Российский аналог Microsoft CA: что выбрать компании в 2026 году

3567
Российский аналог Microsoft CA: что выбрать компании в 2026 году

Поиск «российского аналога Microsoft CA» быстро приводит к путанице. В один список часто попадают корпоративные центры сертификации, системы управления жизненным циклом сертификатов, криптопровайдеры и HSM. Все компоненты работают внутри PKI, но решают разные задачи. Центр сертификации выпускает и отзывает сертификаты, CLM управляет их жизненным циклом, криптопровайдер выполняет криптографические операции, HSM защищает закрытые ключи.

Поэтому заменить Microsoft Active Directory Certificate Services сложнее, чем установить другой сервер для подписи X.509-сертификатов. AD CS тесно связан с Active Directory, групповыми политиками, шаблонами сертификатов, автоматической регистрацией клиентов, CRL и OCSP. В корпоративной сети сертификаты могут обслуживать VPN, Wi-Fi, 802.1X, NPS, Smart Card Logon, EFS, S/MIME, mTLS, серверы, сетевое оборудование и приложения.

К августу 2026 года среди российских корпоративных решений можно рассматривать Aladdin Enterprise CA, Avanpost CA, SafeTech CA и Clearway CA. Отдельную нишу занимают «КриптоПро УЦ», ViPNet УЦ и открытые PKI-платформы. Универсального победителя среди них нет. Выбор зависит от существующей архитектуры, требований к ГОСТ, каталогов, HSM, автоматической выдачи и способа переноса действующего Microsoft CA.

Что на самом деле придётся переносить

Инвентаризацию лучше начинать не с серверов, а с зависимостей. Команде потребуется найти корневые и выпускающие CA, действующие сертификаты, шаблоны, CRL, Delta CRL, OCSP, AIA и CDP. После этого проверяют VPN, Wi-Fi, RADIUS, MDM, Smart Card Logon, почту, веб-сервисы, mTLS, сетевое оборудование и приложения, где цепочка доверия или имя CA прописаны вручную.

Отдельной проверки требуют шаблоны сертификатов. Enterprise CA хранит их в Active Directory Domain Services, а не внутри базы самого удостоверяющего центра. Шаблон задаёт правила выпуска, права на Enrollment и Autoenrollment, криптографические параметры, EKU и другие свойства. Поэтому резервная копия базы CA сама по себе не переносит всю логику старой инфраструктуры.

Масштаб PKI тоже плохо коррелирует с количеством сотрудников. Небольшой завод способен обслуживать тысячи сертификатов датчиков, контроллеров и серверов, а большой офис обходиться относительно небольшим набором пользовательских сертификатов. Для сравнения решений полезнее считать число действующих сертификатов, пиковую скорость выпуска, количество площадок, операционные системы, HSM, допустимый простой и долю ручных операций.

У Microsoft CA появилась постквантовая криптография

AD CS продолжает развиваться. В мае 2026 года Windows Server 2025 получил поддержку ML-DSA, стандартизованного NIST постквантового алгоритма цифровой подписи. AD CS позволяет использовать ML-DSA в иерархии CA, шаблонах конечных сертификатов и Online Responder для подписи ответов OCSP.

Алгоритм ML-DSA описан в FIPS 204. Для AD CS требуется Windows Server 2025 с обновлением безопасности за май 2026 года KB5087539 или более новым. NDES пока не поддерживает выпуск ML-DSA-сертификатов, а совместимость сторонних приложений и оборудования Microsoft рекомендует проверять до промышленного внедрения.

Есть ещё одно ограничение. Существующий CA нельзя просто переключить с RSA или ECDSA на ML-DSA. Для постквантового CA требуется новая установка и новая иерархия. Такой сценарий хорошо показывает, почему параллельная работа нескольких PKI иногда становится не временным недостатком миграции, а нормальной архитектурной практикой.

Два способа уйти с Microsoft CA

Первый вариант сохраняет идентичность существующего центра сертификации. Новый продукт получает сертификат CA и его закрытый ключ, после чего продолжает работать с прежней цепочкой доверия. Такой путь сокращает объём перевыпуска, но требует совместимости форматов ключей, криптопровайдера и HSM.

Даже при переносе Microsoft CA между двумя Windows Server требуется отдельно сохранить базу, сертификат CA, закрытый ключ и конфигурацию. Процедура подробно описана в инструкции по миграции.

Второй вариант строит новую PKI. Организация создаёт новый Root CA и новые Issuing CA, распространяет новую цепочку доверия и постепенно перевыпускает сертификаты. Некоторое время старая и новая инфраструктуры работают параллельно. Такой подход требует больше работы, зато позволяет сменить криптографию, HSM и архитектуру, а заодно избавиться от накопленных за годы исключений.

Два сценария миграции Microsoft CA, перенос существующего центра сертификации и создание новой PKI

Импорт сертификатов нельзя путать с переносом закрытого ключа CA. Новый центр способен загрузить информацию о сертификатах, выпущенных старой системой, но без закрытого ключа прежнего CA не сможет подписывать новые сертификаты от его имени. Поэтому в пилоте отдельно проверяют импорт сертификатов, импорт шаблонов и перенос ключевого материала.

Почему нельзя сразу удалить старые CRL и AIA

Одна из самых неприятных ошибок возникает уже после технически успешного переезда. Команда запускает новый CA, проверяет выпуск сертификатов и удаляет старые точки публикации. После этого начинают отказывать системы, которые на первый взгляд никак не связаны со старым сервером.

Причина находится в уже выпущенных сертификатах. Адреса CRL Distribution Point и AIA записываются в сертификат при выпуске. Изменить старый сертификат задним числом нельзя. Если внутри него указан прежний URL, клиент продолжит обращаться именно туда.

При переносе CA Microsoft рекомендует сохранить доступность старых путей публикации и заранее выпустить CRL с достаточным сроком действия. Сам сервер Microsoft CA после завершения миграции можно выключить, но старые URL, DNS-имена, CRL и сертификаты CA иногда приходится обслуживать значительно дольше.

Aladdin Enterprise CA

Aladdin Enterprise CA 2.4 работает под Linux и ориентирован на прямую замену Microsoft CA. Продукт поддерживает перенос ключа центра сертификации, импорт шаблонов Microsoft CA, автоматическую выдачу пользовательских и машинных сертификатов, Smart Card Logon, SCEP, REST API, CRL, Delta CRL, AIA и OCSP.

Система работает с Microsoft AD, ALD Pro, РЕД АДМ, «Альт Домен», Samba DC и FreeIPA. Закрытый ключ CA можно размещать в HSM. Для крупных инфраструктур предусмотрены несколько PKI-иерархий, разделение ролей, резервное копирование, мониторинг и отказоустойчивая конфигурация.

Текущая документация указывает версию 2.4. Aladdin Enterprise CA зарегистрирован в реестре российского ПО и имеет сертифицированное исполнение ФСТЭК России УД-4 №4835. При использовании продукта в регулируемом контуре нужно сверять фактически поставляемую сборку с сертифицированным исполнением.

Avanpost CA

Avanpost CA особенно интересен компаниям, которые одновременно перестраивают PKI и службу каталогов. В Windows-инфраструктуре сертификаты можно выпускать через MS-WSTEP. Linux-клиенты поддерживают автоматическое получение и обновление сертификатов, а для контейнерных сред, macOS, iOS, MDM и сетевого оборудования используется SCEP.

Статус сертификатов проверяется через CRL и встроенный OCSP. При использовании Avanpost DS центр сертификации превращается в доменный сервис, а Avanpost PKI добавляет мониторинг сроков, уведомления и автоматические сценарии перевыпуска.

В апреле 2026 года в Avanpost CA 1.2 появились функции, которые существенно приблизили продукт к сценарию прямой миграции AD CS. Система умеет переносить сертификат CA вместе с ключами из Microsoft CA, импортировать шаблоны и выпущенные сертификаты, работать непосредственно с Microsoft AD и выполнять Linux Autoenrollment без обязательной привязки к домену.

SafeTech CA

SafeTech CA поддерживает MS-WSTEP, ACME, SCEP, SSH и REST API, работу с HSM, ГОСТ, RSA, ECDSA и EdDSA, публикацию CRL и AIA, а также OCSP. Встроенные средства миграции импортируют шаблоны и сертификаты из Microsoft CA.

Для Windows используется MS-WSTEP, для автоматизации TLS-сертификатов доступен ACME, для мобильных устройств, Linux и сетевого оборудования предусмотрен SCEP. В актуальной версии также присутствует CDM с агентской подсистемой для доставки, установки и перевыпуска технологических сертификатов.

SafeTech CA можно развернуть в классической виртуальной среде или в контейнерах Docker, OpenShift и Kubernetes. Архитектура поддерживает горизонтальное масштабирование, кластеризацию и распределение компонентов по сетевым сегментам.

Микросервисная архитектура и единое управление несколькими экземплярами появились в SafeTech CA 3.0 ещё в июле 2025 года. Поэтому номер 3.0 сегодня правильнее воспринимать как важный этап развития архитектуры, а не как обозначение текущего состояния продукта.

SafeTech CA имеет сертификат ФСТЭК России №5032 по четвёртому уровню доверия и зарегистрирован в реестре российского ПО под номером 26307. Как и с любым сертифицированным средством, для регулируемого проекта проверяют конкретное исполнение, состав поставки и область действия сертификата, а не только название продукта.

Миграция SafeTech CA уже проходила на крупной банковской инфраструктуре

Один из полезных практических примеров дала миграция Т-Банка. Вместо одномоментного переключения команда сначала провела длительный пилот, проверила внутренние сценарии, REST API и выпуск сертификатов для Windows и Linux. В тестовой инфраструктуре выпустили несколько тысяч технологических сертификатов.

Миграция использовала импорт сертификатов и шаблонов Microsoft CA. После пилота банк развернул два промышленных контура и полностью вывел Microsoft CA из эксплуатации. Весь путь от знакомства с продуктом до промышленного запуска занял несколько месяцев. Такой масштаб проекта хорошо показывает, почему обещание «заменим CA за выходные» стоит проверять особенно тщательно.

Clearway CA

Clearway CA построен на OpenSSL и поддерживает RSA, ECDSA и ГОСТ. Для проверки сертификатов доступны AIA, CRL, Delta CRL и OCSP. Для интеграции и автоматизированного выпуска реализованы SCEP, CMP, EST, MS-WSTEP и ACMEv2.

CA можно запускать на российских и зарубежных Linux-дистрибутивах, а также в Docker и Kubernetes. Производитель заявляет возможность работы одного центра с миллионами сертификатов и высокую скорость выпуска. Проектировать промышленную конфигурацию только по этим цифрам не стоит. Реальная производительность зависит от криптографии, HSM, СУБД, шаблонов и схемы резервирования, поэтому нагрузку проверяют на собственном стенде.

Доступна бесплатная редакция Clearway CA Free. На текущей странице продукта нет прежней однозначной таблицы с числовыми лимитами бесплатной версии, поэтому старые ограничения из сторонних сравнений лучше не переносить в проектную документацию. Актуальные условия Free-редакции нужно сверять непосредственно перед развёртыванием.

Выбор российского аналога Microsoft CA по архитектуре PKI, протоколам, HSM и сценарию миграции

КриптоПро УЦ решает полноценные задачи центра сертификации

«КриптоПро УЦ 2.0» представляет собой полноценный программно-аппаратный комплекс удостоверяющего центра. Система управляет выпуском и жизненным циклом сертификатов открытых ключей и применяется в инфраструктурах, где большое значение имеют российская криптография и электронная подпись.

Но полноценный УЦ и функциональный клон Microsoft Enterprise CA не одно и то же. При миграции доменной инфраструктуры отдельно проверяют Microsoft Certificate Templates, Autoenrollment Windows, MS-WSTEP, SCEP, Smart Card Logon и старые приложения. Поддержка ГОСТ не гарантирует автоматическую совместимость со всеми механизмами AD CS.

CLM не заменяет CA

Indeed Certificate Manager 7.3 относится к другому классу продуктов. Система управляет жизненным циклом сертификатов, но подключается к внешним удостоверяющим центрам.

Indeed CM поддерживает Microsoft CA, Aladdin Enterprise CA, SafeTech CA, Dogtag CA, «КриптоПро УЦ 2.0», «КриптоПро PKI-Кластер» и другие сервисы. Такая архитектура полезна для компаний, где одновременно работают несколько PKI. CLM может дать единое управление, массовое продление, учёт сертификатов и пользовательские процессы, но подписывать сертификаты всё равно будет подключённый CA.

FreeIPA и Dogtag подходят не только для лаборатории

FreeIPA использует Dogtag Certificate System как встроенный центр сертификации. Dogtag выпускает и отзывает сертификаты, генерирует CRL и может работать как OCSP responder.

Открытая PKI избавляет от части лицензионных расходов, но переносит больше ответственности на собственную команду. Придётся самостоятельно проектировать отказоустойчивость, обновления, резервное копирование, HSM, мониторинг и восстановление. Установка open-source CA на российскую операционную систему также не делает сам продукт российским ПО для целей реестра или сертификации.

Как выбирать замену Microsoft CA

Сценарий Что рассматривать Что обязательно проверить
Нужно максимально сохранить существующую Windows PKI Aladdin Enterprise CA, Avanpost CA, SafeTech CA, Clearway CA Перенос ключа CA, импорт шаблонов, MS-WSTEP, Autoenrollment, CRL, AIA и OCSP
Одновременно меняются AD CS и служба каталогов CA с поддержкой российских Linux-каталогов Kerberos, групповые политики, Windows и Linux Enrollment, распространение доверенных корней
Много контейнеров и сервисных сертификатов SafeTech CA, Clearway CA, Avanpost CA и другие CA с подходящими API ACME или SCEP, Kubernetes, автоматическая ротация, HA и восстановление
Нужны ГОСТ и российские СКЗИ Корпоративные CA с ГОСТ, «КриптоПро УЦ», ViPNet УЦ Криптопровайдер, HSM, назначение сертификатов и нормативные требования
Работают несколько разных CA Удостоверяющие центры плюс CLM Инвентаризация, единые политики, массовое продление и отчётность
Есть сильная собственная PKI-команда FreeIPA, Dogtag и другие открытые платформы Поддержка, обновления, резервирование, HSM и полная стоимость эксплуатации
Регулируемая информационная система Продукт с подходящим сертифицированным исполнением Точная версия, формуляр, состав поставки, сертификат ФСТЭК или ФСБ и область применения

Что должно происходить на пилоте

Двух или трёх кандидатов лучше проверять по одному сценарию. В новый CA импортируют настоящие корпоративные шаблоны, а не специально подготовленный демонстрационный набор. Затем выпускают сертификаты для Windows, Linux, VPN, Wi-Fi, MDM, сетевого устройства и приложения с mTLS.

После успешного выпуска начинается более полезная часть испытаний. Сертификат отзывают и перевыпускают. OCSP временно отключают. Проверяют просроченный CRL. Восстанавливают базу из резервной копии. Выводят из строя один узел. Проверяют работу HSM после восстановления. Затем тестируют автоматическое продление и старые AIA/CDP.

Такой пилот часто показывает больше, чем длинная таблица возможностей. Достаточно одного старого VPN-шлюза или приложения с жёстко заданным именем CA, чтобы красивый план «бесшовного» перехода пришлось переделывать.

Сколько на самом деле стоит миграция

Цена лицензии CA составляет только часть бюджета. В расчёт входят HSM, операционная система, СУБД, резервная площадка, балансировщики, мониторинг, миграционные работы, интеграция, обучение и техническая поддержка. Некоторое время организация также продолжает обслуживать старую PKI.

На итоговую стоимость сильно влияет автоматизация. Дешёвый CA может оказаться дорогим, если тысячи сертификатов приходится продлевать вручную. Более дорогая система способна окупиться за счёт Autoenrollment, API, централизованного контроля и автоматической ротации.

Вопросы и ответы

Какой российский аналог Microsoft CA лучший?

Универсального лидера нет. Выбор зависит от службы каталогов, Windows и Linux, MS-WSTEP, SCEP, ACME, ГОСТ, HSM, количества сертификатов и сценария миграции.

Можно ли перенести Microsoft CA без перевыпуска всех сертификатов?

Да, если новый продукт позволяет перенести сертификат и закрытый ключ старого CA, а используемый HSM и криптопровайдер совместимы с таким сценарием.

Импорт сертификатов Microsoft CA означает перенос самого CA?

Нет. Импорт выпущенных сертификатов, перенос шаблонов и перенос закрытого ключа CA являются разными операциями. Только наличие старого ключа позволяет продолжать подписывать новые сертификаты от имени прежнего CA.

Можно ли сразу выключить старый Microsoft CA?

Сам сервер иногда можно вывести из эксплуатации после переноса, но старые CRL, AIA, сертификаты CA и адреса точек публикации могут потребоваться до окончания срока действия ранее выпущенных сертификатов.

SafeTech CA импортирует Microsoft CA?

SafeTech CA поддерживает импорт шаблонов и ранее выпущенных сертификатов Microsoft CA. Сценарий сохранения старого закрытого ключа следует проверять отдельно для конкретной PKI и используемого HSM.

Aladdin Enterprise CA переносит ключ Microsoft CA?

Да. В продукте предусмотрены перенос ключа Microsoft CA, импорт шаблонов и публикация CRL и AIA.

Avanpost CA умеет мигрировать Microsoft CA?

Да. Начиная с версии 1.2 поддерживаются перенос сертификата вместе с ключами из Microsoft CA, импорт шаблонов и сертификатов и прямая работа с Microsoft AD.

Indeed Certificate Manager заменяет Microsoft CA?

Нет. Indeed CM управляет жизненным циклом сертификатов через подключённые удостоверяющие центры. Microsoft CA, Aladdin Enterprise CA, SafeTech CA, Dogtag и «КриптоПро УЦ» могут выступать такими центрами.

Нужен ли сертификат ФСТЭК для любого корпоративного CA?

Нет. Требование зависит от информационной системы и нормативного контура. Если сертификация обязательна, нужно проверять конкретное исполнение, версию и область применения сертификата.

Поддерживает ли Microsoft AD CS постквантовую криптографию?

Да. Windows Server 2025 с обновлениями от мая 2026 года поддерживает ML-DSA в AD CS. Для ML-DSA требуется новый CA, обновить существующий центр на новый алгоритм на месте нельзя.

российский аналог Microsoft CA замена Microsoft CA корпоративный УЦ AD CS PKI российский центр сертификации
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
SECLAB / TG
LIVE SecurityLab.ru
Вы зашли хитро.
Дальше — совсем просто.
Одна кнопка — и SecurityLab в вашей ленте. Новости про взломы без лишних маршрутов.
Подписаться @SecLabnews