Alatyr¶
Alatyr — платформа для выдачи и управления identity-материалом корпоративных устройств: клиентские сертификаты для EAP-TLS (Wi-Fi/проводной 802.1X), mTLS-сертификаты приложений, Windows-доменный вход по смарт-карте и SSH-доступ. Ключевой материал создаётся и хранится в аппаратном хранилище устройства — TPM 2.0 (Windows/Linux) или Secure Enclave (macOS) — и никогда не покидает его; сервер лишь подписывает публичную половину.
Что решает Alatyr¶
- Wi-Fi / проводной 802.1X (EAP-TLS). Агент на устройстве сотрудника генерирует ключ в TPM/Secure Enclave, отправляет CSR на сервер, ждёт одобрения администратором и устанавливает выданный сертификат и Wi-Fi/802.1X-профиль — без ручной раздачи сертификатов и паролей.
- mTLS для внутренних приложений (
user_mtls) и вход в Windows по смарт-карте (ad_logon, TPM Virtual Smart Card) — та же модель «устройство просит → администратор одобряет → сертификат выдан», независимо для каждой цели. - SSH-доступ — двумя независимыми механизмами. Первый: короткоживущие
OpenSSH-сертификаты через Vault SSH secrets engine. Второй:
SSH Key Registry — реестр «сырых» hardware-backed публичных
ключей, без CA и без сертификата. Ключ с подтверждением присутствия
пользователя уже лежит в аппаратном хранилище устройства; Registry
регистрирует его публичную половину и отдаёт её
sshdчерез Keyholder API. Подробности — SSH Key Registry.
Ни одна заявка не выдаётся автоматически по умолчанию: и сертификаты, и
SSH-ключи попадают в статус pending и требуют явного одобрения человеком.
Автоодобрение можно включить, но отдельно для каждого типа заявок и
разными механизмами — для сертификатов см. Администрирование,
для SSH Key Registry — SSH Key Registry; оба механизма
по умолчанию выключены.
Компоненты¶
- Сервер (Go + PostgreSQL) — единственный компонент с доступом к базе и к PKI-бэкендам (HashiCorp Vault и/или внешний SCEP CA). Разворачивается один раз на инфраструктуре организации.
- Агент (Go, кросс-платформенный CLI) — ставится на каждое устройство сотрудника, генерирует ключевой материал в доступном аппаратном хранилище и обращается к серверу за сертификатом/регистрацией ключа. Поведение по ОС — Агенты.
- Admin UI (React) — веб-интерфейс для одобрения заявок, управления пользователями/ролями, сетями, сервисными аккаунтами и вебхуками — Администрирование.
Полная схема компонентов и потоков данных, включая per-purpose PKI-реестр — Архитектура и PKI.
С чего начать¶
| Если вы... | Идите сюда |
|---|---|
| Разбираетесь, какие сценарии применения покрывает Alatyr | Сценарии применения |
| Разворачиваете Alatyr впервые | Установка → Конфигурация |
| Планируете продакшен-нагрузку/несколько реплик | Расчёт ресурсов, Отказоустойчивость (HA), Лицензирование, Известные ограничения |
| Администрируете уже развёрнутый инстанс | Администрирование |
| Разворачиваете агент на устройствах | Установка, Агенты |
| Настраиваете SSH-доступ через SSH Key Registry | SSH Key Registry |
| Интегрируетесь через API | REST API |
| Расследуете инцидент или ищете причину сбоя | Логирование, Эксплуатация, Диагностика |