В таблицу под заголовком «российский аналог Microsoft CA» обычно съезжаются четыре разных класса продуктов: удостоверяющие центры, системы управления жизненным циклом сертификатов (CLM), криптопровайдеры и аппаратные модули защиты ключей (HSM). Все они относятся к PKI и ни один не заменяет другой. Разбираются в этом уже на пилоте, а AD CS к тому моменту по-прежнему крутится на старом сервере.
К августу 2026 года выбирать есть из чего: корпоративные УЦ, решения для ГОСТ-инфраструктуры, открытые платформы. Загвоздка в том, что Microsoft CA не сводится к подписанию сертификатов. Вокруг AD CS выстроена экосистема — Active Directory, шаблоны, автоматическая регистрация через групповые политики, службы проверки отзыва.
Списывать AD CS в технический музей рано: в мае 2026 года Microsoft добавила в AD CS для Windows Server 2025 поддержку ML-DSA. В России о переходе думают из-за лицензионных и санкционных рисков, требований к технологической независимости, переезда на Linux и отечественные каталоги. Подтвердить выбор способен только пилот.
Что именно придётся заменить
Инвентаризация начинается с корневых и выпускающих УЦ, сертификатов, шаблонов, CRL, OCSP, адресов AIA и CDP. Дальше команда ищет зависимости: Smart Card Logon, EFS, NPS, 802.1X, VPN, MDM, S/MIME, mTLS, подпись кода, программы с жёстко заданным именем УЦ. Один забытый контроллер Wi-Fi ломает аккуратный график миграции.
Масштаб PKI не измеряется штатом. Завод на 300 сотрудников может выдавать тысячи сертификатов датчикам, а крупный офис — обходиться небольшим набором. Считать приходится другое: число сертификатов, пиковую скорость выпуска, площадки, допустимый простой, операционные системы, HSM и ручные операции.
Классы продуктов разводят заранее. УЦ выпускает и отзывает сертификаты. CLM управляет их жизненным циклом через подключённые центры. Криптопровайдер выполняет криптографические операции, HSM защищает ключи. Indeed Certificate Manager относится к CLM и работает с Microsoft CA, Aladdin Enterprise CA, SafeTech CA, Dogtag PKI и КриптоПро УЦ, но выпускать сертификаты всё равно будет подключённый УЦ.
Переезжают двумя путями. Если продукт умеет импортировать ключ и сертификат прежнего центра, идентичность УЦ сохраняется, а шаблоны и политики переносят отдельной операцией. Иначе поднимают новую иерархию: клиентам раздают свежую цепочку доверия, и какое-то время в сети работают две PKI сразу. Импорт ключа экономит перевыпуск, но за эту экономию платят полной совместимостью и осторожным обращением с ключевым материалом.
Гасить старые точки публикации сразу нельзя. Внутри уже выданных сертификатов адреса AIA и CDP зашиты намертво, и правка настроек на новом УЦ этих файлов не касается. Пока переход не закончен, сертификаты прежнего УЦ, CRL и точки публикации остаются доступными. Уронить их — уронить проверку отзыва, а следом VPN и вход по смарт-карте. Слова про «бесшовную миграцию» относятся к инструментам переноса; пилот они не отменяют.
Какие российские решения вошли в короткий список
Aladdin Enterprise CA 2.4 работает под Linux, забирает ключ и шаблоны у Microsoft CA, поддерживает авторегистрацию, иерархию PKI, ГОСТ и HSM. В списке совместимых каталогов заявлены Microsoft AD, ALD Pro, РЕД АДМ, «Альт Домен», Samba DC и FreeIPA. Сертифицированная ФСТЭК редакция есть, но номер сборки в сертификате придётся сверять с тем, что реально поставляют.
Avanpost CA обслуживает Windows, Linux, macOS, мобильные и сетевые устройства, поддерживает RSA, ГОСТ, MS-WSTEP, SCEP, CRL и OCSP. В связке с Avanpost DS выдачу в Linux-домене автоматизируют, Avanpost PKI добавляет контроль сроков и перевыпуск. Вариант для тех, кто меняет Microsoft CA и каталог одновременно.
SafeTech CA импортирует шаблоны и сертификаты Microsoft CA, поддерживает MS-WSTEP, ACME, SCEP, REST API, HSM, CRL, AIA и OCSP. В релизе 3.0 появились микросервисная архитектура, общее управление экземплярами и развёртывание в виртуальной среде или контейнерах. Сертификат ФСТЭК относится к конкретной поставке.
Clearway CA построен на OpenSSL и поддерживает X.509, SCEP, OCSP, CRL, API и российские Linux-дистрибутивы; коммерческая редакция работает с HSM по PKCS#11. У Clearway CA Free потолок жёсткий: 2000 сертификатов всего и не больше 10 сертификатов в минуту, без HSM и Active-Active.
КриптоПро УЦ 2.0 и ViPNet Удостоверяющий центр 5 выпускают сертификаты и CRL, держат PKI и электронную подпись — полноценные УЦ. Доменный AD CS они, однако, закрывают не автоматически: шаблоны, автоматическое обновление сертификатов Windows, протоколы выдачи и старые интеграции проверяют по отдельности. Поддержка ГОСТ ничего не говорит о совпадении с механикой Microsoft.
FreeIPA, Dogtag PKI и OpenXPKI — вариант для команды, которая сама разбирается в PKI; внутри FreeIPA работает тот же Dogtag как встроенный УЦ. Открытая лицензия не отменяет расходов на проектирование, обновления и восстановление. Российским ПО для реестра и закупок продукт от установки на российскую ОС тоже не становится.
Универсального запрета на иностранное ПО для частного бизнеса нет. Указ № 166 адресован органам власти и заказчикам, подпадающим под его действие, и ограничивает иностранное ПО на принадлежащих им значимых объектах КИИ. Реестр российского ПО и сертификат ФСТЭК или ФСБ — разные вещи: смотреть нужно на статус организации, конкретную версию и область сертификации.
Как выбрать вариант для компании разного масштаба
Небольшой организации стоит начать с вопроса, нужен ли ей собственный УЦ. Для внешних сайтов могут подойти сертификаты публичного центра, но VPN, Wi-Fi, внутренние серверы и mTLS создают отдельный контур доверия. Под компактную PKI подходит Clearway CA Free либо начальная поставка коммерческого УЦ с понятным путём расширения.
Среднему бизнесу полезнее сравнивать автоматизацию, а не интерфейсы. Пилот охватывает выпуск, продление, отзыв, восстановление базы, автоматическую регистрацию Windows-клиентов, Linux и сетевое устройство. Если вместе с УЦ меняется каталог, в пилот добавляют российскую доменную службу. В короткий список попадают Aladdin Enterprise CA, Avanpost CA, SafeTech CA и Clearway CA.
Крупная организация проектирует сервис целиком: офлайн-корень, выпускающие УЦ, HSM, OCSP, точки публикации, резервная площадка, журналирование. У регулируемых организаций и владельцев значимых объектов КИИ добавляется ещё один слой проверок — сертифицированные сборки, отечественные ОС и СУБД, нагрузка, обновления, SLA.
Реальный темп показывает опыт Т-Банка: пилот SafeTech CA занял четыре с половиной месяца и охватил несколько тысяч сертификатов для Windows и Linux. Участники проекта сообщили о переходе без сбоев благодаря импорту шаблонов и сертификатов. Планы заменить критическую PKI за выходные такого графика не выдерживают.
| Сценарий | Кандидаты | Главная проверка |
|---|---|---|
| До 2000 сертификатов, умеренная нагрузка | Clearway CA Free или начальная редакция коммерческого УЦ | Лимиты, резервное копирование, CRL, OCSP и путь расширения |
| Windows и Linux, несколько площадок | Aladdin Enterprise CA, Avanpost CA, Clearway CA, SafeTech CA | Импорт шаблонов, автообновление, каталоги, SCEP и MS-WSTEP |
| ГОСТ и электронная подпись | КриптоПро УЦ, ViPNet УЦ и корпоративные УЦ с ГОСТ | Назначение сертификатов, совместимость клиентов, регуляторный контур |
| Крупная или регулируемая PKI | Корпоративный УЦ с HSM, резервированием и — если такое требование есть — сертифицированной поставкой | Нагрузка, отказоустойчивость, аудит, версия в сертификате и SLA |
| Несколько действующих УЦ | Центры сертификации плюс CLM-платформа | Инвентаризация, единые политики, массовое продление и отчётность |
Двух-трёх кандидатов прогоняют по одному сценарию: настоящие шаблоны, Windows, Linux, VPN, MDM, приложение с mTLS. Затем ломают намеренно — отключают OCSP, подсовывают просроченный CRL, восстанавливают базу. В бюджет идут лицензии, HSM, ОС, СУБД, миграция, обучение, резервная площадка и поддержка. Длинная таблица функций не компенсирует ручные исключения и скрытые зависимости.
Вопросы и ответы
Какой российский аналог Microsoft CA лучший?
Лидера, подходящего всем, нет. Решают каталоги, число сертификатов, платформы, протоколы, ГОСТ, HSM и выбранный сценарий миграции.
Можно ли перенести Microsoft CA без перевыпуска сертификатов?
Часть продуктов переносит ключ УЦ и некоторые настройки, часть — импортирует шаблоны и ранее выпущенные сертификаты. Конкретный набор зависит от конфигурации, HSM и версии, поэтому перенос подтверждают на пилоте.
Нужно ли сохранять старый Microsoft CA после миграции?
Сам сервер — необязательно. А вот старые сертификаты УЦ, CRL и адреса AIA/CDP остаются доступными до завершения перехода.
Indeed Certificate Manager заменяет AD CS?
Нет. Indeed Certificate Manager управляет сертификатами через подключённые центры, а выпускает их совместимый УЦ.
Подойдёт ли Clearway CA Free малому бизнесу?
Да, если нагрузка укладывается в лимиты, а отсутствие HSM, Active-Active и SLA компанию устраивает. Восстановление проверяют отдельно.
Нужна ли поддержка ГОСТ каждой компании?
Нет. Требование задают назначение системы, модель угроз и нормативные документы. Сертификат с ГОСТ не становится квалифицированным автоматически.
Можно ли заменить AD CS открытым решением?
Можно — если есть своя PKI-команда, а требований к российскому происхождению, сертификации и SLA нет. Сопровождение считают в общей стоимости владения.