惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Engineering at Meta
Engineering at Meta
Google Online Security Blog
Google Online Security Blog
A
Arctic Wolf
C
Cisco Blogs
K
Kaspersky official blog
C
Cybersecurity and Infrastructure Security Agency CISA
Vercel News
Vercel News
云风的 BLOG
云风的 BLOG
The GitHub Blog
The GitHub Blog
Project Zero
Project Zero
T
The Blog of Author Tim Ferriss
Know Your Adversary
Know Your Adversary
M
MIT News - Artificial intelligence
B
Blog
Microsoft Security Blog
Microsoft Security Blog
D
Docker
Spread Privacy
Spread Privacy
U
Unit 42
大猫的无限游戏
大猫的无限游戏
H
Hackread – Cybersecurity News, Data Breaches, AI and More
T
Threatpost
V
Visual Studio Blog
AWS News Blog
AWS News Blog
V
V2EX - 技术
Apple Machine Learning Research
Apple Machine Learning Research
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
NISL@THU
NISL@THU
The Cloudflare Blog
IT之家
IT之家
量子位
S
Secure Thoughts
博客园 - 聂微东
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
Recorded Future
Recorded Future
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Security Latest
Security Latest
S
Schneier on Security
博客园 - Franky
P
Privacy & Cybersecurity Law Blog
T
Tailwind CSS Blog
P
Privacy International News Feed
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 司徒正美
小众软件
小众软件
A
About on SuperTechFans
The Hacker News
The Hacker News
Simon Willison's Weblog
Simon Willison's Weblog
酷 壳 – CoolShell
酷 壳 – CoolShell
F
Fortinet All Blogs
有赞技术团队
有赞技术团队

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Astra Server Core: платформенный подход к замещению инфраструктуры Microsoft
Игнатий Цукергохер · 2026-06-16 · via Все публикации подряд на Хабре

Простой

9 мин

144

Привет, Хабр! Импортозамещение инфраструктурного стека Microsoft — задача, с которой периодически сталкиваются большие российские компании и субъекты критической инфраструктуры (КИИ). Служба каталога, менеджер конфигураций, корпоративный центр сертификации — всё это годами держалось на решениях одного вендора. Но все знают, что за последние 5 лет всё кардинально поменялось, и нужны решения, способные реально заменить существующий 30 лет стек.

На Хабре уже выходили материалы про аналоги Active Directory. Настал черед поговорить про коробочные решения, уже заменяющие стек Windows + AD + SCCM + CA. Речь идёт об Astra Server Core, совместной платформе «Группы Астра» и компании «Аладдин». Решение представляет собой Astra Linux Server с корпоративным центром сертификации Aladdin Enterprise CA (eCA), службой каталога ALD Pro и менеджером конфигураций ACM.

Я поговорил об этом стеке с директором серверного ПО «Группы Астра» Алексеем Фоменко и генеральным директором компании «Аладдин» Сергеем Груздевым. Мы обсудили, из чего состоит платформа, как организована миграция с Windows-инфраструктуры без остановки сервисов, какие специалисты нужны для внедрения и как обстоит дело с совместимостью с другими российскими ОС.

Приятного чтения!

Оглавление

Расскажите подробнее о том, что представляет собой Astra Server Core?

Алексей Фоменко: Это продукт нового уровня относительно большинства вендорских Linux-решений, присутствующих на рынке. Мы инвестировали значительное время в развитие инфраструктурных продуктов. Совместно с компанией «Аладдин» — а встречаемся мы именно на промышленных внедрениях — проанализировали, как эти решения функционируют в реальной боевой инфраструктуре заказчиков. В результате пришли к выводу, что продукты достигли зрелости, достаточной для объединения в единый программный комплекс — платформу Astra Server Core.

Платформа включает следующие компоненты: серверная операционная система Astra Linux, служба каталога ALD Pro, менеджер конфигураций ACM и корпоративный центр сертификации Aladdin Enterprise CA (eCA). Совокупно эти компоненты образуют полноценную замену стека Microsoft. Крупные корпоративные заказчики получают возможность перейти на Astra Server Core, сохраняя привычные сценарии работы. Помимо этого, каждый компонент платформы поддерживает эксплуатацию в гетерогенной среде — настолько долго, насколько это необходимо заказчику, — то есть одновременную работу как в унаследованной западной инфраструктуре, так и в новой среде на отечественных технологиях.

Как будет организован переход на Astra Server Core? Заказчику придётся строить параллельную инфраструктуру, или возможна миграция сертификатов в рамках существующей среды?

Алексей Фоменко: Относительно общего подхода — мы рекомендуем строить отдельную инфраструктуру. Встраивание даже защищённых продуктов в уже скомпрометированную или необслуживаемую среду увеличивает сложность эксплуатации и создаёт дополнительные точки отказа. У нас есть подтверждённые примеры того, как подобный подход компрометировал сторонние решения. В частности, если служба каталога на базе Samba (open source или коммерческая) интегрирована в доменную инфраструктуру Microsoft, то при компрометации домена Microsoft компрометируется и решение на Samba. Такой подход не отвечает требованиям заказчиков к безопасности и надёжности.

Рекомендуемый сценарий: строить новую инфраструктуру отдельно, при этом плавно переводить пользователей, поскольку они могут работать в двух средах одновременно. По вопросу миграции сертификатов — Сергей Груздев поясняет подробнее.

Сергей Груздев: Инфраструктуру с нуля практически никто не строит — как правило, она уже существует на базе Microsoft. Наша задача — не нарушить работу действующих сервисов. Схема следующая: корпоративный центр сертификации Aladdin eCA разворачивается параллельно Microsoft CA, после чего настраивается политика переключения входящих запросов на выпуск и обновление сертификатов на новый сервер. Поскольку типичный срок действия сертификата составляет один год, сценариев перехода два.

  • Первый — эволюционный: новый сервер обрабатывает все поступающие запросы в режиме bypass. В начале миграции 100% выпущенных сертификатов находятся на стороне Microsoft, однако в течение года их доля сокращается, а доля сертификатов на платформе «Аладдин» возрастает. Таким образом, полная ротация происходит без остановки сервисов.

  • Второй — ускоренный: система импортирует шаблоны сертификатов, выпущенных в инфраструктуре Windows, и принудительно перевыпускает их по сегментам в полуавтоматическом режиме.

Оба сценария охватывают два класса объектов: доменные (машины, пользователи и оборудование, состоящие в домене) и недоменные. Для доменных устройств раскатка сертификатов выполняется штатными средствами операционной системы. Для недоменных — задействуется отдельное решение, обеспечивающее распространение сертификатов на оборудование, сервисы и пользователей за пределами домена. Таким образом, оба случая закрыты, и миграция проходит без сервисных шоков.

Какие компетенции необходимы для внедрения Astra Server Core? Достаточно ли квалификации системного администратора, или требуется специализированная экспертиза?

Алексей Фоменко: Продукты достаточно зрелые. Для службы каталога ALD Pro разработан курс ALD Pro Professional, в котором две трети учебного времени посвящены администрированию Linux — архитектуре протоколов, работе служб и прочим основам, — а оставшаяся треть — развёртыванию ALD Pro. Аналогичный подход реализован для менеджера конфигураций ACM. Компания «Аладдин» также предоставляет учебные курсы по своему решению. Цель — обеспечить возможность самостоятельного развёртывания после базового прохождения курсов.

Сложности, как правило, возникают на этапе проектирования: как правильно встроить решения в существующую инфраструктуру и выстроить архитектуру. Здесь необходим консалтинг, который мы готовы предоставлять совместно — особенно в корпоративном сегменте, где любое внедрение предваряется проектированием. Техническая поддержка также доступна после развёртывания. Качество взаимодействия с поддержкой зависит от уровня администратора: часть специалистов задаёт предметные вопросы, другие обращаются с запросом «не работает», — в таких случаях анализ логов в рамках диалога с администратором позволяет идентифицировать проблему и скорректировать конфигурацию.

Сергей Груздев: Я бы разделил этот вопрос на два блока. Первый — как мигрировать и внедрить продукт. Процедура пошагово задокументирована. Однако реальная проблема в другом: у заказчиков сложные, нестандартные инфраструктуры. При этом целое поколение ИТ-специалистов сформировалось в экосистеме Microsoft, которая намеренно скрывала архитектурные детали и прятала PKI-концепции под слоем мастеров установки. Такой подход создал слой «операторов», не имеющих глубокого понимания того, что происходит под капотом.

Сейчас отрасль столкнулась с задачей качественно иного уровня: переход из одной технологической экосистемы в другую с сохранением гетерогенности. Компетенций в проектировании таких сред катастрофически не хватает, и материалов по этой теме крайне мало. В связи с этим я работаю над учебным пособием — книгой «Основы PKI. Теория и практика», посвящённой именно архитектурным аспектам корректного проектирования инфраструктуры открытых ключей.

Второй блок — формирование центров компетенции на базе партнёров-интеграторов. Ключевой принцип: сначала внедри решение у себя. Специалист, не эксплуатирующий продукт самостоятельно, не может знать его достаточно хорошо. Помимо этого, мы практикуем вендорский надзор: когда интегратор готовит проект для заказчика, наши эксперты проводят архитектурный аудит ещё на стадии предпроекта. Это устраняет 60–80% потенциальных проблем до начала внедрения. Следующий шаг — переход от уровня тренингов к уровню архитектурного проектирования, с глубоким погружением в то, как правильно выстраивать инфраструктуру, а не просто как её воспроизвести.

Получается, совместная разработка продукта предполагает и совместную эксплуатацию. Квалификации системного администратора недостаточно — нужен DevOps-инженер?

Сергей Груздев: Именно. Продукт — это лишь вершина айсберга. Подводная часть — методология внедрения, сопровождение, развитие и устранение инцидентов. Эти знания необходимо транслировать в партнёрскую сеть. Оба вендора накопили компетенции по отдельности; теперь задача — объединить их и передать партнёрам. Мы вендоры и не работаем с заказчиками напрямую, поэтому наша миссия — научить партнёрскую сеть делать это правильно.

Алексей Фоменко: Добавлю важный нюанс. Для заказчика с 50 пользователями требования минимальны: типовые настройки, коробочное решение. То, о чём говорит Сергей Груздев, актуально прежде всего для корпоративного сегмента — там, где сотни и тысячи пользователей. В таких проектах действительно необходимы DevOps-инженер и серьёзное погружение в продукт.

Сергей Груздев: И security-архитектор. Нужно заходить с двух сторон.

На кого ориентирована Astra Server Core — на государственные организации, субъекты КИИ или на крупный частный бизнес?

Алексей Фоменко: И на тех, и на других. Исторически обе компании хорошо представлены в госсекторе и КИИ, и мы рассчитываем, что платформа органично впишется в инфраструктуру текущих клиентов — с возможностью апгрейда на новый стек. Синергия очевидна: заказчику проще работать с единой платформой и дешевле её купить, нам — проще обновлять её целиком, а не провязывать отдельные решения друг с другом. Тем не менее платформа применима в любом сегменте: стек Microsoft со службой каталога, SCCM и удостоверяющим центром используется в самых разных организациях. Применимость определяется ИТ-зрелостью и принятыми практиками системного администрирования.

Сергей Груздев: Важно добавить: декларации о безопасности должны быть подтверждены независимой экспертизой. Для этого существует система сертификации. Наши продукты уже прошли сертификацию, и в настоящее время мы готовимся к сертификации для эксплуатации в системах с обработкой сведений, составляющих государственную тайну, до степени «совершенно секретно». Это высокий уровень проверки, подтверждающий реальную, а не декларативную безопасность.

Как изменятся затраты заказчика через год после перехода на платформу?

Алексей Фоменко: Точные цифры привести затруднительно. Однако я вижу следующее: сегодня заказчики расходуют значительную часть ресурсов на закрытие операционных проблем — разбор инцидентов в разрозненных решениях, тестирование после обновлений, пересборку конфигураций. Переход на единую платформу устраняет эту суету. Высвободившееся время и ресурсы заказчик сможет направить на развитие инфраструктуры, а не на её обслуживание.

Сергей Груздев: Добавлю: ускорение внедрения тоже важно. Платформа устраняет весь цикл выбора — сборка стенда, тестирование совместимости, раздельные конкурсные процедуры, риск несостоявшегося тендера. Всё это время, нервы, деньги и ресурсы. Типовые кейсы и сценарии уже отработаны и доступны «из коробки». Что принципиально: компоненты платформы обновляются в едином синхронизированном цикле. Обновление одного компонента не нарушает работу остальных — а это важнее, чем кажется на этапе внедрения.

Насколько актуальна проблема вендорлока? Может ли Astra Server Core работать с другими российскими операционными системами?

Алексей Фоменко: Платформенные решения — это набор взаимоувязанных компонентов, каждый из которых обеспечивает работу в гетерогенной среде. Фундамент платформы — серверная ОС Astra Linux, обладающая наиболее широкой базой совместимости в России. Сервис Ready for Astra занимается тестированием и подтверждением совместимости сторонних решений. Служба каталога ALD Pro имеет более 150 интеграций с различными технологическими решениями — причём это не формальные интеграции «для галочки», а полноценные, с задокументированными сценариями и инструкциями по конфигурации обоих компонентов. Мы изначально исходим из того, что технологический ландшафт заказчика остаётся разнородным — и, возможно, таким останется навсегда. Платформа проектируется для встраивания в этот ландшафт, а не для его вытеснения.

Сергей Груздев: Принцип гетерогенности должен быть заложен в архитектуру с самого начала. Часть решений, сервисов и данных останется в Windows — либо потому, что их перенос экономически нецелесообразен, либо технически невозможен. Поэтому архитектура должна предусматривать устойчивую совместную работу двух сред. Это усложняет задачу, но мы этот путь прошли.

Что касается независимости: «Аладдин» — самостоятельный вендор. Для включения в реестр отечественного ПО мы обязаны и фактически поддерживаем как минимум «большую тройку» российских дистрибутивов Linux, а в совокупности — около десяти операционных систем.

Стратегическое партнерство с «Астрой» не означает эксклюзивности: рынок устроен так, что многие заказчики одновременно используют несколько операционных систем, и мы обязаны их все поддерживать. Ценность партнёрства — в другом: компоненты синхронизированы на уровне платформы, поставляются из единого источника и, по оценке, на 40% дешевле, чем при раздельной закупке. Фактически «Аладдин» выступает как OEM-компонент в составе Astra Server Core: «Астра» рассматривает его как собственный продукт, при этом на сложных кейсах подключается экспертиза «Аладдин». Заказчик получает единое окно поддержки — без перекладывания ответственности между вендорами. Это экономит время и ресурсы и у заказчика, и у нас: высвобождённые мощности мы направляем на развитие платформы, обучение и трансфер компетенций партнёрам.

Заключение

Вот такое вышло интервью. Интересно будет понаблюдать за развитием российских вендоров, разными коллаборациями, а также какой будет Astra Server Core через 5 лет.

Другой вопрос, что для создания своего стека Microsoft потратила намного больше финансов и человеко-часов, да и сам стек сформировал рынок. Как будет с решением от «Группы Астра» и компании «Алладин», покажет время. Тем более, что некоторым IT-специалистам ещё предстоит тестировать Astra Server Core для перехода с инфраструктурного стека Microsoft, а значит, будет больше экспертизы.

Спасибо за прочтение!