debian x64 | Server. 3. Перенесите скачанный файл на сервер KPM. 4. Перейдите в папку с файлом. Для установки сервера Kaspersky Password Manager for Business необходимо выполнить команды, приведенные в инструкциях ниже, под учетной записью пользователя с правами  root . 5. Запустите установку сервера Kaspersky Password Manager for Business: apt install kpmserver_-_amd64.deb ИЛИ dpkg -i kpmserver_-_amd64.deb 6. Запустите настройки сервера Kaspersky Password Manager for Business в интерактивном режиме: sudo /opt/kaspersky/kpmserver/kpmctl/kpmctl postinstall Скрипт последовательно запрашивает значения необходимых параметров для настройки сервера Kaspersky Password Manager for Business, проверяет каждый ввод и генерирует итоговый файл  appsettings.json . Мастер интерактивной настройки проведет вас через следующие этапы конфигурации: Принятие Лицензионного соглашения. Принятие Политики конфиденциальности. Настройка использования параметров из ранее сохраненной резервной копии, если она доступна. Указание пути для сохранения резервной копии. Указание пароля резервной копии. Настройка службы лицензирования. Указание группы безопасности для служб сервера Kaspersky Password Manager for Business. Указание имени аккаунта службы. Выбор способа аутентификации (Domain, Basic, или OAuth). Если выбрана аутентификация c помощью SSO: Указание URL центра авторизации (Authority). Указание идентификатора клиента (Audience). Если выбрана доменная аутентификация: Указание домена LDAP. Указание сервера LDAP. Включение или отключение SSL для соединения с LDAP. Указание порта LDAP-сервера. Указание типа аутентификации LDAP. Для базовой аутентификации укажите имя пользователя и пароль LDAP. Если доменная аутентификация отключена, включите или отключите  LDAP User Status Check . Если проверка статуса включена, перейдите к  шагу 7 . Выбор типа базы данных. Настройка подключения к базе данных: Указание типа базы данных. Указание адреса базы данных. Указание номера порта базы данных. Указание имени базы данных. Указание логина базы данных. Указание пароля базы данных. Указание адреса электронной почты отправителя SMTP. Указание адреса сервера SMTP. Включение или отключение SSL для SMTP-соединения. Указание порта SMTP-сервера. Указание типа аутентификации SMTP. Указание имени пользователя SMTP. Указание пароля пользователя SMTP. Указание порта сервера Kaspersky Password Manager for Business. Указание PFX-контейнера для сервера Kaspersky Password Manager for Business. Указание пароля для PFX-контейнера. Указание сертификата сервера Kaspersky Password Manager for Business. Указание пароля организации. Подтверждение пароля организации. Не рекомендуется повторно запускать процедуру первоначальной настройки. Для обновления файлов конфигурации используйте команду kpmctl modify . Часть 5. Подключение в KSC 5.1 Установка Агента администрирования Для управления устройствами организации требуется установить на сервер KPM и на клиентские устройства Агент администрирования. Вы можете установить Агент администрирования  удаленно ,  в интерактивном режиме  или  в тихом режиме . Удаленная установка Агента администрирования  1. Перейдите во вкладку Инсталляционные пакеты в веб-интерфейсе KSC. Выберите Добавить: 2. Выберите пункт Создать инсталляционный пакет для приложения Лаборатория касперского: 3. Найдите последнюю версию и требуемый язык приложения. Скачайте нужный дистрибутив:  4. Перейдите обратно во вкладку Инсталляционные пакеты и найдите нужный дистрибутив. Выберите Развернуть:  5. В Мастере развертывания защиты выбираем Метод - С использованием задачи удаленной установки. Далее выбираем целевой сервер KPM:  6. В параметрах выбираем установку Средствами операционной системы: 7. Далее идем по шагам Мастера развертывания защиты. Вводим учетную запись с правами на установку: 8. Запускаем задачу после завершения работы мастера. 5.2 Установка веб-плагина Веб-плагин необходимо установить в Kaspersky Security Center Web Console для управления приложением. Чтобы вручную установить веб-плагин Kaspersky Password Manager for Business в Kaspersky Security Center Web Console, выполните следующие действия: Скачайте .zip файл веб-плагина с  сайта "Лаборатории Касперского" . Распакуйте файл .zip на компьютер, на котором установлена Kaspersky Security Center Web Console. Откройте Kaspersky Security Center Web Console. В главном меню перейдите в  Параметры  →  Веб-плагины . Нажмите на кнопку  Добавить из файла . Загрузите  plugin.zip  файл веб-плагина и  signature.txt . Нажмите  Добавить . Веб-плагин добавляется из файла и отображается в списке управления веб-плагинами. В боковой панели появляется отдельный вкладка с управлением KPM. 5.3 Настройка веб-плагина Мастер быстрой установки запускается сразу после установки веб-плагина Kaspersky Password Manager for Business, что позволяет быстро настроить: Подключение к серверу Kaspersky Password Manager for Business Параметры политики Kaspersky Password Manager for Business Создание инсталляционного пакета Kaspersky Password Manager for Business Если мастер был закрыт раньше времени, к этим действиям можно вернуться из отдельной вкладки управления KPM. Чтобы указать параметры подключения к серверу Kaspersky Password Manager for Business: 1. Укажите полное доменное имя (FQDN) или IP-адрес устройства, на котором размещен сервер Kaspersky Password Manager for Business и которое доступно в сети, например:  https://kpm-server.example.com  или  https://192.168.1.100 . 2. Укажите номер порта сервера, указанный при настройке HTTPS. Номер порта должен быть в диапазоне от 0 до 65535. (Значение по умолчанию – 3000). 3. Загрузите открытый сертификат сервера (PEM/CER/DER). Пример 4. Загрузите сертификат аутентификации администратора в формате PFX и пароль для контейнера PFX. Пример 5. Установите пароль администратора, который будет использоваться для аутентификации на сервере Kaspersky Password Manager for Business и доступа к веб-странице администрирования плагина Kaspersky Password Manager for Business. 6. Нажмите  Продолжить . 5.4 Настройка политики KPM На втором шаге мастера настраивается политика для клиентов KPM: правила восстановления мастер-пароля, требования к сложности паролей и дополнительные параметры безопасности. 5.5 Установка клиентского приложения KPM Удаленная установка клиентского приложения 1. Скачайте клиентское приложение с сайта "Лаборатории Касперского" . 2. Перейдите во вкладку Инсталляционные пакеты в веб-интерфейсе KSC. Выберите Добавить: 3. Выберите пункт Создать инсталляционный пакет из файла: 4. Подгружаем ранее скачанный архив с клиентом:  5. После того, как Мастер создаст пакет, перейдите обратно во вкладку Инсталляционные пакеты и найдите нужный дистрибутив. Выберите Развернуть:  6. В Мастере развертывания защиты выбираем Метод - С использованием задачи удаленной установки. Выбираем нужную версию агента администрирования: Агент администрирования Kaspersky Security Center для Windows. Если в списке нет нужной версии, то добавляем ее через выбор Добавить. 7. Далее выбираем целевое устройство или выборку устройств:  8. В параметрах выбираем установку Средствами операционной системы, если агент администрирования ранее не был установлен: 9. Далее идем по шагам Мастера развертывания защиты. Вводим учетную запись с правами на установку: 10. Запустить задачу после завершения работы мастера. Часть 6. Добавление лицензии Чтобы добавить лицензионный ключ или код активации в хранилище Сервера администрирования: Откройте Kaspersky Security Center Web Console. В главном меню перейдите в  Операции → Лицензи рование → Лицензии  "Лаборатории Касперского" . Нажмите на кнопку  Добавить . Выберите, что вы хотите добавить: Добавить файл ключа Нажмите на  Выберите файл ключа  и перейдите к файлу .key, который вы хотите добавить. Ввести код активации Укажите код активации в текстовом поле и нажмите на кнопку  Отправить . Выберите Автоматически распространять лицензионный ключ на управляемые устройства: Нажмите на кнопку  Закрыть . Лицензионный ключ добавлен в хранилище Сервера администрирования и автоматически распространяется на все совместимые устройства. Базовая настройка сервера Kaspersky Password Manager for Business завершена. На данном этапе выполнено: установка и настройка сервера KPM, настройка веб-плагина в KSC, настройка политики и развёртывание клиентского приложения на рабочие станции.