Մայքրոսոֆթի վկայականի այլընտրանքը

Օգտվողներին չի կարելի վստահել: հիմնականում նրանք դանդաղ են և անվտանգությունից առավել նախընտրում են հարմարավետությունը: Ստատիստիկայի համաձայն, 21%-ը իրենց աշխատողի հաշիվների գաղտնաբառերը գրում է թղթի վրա, 50%-ը նույն գաղտնաբառերը նշում է աշխատանքային և անձնական ծառայությունների համար:

Միջավայրը նույնպես թշնամական է: 74%-ը կազմակերպությունների թույլատրում են մասնավոր սարքերի օգտագործումը աշխատանքի մեջ և միացում կորպորատիվ ցանցին: 94%-ը օգտվողների չեն կարողանում իրական նամակը տարբերակել ֆիշինգից, 11%-ը սեղմել են կցված ֆայլեր:

Այս բոլոր խնդիրները լուծում է կորպորատիվ բաց բանալիների ինֆրակառուցվեն (PKI), որը ապահովում է էլեկտրոնային նամակներիEncrypt և իրականացման դիվանագրումը, իսկ գաղտնաբառերը փոխարինում է թվային վկայականներով: Այս ինֆրակառուցումը կարող է իրականացվել Windows Server-ում: Ակնհայտ է Microsoft-ի բացատրությունից, Active Directory Certificate Services (AD CS) ծառայությունը սերվեր է, որը թույլ է տալիս ստեղծել PKI ձեր կազմակերպությունում և օգտագործել բաց բանալիով крипտոգրաֆիա, թվային վկայականներ և թվային ստորագրություններ.

Բայց Microsoft-ի լուծումը բավականին թանկ է:

Microsoft-ի մասնավոր վկայական կենտրոնի ընդհանուր սեփականության ծախսը

Մայքրոսոֆթի վկայականի այլընտրանքը
Microsoft CA-ի և GlobalSign AEG-ի սեփականության ծախսերի համեմատություն. Աղբյուր

Շատ իրավիճակներում ավելի հարմար և ավելի էժան է ստեղծել այդպիսին մասնավոր վկայական կենտրոն, բայց արտաքին կառավարմամբ: Այդ խնդիրն է, որ լուծում է GlobalSign Auto Enrollment Gateway (AEG): Ընդհանուր սեփականության ծախսից բացառվում է միանգամից մի քանի ծախսերի շարքեր (սարքերի ձեռքբերում, աջակցման ծախսեր, անձնակազմի ուսուցում և այլն): Խնայողությունը կարող է գերազանցել 50% ընդհանուր սեփականության ծախսերից.

Ինչ է AEG

Մայքրոսոֆթի վկայականի այլընտրանքը

Auto Enrollment Gateway (AEG) — ծրագրային ծառայություն, որը գործում է որպես միջնորդ GlobalSign-ի SaaS վկայական ծառայությունների և Windows կորպորատիվ միջավայրի միջև.

AEG-ն ինտեգրվում է Active Directory- ով, թույլ տալով կազմակերպություններին ավտոմատացնել GlobalSign թվային վկայականների գրանցումը, նախապատրաստումը և կառավարման գործընթացը Windows միջավայրում: Ընդ որում, ներքին վկայական կենտրոնները փոխարինելով GlobalSign ծառայություններով, ձեռնարկությունները բարձրացնում են անվտանգությունը և նվազեցնում Microsoft-ի բարդ և թանկ վկայական կենտրոնի կառավարումը.

GlobalSign SaaS վկայական ծառայությունները ավելի արձագանքող տարբերակ են համեմատած թույլ և կառավարվող վկայականների հետ սեփական ենթակառուցվածքում: Նյութական ներքին CA-ի կառավարման՝ PKI-ի ընդհանուր սեփականության ծախսի նվազումը և համակարգի ճեղքումների ռիսկը:

SCEP և ACME արձանագրությունների աջակցությունը ընդլայնում է աջակցման հնարավորությունները Windows-ից դուրս, ներառելով ավտոմատացված վկայականների տրամադրումը Linux սերվերների, շարժական, ցանցային և այլ սարքերի, ինչպես նաև Active Directory-ում գրանցված Apple OSX համակարգիչների համար.

Ավելի բարձր անվտանգություն

Բյուջեի խնայողությունից բացի, PKI արտաքին կառավարման համակարգի անվտանգությունը բարձրանում է: Aberdeen Group-ի հետազոտության համաձայն, վկայականները increasingly նպատակ են դառնում հանցագործների, ովքեր հաջողությամբ օգտագործում են հայտնի խոցելիությունները, ինչպիսիք են անապահով ինքնաթուղթված վկայականները, թույլ encryption-ը և cumbersome վերանայման մեխանիզմները: Ավելին, հանցագործները mastered են ավելի բարդ exploit-ներ, ինչպիսիք են վստահելի CA-ներից վկայականների մանիպուլյացումը և կոդի ստորագրման վկայականների կեղծումը։

«Առավելագույն կազմակերպությունները բավականաչափ ակտիվ չեն կառավարում այս հարձակումների հետ կապված ռիսկերը, և չեն պատրաստվում արագ արձագանքելու համար կոմպրոմիսին, — լ wrote Դերեկ Է. Բրինկ, Aberdeen Group-ի IT անվտանգության փոխնախագահ և գիտաշխատող։ – Մատակարարելով կազմակերպություններին հնարավորություն, որպեսզի փոխանցեն վկայականների կառավարման գործողական ասպեկտները մասնագետների ձեռքին, մինչդեռ պահելով կորպորատիվ վերահսկողությունը Active Directory խմբային politik-ների նկատմամբ, GlobalSign-ը ձգտում է ապահովել վկայականների օգտագործման ապագա աճը, լուծելով անվտանգության և վստահության գործնական հարցեր արդյունավետ, տնտեսապես մոդելով տեղաբաշխում։

Ինչպես է գործում AEG

Մայքրոսոֆթի վկայականի այլընտրանքը

AEG-ով շրջապատված սովորական համակարգը ներառում է չորս հիմնական բաղադրիչներ՝ ապահովելու համար, որ ճիշտ վկայականները հասցվում են ճիշտ հասանելի կետերին՝

  1. AEG ծրագրային ապահովում Windows սերվերում։
  2. Active Directory սերվերներ կամ տիրույթի վերահսկողներ, որոնք թույլ են տալիս ադմինիստրատորներին կառավարել և պահպանել ռեսուրսների մասին տեղեկատվություն։
  3. Վերջնական կետեր՝ օգտվողներ, սարքեր, սերվերներ և աշխատասեղաններ՝ գրեթե ցանկացած առարկա, որը հանդիսանում է թվային վկայականների «պատվիրատու»։
  4. GlobalSign-ի կամ GCC-ի վկայականների կենտրոն, որը գտնվում է վկայականների եւ կառավարման կայուն պլատֆորմի մինակ բարձրագույն մակարդակում։ Այստեղ ստեղծվում են վկայականներ։

Երեքից չորս ցուցադրված բաղադրիչները կարող են գտնվել հաճախորդի տեղական միջավայրում, իսկ չորրորդը՝ ամպում։

Առաջին ավելացված կետերը նախախմբվում են խմբային քաղաքականություններով. օրինակ՝ վկայականի ստուգում՝ օգտվողի վավերացման համար, S/MIME վկայականի պահանջ և այլն՝ AEG սերվերին հաջորդական միացման համար։ Միացումը տեղի է ունենում ապահով HTTPS-ի միջոցով։

AEG սերվերը Active Directory-ին LDAP-ի միջոցով հարցնում է, որպեսզի ստանա այն վկայականների նմուշների ցանկը այդ վերջնական կետերի համար, և պատկերացնում է այս ցանկը՝ կլորիկի կենտրոնի գտնվելու վայրը։ Այս կանոնները ստանալուց հետո վերջնական կետերը կրկնում են միացումը AEG սերվերին, այս անգամ՝ իրական վկայականների պահանջի համար։ AEG-ն իր հերթին ստեղծում է API-ի կանչը նշված պարամետրերով և ուղարկում է այն GlobalSign-ի կամ GCC-ի վկայականների կենտրոնին մշակման համար։

Ավարտելով, GCC-ի սերվերային մասը մշակվում է հարցումները, սովորաբար մի քանի վայրկյանների ընթացքում, և ուղարկում է API-ի պատասխան` սերտիֆիկատով, որը պահանջի դեպքում կտեղադրվի վերջնակետերում:

Մանրամասնում է, որ գործընթացը տևում է մի քանի վայրկյան և կարող է ամբողջությամբ ավտոմատացվել վերջին կետերը սերտիֆիկատներ ավտոմատ ստանալու համար խմբային քաղաքականությունների միջոցով:

AEG-ի եզակի առանձնահատկությունները

  • Գրանցվելու համար կարելի է օգտագործել MDM պլատֆորմը:
  • Разработана бывшими сотрудниками из команды Microsoft Crypto.
  • Ուղղակի լուծում՝ առանց հաճախորդի:
  • Զ competencies and lifecycle management:

Մայքրոսոֆթի վկայականի այլընտրանքը
Ատեստացուների օրինակներ

Այդ իսկ պատճառով, PKI արտաքին կառավարման համար GlobalSign AEG-ի միջոցով նշանակում է բարձրացված անվտանգություն, միջոցների tiếtroyung և ռիսկերի նվազեցում: Մյուս առավելությունը՝ պարզ մասշտաբայնություն և բարձրացրած կատարողականություն: Բարի PKI կառավարումը ապահովում է երկարատև գործողության ժամանակահատված, բացառում է կարևոր գործողությունների խափանումները մերժված սերտիֆիկատների պատճառով և առաջարկում է աշխատակիցներին հեռահար, անվտանգ մուտք դեպի ընկերության ցանցեր:

AEG շարունակում է լայն դռներ օգտագործման տարբերակներով, որոնք պահանջում են երկկողմանի հաստատում՝ հեռահար աշխատանքային խմբերի հաճախորդներից, որոնք մուտք են գործում ցանց VPN և Wi-Fi միջոցով, մինչև բարձրածզոդի արգելափակում բժշկական ռեսուրսներին smart-cards-ի միջոցով:

GlobalSign- աշխարհում առաջատար ընկերություն, որը տրամադրում է ամպային և ցանցային PKI լուծումներ ինքնության և մուտքի կառավարման համար: Ապրանքների մասին լրացուցիչ տեղեկությունները կարող եք ստանալ մեր մենեջերներից.

Ընտանիք: habr.com

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster