Перейти к содержимому
Аладдин Р.Д.
Библиотека

Комплексный подход

БиблиотекаБиблиотека

2024

Статья Константина Леонтьева, ведущего архитектора и управляющего партнёра “Клируэй Текнолоджис”. Посвящена проблеме управления технологическими сертификатами (SSL/TLS, x.509 на базе RSA), которые, в отличие от пользовательских ЭП, не видны бизнесу, но критичны для работы инфраструктуры. Просроченный сертификат может стать причиной сбоев в критически важных бизнес-процессах с ущербом в десятки и сотни миллионов рублей. При этом сроки действия сертификатов сокращаются (до 6–3 месяцев), а их количество в крупных организациях выросло с тысяч до миллионов в год из-за развития веб-сервисов, API-шлюзов, контейнерных сред (Kubernetes/OpenShift) и mTLS-аутентификации.

Основные задачи ИОК для технологических сертификатов

Заголовок раздела «Основные задачи ИОК для технологических сертификатов»

Современная инфраструктура открытых ключей (ИОК/PKI) для выпуска технологических сертификатов должна решать широкий спектр задач, выходящих за рамки работы УЦ:

  • Формирование ключевых пар, запросов CSR, проверка и выпуск сертификатов.
  • Доставка и установка сертификатов в системы-потребители, их конфигурирование для работы с новым сертификатом.
  • Своевременная замена устаревших сертификатов с автоматизацией всех шагов.
  • Поддержание и распространение списков доверенных УЦ и отозванных сертификатов.
  • Мониторинг сроков действия, отзыв сертификатов, логирование и аудит.
  • Инвентаризация фактически используемых сертификатов (сетевым сканированием и поиском в хранилищах).
  • Поддержка короткоживущих сертификатов (до 14 дней) для ServiceMesh, NAC, 802.1x.
  • Обеспечение высокой производительности (миллионы сертификатов) и отказоустойчивости.
  • учёт технологических окон, требований безопасности и сегментации сети.

Ограничения и риски существующих технологий

Заголовок раздела «Ограничения и риски существующих технологий»

Рассмотрены четыре основных подхода, каждый из которых имеет существенные ограничения:

  • SCEP — протокол для сетевых устройств и MDM. Не универсален (слабая поддержка клиентами, ориентация на Cisco/Apple), не позволяет контролировать доставку и обновление сертификатов, уязвим к небезопасным запросам, не работает в сегментированных сетях.
  • CMP и EST — реализованы в основном в зарубежных продуктах (недоступны в РФ), требуют самостоятельной разработки клиентской части, не дают контроля над установкой на конечных системах.
  • ACMEv2 — ориентирован на выпуск сертификатов для web-серверов с публичными доменами через DNS-верификацию. Не подходит для внутренней инфраструктуры (проблемы с корпоративным DNS, DNSSEC), не контролирует установку и обновление сертификатов в приложениях.
  • Microsoft Enterprise PKI — функционально полное, но строго привязано к стеку Microsoft (Windows, Active Directory, GPO, RPC). Не работает в гетерогенных средах, плохо масштабируется в сегментированных сетях, не имеет встроенных средств мониторинга и автоматической установки сертификатов в конечные приложения.

Специфические проблемы прикладных систем

Заголовок раздела «Специфические проблемы прикладных систем»

Автоматизация обновления сертификатов в современных распределённых системах требует решения сложных, нетривиальных задач:

  • Выполнение специфических команд для активации нового сертификата в приложениях.
  • Обновление сертификатов в хранилищах JVM (Java-приложения) и доверенных корневых сертификатов.
  • Скоординированное обновление в распределённых кластерах (etcd, PostgreSQL, Kafka) для сохранения кворума.
  • Разработка операторов для обновления сертификатов в Ingress/Envoy-proxy кластеров Kubernetes/ISTIO (особенно с учётом массовых перезапусков подов).
  • Специфические требования для систем Microsoft (Exchange, IIS, AD) по заполнению расширений EKU и SAN.

В условиях санкций все зарубежные решения недоступны, поэтому необходим отечественный продукт, совместимый с российскими ОС, СУБД и ПО с открытым кодом, а также обеспечивающий переходный период сосуществования со старыми системами. В статье описан опыт внедрения системы ЦУГИ (Централизованное Управление Гетерогенными Инфраструктурами) производства Clearway Integration, которая позволяет решить все перечисленные задачи.

Архитектура ЦУГИ включает:

  • УЦ на базе OpenSSL (с поддержкой SCEP, CRL, AIA) как альтернатива Microsoft CA, легко заменяемый на другие УЦ.
  • Единую Систему Автоматического Управления Сертификатами (ЕСАУС) с кроссплатформенными Агентами (Windows, Linux, macOS, AIX), операторами для Kubernetes, Мостами для балансировки и работы в сегментированных сетях, и Драйверами УЦ (поддерживающими разных производителей).
  • Систему Мониторинга ИОК (СМИОК) с моделью здоровья, проверкой процессов, точек CDP/AIA, HSM, пробным выпуском и анализом сертификатов на риски.
  • Личный Кабинет Пользователя (ЛКПС) как единое окно для поиска, управления, просмотра карточек сертификатов, интеграции с CMDB и ручного запроса отзыва.

ЦУГИ уже интегрируется с российскими центрами сертификации (например, Aladdin eCA), системами мониторинга (Prometheus) и бизнес-приложениями. В Банке ВТБ к концу 2024 года подключено более 150 систем (из 700 запланированных) в режиме полной автоматизации. Планы развития включают гибкое управление технологическими окнами, мобильное приложение, учёт СКЗИ, библиотеку сценариев для приложений, поддержку протоколов CMP/EST/ACMEv2, интеграцию с HashiCorp Vault и сертификацию во ФСТЭК/ФСБ.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: BIS Journal, №3 (54), 2024

Эксперт: Константин Леонтьев, Clearway Integration

PDF Репринт