Indeed CM 7.3: больше возможностей для импортонезависимой PKI-инфраструктуры


Компания «Индид», российский разработчик решений в области защиты айдентити, представила новую версию Indeed Certificate Manager 7.3 (Indeed CM) — продукта для управления инфраструктурой открытых ключей. Обновление расширяет возможности системы для Linux-инфраструктур, усиливает поддержку отечественного и открытого программного обеспечения, а также добавляет новые сценарии безопасной работы с цифровыми сертификатами.
Поддержка OpenLDAP и Альт Домен
Одно из главных изменений — совместимость с каталогами пользователей OpenLDAP и Альт Домен. Благодаря поддержке OpenLDAP организации могут выстраивать PKI-инфраструктуру полностью на open source компонентах, а работа с Альт Домен помогает развивать инфраструктуру с учетом требований к импортонезависимости. Indeed CM поддерживает широкий набор служб каталогов, включая Microsoft Active Directory, Samba AD DC, РЕД АДМ, FreeIPA, ALD Pro, OpenLDAP и Альт Домен. Это дает больше гибкости при выборе технологического стека и позволяет поэтапно мигрировать между средами без потери функциональности управления PKI.
Интеграция с Dogtag CA
Развитие open source сценариев продолжает интеграция с Dogtag CA — центром сертификации для Linux-инфраструктур. В связке с FreeIPA он позволяет использовать каталог пользователей и центр сертификации на открытом программном обеспечении без дополнительных лицензионных затрат. Indeed CM выступает единым инструментом управления поверх Dogtag CA: администраторы могут выпускать, обновлять и отзывать сертификаты через привычный интерфейс, не переходя к нативным средствам центра сертификации.
Единый вход в сервисы Indeed CM на Linux через Kerberos
В новой версии также появилась поддержка единого входа в сервисы (Single Sign-On) Indeed CM в среде Linux с использованием Kerberos. После входа в операционную систему пользователь получает Kerberos-билет — зашифрованное подтверждение личности. Браузер передает его на сервер OpenID Connect, где билет проверяется и обменивается на токен доступа. В результате консоль администратора и личный кабинет открываются без повторного ввода пароля. Это упрощает работу с сервисами системы, исключает передачу пароля по сети и применимо в гибридных и многодоменных (multi-domain) инфраструктурах, где каждый пользователь проходит аутентификацию через билет своего домена.
Биометрическая защита сертификатов
Еще одно обновление связано с поддержкой Рутокен ЭЦП 3.0 3250 БИО — ключевого носителя с возможностью хранения биометрических данных. Закрытый ключ сертификата на таком носителе может быть защищен не только PIN-кодом, но и биометрическими данными владельца. Нововведение, которое добавляет третий фактор аутентификации к привычной связке «ключевой носитель + PIN-код», помогает организациям с повышенными требованиями к безопасности подтверждать, что операцию с сертификатом выполняет именно его владелец.
Биометрическая проверка встроена в стандартные процессы Indeed Certificate Manager. Выпуск, обновление и удаление сертификатов, а также подписание документов могут сопровождаться проверкой отпечатка пальца. Регистрация биометрии выполняется при личном присутствии сотрудника, а весь жизненный цикл отпечатков управляется централизованно — от первичной регистрации до разблокировки и замены. При этом биометрические данные хранятся только на самом ключевом носителе, что снижает риски их компрометации и упрощает выполнение требований к защите персональных данных.
Аутентификация по сложному паролю в интеграции с Рутокен Логон
Версия 7.3 также расширяет интеграцию с Рутокен Логон — решением для двухфакторной аутентификации пользователей в Linux. Помимо входа по сертификату, теперь поддерживается режим сложного пароля. Indeed CM генерирует случайный доменный пароль, сохраняет его на ключевом носителе и устанавливает в качестве пароля пользователя. Для входа в операционную систему сотруднику достаточно подключить носитель и ввести PIN-код, при этом сам пароль ему неизвестен. Такой сценарий снижает риски, связанные с человеческим фактором: пароль нельзя записать, передать коллеге или ввести на фишинговом сайте, а при изъятии носителя доступ блокируется автоматически.
Служебные заметки в карточке пользователя
В карточке пользователя появилась возможность оставлять служебные заметки. Администраторы могут фиксировать причины блокировки, особенности настройки, договоренности с подразделениями и другой рабочий контекст. Это повышает прозрачность администрирования в командах, где с системой работают несколько специалистов, а доступ к просмотру и редактированию комментариев регулируется через систему привилегий.
Другие изменения
В числе других изменений — выпуск сервисных сертификатов для клиентских агентов через SafeTech CA вместо технического внутреннего центра сертификации, поддержка новых моделей ключевых носителей JaCarta с ГОСТ-апплетом ВПО JaCarta-3, совместимость с Windows Server 2025 для клиентских компонентов, Debian 13 и Альт 11 для серверных и клиентских компонентов, а также поддержка версии 3.0 службы каталогов ALD Pro.




