
Детально изучаем функции и возможности 4 отечественных центров сертификации для корпоративных инфраструктур: Aladdin Enterprise CA, Avanpost CA, Clearway CA, SafeTech CA. Узнаем из сравнения, как они устроены, что могут предложить заказчику и действительно ли способны заменить AD CS от Microsoft.
- 1. Введение
- 2. Зачем импортозамещать корпоративный центр сертификации
- 3. Какие есть варианты выбора российского Certificate Authority
- 4. Методология сравнения отечественных CA
- 5. Сравнение российских корпоративных центров сертификации — 2026
- 6. Выводы
Введение
До 2022 года в России не было отечественных центров сертификации (Certificate Authority, CA) для корпоративных инфраструктур. Это пространство почти полностью занимал один из элементов экосистемы Windows — Microsoft Active Directory Certificate Services, или, как его иногда называют для краткости, Microsoft CA.
Когда геополитика дала новый импульс процессу импортозамещения, российские ИБ-вендоры отправились осваивать новые рыночные ниши. Среди прочего, это привело к тому, что на российском рынке информационной безопасности возник новый сегмент — корпоративных ЦС.
Хотя этот сегмент ещё совсем молод, в нём уже идёт конкурентная борьба. Его состояние и перспективы нам весьма интересны, поэтому сегодня наше новое аналитическое сравнение посвящено ему. Посмотрим, какие компании вывели на рынок продукты класса CA и решение каких проблем они предлагают своим потенциальным заказчикам.
Зачем импортозамещать корпоративный центр сертификации
Если в инфраструктуре есть Certificate Authority, то он отвечает за доверие внутри неё. Цифровые удостоверения, которые он выпускает, подтверждают подлинность пользователей и устройств, помогают отличать «своих» от «чужих» (например, при подключении к Wi-Fi или VPN организации), участвуют в процессе многофакторной аутентификации и т. д. Иначе говоря, центр сертификации обеспечивает не только информационную безопасность, но и просто нормальное функционирование ряда ИТ-систем.
На текущий момент большинство российских организаций всё ещё пользуются корпоративным ЦС от Microsoft, который является органической частью операционной системы Windows Server. Это привычно (его изучали и эксплуатировали лет 20), а ещё это удобно, потому что благодаря интеграциям и экосистемному подходу полный набор ключевой функциональности предоставляется по принципу «всё включено». Так что отказываться от Microsoft CA (Active Directory Certificate Services) тяжело.
Тем не менее всерьёз об этом подумать стоит. Дело не столько в требованиях по импортозамещению, сколько в неблагоприятной обстановке. Рестрикции США и ЕС против России постепенно распространяются на цифровое пространство, и то, что когда-то казалось крайне маловероятным, переходит в статус новой реальности. Например, удостоверяющий центр GlobalSign этим летом отозвал SSL-сертификаты у подсанкционных отечественных организаций. Ещё одна известная структура такого рода — Let’s Encrypt — подправила пользовательское соглашение таким образом, чтобы оставить себе возможность не выдавать бесплатные цифровые удостоверения для российских доменов.
Пока что речь идёт только о сертификатах для защищённых соединений с веб-сайтами. Однако эти события заставляют задуматься. Существует вероятность, что аналогичные проблемы когда-нибудь возникнут и у тех, кто продолжает использовать корпоративный центр сертификации от Microsoft. Аргумент «да не пойдут они на такое никогда» уже не так убедителен, как прежде.
Кроме того, надо учитывать, что редмондская корпорация ушла из России, продажи прекращены, местное юрлицо признано банкротом, и в случае возникновения каких-либо проблем — пусть даже просто технических, а не геополитических — отечественному эксплуатанту Microsoft AD CS просто неоткуда будет получить обновления или поддержку. Конечно, эти вопросы не являются нерешаемыми, но головную боль создадут.
В ответ на эти вызовы в России начал формироваться свой собственный рыночный сегмент корпоративных центров сертификации.
Какие есть варианты выбора российского Certificate Authority
Если стоит задача уйти от использования центра сертификации Microsoft и развернуть внутри инфраструктуры отечественное решение, то вариантов выбора пока немного. Как мы отмечали в нашем обзоре рынка российских центров сертификации — 2026, этот сегмент можно назвать даже не молодым, а зарождающимся. Половина игроков, из которых он состоит, представили свои корпоративные центры сертификации в прошлом году.
Самый опытный вендор в этой области — «Аладдин Р.Д.». Их разработка Aladdin Enterprise CA появилась на свет четыре года назад. Продукт в значительной мере ориентирован на комплаенс, сертифицирован ФСТЭК России, внесён в реестр отечественного ПО и нацелен на полнофункциональную замену AD CS. Он подходит тем, кому важно построить доверенную ИТ-инфраструктуру на базе PKI.
Впрочем, о монополии речи не идёт. В частности, сертификат ФСТЭК России и другие атрибуты комплаенса есть также у продукта SafeTech CA. «СэйфТек Лаб» предлагает свой корпоративный центр сертификации государственным организациям, крупному и среднему бизнесу с развитой неоднородной инфраструктурой, большим количеством пользователей и устройств. Вендор обещает выпуск более 16 000 сертификатов в минуту и стабильную работу при миллионе выпускаемых удостоверений на «железе» мощностью как у среднего смартфона.
Если выпуск больших объёмов сертификатов в приоритете, то наряду с SafeTech CA можно рассматривать Clearway CA. Один экземпляр этого центра сертификации, по словам его создателей, может выпустить более 10 млн цифровых удостоверений без снижения производительности. Продукт опирается на открытый провайдер OpenSSL, что даёт широкий выбор алгоритмов шифрования, форматов сертификатов и типов ключей. У вендора есть экосистема на базе единой платформы «Централизованное управление гетерогенными инфраструктурами» (ЦУГИ).
По части экосистемности в сегменте тоже есть интересные варианты. Продукт Avanpost CA умеет бесшовно взаимодействовать со службой каталогов, системами управления идентичностью и доступом, комплексом для построения PKI от компании «Аванпост». Этот центр сертификации появился на рынке в конце августа 2025 года, т. е. на момент сравнения ещё не успел отметить первый день рождения, однако синергия продуктов в экосистеме даёт ему дополнительные возможности, которые компенсируют нехватку опыта.
В общем, есть из чего выбрать, а следовательно, имеется и потребность в открытом и широкопрофильном сравнении доступных опций.
Методология сравнения отечественных CA
В сравнении участвуют четыре основных продукта из этого сегмента, которые мы до этого описывали детально в обзоре рынка российских корпоративных центров сертификации:
- Aladdin Enterprise CA (АО «Аладдин Р.Д.»).
- Avanpost CA (ООО «Аванпост»).
- Clearway CA (ООО «Клируэй Текнолоджис»).
- SafeTech CA (ООО «СэйфТек Лаб»).
Компанию им составляет Microsoft AD CS, выступающий в роли «реперной точки». Сведения по российским ЦС получены методом анкетирования; CA от Microsoft описан по информации из открытых источников.
Как и в случае с обзором рынка, основной критерий отбора — именно статус и функциональность корпоративного ЦС. Это важно учитывать, потому что есть и другие виды центров сертификации. У них свои функции и собственный набор задач.
На рынке есть, например, ряд Certificate Authority для выдачи сертификатов веб-сайтам; такие удостоверения подтверждают подлинность сайтов и защищают онлайн-транзакции. Примеры у всех на слуху: российских пользователей сейчас активно призывают устанавливать на свои устройства корневые и выпускающие сертификаты от Национального удостоверяющего центра Минцифры. Это позволяет компьютерам и смартфонам устанавливать защищённые соединения с теми ресурсами, где используются российские сертификаты.
Вполне очевидно, что НУЦ (как и его аналоги) — это тоже центр сертификации. Однако к числу корпоративных он не относится, поскольку не предназначен для функционирования внутри отдельно взятой инфраструктуры. Он решает иные задачи.
Для сравнения мы разработали набор из 100 критериев, разделённый на несколько тематических блоков.
Блок № 1 — «Общие сведения». Это стандартный блок для всех сравнений Anti-Malware.ru, включающий в себя данные о компании-вендоре, целевом сегменте продукта и о комплаенсе.
Блок № 2 — «Портфолио вендора». Здесь можно найти информацию о количестве и примерах внедрений, а также о происхождении и безопасности кода продукта.
Блок № 3 — «Архитектура и взаимодействие с инфраструктурой». В этом блоке мы сравниваем исполнение и внутреннее устройство (скажем, доступен ли продукт в виде ПАК), аппаратное и программное окружение (включая перечень поддерживаемых ОС и СУБД), возможности интеграционного взаимодействия. В последнем случае нас интересует, например, экосистемность продукта. Отдельное внимание мы уделили масштабированию и отказоустойчивости.
Блок № 4 — «Функциональный набор». Если обобщить, то здесь представлено всё интересное на тему выпуска, обслуживания, отзыва цифровых удостоверений. В отдельном подразделе — криптографические алгоритмы и форматы сертификатов.
Блок № 5 — «Защищённость». Ролевая модель, политики безопасности, поддержка хранения секретов и прочее — в общей сложности 12 разных критериев, которые характеризуют устойчивость самого центра сертификации к попыткам его скомпрометировать.
Блок № 6 — «Эксплуатация». В этом блоке нас интересуют функции по управлению продуктом и сертификатами, включая удобство массовых или повседневных операций, а также журналирование и отчётность. Мы также рассматриваем несколько сопутствующих критериев на эту тему — например, наличие личного кабинета получателя сертификатов.
Блок № 7 — «Приобретение и поддержка». Здесь можно узнать, на каких условиях лицензируется продукт и какую помощь готов оказать вендор при возникновении проблем.
Собранные нами сведения представлены в таблицах далее.
Сравнение российских корпоративных центров сертификации — 2026
Общие сведения
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Компания-вендор | Microsoft Corporation | АО «Аладдин Р.Д.» | Avanpost (ООО «Аванпост») |
Clearway Integration (ООО «Клируэй Текнолоджис») |
SafeTech Lab (ООО «СэйфТек Лаб») |
| Штаб-квартира | США, Редмонд | Россия, Москва | Россия, Москва | Россия, Москва | Россия, Москва |
| Веб-сайт | microsoft.com | aladdin-rd.ru | avanpost.ru | clearway.ru | safetechlab.ru |
| Сравниваемые версии | Неприменимо | 2.4 | 1.5 | 2026.2 | 3.3 |
| Целевой сегмент | Любой, где используется ОС Windows | Государство, добыча, крупный бизнес | Вендор позиционирует продукт как универсальный | Для организаций любого размера, без отраслевых ограничений | Крупные и средние организации с развитой ИТ-инфраструктурой вне зависимости от отрасли деятельности |
| Сертификаты ФСТЭК и ФСБ России | Отсутствуют | Сертификат ФСТЭК России № 4835 от 23.09.2024 | Отсутствуют (продукт находится в процессе сертификации, ожидаемый срок получения сертификата — конец 2026 года) |
Отсутствуют (продукт находится в процессе сертификации, ожидаемый срок получения сертификата — конец 2026 года) |
Сертификат ФСТЭК России № 5032 от 28.01.2026 |
| ПО в реестре Минцифры | Отсутствует | Запись № 14433 от 08.08.2022 Запись № 25921 от 28.12.2024 |
Запись № 32984 от 17.04.2026 | Запись № 31607 от 30.12.2025 | Запись № 26307 от 12.02.2025 |
| Комплаенс (соответствие каким требованиям позволяет обеспечить) |
Неприменимо | Указ Президента РФ № 250 Приказы ФСТЭК России № 21, 31, 117, 239 Приказ ФСБ России № 378 |
Федеральные законы № 149-ФЗ, 152-ФЗ, 187-ФЗ Приказы ФСТЭК России № 17, 21, 117, 239 ГОСТ Р 57580.1, ГОСТ Р ИСО/МЭК 27001, ГОСТ Р ИСО/МЭК 27002, ГОСТ Р 56939-2024, ГОСТ Р ИСО/МЭК 15408 |
Федеральные законы № 63-ФЗ, 149-ФЗ, 152-ФЗ, 187-ФЗ Приказы ФСТЭК России № 21, 31, 117, 239 Указы Президента РФ от 30.03.2022 № 166, от 01.05.2022 № 250 Приказы Минцифры № 334 от 29.06.2017 и № 335 от 04.07.2018 Постановление Правительства РФ № 1236 от 16.11.2015 |
Указы Президента РФ от 30.03.2022 № 166, от 01.05.2022 № 250, от 07.05.2018 № 204 Приказ ФСТЭК России № 239 Приказы Минцифры № 334 от 04.07.2017 и № 335 от 04.07.2018 Постановление Правительства РФ № 1236 от 16.11.2015 |
| Обзор на Anti-Malware.ru | Отсутствует | Отсутствует | Отсутствует | Отсутствует | Обзор SafeTech CA 3.3 |
Портфолио вендора
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Срок существования продукта | Около 20 лет | 4 года | Менее 1 года | 3 года | 3 года |
| Общее количество внедрений | Сведения отсутствуют | Около 70 | 4 | Сведения отсутствуют | 15 |
| Отрасли, в которых выполнены внедрения | Банковский сектор, финансы, здравоохранение, медицинское страхование, высшее образование и прочие отрасли, где внедрялась ОС Windows | Госструктуры, добыча и переработка, ИТ / ИБ, медицина, нефтегаз, ВПК, образование, промышленность, силовые ведомства, строительство, телеком, торговля, транспорт, финсектор, энергетика | Ретейл, банковский сектор, облачный сервис Avanpost Identity Cloud | Сведения отсутствуют | Промышленные предприятия, ТЭК, государственный сектор, финансовые организации, ретейл, телеком |
| Крупнейшее из известных внедрений | Сведения отсутствуют | ПАО «Газпром» | Не разглашается | Не разглашается | Т-Банк Альфа-Банк НОВИКОМБАНК |
| Функциональное ядро продукта | Собственная разработка | Собственная разработка | Собственная разработка | Смешанное: MiniCA (ядро) взаимодействует с OpenSSL | Собственная разработка |
| Использование сторонних компонентов с открытым исходным кодом | Сведения отсутствуют | Используются (java.spring, PostgreSQL) |
Используются (PostgreSQL) |
Используются (OpenSSL, PostgreSQL) |
Используются (Keycloak, опционально PostgreSQL) |
| Безопасность кода и разработки | Microsoft Secure Development Lifecycle, Common Criteria | Проводится процесс AppSecurity на основе ГОСТ 56939-2024 с подтверждением через прохождение сертификации ФСТЭК России на УД-4 и УД-2 | В компании внедрены процессы безопасной разработки (РБПО), в рамках которых применяются как технические меры обеспечения безопасности кода, так и организационные. Все продукты на регулярной основе проходят сертификацию во ФСТЭК России, сертификация Avanpost CA в процессе проведения. Сертификация процессов РБПО компании по ГОСТ запланирована на 2027 год | Обеспечивается Svace, Dependency-Track, антивирусами Kaspersky и Dr.Web | Обеспечивается SonarQube, Dependency-Track |
Архитектура и взаимодействие с инфраструктурой
Исполнение и внутреннее устройство
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Наличие исполнения в виде ПАК | Нет | Нет | Да (по отдельному запросу) |
Нет | Да |
| Возможность развёртывания в виртуальной среде | Да | Да | Да | Да | Да |
| Возможность работы в системах оркестровки контейнеризированных приложений | Частично (не включён в образ Windows Server Core) |
Нет (в планах на 2027 г. — реализовать поддержку работы в системах контейнеризации) |
Да | Да | Да |
| Возможность развёртывания в закрытом контуре | Да | Да | Да | Да | Да |
| Офлайн-выпуск сертификатов | Да | Да | Да | Да | Да |
| Основные модули / компоненты | Certification Authority, Certification Authority Web Enrollment, Online Responder / OCSP, Network Device Enrollment Service (NDES / SCEP), Certificate Enrollment Policy Web Service (CEP), Certificate Enrollment Web Service (CES), Certificate Templates, CA Database | Центр сертификации, центр регистрации, центр валидации | Модуль сертификации, модуль валидации сертификатов, интеграционные модули (SCEP, MS-WSTEP, REST API, E-passport API), CaClient (агентский модуль) | ЦС, Web-UI, OCSP, модуль публикации CRL и сертификатов, модуль архивирования истекших сертификатов, модули поддержки протоколов запроса сертификатов | Центр сертификации, сервис клиентского доступа, сервис мониторинга доступности модулей, веб-портал пользователя, модуль отправки уведомлений, OCSP, CRL/AIA |
Аппаратное и программное окружение
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Минимальные аппаратные требования для серверной части | ЦП: x64 1,4 ГГц ОЗУ: 2-4 ГБ Диск: от 32 ГБ (требования Windows Server) |
ЦП: 4 vCPU 3 ГГц ОЗУ: 8 ГБ Диск: 40 ГБ (требования для каждого компонента) |
Сервер приложений: ЦП — 1 ядро ОЗУ — 8 ГБ Диск — 40 ГБ Сервер СУБД: ЦП — 2 ядра ОЗУ — 8 ГБ Диск — 80 ГБ За эталон принято ядро процессора Intel Xeon E5-2673 v4 с тактовой частотой 2,3 ГГц |
ЦП: 2 ГГц ОЗУ: 4 ГБ Диск: 80 ГБ |
ЦП: 2 ядра ОЗУ: 6 ГБ Диск: 20 ГБ (указано без учёта GUI) |
| Минимальные аппаратные требования для клиентской части | Определяются клиентской ОС | ЦП: 2 ГГц ОЗУ: 4 ГБ Диск: 40 ГБ |
Определяются клиентской ОС | ЦП: 2 ГГц ОЗУ: 4 ГБ Диск: 50 ГБ |
Определяются клиентской ОС (доступ к клиентской части осуществляется через веб-интерфейс) |
| Поддерживаемые ключевые носители | Любые совместимые с Microsoft Software Key Storage Provider или поддерживаемыми HSM | JaCarta, Рутокен, eToken | Любые ключевые носители, совместимые с КриптоПро CSP 5.0 | Отсутствуют (функциональность планируется) |
JaCarta (например, JaCarta PKI, JaCarta PKI/BIO, JaCarta-2 ГОСТ, JaCarta-2 PKI/ГОСТ, JaCarta-2 PKI/BIO/ГОСТ), Рутокен (ЭЦП 3.0) |
| Поддерживаемые ОС для установки серверной части | Windows Server 2025 / 2022 / 2019 / 2016 | Astra Linux 1.8 РЕД ОС 8 Alt Linux СберОС РОСА Хром и др. |
Astra Linux ALT Linux РЕД ОС Ubuntu CentOS / RHEL и прочие дистрибутивы Linux |
Windows Server Ubuntu Debian Astra Linux РЕД ОС Alt Linux |
Ubuntu 22.04+ Astra Linux 1.7 / 1.8 Debian 12.10 РЕД ОС 7.3 / 8 Alt Linux Server 10.4 / 11.0 Windows Server 2018+ Windows 10+ |
| Поддерживаемые ОС для установки клиентской части | Семейство Windows Для ML-DSA — только Windows 11 |
Любые, где есть браузер | Astra Linux ALT Linux РЕД ОС Ubuntu CentOS / RHEL и прочие дистрибутивы Linux |
Windows 10 Ubuntu Debian Astra Linux РЕД ОС Alt Linux macOS |
Любые, где есть браузер |
| Поддерживаемые СУБД | Встроенная СУБД CA Database | PostgreSQL, Jatoba | PostgreSQL и прочие СУБД, основанные на PostgreSQL (Postgres Pro, Tantor и т. д.) | PostgreSQL и клоны | PostgreSQL 14+ и совместимые, а также отечественные СУБД (Tantor, Jatoba и подобные) |
| Поддерживаемые службы каталогов | Microsoft AD | Samba DC FreeIPA ALD PRO РЕД АДМ Microsoft AD Альт Домен Dynamic Directory |
Avanpost DS Microsoft AD ALD Pro РЕД АДМ Любые LDAPv3-совместимые каталоги |
Microsoft AD Samba DC FreeIPA ALD Pro РЕД АДМ |
Microsoft AD ALD Pro Альт Домен РЕД АДМ Samba DC FreeIPA Любые LDAPv3-каталоги |
| Публичная таблица совместимости | Да (для Windows Server) |
Да | Нет | Частично (опубликованы сертификаты совместимости с ALD Pro и РЕД АДМ) |
Да |
Интеграционное взаимодействие
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Экосистемность (возможность бесшовного взаимодействия с другими продуктами того же вендора) | Да (Microsoft AD DS, групповые политики ОС Windows, Intune, Defender for Identity и пр.) |
Да (JMS4LX, JaCarta, Aladdin SecurLogon, JC Web-Client, JC Virtual Token) |
Да (Avanpost DS, Avanpost PKI, Avanpost FAM, Avanpost Cloud Identity, Avanpost Identity Security Platform) |
Да (продукты в составе экосистемы: ЕСАУС (Единая система автоматизированного управления сертификатами), СМИОК (Система мониторинга ИОК), ЛКПС (Личный кабинет пользователя сертификатов), СУУ СКЗИ (Система управления и учёта СКЗИ)) |
Нет (иные продукты от вендора отсутствуют. Продукт входит в состав комплексного решения для построения доверенной PKI-инфраструктуры — «Платформа управления доступом») |
| Возможность работы в параллели с имеющимся в инфраструктуре центром сертификации | Да | Да | Да | Да | Да |
| Импорт шаблонов из имеющегося в инфраструктуре центра сертификации | Частично | Да | Да | Да | Да (экспорт шаблонов из Microsoft CA) |
| Возможность работы с несколькими службами каталогов одновременно | Частично | Да | Да | Да | Да |
| Возможность обеспечить сквозное доверие между классической и контейнерной инфраструктурами | Частично | Да | Да | Да | Да |
| Передача событий во внешние системы | Да (через Security Audit и Windows Event Collector) |
Да (SIEM по протоколу Syslog; в формате Prometheus на системы мониторинга) |
Да | Да | Да (Syslog) |
| Поддержка REST API | Нет | Да | Да | Да | Да |
Масштабирование и отказоустойчивость
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Тип архитектуры | Монолитная | Микросервисная | Монолитная | Микросервисная | Микросервисная |
| Кластеризация | Да (Active-Passive) |
Да (Active-Passive, Active-Active) |
Да (Active-Passive, Active-Active) |
Да (режимы не указаны) |
Да (Active-Active) |
| Балансировка нагрузки | Частично | Да | Да | Да | Да |
| Мультиарендность (multitenancy) | Нет | Да | Нет | Да | Да (личный кабинет) |
| Возможность работы в геораспределённых инфраструктурах | Да | Да | Да | Да | Да |
Функциональный набор
Выпуск и обслуживание сертификатов
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Выпуск и обслуживание сертификатов безопасности (цифровых сертификатов) пользователей и устройств | Да | Да | Да | Да | Да |
| Возможность выпуска и обслуживания сертификатов безопасности (цифровых сертификатов) для мобильных устройств | Да (поддержка протокола SCEP) |
Да (поддержка протокола SCEP) |
Да (iOS и Android) |
Да | Да |
| Возможность выпуска и обслуживания сертификатов безопасности (цифровых сертификатов) для сетевых устройств | Да | Да | Да (SCEP-совместимые устройства — Cisco, С-Терра и т. д.) |
Да | Да |
| Выпуск и обслуживание сертификатов центров сертификации инфраструктуры открытых ключей | Да | Да | Да | Да | Да |
| Создание, импорт, экспорт самоподписанных сертификатов | Да | Да | Да | Да (в СМИОК для мониторинга) |
Да |
| Протоколы выпуска сертификатов | MS-WSTEP, SCEP | MS-WSTEP, SCEP Версия с поддержкой ACME — в процессе выпуска |
MS-WSTEP, SCEP | Сведения отсутствуют | MS-WSTEP, ACME, SCEP, SSH. Имеется свой агент CA CDM (Certificate Delivery Management), который позволяет выпускать и поддерживать выпущенные сертификаты |
Верификация, отзыв и блокировка сертификатов
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Отзыв сертификатов | Да | Да | Да | Да | Да |
| Блокировка сертификатов | Да | Да | Да | Да | Да |
| Экспорт и публикация реестра действующих сертификатов | Частично (экспорт) |
Да | Да | Да | Да |
| Экспорт и публикация реестра отозванных сертификатов | Да | Да | Да | Да | Да |
| Проверка статусов сертификатов в режиме реального времени | Да | Да | Да | Да | Да |
| Режимы формирования списка отозванных сертификатов | По расписанию, при изменении статусов сертификатов, вручную администратором | По расписанию, при изменении статусов сертификатов | По расписанию, вручную администратором | По расписанию, при отзыве | По расписанию и вручную в ЛК администратора |
| Протоколы проверки подлинности и актуальности сертификатов | AIA, CRL, Delta CRL, OCSP | AIA, CRL, Delta CRL, OCSP | AIA, CRL, Delta CRL, OCSP | AIA (сертификаты ЦС, OCSP), CDP (CRL, Delta CRL) | AIA, CRL, Delta CRL, OCSP |
Прочее
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Поддержка иерархии центров сертификации | Да | Да | Да | Да | Да |
| Возможность создания собственного корневого центра сертификации | Да | Да | Да | Да | Да |
| Форматы сертификатов | X.509, CRL, PKCS#7, PKCS#10, PKCS#12 | X.509, CRL, PKCS#10, PKCS#12 | X.509, PEM и DER — форматы, PKCS#7 и PKCS#12 (PFX) — контейнеры | X.509v3, PKCS#7, 8, 10, 12 для цепочек, ключей, запросов, файлов PFX | X.509, PEM и DER — форматы, PKCS#7 и PKCS#12 (PFX) — контейнеры |
| Алгоритмы генерации ключевой пары | RSA, ECDSA, ML-DSA (ML-DSA-44, ML-DSA-65 и ML-DSA-87), унаследованные алгоритмы | RSA-1024 — 8192, ECDSA-256 — 521, ГОСТ Р 34.10-2012 | RSA, ECDSA, ГОСТ | RSA, ECDSA, ED25519, ГОСТ 2001, ГОСТ 2012 | SHA256 with RSA, SHA384 with RSA, SHA512 with RSA, SHA256 with ECDSA, SHA384 with ECDSA, SHA512 with ECDSA, Ed25519, ГОСТ Р 34.11-2012 / 34.10-2012 256 бит, ГОСТ Р 34.11-2012 / 34.10-2012 512 бит |
| Хеш-алгоритмы генерации цифровой подписи | SHA256, SHA384, SHA512 SHA-1 для совместимости (legacy) |
SHA256, SHA384, SHA512 | SHA256, SHA384, SHA512, ГОСТ | SHA-256/512 EdDSA, md_gost | SHA256, SHA384, SHA512, ГОСТ Р 34.11-2012 256 бит, ГОСТ Р 34.11-2012 512 бит |
| Возможность использования справочников | Да (AD DS как справочник) |
Да | Да | Частично (документация) |
Да |
| Автоматическая ротация сервисных сертификатов | Да (для Windows) |
Да | Да | Частично (отдельный продукт ЕСАУС / СМИОК) |
Да (ротация технических сертификатов сервисов происходит автоматически, а ротация подписывающих происходит в ручном режиме) |
Защищённость
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Ролевая модель | Да (ролевая модель Windows) |
Да (администратор, оператор, пользователь) |
Да (администратор, оператор, администратор безопасности, аудитор, пользователь) |
Да (на каждую функцию отдельное разрешение; конкретные роли не указаны) |
Да (пользователь, оператор, администратор (суперпользователь), аудитор (чтение), внешняя система (отдельная роль для настройки работы по API)) |
| Политики безопасности | Да | Да | Да | Да | Частично (парольные политики) |
| Контроль целостности | Да (средствами Windows) |
Да | Да | Да | Да |
| Поддержка режима замкнутой программной среды | Частично | Да | Да | Да | Да |
| Поддержка HSM | Да (любые совместимые с Windows Server) |
Да (на текущий момент только КриптоПро HSM) |
Да (КриптоПро HSM) |
Да (КриптоПро HSM, прочие HSM с поддержкой PKCS#11) |
Да (КриптоПро HSM, прочие HSM с поддержкой PKCS#11) |
| Поддержка хранения секретов (Vault) | Нет | Нет | Да | Частично (в отдельном продукте ЕХС, поддерживает интеграцию с CA) |
Да |
| Ограничение количества одновременных сессий для одного аккаунта | Нет | Да | Да | Да | Да |
| Резервное копирование и восстановление | Да | Да (внутренние механизмы продукта) |
Да | Сведения отсутствуют | Да |
| Используемые СКЗИ | Криптопровайдеры Microsoft (в частности, Microsoft Software Key Storage Provider), совместимые HSM (см. строку «Поддержка HSM») | Встроенный в среду функционирования КриптоПро CSP/HSM |
КриптоПро CSP, Vault Transit | OpenSSL, КриптоПро CSP | КриптоПро CSP |
| Способы аутентификации пользователей | Логин и пароль, сертификат, Kerberos / NTLM | Логин и пароль, сертификат, Kerberos | Логин и пароль, TOTP | Определяется системой OpenID — логин и пароль, 2FA | Логин и пароль, 2FA (почта, mTLS), Kerberos |
| Меры защиты от атак с внедрением посредника (Man-in-the-Middle) на пользователей сертификатов | TLS, EPA, предпочтение Kerberos, проверка цепочки X.509, отзыв сертификатов | mTLS, TLS | Использование сертификатов для Kerberos PKINIT и Mutual TLS (mTLS), защита закрытых ключей CA (HSM/Vault), проверка сертификатов через OCSP + CRL + оперативный отзыв, поддержка короткоживущих сертификатов, политики выпуска и контроля статуса сертификатов в домене, централизованное управление доверенными центрами сертификации, автоматическая ротация сертификатов, контроль политик выпуска и использования сертификатов через шаблоны, постоянный аудит событий и SIEM-мониторинг | mTLS, токены подписи запросов при межкомпонентном взаимодействии | TLS/SSL, mTLS |
| Меры защиты от подделки сертификатов | Защита закрытых ключей CA в HSM, Offline Root CA, согласование запросов на выпуск сертификатов, использование безопасных протоколов и механизмов аутентификации и авторизации субъектов на выпуск сертификатов, контроль политик выпуска и использования сертификатов через шаблоны, аттестация ключей TPM | Привязка сертификатов к субъектам, добавление SID в сертификат, проверка полномочий при выпуске сертификатов пользователями, правила выпуска сертификатов с подтверждением оператором выпуска сертификата | Защита закрытых ключей CA в HSM / Vault, Offline Root CA, разделение административных ролей (Dual Control), согласование запросов на выпуск сертификатов, использование стойких криптографических алгоритмов, использование безопасных протоколов и механизмов аутентификации и авторизации субъектов на выпуск сертификатов (Kerberos, mTLS и т. д.), контроль политик выпуска и использования сертификатов через шаблоны, постоянный аудит событий и SIEM-мониторинг | ЦС создаёт цифровую подпись выпускаемым сертификатам своим закрытым ключом | Выпуск на токен, выпуск с отключённым экспортом |
Эксплуатация
Управление продуктом и сертификатами
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Централизованное управление | Да | Да | Да | Да | Да |
| Централизованное автоматическое (автоматизированное) распространение сертификатов | Да (для Windows) |
Да (используя протокол WSTEP и собственный агент) |
Да | Да (с помощью агентов) |
Да |
| Централизованное автоматическое (автоматизированное) отслеживание актуальности сертификатов | Частично (нужен внешний механизм инвентаризации сертификатов) |
Да (средствами ЦС) |
Да | Да (с помощью агентов) |
Да |
| Уведомление владельцев о сроках действия их сертификатов | Нет | Да (по электронной почте) |
Да | Да | Да |
| Управление шаблонами сертификатов | Да | Да | Да | Да | Да |
| Массовые операции над сертификатами | Да | Да | Да (массовый выпуск) |
Да | Да |
| Возможность настроить и использовать процедуру согласования выпуска сертификатов | Да | Да | Да | Да | Да |
Журналы и отчёты
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Журналирование | Да | Да | Да | Да (отдельно запросы, все команды ЦС, все действия с ЦС в текстовом логе, входы / выходы в логе OpenID) |
Да |
| Архивация журналов | Да (средствами Windows) |
Да | Да | Да | События пишутся как в журналы, так и в БД, где ими можно управлять средствами СУБД |
| Настройка сроков хранения архивов | Да (средствами Windows) |
Да | Нет | Да | События пишутся как в журналы, так и в БД, где ими можно управлять средствами СУБД |
| Настройка максимального размера архивов | Да (средствами Windows) |
Да | Нет | Да | События пишутся как в журналы, так и в БД, где ими можно управлять средствами СУБД |
| Выгрузка журналов и отчётов | Да (средствами Windows) |
Да (Syslog) |
Да (CSV, CEF) |
Да (форматы не указаны) |
Да (выгрузка данных по сертификатам) |
Прочее
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Личный кабинет получателя сертификатов | Частично (неполная функциональность) |
Да | Нет (в дорожной карте на IV квартал 2026 года) |
Отдельный продукт ЛКПС в составе экосистемы | Да |
| Онлайн-мониторинг состояния центра сертификации и его компонентов | Нет (панель мониторинга отсутствует, возможен мониторинг средствами Windows или внешними) |
Нет (компоненты отдают метрики, мониторить можно внешними средствами) |
Да | Отдельный продукт СМИОК в составе экосистемы | Да |
| Встроенные инструменты миграции с Microsoft AD CS | Неприменимо | Да (перенос и импорт ключа ЦС, импорт шаблонов) |
Да | Да | Да |
| Единый пользовательский интерфейс при наличии нескольких центров сертификации | Частично (не для всех функций) |
Да | Нет | Да | Да |
| Возможность управления через командную строку (CLI) | Да | Нет | Да | Да | Да |
Приобретение и поддержка
| Параметр / Продукт | Microsoft AD CS | Aladdin Enterprise CA | Avanpost CA | Clearway CA | SafeTech CA |
| Объекты лицензирования | Продажи в России остановлены | Лицензируются субъекты (субъект — это владелец действующего, не отозванного сертификата) |
Лицензируется количество действующих сертификатов. Варианты лицензий: до 10 000 сертификатов, до 100 000 сертификатов, безлимитная | Лицензируется количество инстансов (экземпляров) центра сертификации (корневых и подчинённых) и подключаемых модулей, расширяющих функциональность системы | Лицензируется количество инстансов (экземпляров) Центра сертификации (корневых и подчинённых) и подключаемых модулей, расширяющих функциональность системы. Возможны схемы лицензирования по пользователям или количеству сертификатов |
| Типы лицензий | Продажи в России остановлены | Срочная, бессрочная | Срочная, бессрочная | Срочная (3 года), бессрочная | Срочная (1 год), бессрочная |
| Режим работы технической поддержки | Техническая поддержка в России не оказывается | 8×5 | Определяется уровнем плана технической поддержки | 8×5, 24×7 | С 10:00 до 19:00 МСК, кроме выходных и праздничных дней. Выходные дни: суббота и воскресенье |
| Каналы технической поддержки | Техническая поддержка в России не оказывается | Электронная почта, портал | Электронная почта, портал SD, прочие каналы коммуникации согласно договору | Электронная почта, портал SD, прочие каналы коммуникации согласно договору | Электронная почта |
| Время реакции технической поддержки | Техническая поддержка в России не оказывается | От 8 до 2 часов в зависимости от типа ТП | Определяется уровнем плана технической поддержки | Определяется уровнем плана технической поддержки | 24 часа |
| Техническая поддержка входит в стоимость | Техническая поддержка в России не оказывается | Да (на первый год приобретения) |
Да (первый год — базовая техническая поддержка на ПО) |
Нет (только гарантийная поддержка 12 месяцев — исправление дефектов кода) |
Зависит от типа лицензии |
| Расширенная техническая поддержка | Техническая поддержка в России не оказывается | Да | Да | Да (опционально) |
Да (опционально) |
| Персональный менеджер | Техническая поддержка в России не оказывается | Для персональной поддержки | Опция доступна | Да (опционально) |
Да |
| Учебные курсы | Да (есть общедоступный мини-курс на Microsoft Learn, также доступны курсы по построению PKI на базе AD CS от российских интеграторов) |
Да (конкретные разновидности курсов не указаны) |
Да (обучение доступно в рамках проекта внедрения; конкретные разновидности курсов не указаны) |
Да (обучение доступно в рамках проекта внедрения; конкретные разновидности курсов не указаны) |
Да (курс по построению и эксплуатации PKI на базе SafeTech CA) |
Выводы
Что показывает сравнение?
Во-первых, можно уверенно сказать, что задачу по разработке замены Microsoft AD CS российские ИБ-вендоры решили. Функциональность отечественных продуктов этого класса плюс-минус такая же, как у бывшего монополиста. Иначе говоря, нашим компаниям удалось реализовать в своих продуктах все те основные возможности, которые должны быть внутри корпоративного центра сертификации.
Во-вторых, при сопоставимом наборе функций российские CA имеют преимущество по части комплаенса и технической поддержки. Как мы уже отмечали, получить обновления и поддержку от Microsoft может быть затруднительно. В то же время отечественные вендоры готовы помогать и решать проблемы. При этом одними только организационными достоинствами дело не ограничивается: ряд технических функций сделан удобнее и полезнее, чем в AD CS.
Вместе с тем, в-третьих, российским разработчикам корпоративных ЦС важно помнить: Microsoft сделала свою разработку фактическим стандартом в первую очередь благодаря экосистемности. Многие возможности и функциональные блоки AD CS — это на самом деле элементы операционной системы Windows, взаимодействие которых с CA даёт синергетический эффект. Чем больше в отечественных центрах сертификации будет «бесшовности», тем интереснее они будут выглядеть в роли потенциальной замены Active Directory Certificate Services.
На наш взгляд, некий «кросс-платформенный аналог» CA от Microsoft мог бы быть популярен и на международном рынке — среди тех заказчиков, которые предпочли бы избежать жёсткой привязки к экосистеме Windows.
Что касается индивидуальных характеристик каждого отдельного продукта, то мы, как и в других наших сравнениях, не выполняем оценивания или ранжирования. У каждой организации — свои задачи, сценарии использования продуктов, особенности информационной инфраструктуры. Поэтому никакой продукт или решение не назовёшь подходящим всем и каждому. Взамен мы предлагаем детальный разбор возможностей и функций, который может быть полезен при выборе.
Редакция Anti-Malware.ru благодарит коллег и партнёров, принимавших участие в подготовке сравнения. Нам помогали:
Евгений Галкин, директор по кибербезопасности Avanpost.
Павел Данилов, ведущий аналитик «Аладдин Р.Д.».
Евгений Швалёв, владелец продукта SafeTech CA.






