Сравнение российских корпоративных CA: выбор замены Microsoft AD CS — 2026

Сравнение российских корпоративных центров сертификации (Certificate Authority, CA) — 2026

Сравнение российских корпоративных центров сертификации (Certificate Authority, CA) — 2026

Детально изучаем функции и возможности 4 отечественных центров сертификации для корпоративных инфраструктур: Aladdin Enterprise CA, Avanpost CA, Clearway CA, SafeTech CA. Узнаем из сравнения, как они устроены, что могут предложить заказчику и действительно ли способны заменить AD CS от Microsoft.

 

 

 

 

 

  1. 1. Введение
  2. 2. Зачем импортозамещать корпоративный центр сертификации
  3. 3. Какие есть варианты выбора российского Certificate Authority
  4. 4. Методология сравнения отечественных CA
  5. 5. Сравнение российских корпоративных центров сертификации — 2026
    1. 5.1. Общие сведения
    2. 5.2. Портфолио вендора
    3. 5.3. Архитектура и взаимодействие с инфраструктурой
      1. 5.3.1. Исполнение и внутреннее устройство
      2. 5.3.2. Аппаратное и программное окружение
      3. 5.3.3. Интеграционное взаимодействие
      4. 5.3.4. Масштабирование и отказоустойчивость
    4. 5.4. Функциональный набор
      1. 5.4.1. Выпуск и обслуживание сертификатов
      2. 5.4.2. Верификация, отзыв и блокировка сертификатов
      3. 5.4.3. Прочее
    5. 5.5. Защищённость
    6. 5.6. Эксплуатация
      1. 5.6.1. Управление продуктом и сертификатами
      2. 5.6.2. Журналы и отчёты
      3. 5.6.3. Прочее
    7. 5.7. Приобретение и поддержка
  6. 6. Выводы

Введение

До 2022 года в России не было отечественных центров сертификации (Certificate Authority, CA) для корпоративных инфраструктур. Это пространство почти полностью занимал один из элементов экосистемы Windows — Microsoft Active Directory Certificate Services, или, как его иногда называют для краткости, Microsoft CA.

Когда геополитика дала новый импульс процессу импортозамещения, российские ИБ-вендоры отправились осваивать новые рыночные ниши. Среди прочего, это привело к тому, что на российском рынке информационной безопасности возник новый сегмент — корпоративных ЦС. 

Хотя этот сегмент ещё совсем молод, в нём уже идёт конкурентная борьба. Его состояние и перспективы нам весьма интересны, поэтому сегодня наше новое аналитическое сравнение посвящено ему. Посмотрим, какие компании вывели на рынок продукты класса CA и решение каких проблем они предлагают своим потенциальным заказчикам.

Зачем импортозамещать корпоративный центр сертификации

Если в инфраструктуре есть Certificate Authority, то он отвечает за доверие внутри неё. Цифровые удостоверения, которые он выпускает, подтверждают подлинность пользователей и устройств, помогают отличать «своих» от «чужих» (например, при подключении к Wi-Fi или VPN организации), участвуют в процессе многофакторной аутентификации и т. д. Иначе говоря, центр сертификации обеспечивает не только информационную безопасность, но и просто нормальное функционирование ряда ИТ-систем.

На текущий момент большинство российских организаций всё ещё пользуются корпоративным ЦС от Microsoft, который является органической частью операционной системы Windows Server. Это привычно (его изучали и эксплуатировали лет 20), а ещё это удобно, потому что благодаря интеграциям и экосистемному подходу полный набор ключевой функциональности предоставляется по принципу «всё включено». Так что отказываться от Microsoft CA (Active Directory Certificate Services) тяжело.

Тем не менее всерьёз об этом подумать стоит. Дело не столько в требованиях по импортозамещению, сколько в неблагоприятной обстановке. Рестрикции США и ЕС против России постепенно распространяются на цифровое пространство, и то, что когда-то казалось крайне маловероятным, переходит в статус новой реальности. Например, удостоверяющий центр GlobalSign этим летом отозвал SSL-сертификаты у подсанкционных отечественных организаций. Ещё одна известная структура такого рода — Let’s Encrypt — подправила пользовательское соглашение таким образом, чтобы оставить себе возможность не выдавать бесплатные цифровые удостоверения для российских доменов.

Пока что речь идёт только о сертификатах для защищённых соединений с веб-сайтами. Однако эти события заставляют задуматься. Существует вероятность, что аналогичные проблемы когда-нибудь возникнут и у тех, кто продолжает использовать корпоративный центр сертификации от Microsoft. Аргумент «да не пойдут они на такое никогда» уже не так убедителен, как прежде.

Кроме того, надо учитывать, что редмондская корпорация ушла из России, продажи прекращены, местное юрлицо признано банкротом, и в случае возникновения каких-либо проблем — пусть даже просто технических, а не геополитических — отечественному эксплуатанту Microsoft AD CS просто неоткуда будет получить обновления или поддержку. Конечно, эти вопросы не являются нерешаемыми, но головную боль создадут.

В ответ на эти вызовы в России начал формироваться свой собственный рыночный сегмент корпоративных центров сертификации.

Какие есть варианты выбора российского Certificate Authority

Если стоит задача уйти от использования центра сертификации Microsoft и развернуть внутри инфраструктуры отечественное решение, то вариантов выбора пока немного. Как мы отмечали в нашем обзоре рынка российских центров сертификации — 2026, этот сегмент можно назвать даже не молодым, а зарождающимся. Половина игроков, из которых он состоит, представили свои корпоративные центры сертификации в прошлом году. 

Самый опытный вендор в этой области — «Аладдин Р.Д.». Их разработка Aladdin Enterprise CA появилась на свет четыре года назад. Продукт в значительной мере ориентирован на комплаенс, сертифицирован ФСТЭК России, внесён в реестр отечественного ПО и нацелен на полнофункциональную замену AD CS. Он подходит тем, кому важно построить доверенную ИТ-инфраструктуру на базе PKI.

Впрочем, о монополии речи не идёт. В частности, сертификат ФСТЭК России и другие атрибуты комплаенса есть также у продукта SafeTech CA. «СэйфТек Лаб» предлагает свой корпоративный центр сертификации государственным организациям, крупному и среднему бизнесу с развитой неоднородной инфраструктурой, большим количеством пользователей и устройств. Вендор обещает выпуск более 16 000 сертификатов в минуту и стабильную работу при миллионе выпускаемых удостоверений на «железе» мощностью как у среднего смартфона.

Если выпуск больших объёмов сертификатов в приоритете, то наряду с SafeTech CA можно рассматривать Clearway CA. Один экземпляр этого центра сертификации, по словам его создателей, может выпустить более 10 млн цифровых удостоверений без снижения производительности. Продукт опирается на открытый провайдер OpenSSL, что даёт широкий выбор алгоритмов шифрования, форматов сертификатов и типов ключей. У вендора есть экосистема на базе единой платформы «Централизованное управление гетерогенными инфраструктурами» (ЦУГИ).

По части экосистемности в сегменте тоже есть интересные варианты. Продукт Avanpost CA умеет бесшовно взаимодействовать со службой каталогов, системами управления идентичностью и доступом, комплексом для построения PKI от компании «Аванпост». Этот центр сертификации появился на рынке в конце августа 2025 года, т. е. на момент сравнения ещё не успел отметить первый день рождения, однако синергия продуктов в экосистеме даёт ему дополнительные возможности, которые компенсируют нехватку опыта.

В общем, есть из чего выбрать, а следовательно, имеется и потребность в открытом и широкопрофильном сравнении доступных опций.

Методология сравнения отечественных CA

В сравнении участвуют четыре основных продукта из этого сегмента, которые мы до этого описывали детально в обзоре рынка российских корпоративных центров сертификации:

  • Aladdin Enterprise CA (АО «Аладдин Р.Д.»).
  • Avanpost CA (ООО «Аванпост»).
  • Clearway CA (ООО «Клируэй Текнолоджис»).
  • SafeTech CA (ООО «СэйфТек Лаб»).

Компанию им составляет Microsoft AD CS, выступающий в роли «реперной точки». Сведения по российским ЦС получены методом анкетирования; CA от Microsoft описан по информации из открытых источников. 

Как и в случае с обзором рынка, основной критерий отбора — именно статус и функциональность корпоративного ЦС. Это важно учитывать, потому что есть и другие виды центров сертификации. У них свои функции и собственный набор задач. 

На рынке есть, например, ряд Certificate Authority для выдачи сертификатов веб-сайтам; такие удостоверения подтверждают подлинность сайтов и защищают онлайн-транзакции. Примеры у всех на слуху: российских пользователей сейчас активно призывают устанавливать на свои устройства корневые и выпускающие сертификаты от Национального удостоверяющего центра Минцифры. Это позволяет компьютерам и смартфонам устанавливать защищённые соединения с теми ресурсами, где используются российские сертификаты.

Вполне очевидно, что НУЦ (как и его аналоги) — это тоже центр сертификации. Однако к числу корпоративных он не относится, поскольку не предназначен для функционирования внутри отдельно взятой инфраструктуры. Он решает иные задачи.

Для сравнения мы разработали набор из 100 критериев, разделённый на несколько тематических блоков.

Блок № 1 — «Общие сведения». Это стандартный блок для всех сравнений Anti-Malware.ru, включающий в себя данные о компании-вендоре, целевом сегменте продукта и о комплаенсе.

Блок № 2 — «Портфолио вендора». Здесь можно найти информацию о количестве и примерах внедрений, а также о происхождении и безопасности кода продукта.

Блок № 3 — «Архитектура и взаимодействие с инфраструктурой». В этом блоке мы сравниваем исполнение и внутреннее устройство (скажем, доступен ли продукт в виде ПАК), аппаратное и программное окружение (включая перечень поддерживаемых ОС и СУБД), возможности интеграционного взаимодействия. В последнем случае нас интересует, например, экосистемность продукта. Отдельное внимание мы уделили масштабированию и отказоустойчивости.

Блок № 4 — «Функциональный набор». Если обобщить, то здесь представлено всё интересное на тему выпуска, обслуживания, отзыва цифровых удостоверений. В отдельном подразделе — криптографические алгоритмы и форматы сертификатов.

Блок № 5 — «Защищённость». Ролевая модель, политики безопасности, поддержка хранения секретов и прочее — в общей сложности 12 разных критериев, которые характеризуют устойчивость самого центра сертификации к попыткам его скомпрометировать.

Блок № 6 — «Эксплуатация». В этом блоке нас интересуют функции по управлению продуктом и сертификатами, включая удобство массовых или повседневных операций, а также журналирование и отчётность. Мы также рассматриваем несколько сопутствующих критериев на эту тему — например, наличие личного кабинета получателя сертификатов.

Блок № 7 — «Приобретение и поддержка». Здесь можно узнать, на каких условиях лицензируется продукт и какую помощь готов оказать вендор при возникновении проблем.

Собранные нами сведения представлены в таблицах далее.

Сравнение российских корпоративных центров сертификации — 2026

Общие сведения

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Компания-вендор Microsoft Corporation АО «Аладдин Р.Д.» Avanpost
(ООО «Аванпост»)
Clearway Integration
(ООО «Клируэй Текнолоджис»)
SafeTech Lab
(ООО «СэйфТек Лаб»)
Штаб-квартира США, Редмонд Россия, Москва Россия, Москва Россия, Москва Россия, Москва
Веб-сайт microsoft.com aladdin-rd.ru avanpost.ru clearway.ru safetechlab.ru
Сравниваемые версии Неприменимо 2.4 1.5 2026.2 3.3
Целевой сегмент Любой, где используется ОС Windows Государство, добыча, крупный бизнес Вендор позиционирует продукт как универсальный Для организаций любого размера, без отраслевых ограничений Крупные и средние организации с развитой ИТ-инфраструктурой вне зависимости от отрасли деятельности
Сертификаты ФСТЭК и ФСБ России Отсутствуют Сертификат ФСТЭК России № 4835 от 23.09.2024 Отсутствуют
(продукт находится в процессе сертификации, ожидаемый срок получения сертификата — конец 2026 года)
Отсутствуют
(продукт находится в процессе сертификации, ожидаемый срок получения сертификата — конец 2026 года)
Сертификат ФСТЭК России № 5032 от 28.01.2026
ПО в реестре Минцифры Отсутствует Запись № 14433 от 08.08.2022
Запись № 25921 от 28.12.2024
Запись № 32984 от 17.04.2026 Запись № 31607 от 30.12.2025 Запись № 26307 от 12.02.2025
Комплаенс
(соответствие каким требованиям позволяет обеспечить)
Неприменимо Указ Президента РФ № 250
Приказы ФСТЭК России № 21, 31, 117, 239
Приказ ФСБ России № 378
Федеральные законы № 149-ФЗ, 152-ФЗ, 187-ФЗ
Приказы ФСТЭК России № 17, 21, 117, 239
ГОСТ Р 57580.1, ГОСТ Р ИСО/МЭК 27001, ГОСТ Р ИСО/МЭК 27002, ГОСТ Р 56939-2024, ГОСТ Р ИСО/МЭК 15408
Федеральные законы № 63-ФЗ, 149-ФЗ, 152-ФЗ, 187-ФЗ
Приказы ФСТЭК России № 21, 31, 117, 239
Указы Президента РФ от 30.03.2022 № 166, от 01.05.2022 № 250
Приказы Минцифры № 334 от 29.06.2017 и № 335 от 04.07.2018
Постановление Правительства РФ № 1236 от 16.11.2015
Указы Президента РФ от 30.03.2022 № 166, от 01.05.2022 № 250, от 07.05.2018 № 204
Приказ ФСТЭК России № 239
Приказы Минцифры № 334 от 04.07.2017 и № 335 от 04.07.2018
Постановление Правительства РФ № 1236 от 16.11.2015
Обзор на Anti-Malware.ru Отсутствует Отсутствует Отсутствует Отсутствует Обзор SafeTech CA 3.3

 

Портфолио вендора

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Срок существования продукта Около 20 лет 4 года Менее 1 года 3 года 3 года
Общее количество внедрений Сведения отсутствуют Около 70 4 Сведения отсутствуют 15
Отрасли, в которых выполнены внедрения Банковский сектор, финансы, здравоохранение, медицинское страхование, высшее образование и прочие отрасли, где внедрялась ОС Windows Госструктуры, добыча и переработка, ИТ / ИБ, медицина, нефтегаз, ВПК, образование, промышленность, силовые ведомства, строительство, телеком, торговля, транспорт, финсектор, энергетика Ретейл, банковский сектор, облачный сервис Avanpost Identity Cloud Сведения отсутствуют Промышленные предприятия, ТЭК, государственный сектор, финансовые организации, ретейл, телеком
Крупнейшее из известных внедрений Сведения отсутствуют ПАО «Газпром» Не разглашается Не разглашается Т-Банк
Альфа-Банк
НОВИКОМБАНК
Функциональное ядро продукта Собственная разработка Собственная разработка Собственная разработка Смешанное: MiniCA (ядро) взаимодействует с OpenSSL Собственная разработка
Использование сторонних компонентов с открытым исходным кодом Сведения отсутствуют Используются
(java.spring, PostgreSQL)
Используются
(PostgreSQL)
Используются
(OpenSSL, PostgreSQL)
Используются
(Keycloak, опционально PostgreSQL)
Безопасность кода и разработки Microsoft Secure Development Lifecycle, Common Criteria Проводится процесс AppSecurity на основе ГОСТ 56939-2024 с подтверждением через прохождение сертификации ФСТЭК России на УД-4 и УД-2 В компании внедрены процессы безопасной разработки (РБПО), в рамках которых применяются как технические меры обеспечения безопасности кода, так и организационные. Все продукты на регулярной основе проходят сертификацию во ФСТЭК России, сертификация Avanpost CA в процессе проведения. Сертификация процессов РБПО компании по ГОСТ запланирована на 2027 год Обеспечивается Svace, Dependency-Track, антивирусами Kaspersky и Dr.Web Обеспечивается SonarQube, Dependency-Track

 

Архитектура и взаимодействие с инфраструктурой

Исполнение и внутреннее устройство

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Наличие исполнения в виде ПАК Нет Нет Да
(по отдельному запросу)
Нет Да
Возможность развёртывания в виртуальной среде Да Да Да Да Да
Возможность работы в системах оркестровки контейнеризированных приложений Частично
(не включён в образ Windows Server Core)
Нет
(в планах на 2027 г. — реализовать поддержку работы в системах контейнеризации)
Да Да Да
Возможность развёртывания в закрытом контуре Да Да Да Да Да
Офлайн-выпуск сертификатов Да Да Да Да Да
Основные модули / компоненты Certification Authority, Certification Authority Web Enrollment, Online Responder / OCSP, Network Device Enrollment Service (NDES / SCEP), Certificate Enrollment Policy Web Service (CEP), Certificate Enrollment Web Service (CES), Certificate Templates, CA Database Центр сертификации, центр регистрации, центр валидации Модуль сертификации, модуль валидации сертификатов, интеграционные модули (SCEP, MS-WSTEP, REST API, E-passport API), CaClient (агентский модуль) ЦС, Web-UI, OCSP, модуль публикации CRL и сертификатов, модуль архивирования истекших сертификатов, модули поддержки протоколов запроса сертификатов Центр сертификации, сервис клиентского доступа, сервис мониторинга доступности модулей, веб-портал пользователя, модуль отправки уведомлений, OCSP, CRL/AIA

 

Аппаратное и программное окружение

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Минимальные аппаратные требования для серверной части ЦП: x64 1,4 ГГц
ОЗУ: 2-4 ГБ
Диск: от 32 ГБ
(требования Windows Server)
ЦП: 4 vCPU 3 ГГц
ОЗУ: 8 ГБ
Диск: 40 ГБ
(требования для каждого компонента)
Сервер приложений:
ЦП — 1 ядро
ОЗУ — 8 ГБ
Диск — 40 ГБ
Сервер СУБД:
ЦП — 2 ядра
ОЗУ — 8 ГБ
Диск — 80 ГБ
За эталон принято ядро процессора Intel Xeon E5-2673 v4 с тактовой частотой 2,3 ГГц
ЦП: 2 ГГц
ОЗУ: 4 ГБ
Диск: 80 ГБ
ЦП: 2 ядра
ОЗУ: 6 ГБ
Диск: 20 ГБ
(указано без учёта GUI)
Минимальные аппаратные требования для клиентской части Определяются клиентской ОС ЦП: 2 ГГц
ОЗУ: 4 ГБ
Диск: 40 ГБ
Определяются клиентской ОС ЦП: 2 ГГц
ОЗУ: 4 ГБ
Диск: 50 ГБ
Определяются клиентской ОС
(доступ к клиентской части осуществляется через веб-интерфейс)
Поддерживаемые ключевые носители Любые совместимые с Microsoft Software Key Storage Provider или поддерживаемыми HSM JaCarta, Рутокен, eToken Любые ключевые носители, совместимые с КриптоПро CSP 5.0 Отсутствуют
(функциональность планируется)
JaCarta (например, JaCarta PKI, JaCarta PKI/BIO, JaCarta-2 ГОСТ, JaCarta-2 PKI/ГОСТ, JaCarta-2 PKI/BIO/ГОСТ), Рутокен (ЭЦП 3.0)
Поддерживаемые ОС для установки серверной части Windows Server 2025 / 2022 / 2019 / 2016 Astra Linux 1.8
РЕД ОС 8
Alt Linux
СберОС
РОСА Хром
и др.
Astra Linux
ALT Linux
РЕД ОС
Ubuntu
CentOS / RHEL и прочие дистрибутивы Linux
Windows Server
Ubuntu
Debian
Astra Linux
РЕД ОС
Alt Linux
Ubuntu 22.04+
Astra Linux 1.7 / 1.8
Debian 12.10
РЕД ОС 7.3 / 8
Alt Linux Server 10.4 / 11.0
Windows Server 2018+
Windows 10+
Поддерживаемые ОС для установки клиентской части Семейство Windows
Для ML-DSA — только Windows 11
Любые, где есть браузер Astra Linux
ALT Linux
РЕД ОС
Ubuntu
CentOS / RHEL и прочие дистрибутивы Linux
Windows 10
Ubuntu
Debian
Astra Linux
РЕД ОС
Alt Linux
macOS
Любые, где есть браузер
Поддерживаемые СУБД Встроенная СУБД CA Database PostgreSQL, Jatoba PostgreSQL и прочие СУБД, основанные на PostgreSQL (Postgres Pro, Tantor и т. д.) PostgreSQL и клоны PostgreSQL 14+ и совместимые, а также отечественные СУБД (Tantor, Jatoba и подобные)
Поддерживаемые службы каталогов Microsoft AD ­ Samba DC
­ FreeIPA
­ ALD PRO
­ РЕД АДМ
­ Microsoft AD
­ Альт Домен
­ Dynamic Directory
Avanpost DS
Microsoft AD
ALD Pro
РЕД АДМ
Любые LDAPv3-совместимые каталоги
Microsoft AD
Samba DC
FreeIPA
ALD Pro
РЕД АДМ
Microsoft AD
ALD Pro
Альт Домен
РЕД АДМ
Samba DC
FreeIPA
Любые LDAPv3-каталоги
Публичная таблица совместимости Да
(для Windows Server)
Да Нет Частично
(опубликованы сертификаты совместимости с ALD Pro и РЕД АДМ)
Да

 

Интеграционное взаимодействие

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Экосистемность (возможность бесшовного взаимодействия с другими продуктами того же вендора) Да
(Microsoft AD DS, групповые политики ОС Windows, Intune, Defender for Identity и пр.)
Да
(JMS4LX, JaCarta, Aladdin SecurLogon, JC Web-Client, JC Virtual Token)
Да
(Avanpost DS, Avanpost PKI, Avanpost FAM, Avanpost Cloud Identity, Avanpost Identity Security Platform)
Да
(продукты в составе экосистемы: ЕСАУС (Единая система автоматизированного управления сертификатами), СМИОК (Система мониторинга ИОК), ЛКПС (Личный кабинет пользователя сертификатов), СУУ СКЗИ (Система управления и учёта СКЗИ))
Нет
(иные продукты от вендора отсутствуют.
Продукт входит в состав комплексного решения для построения доверенной PKI-инфраструктуры — «Платформа управления доступом»)
Возможность работы в параллели с имеющимся в инфраструктуре центром сертификации Да Да Да Да Да
Импорт шаблонов из имеющегося в инфраструктуре центра сертификации Частично Да Да Да Да
(экспорт шаблонов из Microsoft CA)
Возможность работы с несколькими службами каталогов одновременно Частично Да Да Да Да
Возможность обеспечить сквозное доверие между классической и контейнерной инфраструктурами Частично Да Да Да Да
Передача событий во внешние системы Да
(через Security Audit и Windows Event Collector)
Да
(SIEM по протоколу Syslog; в формате Prometheus на системы мониторинга)
Да Да Да
(Syslog)
Поддержка REST API Нет Да Да Да Да

 

Масштабирование и отказоустойчивость

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Тип архитектуры Монолитная Микросервисная Монолитная Микросервисная Микросервисная
Кластеризация Да
(Active-Passive)
Да
(Active-Passive, Active-Active)
Да
(Active-Passive, Active-Active)
Да
(режимы не указаны)
Да
(Active-Active)
Балансировка нагрузки Частично Да Да Да Да
Мультиарендность (multitenancy) Нет Да Нет Да Да
(личный кабинет)
Возможность работы в геораспределённых инфраструктурах Да Да Да Да Да

 

Функциональный набор

Выпуск и обслуживание сертификатов

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Выпуск и обслуживание сертификатов безопасности (цифровых сертификатов) пользователей и устройств Да Да Да Да Да
Возможность выпуска и обслуживания сертификатов безопасности (цифровых сертификатов) для мобильных устройств Да
(поддержка протокола SCEP)
Да
(поддержка протокола SCEP)
Да
(iOS и Android)
Да Да
Возможность выпуска и обслуживания сертификатов безопасности (цифровых сертификатов) для сетевых устройств Да Да Да
(SCEP-совместимые устройства — Cisco, С-Терра и т. д.)
Да Да
Выпуск и обслуживание сертификатов центров сертификации инфраструктуры открытых ключей Да Да Да Да Да
Создание, импорт, экспорт самоподписанных сертификатов Да Да Да Да
(в СМИОК для мониторинга)
Да
Протоколы выпуска сертификатов MS-WSTEP, SCEP MS-WSTEP, SCEP
Версия с поддержкой ACME — в процессе выпуска
MS-WSTEP, SCEP Сведения отсутствуют MS-WSTEP, ACME, SCEP, SSH. Имеется свой агент CA CDM (Certificate Delivery Management), который позволяет выпускать и поддерживать выпущенные сертификаты

 

Верификация, отзыв и блокировка сертификатов

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Отзыв сертификатов Да Да Да Да Да
Блокировка сертификатов Да Да Да Да Да
Экспорт и публикация реестра действующих сертификатов Частично
(экспорт)
Да Да Да Да
Экспорт и публикация реестра отозванных сертификатов Да Да Да Да Да
Проверка статусов сертификатов в режиме реального времени Да Да Да Да Да
Режимы формирования списка отозванных сертификатов По расписанию, при изменении статусов сертификатов, вручную администратором По расписанию, при изменении статусов сертификатов По расписанию, вручную администратором По расписанию, при отзыве По расписанию и вручную в ЛК администратора
Протоколы проверки подлинности и актуальности сертификатов AIA, CRL, Delta CRL, OCSP AIA, CRL, Delta CRL, OCSP AIA, CRL, Delta CRL, OCSP AIA (сертификаты ЦС, OCSP), CDP (CRL, Delta CRL) AIA, CRL, Delta CRL, OCSP

 

Прочее

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Поддержка иерархии центров сертификации Да Да Да Да Да
Возможность создания собственного корневого центра сертификации Да Да Да Да Да
Форматы сертификатов X.509, CRL, PKCS#7, PKCS#10, PKCS#12 X.509, CRL, PKCS#10, PKCS#12 X.509, PEM и DER — форматы, PKCS#7 и PKCS#12 (PFX) — контейнеры X.509v3, PKCS#7, 8, 10, 12 для цепочек, ключей, запросов, файлов PFX X.509, PEM и DER — форматы, PKCS#7 и PKCS#12 (PFX) — контейнеры
Алгоритмы генерации ключевой пары RSA, ECDSA, ML-DSA (ML-DSA-44, ML-DSA-65 и ML-DSA-87), унаследованные алгоритмы RSA-1024 — 8192, ECDSA-256 — 521, ГОСТ Р 34.10-2012 RSA, ECDSA, ГОСТ RSA, ECDSA, ED25519, ГОСТ 2001, ГОСТ 2012 SHA256 with RSA, SHA384 with RSA, SHA512 with RSA, SHA256 with ECDSA, SHA384 with ECDSA, SHA512 with ECDSA, Ed25519, ГОСТ Р 34.11-2012 / 34.10-2012 256 бит, ГОСТ Р 34.11-2012 / 34.10-2012 512 бит
Хеш-алгоритмы генерации цифровой подписи SHA256, SHA384, SHA512
SHA-1 для совместимости (legacy)
SHA256, SHA384, SHA512 SHA256, SHA384, SHA512, ГОСТ SHA-256/512 EdDSA, md_gost SHA256, SHA384, SHA512, ГОСТ Р 34.11-2012 256 бит, ГОСТ Р 34.11-2012 512 бит
Возможность использования справочников Да
(AD DS как справочник)
Да Да Частично
(документация)
Да
Автоматическая ротация сервисных сертификатов Да
(для Windows)
Да Да Частично
(отдельный продукт ЕСАУС / СМИОК)
Да
(ротация технических сертификатов сервисов происходит автоматически, а ротация подписывающих происходит в ручном режиме)

 

Защищённость

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Ролевая модель Да
(ролевая модель Windows)
Да
(администратор, оператор, пользователь)
Да
(администратор, оператор, администратор безопасности, аудитор, пользователь)
Да
(на каждую функцию отдельное разрешение; конкретные роли не указаны)
Да
(пользователь, оператор, администратор (суперпользователь), аудитор (чтение), внешняя система (отдельная роль для настройки работы по API))
Политики безопасности Да Да Да Да Частично
(парольные политики)
Контроль целостности Да
(средствами Windows)
Да Да Да Да
Поддержка режима замкнутой программной среды Частично Да Да Да Да
Поддержка HSM Да
(любые совместимые с Windows Server)
Да
(на текущий момент только КриптоПро HSM)
Да
(КриптоПро HSM)
Да
(КриптоПро HSM, прочие HSM с поддержкой PKCS#11)
Да
(КриптоПро HSM, прочие HSM с поддержкой PKCS#11)
Поддержка хранения секретов (Vault) Нет Нет Да Частично
(в отдельном продукте ЕХС, поддерживает интеграцию с CA)
Да
Ограничение количества одновременных сессий для одного аккаунта Нет Да Да Да Да
Резервное копирование и восстановление Да Да
(внутренние механизмы продукта)
Да Сведения отсутствуют Да
Используемые СКЗИ Криптопровайдеры Microsoft (в частности, Microsoft Software Key Storage Provider), совместимые HSM (см. строку «Поддержка HSM») Встроенный в среду функционирования
КриптоПро CSP/HSM
КриптоПро CSP, Vault Transit OpenSSL, КриптоПро CSP КриптоПро CSP
Способы аутентификации пользователей Логин и пароль, сертификат, Kerberos / NTLM Логин и пароль, сертификат, Kerberos Логин и пароль, TOTP Определяется системой OpenID — логин и пароль, 2FA Логин и пароль, 2FA (почта, mTLS), Kerberos
Меры защиты от атак с внедрением посредника (Man-in-the-Middle) на пользователей сертификатов TLS, EPA, предпочтение Kerberos, проверка цепочки X.509, отзыв сертификатов mTLS, TLS Использование сертификатов для Kerberos PKINIT и Mutual TLS (mTLS), защита закрытых ключей CA (HSM/Vault), проверка сертификатов через OCSP + CRL + оперативный отзыв, поддержка короткоживущих сертификатов, политики выпуска и контроля статуса сертификатов в домене, централизованное управление доверенными центрами сертификации, автоматическая ротация сертификатов, контроль политик выпуска и использования сертификатов через шаблоны, постоянный аудит событий и SIEM-мониторинг mTLS, токены подписи запросов при межкомпонентном взаимодействии TLS/SSL, mTLS
Меры защиты от подделки сертификатов Защита закрытых ключей CA в HSM, Offline Root CA, согласование запросов на выпуск сертификатов, использование безопасных протоколов и механизмов аутентификации и авторизации субъектов на выпуск сертификатов, контроль политик выпуска и использования сертификатов через шаблоны, аттестация ключей TPM Привязка сертификатов к субъектам, добавление SID в сертификат, проверка полномочий при выпуске сертификатов пользователями, правила выпуска сертификатов с подтверждением оператором выпуска сертификата Защита закрытых ключей CA в HSM / Vault, Offline Root CA, разделение административных ролей (Dual Control), согласование запросов на выпуск сертификатов, использование стойких криптографических алгоритмов, использование безопасных протоколов и механизмов аутентификации и авторизации субъектов на выпуск сертификатов (Kerberos, mTLS и т. д.), контроль политик выпуска и использования сертификатов через шаблоны, постоянный аудит событий и SIEM-мониторинг ЦС создаёт цифровую подпись выпускаемым сертификатам своим закрытым ключом Выпуск на токен, выпуск с отключённым экспортом

 

Эксплуатация

Управление продуктом и сертификатами

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Централизованное управление Да Да Да Да Да
Централизованное автоматическое (автоматизированное) распространение сертификатов Да
(для Windows)
Да
(используя протокол WSTEP и собственный агент)
Да Да
(с помощью агентов)
Да
Централизованное автоматическое (автоматизированное) отслеживание актуальности сертификатов Частично
(нужен внешний механизм инвентаризации сертификатов)
Да
(средствами ЦС)
Да Да
(с помощью агентов)
Да
Уведомление владельцев о сроках действия их сертификатов Нет Да
(по электронной почте)
Да Да Да
Управление шаблонами сертификатов Да Да Да Да Да
Массовые операции над сертификатами Да Да Да
(массовый выпуск)
Да Да
Возможность настроить и использовать процедуру согласования выпуска сертификатов Да Да Да Да Да

 

Журналы и отчёты

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Журналирование Да Да Да Да
(отдельно запросы, все команды ЦС, все действия с ЦС в текстовом логе, входы / выходы в логе OpenID)
Да
Архивация журналов Да
(средствами Windows)
Да Да Да События пишутся как в журналы, так и в БД, где ими можно управлять средствами СУБД
Настройка сроков хранения архивов Да
(средствами Windows)
Да Нет Да События пишутся как в журналы, так и в БД, где ими можно управлять средствами СУБД
Настройка максимального размера архивов Да
(средствами Windows)
Да Нет Да События пишутся как в журналы, так и в БД, где ими можно управлять средствами СУБД
Выгрузка журналов и отчётов Да
(средствами Windows)
Да
(Syslog)
Да
(CSV, CEF)
Да
(форматы не указаны)
Да
(выгрузка данных по сертификатам)

 

Прочее

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Личный кабинет получателя сертификатов Частично
(неполная функциональность)
Да Нет
(в дорожной карте на IV квартал 2026 года)
Отдельный продукт ЛКПС в составе экосистемы Да
Онлайн-мониторинг состояния центра сертификации и его компонентов Нет
(панель мониторинга отсутствует, возможен мониторинг средствами Windows или внешними)
Нет
(компоненты отдают метрики, мониторить можно внешними средствами)
Да Отдельный продукт СМИОК в составе экосистемы Да
Встроенные инструменты миграции с Microsoft AD CS Неприменимо Да
(перенос и импорт ключа ЦС, импорт шаблонов)
Да Да Да
Единый пользовательский интерфейс при наличии нескольких центров сертификации Частично
(не для всех функций)
Да Нет Да Да
Возможность управления через командную строку (CLI) Да Нет Да Да Да

 

Приобретение и поддержка

Параметр / Продукт Microsoft AD CS Aladdin Enterprise CA Avanpost CA Clearway CA SafeTech CA
Объекты лицензирования Продажи в России остановлены Лицензируются субъекты
(субъект — это владелец действующего, не отозванного сертификата)
Лицензируется количество действующих сертификатов. Варианты лицензий: до 10 000 сертификатов, до 100 000 сертификатов, безлимитная Лицензируется количество инстансов (экземпляров) центра сертификации (корневых и подчинённых) и подключаемых модулей, расширяющих функциональность системы Лицензируется количество инстансов (экземпляров) Центра сертификации (корневых и подчинённых) и подключаемых модулей, расширяющих функциональность системы. Возможны схемы лицензирования по пользователям или количеству сертификатов
Типы лицензий Продажи в России остановлены Срочная, бессрочная Срочная, бессрочная Срочная (3 года), бессрочная Срочная (1 год), бессрочная
Режим работы технической поддержки Техническая поддержка в России не оказывается 8×5 Определяется уровнем плана технической поддержки 8×5, 24×7 С 10:00 до 19:00 МСК, кроме выходных и праздничных дней.
Выходные дни: суббота и воскресенье
Каналы технической поддержки Техническая поддержка в России не оказывается Электронная почта, портал Электронная почта, портал SD, прочие каналы коммуникации согласно договору Электронная почта, портал SD, прочие каналы коммуникации согласно договору Электронная почта
Время реакции технической поддержки Техническая поддержка в России не оказывается От 8 до 2 часов в зависимости от типа ТП Определяется уровнем плана технической поддержки Определяется уровнем плана технической поддержки 24 часа
Техническая поддержка входит в стоимость Техническая поддержка в России не оказывается Да
(на первый год приобретения)
Да
(первый год — базовая техническая поддержка на ПО)
Нет
(только гарантийная поддержка 12 месяцев — исправление дефектов кода)
Зависит от типа лицензии
Расширенная техническая поддержка Техническая поддержка в России не оказывается Да Да Да
(опционально)
Да
(опционально)
Персональный менеджер Техническая поддержка в России не оказывается Для персональной поддержки Опция доступна Да
(опционально)
Да
Учебные курсы Да
(есть общедоступный мини-курс на Microsoft Learn, также доступны курсы по построению PKI на базе AD CS от российских интеграторов)
Да
(конкретные разновидности курсов не указаны)
Да
(обучение доступно в рамках проекта внедрения; конкретные разновидности курсов не указаны)
Да
(обучение доступно в рамках проекта внедрения; конкретные разновидности курсов не указаны)
Да
(курс по построению и эксплуатации PKI на базе SafeTech CA)

 

Выводы

Что показывает сравнение?

Во-первых, можно уверенно сказать, что задачу по разработке замены Microsoft AD CS российские ИБ-вендоры решили. Функциональность отечественных продуктов этого класса плюс-минус такая же, как у бывшего монополиста. Иначе говоря, нашим компаниям удалось реализовать в своих продуктах все те основные возможности, которые должны быть внутри корпоративного центра сертификации.

Во-вторых, при сопоставимом наборе функций российские CA имеют преимущество по части комплаенса и технической поддержки. Как мы уже отмечали, получить обновления и поддержку от Microsoft может быть затруднительно. В то же время отечественные вендоры готовы помогать и решать проблемы. При этом одними только организационными достоинствами дело не ограничивается: ряд технических функций сделан удобнее и полезнее, чем в AD CS.

Вместе с тем, в-третьих, российским разработчикам корпоративных ЦС важно помнить: Microsoft сделала свою разработку фактическим стандартом в первую очередь благодаря экосистемности. Многие возможности и функциональные блоки AD CS — это на самом деле элементы операционной системы Windows, взаимодействие которых с CA даёт синергетический эффект. Чем больше в отечественных центрах сертификации будет «бесшовности», тем интереснее они будут выглядеть в роли потенциальной замены Active Directory Certificate Services.

На наш взгляд, некий «кросс-платформенный аналог» CA от Microsoft мог бы быть популярен и на международном рынке — среди тех заказчиков, которые предпочли бы избежать жёсткой привязки к экосистеме Windows.

Что касается индивидуальных характеристик каждого отдельного продукта, то мы, как и в других наших сравнениях, не выполняем оценивания или ранжирования. У каждой организации — свои задачи, сценарии использования продуктов, особенности информационной инфраструктуры. Поэтому никакой продукт или решение не назовёшь подходящим всем и каждому. Взамен мы предлагаем детальный разбор возможностей и функций, который может быть полезен при выборе.

Редакция Anti-Malware.ru благодарит коллег и партнёров, принимавших участие в подготовке сравнения. Нам помогали:

Евгений Галкин, директор по кибербезопасности Avanpost.

Павел Данилов, ведущий аналитик «Аладдин Р.Д.».

Евгений Швалёв, владелец продукта SafeTech CA.