Alatyr¶
Alatyr выдаёт корпоративным устройствам то, чем они доказывают, кто они: сертификаты и SSH-ключи. Закрытая часть создаётся и хранится внутри чипа устройства — TPM 2.0 на Windows и Linux, Secure Enclave на Mac — и оттуда не извлекается: её нельзя ни скопировать на флешку, ни отправить в мессенджере. Сервер подписывает только публичную половину.
Забрать доступ можно из веб-интерфейса Alatyr (дальше — админка), не обходя машины и не меняя пароли.
Что Alatyr умеет¶
Каждая цель настраивается отдельно и независимо от остальных: можно внедрить только Wi-Fi, добавить mTLS через полгода, а вход по карте не включать вовсе. У каждой — свой раздел, где сказано, что нажать в админке и что настроить на вашей стороне.
| Цель | Что даёт | Раздел |
|---|---|---|
| Wi-Fi и проводной 802.1X | Сотрудник подключается к корпоративной сети без общего пароля | Wi-Fi и проводной 802.1X |
| mTLS пользователя | Вход во внутренние приложения без пароля, по сертификату | mTLS пользователя |
| SSH-доступ | Вход на серверы без файлов с ключами, с отзывом из админки | SSH-доступ |
| Вход в домен по смарт-карте | Вход в Windows и по RDP по PIN вместо доменного пароля | Вход в домен по смарт-карте |
| Доступ к Kubernetes | kubectl без kubeconfig с вшитым сертификатом |
Доступ к Kubernetes |
| Доступ по VPN | Клиентский сертификат OpenVPN вместо выгружаемого ключа-файла | Доступ по VPN |
Ни одна заявка не выдаётся сама по себе: и сертификаты, и SSH-ключи попадают в
статус pending и ждут решения человека. Автоодобрение включается отдельно —
для заявок на сертификат и для реестра SSH-ключей разными механизмами, и оба
по умолчанию выключены. Подробности — Администрирование
и Реестр ключей и Keyholder API.
Из чего состоит Alatyr¶
- Сервер (Go + PostgreSQL) — единственный компонент, который обращается к базе и к удостоверяющим центрам (HashiCorp Vault и внешний SCEP CA). Разворачивается один раз на инфраструктуре организации.
- Агент (Go) — ставится на каждое устройство сотрудника, создаёт ключ в чипе и просит у сервера сертификат или регистрацию ключа. Поведение по ОС — Агенты.
- Админка (React) — одобрение заявок, пользователи и роли, сети, сервисные аккаунты, вебхуки, настройки — Администрирование.
Схема компонентов, потоков данных и выбора удостоверяющего центра по целям — Архитектура и PKI.
С чего начать¶
| Если вы... | Идите сюда |
|---|---|
| Хотите увидеть сценарий целиком: кто что разворачивает и чья зона ответственности | Сценарии применения |
| Разворачиваете пилот на выпуске v1.5.6 | Пилот: с чего начать |
| Разворачиваете Alatyr впервые | Установка → Конфигурация |
| Планируете продакшен: нагрузку, реплики, лимиты | Расчёт ресурсов, Отказоустойчивость (HA), Лицензирование, Известные ограничения |
| Администрируете уже развёрнутый инстанс | Администрирование |
| Ставите агент на устройства | Установка, Агенты |
| Настраиваете конкретную цель | раздел этой цели из таблицы выше |
| Интегрируетесь через API | REST API |
| Расследуете инцидент или ищете причину сбоя | Логирование, Эксплуатация, Диагностика |