Сравнение технологий PKI и FIDO для задач аутентификации
2025
Статья руководителя направления многофакторной аутентификации компании “Актив” Андрея Шпакова посвящена сравнению двух технологий аутентификации на основе асимметричной криптографии: PKI (инфраструктура открытых ключей) и FIDO (Fast IDentity Online). Обе технологии обеспечивают высокий уровень защиты, но имеют разную архитектуру, применение и пользовательский опыт. Материал призван помочь в выборе решения в зависимости от конкретных сценариев.
Назначение, распространённость и универсальность
Заголовок раздела «Назначение, распространённость и универсальность»PKI — универсальная технология для аутентификации, шифрования и электронной подписи, работает на различных уровнях сетевой модели OSI и используется уже более 30 лет. FIDO изначально разработан для безопасной аутентификации пользователей на веб-ресурсах, появился в 2018 году (стандарт FIDO2/WebAuthn) и активно развивается. PKI может аутентифицировать как пользователей, так и устройства, тогда как FIDO требует интерактивных действий от пользователя (PIN, биометрия, нажатие кнопки).
Масштабируемость и управление жизненным циклом
Заголовок раздела «Масштабируемость и управление жизненным циклом»PKI строится на иерархической модели доверия с удостоверяющими центрами (УЦ), что обеспечивает высокую масштабируемость для больших инфраструктур, но требует сложного администрирования (выдача, обновление, отзыв сертификатов, поддержка CRL/OCSP). FIDO использует децентрализованную модель “запрос-ответ” для каждого ресурса, что проще в обслуживании (добавление/удаление ключей), но менее масштабируемо. Проблему масштабирования FIDO частично решают федеративные системы (Windows Hello for Business, IAM-решения с поддержкой FIDO).
Внедрение и поддержка сценариев
Заголовок раздела «Внедрение и поддержка сценариев»Внедрение PKI — многоэтапный процесс, требующий развёртывания УЦ, настройки интеграций и безопасной передачи ключей. Внедрение FIDO проще: достаточно настроить поддержку WebAuthn на ресурсе или использовать IAM-систему. В статье приведена сводная таблица поддержки различных сценариев (доменная аутентификация, Wi-Fi, VPN, SSH, RDP, веб-ресурсы, VDI, PAM). PKI поддерживает большее число корпоративных сценариев (включая аутентификацию устройств и электронную подпись), в то время как FIDO нативно работает с веб-ресурсами и федеративными системами, но требует дополнительных решений для традиционных протоколов (Kerberos, RDP без Azure AD).
Обе технологии PKI и FIDO применяются для задач пользовательской аутентификации, но их сценарии существенно различаются. Создатели FIDO стремились создать технологию аутентификации с максимальным охватом, подходящую как для корпоративного использования, так и для защиты обычных пользователей. По этой причине они постарались убрать из процесса аутентификации все потенциально лишнее.
С другой стороны, на стороне PKI существенно большее количество различных технических и прикладных сценариев, таких как электронная подпись документов, аутентификация устройств, построение защищённого соединения и т.д. Технология PKI обеспечивает полный контроль над действием пользователей и устройств, за что и ценится многими Enterprise-заказчиками.
Обе технологии обеспечивают высокий уровень доверия к пользовательской аутентификации. Выбирать используемые программные и аппаратные средства необходимо исходя из конкретных сценариев применения многофакторной аутентификации, учитывать сложность внедрения и обслуживания, квалификацию персонала и вероятность появления новых сервисов.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Хабр (блог Актив), 2025
Эксперт: Андрей Шпаков, Актив
