КриптоАРМ ID и бесшовная интеграция с Kerberos, ALD Pro и mTLS
SSO или технология единого входа — популярный способ аутентификации во множество приложений с одного аккаунта. Одновременно он выступает и инфраструктурной задачей бизнеса.
Обычно к теме SSO обращаются тогда, когда ИТ-инфраструктура компании разрастается настолько, что прежние механизмы входа и управления доступом начинают отнимать слишком много времени, а сама система теряет гибкость и всё медленнее адаптируется к новым подключениям.
Главная задача корпоративного SSO — не заменить существующую структуру, а объединить её элементы в единую управляемую систему. Это расширяет возможности инфраструктуры: сотрудникам проще адаптироваться к новым функциям, а бизнесу — к новым требованиям.
Рассмотрим решение этой задачи на примере системы беспарольной аутентификации КриптоАРМ ID и протоколов Kerberos, ALD Pro, mTLS и IDM.
Проблема инфраструктуры компании до интеграции SSO
ИТ-инфраструктура организации формируется постепенно шаг за шагом: появляются новые приложения, каталоги пользователей, домены, сертификаты, собственные способы входа и отдельные правила доступа. Каждый компонент решает свою задачу, но со временем между ними становится всё больше связей, которые приходится поддерживать вручную. При этом отказаться от уже работающих решений невозможно и зачастую нецелесообразно: в них вложены ресурсы, на них завязаны процессы и требования безопасности.
Когда компоненты развиваются независимо, проблема нарастает: количество точек входа растет, а общий контроль над доступом снижается.
Для пользователя разрозненная инфраструктура выглядит примерно так: в одной системе он входит по короткому логину, в другой — по электронной почте, в третьей — с указанием домена. Пароли сохраняются в браузере, мобильных приложениях, таблицах, заметках, блокнотах, а иногда просто повторяются в нескольких системах.
Так пользователь самостоятельно пытается собрать свой личный единый вход из доступных ему инструментов. При этом компания теряет контроль над тем, где хранятся учетные данные, насколько они защищены и кто продолжает ими пользоваться.
Замена множественных учетных записей на SSO
Чем больше сервисов, тем больше времени уходит на восстановление паролей и поддержку пользователей. Одновременно растут риски повторного использования и неконтролируемого хранения учетных данных. Поэтому корпоративный SSO решает не только вопрос удобства входа — он возвращает компании контроль над тем, как пользователь подтверждает свою личность и получает доступ к приложениям.
В реальной инфраструктуре один сотрудник может быть представлен сразу несколькими идентификаторами: доменной учетной записью, адресом электронной почты, сертификатом или логином в отдельной системе.
Если считать каждый идентификатор отдельным пользователем, единый вход только замаскирует разрозненность. КриптоАРМ ID решает это иначе: он объединяет подтверждённые идентификаторы в одном профиле пользователя. Способ входа может меняться в зависимости от устройства, сети или требований конкретного приложения, но для системы и бизнеса за ним остается один человек.
Приложениям не нужно разбираться, как именно пользователь подтвердил личность. Они взаимодействуют с КриптоАРМ ID через OpenID Connect и получают единый контекст:
- идентификатор пользователя;
- данные профиля;
- принадлежность к организации;
- разрешённые права доступа (scopes).
Благодаря этому каждый новый сервис интегрируется с одной точкой доверия, а не со всеми корпоративными способами входа по отдельности. Механизмы аутентификации можно развивать и менять, не переделывая интеграцию каждого подключенного приложения.
ALD Pro как основа корпоративной идентичности
Один из наиболее частых элементов корпоративной инфраструктуры идентификации — централизованная служба каталога ALD Pro. В ней хранятся корпоративные учетные записи, группы и структура организации, а также реализуется централизованное управление доступом в доменной инфраструктуре.
При внедрении SSO не нужно переносить эти данные в параллельный каталог и заново выстраивать управление пользователями. КриптоАРМ ID встраивается в существующий контур и использует данные ALD Pro как основу корпоративной идентичности.
Какой бы способ входа ни выбрал пользователь, КриптоАРМ ID проверяет актуальность его учётной записи и доступов в ALD Pro. ALD Pro продолжает выполнять свои задачи, а КриптоАРМ ID связывает корпоративную идентичность с приложениями через стандартный OpenID Connect. В результате заказчик сохраняет привычную модель администрирования и получает единый способ подключать к ней новые бизнес-сервисы.
Единый вход без повторного ввода пароля с Kerberos
ALD Pro хранит корпоративную идентичность, а протокол Kerberos позволяет использовать ее для бесшовного входа. Пользователь уже подтвердил свою личность при входе на компьютер в домене и получил Kerberos-билет (Service Ticket — билет для доступа к конкретному сервису). Когда он открывает корпоративное приложение, браузер передает Service Ticket в КриптоАРМ ID, который проверяет его в доменной инфраструктуре и связывает с профилем пользователя.
Пользователю не требуется повторно вводить логин и пароль, а приложению не нужно самостоятельно поддерживать Kerberos. Оно по-прежнему взаимодействует с КриптоАРМ ID через OpenID Connect и получает подтвержденную идентичность пользователя.
mTLS-аутентификация в КриптоАРМ ID
В корпоративной среде часто требуется подтверждать доступ на уровне устройства или канала. Один из распространённых сценариев — mTLS: аутентификация по сертификату на этапе установки защищённого соединения.
Подробнее рассказали в статье «Аутентификация по протоколу mTLS».
Пользователь или устройство предъявляет сертификат при установлении защищенного соединения, а результат его проверки используется для входа в КриптоАРМ ID.
Важное преимущество сценария — гибкое размещение TLS‑прослойки в существующей архитектуре.
Варианты:
- на уровне балансировщика/веб‑сервера (nginx, Traefik, Apache);
- в составе КриптоАРМ Server или КриптоАРМ Gate;
- локально в пользовательском контуре (на стороне клиента).
Выбор места размещения TLS‑прослойки зависит от существующей архитектуры и требований ИБ заказчика: это может быть балансировщик/веб‑сервер, компоненты КриптоАРМ или локальный контур пользователя.
Эти компоненты могут применяться отдельно или в необходимой комбинации.
КриптоАРМ ID связывает подтвержденный сертификат с профилем пользователя и формирует стандартный OIDC-контекст для приложения. Таким образом, заказчику не навязывается единственная схема подключения: mTLS встраивается в существующую сетевую и криптографическую архитектуру.
Принцип «КриптоАРМ ID как единая точка аутентификации»
Принцип состоит в том, что не требуется поддерживать каждый корпоративный способ входа отдельно. ALD Pro, Kerberos, сертификат или другой провайдер обрабатываются на стороне КриптоАРМ ID. Приложение подключается один раз по стандартному протоколу OpenID Connect и получает необходимый контекст: идентификатор пользователя, разрешенные данные профиля, организацию и доступные приложению scopes.
Подробнее рассказали в статье «Единый вход OAuth 2.0 и OpenID Connect».
Состав передаваемых данных регулируется настройками и согласием пользователя (где это требуется). Это делает подключение новых сервисов предсказуемым и избавляет от необходимости дублировать логику аутентификации в каждом приложении.
Минивиджет как персональная точка доступа к корпоративным системам
Для пользователя единый контур должен быть заметен не сложностью, а удобством. В минивиджете он видит организации и доступные ему сервисы, а также может переходить в ID и IDM в рамках соответствующей организации.
Не нужно хранить отдельные ссылки, вспоминать разные адреса и каждый раз разбираться, под какой учетной записью выполняется вход.
Каталог сервисов формируется на основе реальных доступов пользователя. Поэтому интерфейс становится не просто списком приложений, а персональной точкой навигации по рабочему контуру.
Управление жизненным циклом через IDM
Возможности КриптоАРМ ID можно расширить с помощью КриптоАРМ IDM (Identity Management — управление идентификацией и доступом).
КриптоАРМ IDM объединяет разрозненные источники данных о пользователях и выстраивает единый профиль. За счет централизованной синхронизации учётных записей, атрибутов, групп и доступов изменения (приём, перевод, увольнение) последовательно распространяются по подключённым системам, и данные остаются актуальными.
Благодаря этому корпоративная инфраструктура становится более гибкой: существующие каталоги продолжают выполнять свои задачи, а обмен данными между ними организуется централизованно.
При создании, переводе или увольнении сотрудника изменения можно последовательно распространять в подключенные системы и поддерживать данные в актуальном состоянии.
Таким образом, КриптоАРМ ID отвечает за доверенный вход, а IDM обеспечивает целостность профиля и управляемый жизненный цикл пользователя.
Кейс «Конфиденциальный ЭДО»
В качестве прикладного примера рассмотрим конфиденциальный электронный документооборот. Защита документа, шифрование и электронная подпись решают свои важные задачи, но еще до работы с документом система должна определить, кто именно получил доступ. Нужно понимать, к какой организации относится пользователь, какую роль он выполняет и имеет ли право видеть конкретный документ или участвовать в процессе.
КриптоАРМ ID передаёт сервису подтверждённую идентичность и контекст доступа, например:
- sub — уникальный идентификатор в рамках текущей системы учета УЗ;
- org_id — id организации;
- role — роль пользователя в системе;
- department — департамент, подразделение, отдел и т.п.;
- scopes — имена групп данных пользовательского профиля, такие как email, profile, phone_number.
На основе этих атрибутов система ЭДО реализует контроль доступа (RBAC/ABAC): определяет видимость документа и доступные действия (просмотр, подписание, пересылка). КриптоАРМ ID при этом не заменяет механизмы защиты документов, а обеспечивает доверенную идентификацию и передачу контекста доступа.
Так инфраструктура аутентификации становится основой для дальнейших прикладных механизмов защиты.
Преимущества КриптоАРМ ID для каждой роли
Для пользователя
- Единая точка доступа ко всем корпоративным сервисам — один вход через КриптоАРМ ID дает доступ ко всем нужным системам
- Автоматический выбор доступных приложений и организаций — при смене должности список обновится автоматически.
- Снижение количества повторных аутентификаций — пользователь авторизуется один раз и получает доступ ко всем разрешенным системам.
Для администратора
- Централизованное управление доступом — все политики в одном месте.
- Прозрачная модель пользователей, ролей и организаций — понятно, кто к чему имеет доступ.
- Автоматизация процессов подключения и отключения сотрудников через интеграцию с кадровыми системами и IDM.
Для разработчика
- Подключение через OpenID Connect — единый стандарт, не нужно поддерживать разные механизмы входа.
- Быстрое подключение новых сервисов — шаблонная интеграция, минимум доработок.
- Независимость приложений от способов аутентификации — можно менять или добавлять методы входа без правки кода сервиса.
Для бизнеса
- Использование существующих каталогов и доменов без миграции — не нужно переносить данные и ломать текущие процессы.
- Сохранение привычных процессов администрирования — команды продолжают работать по устоявшимся регламентам.
- Постепенное развитие инфраструктуры без остановки работы — новые сервисы подключаются к существующей инфраструктуре без простоев.
Заключение
Задача корпоративного SSO — связать уже работающие каталоги, домены, сертификаты и приложения в единую управляемую систему. КриптоАРМ ID берет на себя доверенный вход и передачу приложениям стандартного OIDC-контекста. IDM расширяет эту модель за счет единого профиля пользователя, синхронизации и управления жизненным циклом.
КриптоАРМ ID и КриптоАРМ IDM не требуют замены текущих механизмов безопасности: они встраиваются в существующий ИТ‑ландшафт и расширяют его за счёт единой точки доверия и управляемого жизненного цикла пользователей.
Хотите узнать, как внедрить SSO в вашей инфраструктуре? Оставьте заявку в онлайн‑чате или напишите на support@trusted.ru — проведём демонстрацию и обсудим архитектуру под ваш ИТ‑ландшафт.