КриптоАРМ ID и бесшовная интеграция с Kerberos, ALD Pro и mTLS

Роман Мирошин · 10 сен 2026 · 3 · Поделиться

SSO или технология единого входа — популярный способ аутентификации во множество приложений с одного аккаунта. Одновременно он выступает и инфраструктурной задачей бизнеса.

Обычно к теме SSO обращаются тогда, когда ИТ-инфраструктура компании разрастается настолько, что прежние механизмы входа и управления доступом начинают отнимать слишком много времени, а сама система теряет гибкость и всё медленнее адаптируется к новым подключениям.

Главная задача корпоративного SSO — не заменить существующую структуру, а объединить её элементы в единую управляемую систему. Это расширяет возможности инфраструктуры: сотрудникам проще адаптироваться к новым функциям, а бизнесу — к новым требованиям.

Рассмотрим решение этой задачи на примере системы беспарольной аутентификации КриптоАРМ ID и протоколов Kerberos, ALD Pro, mTLS и IDM.

Проблема инфраструктуры компании до интеграции SSO

ИТ-инфраструктура организации формируется постепенно шаг за шагом: появляются новые приложения, каталоги пользователей, домены, сертификаты, собственные способы входа и отдельные правила доступа. Каждый компонент решает свою задачу, но со временем между ними становится всё больше связей, которые приходится поддерживать вручную. При этом отказаться от уже работающих решений невозможно и зачастую нецелесообразно: в них вложены ресурсы, на них завязаны процессы и требования безопасности.

Когда компоненты развиваются независимо, проблема нарастает: количество точек входа растет, а общий контроль над доступом снижается.

Проблема разрозненности систем входа и правил доступа

Для пользователя разрозненная инфраструктура выглядит примерно так: в одной системе он входит по короткому логину, в другой — по электронной почте, в третьей — с указанием домена. Пароли сохраняются в браузере, мобильных приложениях, таблицах, заметках, блокнотах, а иногда просто повторяются в нескольких системах.

Так пользователь самостоятельно пытается собрать свой личный единый вход из доступных ему инструментов. При этом компания теряет контроль над тем, где хранятся учетные данные, насколько они защищены и кто продолжает ими пользоваться.

Замена множественных учетных записей на SSO

Чем больше сервисов, тем больше времени уходит на восстановление паролей и поддержку пользователей. Одновременно растут риски повторного использования и неконтролируемого хранения учетных данных. Поэтому корпоративный SSO решает не только вопрос удобства входа — он возвращает компании контроль над тем, как пользователь подтверждает свою личность и получает доступ к приложениям.

В реальной инфраструктуре один сотрудник может быть представлен сразу несколькими идентификаторами: доменной учетной записью, адресом электронной почты, сертификатом или логином в отдельной системе.

Если считать каждый идентификатор отдельным пользователем, единый вход только замаскирует разрозненность. КриптоАРМ ID решает это иначе: он объединяет подтверждённые идентификаторы в одном профиле пользователя. Способ входа может меняться в зависимости от устройства, сети или требований конкретного приложения, но для системы и бизнеса за ним остается один человек.

Приложениям не нужно разбираться, как именно пользователь подтвердил личность. Они взаимодействуют с КриптоАРМ ID через OpenID Connect и получают единый контекст:

  • идентификатор пользователя;
  • данные профиля;
  • принадлежность к организации;
  • разрешённые права доступа (scopes).
Единая точка входа связывает идентификаторы в один профиль

Благодаря этому каждый новый сервис интегрируется с одной точкой доверия, а не со всеми корпоративными способами входа по отдельности. Механизмы аутентификации можно развивать и менять, не переделывая интеграцию каждого подключенного приложения.

ALD Pro как основа корпоративной идентичности

Один из наиболее частых элементов корпоративной инфраструктуры идентификации — централизованная служба каталога ALD Pro. В ней хранятся корпоративные учетные записи, группы и структура организации, а также реализуется централизованное управление доступом в доменной инфраструктуре.

При внедрении SSO не нужно переносить эти данные в параллельный каталог и заново выстраивать управление пользователями. КриптоАРМ ID встраивается в существующий контур и использует данные ALD Pro как основу корпоративной идентичности.

Какой бы способ входа ни выбрал пользователь, КриптоАРМ ID проверяет актуальность его учётной записи и доступов в ALD Pro. ALD Pro продолжает выполнять свои задачи, а КриптоАРМ ID связывает корпоративную идентичность с приложениями через стандартный OpenID Connect. В результате заказчик сохраняет привычную модель администрирования и получает единый способ подключать к ней новые бизнес-сервисы.

ALD Pro как основа корпоративной идентичности для SSO

Единый вход без повторного ввода пароля с Kerberos

ALD Pro хранит корпоративную идентичность, а протокол Kerberos позволяет использовать ее для бесшовного входа. Пользователь уже подтвердил свою личность при входе на компьютер в домене и получил Kerberos-билет (Service Ticket — билет для доступа к конкретному сервису). Когда он открывает корпоративное приложение, браузер передает Service Ticket в КриптоАРМ ID, который проверяет его в доменной инфраструктуре и связывает с профилем пользователя.

Пользователю не требуется повторно вводить логин и пароль, а приложению не нужно самостоятельно поддерживать Kerberos. Оно по-прежнему взаимодействует с КриптоАРМ ID через OpenID Connect и получает подтвержденную идентичность пользователя.

Единый вход без повторного ввода пароля

mTLS-аутентификация в КриптоАРМ ID

В корпоративной среде часто требуется подтверждать доступ на уровне устройства или канала. Один из распространённых сценариев — mTLS: аутентификация по сертификату на этапе установки защищённого соединения.

Подробнее рассказали в статье «Аутентификация по протоколу mTLS».

Пользователь или устройство предъявляет сертификат при установлении защищенного соединения, а результат его проверки используется для входа в КриптоАРМ ID.

Важное преимущество сценария — гибкое размещение TLS‑прослойки в существующей архитектуре.

Варианты:

  • на уровне балансировщика/веб‑сервера (nginx, Traefik, Apache);
  • в составе КриптоАРМ Server или КриптоАРМ Gate;
  • локально в пользовательском контуре (на стороне клиента).

Выбор места размещения TLS‑прослойки зависит от существующей архитектуры и требований ИБ заказчика: это может быть балансировщик/веб‑сервер, компоненты КриптоАРМ или локальный контур пользователя.

Эти компоненты могут применяться отдельно или в необходимой комбинации.

mTLS-аутентификация

КриптоАРМ ID связывает подтвержденный сертификат с профилем пользователя и формирует стандартный OIDC-контекст для приложения. Таким образом, заказчику не навязывается единственная схема подключения: mTLS встраивается в существующую сетевую и криптографическую архитектуру.

Принцип «КриптоАРМ ID как единая точка аутентификации»

Принцип состоит в том, что не требуется поддерживать каждый корпоративный способ входа отдельно. ALD Pro, Kerberos, сертификат или другой провайдер обрабатываются на стороне КриптоАРМ ID. Приложение подключается один раз по стандартному протоколу OpenID Connect и получает необходимый контекст: идентификатор пользователя, разрешенные данные профиля, организацию и доступные приложению scopes.

КриптоАРМ ID как единая точка аутентификации

Подробнее рассказали в статье «Единый вход OAuth 2.0 и OpenID Connect».

Состав передаваемых данных регулируется настройками и согласием пользователя (где это требуется). Это делает подключение новых сервисов предсказуемым и избавляет от необходимости дублировать логику аутентификации в каждом приложении.

Минивиджет как персональная точка доступа к корпоративным системам

Для пользователя единый контур должен быть заметен не сложностью, а удобством. В минивиджете он видит организации и доступные ему сервисы, а также может переходить в ID и IDM в рамках соответствующей организации.

Минивиджет как персональная точка доступа к корпоративным системам

Не нужно хранить отдельные ссылки, вспоминать разные адреса и каждый раз разбираться, под какой учетной записью выполняется вход.

Каталог сервисов формируется на основе реальных доступов пользователя. Поэтому интерфейс становится не просто списком приложений, а персональной точкой навигации по рабочему контуру.

Управление жизненным циклом через IDM

Возможности КриптоАРМ ID можно расширить с помощью КриптоАРМ IDM (Identity Management — управление идентификацией и доступом).

КриптоАРМ IDM объединяет разрозненные источники данных о пользователях и выстраивает единый профиль. За счет централизованной синхронизации учётных записей, атрибутов, групп и доступов изменения (приём, перевод, увольнение) последовательно распространяются по подключённым системам, и данные остаются актуальными.

Благодаря этому корпоративная инфраструктура становится более гибкой: существующие каталоги продолжают выполнять свои задачи, а обмен данными между ними организуется централизованно.

При создании, переводе или увольнении сотрудника изменения можно последовательно распространять в подключенные системы и поддерживать данные в актуальном состоянии.

Управление профилями и доступами через КриптоАРМ IDM

Таким образом, КриптоАРМ ID отвечает за доверенный вход, а IDM обеспечивает целостность профиля и управляемый жизненный цикл пользователя.

Кейс «Конфиденциальный ЭДО»

В качестве прикладного примера рассмотрим конфиденциальный электронный документооборот. Защита документа, шифрование и электронная подпись решают свои важные задачи, но еще до работы с документом система должна определить, кто именно получил доступ. Нужно понимать, к какой организации относится пользователь, какую роль он выполняет и имеет ли право видеть конкретный документ или участвовать в процессе.

КриптоАРМ ID передаёт сервису подтверждённую идентичность и контекст доступа, например:

  • sub — уникальный идентификатор в рамках текущей системы учета УЗ;
  • org_id — id организации;
  • role — роль пользователя в системе;
  • department — департамент, подразделение, отдел и т.п.;
  • scopes — имена групп данных пользовательского профиля, такие как email, profile, phone_number.

На основе этих атрибутов система ЭДО реализует контроль доступа (RBAC/ABAC): определяет видимость документа и доступные действия (просмотр, подписание, пересылка). КриптоАРМ ID при этом не заменяет механизмы защиты документов, а обеспечивает доверенную идентификацию и передачу контекста доступа.

Так инфраструктура аутентификации становится основой для дальнейших прикладных механизмов защиты.

Преимущества КриптоАРМ ID для каждой роли

Для пользователя

  • Единая точка доступа ко всем корпоративным сервисам — один вход через КриптоАРМ ID дает доступ ко всем нужным системам
  • Автоматический выбор доступных приложений и организаций — при смене должности список обновится автоматически.
  • Снижение количества повторных аутентификаций — пользователь авторизуется один раз и получает доступ ко всем разрешенным системам.

Для администратора

  • Централизованное управление доступом — все политики в одном месте.
  • Прозрачная модель пользователей, ролей и организаций — понятно, кто к чему имеет доступ.
  • Автоматизация процессов подключения и отключения сотрудников через интеграцию с кадровыми системами и IDM.

Для разработчика

  • Подключение через OpenID Connect — единый стандарт, не нужно поддерживать разные механизмы входа.
  • Быстрое подключение новых сервисов — шаблонная интеграция, минимум доработок.
  • Независимость приложений от способов аутентификации — можно менять или добавлять методы входа без правки кода сервиса.

Для бизнеса

  • Использование существующих каталогов и доменов без миграции — не нужно переносить данные и ломать текущие процессы.
  • Сохранение привычных процессов администрирования — команды продолжают работать по устоявшимся регламентам.
  • Постепенное развитие инфраструктуры без остановки работы — новые сервисы подключаются к существующей инфраструктуре без простоев.

Заключение

Задача корпоративного SSO — связать уже работающие каталоги, домены, сертификаты и приложения в единую управляемую систему. КриптоАРМ ID берет на себя доверенный вход и передачу приложениям стандартного OIDC-контекста. IDM расширяет эту модель за счет единого профиля пользователя, синхронизации и управления жизненным циклом.

КриптоАРМ ID и КриптоАРМ IDM не требуют замены текущих механизмов безопасности: они встраиваются в существующий ИТ‑ландшафт и расширяют его за счёт единой точки доверия и управляемого жизненного цикла пользователей.

Хотите узнать, как внедрить SSO в вашей инфраструктуре? Оставьте заявку в онлайн‑чате или напишите на support@trusted.ru — проведём демонстрацию и обсудим архитектуру под ваш ИТ‑ландшафт.

Вернуться к списку новостей

Подпишитесь и получайте новые статьи по почте

Заполните поле Подписаться

Подписываясь, вы соглашаетесь на получение информационных сообщений от компании
ООО «Цифровые технологии» на условиях Политики конфиденциальности

Спасибо, что подписались
на нашу рассылку!

Узнавайте новости первыми —
подпишитесь на нашу новостную рассылку

Заполните поле
Подписаться

Подписываясь, вы соглашаетесь на получение информационных сообщений от компании
ООО «Цифровые технологии» на условиях Политики конфиденциальности

Спасибо, что подписались
на нашу рассылку!

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.