Перейти к содержанию

Alatyr

Alatyr выдаёт корпоративным устройствам то, чем они доказывают, кто они: сертификаты и SSH-ключи. Закрытая часть создаётся и хранится внутри чипа устройства — TPM 2.0 на Windows и Linux, Secure Enclave на Mac — и оттуда не извлекается: её нельзя ни скопировать на флешку, ни отправить в мессенджере. Сервер подписывает только публичную половину.

Забрать доступ можно из веб-интерфейса Alatyr (дальше — админка), не обходя машины и не меняя пароли.

Что Alatyr умеет

Каждая цель настраивается отдельно и независимо от остальных: можно внедрить только Wi-Fi, добавить mTLS через полгода, а вход по карте не включать вовсе. У каждой — свой раздел, где сказано, что нажать в админке и что настроить на вашей стороне.

Цель Что даёт Раздел
Wi-Fi и проводной 802.1X Сотрудник подключается к корпоративной сети без общего пароля Wi-Fi и проводной 802.1X
mTLS пользователя Вход во внутренние приложения без пароля, по сертификату mTLS пользователя
SSH-доступ Вход на серверы без файлов с ключами, с отзывом из админки SSH-доступ
Вход в домен по смарт-карте Вход в Windows и по RDP по PIN вместо доменного пароля Вход в домен по смарт-карте
Доступ к Kubernetes kubectl без kubeconfig с вшитым сертификатом Доступ к Kubernetes
Доступ по VPN Клиентский сертификат OpenVPN вместо выгружаемого ключа-файла Доступ по VPN

Ни одна заявка не выдаётся сама по себе: и сертификаты, и SSH-ключи попадают в статус pending и ждут решения человека. Автоодобрение включается отдельно — для заявок на сертификат и для реестра SSH-ключей разными механизмами, и оба по умолчанию выключены. Подробности — Администрирование и Реестр ключей и Keyholder API.

Из чего состоит Alatyr

  • Сервер (Go + PostgreSQL) — единственный компонент, который обращается к базе и к удостоверяющим центрам (HashiCorp Vault и внешний SCEP CA). Разворачивается один раз на инфраструктуре организации.
  • Агент (Go) — ставится на каждое устройство сотрудника, создаёт ключ в чипе и просит у сервера сертификат или регистрацию ключа. Поведение по ОС — Агенты.
  • Админка (React) — одобрение заявок, пользователи и роли, сети, сервисные аккаунты, вебхуки, настройки — Администрирование.

Схема компонентов, потоков данных и выбора удостоверяющего центра по целям — Архитектура и PKI.

С чего начать

Если вы... Идите сюда
Хотите увидеть сценарий целиком: кто что разворачивает и чья зона ответственности Сценарии применения
Разворачиваете пилот на выпуске v1.5.6 Пилот: с чего начать
Разворачиваете Alatyr впервые Установка → Конфигурация
Планируете продакшен: нагрузку, реплики, лимиты Расчёт ресурсов, Отказоустойчивость (HA), Лицензирование, Известные ограничения
Администрируете уже развёрнутый инстанс Администрирование
Ставите агент на устройства Установка, Агенты
Настраиваете конкретную цель раздел этой цели из таблицы выше
Интегрируетесь через API REST API
Расследуете инцидент или ищете причину сбоя Логирование, Эксплуатация, Диагностика