Заявка на консультацию
Оставьте ваши данные и наши менеджеры свяжуться с вами в ближайшее время
Рейтинг компании
В реестре проверенных поставщиков
В реестре проверенных поставщиков

Подбор сервера для КриптоПро УЦ

Сервер для КриптоПро УЦ 2.0 нужен, когда госзаказчик приходит с задачей подобрать серверную инфраструктуру под платформу. Собираем серверы под роли CA, RA, CRL Distribution Point, OCSP Responder и TSA, резервирование по двум ЦОДам для АУЦ и полный пакет документов под 44-ФЗ и 223-ФЗ. Работаем под ваше ТЗ
Главная
/
/
/
Госсектор
/
КриптоПро УЦ
Назад
Внутренний корпоративный УЦ
Ведомство разворачивает внутренний (корпоративный) УЦ для выпуска сертификатов сотрудников и служебных устройств без внешнего оборота
Миграция КриптоПро УЦ
Действующий УЦ на КриптоПро 1.x переводится на актуальную сертифицированную версию 2.0 с миграцией базы и ключей
Специальные УЦ
УЦ Федерального казначейства, УЦ объектов КИИ и специальные УЦ силовых ведомств со своим набором требований, обычно уровня АУЦ или выше
Требования регулятора
63-ФЗ «Об электронной подписи», приказ Минцифры №559 (административный регламент аккредитации АУЦ), приказы ФСБ по средствам ЭП и классам криптозащиты
Подготовка к аккредитации
Организация готовится к аккредитации АУЦ у Минцифры для выпуска квалифицированных сертификатов внешним заявителям
Оставьте заявку и получите бесплатную консультацию

Когда госзаказчику нужен именно КриптоПро УЦ 2.0

{ сценарии }

Компоненты и роли КриптоПро УЦ 2.0

{ роли }
Роль (компонент) Что делает Требования к узлу Обязательно?
CA (Certification Authority) Центр выпуска сертификатов, хранит закрытый ключ CA Отдельный изолированный сервер с HSM, строгий контроль доступа Да, для любого УЦ
RA (Registration Authority) Регистрация заявителей, проверка комплекта, приём заявок Публично доступный сервер, веб-интерфейс с ЭЦП оператора Да, в малом УЦ может быть на CA-узле
CRL Distribution Point Публикация списков отзыва сертификатов Публичный HTTP/HTTPS-узел, высокая доступность Да, обязательно по 63-ФЗ
OCSP Responder Онлайн-проверка статуса сертификата (RFC 6960) Публичный HTTP-узел, low latency Обязательно для АУЦ, желательно для внутренних
TSA (Timestamp Authority) Проставление меток времени (RFC 3161) Отдельный узел с точным NTP и ключом TSA Обязательно для АУЦ, опционально для внутренних
Архив сертификатов и заявок Хранение всей истории (не менее 15 лет для АУЦ) СХД или сервер с БД плюс бэкапы Да
АРМ администратора и оператора Рабочие места операторов УЦ Тонкий клиент или ПК с сертифицированной ОС и токенами Да

Совместимые серверные платформы и HSM

{ совместимость }
Платформа Форм-факторы CPU Реестр Минпромторга HSM / АСДЗ для CA-узла
YADRO Vegman / Impulse 1U / 2U / 4U Intel Xeon Да, включён КриптоПро HSM через PCIe, АСДЗ «Соболь»
Aquarius Server T-серия 1U / 2U / 4U Intel Xeon / Эльбрус Да, включён КриптоПро HSM, АСДЗ «Соболь» или «Аккорд»
KRAFTWAY Express / GraviTON 1U / 2U / Tower Intel Xeon / AMD EPYC Да, включён КриптоПро HSM, USB под токены операторов
DEPO Storm 1U / 2U / 4U Intel Xeon Да, включён КриптоПро HSM PCIe, АСДЗ «Соболь»
iRU Rock / Opal 1U / 2U / Tower Intel Xeon / AMD EPYC Да, включён USB под токены, АСДЗ «Соболь»
F+ tech Bushido 1U / 2U / 4U Intel Xeon / AMD EPYC Да, включён КриптоПро HSM, TPM 2.0
GAGAR>N 1U / 2U Intel Xeon / AMD EPYC Да, включён КриптоПро HSM PCIe
Rikor 1U / 2U / 4U / Tower Intel Xeon / AMD EPYC Да, включён TPM 2.0, АСДЗ

Требования регуляторов

{ документы }
Регулятор / документ Что требует Применимость
63-ФЗ «Об электронной подписи» Общие требования к УЦ, порядку выпуска сертификатов, обеспечению непрерывности Все УЦ, выпускающие ЭП
Приказ Минцифры №559 (административный регламент) Требования к АУЦ — разделение ролей, HSM, два ЦОДа, аудит, страхование Только АУЦ (аккредитованные)
Приказ ФСБ №795 от 27.12.2011 Форма квалифицированного сертификата ключа проверки ЭП Все УЦ, выпускающие квалифицированную ЭП
Приказы ФСБ по средствам ЭП Требования к СКЗИ, ключевым носителям, классам криптозащиты (КС1/КС2/КС3) Все УЦ
Класс защиты СВТ по РД Гостехкомиссии Сертификаты ФСТЭК на серверную платформу (числовые классы 1–7) Для КИИ и ИС высокого уровня
ПП №719 плюс СТ-1 плюс методика Минпромторга Реестр Минпромторга на платформу, происхождение, балльная локализация Госзаказчики по 44-ФЗ
Реестр отечественного ПО Минцифры КриптоПро УЦ 2.0 и КриптоПро CSP 44-ФЗ / 223-ФЗ
187-ФЗ, ПП №127, приказ ФСТЭК №239 Категорирование и защита объектов КИИ, аттестация ИС Объекты КИИ

Внутренний УЦ и АУЦ

{ отличия }
Параметр Внутренний УЦ ведомства АУЦ (аккредитованный)
Число серверов 1–2 (роли можно совмещать) Минимум 4–6 в основной площадке плюс столько же в резервной
HSM для ключей CA Желательно, допустимы токены Обязательно, HSM с сертификатом ФСБ на КС3
Резервирование по ЦОДам Один ЦОД плюс бэкапы Два географически разнесённых ЦОДа
Совместимая ОС Windows Server или Astra Linux SE Обычно Astra Linux SE 1.8 или сертифицированный Windows Server
СУБД MS SQL Server или PostgreSQL Pro MS SQL Enterprise с AlwaysOn или PostgreSQL Pro с streaming replication
АСДЗ доверенной загрузки Желательно («Соболь» или «Аккорд») Обязательно
Аудит и мониторинг Штатный Централизованный SIEM плюс аудит всех операций CA
Аккредитация Минцифры Не требуется Обязательна, отдельный процесс с регулятором
Типовые сроки развёртывания 60–90 рабочих дней 120–200 рабочих дней

Как подбираем инфраструктуру под задачу УЦ

{ параметры }
Параметр подбора На что влияет Что уточняем
Тип УЦ (внутренний / АУЦ / КИИ) Число серверов, обязательность HSM, число ЦОДов Планируется ли аккредитация Минцифры
Плановое число сертификатов в год Производительность CA, класс сервера, класс СХД 10 тыс / 100 тыс / миллион и более в год
Требования по SLA доступности CRL/OCSP Резервирование OCSP-узла, балансировка нагрузки Внутренний SLA, для АУЦ критично
Совместимая ОС (Windows или Astra Linux) Выбор стека, лицензии, сборка КриптоПро УЦ Уже утверждённый стек ведомства
СУБД (MS SQL или PostgreSQL Pro) Класс сервера БД, лицензии Что уже используется
HSM (модель и число) Число CA-узлов, резервирование ключей Требования регулятора и модель угроз
АСДЗ («Соболь» или «Аккорд») Модель угроз, класс защиты СВТ Класс защиты ИС
Резервирование (2 ЦОДа для АУЦ) Число комплектов узлов, репликация БД Наличие второго ЦОДа заказчика

Что входит в поставку?

{ комплектация }
Серверы под роль CA — отдельный изолированный узел
Серверы под роли RA, CRL Distribution Point, OCSP Responder и TSA
Резервные серверы для второй площадки
Аппаратный HSM, токены Рутокен ЭЦП, СУБД
АСДЗ «Соболь» или «Аккорд», сертифицированная ОС
Сертификат ФСТЭК, выписка из реестра Минпромторга
Копии сертификатов ФСБ, пусконаладка, тестирование
Обучение, пакет документов под 44-ФЗ или 223-ФЗ
Заказать консультацию
тип УЦ, план по числу сертификатов, требования регулятора, наличие второго ЦОДа
Заявка и обследование: 5–7 дней
число серверов под роли CA/RA/CRL/OCSP/TSA, модель HSM, СУБД, ОС, резервирование, документальный пакет
Расчёт архитектуры: 10–15 дней

Как мы работаем

{ этапы и сроки }
1 этап
по графику клиента
Согласование по 44-ФЗ или 223-ФЗ
монтаж, пусконаладка инфраструктуры, инициализация CA (генерация ключа в HSM), настройка ролей RA/CRL/OCSP/TSA
Установка ОС и тестирование: 10–20 дней
3 этап
5 этап
2 этап
поставка серверов, HSM, АСДЗ, токенов, лицензий ОС и СУБД
Поставка оборудования: 40–80 дней
2–3 рабочих дня
Сдача комплекса и документов, обучение, гарантия и постпродажное сопровождение
4 этап
6 этап

Почему выбирают нас?

{ преимущества }
работаем с сертифицированными сборками Windows Server и Astra Linux SE 1.8 под задачи центра сертификации
Сертификация
Постпродажное сопровождение
обучаем администраторов УЦ, оставляем эксплуатационную документацию
Вендоры и стек
Платформа УЦ — КриптоПро УЦ 2.0, базовое СКЗИ — КриптоПро CSP. Аппаратные модули — КриптоПро HSM (PCIe и сетевой), АСДЗ «Соболь» от «Кода Безопасности», «Аккорд» от ОКБ САПР. Токены — Рутокен ЭЦП от «Актив», JaCarta от «Аладдин Р.Д.». ОС — сертифицированный Windows Server или Astra Linux SE 1.8
отдаём после приёмочных тестов — выпуск тестовых сертификатов, проверка CRL/OCSP/TSA
Тестирование
Опыт
опыт с КриптоПро УЦ 2.0 — разворачиваем внутренние УЦ ведомств и готовим инфраструктуру под аккредитацию АУЦ
Пришлите тип УЦ (внутренний, АУЦ или УЦ КИИ), плановое число сертификатов в год, требования регулятора, ОС и СУБД вашего ведомства, наличие второго ЦОДа — по итогам обследования и расчёта архитектуры (15–22 рабочих дня) вернёмся с проектом. В него войдут архитектура УЦ (роли CA / RA / CRL / OCSP / TSA), модель HSM и АСДЗ, конфигурация серверов, схема резервирования, лицензии ОС и СУБД, документальный пакет под 44-ФЗ или 223-ФЗ, план монтажа и приёмочных тестов, срок сдачи. Для АУЦ — комплект под требования административного регламента Минцифры

Пришлите ТЗ — вернёмся с проектом и пакетом документов

{ свяжитесь с нами }

Часто задаваемые вопросы

{ FAQ }
АУЦ (аккредитованный удостоверяющий центр) имеет аккредитацию Минцифры и выпускает квалифицированные сертификаты для внешних заявителей. Корпоративный УЦ работает только для сотрудников и служебных устройств ведомства, без аккредитации. У АУЦ жёстче требования — обязательный HSM с сертификатом ФСБ, разделение ролей по разным серверам, инфраструктура в двух географически разнесённых ЦОДах, аудит операций CA, страхование ответственности.