Централизованный контроль
и блокировка использования съемных USB-устройств на АРМ на базе OC Linux.
Полностью автоматическое формирование запросов на выпуск и обновление сертификатов для прикладных систем и инфраструктурных сервисов. OpenShift и Kubemetes, серверов и АРМ.
Автоматизация учёта обращения средств СКЗИ для соответствия нормативным требованиям по обращению со средствами криптозащиты (СКЗИ).
Система для централизованного контроля установленного ПО, управления дистрибутивами и лицензиями продуктов КриптоПро CSP и КриптоПро Ngate
Центр сертификации на базе OpenSSL для управления жизненным циклом сертификатов
Мониторинг работоспособности Инфраструктуры Открытых Ключей и контроль актуальности срока действия сертификатов
Личный кабинет для потребителей сертификатов с единым окном для поиска, анализа статистики применения, выпуска и обновления сертификатов
Флагманская система мониторинга и управления, замена линейки продуктов Microsoft System Center
Единая Система Автоматизированного Управления Сертификатами
обеспечивает надежную доставку, установку и своевременное обновление сертификатов, гарантируя непрерывную и безопасную работу сервисов и приложений в различных средах, включая контейнеры Kubernetes.
ЕСАУС
Единая Система Автоматизированного Управления Сертификатами
обеспечивает надежную доставку, установку и своевременное обновление сертификатов, гарантируя непрерывную и безопасную работу сервисов и приложений в различных средах, включая контейнеры Kubernetes.
Внедрение ЕСАУС позволяет эффективно управлять сертификатами, доставлять их и устанавливать на системе потребителя, а также гарантировать их актуальность и своевременное обновление.
Использовать
все преимущества инфраструктуры Microsoft (Microsoft CA, Active Directory, Group Policy и клиенты, встроенные в ОС Windows) на других операционных системах
Обеспечивать
необходимый уровень надежности и производительности ИОК (поддержка миллионов и десятков миллионов сертификатов)
Вести
логирование и настраивать оповещения о событиях, связанных с выпуском, доставкой и установкой готовых сертификатов
Составлять
расписание по обновлению сертификатов
Соблюдать
требования безопасности по обращению ключевого материала и защите приватных ключей
С ЕСАУС вы сможете

Ключевые возможности

Вынос функции УЦ из Istio Service Mesh на доверенный УЦ вашей организации – разделение ролей ИТ и ИБ администраторов для Istio Service Mesh
Как это работает
Скрольте влево, чтобы увидеть всю схему
Сценарии применения
Инфраструктура PKI для гетерогенных сред
>
Построение цепочки мостов в сложно сегментированных сетях, что позволяет подключать удаленные или изолированные сегменты к корпоративному УЦ
Контроль выпуска сертификата – известно, на каком хосте, с каким IP адресом и с какими параметрами осуществлялся запрос сертификата. Выпуск сертификата производится только на разрешенных хостах
Доставка сертификата и настройка конечного приложения (потребителя сертификата) для его использования
Сохранение сертификатов, закрытых ключей и доверенных сертификатов в форматах PEM, PFX, JKS
Автоматизированное отслеживание срока жизни сертификата и его замена по расписанию
Доставка цепочки сертификатов доверенных УЦ до потребителей
Автоматический повтор вызовов при временных сбоях и отключение неисправных УЦ
Балансировка выпуска сертификатов между несколькими экземплярами Удостоверяющих Центров с поддержкой георезервирования и приоритизацией сетевых вызовов внутри одного ЦОД (Центра Обработки Данных)
Одним из важных критериев поддержания безопасности и доступности IT-инфраструктуры является своевременное обновление сертификатов, их доставка и установка на конечных системах и сервисах.

ЕСАУС позволит не только использовать возможности и преимущества экосистемы Microsoft ИОК в инфраструктуре Linux, но и расширить ее набором дополнительных функций:
Прозрачная замена УЦ другого производителя
>
Создать политику выпуска сертификата, в которой указан УЦ MiniCA и шаблон MiniCA, по которому выпускать сертификат
Создать политику выпуска сертификата, в которой указан УЦ MiniCA и шаблон MiniCA, по которому выпускать сертификат
В панели управления ЕСАУС остановить исходную политику выпуска на УЦ Microsoft CA
Пример использования:
В рамках импортозамещения Clearway Integration предлагает отечественный аналог Microsoft CA – УЦ MiniCA (на базе OpenSSL):
Осуществлять прозрачное переключение клиентов на выпуск сертификатов на УЦ разных вендоров
Осуществлять балансировку выпуска сертификатов между несколькими экземплярами Удостоверяющих Центров
Одновременно работать с УЦ различных производителей - Microsoft CA, MiniCA (на базе OpenSSL), CryptoPro, SafeTech CA, Aladdin eCA
Использование корпоративного УЦ – одно из обязательных требований для организации защиты информации и обеспечения безопасности коммуникаций между различными участниками сети. УЦ глубоко интегрируется в инфраструктуру, поэтому, в случае необходимости, переход на УЦ другого производителя – трудоемкий процесс, который требует вложения больших ресурсов.

ЕСАУС позволяет:
Распределенный выпуск сертификатов
>
Агенты считывают готовность друг друга и выполняют скрипт конфигурирования PostgreSQL Patroni Cluster на использование SSL/TLS
Агент на втором сервере PostgreSQL также получает сертификат и «поднимает флаг» готовности
Агент на сервере PostgreSQL получает сертификат и «поднимает флаг», что готов к дальнейшему конфигурированию
Пример использования: Конфигурирование PostgreSQL Patroni Cluster
Использовать распределенное централизованное хранилище сертификатов для возможности скачивания сертификата на другие хосты в сценариях использования единого сертификата в распределенных приложениях
Координировать действия Агентов в распределенных сценариях обновления сертификатов на различных хостах при помощи флагов-семафоров
Системы-потребители сертификатов имеют различную архитектуру – от простых «на одном сервере» до кластеров и распределенных множественных компонентов. При обновлении сложных систем требуется координация действий, чтобы компоненты системы не перестали доверять друг другу.

ЕСАУС позволяет настроить автоматические сценарии скоординированного обновления сертификатов в кластерах серверов и распределенных информационных системах:
Сценарий для Istio
>
В панели управления ЕСАУС видно, что сертификаты для Istio выпускаются по заданной политики выпуска сертификатов
Защищенное соединение между сервисами, взаимодействующих через Istio в кластере Kubenetes, основано на сертификатах, выпущенных на общих корпоративных УЦ, и служба безопасности может осуществлять контроль за выпуском таких сертификатами.
Пример использования:
Модернизировать механизм выпуска сертификатов в Istio при помощи компонента Цитадель ЦУГИ, что позволит вынести функции УЦ и логику выпуска сертификатов из Kubernetes Istio на доверенный УЦ. Контроль за выпуском сертификатов остается у администраторов ИБ
В Istio Service Mesh используется компонент Citadel\Istiod. По умолчанию это самоподписанный УЦ, к которому нет доверия. Поэтому настройка и поддержание доверенного взаимодействия кластера Kubernetes с другими кластерами или внешними системами достаточно трудоемкая задача.

Citadel можно сделать дочерним УЦ корпоративного УЦ, однако контроль выпуска (вернее его полное отсутствие со стороны ИБ) сертификатов уходит к администраторам Kubernetes (или получившего соответствующие права) – появляется доступ к закрытому ключу УЦ. Это риски для неконтролируемого выпуска любого сертификата, например, с «*».

ЕСАУС позволяет:

Сценарии применения

Замените зарубежные продукты отечественным решением
Платформа ЦУГИ, на которой существуют наши продукты, внесена в Единый реестр отечественного ПО (ссылка на запись) 21 марта 2022 года, регистрационный номер 13033
PDF, 123KB
Наш текст
PDF, 123KB
Наш текст
PDF, 123KB
Наш текст
PDF, 123KB
Наш текст
PDF, 123KB
Наш текст
PDF, 123KB
Наш текст
PDF, 123KB
Наш текст
Материалы
Другие продукты на ЦУГИ
Система для централизованного контроля установленного ПО, управления дистрибутивами и лицензиями продуктов КриптоПро CSP и КриптоПро Ngate
СУЛиО
Личный кабинет для потребителей сертификатов с единым окном для поиска, анализа статистики применения, выпуска и обновления сертификатов
ЛКПС
Флагманская система мониторинга и управления, замена линейки продуктов Microsoft System Center
МиУ
Поможем автоматизировать вашу IT-инфраструктуру
Оставьте свои контакты и мы отправим вам подробную информацию о наших решениях, ответим на появившиеся вопросы и предложим свою экспертизу