Skip to main content

Установка Kaspersky Password Manager for Business B26.0 на Linux

Инструкция составлена на основе официальной документации и опыта эксплуатации.
Дата исправления: 01.09.2026

Часть 1. Аппаратные и программные требования

Для корректной работы Kaspersky Password Manager for Business сервер должен соответствовать следующим требованиям:
Для сервера KPM:

Параметр Значение
CPU 4 ядра, 2.5 ГГц или выше
RAM 6 ГБ или более
Диск Свободное место 10 ГБ или больше
ОС Debian 11/12, Ubuntu 22.04/24.04 LTS, Astra Linux SE 1.8.3.8 / 7.6 (x64)
СУБД MySQL 8.0, MariaDB 10.6/10.11, PostgreSQL 14.х/15.х, Postgres Pro 14.х/15.х, Platform V Pangolin 5.4.0/6.1.0, Jatoba 4.

Важно: Свободное место на диске рассчитывается по формуле N × S, где N - количество планируемых пользователей, S - объём памяти, выделенный на одно хранилище. Полученное значение суммируется с минимальным значением в таблице.

Отдельно или на этом же сервере должен быть развернут KSC для установки плагина в веб интерфейс для управления KPM4B.

Kaspersky Password Manager for Business поддерживает работу со следующими версиями Kaspersky Security Center:

Важно: Если KSC устанавливается рядом с сервером KPM, на сервер KPM необходимо установить Агент администрирования KSC.


Часть 2. Сетевые требования и используемые порты

Порты, используемые Kaspersky Password Manager for Business

Часть 3. Предварительная подготовка

3.1 Подготовка базы данных

PostgreSQL 15

Установка:

apt update
apt install postgresql -y
systemctl enable --now postgresql

Подключиться к PostgreSQL и задать пароль суперпользователя:

sudo -u postgres psql
ALTER USER postgres WITH PASSWORD 'ПАРОЛЬ';

При установке KPM автоматически создаст базу KpmDb и сервисного пользователя KpmServiceUser с ограниченными правами. 

3.2 Подготовка SMTP сервера

SMTP-сервер используется для отправки уведомлений и кодов подтверждения пользователям. Рекомендуется использовать отдельную сервисную учётную запись с минимальными правами:

  • аутентификация на SMTP-сервере;
  • отправка электронных сообщений.

Для подключения потребуются: FQDN SMTP-сервера, порт и учётные данные (если используется аутентификация). Если почтовый трафик шифруется по SSL/TLS, сертификат удостоверяющего центра, которым подписан сертификат SMTP-сервера, должен быть в списке доверенных на сервере KPM.

3.3 Подготовка сертификатов сервера и администратора

Для работы KPM требуются два набора сертификатов:

Серверный сертификат (PFX) - зашифрованный контейнер с сертификатом и закрытым ключом (serverAuth). Используется для защищённого соединения между сервером KPM, клиентскими приложениями и KSC.

Сертификат аутентификации администратора (PFX) - зашифрованный контейнер с сертификатом и закрытым ключом (clientAuth). Используется для аутентификации администратора.

Требования:

  • Алгоритмы ключа: RSA / ECDSA / DSA
  • Хеш: SHA-256 или SHA-384
  • Обязательные поля: DN, DNS или SPN, KU, EKU, SAN
  • KU: KeyEncipherment + DigitalSignature
  • EKU сервера: 1.3.6.1.5.5.7.3.1 (serverAuth)
  • EKU администратора: 1.3.6.1.5.5.7.3.2 (clientAuth)
  • Рекомендуется включать в EKU обе аутентификации (server + client)
  • SAN обязательно содержит FQDN и/или IP хоста KPM
  • При использовании Kerberos адрес в клиенте должен совпадать с SPN
Пример
#Корневой CA
openssl genrsa -out ca.key 4096
openssl req -x509 -new -nodes -key ca.key -sha256 -days 3650 \
  -out ca.crt -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=НАЗВАНИЕ_КОМПАНИИ Root CA"

#Серверный сертификат
openssl req -new -nodes -newkey rsa:2048 \
  -keyout server.key -out server.csr \
  -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=DNS_ИМЯ_СЕРВЕРА"

openssl x509 -req -in server.csr -CA ca.crt -CAkey ca.key -CAcreateserial \
  -out server.cer -days 365 -sha256 \
  -extfile <(echo "keyUsage=digitalSignature,keyEncipherment
extendedKeyUsage=serverAuth,clientAuth
subjectAltName=DNS:DNS_ИМЯ_СЕРВЕРА,IP:IP_АДРЕС_СЕРВЕРА")

openssl pkcs12 -export -legacy \
  -in server.cer -inkey server.key -certfile ca.crt \
  -out server.pfx -passout pass:ПАРОЛЬ

#Сертификат аутентификации администратора
openssl req -new -nodes -newkey rsa:2048 \
  -keyout admin.key -out admin.csr \
  -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=kpm-admin"

openssl x509 -req -in admin.csr -CA ca.crt -CAkey ca.key -CAcreateserial \
  -out admin.cer -days 365 -sha256 \
  -extfile <(echo "keyUsage=digitalSignature,keyEncipherment
extendedKeyUsage=clientAuth,serverAuth
subjectAltName=DNS:DNS_ИМЯ_СЕРВЕРА,IP:IP_АДРЕС_СЕРВЕРА")

openssl pkcs12 -export -legacy \
  -in admin.cer -inkey admin.key -certfile ca.crt \
  -out admin.pfx -passout pass:ПАРОЛЬ

3.4 Подготовка локальной сервисной учетной записи

Для запуска служб KPM необходимо создать непривилегированного пользователя и группу безопасности:

adduser kpm
groupadd kpmadmins
gpasswd -a kpm kpmadmins
usermod -g kpmadmins kpm

Имя пользователя и группы указываются при настройке kpmctl postinstall. Службы KPM (kpm-api, kpm-worker, kpm-licensing) будут запускаться от имени этой учётной записи.


Часть 4. Установка

1. Скачайте установочный файл с сайта "Лаборатории Касперского".
2. Выберите файл, соответствующий дистрибутиву Linux, установленному на вашем устройстве: Debian x64 | Server.
3. Перенесите скачанный файл на сервер KPM.
4. Перейдите в папку с файлом.

Для установки сервера Kaspersky Password Manager for Business необходимо выполнить команды, приведенные в инструкциях ниже, под учетной записью пользователя с правами root.

5. Запустите установку сервера Kaspersky Password Manager for Business:

apt install kpmserver_<version number>-<build_version>_amd64.deb
ИЛИ
dpkg -i kpmserver_<version number>-<build_version>_amd64.deb

6. Запустите настройки сервера Kaspersky Password Manager for Business в интерактивном режиме:

sudo /opt/kaspersky/kpmserver/kpmctl/kpmctl postinstall

Скрипт последовательно запрашивает значения необходимых параметров для настройки сервера Kaspersky Password Manager for Business, проверяет каждый ввод и генерирует итоговый файл appsettings.json.

Мастер интерактивной настройки проведет вас через следующие этапы конфигурации:
  1. Принятие Лицензионного соглашения.
  2. Принятие Политики конфиденциальности.
  3. Настройка использования параметров из ранее сохраненной резервной копии, если она доступна.
    • Указание пути для сохранения резервной копии.
    • Указание пароля резервной копии.
  4. Настройка службы лицензирования.
  5. Указание группы безопасности для служб сервера Kaspersky Password Manager for Business.
  6. Указание имени аккаунта службы.
  7. Выбор способа аутентификации (Domain, Basic, или OAuth).
    • Если выбрана аутентификация c помощью SSO:
      • Указание URL центра авторизации (Authority).
      • Указание идентификатора клиента (Audience).
    • Если выбрана доменная аутентификация:
      • Указание домена LDAP.
      • Указание сервера LDAP.
      • Включение или отключение SSL для соединения с LDAP.
      • Указание порта LDAP-сервера.
      • Указание типа аутентификации LDAP. Для базовой аутентификации укажите имя пользователя и пароль LDAP.
  8. Если доменная аутентификация отключена, включите или отключите LDAP User Status Check. Если проверка статуса включена, перейдите к шагу 7.
  9. Выбор типа базы данных.
  10. Настройка подключения к базе данных:
    • Указание типа базы данных.
    • Указание адреса базы данных.
    • Указание номера порта базы данных.
    • Указание имени базы данных.
    • Указание логина базы данных.
    • Указание пароля базы данных.
  11. Указание адреса электронной почты отправителя SMTP.
  12. Указание адреса сервера SMTP.
  13. Включение или отключение SSL для SMTP-соединения.
  14. Указание порта SMTP-сервера.
  15. Указание типа аутентификации SMTP.
  16. Указание имени пользователя SMTP.
  17. Указание пароля пользователя SMTP.
  18. Указание порта сервера Kaspersky Password Manager for Business.
  19. Указание PFX-контейнера для сервера Kaspersky Password Manager for Business.
  20. Указание пароля для PFX-контейнера.
  21. Указание сертификата сервера Kaspersky Password Manager for Business.
  22. Указание пароля организации.
  23. Подтверждение пароля организации.

Не рекомендуется повторно запускать процедуру первоначальной настройки. Для обновления файлов конфигурации используйте команду kpmctl modify.


Часть 5. Подключение в KSC

5.1 Установка Агента администрирования

Для управления устройствами организации требуется установить на сервер KPM и на клиентские устройства Агент администрирования. Вы можете установить Агент администрирования удаленнов интерактивном режиме или в тихом режиме.

Удаленная установка Агента администрирования

 1. Перейдите во вкладку Инсталляционные пакеты в веб-интерфейсе KSC. Выберите Добавить:
image.png

2. Выберите пункт Создать инсталляционный пакет для приложения Лаборатория касперского:
image.png

3. Найдите последнюю версию и требуемый язык приложения. Скачайте нужный дистрибутив:
image.png

 4. Перейдите обратно во вкладку Инсталляционные пакеты и найдите нужный дистрибутив. Выберите Развернуть:
image.png

 5. В Мастере развертывания защиты выбираем Метод - С использованием задачи удаленной установки. Далее выбираем целевой сервер KPM:
image.png

 6. В параметрах выбираем установку Средствами операционной системы:
image.png

7. Далее идем по шагам Мастера развертывания защиты. Вводим учетную запись с правами на установку:
image.png8. Запуститькаем задачу после завершения работы мастера.

5.2 Установка веб-плагина

Веб-плагин необходимо установить в Kaspersky Security Center Web Console для управления приложением.

Чтобы вручную установить веб-плагин Kaspersky Password Manager for Business в Kaspersky Security Center Web Console, выполните следующие действия:

  1. Скачайте .zip файл веб-плагина с сайта "Лаборатории Касперского".
  2. Распакуйте файл .zip на компьютер, на котором установлена Kaspersky Security Center Web Console.
  3. Откройте Kaspersky Security Center Web Console.
  4. В главном меню перейдите в Параметры → Веб-плагины.
  5. Нажмите на кнопку Добавить из файла.
  6. Загрузите plugin.zip файл веб-плагина и signature.txt.
  7. Нажмите Добавить.

Веб-плагин добавляется из файла и отображается в списке управления веб-плагинами. В боковой панели появляется отдельный вкладка с управлением KPM.

image.png

5.3 Настройка веб-плагина

Мастер быстрой установки запускается сразу после установки веб-плагина Kaspersky Password Manager for Business, что позволяет быстро настроить:

  • Подключение к серверу Kaspersky Password Manager for Business
  • Параметры политики Kaspersky Password Manager for Business
  • Создание инсталляционного пакета Kaspersky Password Manager for Business

Если мастер был закрыт раньше времени, к этим действиям можно вернуться из отдельной вкладки управления KPM.

Чтобы указать параметры подключения к серверу Kaspersky Password Manager for Business:

1. Укажите полное доменное имя (FQDN) или IP-адрес устройства, на котором размещен сервер Kaspersky Password Manager for Business и которое доступно в сети, например: https://kpm-server.example.com или https://192.168.1.100.

2. Укажите номер порта сервера, указанный при настройке HTTPS. Номер порта должен быть в диапазоне от 0 до 65535. (Значение по умолчанию – 3000).

3. Загрузите открытый сертификат сервера (PEM/CER/DER).

Пример

image.png

4. Загрузите сертификат аутентификации администратора в формате PFX и пароль для контейнера PFX.

Пример

image.png

5. Установите пароль администратора, который будет использоваться для аутентификации на сервере Kaspersky Password Manager for Business и доступа к веб-странице администрирования плагина Kaspersky Password Manager for Business.

6. Нажмите Продолжить.

5.4 Настройка политики KPM

На втором шаге мастера настраивается политика для клиентов KPM: правила восстановления мастер-пароля, требования к сложности паролей и дополнительные параметры безопасности.

image.png

5.5 Установка клиентского приложения KPM

Удаленная установка клиентского приложения

1. Скачайте клиентское приложение с сайта "Лаборатории Касперского".
2. Перейдите во вкладку Инсталляционные пакеты в веб-интерфейсе KSC. Выберите Добавить: image.png

3. Выберите пункт Создать инсталляционный пакет из файла:image.png

4. Подгружаем ранее скачанный архив с клиентом:image.png

 5. После того, как Мастер создаст пакет, перейдите обратно во вкладку Инсталляционные пакеты и найдите нужный дистрибутив. Выберите Развернуть:image.png

 6. В Мастере развертывания защиты выбираем Метод - С использованием задачи удаленной установки. Выбираем нужную версию агента администрирования: Агент администрирования Kaspersky Security Center для Windows. Если в списке нет нужной версии, то добавляем ее через выбор Добавить.image.png

7. Далее выбираем целевое устройство или выборку устройств:image.png

 8. В параметрах выбираем установку Средствами операционной системы, если агент администрирования ранее не был установлен:
image.png

9. Далее идем по шагам Мастера развертывания защиты. Вводим учетную запись с правами на установку:
image.png10. Запустить задачу после завершения работы мастера.

Часть 6. Добавление лицензии

Чтобы добавить лицензионный ключ или код активации в хранилище Сервера администрирования:

  1. Откройте Kaspersky Security Center Web Console.
  2. В главном меню перейдите в Операции → Лицензирование → Лицензии "Лаборатории Касперского".
  3. Нажмите на кнопку Добавить.
  4. Выберите, что вы хотите добавить:
    • Добавить файл ключа

      Нажмите на Выберите файл ключа и перейдите к файлу .key, который вы хотите добавить.

    • Ввести код активации

      Укажите код активации в текстовом поле и нажмите на кнопку Отправить.

  5. Выберите Автоматически распространять лицензионный ключ на управляемые устройства:
    image.png
  6. Нажмите на кнопку Закрыть.

Лицензионный ключ добавлен в хранилище Сервера администрирования и автоматически распространяется на все совместимые устройства.


Базовая настройка сервера Kaspersky Password Manager for Business завершена. На данном этапе выполнено: установка и настройка сервера KPM, настройка веб-плагина в KSC, настройка политики и развёртывание клиентского приложения на рабочие станции.