
Внутренний корпоративный УЦ
Ведомство разворачивает внутренний (корпоративный) УЦ для выпуска сертификатов сотрудников и служебных устройств без внешнего оборота

Сервер для КриптоПро УЦ 2.0 нужен, когда госзаказчик приходит с задачей подобрать серверную инфраструктуру под платформу. Собираем серверы под роли CA, RA, CRL Distribution Point, OCSP Responder и TSA, резервирование по двум ЦОДам для АУЦ и полный пакет документов под 44-ФЗ и 223-ФЗ. Работаем под ваше ТЗ

Внутренний корпоративный УЦ
Ведомство разворачивает внутренний (корпоративный) УЦ для выпуска сертификатов сотрудников и служебных устройств без внешнего оборота

Подготовка к аккредитации
Организация готовится к аккредитации АУЦ у Минцифры для выпуска квалифицированных сертификатов внешним заявителям

Миграция КриптоПро УЦ
Действующий УЦ на КриптоПро 1.x переводится на актуальную сертифицированную версию 2.0 с миграцией базы и ключей

Специальные УЦ
УЦ Федерального казначейства, УЦ объектов КИИ и специальные УЦ силовых ведомств со своим набором требований, обычно уровня АУЦ или выше

Требования регулятора
63-ФЗ «Об электронной подписи», приказ Минцифры №559 (административный регламент аккредитации АУЦ), приказы ФСБ по средствам ЭП и классам криптозащиты
| Роль (компонент) | Что делает | Требования к узлу | Обязательно? |
|---|---|---|---|
| CA (Certification Authority) | Центр выпуска сертификатов, хранит закрытый ключ CA | Отдельный изолированный сервер с HSM, строгий контроль доступа | Да, для любого УЦ |
| RA (Registration Authority) | Регистрация заявителей, проверка комплекта, приём заявок | Публично доступный сервер, веб-интерфейс с ЭЦП оператора | Да, в малом УЦ может быть на CA-узле |
| CRL Distribution Point | Публикация списков отзыва сертификатов | Публичный HTTP/HTTPS-узел, высокая доступность | Да, обязательно по 63-ФЗ |
| OCSP Responder | Онлайн-проверка статуса сертификата (RFC 6960) | Публичный HTTP-узел, low latency | Обязательно для АУЦ, желательно для внутренних |
| TSA (Timestamp Authority) | Проставление меток времени (RFC 3161) | Отдельный узел с точным NTP и ключом TSA | Обязательно для АУЦ, опционально для внутренних |
| Архив сертификатов и заявок | Хранение всей истории (не менее 15 лет для АУЦ) | СХД или сервер с БД плюс бэкапы | Да |
| АРМ администратора и оператора | Рабочие места операторов УЦ | Тонкий клиент или ПК с сертифицированной ОС и токенами | Да |
| Платформа | Форм-факторы | CPU | Реестр Минпромторга | HSM / АСДЗ для CA-узла |
|---|---|---|---|---|
| YADRO Vegman / Impulse | 1U / 2U / 4U | Intel Xeon | Да, включён | КриптоПро HSM через PCIe, АСДЗ «Соболь» |
| Aquarius Server T-серия | 1U / 2U / 4U | Intel Xeon / Эльбрус | Да, включён | КриптоПро HSM, АСДЗ «Соболь» или «Аккорд» |
| KRAFTWAY Express / GraviTON | 1U / 2U / Tower | Intel Xeon / AMD EPYC | Да, включён | КриптоПро HSM, USB под токены операторов |
| DEPO Storm | 1U / 2U / 4U | Intel Xeon | Да, включён | КриптоПро HSM PCIe, АСДЗ «Соболь» |
| iRU Rock / Opal | 1U / 2U / Tower | Intel Xeon / AMD EPYC | Да, включён | USB под токены, АСДЗ «Соболь» |
| F+ tech Bushido | 1U / 2U / 4U | Intel Xeon / AMD EPYC | Да, включён | КриптоПро HSM, TPM 2.0 |
| GAGAR>N | 1U / 2U | Intel Xeon / AMD EPYC | Да, включён | КриптоПро HSM PCIe |
| Rikor | 1U / 2U / 4U / Tower | Intel Xeon / AMD EPYC | Да, включён | TPM 2.0, АСДЗ |
| Регулятор / документ | Что требует | Применимость |
|---|---|---|
| 63-ФЗ «Об электронной подписи» | Общие требования к УЦ, порядку выпуска сертификатов, обеспечению непрерывности | Все УЦ, выпускающие ЭП |
| Приказ Минцифры №559 (административный регламент) | Требования к АУЦ — разделение ролей, HSM, два ЦОДа, аудит, страхование | Только АУЦ (аккредитованные) |
| Приказ ФСБ №795 от 27.12.2011 | Форма квалифицированного сертификата ключа проверки ЭП | Все УЦ, выпускающие квалифицированную ЭП |
| Приказы ФСБ по средствам ЭП | Требования к СКЗИ, ключевым носителям, классам криптозащиты (КС1/КС2/КС3) | Все УЦ |
| Класс защиты СВТ по РД Гостехкомиссии | Сертификаты ФСТЭК на серверную платформу (числовые классы 1–7) | Для КИИ и ИС высокого уровня |
| ПП №719 плюс СТ-1 плюс методика Минпромторга | Реестр Минпромторга на платформу, происхождение, балльная локализация | Госзаказчики по 44-ФЗ |
| Реестр отечественного ПО Минцифры | КриптоПро УЦ 2.0 и КриптоПро CSP | 44-ФЗ / 223-ФЗ |
| 187-ФЗ, ПП №127, приказ ФСТЭК №239 | Категорирование и защита объектов КИИ, аттестация ИС | Объекты КИИ |
| Параметр | Внутренний УЦ ведомства | АУЦ (аккредитованный) |
|---|---|---|
| Число серверов | 1–2 (роли можно совмещать) | Минимум 4–6 в основной площадке плюс столько же в резервной |
| HSM для ключей CA | Желательно, допустимы токены | Обязательно, HSM с сертификатом ФСБ на КС3 |
| Резервирование по ЦОДам | Один ЦОД плюс бэкапы | Два географически разнесённых ЦОДа |
| Совместимая ОС | Windows Server или Astra Linux SE | Обычно Astra Linux SE 1.8 или сертифицированный Windows Server |
| СУБД | MS SQL Server или PostgreSQL Pro | MS SQL Enterprise с AlwaysOn или PostgreSQL Pro с streaming replication |
| АСДЗ доверенной загрузки | Желательно («Соболь» или «Аккорд») | Обязательно |
| Аудит и мониторинг | Штатный | Централизованный SIEM плюс аудит всех операций CA |
| Аккредитация Минцифры | Не требуется | Обязательна, отдельный процесс с регулятором |
| Типовые сроки развёртывания | 60–90 рабочих дней | 120–200 рабочих дней |
| Параметр подбора | На что влияет | Что уточняем |
|---|---|---|
| Тип УЦ (внутренний / АУЦ / КИИ) | Число серверов, обязательность HSM, число ЦОДов | Планируется ли аккредитация Минцифры |
| Плановое число сертификатов в год | Производительность CA, класс сервера, класс СХД | 10 тыс / 100 тыс / миллион и более в год |
| Требования по SLA доступности CRL/OCSP | Резервирование OCSP-узла, балансировка нагрузки | Внутренний SLA, для АУЦ критично |
| Совместимая ОС (Windows или Astra Linux) | Выбор стека, лицензии, сборка КриптоПро УЦ | Уже утверждённый стек ведомства |
| СУБД (MS SQL или PostgreSQL Pro) | Класс сервера БД, лицензии | Что уже используется |
| HSM (модель и число) | Число CA-узлов, резервирование ключей | Требования регулятора и модель угроз |
| АСДЗ («Соболь» или «Аккорд») | Модель угроз, класс защиты СВТ | Класс защиты ИС |
| Резервирование (2 ЦОДа для АУЦ) | Число комплектов узлов, репликация БД | Наличие второго ЦОДа заказчика |
Заявка и обследование: 5–7 дней
тип УЦ, план по числу сертификатов, требования регулятора, наличие второго ЦОДа
Расчёт архитектуры: 10–15 дней
число серверов под роли CA/RA/CRL/OCSP/TSA, модель HSM, СУБД, ОС, резервирование, документальный пакет
Согласование по 44-ФЗ или 223-ФЗ
по графику клиента
Поставка оборудования: 40–80 дней
поставка серверов, HSM, АСДЗ, токенов, лицензий ОС и СУБД
Установка ОС и тестирование: 10–20 дней
монтаж, пусконаладка инфраструктуры, инициализация CA (генерация ключа в HSM), настройка ролей RA/CRL/OCSP/TSA
Сдача комплекса и документов, обучение, гарантия и постпродажное сопровождение
2–3 рабочих дня

Сертификация
работаем с сертифицированными сборками Windows Server и Astra Linux SE 1.8 под задачи центра сертификации

Опыт
опыт с КриптоПро УЦ 2.0 — разворачиваем внутренние УЦ ведомств и готовим инфраструктуру под аккредитацию АУЦ
Тестирование
отдаём после приёмочных тестов — выпуск тестовых сертификатов, проверка CRL/OCSP/TSA

Вендоры и стек
Платформа УЦ — КриптоПро УЦ 2.0, базовое СКЗИ — КриптоПро CSP. Аппаратные модули — КриптоПро HSM (PCIe и сетевой), АСДЗ «Соболь» от «Кода Безопасности», «Аккорд» от ОКБ САПР. Токены — Рутокен ЭЦП от «Актив», JaCarta от «Аладдин Р.Д.». ОС — сертифицированный Windows Server или Astra Linux SE 1.8

Постпродажное сопровождение
обучаем администраторов УЦ, оставляем эксплуатационную документацию

Пришлите тип УЦ (внутренний, АУЦ или УЦ КИИ), плановое число сертификатов в год, требования регулятора, ОС и СУБД вашего ведомства, наличие второго ЦОДа — по итогам обследования и расчёта архитектуры (15–22 рабочих дня) вернёмся с проектом. В него войдут архитектура УЦ (роли CA / RA / CRL / OCSP / TSA), модель HSM и АСДЗ, конфигурация серверов, схема резервирования, лицензии ОС и СУБД, документальный пакет под 44-ФЗ или 223-ФЗ, план монтажа и приёмочных тестов, срок сдачи. Для АУЦ — комплект под требования административного регламента Минцифры
АУЦ (аккредитованный удостоверяющий центр) имеет аккредитацию Минцифры и выпускает квалифицированные сертификаты для внешних заявителей. Корпоративный УЦ работает только для сотрудников и служебных устройств ведомства, без аккредитации. У АУЦ жёстче требования — обязательный HSM с сертификатом ФСБ, разделение ролей по разным серверам, инфраструктура в двух географически разнесённых ЦОДах, аудит операций CA, страхование ответственности.
Для внутреннего УЦ желателен, допустимы аппаратные токены типа Рутокен ЭЦП или JaCarta для хранения ключа CA. Для АУЦ по административному регламенту Минцифры HSM с сертификатом ФСБ обязателен — ключевая пара CA должна генерироваться и никогда не покидать модуль. Использование программного хранения ключей в АУЦ не допускается.
Минимум 4–6 в основной площадке — отдельные узлы под CA, RA, CRL Distribution Point и OCSP Responder, TSA, БД, АРМ администратора. В резервной площадке столько же с репликацией данных. Итого 8–12 серверов плюс сетевое оборудование, HSM (обычно два в кластере), АСДЗ на каждом ключевом узле.
Оба варианта официально поддерживаются КриптоПро УЦ 2.0. Выбор по существующему стеку ведомства и требованиям регулятора. Для критичных ИС и объектов КИИ рекомендуется Astra Linux SE 1.8 — у неё сертификаты ФСТЭК, ФСБ и Минобороны, а связка с КриптоПро CSP и КриптоПро УЦ проверена в реальных внедрениях.
Нет. Аккредитация — отдельный процесс заказчика с регулятором, где проверяются организационные меры, страхование, документация, квалификация персонала. Наша зона ответственности — сертифицированная инфраструктура, которая соответствует требованиям административного регламента Минцифры к серверной части. Такой комплекс проходит проверку регулятора без замечаний по железу.
Реалистично 120–200 рабочих дней с двумя ЦОДами. Основное время — 40–80 дней на поставку серверов и аппаратных модулей, 10–20 дней на монтаж и пусконаладку в двух площадках, 3–5 дней на приёмочные тесты. Плюс время на согласование по 44-ФЗ и обучение администраторов.

Заполните форму, и мы проведём бесплатный аудит: проверим серверы, сети и системы безопасности, определим риски и предложим план перехода на отечественное оборудование.