Заявка на консультацию
Оставьте ваши данные и наши менеджеры свяжуться с вами в ближайшее время
Рейтинг компании
В реестре проверенных поставщиков
В реестре проверенных поставщиков

Подбор сервера для КриптоПро УЦ

Сервер для КриптоПро УЦ 2.0 нужен, когда госзаказчик приходит с задачей подобрать серверную инфраструктуру под платформу. Собираем серверы под роли CA, RA, CRL Distribution Point, OCSP Responder и TSA, резервирование по двум ЦОДам для АУЦ и полный пакет документов под 44-ФЗ и 223-ФЗ. Работаем под ваше ТЗ
Главная
/
/
/
Госсектор
/
КриптоПро УЦ
Назад
Внутренний корпоративный УЦ
Ведомство разворачивает внутренний (корпоративный) УЦ для выпуска сертификатов сотрудников и служебных устройств без внешнего оборота
Миграция КриптоПро УЦ
Действующий УЦ на КриптоПро 1.x переводится на актуальную сертифицированную версию 2.0 с миграцией базы и ключей
Специальные УЦ
УЦ Федерального казначейства, УЦ объектов КИИ и специальные УЦ силовых ведомств со своим набором требований, обычно уровня АУЦ или выше
Требования регулятора
63-ФЗ «Об электронной подписи», приказ Минцифры №559 (административный регламент аккредитации АУЦ), приказы ФСБ по средствам ЭП и классам криптозащиты
Подготовка к аккредитации
Организация готовится к аккредитации АУЦ у Минцифры для выпуска квалифицированных сертификатов внешним заявителям
Оставьте заявку и получите бесплатную консультацию

Когда госзаказчику нужен именно КриптоПро УЦ 2.0

{ сценарии }

Компоненты и роли КриптоПро УЦ 2.0

{ роли }
Роль (компонент) Что делает Требования к узлу Обязательно?
CA (Certification Authority) Центр выпуска сертификатов, хранит закрытый ключ CA Отдельный изолированный сервер с HSM, строгий контроль доступа Да, для любого УЦ
RA (Registration Authority) Регистрация заявителей, проверка комплекта, приём заявок Публично доступный сервер, веб-интерфейс с ЭЦП оператора Да, в малом УЦ может быть на CA-узле
CRL Distribution Point Публикация списков отзыва сертификатов Публичный HTTP/HTTPS-узел, высокая доступность Да, обязательно по 63-ФЗ
OCSP Responder Онлайн-проверка статуса сертификата (RFC 6960) Публичный HTTP-узел, low latency Обязательно для АУЦ, желательно для внутренних
TSA (Timestamp Authority) Проставление меток времени (RFC 3161) Отдельный узел с точным NTP и ключом TSA Обязательно для АУЦ, опционально для внутренних
Архив сертификатов и заявок Хранение всей истории (не менее 15 лет для АУЦ) СХД или сервер с БД плюс бэкапы Да
АРМ администратора и оператора Рабочие места операторов УЦ Тонкий клиент или ПК с сертифицированной ОС и токенами Да

Совместимые серверные платформы и HSM

{ совместимость }
Платформа Форм-факторы CPU Реестр Минпромторга HSM / АСДЗ для CA-узла
YADRO Vegman / Impulse 1U / 2U / 4U Intel Xeon Да, включён КриптоПро HSM через PCIe, АСДЗ «Соболь»
Aquarius Server T-серия 1U / 2U / 4U Intel Xeon / Эльбрус Да, включён КриптоПро HSM, АСДЗ «Соболь» или «Аккорд»
KRAFTWAY Express / GraviTON 1U / 2U / Tower Intel Xeon / AMD EPYC Да, включён КриптоПро HSM, USB под токены операторов
DEPO Storm 1U / 2U / 4U Intel Xeon Да, включён КриптоПро HSM PCIe, АСДЗ «Соболь»
iRU Rock / Opal 1U / 2U / Tower Intel Xeon / AMD EPYC Да, включён USB под токены, АСДЗ «Соболь»
F+ tech Bushido 1U / 2U / 4U Intel Xeon / AMD EPYC Да, включён КриптоПро HSM, TPM 2.0
GAGAR>N 1U / 2U Intel Xeon / AMD EPYC Да, включён КриптоПро HSM PCIe
Rikor 1U / 2U / 4U / Tower Intel Xeon / AMD EPYC Да, включён TPM 2.0, АСДЗ

Требования регуляторов

{ документы }
Регулятор / документ Что требует Применимость
63-ФЗ «Об электронной подписи» Общие требования к УЦ, порядку выпуска сертификатов, обеспечению непрерывности Все УЦ, выпускающие ЭП
Приказ Минцифры №559 (административный регламент) Требования к АУЦ — разделение ролей, HSM, два ЦОДа, аудит, страхование Только АУЦ (аккредитованные)
Приказ ФСБ №795 от 27.12.2011 Форма квалифицированного сертификата ключа проверки ЭП Все УЦ, выпускающие квалифицированную ЭП
Приказы ФСБ по средствам ЭП Требования к СКЗИ, ключевым носителям, классам криптозащиты (КС1/КС2/КС3) Все УЦ
Класс защиты СВТ по РД Гостехкомиссии Сертификаты ФСТЭК на серверную платформу (числовые классы 1–7) Для КИИ и ИС высокого уровня
ПП №719 плюс СТ-1 плюс методика Минпромторга Реестр Минпромторга на платформу, происхождение, балльная локализация Госзаказчики по 44-ФЗ
Реестр отечественного ПО Минцифры КриптоПро УЦ 2.0 и КриптоПро CSP 44-ФЗ / 223-ФЗ
187-ФЗ, ПП №127, приказ ФСТЭК №239 Категорирование и защита объектов КИИ, аттестация ИС Объекты КИИ

Внутренний УЦ и АУЦ

{ отличия }
Параметр Внутренний УЦ ведомства АУЦ (аккредитованный)
Число серверов 1–2 (роли можно совмещать) Минимум 4–6 в основной площадке плюс столько же в резервной
HSM для ключей CA Желательно, допустимы токены Обязательно, HSM с сертификатом ФСБ на КС3
Резервирование по ЦОДам Один ЦОД плюс бэкапы Два географически разнесённых ЦОДа
Совместимая ОС Windows Server или Astra Linux SE Обычно Astra Linux SE 1.8 или сертифицированный Windows Server
СУБД MS SQL Server или PostgreSQL Pro MS SQL Enterprise с AlwaysOn или PostgreSQL Pro с streaming replication
АСДЗ доверенной загрузки Желательно («Соболь» или «Аккорд») Обязательно
Аудит и мониторинг Штатный Централизованный SIEM плюс аудит всех операций CA
Аккредитация Минцифры Не требуется Обязательна, отдельный процесс с регулятором
Типовые сроки развёртывания 60–90 рабочих дней 120–200 рабочих дней

Как подбираем инфраструктуру под задачу УЦ

{ параметры }
Параметр подбора На что влияет Что уточняем
Тип УЦ (внутренний / АУЦ / КИИ) Число серверов, обязательность HSM, число ЦОДов Планируется ли аккредитация Минцифры
Плановое число сертификатов в год Производительность CA, класс сервера, класс СХД 10 тыс / 100 тыс / миллион и более в год
Требования по SLA доступности CRL/OCSP Резервирование OCSP-узла, балансировка нагрузки Внутренний SLA, для АУЦ критично
Совместимая ОС (Windows или Astra Linux) Выбор стека, лицензии, сборка КриптоПро УЦ Уже утверждённый стек ведомства
СУБД (MS SQL или PostgreSQL Pro) Класс сервера БД, лицензии Что уже используется
HSM (модель и число) Число CA-узлов, резервирование ключей Требования регулятора и модель угроз
АСДЗ («Соболь» или «Аккорд») Модель угроз, класс защиты СВТ Класс защиты ИС
Резервирование (2 ЦОДа для АУЦ) Число комплектов узлов, репликация БД Наличие второго ЦОДа заказчика

Что входит в поставку?

{ комплектация }
Сервер с установленной ОС нужной редакции
CPU, RAM, диски, сетевые карты, БП
Копия сертификата ФСТЭК на Special Edition 1.8
Копия сертификата ФСБ России на SE и Минобороны
Выписка из реестра отечественного ПО и Минпромторга
Заключение о происхождении товара
Инструкция, ТУ, пусконаладка, тестирование
Обучение, пакет документов под 44-ФЗ или 223-ФЗ
Заказать консультацию
задача заказчика, нужная версия ОС, класс защиты ИС, требования к реестрам и документам
Заявка и обследование: 3–5 дней
подбор модели из Минпромторга, проверка драйверов под выбранную версию, спецификация, документальный пакет
Расчёт конфигурации: 5–7 дней

Как мы работаем

{ этапы и сроки }
1 этап
по графику клиента
Согласование, договор
соответствие ТЗ, работа драйверов, целевая производительность, проверка МКД
Установка ОС и тестирование: 3–5 дней
3 этап
5 этап
2 этап
реестровая платформа под заказ
Поставка оборудования: 30–60 дней
2–3 рабочих дня
Сдача комплекса и документов, обучение, гарантия и постпродажное сопровождение
4 этап
6 этап

Почему выбирают нас?

{ преимущества }
проверяем совместимость драйверов серверной платформы с выбранной редакцией и версией Астры до отгрузки
Совместимость
Постпродажное сопровождение
обновления, консультации по Астра Линукс, помощь администраторам
Вендоры и стек
ОС — от ГК «Астра» — Common Edition и «Смоленск» 1.8. К уже описанному в таблицах Минпромторга парку добавляем поддержку Байкал-S на отдельных моделях. Прикладной стек — PostgreSQL Pro Certified от Postgres Professional, служба каталогов Astra Linux Директория или FreeIPA
готовим документальный пакет под тип заказчика — федеральный, региональный, КИИ, госкорпорация
Подготовка документации
Опыт
опыт с обеими сборками — CE и Special Edition 1.8, включая настройку МКД и замкнутой программной среды
Пришлите задачу заказчика, уровень обрабатываемой информации (гостайна / ПДн / ДСП / открытая), класс защиты ИС, тип организации и требования по документам — по итогам обследования и расчёта конфигурации (8–12 рабочих дней) вернёмся с проектом. В него войдут выбор версии ОС, конфигурация из Минпромторга, лист поддержки драйверов, пакет под 44-ФЗ или 223-ФЗ, план поставки, срок сдачи. Для гостайны или КИИ — комплект по 187-ФЗ, ПП №127 и приказу ФСТЭК №239

Пришлите ТЗ — вернёмся с проектом и пакетом документов

{ свяжитесь с нами }

Часто задаваемые вопросы

{ FAQ }
Правило простое — гостайна или объект КИИ К1/К2 требует только Special Edition 1.8 с сертификатами ФСТЭК, ФСБ и Минобороны. Массовая замена Windows Server в ведомстве (файлы, порталы, БД без ПДн высокого уровня) обычно закрывается CE. При сомнениях ориентир — класс защиты по 17-му приказу ФСТЭК.