Перейти к содержимому
Аладдин Р.Д.
Библиотека

Сравнение технологий PKI и FIDO для задач аутентификации

БиблиотекаБиблиотека

2025

Статья руководителя направления многофакторной аутентификации компании “Актив” Андрея Шпакова посвящена сравнению двух технологий аутентификации на основе асимметричной криптографии: PKI (инфраструктура открытых ключей) и FIDO (Fast IDentity Online). Обе технологии обеспечивают высокий уровень защиты, но имеют разную архитектуру, применение и пользовательский опыт. Материал призван помочь в выборе решения в зависимости от конкретных сценариев.

Назначение, распространённость и универсальность

Заголовок раздела «Назначение, распространённость и универсальность»

PKI — универсальная технология для аутентификации, шифрования и электронной подписи, работает на различных уровнях сетевой модели OSI и используется уже более 30 лет. FIDO изначально разработан для безопасной аутентификации пользователей на веб-ресурсах, появился в 2018 году (стандарт FIDO2/WebAuthn) и активно развивается. PKI может аутентифицировать как пользователей, так и устройства, тогда как FIDO требует интерактивных действий от пользователя (PIN, биометрия, нажатие кнопки).

Масштабируемость и управление жизненным циклом

Заголовок раздела «Масштабируемость и управление жизненным циклом»

PKI строится на иерархической модели доверия с удостоверяющими центрами (УЦ), что обеспечивает высокую масштабируемость для больших инфраструктур, но требует сложного администрирования (выдача, обновление, отзыв сертификатов, поддержка CRL/OCSP). FIDO использует децентрализованную модель “запрос-ответ” для каждого ресурса, что проще в обслуживании (добавление/удаление ключей), но менее масштабируемо. Проблему масштабирования FIDO частично решают федеративные системы (Windows Hello for Business, IAM-решения с поддержкой FIDO).

Внедрение PKI — многоэтапный процесс, требующий развёртывания УЦ, настройки интеграций и безопасной передачи ключей. Внедрение FIDO проще: достаточно настроить поддержку WebAuthn на ресурсе или использовать IAM-систему. В статье приведена сводная таблица поддержки различных сценариев (доменная аутентификация, Wi-Fi, VPN, SSH, RDP, веб-ресурсы, VDI, PAM). PKI поддерживает большее число корпоративных сценариев (включая аутентификацию устройств и электронную подпись), в то время как FIDO нативно работает с веб-ресурсами и федеративными системами, но требует дополнительных решений для традиционных протоколов (Kerberos, RDP без Azure AD).

Обе технологии PKI и FIDO применяются для задач пользовательской аутентификации, но их сценарии существенно различаются. Создатели FIDO стремились создать технологию аутентификации с максимальным охватом, подходящую как для корпоративного использования, так и для защиты обычных пользователей. По этой причине они постарались убрать из процесса аутентификации все потенциально лишнее.

С другой стороны, на стороне PKI существенно большее количество различных технических и прикладных сценариев, таких как электронная подпись документов, аутентификация устройств, построение защищённого соединения и т.д. Технология PKI обеспечивает полный контроль над действием пользователей и устройств, за что и ценится многими Enterprise-заказчиками.

Обе технологии обеспечивают высокий уровень доверия к пользовательской аутентификации. Выбирать используемые программные и аппаратные средства необходимо исходя из конкретных сценариев применения многофакторной аутентификации, учитывать сложность внедрения и обслуживания, квалификацию персонала и вероятность появления новых сервисов.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Хабр (блог Актив), 2025

Эксперт: Андрей Шпаков, Актив