"Взрослый" Autoenrollment сертификатов в Linux
2025
Статья директора по кибербезопасности Avanpost Евгения Галкина посвящена проблеме автоматизации управления сертификатами (autoenrollment) в гибридных инфраструктурах, где Linux-системы сосуществуют с Windows-доменами, облачными сервисами и контейнерами. Однако автоматизация управления PKI (Public Key Infrastructure) в таких средах остаётся сложной задачей, особенно для Linux. В отличие от Windows, где Active Directory Certificate Services и Data Protection API обеспечивают централизованное и безопасное управление сертификатами, в Linux отсутствуют встроенные аналоги этих механизмов.
В отличие от Windows, где Active Directory Certificate Services и Data Protection API обеспечивают централизованное и безопасное управление сертификатами, в Linux отсутствуют встроенные аналоги этих механизмов. Проблемы начинаются с отсутствия единого стандарта хранения сертификатов, продолжаются сложностями интеграции с корпоративными центрами сертификации и заканчиваются уязвимостями в защите закрытых ключей. Всё это делает процесс автоматизации выпуска, обновления и отзыва сертификатов (autoenrollment-а сертификатов) в Linux-доменах трудоёмким.
Под autoenrollment-ом сертификатов будем понимать совокупность процессов и технических инструментов, результат применения / выполнения которых направлен на выпуск и перевыпуск криптографических сертификатов конечным субъектам.
В статье рассматриваются два основных открытых протокола для автоматизации. SCEP (Simple Certificate Enrollment Protocol) — простой и широко поддерживаемый (включая AD CS через NDES), подходит для массового первичного энролмента сетевых устройств и серверов, легко автоматизируется через скрипты. Однако его модель безопасности слаба: использование общего challenge-пароля создаёт риск несанкционированной выдачи сертификатов при утечке; отсутствует полноценный RBAC, привязка к учётным записям и гибкие политики; протокол не ориентирован на short-lived сертификаты и динамические облачные среды, а также слабо стандартизирован в части перевыпуска, отзыва и аудита.
ACME (Automatic Certificate Management Environment) — более современный и безопасный стандарт, использующий криптографические challenge-механизмы (HTTP-01, DNS-01, TLS-ALPN-01) вместо статических паролей. Протокол изначально ориентирован на short-lived сертификаты (30–90 дней), что снижает риски компрометации, отлично подходит для облачных, контейнерных сред (Kubernetes) и легко масштабируется. Однако ACME завязан на DNS-имена и веб-сервисы, его применение для внутренних сервисов без DNS или для аутентификации хостов и пользователей затруднено; DNS-01 challenge требует интеграции с DNS-провайдерами; в Microsoft-ориентированных инфраструктурах он нативно не поддерживается AD CS.
Решение на базе продуктов Avanpost DS + Avanpost CA реализует доменную модель PKI для Linux-инфраструктур. Ключевые принципы: централизованное управление сертификатами через доменные политики и шаблоны; безопасность на основе доменной аутентификации через Kerberos и RBAC (разграничение прав через доменные группы); автоматический выпуск и перевыпуск сертификатов по заданным срокам; автоматическая публикация корневых и промежуточных сертификатов и CRL в LDAP-каталоге с доставкой на Linux-хосты через доменный клиент. Это позволяет перенести лучшие практики доменной PKI из Windows-мира в Linux-среды без компромиссов, предлагая альтернативу, где SCEP недостаточно безопасен, а ACME слишком завязан на DNS и веб-сценарии.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Хабр (блог Avanpost), 2025
Эксперт: Евгений Галкин, Avanpost
