| Роль (компонент) | Что делает | Требования к узлу | Обязательно? |
|---|---|---|---|
| CA (Certification Authority) | Центр выпуска сертификатов, хранит закрытый ключ CA | Отдельный изолированный сервер с HSM, строгий контроль доступа | Да, для любого УЦ |
| RA (Registration Authority) | Регистрация заявителей, проверка комплекта, приём заявок | Публично доступный сервер, веб-интерфейс с ЭЦП оператора | Да, в малом УЦ может быть на CA-узле |
| CRL Distribution Point | Публикация списков отзыва сертификатов | Публичный HTTP/HTTPS-узел, высокая доступность | Да, обязательно по 63-ФЗ |
| OCSP Responder | Онлайн-проверка статуса сертификата (RFC 6960) | Публичный HTTP-узел, low latency | Обязательно для АУЦ, желательно для внутренних |
| TSA (Timestamp Authority) | Проставление меток времени (RFC 3161) | Отдельный узел с точным NTP и ключом TSA | Обязательно для АУЦ, опционально для внутренних |
| Архив сертификатов и заявок | Хранение всей истории (не менее 15 лет для АУЦ) | СХД или сервер с БД плюс бэкапы | Да |
| АРМ администратора и оператора | Рабочие места операторов УЦ | Тонкий клиент или ПК с сертифицированной ОС и токенами | Да |
| Платформа | Форм-факторы | CPU | Реестр Минпромторга | HSM / АСДЗ для CA-узла |
|---|---|---|---|---|
| YADRO Vegman / Impulse | 1U / 2U / 4U | Intel Xeon | Да, включён | КриптоПро HSM через PCIe, АСДЗ «Соболь» |
| Aquarius Server T-серия | 1U / 2U / 4U | Intel Xeon / Эльбрус | Да, включён | КриптоПро HSM, АСДЗ «Соболь» или «Аккорд» |
| KRAFTWAY Express / GraviTON | 1U / 2U / Tower | Intel Xeon / AMD EPYC | Да, включён | КриптоПро HSM, USB под токены операторов |
| DEPO Storm | 1U / 2U / 4U | Intel Xeon | Да, включён | КриптоПро HSM PCIe, АСДЗ «Соболь» |
| iRU Rock / Opal | 1U / 2U / Tower | Intel Xeon / AMD EPYC | Да, включён | USB под токены, АСДЗ «Соболь» |
| F+ tech Bushido | 1U / 2U / 4U | Intel Xeon / AMD EPYC | Да, включён | КриптоПро HSM, TPM 2.0 |
| GAGAR>N | 1U / 2U | Intel Xeon / AMD EPYC | Да, включён | КриптоПро HSM PCIe |
| Rikor | 1U / 2U / 4U / Tower | Intel Xeon / AMD EPYC | Да, включён | TPM 2.0, АСДЗ |
| Регулятор / документ | Что требует | Применимость |
|---|---|---|
| 63-ФЗ «Об электронной подписи» | Общие требования к УЦ, порядку выпуска сертификатов, обеспечению непрерывности | Все УЦ, выпускающие ЭП |
| Приказ Минцифры №559 (административный регламент) | Требования к АУЦ — разделение ролей, HSM, два ЦОДа, аудит, страхование | Только АУЦ (аккредитованные) |
| Приказ ФСБ №795 от 27.12.2011 | Форма квалифицированного сертификата ключа проверки ЭП | Все УЦ, выпускающие квалифицированную ЭП |
| Приказы ФСБ по средствам ЭП | Требования к СКЗИ, ключевым носителям, классам криптозащиты (КС1/КС2/КС3) | Все УЦ |
| Класс защиты СВТ по РД Гостехкомиссии | Сертификаты ФСТЭК на серверную платформу (числовые классы 1–7) | Для КИИ и ИС высокого уровня |
| ПП №719 плюс СТ-1 плюс методика Минпромторга | Реестр Минпромторга на платформу, происхождение, балльная локализация | Госзаказчики по 44-ФЗ |
| Реестр отечественного ПО Минцифры | КриптоПро УЦ 2.0 и КриптоПро CSP | 44-ФЗ / 223-ФЗ |
| 187-ФЗ, ПП №127, приказ ФСТЭК №239 | Категорирование и защита объектов КИИ, аттестация ИС | Объекты КИИ |
| Параметр | Внутренний УЦ ведомства | АУЦ (аккредитованный) |
|---|---|---|
| Число серверов | 1–2 (роли можно совмещать) | Минимум 4–6 в основной площадке плюс столько же в резервной |
| HSM для ключей CA | Желательно, допустимы токены | Обязательно, HSM с сертификатом ФСБ на КС3 |
| Резервирование по ЦОДам | Один ЦОД плюс бэкапы | Два географически разнесённых ЦОДа |
| Совместимая ОС | Windows Server или Astra Linux SE | Обычно Astra Linux SE 1.8 или сертифицированный Windows Server |
| СУБД | MS SQL Server или PostgreSQL Pro | MS SQL Enterprise с AlwaysOn или PostgreSQL Pro с streaming replication |
| АСДЗ доверенной загрузки | Желательно («Соболь» или «Аккорд») | Обязательно |
| Аудит и мониторинг | Штатный | Централизованный SIEM плюс аудит всех операций CA |
| Аккредитация Минцифры | Не требуется | Обязательна, отдельный процесс с регулятором |
| Типовые сроки развёртывания | 60–90 рабочих дней | 120–200 рабочих дней |
| Параметр подбора | На что влияет | Что уточняем |
|---|---|---|
| Тип УЦ (внутренний / АУЦ / КИИ) | Число серверов, обязательность HSM, число ЦОДов | Планируется ли аккредитация Минцифры |
| Плановое число сертификатов в год | Производительность CA, класс сервера, класс СХД | 10 тыс / 100 тыс / миллион и более в год |
| Требования по SLA доступности CRL/OCSP | Резервирование OCSP-узла, балансировка нагрузки | Внутренний SLA, для АУЦ критично |
| Совместимая ОС (Windows или Astra Linux) | Выбор стека, лицензии, сборка КриптоПро УЦ | Уже утверждённый стек ведомства |
| СУБД (MS SQL или PostgreSQL Pro) | Класс сервера БД, лицензии | Что уже используется |
| HSM (модель и число) | Число CA-узлов, резервирование ключей | Требования регулятора и модель угроз |
| АСДЗ («Соболь» или «Аккорд») | Модель угроз, класс защиты СВТ | Класс защиты ИС |
| Резервирование (2 ЦОДа для АУЦ) | Число комплектов узлов, репликация БД | Наличие второго ЦОДа заказчика |