Комплексный подход
2024
Статья Константина Леонтьева, ведущего архитектора и управляющего партнёра “Клируэй Текнолоджис”. Посвящена проблеме управления технологическими сертификатами (SSL/TLS, x.509 на базе RSA), которые, в отличие от пользовательских ЭП, не видны бизнесу, но критичны для работы инфраструктуры. Просроченный сертификат может стать причиной сбоев в критически важных бизнес-процессах с ущербом в десятки и сотни миллионов рублей. При этом сроки действия сертификатов сокращаются (до 6–3 месяцев), а их количество в крупных организациях выросло с тысяч до миллионов в год из-за развития веб-сервисов, API-шлюзов, контейнерных сред (Kubernetes/OpenShift) и mTLS-аутентификации.
Основные задачи ИОК для технологических сертификатов
Заголовок раздела «Основные задачи ИОК для технологических сертификатов»Современная инфраструктура открытых ключей (ИОК/PKI) для выпуска технологических сертификатов должна решать широкий спектр задач, выходящих за рамки работы УЦ:
- Формирование ключевых пар, запросов CSR, проверка и выпуск сертификатов.
- Доставка и установка сертификатов в системы-потребители, их конфигурирование для работы с новым сертификатом.
- Своевременная замена устаревших сертификатов с автоматизацией всех шагов.
- Поддержание и распространение списков доверенных УЦ и отозванных сертификатов.
- Мониторинг сроков действия, отзыв сертификатов, логирование и аудит.
- Инвентаризация фактически используемых сертификатов (сетевым сканированием и поиском в хранилищах).
- Поддержка короткоживущих сертификатов (до 14 дней) для ServiceMesh, NAC, 802.1x.
- Обеспечение высокой производительности (миллионы сертификатов) и отказоустойчивости.
- учёт технологических окон, требований безопасности и сегментации сети.
Ограничения и риски существующих технологий
Заголовок раздела «Ограничения и риски существующих технологий»Рассмотрены четыре основных подхода, каждый из которых имеет существенные ограничения:
- SCEP — протокол для сетевых устройств и MDM. Не универсален (слабая поддержка клиентами, ориентация на Cisco/Apple), не позволяет контролировать доставку и обновление сертификатов, уязвим к небезопасным запросам, не работает в сегментированных сетях.
- CMP и EST — реализованы в основном в зарубежных продуктах (недоступны в РФ), требуют самостоятельной разработки клиентской части, не дают контроля над установкой на конечных системах.
- ACMEv2 — ориентирован на выпуск сертификатов для web-серверов с публичными доменами через DNS-верификацию. Не подходит для внутренней инфраструктуры (проблемы с корпоративным DNS, DNSSEC), не контролирует установку и обновление сертификатов в приложениях.
- Microsoft Enterprise PKI — функционально полное, но строго привязано к стеку Microsoft (Windows, Active Directory, GPO, RPC). Не работает в гетерогенных средах, плохо масштабируется в сегментированных сетях, не имеет встроенных средств мониторинга и автоматической установки сертификатов в конечные приложения.
Специфические проблемы прикладных систем
Заголовок раздела «Специфические проблемы прикладных систем»Автоматизация обновления сертификатов в современных распределённых системах требует решения сложных, нетривиальных задач:
- Выполнение специфических команд для активации нового сертификата в приложениях.
- Обновление сертификатов в хранилищах JVM (Java-приложения) и доверенных корневых сертификатов.
- Скоординированное обновление в распределённых кластерах (etcd, PostgreSQL, Kafka) для сохранения кворума.
- Разработка операторов для обновления сертификатов в Ingress/Envoy-proxy кластеров Kubernetes/ISTIO (особенно с учётом массовых перезапусков подов).
- Специфические требования для систем Microsoft (Exchange, IIS, AD) по заполнению расширений EKU и SAN.
Импортозамещение и опыт внедрения
Заголовок раздела «Импортозамещение и опыт внедрения»В условиях санкций все зарубежные решения недоступны, поэтому необходим отечественный продукт, совместимый с российскими ОС, СУБД и ПО с открытым кодом, а также обеспечивающий переходный период сосуществования со старыми системами. В статье описан опыт внедрения системы ЦУГИ (Централизованное Управление Гетерогенными Инфраструктурами) производства Clearway Integration, которая позволяет решить все перечисленные задачи.
Архитектура ЦУГИ включает:
- УЦ на базе OpenSSL (с поддержкой SCEP, CRL, AIA) как альтернатива Microsoft CA, легко заменяемый на другие УЦ.
- Единую Систему Автоматического Управления Сертификатами (ЕСАУС) с кроссплатформенными Агентами (Windows, Linux, macOS, AIX), операторами для Kubernetes, Мостами для балансировки и работы в сегментированных сетях, и Драйверами УЦ (поддерживающими разных производителей).
- Систему Мониторинга ИОК (СМИОК) с моделью здоровья, проверкой процессов, точек CDP/AIA, HSM, пробным выпуском и анализом сертификатов на риски.
- Личный Кабинет Пользователя (ЛКПС) как единое окно для поиска, управления, просмотра карточек сертификатов, интеграции с CMDB и ручного запроса отзыва.
Интеграция и планы развития
Заголовок раздела «Интеграция и планы развития»ЦУГИ уже интегрируется с российскими центрами сертификации (например, Aladdin eCA), системами мониторинга (Prometheus) и бизнес-приложениями. В Банке ВТБ к концу 2024 года подключено более 150 систем (из 700 запланированных) в режиме полной автоматизации. Планы развития включают гибкое управление технологическими окнами, мобильное приложение, учёт СКЗИ, библиотеку сценариев для приложений, поддержку протоколов CMP/EST/ACMEv2, интеграцию с HashiCorp Vault и сертификацию во ФСТЭК/ФСБ.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: BIS Journal, №3 (54), 2024
Эксперт: Константин Леонтьев, Clearway Integration
