8 (800) 302-34-73

Подбор сервера для КриптоПро УЦ

Сервер для КриптоПро УЦ 2.0 нужен, когда госзаказчик приходит с задачей подобрать серверную инфраструктуру под платформу. Собираем серверы под роли CA, RA, CRL Distribution Point, OCSP Responder и TSA, резервирование по двум ЦОДам для АУЦ и полный пакет документов под 44-ФЗ и 223-ФЗ. Работаем под ваше ТЗ

{ сценарии }

Когда госзаказчику нужен именно КриптоПро УЦ 2.0

Внутренний корпоративный УЦ

Внутренний корпоративный УЦ

Ведомство разворачивает внутренний (корпоративный) УЦ для выпуска сертификатов сотрудников и служебных устройств без внешнего оборота

Подготовка к аккредитации

Подготовка к аккредитации

Организация готовится к аккредитации АУЦ у Минцифры для выпуска квалифицированных сертификатов внешним заявителям

Миграция КриптоПро УЦ

Миграция КриптоПро УЦ

Действующий УЦ на КриптоПро 1.x переводится на актуальную сертифицированную версию 2.0 с миграцией базы и ключей

Специальные УЦ

Специальные УЦ

УЦ Федерального казначейства, УЦ объектов КИИ и специальные УЦ силовых ведомств со своим набором требований, обычно уровня АУЦ или выше

Требования регулятора

Требования регулятора

63-ФЗ «Об электронной подписи», приказ Минцифры №559 (административный регламент аккредитации АУЦ), приказы ФСБ по средствам ЭП и классам криптозащиты

{ роли }

Компоненты и роли КриптоПро УЦ 2.0

Роль (компонент)Что делаетТребования к узлуОбязательно?
CA (Certification Authority)Центр выпуска сертификатов, хранит закрытый ключ CAОтдельный изолированный сервер с HSM, строгий контроль доступаДа, для любого УЦ
RA (Registration Authority)Регистрация заявителей, проверка комплекта, приём заявокПублично доступный сервер, веб-интерфейс с ЭЦП оператораДа, в малом УЦ может быть на CA-узле
CRL Distribution PointПубликация списков отзыва сертификатовПубличный HTTP/HTTPS-узел, высокая доступностьДа, обязательно по 63-ФЗ
OCSP ResponderОнлайн-проверка статуса сертификата (RFC 6960)Публичный HTTP-узел, low latencyОбязательно для АУЦ, желательно для внутренних
TSA (Timestamp Authority)Проставление меток времени (RFC 3161)Отдельный узел с точным NTP и ключом TSAОбязательно для АУЦ, опционально для внутренних
Архив сертификатов и заявокХранение всей истории (не менее 15 лет для АУЦ)СХД или сервер с БД плюс бэкапыДа
АРМ администратора и оператораРабочие места операторов УЦТонкий клиент или ПК с сертифицированной ОС и токенамиДа
{ совместимость }

Совместимые серверные платформы и HSM

ПлатформаФорм-факторыCPUРеестр МинпромторгаHSM / АСДЗ для CA-узла
YADRO Vegman / Impulse1U / 2U / 4UIntel XeonДа, включёнКриптоПро HSM через PCIe, АСДЗ «Соболь»
Aquarius Server T-серия1U / 2U / 4UIntel Xeon / ЭльбрусДа, включёнКриптоПро HSM, АСДЗ «Соболь» или «Аккорд»
KRAFTWAY Express / GraviTON1U / 2U / TowerIntel Xeon / AMD EPYCДа, включёнКриптоПро HSM, USB под токены операторов
DEPO Storm1U / 2U / 4UIntel XeonДа, включёнКриптоПро HSM PCIe, АСДЗ «Соболь»
iRU Rock / Opal1U / 2U / TowerIntel Xeon / AMD EPYCДа, включёнUSB под токены, АСДЗ «Соболь»
F+ tech Bushido1U / 2U / 4UIntel Xeon / AMD EPYCДа, включёнКриптоПро HSM, TPM 2.0
GAGAR>N1U / 2UIntel Xeon / AMD EPYCДа, включёнКриптоПро HSM PCIe
Rikor1U / 2U / 4U / TowerIntel Xeon / AMD EPYCДа, включёнTPM 2.0, АСДЗ
{ документы }

Требования регуляторов

Регулятор / документЧто требуетПрименимость
63-ФЗ «Об электронной подписи»Общие требования к УЦ, порядку выпуска сертификатов, обеспечению непрерывностиВсе УЦ, выпускающие ЭП
Приказ Минцифры №559 (административный регламент)Требования к АУЦ — разделение ролей, HSM, два ЦОДа, аудит, страхованиеТолько АУЦ (аккредитованные)
Приказ ФСБ №795 от 27.12.2011Форма квалифицированного сертификата ключа проверки ЭПВсе УЦ, выпускающие квалифицированную ЭП
Приказы ФСБ по средствам ЭПТребования к СКЗИ, ключевым носителям, классам криптозащиты (КС1/КС2/КС3)Все УЦ
Класс защиты СВТ по РД ГостехкомиссииСертификаты ФСТЭК на серверную платформу (числовые классы 1–7)Для КИИ и ИС высокого уровня
ПП №719 плюс СТ-1 плюс методика МинпромторгаРеестр Минпромторга на платформу, происхождение, балльная локализацияГосзаказчики по 44-ФЗ
Реестр отечественного ПО МинцифрыКриптоПро УЦ 2.0 и КриптоПро CSP44-ФЗ / 223-ФЗ
187-ФЗ, ПП №127, приказ ФСТЭК №239Категорирование и защита объектов КИИ, аттестация ИСОбъекты КИИ
{ отличия }

Внутренний УЦ и АУЦ

ПараметрВнутренний УЦ ведомстваАУЦ (аккредитованный)
Число серверов1–2 (роли можно совмещать)Минимум 4–6 в основной площадке плюс столько же в резервной
HSM для ключей CAЖелательно, допустимы токеныОбязательно, HSM с сертификатом ФСБ на КС3
Резервирование по ЦОДамОдин ЦОД плюс бэкапыДва географически разнесённых ЦОДа
Совместимая ОСWindows Server или Astra Linux SEОбычно Astra Linux SE 1.8 или сертифицированный Windows Server
СУБДMS SQL Server или PostgreSQL ProMS SQL Enterprise с AlwaysOn или PostgreSQL Pro с streaming replication
АСДЗ доверенной загрузкиЖелательно («Соболь» или «Аккорд»)Обязательно
Аудит и мониторингШтатныйЦентрализованный SIEM плюс аудит всех операций CA
Аккредитация МинцифрыНе требуетсяОбязательна, отдельный процесс с регулятором
Типовые сроки развёртывания60–90 рабочих дней120–200 рабочих дней
{ параметры }

Как подбираем инфраструктуру под задачу УЦ

Параметр подбораНа что влияетЧто уточняем
Тип УЦ (внутренний / АУЦ / КИИ)Число серверов, обязательность HSM, число ЦОДовПланируется ли аккредитация Минцифры
Плановое число сертификатов в годПроизводительность CA, класс сервера, класс СХД10 тыс / 100 тыс / миллион и более в год
Требования по SLA доступности CRL/OCSPРезервирование OCSP-узла, балансировка нагрузкиВнутренний SLA, для АУЦ критично
Совместимая ОС (Windows или Astra Linux)Выбор стека, лицензии, сборка КриптоПро УЦУже утверждённый стек ведомства
СУБД (MS SQL или PostgreSQL Pro)Класс сервера БД, лицензииЧто уже используется
HSM (модель и число)Число CA-узлов, резервирование ключейТребования регулятора и модель угроз
АСДЗ («Соболь» или «Аккорд»)Модель угроз, класс защиты СВТКласс защиты ИС
Резервирование (2 ЦОДа для АУЦ)Число комплектов узлов, репликация БДНаличие второго ЦОДа заказчика
{ комплектация }

Что входит в поставку?

Серверы под роль CA — отдельный изолированный узел
Серверы под роли RA, CRL Distribution Point, OCSP Responder и TSA
Резервные серверы для второй площадки
Аппаратный HSM, токены Рутокен ЭЦП, СУБД
АСДЗ «Соболь» или «Аккорд», сертифицированная ОС
Сертификат ФСТЭК, выписка из реестра Минпромторга
Копии сертификатов ФСБ, пусконаладка, тестирование
Обучение, пакет документов под 44-ФЗ или 223-ФЗ
{ этапы и сроки }

Как мы работаем

  1. 1 этап

    Заявка и обследование: 5–7 дней

    тип УЦ, план по числу сертификатов, требования регулятора, наличие второго ЦОДа

  2. 2 этап

    Расчёт архитектуры: 10–15 дней

    число серверов под роли CA/RA/CRL/OCSP/TSA, модель HSM, СУБД, ОС, резервирование, документальный пакет

  3. 3 этап

    Согласование по 44-ФЗ или 223-ФЗ

    по графику клиента

  4. 4 этап

    Поставка оборудования: 40–80 дней

    поставка серверов, HSM, АСДЗ, токенов, лицензий ОС и СУБД

  5. 5 этап

    Установка ОС и тестирование: 10–20 дней

    монтаж, пусконаладка инфраструктуры, инициализация CA (генерация ключа в HSM), настройка ролей RA/CRL/OCSP/TSA

  6. 6 этап

    Сдача комплекса и документов, обучение, гарантия и постпродажное сопровождение

    2–3 рабочих дня

{ преимущества }

Почему выбирают нас?

Сертификация

работаем с сертифицированными сборками Windows Server и Astra Linux SE 1.8 под задачи центра сертификации

Опыт

опыт с КриптоПро УЦ 2.0 — разворачиваем внутренние УЦ ведомств и готовим инфраструктуру под аккредитацию АУЦ

Тестирование

отдаём после приёмочных тестов — выпуск тестовых сертификатов, проверка CRL/OCSP/TSA

Вендоры и стек

Платформа УЦ — КриптоПро УЦ 2.0, базовое СКЗИ — КриптоПро CSP. Аппаратные модули — КриптоПро HSM (PCIe и сетевой), АСДЗ «Соболь» от «Кода Безопасности», «Аккорд» от ОКБ САПР. Токены — Рутокен ЭЦП от «Актив», JaCarta от «Аладдин Р.Д.». ОС — сертифицированный Windows Server или Astra Linux SE 1.8

Постпродажное сопровождение

обучаем администраторов УЦ, оставляем эксплуатационную документацию

{ свяжитесь с нами }

Пришлите ТЗ — вернёмся с проектом и пакетом документов

Пришлите тип УЦ (внутренний, АУЦ или УЦ КИИ), плановое число сертификатов в год, требования регулятора, ОС и СУБД вашего ведомства, наличие второго ЦОДа — по итогам обследования и расчёта архитектуры (15–22 рабочих дня) вернёмся с проектом. В него войдут архитектура УЦ (роли CA / RA / CRL / OCSP / TSA), модель HSM и АСДЗ, конфигурация серверов, схема резервирования, лицензии ОС и СУБД, документальный пакет под 44-ФЗ или 223-ФЗ, план монтажа и приёмочных тестов, срок сдачи. Для АУЦ — комплект под требования административного регламента Минцифры

{ FAQ }

Часто задаваемые вопросы

АУЦ (аккредитованный удостоверяющий центр) имеет аккредитацию Минцифры и выпускает квалифицированные сертификаты для внешних заявителей. Корпоративный УЦ работает только для сотрудников и служебных устройств ведомства, без аккредитации. У АУЦ жёстче требования — обязательный HSM с сертификатом ФСБ, разделение ролей по разным серверам, инфраструктура в двух географически разнесённых ЦОДах, аудит операций CA, страхование ответственности.

Для внутреннего УЦ желателен, допустимы аппаратные токены типа Рутокен ЭЦП или JaCarta для хранения ключа CA. Для АУЦ по административному регламенту Минцифры HSM с сертификатом ФСБ обязателен — ключевая пара CA должна генерироваться и никогда не покидать модуль. Использование программного хранения ключей в АУЦ не допускается.

Минимум 4–6 в основной площадке — отдельные узлы под CA, RA, CRL Distribution Point и OCSP Responder, TSA, БД, АРМ администратора. В резервной площадке столько же с репликацией данных. Итого 8–12 серверов плюс сетевое оборудование, HSM (обычно два в кластере), АСДЗ на каждом ключевом узле.

Оба варианта официально поддерживаются КриптоПро УЦ 2.0. Выбор по существующему стеку ведомства и требованиям регулятора. Для критичных ИС и объектов КИИ рекомендуется Astra Linux SE 1.8 — у неё сертификаты ФСТЭК, ФСБ и Минобороны, а связка с КриптоПро CSP и КриптоПро УЦ проверена в реальных внедрениях.

Нет. Аккредитация — отдельный процесс заказчика с регулятором, где проверяются организационные меры, страхование, документация, квалификация персонала. Наша зона ответственности — сертифицированная инфраструктура, которая соответствует требованиям административного регламента Минцифры к серверной части. Такой комплекс проходит проверку регулятора без замечаний по железу.

Реалистично 120–200 рабочих дней с двумя ЦОДами. Основное время — 40–80 дней на поставку серверов и аппаратных модулей, 10–20 дней на монтаж и пусконаладку в двух площадках, 3–5 дней на приёмочные тесты. Плюс время на согласование по 44-ФЗ и обучение администраторов.

{ свяжитесь с нами }

Остались вопросы? Оставьте заявку и мы свяжемся с вами
в ближайшее время

Заполните форму, и мы проведём бесплатный аудит: проверим серверы, сети и системы безопасности, определим риски и предложим план перехода на отечественное оборудование.