Доверенная доменная инфраструктура. Импортозамещение в действии
Ноябрь, 2023
Большинство компаний управляют доменом средствами Microsoft, и после ухода вендора из России заказчикам нужен работоспособный сценарий импортозамещения — перевод корпоративной инфраструктуры на отечественные решения с выстраиванием безопасной доверенной ИТ-среды. Задача масштабная и решается интеграцией совместимых продуктов. Первый компонент — система централизованного управления службой каталогов ALD Pro от ГК “Астра”, позиционируемая как полноценная замена Microsoft Active Directory. Второй — корпоративный центр сертификации Aladdin Enterprise CA, призванный заменить Microsoft Certificate Services. Третий — клиентское приложение Aladdin Secur Logon, реализующее двухфакторную аутентификацию в среде Linux.
ALD Pro
Заголовок раздела «ALD Pro»Продукт существует более года, внесён в реестр отечественного ПО Минцифры и позволяет построить доменную инфраструктуру под Linux (не только Astra Linux, но и другие дистрибутивы) с управлением компьютерами, учётными записями пользователей и серверами. Создавая решение, разработчики “Астры” думали об администраторах систем Microsoft, мигрирующих на Linux без достаточных компетенций: написание скриптов и работа в терминале вызывают у них затруднения, поэтому вся работа в ALD Pro ведётся в графическом интерфейсе, как в MS Active Directory. В отличие от OpenSource-альтернатив вроде FreeIPA с “плоским” справочником, в ALD Pro реализована поддержка организационной структуры — иерархии подразделений, позволяющая эффективнее настраивать полномочия администраторов и корректно распределять групповые политики по подразделениям.
Импортозамещение — процесс не одномоментный, поэтому важна гетерогенная работа в нескольких доменах. Из нововведений: глобальный каталог, двусторонние доверительные отношения и синхронизация объектов — инструмент в автоматическом режиме синхронизирует учётные записи между двумя доменами, чтобы перешедшие на Linux пользователи сохраняли доступ к ресурсам на Microsoft Windows (миграция ресурсов — процесс ещё более длительный). Раньше доверия были односторонними: ALD Pro доверял Active Directory, но AD не пускала учётные записи ALD Pro; теперь доступ полноценно двунаправленный. Совместно с Аладдин в этом году реализовано решение двухфакторной аутентификации в домене с использованием токенов JaCarta.
Aladdin Enterprise CA и Aladdin Secur Logon
Заголовок раздела «Aladdin Enterprise CA и Aladdin Secur Logon»Внутри корпоративной инфраструктуры используются сертификаты — для внешних и внутренних пользователей (аутентификация, VPN, документооборот), а также у серверов, сервисов и устройств. Aladdin Enterprise CA предназначен для внедрения строгой аутентификации, создания по-настоящему доверенной инфраструктуры, обеспечения объектов сертификатами и корпоративными электронными подписями; продукт зарегистрирован в реестре отечественного ПО. Ключевые особенности: ориентация на пользователей Microsoft Certificate Services и поддержка миграции с Microsoft; совместимость с российскими ОС (включая Astra Linux), доменами Active Directory и ALD Pro; весь функционал для PKI-инфраструктуры — иерархия, точки доступа CRL DP, AIA, Delta CRL, OCSP и т.д. Поддерживаются RSA и ECDSA, в планах — ГОСТ; есть ролевая модель полномочий, уведомления пользователей, различные способы выпуска сертификатов и API для внешних систем.
Aladdin Secur Logon — мощный клиентский компонент для настройки двухфакторной аутентификации (по сертификату в том числе) с более широкими возможностями: политики строгости и надёжности пароля — вплоть до скрытого от пользователя пароля длиной до 63 символов, который нельзя записать на бумажке (вход только по токену); групповое администрирование и развёртывание, удалённая настройка с рабочего места администратора, защита удалённых соединений по RDP или SSH.
Что даёт интеграция
Заголовок раздела «Что даёт интеграция»Пользователь получает токен JaCarta с ключевой парой, сгенерированной удостоверяющим центром Aladdin Enterprise CA, и проходит двухфакторную аутентификацию; Enterprise CA позволяет развернуть корпоративную PKI-инфраструктуру в среде Linux и управлять ключами и сертификатами — автоматизация особенно эффективна при сотнях и тысячах пользователей, которых нужно обеспечить токенами. Secur Logon даёт удобный графический интерфейс аутентификации. Enterprise CA подключается к каталогу ALD Pro, получает сведения об учётных записях, выпускает для них сертификаты и публикует на контроллере домена — все пользователи домена имеют сертификаты для входа, что повышает уровень ИБ. ALD Pro же контролирует доступность информации об ИТ-ландшафте: ролевая модель и разграничение доступа скрывают от посторонних компьютеры, серверы и учётные записи, а злоумышленника без сертификата контроллер домена не пропустит ещё на этапе аутентификации. Совместная работа продуктов заметно повышает сохранность и безопасность учётных данных пользователей домена.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: BIS Journal, №4(51), 2023
В составе экспертов: Денис Полушин (Аладдин), Евгений Паутов (Группа Астра).
