Российский аналог Microsoft CA: что выбрать компании в 2026 году

548
Российский аналог Microsoft CA: что выбрать компании в 2026 году

В таблицу под заголовком «российский аналог Microsoft CA» обычно съезжаются четыре разных класса продуктов: удостоверяющие центры, системы управления жизненным циклом сертификатов (CLM), криптопровайдеры и аппаратные модули защиты ключей (HSM). Все они относятся к PKI и ни один не заменяет другой. Разбираются в этом уже на пилоте, а AD CS к тому моменту по-прежнему крутится на старом сервере.

К августу 2026 года выбирать есть из чего: корпоративные УЦ, решения для ГОСТ-инфраструктуры, открытые платформы. Загвоздка в том, что Microsoft CA не сводится к подписанию сертификатов. Вокруг AD CS выстроена экосистема — Active Directory, шаблоны, автоматическая регистрация через групповые политики, службы проверки отзыва.

Списывать AD CS в технический музей рано: в мае 2026 года Microsoft добавила в AD CS для Windows Server 2025 поддержку ML-DSA. В России о переходе думают из-за лицензионных и санкционных рисков, требований к технологической независимости, переезда на Linux и отечественные каталоги. Подтвердить выбор способен только пилот.

Что именно придётся заменить

Инвентаризация начинается с корневых и выпускающих УЦ, сертификатов, шаблонов, CRL, OCSP, адресов AIA и CDP. Дальше команда ищет зависимости: Smart Card Logon, EFS, NPS, 802.1X, VPN, MDM, S/MIME, mTLS, подпись кода, программы с жёстко заданным именем УЦ. Один забытый контроллер Wi-Fi ломает аккуратный график миграции.

Масштаб PKI не измеряется штатом. Завод на 300 сотрудников может выдавать тысячи сертификатов датчикам, а крупный офис — обходиться небольшим набором. Считать приходится другое: число сертификатов, пиковую скорость выпуска, площадки, допустимый простой, операционные системы, HSM и ручные операции.

Классы продуктов разводят заранее. УЦ выпускает и отзывает сертификаты. CLM управляет их жизненным циклом через подключённые центры. Криптопровайдер выполняет криптографические операции, HSM защищает ключи. Indeed Certificate Manager относится к CLM и работает с Microsoft CA, Aladdin Enterprise CA, SafeTech CA, Dogtag PKI и КриптоПро УЦ, но выпускать сертификаты всё равно будет подключённый УЦ.

Переезжают двумя путями. Если продукт умеет импортировать ключ и сертификат прежнего центра, идентичность УЦ сохраняется, а шаблоны и политики переносят отдельной операцией. Иначе поднимают новую иерархию: клиентам раздают свежую цепочку доверия, и какое-то время в сети работают две PKI сразу. Импорт ключа экономит перевыпуск, но за эту экономию платят полной совместимостью и осторожным обращением с ключевым материалом.

Гасить старые точки публикации сразу нельзя. Внутри уже выданных сертификатов адреса AIA и CDP зашиты намертво, и правка настроек на новом УЦ этих файлов не касается. Пока переход не закончен, сертификаты прежнего УЦ, CRL и точки публикации остаются доступными. Уронить их — уронить проверку отзыва, а следом VPN и вход по смарт-карте. Слова про «бесшовную миграцию» относятся к инструментам переноса; пилот они не отменяют.

Два сценария миграции с Microsoft CA на российский УЦ: перенос ключа и сертификата или создание новой иерархии PKI

Какие российские решения вошли в короткий список

Aladdin Enterprise CA 2.4 работает под Linux, забирает ключ и шаблоны у Microsoft CA, поддерживает авторегистрацию, иерархию PKI, ГОСТ и HSM. В списке совместимых каталогов заявлены Microsoft AD, ALD Pro, РЕД АДМ, «Альт Домен», Samba DC и FreeIPA. Сертифицированная ФСТЭК редакция есть, но номер сборки в сертификате придётся сверять с тем, что реально поставляют.

Схема выбора российского аналога Microsoft CA по размеру PKI, операционным системам, поддержке ГОСТ и количеству действующих УЦ

Avanpost CA обслуживает Windows, Linux, macOS, мобильные и сетевые устройства, поддерживает RSA, ГОСТ, MS-WSTEP, SCEP, CRL и OCSP. В связке с Avanpost DS выдачу в Linux-домене автоматизируют, Avanpost PKI добавляет контроль сроков и перевыпуск. Вариант для тех, кто меняет Microsoft CA и каталог одновременно.

SafeTech CA импортирует шаблоны и сертификаты Microsoft CA, поддерживает MS-WSTEP, ACME, SCEP, REST API, HSM, CRL, AIA и OCSP. В релизе 3.0 появились микросервисная архитектура, общее управление экземплярами и развёртывание в виртуальной среде или контейнерах. Сертификат ФСТЭК относится к конкретной поставке.

Clearway CA построен на OpenSSL и поддерживает X.509, SCEP, OCSP, CRL, API и российские Linux-дистрибутивы; коммерческая редакция работает с HSM по PKCS#11. У Clearway CA Free потолок жёсткий: 2000 сертификатов всего и не больше 10 сертификатов в минуту, без HSM и Active-Active.

КриптоПро УЦ 2.0 и ViPNet Удостоверяющий центр 5 выпускают сертификаты и CRL, держат PKI и электронную подпись — полноценные УЦ. Доменный AD CS они, однако, закрывают не автоматически: шаблоны, автоматическое обновление сертификатов Windows, протоколы выдачи и старые интеграции проверяют по отдельности. Поддержка ГОСТ ничего не говорит о совпадении с механикой Microsoft.

FreeIPA, Dogtag PKI и OpenXPKI — вариант для команды, которая сама разбирается в PKI; внутри FreeIPA работает тот же Dogtag как встроенный УЦ. Открытая лицензия не отменяет расходов на проектирование, обновления и восстановление. Российским ПО для реестра и закупок продукт от установки на российскую ОС тоже не становится.

Универсального запрета на иностранное ПО для частного бизнеса нет. Указ № 166 адресован органам власти и заказчикам, подпадающим под его действие, и ограничивает иностранное ПО на принадлежащих им значимых объектах КИИ. Реестр российского ПО и сертификат ФСТЭК или ФСБ — разные вещи: смотреть нужно на статус организации, конкретную версию и область сертификации.

Как выбрать вариант для компании разного масштаба

Небольшой организации стоит начать с вопроса, нужен ли ей собственный УЦ. Для внешних сайтов могут подойти сертификаты публичного центра, но VPN, Wi-Fi, внутренние серверы и mTLS создают отдельный контур доверия. Под компактную PKI подходит Clearway CA Free либо начальная поставка коммерческого УЦ с понятным путём расширения.

Среднему бизнесу полезнее сравнивать автоматизацию, а не интерфейсы. Пилот охватывает выпуск, продление, отзыв, восстановление базы, автоматическую регистрацию Windows-клиентов, Linux и сетевое устройство. Если вместе с УЦ меняется каталог, в пилот добавляют российскую доменную службу. В короткий список попадают Aladdin Enterprise CA, Avanpost CA, SafeTech CA и Clearway CA.

Крупная организация проектирует сервис целиком: офлайн-корень, выпускающие УЦ, HSM, OCSP, точки публикации, резервная площадка, журналирование. У регулируемых организаций и владельцев значимых объектов КИИ добавляется ещё один слой проверок — сертифицированные сборки, отечественные ОС и СУБД, нагрузка, обновления, SLA.

Реальный темп показывает опыт Т-Банка: пилот SafeTech CA занял четыре с половиной месяца и охватил несколько тысяч сертификатов для Windows и Linux. Участники проекта сообщили о переходе без сбоев благодаря импорту шаблонов и сертификатов. Планы заменить критическую PKI за выходные такого графика не выдерживают.

Сценарий Кандидаты Главная проверка
До 2000 сертификатов, умеренная нагрузка Clearway CA Free или начальная редакция коммерческого УЦ Лимиты, резервное копирование, CRL, OCSP и путь расширения
Windows и Linux, несколько площадок Aladdin Enterprise CA, Avanpost CA, Clearway CA, SafeTech CA Импорт шаблонов, автообновление, каталоги, SCEP и MS-WSTEP
ГОСТ и электронная подпись КриптоПро УЦ, ViPNet УЦ и корпоративные УЦ с ГОСТ Назначение сертификатов, совместимость клиентов, регуляторный контур
Крупная или регулируемая PKI Корпоративный УЦ с HSM, резервированием и — если такое требование есть — сертифицированной поставкой Нагрузка, отказоустойчивость, аудит, версия в сертификате и SLA
Несколько действующих УЦ Центры сертификации плюс CLM-платформа Инвентаризация, единые политики, массовое продление и отчётность

Двух-трёх кандидатов прогоняют по одному сценарию: настоящие шаблоны, Windows, Linux, VPN, MDM, приложение с mTLS. Затем ломают намеренно — отключают OCSP, подсовывают просроченный CRL, восстанавливают базу. В бюджет идут лицензии, HSM, ОС, СУБД, миграция, обучение, резервная площадка и поддержка. Длинная таблица функций не компенсирует ручные исключения и скрытые зависимости.

Вопросы и ответы

Какой российский аналог Microsoft CA лучший?

Лидера, подходящего всем, нет. Решают каталоги, число сертификатов, платформы, протоколы, ГОСТ, HSM и выбранный сценарий миграции.

Можно ли перенести Microsoft CA без перевыпуска сертификатов?

Часть продуктов переносит ключ УЦ и некоторые настройки, часть — импортирует шаблоны и ранее выпущенные сертификаты. Конкретный набор зависит от конфигурации, HSM и версии, поэтому перенос подтверждают на пилоте.

Нужно ли сохранять старый Microsoft CA после миграции?

Сам сервер — необязательно. А вот старые сертификаты УЦ, CRL и адреса AIA/CDP остаются доступными до завершения перехода.

Indeed Certificate Manager заменяет AD CS?

Нет. Indeed Certificate Manager управляет сертификатами через подключённые центры, а выпускает их совместимый УЦ.

Подойдёт ли Clearway CA Free малому бизнесу?

Да, если нагрузка укладывается в лимиты, а отсутствие HSM, Active-Active и SLA компанию устраивает. Восстановление проверяют отдельно.

Нужна ли поддержка ГОСТ каждой компании?

Нет. Требование задают назначение системы, модель угроз и нормативные документы. Сертификат с ГОСТ не становится квалифицированным автоматически.

Можно ли заменить AD CS открытым решением?

Можно — если есть своя PKI-команда, а требований к российскому происхождению, сертификации и SLA нет. Сопровождение считают в общей стоимости владения.

российский аналог Microsoft CA замена Microsoft CA корпоративный УЦ AD CS PKI российский центр сертификации
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
SECLAB / TG
LIVE SecurityLab.ru
Вы зашли хитро.
Дальше — совсем просто.
Одна кнопка — и SecurityLab в вашей ленте. Новости про взломы без лишних маршрутов.
Подписаться @SecLabnews